Política de Privacidade
Última atualização: 5 de outubro de 2026
Esta Política explica como o Leho Odonto trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD). Ela vale para o site lehoodonto.com.br, para o sistema em app.lehoodonto.com.br e para os nossos canais de contato.
Escrevemos em linguagem direta. Se algo não ficar claro, fale com a gente pelo e-mail no fim desta página.
1. Quem somos
O Leho Odonto é um sistema on-line de gestão para clínicas e consultórios odontológicos, oferecido por 69.478.067 LEONARDO HENRIQUE DE OLIVEIRA, inscrita no CNPJ sob o nº 69.478.067/0001-32 (“Leho Odonto”, “nós”).
Contato: contato@lehoodonto.com.br.
2. Quem decide sobre cada dado
A LGPD distingue o controlador (quem decide por que e como os dados são tratados) e o operador (quem trata os dados em nome do controlador). No Leho Odonto há duas situações diferentes:
- Dados dos pacientes que a clínica registra no sistema (cadastro, agenda, prontuário, odontograma, documentos, orçamentos, financeiro): a CLÍNICA é a controladora, e o Leho Odonto é o operador. Tratamos esses dados apenas para prestar o serviço, conforme as instruções da clínica e estes documentos, e não os usamos para nenhuma finalidade própria.
- Dados das contas de acesso (as pessoas da equipe que usam o sistema), da contratação, dos contatos que recebemos e da navegação no site: o Leho Odonto é o controlador.
Se você é paciente de uma clínica que usa o Leho Odonto, os pedidos sobre os seus dados devem ser feitos diretamente à clínica. Se nos procurar, encaminharemos o pedido a ela e a apoiaremos na resposta.
3. Quais dados tratamos
Contas de acesso ao sistema:
- nome, e-mail e senha (guardada apenas na forma de um código irreversível, com o algoritmo Argon2id — nem nós conseguimos ler a sua senha);
- clínicas de que a pessoa participa, o papel em cada uma (direção clínica, administração, dentista ou recepção), o CRO de quem atende e a cor na agenda;
- dados técnicos de segurança: endereço IP, tipo de navegador e dispositivo, datas de acesso e as sessões abertas;
- registros de auditoria: qual pessoa fez qual ação, quando e de qual endereço IP (por exemplo, abrir um documento ou alterar um cadastro). A auditoria registra o ato, não o conteúdo clínico.
Dados que a clínica registra (como operador): identificação e contato dos pacientes (nome, CPF, data de nascimento, telefone, e-mail, endereço, convênio, responsável legal), dados de saúde (anamnese, evoluções, odontograma, planos de tratamento, termos e documentos anexados, como radiografias e fotos), agenda, orçamentos e lançamentos financeiros. Dados de saúde são dados pessoais sensíveis e recebem a proteção descrita na seção 7.
Contratação e contato: nome, e-mail e o que for informado nas mensagens enviadas ao nosso e-mail; dados de cobrança quando houver pagamento.
Visitantes do site: o site não usa cookies, não tem ferramentas de análise de audiência nem de publicidade. O provedor de hospedagem pode registrar dados técnicos de acesso (endereço IP, data e página acessada) para segurança e funcionamento.
4. Para que usamos e com qual base legal
- Criar e manter a conta, autenticar o acesso, enviar e-mails do próprio serviço (confirmação de e-mail, convites, redefinição de senha, aviso de senha alterada) e prestar suporte — para executar o contrato (art. 7º, V, da LGPD).
- Manter a segurança: limitar tentativas de acesso, bloquear a tela por inatividade, registrar auditoria e investigar abusos — legítimo interesse e proteção do próprio titular e da clínica (art. 7º, IX).
- Cobrança, emissão de documentos fiscais e cumprimento de obrigações legais — obrigação legal e execução do contrato (art. 7º, II e V).
- Responder a quem nos escreve — legítimo interesse ou procedimentos preliminares a um contrato (art. 7º, V e IX).
- Dados dos pacientes: tratados somente para prestar o serviço à clínica. A base legal desse tratamento é definida pela clínica, como controladora — em geral, a tutela da saúde por profissional de saúde (art. 11, II, “f”) e o cumprimento de obrigações regulatórias, como a guarda do prontuário.
Não vendemos dados pessoais, não os usamos para publicidade e não os compartilhamos com terceiros além do descrito na seção 5.
5. Com quem compartilhamos
Para funcionar, o Leho Odonto usa fornecedores de tecnologia que tratam dados em nosso nome, apenas para a finalidade de cada serviço:
- Render (Estados Unidos): hospedagem do sistema e do site — os dados trafegam e são processados nos servidores dele;
- Neon (servidores da Amazon Web Services em São Paulo, Brasil): banco de dados onde as informações ficam armazenadas;
- Cloudflare (R2): armazenamento privado dos documentos anexados aos prontuários;
- Resend: envio dos e-mails do serviço;
- ImprovMX e Google (Gmail): recebimento e resposta das mensagens enviadas ao nosso e-mail de contato;
- Google Fonts: fornece a fonte de letra usada no site e no sistema — ao abrir as páginas, o navegador se conecta aos servidores do Google, que recebem o endereço IP;
- ViaCEP: quando alguém digita um CEP no sistema, o navegador consulta esse serviço público para preencher o endereço; só o CEP é enviado.
Quando houver pagamento on-line, o provedor de pagamento escolhido será informado nesta Política.
Também podemos fornecer dados quando a lei exigir ou por ordem de autoridade competente, sempre no limite do que for exigido.
Cada clínica é isolada das outras: uma clínica não acessa os dados de outra, e essa separação é aplicada pelo servidor e pelo próprio banco de dados.
6. Transferência internacional
O banco de dados fica no Brasil, mas o servidor do sistema está nos Estados Unidos, e alguns fornecedores da seção 5 operam também em outros países. Por isso há transferência internacional de dados, feita com fornecedores que adotam garantias contratuais e técnicas de proteção de dados, nos termos do art. 33 da LGPD. Todo o tráfego é criptografado.
7. Como protegemos os dados
- conexão sempre criptografada (HTTPS) e cookie de sessão protegido, inacessível a scripts da página;
- senhas guardadas com Argon2id e limite de tentativas de acesso;
- acesso por perfil: cada papel vê só o que precisa — a recepção, por exemplo, não acessa prontuário — e essa regra é aplicada pelo servidor;
- isolamento entre clínicas aplicado também no banco de dados (segurança em nível de linha);
- tela bloqueada por inatividade, que só volta com a senha;
- documentos anexados em armazenamento privado, liberados apenas por links temporários depois de conferir quem pede;
- registro de auditoria dos atos relevantes e registros clínicos (evoluções, termos, anamneses assinadas) que não podem ser alterados nem apagados depois de salvos.
Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa trazer risco ou dano relevante, avisaremos as clínicas afetadas sem demora injustificada, com as informações necessárias para que elas cumpram as próprias obrigações, e comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares quando a lei exigir.
8. Por quanto tempo guardamos
- Dados das contas: enquanto a conta existir. Sessões e links de acesso vencidos são apagados 30 dias depois de vencerem.
- Registros de auditoria: enquanto a clínica for cliente, e depois pelo prazo necessário para o exercício de direitos e o cumprimento de obrigações legais.
- Dados da clínica e dos seus pacientes: enquanto o contrato estiver ativo. Depois do fim, ficam guardados por 90 dias para que a clínica possa pedir uma cópia, e então são apagados — salvo o que a lei nos obrigar a manter.
- Mensagens de contato e dados de cobrança: pelo tempo necessário ao atendimento e pelos prazos da legislação fiscal.
A guarda do prontuário pelo prazo exigido pelas normas odontológicas é responsabilidade da clínica. Por isso, ao encerrar o contrato, a clínica deve pedir a cópia dos seus dados dentro do prazo acima.
Quando um paciente pede a eliminação dos seus dados, o sistema permite à clínica anonimizar o cadastro, mantendo o registro clínico que a lei obriga a guardar.
9. Seus direitos
A LGPD garante ao titular, entre outros, os direitos de: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei; portabilidade; informação sobre com quem os dados são compartilhados; e revisão de decisões automatizadas.
Usuários do sistema podem trocar a senha e encerrar as próprias sessões abertas pela tela “Minha conta”; o nome e o papel na clínica são corrigidos pela administração da clínica. Para os demais pedidos, escreva para contato@lehoodonto.com.br. Responderemos em até 15 dias. Podemos pedir informações para confirmar a sua identidade antes de atender.
Pacientes das clínicas: faça o pedido à clínica, que é a controladora dos seus dados (veja a seção 2). O sistema dá à clínica as ferramentas para exportar os dados de um paciente e para anonimizar o cadastro.
Você também pode reclamar à ANPD (www.gov.br/anpd).
11. Crianças e adolescentes
As contas de acesso são para profissionais e equipes de clínicas, maiores de 18 anos. Dados de pacientes menores de idade são registrados pela clínica, com o responsável legal, sob a responsabilidade dela como controladora e no melhor interesse da criança ou do adolescente.
12. Encarregado e contato
Encarregado pelo tratamento de dados pessoais: Leonardo Henrique de Oliveira — contato@lehoodonto.com.br.
69.478.067 LEONARDO HENRIQUE DE OLIVEIRA, inscrita no CNPJ sob o nº 69.478.067/0001-32.
13. Alterações desta Política
Podemos atualizar esta Política. A data da versão em vigor fica no topo da página. Mudanças relevantes serão avisadas por e-mail às clínicas clientes com pelo menos 30 dias de antecedência.