Política de Privacidade

    Como a AORA coleta, usa, compartilha e protege seus dados.

    Última atualização: 25 de agosto de 2026.

    Esta Política explica o que a AORA faz com os dados pessoais de quem usa a plataforma — pacientes, psicólogos e profissionais independentes, e colaboradores de empresas clientes. Vale para o site aoraterapia.com.br, para o aplicativo AORA e para as sessões realizadas na plataforma.

    Terapia envolve dados sobre saúde, que a LGPD classifica como dado pessoal sensível e protege de forma mais estrita. Esta Política diz, em cada ponto, o que isso significa na prática.

    Quem é responsável pelos seus dados

    A AORA é a controladora dos dados tratados na plataforma, com uma exceção descrita na seção “Aora Empresas”: quando sua empresa contrata a AORA, ela também é controladora dos dados dos próprios colaboradores.

    Para exercer qualquer direito previsto nesta Política, falar com o encarregado pelo tratamento de dados pessoais ou tirar dúvidas sobre privacidade, escreva para suporte@aoraterapia.com.br. Respondemos em até 15 dias.

    Dados que tratamos

    O que coletamos depende de quem você é na plataforma.

    • De todo mundo: nome, e-mail, telefone, foto de perfil, dados de acesso e registros de uso (páginas visitadas, ações realizadas, endereço IP e dados do dispositivo).
    • De pacientes: o que você conta no cadastro sobre o que busca na terapia, seu histórico de sessões e agendamentos, as mensagens trocadas com seu psicólogo, as avaliações que você faz das sessões e os dados de cobrança.
    • De psicólogos e profissionais independentes: número e situação do CRP, dados profissionais e de formação, dados bancários para repasse, contratos aceitos e notas fiscais emitidas.
    • De colaboradores de empresas clientes: nome, e-mail corporativo, departamento e CPF, fornecidos pela própria empresa. O CPF não é guardado por extenso — dele guardamos apenas um código irreversível, usado só para confirmar que é você ao ativar o benefício. Veja a seção “Aora Empresas”.

    Dados sensíveis de saúde

    O que você escreve sobre sua saúde mental, o conteúdo das mensagens com seu psicólogo, o fato de você ter sessões marcadas e as respostas dos questionários de risco psicossocial são dados pessoais sensíveis, nos termos do art. 11 da LGPD.

    A base legal para o atendimento é a tutela da saúde, em procedimento realizado por profissionais de saúde sujeitos a sigilo profissional (art. 11, II, “f”, da LGPD). Além dela, você manifesta consentimento ao aceitar esta Política no cadastro, e pode retirá-lo a qualquer momento — o efeito é o encerramento do serviço, porque não há como intermediar terapia sem esses dados.

    As sessões por vídeo não são gravadas pela AORA. O áudio e o vídeo trafegam em tempo real e não ficam armazenados na plataforma.

    Não usamos dados de saúde para publicidade, nem os compartilhamos com anunciantes, seguradoras ou empregadores.

    Por que tratamos cada dado (bases legais)

    Cada tratamento tem uma base legal da LGPD por trás:

    • Execução do contrato: criar e manter sua conta, agendar e realizar sessões, cobrar e repassar pagamentos.
    • Consentimento específico: dados de saúde, conforme a seção acima, e comunicações de marketing, que você pode cancelar a qualquer momento.
    • Tutela da saúde: o atendimento em si, prestado por profissionais de saúde sujeitos a sigilo profissional.
    • Obrigação legal ou regulatória: emissão de notas fiscais, guarda de registros fiscais e contábeis, resposta a ordem judicial ou de autoridade competente.
    • Legítimo interesse: segurança da plataforma, prevenção a fraude e melhoria dos serviços — no limite do que você razoavelmente espera, e nunca sobre dados de saúde.

    Aora Empresas

    Quando sua empresa contrata a AORA, ela nos envia seu nome, e-mail e departamento para que possamos convidá-lo a responder um questionário sobre riscos psicossociais no trabalho. Responder é voluntário: nem a AORA nem a empresa sabem se você respondeu.

    Seu nome, e-mail corporativo e departamento são tratados para que a empresa cumpra a obrigação de identificar e gerenciar riscos psicossociais no trabalho (NR-1). Nesse tratamento, a empresa é a controladora e a AORA atua como operadora.

    Se a sua empresa também contratou sessões de terapia, ela nos informa o seu CPF para que possamos confirmar que é você quem está ativando o benefício — junto com um link enviado ao seu e-mail corporativo. Não guardamos o CPF por extenso: dele fica apenas um código irreversível, que serve para comparar e não para recuperar o número. A sua empresa não é avisada de que você ativou.

    As respostas são anônimas por construção: não guardamos nenhum vínculo entre a resposta e quem a enviou — nem identificador, nem endereço IP, nem dado do navegador. Nem a AORA nem a sua empresa conseguem recuperar quem respondeu o quê.

    A empresa vê apenas resultados agregados, publicados uma única vez ao fim da campanha e somente se houver um número mínimo de respostas. Departamentos com respostas de menos são agrupados, para que o próprio recorte não identifique alguém.

    Respostas que indicam risco grave — por exemplo, relato de assédio — geram um alerta para o RH com a categoria, o período aproximado e, quando aquele departamento tem respostas suficientes, o departamento. O alerta nunca diz quem respondeu. Ainda assim, em grupos pequenos ele reduz o conjunto de pessoas possíveis: é uma limitação real do formato, e você deve levá-la em conta ao responder.

    Se você usar os vouchers de terapia pagos pela empresa, ela não recebe seu histórico clínico, nem quem é seu psicólogo, nem o conteúdo das sessões — apenas quantos vouchers foram utilizados.

    Com quem compartilhamos

    Não vendemos seus dados. Compartilhamos apenas com quem é necessário para a plataforma funcionar, sempre limitado ao que cada um precisa:

    • Seu psicólogo, no que é necessário para o atendimento.
    • Supabase e Vercel — hospedagem, banco de dados e infraestrutura.
    • Pagar.me — processamento de pagamentos. Os dados do seu cartão vão direto para a Pagar.me; a AORA não armazena número de cartão.
    • Agora — transmissão de áudio e vídeo das sessões, em tempo real e sem gravação.
    • Zenvia — envio de SMS e e-mails da plataforma; Meta (WhatsApp Cloud API) — mensagens por WhatsApp; Expo — notificações push.
    • InfoSimples — verificação do CRP dos psicólogos; C6 Bank — repasses aos profissionais; Spedy — emissão de notas fiscais.
    • Google (Google Tag Manager e medição de audiência) — estatísticas de uso do site.
    • Autoridades públicas, quando houver ordem judicial ou obrigação legal.

    Transferência internacional

    Parte desses fornecedores processa dados fora do Brasil. Nesses casos, a transferência ocorre com base no art. 33 da LGPD, por meio de cláusulas contratuais de proteção de dados firmadas com cada fornecedor. Você pode pedir a lista atualizada pelo suporte@aoraterapia.com.br.

    Por quanto tempo guardamos

    Mantemos seus dados enquanto sua conta existir e pelo prazo necessário para cumprir obrigações legais.

    Ao excluir sua conta, seus dados pessoais são apagados após 30 dias — nesse período, o pedido ainda pode ser revertido pelo suporte. Alguns registros permanecem sem vínculo com você, pelo prazo exigido por lei: histórico de sessões e pagamentos, compras e notas fiscais, e o aceite dos Termos de Uso como prova de consentimento.

    As respostas dos questionários do Aora Empresas não são apagadas junto com a conta, porque nunca estiveram ligadas a ela — não existe caminho para localizá-las.

    Seus direitos

    O art. 18 da LGPD garante a você, a qualquer momento e gratuitamente:

    • Confirmar que tratamos seus dados e acessar o que temos sobre você.
    • Corrigir dados incompletos, inexatos ou desatualizados.
    • Pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados fora da lei.
    • Pedir a portabilidade dos seus dados a outro fornecedor.
    • Saber com quem compartilhamos seus dados.
    • Retirar o consentimento e saber o que acontece se você não consentir.
    • Opor-se a tratamento feito com base em legítimo interesse.

    Segurança

    Os dados trafegam criptografados e o acesso interno é restrito a quem precisa dele para trabalhar. O banco de dados aplica regras de acesso por linha, de modo que cada conta só alcança os próprios registros.

    Nenhum sistema é imune a incidentes. Se ocorrer um incidente de segurança com risco relevante aos seus direitos, comunicaremos você e a Autoridade Nacional de Proteção de Dados, conforme o art. 48 da LGPD.

    Cookies

    Usamos cookies necessários para manter sua sessão conectada e cookies de medição de audiência e publicidade. Os que não são necessários ficam desligados até você aceitar, no banner que aparece no primeiro acesso, e você pode rever essa escolha quando quiser pelo botão “Preferências de cookies”, no rodapé. Bloquear os necessários pelo navegador impede o login. A relação completa está na Política de Cookies.

    Mudanças nesta Política

    Se mudarmos esta Política de forma relevante, avisaremos pela plataforma antes de a mudança passar a valer. A data no topo indica a última atualização.