Adendo de Proteção de Dados
Em vigor desde 26 de julho de 2026.
Este Adendo (“DPA”) complementa os Termos de Uso e descreve como [preencher] (“UiriApp”, “nós”) trata, por sua conta e ordem, os dados pessoais que você insere no sistema — em especial os dados dos seus clientes.
Você não precisa assiná-lo. Ele integra os Termos de Uso e vale automaticamente para todas as contas, desde a data de vigência indicada acima. Se sua empresa exigir uma via assinada, solicite por [preencher].
1. Papéis
Em relação aos dados dos seus clientes, você é o controlador — decide quais dados coletar, para quê, com que base legal e por quanto tempo. Nós somos operador: tratamos esses dados exclusivamente para prestar o serviço, seguindo as suas instruções.
Em relação aos dados de quem contrata (sua identificação, cobrança e uso da conta), nós somos controladores — isso está descrito na Política de Privacidade e não é objeto deste Adendo.
2. Objeto e duração
Este Adendo se aplica enquanto sua conta existir e enquanto restar qualquer dado seu sob nossa guarda. Encerrada a conta, permanecem em vigor as obrigações de confidencialidade, segurança e eliminação (itens 6, 7 e 11).
3. Instruções de tratamento
Suas instruções são o uso que você faz do sistema somado ao que estiver nos Termos, na Política de Privacidade e neste Adendo. Não tratamos os dados dos seus clientes para nenhuma outra finalidade — em particular, não os utilizamos para finalidade comercial própria, publicidade, enriquecimento de base, venda ou compartilhamento com terceiros fora do item 8, nem para treinar modelos de inteligência artificial.
Se uma instrução sua nos parecer contrária à legislação de proteção de dados, avisaremos você e poderemos suspender a execução daquela instrução até o esclarecimento.
4. Dados sensíveis
O sistema pode ser usado por clínicas, consultórios, fisioterapia, psicologia e áreas afins. Nesses casos, a informação de que determinada pessoa agendou determinado serviço pode caracterizar dado pessoal sensível referente à saúde (art. 11 da LGPD).
Aceitamos tratar esses dados como operador, aplicando as medidas do Anexo II. A base legal é sua responsabilidade, como controlador — normalmente tutela da saúde prestada por profissional ou serviço de saúde, ou consentimento específico e destacado do titular.
O UiriApp não é sistema de prontuário eletrônico e não deve ser usado para registrar diagnóstico, evolução clínica ou anotação de atendimento.
5. Sua responsabilidade como controlador
- ter base legal para os dados que insere e informar seus titulares;
- inserir apenas os dados necessários à finalidade (minimização);
- conceder acesso apenas a quem precisa, usando os perfis e o escopo por local disponíveis no sistema, e revogar o acesso de quem sai da equipe;
- manter suas credenciais em segurança e não compartilhá-las;
- responder aos pedidos dos seus titulares, com o nosso auxílio (item 9).
6. Confidencialidade
O acesso técnico aos dados é restrito às pessoas estritamente necessárias para operar o serviço, corrigir falhas e atender pedidos seus, todas submetidas a dever de confidencialidade que subsiste ao término do vínculo.
7. Segurança
Adotamos as medidas técnicas e administrativas descritas no Anexo II, compatíveis com a natureza dos dados e com o porte da operação (art. 46 da LGPD). Podemos atualizá-las, desde que sem redução do nível de proteção.
8. Suboperadores
Você autoriza, de forma geral, a contratação dos suboperadores listados no Anexo III, que atuam sob obrigações de proteção de dados equivalentes às deste Adendo. Antes de incluir ou substituir um suboperador que trate dados dos seus clientes, avisaremos por e-mail com no mínimo 30 dias de antecedência. Se você não concordar com a mudança, pode cancelar a assinatura sem multa até a data da entrada em vigor, com devolução proporcional do período pago e não utilizado.
9. Auxílio ao controlador
Auxiliamos você, na medida do razoável e conforme os recursos disponíveis no sistema:
- Direitos dos titulares (art. 18): os dados dos seus clientes ficam acessíveis e editáveis no próprio sistema, o que resolve a maior parte dos pedidos de acesso, correção e eliminação. Para o que não for possível pela interface, peça por [preencher]. Se um titular seu nos procurar diretamente, não respondemos por você: encaminhamos o pedido a você.
- Relatório de impacto e demandas da ANPD: fornecemos as informações que estiverem sob nosso domínio.
- Segurança e incidentes: conforme o item 10.
10. Incidentes de segurança
Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos você sem demora injustificada a partir do momento em que tomarmos conhecimento, informando o que se sabe sobre a natureza do incidente, os dados e os titulares envolvidos, as medidas já adotadas e as recomendações de mitigação.
A comunicação à ANPD e aos titulares, quando cabível, é decisão e obrigação sua, como controlador dos dados dos seus clientes — nós fornecemos as informações necessárias.
11. Término, devolução e eliminação
Encerrada a conta, mantemos os dados por até 90 dias, período em que você pode solicitar a exportação. Findo o prazo, eliminamos ou anonimizamos os dados, ressalvado o que a lei obrigue a conservar. A pedido seu, a eliminação pode ser feita antes.
12. Transferência internacional
Os dados são armazenados em servidores de Contabo GmbH, em [preencher]. Alguns suboperadores do Anexo III podem processar dados fora do Brasil. Nessas hipóteses, a transferência observa os arts. 33 e seguintes da LGPD, com cláusulas contratuais de proteção junto aos fornecedores.
13. Comprovação de conformidade
Disponibilizamos as informações necessárias para demonstrar o cumprimento deste Adendo, inclusive respondendo a questionários de segurança. Auditoria presencial pode ser realizada mediante agendamento prévio, no máximo uma vez por ano, sem acesso a dados de outros clientes e às custas do solicitante.
14. Disposições finais
Em caso de conflito entre este Adendo e os Termos de Uso quanto ao tratamento de dados pessoais, prevalece este Adendo. Alterações relevantes serão comunicadas com 30 dias de antecedência, na forma dos Termos. Responsabilidade e foro seguem os Termos de Uso.
Encarregado pelo tratamento de dados: [preencher] — [preencher].
Anexo I — Descrição do tratamento
- Natureza e finalidade: armazenamento, organização e consulta de agendamentos e cadastros; envio de confirmações e códigos de verificação por e-mail e WhatsApp; publicação da página de agendamento do seu negócio.
- Duração: enquanto durar a conta, mais o prazo do item 11.
- Categorias de titulares: seus clientes finais; profissionais e demais membros da sua equipe.
- Categorias de dados: nome, telefone, e-mail; serviço agendado, data, hora, profissional, local e observações que você registrar; dados de contato e de escala da equipe.
- Dados sensíveis: quando o serviço agendado revelar informação referente à saúde, conforme o item 4.
Anexo II — Medidas técnicas e administrativas
- tráfego criptografado (HTTPS/TLS) em todo o sistema, com redirecionamento forçado;
- senhas armazenadas apenas como resumo criptográfico (hash), nunca em texto legível;
- autenticação por token de curta duração, com renovação controlada;
- isolamento entre contas aplicado na camada de consulta ao banco de dados, com teste automatizado que impede o vazamento entre clientes a cada alteração do código;
- controle de acesso por perfil (administrador, gestor, recepção, profissional) e por local;
- dados de cartão tokenizados pelo Mercado Pago no próprio navegador — número, validade e código de segurança nunca passam pelos nossos servidores;
- registros de acesso e de requisições, com identificador de correlação, para investigação de incidentes;
- acesso administrativo ao servidor restrito a chave criptográfica, sem senha;
- publicação de alterações por processo automatizado, com testes obrigatórios antes de cada atualização;
- monitoramento dos canais de notificação, com alerta fora de banda em caso de queda;
- segregação dos serviços de terceiros em ambientes isolados, sem acesso ao banco de dados da aplicação.
Anexo III — Suboperadores
| Quem | Para quê |
|---|---|
| Mercado Pago | Processamento da assinatura e dos dados de cartãoOs dados do cartão vão direto do seu navegador para o Mercado Pago. |
| WhatsApp (Meta) | Entrega das mensagens de confirmação e dos códigos de verificaçãoO conteúdo enviado trafega pela infraestrutura do WhatsApp. |
| Resend | Entrega dos e-mails transacionaisRecebe endereço de destino e conteúdo da mensagem. |
| Login com conta Google, quando você opta por esse métodoRecebemos nome, e-mail e identificador da conta. | |
| Contabo GmbH | Hospedagem dos servidores e do banco de dadosNenhum dado é usado por eles para finalidade própria. |