1. Quem somos e o que faz esta política
O CannaCare é um sistema de gestão para associações de cannabis medicinal, operado por [RAZÃO SOCIAL DA SUA EMPRESA], CNPJ [SEU CNPJ], com sede em [ENDEREÇO] ("CannaCare", "nós").
Esta política explica como coletamos, usamos, compartilhamos e protegemos dados pessoais no site institucional e dentro do sistema CannaCare, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).
2. Dois papéis diferentes: associação e CannaCare
É importante entender uma distinção que a LGPD exige que fique clara:
- A associação (nosso cliente) é a Controladora dos dados dos pacientes dela — é ela quem decide coletar, por que coletar, e é responsável perante o paciente pelo tratamento desses dados (triagem, acolhimento, prescrição, dispensação de produtos).
- O CannaCare atua como Operador — fornecemos a infraestrutura técnica (o software) que processa esses dados em nome da associação, seguindo as instruções dela e as medidas de segurança que descrevemos abaixo.
Se você é paciente de uma associação que usa o CannaCare, suas dúvidas sobre como seus dados são usados devem ser direcionadas primeiro à associação — ela é quem tem a relação direta com você e a responsabilidade principal pelo tratamento.
3. Quais dados coletamos
3.1 Dados da associação (cliente do CannaCare)
- CNPJ, razão social, nome fantasia, endereço (validados via Receita Federal)
- Nome, e-mail e telefone do responsável/administrador
- Dados de pagamento da assinatura (processados pelo Mercado Pago — não armazenamos número de cartão)
3.2 Dados de pacientes (inseridos pela associação no sistema)
Esses dados são de responsabilidade da associação, mas trafegam pela nossa infraestrutura. Incluem, entre outros:
- Dados de identificação (nome, CPF, data de nascimento, contato)
- Dados sensíveis de saúde (art. 5º, II e art. 11 da LGPD): laudos médicos, prescrições, CID, histórico de sintomas, anamnese, evolução de tratamento
- Documentos de identificação e comprovantes enviados para triagem
3.3 Dados de uso do sistema
- Logs de acesso, IP, data/hora de login (segurança e auditoria)
- Cookies técnicos essenciais para manter a sessão logada
4. Base legal para o tratamento
Tratamos dados pessoais com base em:
- Execução de contrato (art. 7º, V) — para prestar o serviço contratado pela associação
- Tutela da saúde (art. 11, II, "f") — para o tratamento de dados de saúde de pacientes, exercido por serviços de saúde/profissionais habilitados através da associação
- Cumprimento de obrigação legal/regulatória — controle de prescrição, rastreabilidade de produtos, exigências da ANVISA
- Legítimo interesse (art. 7º, IX) — para segurança, prevenção a fraude e melhoria do sistema, sempre limitado ao necessário
5. Com quem compartilhamos dados
Não vendemos dados pessoais. Compartilhamos apenas com prestadores que nos ajudam a operar o serviço, sob contrato e limitados à finalidade:
- Amazon Web Services (S3) — armazenamento de documentos
- Mercado Pago — processamento de pagamentos
- Resend — envio de e-mails transacionais
- Autoridades públicas, quando exigido por lei ou ordem judicial
6. Onde os dados ficam armazenados
Os dados são armazenados em servidores localizados em [REGIÃO DO BANCO DE DADOS] e no bucket S3 na região [REGIÃO DO BUCKET]. Caso qualquer fornecedor envolva transferência internacional de dados, isso segue as hipóteses do art. 33 da LGPD.
7. Por quanto tempo guardamos os dados
Dados de pacientes são mantidos enquanto a associação mantiver o cadastro ativo no sistema, respeitando os prazos mínimos de guarda de prontuário/documentação de saúde exigidos pela regulamentação sanitária aplicável. Dados da associação (cadastro, cobrança) são mantidos pelo prazo legal de guarda fiscal e contábil.
8. Segurança da informação
- Senhas nunca são armazenadas em texto puro (hash bcrypt)
- Documentos ficam em armazenamento privado, nunca públicos, com acesso por link temporário
- Isolamento lógico entre associações — uma associação nunca acessa dados de outra
- Conexões criptografadas (HTTPS/TLS)
9. Seus direitos como titular de dados
Conforme o art. 18 da LGPD, você pode solicitar:
- Confirmação da existência de tratamento
- Acesso, correção ou atualização dos dados
- Anonimização, bloqueio ou eliminação de dados desnecessários
- Portabilidade dos dados
- Informação sobre com quem compartilhamos seus dados
- Revogação do consentimento, quando essa for a base legal aplicável
Pacientes devem direcionar esses pedidos primeiro à associação responsável pelo seu atendimento. Associações (nossos clientes diretos) podem exercer esses direitos através do canal abaixo.
10. Encarregado de Dados (DPO)
Nosso Encarregado de Proteção de Dados pode ser contatado em: [EMAIL DO DPO/PRIVACIDADE].
11. Alterações desta política
Podemos atualizar esta política periodicamente. Mudanças relevantes serão comunicadas por e-mail às associações cadastradas, com a data da última atualização sempre visível no topo desta página.