Voltar ao início

Política de Privacidade do Smileo

Versão 1.4, vigente a partir de 29 de setembro de 2026

Esta Política de Privacidade explica como o Smileo trata dados pessoais. O Smileo é um sistema de gestão para clínicas e consultórios odontológicos, oferecido por 66.767.560 LEONARDO HENRIQUE GOMES MAGALHAES, inscrito no CNPJ sob nº 66.767.560/0001-84, com sede na Rua Calafate, nº 153, bairro Lucília, João Monlevade/MG, CEP 35930-243 (doravante "Smileo", "nós").

1. Quem é responsável pelos dados (controlador e operador)

O Smileo trata dados em dois papéis distintos, e é importante entender a diferença:

  • Dados dos pacientes da clínica (prontuário, anamnese, odontograma, agenda, cobranças): aqui a clínica contratante é a CONTROLADORA (ela decide por que e como esses dados são usados) e o Smileo é o OPERADOR (apenas processa esses dados seguindo as instruções da clínica, para fazer o sistema funcionar). As condições desse tratamento estão detalhadas no Adendo de Proteção de Dados, parte integrante dos Termos de Uso.
  • Dados da conta da clínica e dos seus usuários (nome, e-mail, telefone do dono e da equipe, dados de cobrança e de uso do sistema): aqui o Smileo é o CONTROLADOR, pois decidimos como esses dados são usados para prestar e cobrar o serviço.

Esta Política trata principalmente dos dados em que o Smileo é controlador e explica, de forma transparente, como apoiamos a clínica no tratamento dos dados dos pacientes.

2. Encarregado de Proteção de Dados (DPO)

Nosso Encarregado, conforme o art. 41 da LGPD, pode ser contatado em dpo@smileo.com.br para qualquer assunto sobre proteção de dados, exercício de direitos ou comunicação da Autoridade Nacional de Proteção de Dados (ANPD).

3. Quais dados coletamos

  • Dados cadastrais e de conta: nome, e-mail, telefone (WhatsApp) da pessoa responsável pela conta, nome da clínica e papel do usuário (proprietário, dentista, recepcionista).
  • Dados da equipe da clínica: nome, e-mail, papel de acesso, número de inscrição no conselho profissional (CRO), horário de trabalho e, quando a clínica utiliza o módulo de comissões, os valores de repasse de cada profissional.
  • Dados de pagamento: processados pelo nosso parceiro de pagamentos; não armazenamos o número completo do cartão.
  • Dados de saúde dos pacientes (inseridos pela clínica): anamnese, alergias, doenças, medicamentos, odontograma, notas clínicas, documentos e imagens. São dados sensíveis e recebem proteção reforçada.
  • Assinatura manuscrita do paciente ou de seu responsável, coletada na tela do dispositivo no momento da assinatura de termos de consentimento, da confirmação de atendimento e do aceite da ficha de saúde. Guardamos a imagem da assinatura, a data e a hora, o texto exato que foi assinado e a identificação de quem colheu.
  • Dados enviados pelo próprio paciente: a clínica pode enviar ao paciente um link individual, com prazo de validade, para que ele preencha a própria ficha de saúde ou envie fotos e exames pelo celular, sem precisar criar conta. As informações enviadas por esse caminho são gravadas diretamente no prontuário mantido pela clínica no Smileo e seguem o mesmo tratamento dos demais dados de saúde descritos nesta Política. O link expira e pode ser cancelado pela clínica a qualquer momento.
  • Dados de uso e segurança: registros de acesso, endereço IP, tipo de aparelho (celular, computador ou tablet), data e hora de operações (audit log), para segurança, cumprimento da LGPD e melhoria do sistema. Quando a conta é criada a partir de um anúncio do Google, o registro do cadastro guarda também o código do clique no anúncio (ver seção 12).

4. Para que usamos os dados (finalidades)

  • Prestar e manter o serviço contratado.
  • Autenticar usuários e proteger as contas.
  • Processar cobranças e assinaturas.
  • Cumprir obrigações legais e regulatórias.
  • Registrar acessos para segurança e auditoria (LGPD).
  • Enviar lembretes de consulta aos pacientes por WhatsApp, quando a clínica ativa esse recurso.
  • Entrar em contato com a pessoa responsável pela conta, inclusive por WhatsApp, para orientação sobre a configuração do sistema, suporte, avisos técnicos, fim do período de teste e questões de cobrança.
  • Comunicar avisos importantes sobre o serviço.
  • Medir se os anúncios do Smileo trouxeram cadastros e assinaturas.

Não usamos dados de saúde dos pacientes para finalidade própria (como marketing ou treinamento de inteligência artificial) sem autorização expressa da clínica controladora.

5. Com qual base legal tratamos os dados

  • Dados de conta do cliente: execução do contrato (art. 7, V) e legítimo interesse (art. 7, IX) para segurança e melhoria do serviço.
  • Código do clique em anúncio: legítimo interesse (art. 7, IX), para medir o resultado dos anúncios do próprio Smileo, sem formar perfil de comportamento e sem cookies de publicidade.
  • Dados de saúde dos pacientes (dados sensíveis): o tratamento ocorre, em nome da clínica, com base na tutela da saúde por profissional habilitado (art. 11, II, "f") e no cumprimento de obrigação legal e regulatória do exercício odontológico (art. 11, II, "a"), incluindo a guarda obrigatória do prontuário. O consentimento (art. 11, I) é usado pela clínica apenas para finalidades secundárias.

6. Compartilhamento e prestadores de serviço (suboperadores)

Para operar o Smileo, contamos com prestadores que tratam dados em nosso nome, sob contrato e obrigação de segurança:

PrestadorFunçãoLocal
SupabaseBanco de dados e armazenamentoEstados Unidos
VercelHospedagem da aplicaçãoEstados Unidos
StripeProcessamento de pagamentosEstados Unidos
BrevoEnvio de e-mails do sistemaUnião Europeia
Cloudflare R2Backup dos dadosLocalização automática (pode ficar fora do Brasil)
Meta Platforms (WhatsApp Business Platform)Envio de lembretes de consulta por WhatsAppEstados Unidos
UpstashControle de limite de tentativas de acessoEstados Unidos
SentryMonitoramento de erros da aplicaçãoEstados Unidos
Google (Google Ads)Medição do resultado dos anúncios do SmileoEstados Unidos

Quando a clínica ativa os lembretes automáticos, transmitimos à Meta apenas o necessário para a entrega da mensagem: o telefone e o primeiro nome do paciente, a data e o horário da consulta, o nome da clínica e o nome do profissional. Nenhum dado de saúde é enviado: procedimento, diagnóstico, anamnese e notas clínicas permanecem fora da mensagem. O paciente pode interromper o recebimento a qualquer momento respondendo PARAR na própria conversa, ou solicitando à clínica.

Quando o paciente responde a um lembrete, a resposta é recebida pelo sistema e fica registrada na agenda da clínica, para que a recepção saiba quem confirmou, quem pediu para remarcar e quem pediu para não receber mais mensagens. A resposta pode conter texto escrito livremente pelo paciente. O conteúdo escrito é visível apenas para a clínica; a equipe do Smileo tem acesso somente à contagem por tipo de resposta, para acompanhar o funcionamento do serviço.

Sobre o monitoramento de erros: quando ocorre uma falha técnica, enviamos ao Sentry apenas a mensagem do erro e informações técnicas do ambiente. O envio é configurado para remover o conteúdo da requisição, cookies, cabeçalhos de autenticação e parâmetros da URL, e o usuário é identificado por um código opaco. Dados de saúde e dados pessoais de pacientes não são enviados.

Não comercializamos dados pessoais. Não compartilhamos dados de saúde para obtenção de vantagem econômica, conforme o art. 11, §4, da LGPD. Podemos divulgar dados quando exigido por lei ou autoridade competente.

7. Transferência internacional de dados

Parte dos dados é armazenada e processada nos Estados Unidos (Supabase, Vercel, Stripe, Upstash, Sentry e, no caso dos lembretes por WhatsApp, Meta Platforms). Essa transferência internacional segue os mecanismos previstos na LGPD (art. 33), incluindo cláusulas contratuais padrão compatíveis com a Resolução CD/ANPD nº 19/2024.

8. Por quanto tempo guardamos os dados

  • Prontuário odontológico: o art. 6º da Lei 13.787/2018 permite a eliminação do prontuário em meio digital depois de 20 (vinte) anos contados do último registro do paciente. O Smileo mantém o prontuário disponível enquanto o contrato estiver ativo e, depois que a clínica arquiva o paciente, por mais 20 (vinte) anos contados da data do arquivamento. Como o arquivamento é sempre posterior ao último registro, a guarda efetiva é igual ou maior que o prazo legal. Findo esse prazo, os registros são eliminados de forma automática e definitiva.
  • Após o término do contrato: mediante solicitação ao nosso Encarregado (dpo@smileo.com.br), disponibilizamos a exportação dos dados da clínica dentro de uma janela de 30 dias contados do término. Encerrada essa janela, eliminamos os dados de nossos sistemas, exceto o que a clínica seja obrigada por lei a conservar.
  • Dados fiscais: mínimo de 5 anos.
  • Registros de acesso e segurança: mínimo de 6 meses.

9. Direitos do titular

Você pode, a qualquer momento, solicitar: confirmação de tratamento, acesso aos dados, correção, anonimização ou eliminação, portabilidade, informação sobre compartilhamentos, e revogação de consentimento, conforme o art. 18 da LGPD. Para exercer, escreva para dpo@smileo.com.br. Responderemos no menor prazo possível (referência de 15 dias).

O nome e o telefone da pessoa responsável pela conta podem ser consultados e alterados a qualquer momento em Meu Perfil, dentro do sistema.

Importante: quando se tratar do prontuário de um paciente, o pedido deve ser dirigido à clínica responsável pela custódia dos dados; o Smileo, como operador, dá todo o apoio técnico para que a clínica atenda o pedido.

10. Segurança da informação

Adotamos medidas técnicas e administrativas para proteger os dados (art. 46 da LGPD), entre elas:

  • Criptografia de campos sensíveis e do banco de dados.
  • Isolamento por clínica aplicado em toda consulta ao banco de dados, de modo que cada clínica só alcança os próprios registros.
  • Políticas de segurança em nível de linha (Row-Level Security) que bloqueiam qualquer acesso direto às tabelas pela API do banco de dados, fora da aplicação.
  • Controle de acesso por papel.
  • Verificação em duas etapas disponível para as contas.
  • Limite de tentativas de acesso por conta e por endereço de origem.
  • Registro de auditoria de acessos.
  • Exclusão reversível (soft-delete).
  • Filtragem de dados pessoais antes do envio de relatórios de erro ao serviço de monitoramento.
  • Backup externo com teste de restauração.

Nenhum sistema é 100% imune; em caso de incidente, agimos conforme a seção 11.

11. Comunicação de incidentes

Em caso de incidente de segurança que possa gerar risco aos titulares, o Smileo comunica a clínica controladora em até 48 horas após tomar conhecimento, com as informações necessárias. A clínica, como controladora, é responsável por comunicar a ANPD e os titulares afetados nos prazos legais.

12. Cookies

O Smileo utiliza cookies essenciais ao funcionamento do serviço (autenticação e segurança da sessão), que não dependem de consentimento. Com a sua autorização, também utilizamos no site smileo.com.br cookies de análise do Google Analytics e do Microsoft Clarity, para entender de forma agregada como o site é usado e melhorar a experiência. O Microsoft Clarity registra cliques, rolagem e movimentos na página, e o que é digitado em formulários fica mascarado. Nenhuma dessas ferramentas é usada dentro do sistema, onde ficam os dados de pacientes. Esses cookies de análise só são ativados depois que você aceita no banner de cookies, e recusá-los não prejudica o uso do site. Não utilizamos cookies de publicidade comportamental. Você pode gerenciar ou apagar os cookies nas configurações do seu navegador a qualquer momento.

Quando você chega ao site por um anúncio do Google, o endereço traz um código do clique, gerado pelo Google. Guardamos esse código durante a visita, sem usar cookies, e, se você criar uma conta, ele fica registrado junto do cadastro. Ao Google informamos apenas esse código e a data do cadastro ou da assinatura, para medir se o anúncio funcionou. Nenhum dado da clínica ou de pacientes é enviado.

13. Decisões automatizadas

O Smileo não toma decisões automatizadas que produzam efeitos jurídicos ou afetem significativamente os titulares.

14. Alterações desta Política

Podemos atualizar esta Política. Avisaremos por e-mail e por aviso no sistema quando houver mudança relevante. A data de vigência da versão atual está no topo deste documento.

15. Lei aplicável e foro

Esta Política é regida pela legislação brasileira, em especial a LGPD (Lei 13.709/2018), a Lei 13.787/2018 e as normas do Conselho Federal de Odontologia. Fica eleito o foro da Comarca de João Monlevade/MG, ressalvado o foro do consumidor quando aplicável.


Contato do Encarregado (DPO): dpo@smileo.com.br. Suporte: suporte@smileo.com.br.