Ir para o conteúdo principal
UpSenior
Versão preliminar. Este documento ainda não traz a razão social e o CNPJ da empresa responsável e pode mudar antes da versão definitiva. Dúvidas podem ser enviadas para contato@upsenior.com.br.

Vigência: 9 de outubro de 2026

Política de privacidade

Esta Política de Privacidade (“Política”) descreve como a UpSenior, com sede em Belo Horizonte/MG, trata dados pessoais no âmbito da plataforma de gestão para Instituições de Longa Permanência para Idosos e do seu site institucional, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais - LGPD) e demais normas aplicáveis.

1. Controlador e operador

1.1. Para fins da LGPD, a relação entre as partes é definida da seguinte forma:

  • Controlador dos dados de residentes: a Instituição de Longa Permanência para Idosos contratante (“ILPI” ou “Contratante”), que determina as finalidades e os meios de tratamento dos dados pessoais e dados pessoais sensíveis dos residentes sob seus cuidados.
  • Operador dos dados de residentes: a UpSenior, que realiza o tratamento de dados pessoais em nome e sob as instruções documentadas do Controlador, nos limites do contrato de prestação de serviço.
  • Controlador dos dados institucionais: a UpSenior, em relação aos dados cadastrais do Contratante, dados de navegação e dados necessários à gestão comercial e operacional da própria Plataforma.

1.2. O Contratante, na qualidade de controlador dos dados de residentes, é responsável por garantir a existência de base legal adequada para a coleta e inserção desses dados na Plataforma, bem como por comunicar aos titulares ou seus representantes legais sobre o tratamento realizado.

2. Encarregado de dados (DPO)

2.1. O Encarregado pelo Tratamento de Dados Pessoais da UpSenior pode ser contatado por meio do endereço eletrônico: dpo@upsenior.com.br.

2.2. O Encarregado é responsável por aceitar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências, receber comunicações da Autoridade Nacional de Proteção de Dados (ANPD) e orientar funcionários e contratados sobre as práticas de proteção de dados pessoais.

3. Dados coletados

3.1. Os dados pessoais tratados no âmbito da Plataforma são categorizados da seguinte forma:

3.1.1. Dados do Contratante e seus colaboradores

  • Razão social, CNPJ, endereço, telefone e e-mail institucional.
  • Nome completo, CPF, e-mail, telefone e cargo de representantes e colaboradores.
  • Credenciais de acesso (e-mail e senha criptografada).
  • Registro de conselho profissional (CRM, COREN, CRP etc.), quando aplicável.

3.1.2. Dados de residentes (dados pessoais e dados pessoais sensíveis)

  • Dados de identificação: nome completo, data de nascimento, CPF, RG, naturalidade, estado civil, fotografia.
  • Dados de contato e familiares/responsáveis: nome, parentesco, telefone, e-mail e endereço.
  • Dados de saúde (sensíveis): prontuário eletrônico, histórico clínico, diagnósticos (CID), prescrições medicamentosas, sinais vitais, alergias, registro de evolução, laudos, exames e relatórios de intercorrências.
  • Dados assistenciais: registro de atividades diárias, plano de cuidados individualizado, avaliações funcionais e nutricionais.
  • Documentos digitalizados: termos de consentimento, procurações e documentos de admissão.

3.1.3. Dados de navegação e uso

  • Endereço IP, tipo de navegador, sistema operacional e resolução de tela.
  • Páginas acessadas, funcionalidades utilizadas, data e horário de acesso.
  • Identificadores de sessão e tokens de autenticação.
  • Logs de auditoria: ação realizada, autor, data/hora e endereço IP.
  • No site institucional, e somente com consentimento, identificadores de cookies de medição e anúncios e os eventos descritos na cláusula 11.

3.1.4. Dados de contato comercial

  • Informados pelo próprio visitante no formulário de contato do site institucional: nome, nome da instituição, telefone ou WhatsApp, cidade, UF, número aproximado de residentes e mensagem opcional.
  • Registrados junto com o envio: a página do site em que a visita começou e os parâmetros de campanha descritos no item 11.2, quando houver.

4. Base legal para o tratamento

4.1. O tratamento de dados pessoais realizado pela UpSenior fundamenta-se nas seguintes bases legais, conforme a categoria de dados:

  • Dados do Contratante e colaboradores: execução de contrato ou de procedimentos preliminares relacionados ao contrato (art. 7º, V, LGPD) e legítimo interesse para comunicações operacionais (art. 7º, IX, LGPD).
  • Dados de saúde dos residentes: cumprimento de obrigação legal ou regulatória pelo Controlador (art. 7º, II, e art. 11, II, “a”, LGPD), notadamente as exigências da Resolução CFM nº 1.821/2007, da RDC ANVISA nº 502/2021 e da Lei nº 10.741/2003 (Estatuto da Pessoa Idosa); e tutela da saúde em procedimento realizado por profissional de saúde (art. 11, II, “f”, LGPD).
  • Demais dados pessoais de residentes: consentimento do titular ou de seu representante legal (art. 7º, I, e art. 11, I, LGPD), coletado e documentado pela ILPI controladora.
  • Dados de navegação: legítimo interesse da UpSenior para garantir a segurança, estabilidade e melhoria contínua da Plataforma (art. 7º, IX, LGPD).
  • Dados de contato comercial: procedimentos preliminares relacionados a contrato, a pedido do titular (art. 7º, V, LGPD), pois são enviados por quem pede para ser contatado sobre a Plataforma.
  • Cookies de medição e anúncios do site institucional: consentimento do visitante (art. 7º, I, LGPD), nos termos da cláusula 11.

5. Finalidades do tratamento

5.1. Os dados pessoais são tratados para as seguintes finalidades:

  • Prestação dos serviços contratados: operação da Plataforma, gestão de contas e perfis de acesso.
  • Gestão assistencial: manutenção de prontuário eletrônico, controle de medicação, registro de sinais vitais e acompanhamento do plano de cuidados.
  • Cumprimento de obrigações legais e regulatórias: guarda de prontuário médico, atendimento a requisições de autoridades competentes e cumprimento de normas sanitárias.
  • Gestão financeira: emissão de cobranças, controle de pagamentos e emissão de notas fiscais.
  • Segurança da informação: prevenção e detecção de fraudes, acessos não autorizados e incidentes de segurança.
  • Melhoria da Plataforma: análise de uso agregada e anonimizada para aprimoramento de funcionalidades.
  • Comunicações operacionais: envio de notificações sobre o serviço, atualizações, manutenções e alertas de segurança.
  • Suporte técnico: atendimento a solicitações, investigação e resolução de problemas reportados.
  • Atendimento comercial: retornar o contato de quem preencheu o formulário do site, apresentar a Plataforma e identificar a campanha que originou o contato.

6. Compartilhamento e subprocessadores

6.1. A UpSenior poderá compartilhar dados pessoais com os seguintes subprocessadores, estritamente na medida necessária para a prestação do serviço:

  • Cloudflare R2 (Cloudflare, Inc.) - armazenamento de objetos e arquivos. Dados armazenados em território nacional quando disponível, ou em região definida contratualmente.
  • Resend (Resend, Inc.) - envio de e-mails transacionais (confirmações, recuperação de senha, notificações operacionais).
  • Asaas (Asaas Gestão Financeira S.A.) - processamento de cobranças, boletos e gestão de pagamentos.
  • Sentry (Functional Software, Inc.) - monitoramento de erros e desempenho da aplicação. O uso do Sentry implica transferência internacional de dados para servidores localizados nos Estados Unidos, realizada com base em cláusulas contratuais padrão (Standard Contractual Clauses - SCCs) nos termos do art. 33, II, “b”, da LGPD.

6.2. A UpSenior exige contratualmente que todos os subprocessadores adotem medidas de segurança e proteção de dados compatíveis com o nível de proteção exigido pela LGPD.

6.3. Além dos subprocessadores listados, a UpSenior poderá compartilhar dados pessoais nas seguintes hipóteses: (a) para cumprimento de obrigação legal ou regulatória; (b) para atendimento a requisição de autoridade competente; (c) para proteção do crédito; (d) mediante consentimento específico do titular.

6.4. A UpSenior não comercializa, compartilha ou utiliza dados pessoais de residentes para fins de publicidade, marketing ou perfilamento comportamental.

7. Direitos dos titulares

7.1. Os titulares de dados pessoais, ou seus representantes legais, poderão exercer os seguintes direitos previstos no art. 18 da LGPD:

  • Confirmação da existência de tratamento de seus dados pessoais.
  • Acesso aos dados pessoais tratados.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
  • Portabilidade dos dados a outro fornecedor de serviço, mediante requisição expressa.
  • Eliminação dos dados pessoais tratados com base no consentimento, exceto nas hipóteses de conservação previstas em lei.
  • Informação sobre entidades públicas e privadas com as quais os dados foram compartilhados.
  • Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa.
  • Revogação do consentimento, nos termos do § 5º do art. 8º da LGPD.

7.2. Para dados de residentes cujo controlador é a ILPI, os titulares devem dirigir suas solicitações prioritariamente à instituição contratante. A UpSenior cooperará com o Contratante para viabilizar o atendimento aos direitos dos titulares dentro dos prazos legais.

7.3. A eliminação de dados de saúde está sujeita aos prazos de retenção obrigatória estabelecidos pela legislação sanitária e pelo Conselho Federal de Medicina, conforme detalhado na cláusula 9.

8. Canal do titular

8.1. As solicitações relativas ao exercício de direitos previstos na LGPD poderão ser realizadas por meio dos seguintes canais:

  • E-mail do Encarregado (DPO): dpo@upsenior.com.br
  • Funcionalidade de solicitação disponível no painel administrativo da Plataforma (para Contratantes e seus usuários autorizados).

8.2. As solicitações serão respondidas no prazo de 15 (quinze) dias, contados do recebimento, conforme previsto no art. 18, § 5º, da LGPD, podendo ser prorrogado por igual período mediante justificativa fundamentada.

8.3. A UpSenior poderá solicitar informações adicionais para verificação da identidade do solicitante, a fim de prevenir acessos indevidos a dados de terceiros.

9. Retenção de dados

9.1. Os dados pessoais serão retidos pelo período necessário ao cumprimento das finalidades para as quais foram coletados, observados os seguintes prazos mínimos:

  • Dados médicos e prontuário eletrônico: mínimo de 20 (vinte) anos a partir do último registro, conforme Resolução CFM nº 1.821/2007 e art. 6º da Lei nº 13.787/2018.
  • Dados pessoais de residentes (não médicos): 5 (cinco) anos após o encerramento do vínculo do residente com a instituição, ou pelo prazo prescricional aplicável.
  • Dados financeiros e fiscais: 5 (cinco) anos, em conformidade com o Código Tributário Nacional e legislação fiscal aplicável.
  • Logs de auditoria: 5 (cinco) anos, para fins de segurança, cumprimento de obrigações legais e defesa em processos administrativos ou judiciais.
  • Dados de contato comercial: até 24 (vinte e quatro) meses após o último contato, quando não resultarem em contratação. Havendo contratação, passam a seguir as regras dos dados do Contratante. O titular pode pedir a eliminação antes desse prazo pelo canal da cláusula 8.

9.2. Decorridos os prazos de retenção, os dados serão eliminados ou anonimizados de forma irreversível, salvo quando houver outra base legal que justifique a manutenção.

9.3. Em caso de rescisão contratual, aplicam-se as condições de portabilidade e eliminação previstas nos Termos de Uso.

10. Segurança

10.1. A UpSenior adota medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, incluindo:

  • Criptografia em trânsito: todas as comunicações entre o usuário e a Plataforma são protegidas por TLS 1.2 ou superior.
  • Criptografia em repouso: dados armazenados são cifrados com algoritmos AES-256 ou equivalente.
  • Isolamento por tenant: os dados de cada instituição são logicamente isolados por meio de Row-Level Security (RLS) no PostgreSQL, impedindo o acesso cruzado entre diferentes contratantes.
  • Controle de acesso granular: sistema de permissões baseado em papéis (RBAC), garantindo que cada usuário acesse somente as funcionalidades e os dados necessários às suas atribuições.
  • Trilha de auditoria: registro imutável de todas as operações relevantes (criação, leitura, alteração e exclusão), com identificação do autor, data/hora e endereço IP.
  • Backups: cópias de segurança realizadas periodicamente, com armazenamento criptografado e testes regulares de restauração.
  • Gestão de vulnerabilidades: atualização regular de dependências, varredura de segurança e monitoramento contínuo.

10.2. A UpSenior mantém programa de conscientização em segurança da informação e proteção de dados para seus colaboradores e adota processos de revisão periódica das medidas de segurança implementadas.

10.3. Funcionamento sem conexão. Instituições de longa permanência não podem interromper o cuidado quando a internet cai. Para que a equipe continue registrando medicação, aferição e ocorrência durante a indisponibilidade de rede, o dispositivo utilizado pela instituição mantém uma cópia local temporária das informações operacionais estritamente necessárias ao turno, bem como dos registros feitos enquanto não houver conexão, os quais são transmitidos assim que a rede é restabelecida.

  • Minimização: a cópia local alcança apenas dados operacionais do turno (residentes, prescrições ativas, aferições, rotinas e escala) e respeita as mesmas permissões do usuário autenticado. Informações financeiras, comerciais e de outras unidades não são armazenadas no dispositivo.
  • Prazo: a cópia de consulta expira em 24 horas e é eliminada do dispositivo no encerramento da sessão e na troca de unidade. Os registros ainda não transmitidos são preservados até a transmissão, por constituírem o único exemplar do atendimento prestado, e descartados após 30 dias, com aviso à instituição.
  • Autenticação: a autenticação ocorre exclusivamente no servidor. Credenciais não são armazenadas no dispositivo, e o registro sem conexão é admitido apenas por período limitado após a última validação da sessão, findo o qual novo acesso autenticado é exigido.
  • Eliminação a pedido: a instituição contratante pode eliminar imediatamente os dados de qualquer dispositivo pela própria Plataforma, na área de Privacidade e LGPD do painel.

11. Cookies e tecnologias de medição

11.1. Plataforma. O painel da Plataforma (app.upsenior.com.br) utiliza exclusivamente cookies essenciais de sessão, necessários para o funcionamento do serviço (autenticação, manutenção de preferências de sessão e segurança), e não contém cookies de publicidade, pixels de terceiros ou ferramentas de medição de anúncios. Por serem estritamente necessários, esses cookies dispensam consentimento, nos termos das diretrizes da ANPD.

11.2. Site institucional. O site upsenior.com.br utiliza duas categorias de cookies e tecnologias semelhantes:

  • Necessários: o registro, no armazenamento local do navegador, da escolha do visitante sobre cookies, mantido por até 12 (doze) meses; e o registro, no armazenamento da sessão, dos parâmetros de campanha com que o visitante chegou ao site (utm_*, gclid, gbraid, wbraid e fbclid), apagado ao fechar a aba. Nenhum deles é enviado a terceiros. Os parâmetros de campanha só são transmitidos à UpSenior se o visitante enviar o formulário de contato do site, junto com os dados que ele próprio informar (item 3.1.4), para identificar a campanha que originou o contato. Fundamentam-se no legítimo interesse da UpSenior (art. 7º, IX, LGPD) e não dependem de consentimento.
  • Medição e anúncios: utilizados somente com o consentimento do visitante, conforme os itens 11.3 a 11.7.

11.3. A categoria de medição e anúncios compreende as seguintes ferramentas:

  • Google Analytics 4 (Google LLC): mede, de forma estatística, as visitas ao site, as páginas vistas, a origem do tráfego e os cliques nos botões de contato. Utiliza os cookies _ga e _ga_*.
  • Google Ads (Google LLC): registra quando um visitante vindo de anúncio clica para falar com a UpSenior (conversão) e permite exibir anúncios da UpSenior a quem já visitou o site (remarketing). Utiliza os cookies _gcl_* e cookies gravados pelo Google em domínios próprios, como google.com e doubleclick.net.
  • Meta Pixel (Meta Platforms, Inc.): cumpre as mesmas finalidades nas plataformas da Meta, como Facebook e Instagram. Utiliza os cookies _fbp e _fbc e cookies gravados pela Meta em facebook.com.

11.4. Com o consentimento, essas ferramentas recebem diretamente do navegador do visitante: identificadores online gravados nos cookies acima, endereço IP, tipo de navegador e de dispositivo, páginas visitadas, página de origem, identificador de clique do anúncio e o registro do clique nos botões “Testar grátis”, “Agendar demonstração” e de contato pelo WhatsApp, com a indicação de qual deles foi usado, e o registro de que o formulário de contato foi enviado. A UpSenior não envia a essas ferramentas nome, e-mail, telefone, o conteúdo do formulário ou qualquer dado inserido na Plataforma, e nenhum dado de residente é tratado no site institucional.

11.5. Base legal e momento da coleta. O tratamento desta categoria fundamenta-se no consentimento do visitante (art. 7º, I, LGPD). Os scripts do Google e da Meta só são carregados depois que o visitante aceita, no aviso de cookies ou na janela de preferências; antes da escolha, ou diante da recusa, nenhum deles é carregado e nenhum evento é enviado. O Google recebe ainda o sinal de consentimento correspondente à escolha (Consent Mode), de modo que a revogação interrompe a gravação e a leitura de cookies de medição e anúncios na mesma visita.

11.6. Compartilhamento e transferência internacional. Google LLC e Meta Platforms, Inc. tratam os dados descritos no item 11.4 também para finalidades próprias, como controladores, nos termos das suas políticas de privacidade (Google e Meta). Ambas processam dados fora do Brasil, inclusive nos Estados Unidos, o que é informado ao visitante na janela de preferências antes do consentimento.

11.7. Como recusar ou revogar. O visitante pode recusar no próprio aviso de cookies e mudar a escolha a qualquer momento pelo link “Preferências de cookies”, no rodapé de todas as páginas do site. A revogação vale a partir do momento em que é feita: as ferramentas deixam de receber eventos e o site apaga os cookies _ga, _gcl_*, _fbp e _fbc gravados no domínio upsenior.com.br. Os cookies gravados em domínios do Google e da Meta podem ser apagados nas configurações do navegador, e a personalização de anúncios pode ser desativada nas configurações de anúncios das contas Google e Meta do visitante. A escolha é solicitada novamente após 12 (doze) meses ou quando a lista de ferramentas desta cláusula mudar.

12. Incidentes de segurança

12.1. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a UpSenior compromete-se a:

  • Comunicar a Autoridade Nacional de Proteção de Dados (ANPD) em prazo razoável, não superior a 72 (setenta e duas) horas após a confirmação do incidente, conforme art. 48 da LGPD.
  • Comunicar os Contratantes afetados no mesmo prazo de 72 (setenta e duas) horas, fornecendo informações sobre a natureza dos dados afetados, os riscos envolvidos e as medidas adotadas para mitigação.
  • Cooperar com os Contratantes (controladores) para que estes cumpram sua obrigação de comunicação aos titulares afetados.
  • Adotar medidas imediatas de contenção e remediação, documentando integralmente o incidente, suas causas e as ações corretivas implementadas.

12.2. A comunicação aos titulares incluirá, no mínimo: (a) descrição da natureza dos dados pessoais afetados; (b) informações sobre os titulares envolvidos; (c) indicação das medidas técnicas e de segurança utilizadas; (d) riscos relacionados ao incidente; (e) medidas que foram ou serão adotadas para reverter ou mitigar os efeitos do prejuízo.

13. Transferência internacional

13.1. A UpSenior prioriza o armazenamento de dados em território brasileiro. Quando a transferência internacional for necessária para a prestação do serviço (conforme identificado nas cláusulas 6 e 11), esta será realizada exclusivamente com base em: (a) cláusulas contratuais padrão aprovadas pela ANPD ou equivalentes internacionais reconhecidos; (b) para países ou organismos internacionais que proporcionem grau de proteção de dados pessoais adequado ao previsto na LGPD.

13.2. O titular poderá solicitar informações detalhadas sobre as transferências internacionais realizadas por meio do canal indicado na cláusula 8.

14. Alterações nesta Política

14.1. A UpSenior poderá atualizar esta Política periodicamente para refletir mudanças em suas práticas de tratamento de dados, em requisitos legais ou regulatórios, ou em funcionalidades da Plataforma.

14.2. Alterações serão publicadas nesta página e comunicadas aos Contratantes por e-mail com antecedência mínima de 30 (trinta) dias antes de sua entrada em vigor.

14.3. Quando a alteração configurar mudança material nas condições de tratamento de dados pessoais sensíveis, a UpSenior solicitará a renovação do consentimento dos titulares afetados, quando o consentimento for a base legal aplicável.

14.4. O uso continuado da Plataforma após o prazo de notificação constituirá aceitação da Política atualizada.

15. Vigência

15.1. Esta Política entra em vigor em 9 de outubro de 2026 e permanecerá válida por prazo indeterminado, até que seja substituída por versão atualizada publicada nesta mesma página.

15.2. As obrigações de confidencialidade e proteção de dados pessoais aqui previstas sobrevivem ao término da relação contratual entre a UpSenior e o Contratante, pelo período necessário ao cumprimento dos prazos de retenção indicados na cláusula 9 e das obrigações legais aplicáveis.

16. Legislação aplicável

16.1. Esta Política é regida pela legislação da República Federativa do Brasil, em especial pela Lei nº 13.709/2018 (LGPD), pelo Marco Civil da Internet (Lei nº 12.965/2014), pelo Código de Defesa do Consumidor (Lei nº 8.078/1990) quando aplicável, e pelas normas do Conselho Federal de Medicina relativas a prontuário e guarda de documentos médicos.

16.2. Para questões relativas a esta Política, fica eleito o foro da Comarca de Belo Horizonte, Estado de Minas Gerais.

Para exercer direitos previstos na LGPD ou tirar dúvidas sobre tratamento de dados, escreva para contato@upsenior.com.br.

← Voltar para a página inicial