Política de Privacidade
Última atualização: 07 de julho de 2026
0. Quem somos
A Reverie (“Reverie”, “nós”) é uma plataforma de gestão de consultório voltada a psicólogos, psicanalistas, psicoterapeutas e conselheiros em consultório particular. Esta política explica quais dados pessoais tratamos, por quê, com quem compartilhamos, e quais direitos você tem sobre eles.
A Reverie é operada por Felipe Fernandes Goncalves, pessoa física — contato na seção 15. Como o produto também atende profissionais fora do Brasil (seção 13), esta política segue a Lei Geral de Proteção de Dados brasileira (Lei nº 13.709/2018 — LGPD) e, quando aplicável, os princípios do GDPR europeu e do UK GDPR.
1. Duas relações diferentes: profissional e paciente
A Reverie lida com dois tipos de titular de dados, e nosso papel muda entre eles:
- Você, profissional, é nosso cliente. Para os dados da sua própria conta (nome, e-mail, cobrança, preferências), a Reverie é a controladora.
- Os pacientes que você cadastra são seus pacientes, não os nossos. Para os dados que você insere sobre eles, você é o controlador e a Reverie atua como operadora — processamos esses dados seguindo o uso normal do produto, mas a responsabilidade por ter base legal para cada paciente é sua.
Para dados de saúde de pacientes especificamente, a base legal normalmente não é consentimento: o art. 11, II, “a” da LGPD prevê uma base própria para tratamento de dados de saúde por profissionais de saúde no exercício da profissão — a tutela da saúde — que não depende de consentimento e, ao contrário dele, não pode ser revogada a qualquer momento (o que seria incompatível com o seu dever de manter o prontuário pelo prazo exigido pelo seu conselho profissional). Ainda assim, avaliar qual base se aplica a cada caso — e obter o que for necessário, como o consentimento do responsável legal de um paciente menor de idade (seção 12) — é sua responsabilidade.
2. Dados que coletamos sobre você (profissional)
| Categoria | Dados | Origem |
|---|---|---|
| Conta | Nome, e-mail, senha (ou login via Google) | Você, no cadastro |
| Perfil | Foto de perfil | Você (upload) ou sua conta Google |
| Consultório | Moeda, idioma, horário de funcionamento, política de cobrança de cancelamento | Você, em Ajustes |
| Cobrança | Identificador de cliente e assinatura na Stripe, plano, moeda, status, valores, datas de renovação | Stripe — nunca vemos o número do seu cartão |
| Uso do produto | Páginas e telas visitadas dentro do site e do aplicativo autenticado — nunca inclui nomes ou dados de pacientes, e não roda na página de confirmação que pacientes/responsáveis recebem por e-mail | Automático (Google Analytics via Google Tag Manager) |
| País de cobrança | País detectado pelo seu IP no momento da assinatura, retido junto com os dados da assinatura para determinar moeda (BRL ou GBP) e eventuais tributos | Endereço IP, na assinatura |
3. Dados que você (profissional) insere sobre seus pacientes
- Identificação e contato: nome, e-mail, telefone, data de nascimento
- Responsável legal, quando o paciente é menor de idade: nome, e-mail e telefone — todas as comunicações automáticas vão para o e-mail do responsável, não do menor
- Convênio: nome do plano de saúde e número da carteirinha, se aplicável
- Sessões: datas, duração, modalidade (presencial/online), status, valor, situação de pagamento
- Prontuário: notas de sessão — tratado como dado sensível (art. 5º, II e art. 11 da LGPD). Todo acesso, criação e edição de uma nota é registrado em um log de auditoria interno, e o acesso é restrito aos profissionais vinculados ao seu consultório.
- Anexos, se você enviar arquivos vinculados a um paciente (até 20 MB por arquivo)
Não temos relação direta com seus pacientes: não enviamos nada a eles além do que você configura (confirmações e lembretes de sessão), e não usamos os dados deles para qualquer finalidade além de operar o produto que você contratou.
4. Bases legais do tratamento
| Finalidade | Base legal (LGPD art. 7) |
|---|---|
| Sua conta, uso do produto, cobrança | Execução de contrato (inciso V) |
| Dados fiscais de cobrança | Cumprimento de obrigação legal (inciso II) |
| Analytics de uso do produto | Legítimo interesse em melhorar o produto (inciso IX) |
| Suporte quando você entra em contato | Execução de contrato / legítimo interesse |
| Dados de saúde de pacientes (Reverie como operadora) | Tutela da saúde por profissional de saúde (art. 11, II, “a”) — ver seção 1 |
Não vendemos dados pessoais a terceiros nem os usamos para publicidade direcionada.
5. Com quem compartilhamos dados
| Prestador | Finalidade | Fora do Brasil? |
|---|---|---|
| Google Firebase / Google Cloud | Autenticação, banco de dados, armazenamento de arquivos, funções de backend | Banco de dados e funções: não (São Paulo). Autenticação: infraestrutura global do Google. |
| Stripe | Processamento de pagamentos e cobrança recorrente | Sim |
| Resend | Envio de e-mails transacionais (confirmações, lembretes) | Não — servidores no Brasil (região sa-east-1) |
| Formspree | Recebimento do formulário de solicitação de demonstração | Sim |
| Vercel | Hospedagem do site e do aplicativo | Não — região de São Paulo (gru1) |
| Google Analytics / Tag Manager | Estatísticas de uso do produto por profissionais autenticados | Sim |
Quando um prestador está fora do Brasil, a transferência segue as salvaguardas exigidas pela LGPD (art. 33) — tipicamente as cláusulas contratuais do próprio prestador, nos termos da Resolução CD/ANPD nº 19/2024.
6. Onde seus dados ficam armazenados
O banco de dados (Firestore) está configurado na região southamerica-east1 do Google Cloud (São Paulo). As funções de backend que enviam e-mails de agendamento rodam na mesma região. O site e o aplicativo são hospedados na Vercel, também em São Paulo (gru1).
Isso cobre a maior parte do tratamento, mas não tudo: a autenticação (Firebase Auth) roda na infraestrutura global do Google, e alguns prestadores da seção 5 têm servidores fora do Brasil.
7. Segurança
- Toda comunicação é feita por HTTPS (dados em trânsito criptografados).
- Os dados no Firestore e no Firebase Storage são criptografados em repouso pela infraestrutura do Google Cloud.
- O acesso aos dados de um consultório é restrito, por regra de segurança no banco de dados, aos profissionais vinculados àquele consultório — um profissional não acessa dados de outro consultório.
- Todo acesso, criação ou edição de uma nota de prontuário é registrado em um log de auditoria interno.
- Não armazenamos números de cartão — isso é feito exclusivamente pela Stripe, sob o padrão PCI-DSS.
Nenhum sistema é infalível. Caso identifiquemos um incidente de segurança com risco ou dano relevante aos dados de que somos operadoras (dados de pacientes), comunicaremos você — o profissional, como controlador — sem demora injustificada, para que possa cumprir seus próprios deveres de comunicação aos titulares e à ANPD (art. 48). Para incidentes envolvendo dados de que somos controladoras (sua própria conta), comunicaremos você e, quando exigido, a ANPD diretamente.
8. Seus direitos (art. 18 da LGPD)
Como titular de dados, você pode solicitar a qualquer momento:
- Confirmação e acesso aos dados que temos sobre você
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei
- Portabilidade: exportar seus dados (ou os de um paciente, ou de todo o consultório) em arquivo estruturado — já disponível em Ajustes → Dados e privacidade
- Eliminação: excluir sua conta e todos os dados do consultório (Ajustes → Dados e privacidade) — imediato e irreversível: cancela a assinatura, apaga permanentemente pacientes, sessões, notas e o histórico de auditoria, e exclui sua conta
- Informação sobre com quem compartilhamos seus dados (seção 5)
- Informação sobre a possibilidade de não fornecer consentimento e as consequências da negativa, quando o tratamento depender dele
- Revogação do consentimento, quando o tratamento se basear em consentimento
Como profissional, você também é responsável por atender pedidos semelhantes dos seus pacientes — a Reverie fornece as ferramentas de exportação e exclusão, mas a obrigação de resposta dentro do prazo legal é sua.
9. Retenção de dados
Mantemos os dados enquanto sua conta estiver ativa. Ao excluir a conta, os dados são apagados de forma definitiva e imediata — não mantemos backups de longo prazo de um consultório excluído.
10. Cookies
Usamos um cookie técnico (NEXT_LOCALE) para lembrar o idioma, e o mecanismo de sessão do Firebase Authentication para manter você conectado. Também usamos Google Tag Manager, que pode configurar cookies de análise (Google Analytics) nas páginas de marketing, de cadastro/login e dentro do aplicativo autenticado — nunca na página de confirmação enviada a pacientes.
Atualmente não exibimos um banner de consentimento de cookies. Se você tiver dúvidas sobre como desativar cookies de análise, pode fazer isso diretamente nas configurações do seu navegador.
11. Dados de crianças e adolescentes
A Reverie não é destinada ao uso direto por crianças ou adolescentes — é uma ferramenta para profissionais. Quando um paciente cadastrado é menor de idade, o cadastro do responsável legal é obrigatório e é ele quem recebe as comunicações automáticas. Cadastrar os dados de um menor no exercício da sua profissão (art. 14 c/c art. 11, II, “a” da LGPD) e informar o responsável sobre esse tratamento é responsabilidade do profissional.
12. Nossas obrigações como operadora
Em relação aos dados de pacientes que você insere, comprometemo-nos a:
- tratar esses dados apenas conforme suas instruções, através do uso normal do produto — nunca para finalidade própria;
- manter as medidas de segurança descritas na seção 7;
- notificar você, como controlador, de qualquer incidente de segurança relevante (seção 7);
- disponibilizar as ferramentas de exportação e exclusão para que você atenda pedidos dos seus pacientes;
- não subcontratar novos prestadores para tratar esses dados sem refletir isso na seção 5 desta política.
13. Usuários fora do Brasil (GDPR / UK GDPR)
A Reverie está disponível para profissionais fora do Brasil: o preço é exibido e cobrado em libras esterlinas (GBP) para quem acessa de fora do Brasil, e em reais (BRL) para quem acessa de dentro do país, conforme o país detectado pelo seu IP no momento da assinatura — isso evita que alguém fora do Brasil pague o valor pensado para o mercado brasileiro, e não é uma restrição de idioma ou nacionalidade.
Se você está no Espaço Econômico Europeu, no Reino Unido, ou em território com legislação equivalente, o GDPR ou o UK GDPR também se aplicam ao tratamento dos seus dados, em conjunto com esta política:
- Base legal (GDPR art. 6): execução de contrato para os dados da sua conta; legítimo interesse para analytics de uso.
- Seus direitos são substancialmente os mesmos da seção 8, mais o direito de reclamar à autoridade de proteção de dados do seu país (no Reino Unido, o Information Commissioner’s Office — ICO).
- Transferência internacional: nossa infraestrutura principal roda no Brasil. Ao contratar a partir da UE/Reino Unido, você reconhece essa transferência, necessária para executar o contrato a seu pedido (GDPR art. 49(1)(b)).
14. Alterações a esta política
Podemos atualizar esta política para refletir mudanças no produto ou na legislação. Alterações relevantes serão comunicadas por e-mail ou aviso no aplicativo antes de entrarem em vigor.
15. Contato e Encarregado de Dados
Dúvidas, solicitações ou reclamações: contact@reverieapp.site.
Encarregado de Dados: Felipe Fernandes Goncalves — contact@ffgcvs.com
Você também pode registrar uma reclamação junto à Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd.