Política de Privacidade
Velune é o nome do aplicativo. O fornecedor do aplicativo e responsável legal é RODRIGO BACILA BORGES DA SILVA CONSULTORIA EM TECNOLOGIA DA INFORMAÇÃO, CNPJ 45.517.169/0001-51, sediado em Curitiba, Paraná, Brasil ("responsável pelo Velune", "nós"). Esta política explica quais informações coletamos, como as utilizamos e quais são os seus direitos. Ao criar uma conta, você declara ter recebido e compreendido este aviso; a aceitação dos Termos de Uso é tratada separadamente.
1. Dados que coletamos
- Dados de conta: nome, endereço de e-mail, identificador da conta e método de autenticação. Se você usar e-mail e senha, a senha é gerenciada pelo Google Firebase Authentication e não fica acessível a nós. Se usar o login Google, recebemos os dados básicos de identidade autorizados pelo Google, como nome, e-mail e identificador da conta. No iPhone, se usar “Iniciar sessão com a Apple”, recebemos o identificador, nome e e-mail que você autorizar; a Apple pode fornecer um endereço privado de retransmissão em vez do seu e-mail pessoal.
- Dados profissionais: número de registro CRMV e UF e, quando informado, registro no MAPA/SIPEAGRO, além das configurações profissionais que você definir. Você pode, opcionalmente, informar um telefone de contato profissional e um nome de usuário do Instagram; esses dados são usados exclusivamente para exibição no seu perfil e nos cabeçalhos dos documentos PDF que você mesmo gera e compartilha, e podem ser removidos por você a qualquer momento na tela de perfil. Quando você confirma ou altera nome, CRMV ou UF, conservamos também a sua declaração de que esses dados são seus, verdadeiros e atuais, com horário do servidor, idioma, versão do aplicativo e versões legais vigentes. Essa declaração registra o que você informou; ela não significa validação do CRMV pelo Conselho.
- Registros clínicos que você insere: dados de pacientes (animais), procedimentos, odontograma, anotações, prescrições/receituários e os valores e informações financeiras dos procedimentos que você registrar, inclusive fechamentos de cobrança, descontos e pagamentos parciais ou totais. Isso inclui especialidades, modelos, itens de catálogo e preços padrão ou específicos por cliente/estabelecimento que você configurar, a cópia do modelo aplicada a cada prontuário, respostas, resultados de fórmulas e anexos enviados aos campos personalizados.
- Tutores, contatos e endereços: nomes, telefones e endereços de tutores (responsáveis) e dados de locais/estabelecimentos que você optar por registrar. Se você usar "Importar dos Contatos", o aplicativo lê os contatos do dispositivo apenas para preencher o nome, o telefone e, no cadastro de profissional, o e-mail que você selecionar. A sua agenda de contatos não é enviada nem armazenada em nossos servidores.
- Busca de endereço/local: ao buscar um endereço ou estabelecimento, o texto digitado é enviado à API do Google Places para retornar sugestões; armazenamos apenas o endereço/local que você selecionar.
- Sua lista de medicamentos: os medicamentos que você digita em prescrições são salvos na sua conta, com a frequência de uso por tipo de procedimento, para sugerir medicamentos que você costuma usar. São sugestões para agilizar a digitação. Você sempre revisa e confirma; o Velune não decide dose nem conduta clínica.
- Fotos, imagens e anexos: fotos de perfil e de pacientes (incluindo imagens radiográficas que você enviar) e as imagens de identidade visual que você optar por enviar (logotipo e marca d'água usados nos seus PDFs), além dos arquivos que você anexar a campos de prontuários, armazenados no Google Firebase Storage.
- Foto temporária de monitor anestésico: quando você aciona a leitura assistida, a foto é reduzida e reenquadrada no aparelho, sem metadados EXIF, e enviada pelo backend protegido à OpenAI para gerar um rascunho de valores. O Velune não salva essa foto no aparelho, prontuário, outbox, Storage, logs ou analytics.
- Dados locais e de sincronização: uma cópia dos registros já baixados, preferências, alterações pendentes e identificadores técnicos fica armazenada no dispositivo para permitir o funcionamento offline e a sincronização posterior.
- Sessões em aparelhos: para limitar cada conta a dois aparelhos no aplicativo oficial, mantemos no servidor apenas o hash do identificador aleatório da instalação, plataforma, modelo técnico, versões do sistema e aplicativo, horários de início/última atividade e situação da sessão. O identificador bruto fica protegido no armazenamento seguro do aparelho; não coletamos o nome personalizado do dispositivo, localização ou conteúdo clínico nesse fluxo.
- Dados de diagnóstico e segurança: relatórios de falhas e erros (via Sentry), modelo do dispositivo, sistema operacional, versões, códigos de erro, desempenho, eventos técnicos, e metadados operacionais estritamente necessários. O Sentry não recebe UID, usuário, e-mail, telefone, conteúdo clínico, áudio, transcrição, requisição, token ou caminho local; um filtro defensivo remove também extras não autorizados antes do envio. Também usamos o Firebase App Check/Play Integrity para receber sinais de integridade do aplicativo e do dispositivo e combater abuso.
- Registros mínimos de acesso: após login verificado, abertura a frio e retorno depois de mais de 30 minutos, registramos horário do servidor, UID, IP público, user-agent, plataforma, versão/build e ID de requisição. Não registramos navegação nem conteúdo clínico. A porta de origem só será registrada se a plataforma disponibilizar um valor confiável; atualmente ela é marcada como indisponível.
- Histórico de alterações clínicas: para registros salvos de atendimentos, detalhes clínicos, prescrições e histórico do paciente, conservamos a versão anterior e posterior, hashes, campos alterados, autor técnico e horário do servidor. Rascunhos locais e mudanças exclusivas de sincronização não entram nesse histórico.
- Dados da assinatura do plano: o status do seu plano (Gratuito, Essential, Celestial ou Aurora) e o identificador associado, geridos pela RevenueCat e pela loja do seu aparelho. O pagamento é processado pela App Store, no iPhone, ou pelo Google Play, no Android. Não temos acesso nem armazenamos os dados do seu cartão ou meio de pagamento.
- Dados da assinatura digital: quando você usa a assinatura A1 e-CPF, o servidor recebe o certificado público completo, inclusive provedor, nome legal, emissor, número de série, validade e fingerprint. Conforme os campos inseridos pela autoridade certificadora, esse certificado público pode conter CPF, data de nascimento e outros atributos de identificação. Também tratamos o estado do processo, digest, assinatura bruta temporária, PDF final assinado, situação da emissão e motivo opcional privado de cancelamento. O arquivo PFX/P12, a chave privada e a senha ou PIN permanecem protegidos no aparelho e não são enviados ao servidor.
- Preferências: idioma e moeda, para personalizar a sua experiência.
- Feedback voluntário: categoria, mensagem, versão e build do aplicativo, plataforma, idioma e ambiente técnico. Por padrão, o painel administrativo também mostra o nome e o e-mail da conta. Se você marcar a opção de ocultar a identidade, esses dados não são armazenados no feedback nem exibidos no painel, mas o UID permanece temporariamente vinculado para segurança, prevenção de abuso, exportação e exclusão. Não envie dados de pacientes, tutores, conteúdo clínico ou outras informações confidenciais por esse formulário.
- Mensagens de suporte: se você escrever para o nosso canal de suporte, recebemos o seu endereço de e-mail, o conteúdo da mensagem e os anexos que você decidir enviar. Usamos esses dados apenas para analisar a solicitação e, quando cabível, responder, e os mantemos por até 24 meses após o encerramento do atendimento. Não envie dados de pacientes, tutores ou conteúdo clínico por e-mail.
2. Como usamos seus dados
Utilizamos suas informações para fornecer e administrar o serviço: autenticar você, armazenar e exibir os registros que você cria, manter seus dados sincronizados entre dispositivos, processar assinaturas, prestar suporte, cumprir obrigações legais, prevenir fraude e abuso, investigar incidentes, analisar feedback voluntário, defender direitos e melhorar o aplicativo. Não vendemos seus dados pessoais e não os utilizamos para publicidade de terceiros.
Bases legais (LGPD, art. 7 e 11). Tratamos seus dados com fundamento na execução de contrato (fornecer as funcionalidades que você contrata), no legítimo interesse (segurança, prevenção a fraudes e melhoria de estabilidade), no cumprimento de obrigação legal ou regulatória (guarda de registros exigidos por lei) e, quando aplicável, no seu consentimento (que pode ser revogado a qualquer momento).
Papéis. Em relação aos seus dados de conta e de profissional, o responsável pelo Velune atua como controlador. Em relação aos dados que você insere sobre terceiros, como tutores (responsáveis) e dados clínicos dos animais, você (profissional/clínica) é o controlador desses dados e o responsável pelo Velune atua como operador, tratando-os conforme suas instruções para prestar o serviço. Você é responsável por ter base legal adequada para inserir dados de terceiros.
3. Fornecedores e controladores independentes
Utilizamos os fornecedores abaixo para prestar o serviço. Eles atuam como operadores ou controladores independentes conforme o fluxo e os termos aplicáveis:
- Google Firebase (Authentication, Cloud Firestore, Cloud Storage, Cloud Functions e App Check/Play Integrity) para autenticação, armazenamento, processamento de backend, controle de acesso e proteção contra abuso. Consulte Privacidade e Segurança do Firebase.
- Google Maps Platform (Places API), como controlador independente desse fluxo, para sugestões de endereço e de estabelecimentos na busca de locais. Consulte a Política de Privacidade do Google.
- Sentry para monitoramento de falhas, desempenho e erros. Consulte a Política de Privacidade do Sentry.
- RevenueCat e Google Play (faturamento) para gerenciar assinaturas e processar pagamentos no Android. Consulte a Política de Privacidade da RevenueCat e a Política de Privacidade do Google.
- Expo/EAS para compilar, assinar e distribuir versões do aplicativo e atualizações autorizadas.
- Firebase Cloud Messaging (FCM), Expo Push Service e Apple Push Notification service (APNs) para entregar avisos push genéricos de compartilhamento, conforme a plataforma e a versão do aplicativo.
- Google Workspace para receber diretamente as mensagens enviadas ao Canal de Privacidade e ao suporte, conservar os registros necessários e controlar prazos internos. A Cloudflare administra o DNS do domínio, mas não encaminha nem recebe o conteúdo dessas caixas. A automação operacional usa somente metadados mínimos e não copia corpo ou anexos, não decide solicitações e não promete prazo de atendimento além do que a lei exigir.
- Apple (Iniciar sessão com a Apple, App Store e faturamento), para autenticação opcional, distribuição e processamento de pagamentos no iPhone. Consulte a Política de Privacidade da Apple.
3.1 Assistente Velune, narração, texto digitado e processamento em nuvem
A Assistente Velune é opcional. O microfone é ativado somente quando você inicia uma narração visível, por até oito minutos, e apenas enquanto o aplicativo permanece aberto na tela. Não há palavra de ativação, gravação em segundo plano ou gravação com a tela bloqueada. O áudio é dividido em trechos, criptografado no dispositivo e enviado pelo backend protegido do Velune à OpenAI e seus subprocessadores para transcrição. Se você escolher "Digitar em vez disso", o texto digitado segue diretamente para a etapa seguinte. A transcrição ou o texto e o contexto necessário para vinculação, que pode incluir nomes e identificadores de pacientes, tutores e estabelecimentos candidatos, são processados para corrigir prováveis erros de reconhecimento e preparar campos clínicos e rascunhos editáveis.
A OpenAI atua como operadora/suboperadora e, conforme sua política vigente para a API, não usa os dados da API para treinar modelos por padrão. O endpoint de transcrição não mantém estado de aplicação nem retenção de monitoramento de abuso; já o processamento de texto pode gerar registros de monitoramento de abuso por até 30 dias, salvo configuração contratual mais restritiva. O áudio bruto existe no backend do Velune apenas durante o processamento em memória. Cada trecho local criptografado é excluído depois que sua transcrição é armazenada; trechos abandonados são excluídos após sete dias. A transcrição de origem, o texto corrigido, as correções rastreáveis, o plano estruturado e o estado das ações podem ser mantidos na conta para revisão, recuperação, cota, segurança e prevenção de abuso. Não incluímos esse conteúdo em Sentry, logs ou analytics, não o usamos para publicidade e não o vendemos. A Assistente Velune não salva registros autonomamente: um campo só integra um registro quando você confirma o respectivo rascunho.
Quando você solicita um resumo clínico retrospectivo, o backend monta uma projeção sanitizada dos dados clínicos do paciente e a envia à OpenAI para condensar notas comportamentais documentadas e, quando necessário, descrever fielmente o último procedimento cirúrgico ou odontológico elegível. O backend seleciona deterministicamente esse procedimento e a última prescrição medicamentosa, transforma marcações estruturadas do odontograma em texto determinístico e mantém referências aos registros de origem. Essa projeção pode conter espécie, sexo, idade, estado vital, castração, pesos, notas clínicas, atendimentos passados, anestesia, vacinas, odontograma, prescrições, campos clínicos personalizados e entradas externas do histórico. As fontes elegíveis podem ter sido registradas por você ou por outro profissional que contribuiu para o prontuário por compartilhamento. A identidade profissional do autor não é enviada à OpenAI, e o resumo gerado não é compartilhado com os demais participantes. A projeção exclui dados e contatos do responsável, finanças, eventos futuros ou cancelados, URLs, arquivos, anexos e seu conteúdo. Antes do envio, o backend também substitui no texto livre nomes e contatos conhecidos do responsável e padrões previsíveis de e-mail, telefone, CPF e CNPJ; essa medida reduz inclusões incidentais sem alterar o fato clínico. A solicitação usa processamento sem armazenamento da resposta pela API e identificador de segurança pseudonimizado; prompts e projeções brutas não são persistidos pelo Velune nem incluídos em logs.
O cache do resumo clínico retrospectivo contém somente a saída estruturada, referências, cobertura e metadados técnicos. Ele é mantido enquanto as fontes clínicas permanecerem iguais e a conta existir, incluído na exportação do titular e removido assim que uma fonte clínica muda ou a conta é excluída. A geração depende de nuvem, conexão e sincronização concluída, nunca ocorre automaticamente e não produz diagnóstico, recomendação, causalidade ou nova conduta. O médico-veterinário deve conferir o conteúdo e suas fontes.
Quando você compartilha um paciente com outro profissional pelo Velune, tratamos o cadastro clínico do paciente, nome e telefone do responsável, histórico passado elegível, prescrições, anexos já existentes e vacinação histórica para disponibilizar um prontuário vivo e revogável ao destinatário escolhido. Documentos, endereço e e-mail do responsável, anotações internas, finanças, agenda futura ou cancelada, acompanhamento vacinal, auditoria bruta, exportações e resumos por IA não são compartilhados. O convite não expõe dados clínicos na página web, expira em sete dias e exige e-mail verificado e correspondência de e-mail e CRMV/UF com a identidade declarada no Velune. Essa correspondência não representa validação do registro junto ao conselho. Se o link for aberto antes do login, o identificador e a credencial do convite ficam protegidos no armazenamento seguro do aparelho por até 30 minutos, exclusivamente para retomar o aceite após a autenticação. Eles são apagados após a conclusão, um erro terminal ou o fim desse prazo e não são enviados à outbox nem incluídos em logs. Antes de enviar, o profissional remetente deve possuir e registrar a autorização ou outra base legal aplicável; o convite técnico do Velune não substitui o consentimento, aviso ou documentação profissional exigidos no caso concreto. O destinatário deve limitar o acesso e o uso à finalidade assistencial autorizada e não pode repassar acesso, credenciais ou dados recebidos.
O profissional destinatário pode consultar e, quando seu plano permitir, adicionar registros clínicos elegíveis com autoria e versões preservadas, sem criar vacinas ou enviar novos arquivos. O prontuário compartilhado exibe aos participantes somente a identidade profissional mínima necessária para identificar cada autoria: nome, CRMV/UF e foto de perfil opcional. Contatos, especialidade, vínculo e anotações privadas do perfil não são expostos. A foto é entregue por endereço assinado de curta duração, que não é persistido no cache local. O acesso online termina com a revogação ou saída. As contribuições já incorporadas ao prontuário permanecem com autoria e versões preservadas sob a responsabilidade do controlador do prontuário; a revogação não reescreve nem apaga automaticamente esses registros. Dados estruturados e anexos já abertos podem permanecer criptografados no dispositivo do destinatário por no máximo 24 horas após a última validação, inclusive quando uma revogação ocorre nesse intervalo. Mantemos logs mínimos de acesso por 190 dias para segurança, auditoria e defesa de direitos. Convites, vínculos, propostas de correção e autoria integram a exportação aplicável e são eliminados ou desvinculados na exclusão da conta, respeitada a preservação do prontuário e da autoria sob a responsabilidade do titular do paciente.
A central de notificações mantém no servidor por até 30 dias atividades de compartilhamento como aceite, recusa, cancelamento, expiração, revogação e desvinculação. Os lembretes locais que você habilita também podem aparecer nessa central depois do horário previsto de entrega. Para isso, título, corpo, destino interno e estado de leitura ficam somente no armazenamento privado do aparelho, separados por conta, por até 30 dias. Lembretes futuros cancelados saem no replanejamento; você pode limpar itens antes, e o logout conhecido remove o histórico e os agendamentos locais. Esse histórico local não é enviado ao Firebase, à outbox ou a um novo fornecedor. Se você ativar as notificações gerais e a preferência de compartilhamentos, o Velune registra um token do aparelho, plataforma, idioma, preferências e identificador de instalação pseudonimizado. No Android, o aviso pode ser entregue diretamente pelo Firebase Cloud Messaging (FCM). No iOS, o Expo Push Service encaminha o token e o payload genérico ao Apple Push Notification service (APNs); versões Android compatíveis também podem usar a cadeia Expo Push Service e FCM. O aviso enviado é genérico e não contém nome do paciente, profissional, CRMV, conteúdo clínico ou identificador do convite; a caixa autenticada no aplicativo é a fonte de verdade. O token é removido quando a preferência é desligada, no logout conhecido, quando o aparelho é declarado inválido, após 90 dias sem renovação ou na exclusão da conta. Quando aplicáveis ao caminho Expo, tickets e recibos técnicos permanecem por até 24 horas.
4. Transferência internacional de dados
OpenAI, Google, Sentry, RevenueCat, Expo e Cloudflare, além de seus subprocessadores, podem processar dados fora do Brasil para prestar os serviços descritos nesta Política. O Velune limita o compartilhamento ao necessário e aplica medidas contratuais, técnicas e organizacionais compatíveis com cada fluxo.
Na leitura assistida de um monitor anestésico, a imagem é enviada sem
nome ou identificação textual do paciente, com
store: false e saída estruturada. O resultado é somente
um rascunho: valores de baixa confiança ficam vazios, campos suspeitos
são sinalizados e nenhum registro é criado até a revisão e confirmação
do médico-veterinário. A foto não é retida pelo Velune; ainda pode
estar sujeita ao monitoramento de abuso aplicável da OpenAI por até 30
dias, salvo controle contratual mais restritivo.
Consulte o Aviso de Transferências Internacionais, que identifica países, finalidades, categorias, duração, agentes, responsabilidades, medidas de segurança e o canal para o exercício de direitos.
5. Retenção e exclusão de dados
Os registros da conta, o histórico de alterações e o conteúdo que você mantém no serviço são conservados enquanto a conta existir ou pelo período necessário às finalidades descritas. Alterações excluídas podem permanecer como marcadores técnicos de exclusão por um curto período de sincronização, normalmente até 30 dias. Você pode excluir sua conta de forma permanente a qualquer momento dentro do aplicativo: Perfil → ⋯ → Excluir Conta. A exclusão remove dos sistemas ativos seu perfil, pacientes, procedimentos, histórico clínico/auditoria e fotos e não pode ser desfeita (ver o que pode ser retido). A exclusão cria primeiro um trabalho durável fora da árvore da conta. Falha temporária no RevenueCat não impede a limpeza do Firebase; a etapa externa permanece em fila. Contas vinculadas à Apple também têm a autorização revogada antes da exclusão. Concluída a operação, mantemos por até cinco anos somente recibo pseudonimizado, horários e estados dos processadores, sem o UID bruto. Dados do Firebase Authentication removidos podem persistir em cópias de segurança por até 180 dias. Registros estritamente necessários de aceitação legal, segurança, transações, assinaturas e exercício de direitos podem ser mantidos pelo prazo aplicável. Registros mínimos de solicitações e incidentes são mantidos por cinco anos; anexos auxiliares de solicitações são eliminados 90 dias após o encerramento, salvo disputa ou obrigação documentada. Logs mínimos de acesso são mantidos por 190 dias. Processadores como RevenueCat, Sentry, Google, Apple e OpenAI também aplicam seus próprios períodos de retenção compatíveis com a finalidade, contrato e lei. Uploads de campos personalizados que não chegam a ser vinculados a um atendimento salvo são tratados como órfãos e removidos pela rotina diária depois de 24 horas. O cache de resumo clínico por IA é removido quando qualquer fonte clínica correspondente muda e, no máximo, permanece enquanto a conta existir. Sessões pendentes de um aparelho expiram em 10 minutos; sessões revogadas ou encerradas permanecem por até 30 dias para segurança e histórico de acesso. Sessões ativas permanecem até logout, substituição ou exclusão da conta. Esses metadados integram a exportação completa.
Na assinatura digital integrada, o desafio técnico expira em até 15 minutos, a assinatura bruta e o contexto de finalização permanecem por no máximo 24 horas. O PDF intermediário permanece por até uma hora quando não há assinatura; depois da assinatura local, pode permanecer por até 24 horas para permitir a finalização retomável. O PDF assinado e seus metadados permanecem enquanto a conta existir e integram a exportação completa; a exclusão da conta remove esses arquivos do Velune. Não utilizamos autoridade externa de carimbo do tempo nesse fluxo.
Feedbacks enviados pelo aplicativo são mantidos por até 24 meses. Se você excluir a conta antes desse prazo, removemos o UID, nome, e-mail e qualquer chave técnica de limitação, mas podemos conservar a mensagem sem vínculo identificável até o fim desse período para analisar e priorizar melhorias. Enquanto ainda estiver vinculado à conta, o feedback integra a exportação completa dos seus dados.
Se você não conseguir acessar o aplicativo, pode solicitar a exclusão da sua conta e dos dados associados pelo e-mail abaixo ou pela página velune.vet/delete-account, que descreve o processo sem precisar do aplicativo instalado. Processaremos a solicitação no prazo legal aplicável após verificação proporcional de identidade. Nenhuma decisão ou entrega de dados é automática.
6. Seus direitos (LGPD)
Nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018), você tem direito a:
- Confirmação da existência de tratamento de dados;
- Acesso aos seus dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- Portabilidade dos dados;
- Eliminação dos dados tratados com o seu consentimento;
- Informação sobre o compartilhamento de dados com terceiros;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- Revogação do consentimento;
- Revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável. A Assistente Velune não toma decisões clínicas finais nem salva registros sem sua confirmação.
Para exercer qualquer um desses direitos, use o nosso Canal de Privacidade pelo e-mail [email protected]. Esse endereço não constitui, por si só, indicação formal de encarregado. O exercício dos direitos será atendido nos termos da legislação aplicável, após verificação proporcional de identidade quando necessária.
7. Idade mínima e crianças
O Velune é destinado a profissionais de medicina veterinária e o cadastro é restrito a maiores de 18 anos. O aplicativo não é direcionado a crianças ou adolescentes e não coletamos intencionalmente dados de menores. Caso tenhamos coletado tais dados por engano, entre em contato para que sejam excluídos.
8. Segurança
Utilizamos a infraestrutura de segurança do Google Firebase, com criptografia em trânsito e regras de acesso projetadas para que cada usuário acesse apenas os próprios dados. Nenhum método de transmissão ou armazenamento é totalmente seguro, mas empregamos medidas técnicas e organizacionais razoáveis para proteger seus dados.
Se ocorrer incidente de segurança capaz de gerar risco ou dano relevante, avaliaremos o ocorrido, adotaremos medidas de contenção e realizaremos as comunicações exigidas pela legislação aplicável. Você é responsável por proteger o aparelho, manter o sistema atualizado, usar bloqueio de tela, não compartilhar credenciais e exportar cópias necessárias à sua prática.
Bloqueio biométrico (opcional). Você pode ativar o desbloqueio do aplicativo por biometria (Face ID, Touch ID ou impressão digital) ou pela senha do dispositivo. Essa verificação é feita pelo sistema operacional do seu aparelho: o Velune recebe apenas o resultado (sucesso ou falha) informado pelo dispositivo e não tem acesso aos seus dados biométricos.
Login biométrico. Se você optar por ativar o login por biometria, suas credenciais de acesso (e-mail e senha) são armazenadas de forma criptografada no armazenamento seguro do seu dispositivo (Android Keystore / iOS Keychain), liberadas somente após a verificação biométrica no próprio aparelho. Essas credenciais não são transmitidas nem armazenadas pelo Velune e são automaticamente invalidadas se a biometria do dispositivo mudar. Você pode removê-las a qualquer momento em Configurações → Segurança → Esquecer este dispositivo. Contas conectadas via Google ou Apple não armazenam senha.
9. Permissões do dispositivo
O aplicativo pode solicitar as seguintes permissões, sempre para uma função específica e somente quando você aciona o recurso:
- Microfone: para as narrações da Assistente Velune que você inicia. O microfone é usado apenas durante uma sessão visível, com o aplicativo aberto na tela, e é liberado quando você pausa ou encerra.
- Contatos: para importar nome e telefone de um tutor ou estabelecimento e, no cadastro de profissional, também o e-mail, ao usar "Importar dos Contatos".
- Câmera: para tirar fotos de pacientes e anexos clínicos e, somente quando você solicitar, ler um monitor anestésico em um rascunho editável. Essa leitura não solicita acesso à biblioteca de fotos.
- Fotos/biblioteca de mídia: para anexar imagens já existentes a pacientes e registros clínicos ou selecionar sua identidade visual profissional.
- Busca de endereço/localização: para sugerir endereços e estabelecimentos (texto digitado enviado ao Google Places). O aplicativo não rastreia a sua localização em segundo plano.
- Notificações: para enviar os lembretes locais que você ativar (resumo diário da agenda, lembretes de agendamento e de vacina) e, se a preferência correspondente estiver ligada, avisos genéricos de atualização de compartilhamento pelo Firebase Cloud Messaging no Android e pela cadeia Expo Push Service e Apple Push Notification service (APNs) no iOS. Os lembretes são gerados no próprio aparelho; avisos de compartilhamento não contêm dados do paciente ou profissional. Você pode desativá-los a qualquer momento.
Você pode conceder ou revogar essas permissões a qualquer momento nas configurações do sistema operacional.
10. Documentos clínicos e exportação (PDF)
O Velune ajuda você a gerar documentos clínicos (como prescrições e relatórios) em PDF a partir dos dados que você insere. A exportação comum permanece sem assinatura. No recurso integrado, assinantes pagos dos planos Celestial ou Aurora poderão solicitar uma assinatura qualificada ICP-Brasil para prescrições em formato suportado; o teste promocional não libera esse recurso. Isso ocorre após visualizar a prévia exata, declarar o enquadramento e autorizar individualmente o uso do e-CPF. A assinatura comprova autoria e integridade criptográfica, não a correção clínica. O servidor consulta um catálogo regulatório como barreira adicional e bloqueia a assinatura interna de itens controlados, suspeitos, não resolvidos ou quando o catálogo está desatualizado; isso não substitui a revisão profissional nem garante o enquadramento de todo nome comercial, fórmula ou lançamento recente. A assinatura não substitui Notificação de Receita do SIPEAGRO, SNCR, modelos da Anvisa ou outros fluxos oficiais exigidos. Quando você exporta ou compartilha um PDF, o arquivo passa a ser controlado por você e pelo aplicativo de destino (e-mail, mensagens, armazenamento etc.); o Velune não controla cópias já exportadas ou compartilhadas.
Os documentos gerados podem incluir um QR code / link de verificação. Quando aberto, esse link exibe apenas metadados básicos do documento (por exemplo, nome do profissional, CRMV, tipo e data do documento) para confirmar que ele foi gerado pelo Velune. Nos PDFs assinados, também informa se a autoria e a integridade foram validadas na emissão e a situação atual do documento (ativo, cancelado ou substituído). Nenhum dado de paciente ou clínico é exibido. Você decide se compartilha ou não esse link, e o acesso pode ser revogado ou expirar.
11. Alterações desta política
Podemos atualizar esta política periodicamente. Alterações relevantes poderão ser comunicadas pelos canais apropriados. Uma atualização desta política, por si só, não bloqueará o login nem o uso do aplicativo.
12. Contato
Se você é tutor ou outro titular externo cujo dado foi inserido ou compartilhado por um profissional, dirija primeiro o pedido ao profissional ou clínica que controla o prontuário. Se precisar identificar esse controlador ou tratar de uma operação técnica do Velune, use o Canal de Privacidade abaixo.
Para dúvidas sobre privacidade, direitos ou exclusão, use o Canal de Privacidade: [email protected].
Para dúvidas sobre conta, acesso, assinatura ou falhas do aplicativo, use o canal de suporte: [email protected]. Esse endereço é exclusivo de atendimento e não substitui o Canal de Privacidade. A página velune.vet/support reúne todas as formas de contato.