Política de Privacidade, Governança de IA e LGPD
Última atualização: 16/09/2026 • Versão 2.0 (Em estrita conformidade com a LGPD e orientações da ANPD)
A Ania — Secretária Virtual Inteligente ("Plataforma" ou "Ania") tem um compromisso inegociável com a segurança da informação, a confidencialidade clínica e a proteção integral de dados. Nossa arquitetura foi construída sob os princípios fundamentais de Privacy by Design (Privacidade desde a Concepção) e Privacy by Default (Privacidade por Padrão), com especial rigor no tratamento de Dados Pessoais Sensíveis referentes à saúde.
Este documento estabelece como os dados são coletados, processados, armazenados e protegidos, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD - Lei nº 13.709/2018), o Código de Defesa do Consumidor (Lei nº 8.078/1990), o Marco Civil da Internet (Lei nº 12.965/2014) e as resoluções da Autoridade Nacional de Proteção de Dados (ANPD).
1. Papéis Legais dos Agentes de Tratamento (Art. 5º da LGPD)
Para fins jurídicos e de atribuição de deveres e responsabilidades perante os titulares e a ANPD:
- Profissional ou Clínica de Saúde (Você): CONTROLADOR DE DADOS.É quem detém o vínculo direto com o paciente. Cabe ao Controlador definir a base legal adequada (ex: Tutela da Saúde - Art. 11, II, "f"; Consentimento ou Obrigação Regulatória), selecionar quais dados coletar, preencher anamneses, evoluções clínicas, diagnósticos e determinar o ciclo de vida do prontuário do paciente.
- Ania: OPERADORA DE DADOS CLÍNICOS. Fornecemos o software SaaS como infraestrutura tecnológica. Processamos e armazenamos os dados dos pacientes exclusivamente em nome, sob as instruções técnicas e para o benefício do Profissional de Saúde (Controlador). A Ania jamais comercializa, repassa, monetiza ou utiliza dados clínicos de pacientes para finalidades próprias ou treinamento público de terceiros.
- Ania como CONTROLADORA: A Ania atua como Controladora única e exclusivamente sobre os dados cadastrais, de faturamento e de segurança da conta do próprio Profissional de Saúde assinante da plataforma (para fins de execução do contrato de assinatura e cumprimento de obrigações fiscais).
2. Categorias de Dados Coletados
2.1. Dados do Profissional Assinante (Cliente da Ania)
- Cadastrais e Identificação: Nome completo, CPF, CNPJ (quando aplicável), registro no respectivo Conselho Regional/Federal de Classe (CRFa, CRP, CREFITO, CRM, entre outros), especialidade, e-mail e telefone de contato.
- Dados de Faturamento e Cobrança: Endereço de cobrança e histórico de pagamentos de assinaturas. A Ania não armazena números completos de cartão de crédito; todo o processamento de transações é delegado a processadores de pagamento com certificação PCI-DSS Nível 1.
- Segurança e Telemetria de Acesso: Endereço IP, registros de data/hora de login (conforme obrigação do Art. 15 do Marco Civil da Internet), tipo de dispositivo e preferências de interface.
2.2. Dados dos Pacientes (Inseridos pelo Profissional Controlador)
- Dados Cadastrais: Nome, data de nascimento, filiação/responsável legal, contatos e endereço.
- Dados Pessoais Sensíveis de Saúde (Art. 11 da LGPD): Diagnósticos clínicos (CID), queixas e anamneses, notas de evolução diária de atendimento (formato SOAP e anotações livres), planos terapêuticos, laudos, relatórios técnicos, dados de frequência e arquivos de áudio temporários para fins de transcrição clínica.
3. Governança de Inteligência Artificial e Confidencialidade Clínica
A Ania disponibiliza recursos avançados de Inteligência Artificial destinados a reduzir o tempo administrativo gasto pelo profissional na redação de evoluções, transcrições e estruturação de documentos clínicos. Nossas garantias técnicas e contratuais de IA incluem:
- Vedação Absoluta de Treinamento Público: Os modelos de Inteligência Artificial integrados à Ania operam sob contratos corporativos empresariais (Enterprise/API Agreements). Garantimos formalmente que nenhum áudio, transcrição, texto clínico, nome ou dado de saúde trafegado pela Ania é retido ou utilizado pelos provedores de IA para treinar, retreinar ou aperfeiçoar modelos públicos de linguagem.
- Processamento Efêmero e Criptografia em Trânsito: Os dados de áudio e notas brutas trafegam por canais criptografados (TLS 1.3), são processados em memória para gerar a estrutura solicitada e retornam imediatamente ao banco de dados isolado da Ania.
- Revisão Humana Obrigatória: Todas as sugestões geradas por ferramentas de IA constituem rascunhos de apoio operacional e exigem a conferência, revisão e aprovação final expressa do Profissional de Saúde responsável antes de serem incorporadas ao prontuário.
3.1. Uso de Dados das APIs do Google (Google OAuth e Google Calendar)
Ao utilizar a integração opcional com o Google Agenda, a Ania acessa os dados da conta Google do usuário exclusivamente para criar, sincronizar e visualizar eventos de consultas e bloqueios de agenda.
Conformidade com a Política de Dados do Usuário dos Serviços de API do Google: O uso e a transferência de informações recebidas das APIs do Google atenderão rigorosamente à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use). Dados obtidos via Google jamais são repassados a terceiros, comercializados ou utilizados para fins publicitários.
4. Subprocessadores e Compartilhamento Operacional de Dados
Para assegurar alta disponibilidade, segurança cibernética de padrão bancário e cumprimento de suas funções, a Ania conta com fornecedores especializados que atuam na qualidade de Suboperadores. Todos os parceiros atendem a rigorosos padrões de conformidade técnica e segurança da informação:
| Categoria de Fornecedor | Finalidade do Tratamento | Salvaguardas e Certificações |
|---|---|---|
| Infraestrutura em Nuvem e Banco de Dados Relacional | Hospedagem segura da aplicação, isolamento lógico de registros (RLS) e persistência de dados criptografados. | SOC 2 Tipo II, ISO/IEC 27001, criptografia em repouso (AES-256) e backups redundantes. |
| Provedores de Modelos de Linguagem e IA | Transcrição de áudios de consulta e auxílio na estruturação textual de evoluções SOAP e relatórios. | APIs empresariais dedicadas, tráfego TLS 1.3 e vedação contratual de retenção para treinamento de modelos públicos. |
| Instituições de Pagamento e Cobrança | Processamento de assinaturas do SaaS via Cartão, PIX e Boleto Bancário. | Instituições autorizadas pelo Banco Central do Brasil (BACEN) com conformidade PCI-DSS Nível 1. |
| Serviços de Mensageria e Notificações Transacionais | Envio de e-mails transacionais (convites de anamnese, links temporários de acesso e recuperação de conta). | Autenticação SPF, DKIM, DMARC e entrega com criptografia TLS. |
| Proteção de Borda e Prevenção à Fraude | Mitigação de ataques distribuídos (DDoS) e validação antirobô em formulários públicos. | Proteção de borda com validação criptográfica (Cloudflare Turnstile) sem rastreamento comportamental de terceiros. |
Em nenhuma hipótese a Ania vende, aluga ou cede dados pessoais ou clínicos para terceiros. O compartilhamento ocorre exclusivamente com os subprocessadores acima para a viabilização técnica do SaaS ou mediante ordem judicial emanada por autoridade judiciária competente no Brasil.
5. Programa de Indicação e Afiliados
Quando um profissional se cadastra na Ania por intermédio de um link ou convite de indicação, o parceiro responsável pela indicação visualiza em seu painel privativo dados estritamente minimizados para acompanhamento da parceria:
- Nome do profissional indicado, data do cadastro, status do plano (ex: teste ativo ou assinatura confirmada) e os valores de comissão devidos ao próprio parceiro.
- Dados Estritamente Vedados ao Indicador: Em nenhuma circunstância o parceiro indicador tem acesso a dados financeiros do indicado (como dados de cartão ou valor pago), contatos de pacientes, prontuários, evoluções clínicas, agenda ou documentos.
6. Medidas de Segurança da Informação (Art. 46 da LGPD)
A Ania implementa medidas técnicas e organizacionais de segurança para proteger os dados contra acessos não autorizados, vazamentos, perda ou alteração ilícita:
- Criptografia Forte: Todo o tráfego de dados é protegido por criptografia de ponta a ponta via TLS 1.3 (em trânsito) e AES-256 (em repouso para armazenamento de arquivos e backups).
- Segregação Estrita (Row Level Security): Políticas de segurança a nível de linha no banco de dados garantem o isolamento completo entre contas. Nenhum profissional de saúde consegue ter acesso ou visibilidade aos prontuários e dados de outros profissionais.
- Proteção de Credenciais: Senhas são armazenadas de forma irreversível utilizando funções de derivação criptográfica com salt (Bcrypt / Argon2).
7. Política de Cookies e Gestão de Preferências
Utilizamos cookies estritamente necessários para permitir a navegação, manter a sessão de login ativa e proteger sua conta contra requisições maliciosas.
- Cookies Necessários: Indispensáveis para o funcionamento da plataforma e autenticação segura. Não podem ser desativados sem comprometer o sistema.
- Cookies de Preferência e Desempenho: Utilizados para salvar escolhas de interface (como tema claro/escuro) e métricas anonimizadas de carregamento.
Alteração a Qualquer Momento: Você pode consultar ou alterar suas preferências de cookies a qualquer tempo no rodapé de nosso site, clicando no botão abaixo ou acessando Configurações → Segurança dentro da plataforma.
8. Retenção de Dados e Guarda Obrigatória de Prontuários
Os dados dos pacientes permanecem armazenados enquanto a conta do Profissional Controlador estiver ativa.
Obrigação Legal de Guarda do Prontuário (20 anos): Conforme estabelecido na Lei Federal nº 13.787/2018 e nas normas dos Conselhos Federais de Saúde (CFM, CFP, CFFa, CREFITO), os prontuários médicos e terapêuticos devem ser obrigatoriamente preservados pelo prazo mínimo de 20 (vinte) anos. Cabe ao Profissional Controlador realizar a exportação de segurança de seus prontuários (disponível via exportação de relatórios e backup em lote) caso opte por encerrar suas atividades.
Em caso de cancelamento da assinatura do SaaS, a Ania mantém os dados e prontuários previamente criados disponíveis para consulta e exportação do profissional, em respeito às obrigações ético-legais de guarda da categoria médica e terapêutica.
9. Transferência Internacional de Dados
Determinados subprocessadores de infraestrutura em nuvem e APIs de Inteligência Artificial possuem servidores localizados nos Estados Unidos e União Europeia. Essas transferências internacionais de dados ocorrem em conformidade com o Art. 33 da LGPD e a Resolução CD/ANPD nº 19/2024, assegurando salvaguardas contratuais equivalentes às exigidas pela legislação brasileira.
10. Direitos dos Titulares e Canal do Encarregado (DPO)
Nos termos do Art. 18 da LGPD, os titulares de dados pessoais podem solicitar a confirmação da existência de tratamento, o acesso aos dados, a correção de registros incompletos ou a portabilidade.
Canal Oficial de Privacidade e Encarregado de Dados (DPO)
Para exercer seus direitos como titular ou esclarecer dúvidas sobre esta Política, entre em contato diretamente com o nosso Encarregado de Proteção de Dados:
E-mail: privacidade@ania.app.br
*Nota aos pacientes:* Como a Ania atua como Operadora da infraestrutura técnica, solicitações de acesso ou alteração de prontuários clínicos devem ser direcionadas ao seu Profissional de Saúde assistente (Controlador dos Dados).
11. Atualizações e Foro
Esta Política poderá ser atualizada periodicamente para refletir evoluções do sistema ou novas regulamentações da ANPD. Alterações substanciais serão comunicadas aos usuários na plataforma ou por e-mail.
Este documento é regido pelas leis da República Federativa do Brasil, elegendo-se o foro competente para dirimir quaisquer controvérsias oriundas de sua aplicação.
