Acordo de Tratamento de Dados (DPA)
Última atualização: 16 de setembro de 2026
Versão 2026-09-16. Este Acordo de Tratamento de Dados ("DPA") constitui um anexo eletrônico aos Termos de Uso do NutriConnect e regula o tratamento, pelo NutriConnect, de dados pessoais de pacientes sob instrução do profissional. Ao aceitar os Termos de Uso e este DPA no cadastro, você confirma sua concordância com as condições abaixo.
1. Partes
Este DPA é celebrado entre o profissional titular da conta no NutriConnect ("Controlador"), responsável pela definição das finalidades e dos meios do tratamento de dados pessoais de seus pacientes, e Pedro Deusdeth Otoni Oliveira, operador do NutriConnect ("Operador"), responsável pelo tratamento desses dados em nome do Controlador, conforme suas instruções.
2. Objeto
Este DPA regula o tratamento de dados pessoais de pacientes realizado pelo Operador, por meio da plataforma NutriConnect, em nome e sob instrução do Controlador, no contexto do uso da plataforma para pré-atendimento nutricional e funcionalidades correlatas.
3. Instruções documentadas
O Operador trata os dados pessoais de pacientes exclusivamente conforme as instruções documentadas do Controlador, expressas através da configuração e do uso da plataforma (por exemplo, a criação e o conteúdo dos formulários, os campos coletados e as funcionalidades habilitadas). O Operador não trata esses dados para finalidades próprias alheias à prestação do serviço contratado.
4. Natureza e finalidade do tratamento
O tratamento consiste em armazenar, organizar, disponibilizar e processar dados submetidos através de formulários de pré-atendimento nutricional, com a finalidade de viabilizar a gestão de pacientes e o acompanhamento de atendimentos pelo Controlador através da plataforma NutriConnect.
5. Categorias de titulares
Os titulares dos dados tratados sob este DPA são os pacientes do Controlador que respondem aos formulários públicos criados e compartilhados por ele através da plataforma.
6. Tipos de dados tratados
Os tipos de dados tratados dependem do conteúdo definido pelo Controlador em cada formulário, podendo incluir: nome, contato (email, WhatsApp), respostas a perguntas de pré-atendimento nutricional e arquivos enviados pelo paciente, como fotos, imagens e documentos em PDF.
7. Dados pessoais sensíveis de saúde
Dependendo da configuração do formulário pelo Controlador, os dados tratados podem incluir dados pessoais sensíveis relacionados à saúde do paciente, nos termos do art. 5º, II, da LGPD. Cabe ao Controlador assegurar a existência de base legal adequada, observados os requisitos do art. 11 da LGPD, para a coleta desses dados através dos formulários que cria.
8. Confidencialidade
O Operador trata os dados pessoais de forma confidencial e assegura que qualquer pessoa autorizada a processá-los esteja sujeita a obrigação de confidencialidade, contratual ou legal.
9. Medidas de segurança
O Operador adota medidas técnicas e organizacionais razoáveis para proteger os dados pessoais tratados, incluindo: isolamento lógico dos dados de cada Controlador (cada profissional acessa apenas os dados do seu próprio workspace), controle de acesso restrito a nível de banco de dados, e uso de conexões seguras para transmissão de dados entre a plataforma e seus provedores de infraestrutura.
10. Subprocessadores
Para viabilizar o tratamento dos dados objeto deste DPA, o Operador utiliza os seguintes subprocessadores:
- Supabase — hospedagem do banco de dados e armazenamento de arquivos (Storage) onde os dados de pacientes e os arquivos enviados através dos formulários são mantidos.
- Vercel — hospedagem e infraestrutura de execução da aplicação que processa as requisições da plataforma.
A Stripe, utilizada para processamento de pagamentos dos planos do Controlador, não é subprocessadora dos dados de pacientes tratados sob este DPA — ela processa exclusivamente dados de cobrança do próprio Controlador, tratados sob a relação controlador-operador descrita na Política de Privacidade, não sob este DPA.
O Resend, utilizado para envio de emails transacionais de autenticação/conta e do canal de suporte/contato da plataforma, não integra o fluxo normal de tratamento dos dados clínicos de pacientes armazenados pelo Controlador e não é subprocessador sob este DPA.
O Operador comunicará ao Controlador, pelos meios usuais de comunicação da plataforma, qualquer alteração relevante na lista de subprocessadores que envolva os dados objeto deste DPA.
11. Transferências internacionais
Os subprocessadores listados na seção anterior podem processar ou armazenar dados em servidores localizados fora do Brasil, conforme a infraestrutura própria de cada provedor. O Operador busca utilizar provedores que adotem salvaguardas contratuais e técnicas compatíveis com os requisitos da LGPD para transferência internacional de dados.
12. Suporte a direitos dos titulares
O Operador fornece ao Controlador, através das funcionalidades da própria plataforma (como acesso, edição e exclusão de dados de pacientes e formulários), os meios razoavelmente necessários para que o Controlador atenda a solicitações de titulares no exercício de seus direitos previstos na LGPD. Quando uma solicitação de titular for recebida diretamente pelo Operador, este a encaminhará ao Controlador responsável.
13. Incidentes de segurança
Em caso de incidente de segurança que afete os dados pessoais tratados sob este DPA, o Operador comunicará o Controlador em prazo razoável após a ciência do incidente, com as informações disponíveis no momento, para que o Controlador possa cumprir suas próprias obrigações legais de comunicação, incluindo eventual comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.
14. Retenção, devolução e exclusão
O Operador mantém os dados pessoais de pacientes enquanto a conta do Controlador permanecer ativa e o formulário ou paciente correspondente não for excluído pelo próprio Controlador. Ao excluir um paciente, formulário ou a própria conta, o Controlador desencadeia a exclusão dos dados operacionais correspondentes conforme o fluxo disponibilizado na plataforma.
Este DPA não fixa um prazo único e absoluto de retenção pós-exclusão para todas as categorias de dados, dado que esse prazo pode variar conforme obrigações legais aplicáveis a cada caso concreto.
15. Auditoria e comprovação
O Operador fornecerá ao Controlador, mediante solicitação razoável, as informações necessárias para demonstrar o cumprimento das obrigações estabelecidas neste DPA, incluindo a descrição das medidas de segurança adotadas e a lista de subprocessadores vigente.
16. Obrigações do Controlador
Cabe ao Controlador: (i) possuir base legal adequada para a coleta de dados pessoais, incluindo dados sensíveis, através dos formulários que cria e compartilha; (ii) fornecer aos titulares as informações exigidas pela LGPD sobre o tratamento de seus dados, incluindo a existência deste DPA quando aplicável; (iii) configurar os formulários e o uso da plataforma de forma compatível com a legislação aplicável à sua atividade profissional.
17. Limites das instruções
O Operador tratará os dados pessoais estritamente conforme as instruções do Controlador, salvo quando obrigado a proceder de forma diversa por força de lei. Caso uma instrução do Controlador, na avaliação razoável do Operador, viole a LGPD ou outra legislação aplicável, o Operador informará o Controlador antes de executá-la.
18. Término
Este DPA permanece vigente enquanto o Controlador mantiver conta ativa no NutriConnect e dados de pacientes forem tratados pelo Operador em seu nome. O término deste DPA acompanha o encerramento da conta do Controlador, observadas as regras de retenção e exclusão descritas na seção Retenção, devolução e exclusão.
19. Alterações
O Operador pode alterar este DPA a qualquer momento, para refletir mudanças na plataforma, na legislação aplicável ou na lista de subprocessadores. Alterações materiais serão comunicadas por meios razoáveis, e quando a alteração for materialmente significativa, poderemos solicitar uma nova aceitação explícita.
20. Legislação aplicável
Este DPA é regido pelas leis da República Federativa do Brasil, em especial pela Lei Geral de Proteção de Dados (Lei nº 13.709/2018).