Política de Privacidade, Governança de IA e LGPD

Última atualização: 16/09/2026 • Versão 2.0 (Em estrita conformidade com a LGPD e orientações da ANPD)

A Ania — Secretária Virtual Inteligente ("Plataforma" ou "Ania") tem um compromisso inegociável com a segurança da informação, a confidencialidade clínica e a proteção integral de dados. Nossa arquitetura foi construída sob os princípios fundamentais de Privacy by Design (Privacidade desde a Concepção) e Privacy by Default (Privacidade por Padrão), com especial rigor no tratamento de Dados Pessoais Sensíveis referentes à saúde.

Este documento estabelece como os dados são coletados, processados, armazenados e protegidos, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD - Lei nº 13.709/2018), o Código de Defesa do Consumidor (Lei nº 8.078/1990), o Marco Civil da Internet (Lei nº 12.965/2014) e as resoluções da Autoridade Nacional de Proteção de Dados (ANPD).

1. Papéis Legais dos Agentes de Tratamento (Art. 5º da LGPD)

Para fins jurídicos e de atribuição de deveres e responsabilidades perante os titulares e a ANPD:

  • Profissional ou Clínica de Saúde (Você): CONTROLADOR DE DADOS.É quem detém o vínculo direto com o paciente. Cabe ao Controlador definir a base legal adequada (ex: Tutela da Saúde - Art. 11, II, "f"; Consentimento ou Obrigação Regulatória), selecionar quais dados coletar, preencher anamneses, evoluções clínicas, diagnósticos e determinar o ciclo de vida do prontuário do paciente.
  • Ania: OPERADORA DE DADOS CLÍNICOS. Fornecemos o software SaaS como infraestrutura tecnológica. Processamos e armazenamos os dados dos pacientes exclusivamente em nome, sob as instruções técnicas e para o benefício do Profissional de Saúde (Controlador). A Ania jamais comercializa, repassa, monetiza ou utiliza dados clínicos de pacientes para finalidades próprias ou treinamento público de terceiros.
  • Ania como CONTROLADORA: A Ania atua como Controladora única e exclusivamente sobre os dados cadastrais, de faturamento e de segurança da conta do próprio Profissional de Saúde assinante da plataforma (para fins de execução do contrato de assinatura e cumprimento de obrigações fiscais).

2. Categorias de Dados Coletados

2.1. Dados do Profissional Assinante (Cliente da Ania)

  • Cadastrais e Identificação: Nome completo, CPF, CNPJ (quando aplicável), registro no respectivo Conselho Regional/Federal de Classe (CRFa, CRP, CREFITO, CRM, entre outros), especialidade, e-mail e telefone de contato.
  • Dados de Faturamento e Cobrança: Endereço de cobrança e histórico de pagamentos de assinaturas. A Ania não armazena números completos de cartão de crédito; todo o processamento de transações é delegado a processadores de pagamento com certificação PCI-DSS Nível 1.
  • Segurança e Telemetria de Acesso: Endereço IP, registros de data/hora de login (conforme obrigação do Art. 15 do Marco Civil da Internet), tipo de dispositivo e preferências de interface.

2.2. Dados dos Pacientes (Inseridos pelo Profissional Controlador)

  • Dados Cadastrais: Nome, data de nascimento, filiação/responsável legal, contatos e endereço.
  • Dados Pessoais Sensíveis de Saúde (Art. 11 da LGPD): Diagnósticos clínicos (CID), queixas e anamneses, notas de evolução diária de atendimento (formato SOAP e anotações livres), planos terapêuticos, laudos, relatórios técnicos, dados de frequência e arquivos de áudio temporários para fins de transcrição clínica.

3. Governança de Inteligência Artificial e Confidencialidade Clínica

A Ania disponibiliza recursos avançados de Inteligência Artificial destinados a reduzir o tempo administrativo gasto pelo profissional na redação de evoluções, transcrições e estruturação de documentos clínicos. Nossas garantias técnicas e contratuais de IA incluem:

  • Vedação Absoluta de Treinamento Público: Os modelos de Inteligência Artificial integrados à Ania operam sob contratos corporativos empresariais (Enterprise/API Agreements). Garantimos formalmente que nenhum áudio, transcrição, texto clínico, nome ou dado de saúde trafegado pela Ania é retido ou utilizado pelos provedores de IA para treinar, retreinar ou aperfeiçoar modelos públicos de linguagem.
  • Processamento Efêmero e Criptografia em Trânsito: Os dados de áudio e notas brutas trafegam por canais criptografados (TLS 1.3), são processados em memória para gerar a estrutura solicitada e retornam imediatamente ao banco de dados isolado da Ania.
  • Revisão Humana Obrigatória: Todas as sugestões geradas por ferramentas de IA constituem rascunhos de apoio operacional e exigem a conferência, revisão e aprovação final expressa do Profissional de Saúde responsável antes de serem incorporadas ao prontuário.

3.1. Uso de Dados das APIs do Google (Google OAuth e Google Calendar)

Ao utilizar a integração opcional com o Google Agenda, a Ania acessa os dados da conta Google do usuário exclusivamente para criar, sincronizar e visualizar eventos de consultas e bloqueios de agenda.

Conformidade com a Política de Dados do Usuário dos Serviços de API do Google: O uso e a transferência de informações recebidas das APIs do Google atenderão rigorosamente à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use). Dados obtidos via Google jamais são repassados a terceiros, comercializados ou utilizados para fins publicitários.

4. Subprocessadores e Compartilhamento Operacional de Dados

Para assegurar alta disponibilidade, segurança cibernética de padrão bancário e cumprimento de suas funções, a Ania conta com fornecedores especializados que atuam na qualidade de Suboperadores. Todos os parceiros atendem a rigorosos padrões de conformidade técnica e segurança da informação:

Categoria de FornecedorFinalidade do TratamentoSalvaguardas e Certificações
Infraestrutura em Nuvem e Banco de Dados RelacionalHospedagem segura da aplicação, isolamento lógico de registros (RLS) e persistência de dados criptografados.SOC 2 Tipo II, ISO/IEC 27001, criptografia em repouso (AES-256) e backups redundantes.
Provedores de Modelos de Linguagem e IATranscrição de áudios de consulta e auxílio na estruturação textual de evoluções SOAP e relatórios.APIs empresariais dedicadas, tráfego TLS 1.3 e vedação contratual de retenção para treinamento de modelos públicos.
Instituições de Pagamento e CobrançaProcessamento de assinaturas do SaaS via Cartão, PIX e Boleto Bancário.Instituições autorizadas pelo Banco Central do Brasil (BACEN) com conformidade PCI-DSS Nível 1.
Serviços de Mensageria e Notificações TransacionaisEnvio de e-mails transacionais (convites de anamnese, links temporários de acesso e recuperação de conta).Autenticação SPF, DKIM, DMARC e entrega com criptografia TLS.
Proteção de Borda e Prevenção à FraudeMitigação de ataques distribuídos (DDoS) e validação antirobô em formulários públicos.Proteção de borda com validação criptográfica (Cloudflare Turnstile) sem rastreamento comportamental de terceiros.

Em nenhuma hipótese a Ania vende, aluga ou cede dados pessoais ou clínicos para terceiros. O compartilhamento ocorre exclusivamente com os subprocessadores acima para a viabilização técnica do SaaS ou mediante ordem judicial emanada por autoridade judiciária competente no Brasil.

5. Programa de Indicação e Afiliados

Quando um profissional se cadastra na Ania por intermédio de um link ou convite de indicação, o parceiro responsável pela indicação visualiza em seu painel privativo dados estritamente minimizados para acompanhamento da parceria:

  • Nome do profissional indicado, data do cadastro, status do plano (ex: teste ativo ou assinatura confirmada) e os valores de comissão devidos ao próprio parceiro.
  • Dados Estritamente Vedados ao Indicador: Em nenhuma circunstância o parceiro indicador tem acesso a dados financeiros do indicado (como dados de cartão ou valor pago), contatos de pacientes, prontuários, evoluções clínicas, agenda ou documentos.

6. Medidas de Segurança da Informação (Art. 46 da LGPD)

A Ania implementa medidas técnicas e organizacionais de segurança para proteger os dados contra acessos não autorizados, vazamentos, perda ou alteração ilícita:

  • Criptografia Forte: Todo o tráfego de dados é protegido por criptografia de ponta a ponta via TLS 1.3 (em trânsito) e AES-256 (em repouso para armazenamento de arquivos e backups).
  • Segregação Estrita (Row Level Security): Políticas de segurança a nível de linha no banco de dados garantem o isolamento completo entre contas. Nenhum profissional de saúde consegue ter acesso ou visibilidade aos prontuários e dados de outros profissionais.
  • Proteção de Credenciais: Senhas são armazenadas de forma irreversível utilizando funções de derivação criptográfica com salt (Bcrypt / Argon2).

7. Política de Cookies e Gestão de Preferências

Utilizamos cookies estritamente necessários para permitir a navegação, manter a sessão de login ativa e proteger sua conta contra requisições maliciosas.

  • Cookies Necessários: Indispensáveis para o funcionamento da plataforma e autenticação segura. Não podem ser desativados sem comprometer o sistema.
  • Cookies de Preferência e Desempenho: Utilizados para salvar escolhas de interface (como tema claro/escuro) e métricas anonimizadas de carregamento.

Alteração a Qualquer Momento: Você pode consultar ou alterar suas preferências de cookies a qualquer tempo no rodapé de nosso site, clicando no botão abaixo ou acessando Configurações → Segurança dentro da plataforma.

8. Retenção de Dados e Guarda Obrigatória de Prontuários

Os dados dos pacientes permanecem armazenados enquanto a conta do Profissional Controlador estiver ativa.

Obrigação Legal de Guarda do Prontuário (20 anos): Conforme estabelecido na Lei Federal nº 13.787/2018 e nas normas dos Conselhos Federais de Saúde (CFM, CFP, CFFa, CREFITO), os prontuários médicos e terapêuticos devem ser obrigatoriamente preservados pelo prazo mínimo de 20 (vinte) anos. Cabe ao Profissional Controlador realizar a exportação de segurança de seus prontuários (disponível via exportação de relatórios e backup em lote) caso opte por encerrar suas atividades.

Em caso de cancelamento da assinatura do SaaS, a Ania mantém os dados e prontuários previamente criados disponíveis para consulta e exportação do profissional, em respeito às obrigações ético-legais de guarda da categoria médica e terapêutica.

9. Transferência Internacional de Dados

Determinados subprocessadores de infraestrutura em nuvem e APIs de Inteligência Artificial possuem servidores localizados nos Estados Unidos e União Europeia. Essas transferências internacionais de dados ocorrem em conformidade com o Art. 33 da LGPD e a Resolução CD/ANPD nº 19/2024, assegurando salvaguardas contratuais equivalentes às exigidas pela legislação brasileira.

10. Direitos dos Titulares e Canal do Encarregado (DPO)

Nos termos do Art. 18 da LGPD, os titulares de dados pessoais podem solicitar a confirmação da existência de tratamento, o acesso aos dados, a correção de registros incompletos ou a portabilidade.

Canal Oficial de Privacidade e Encarregado de Dados (DPO)

Para exercer seus direitos como titular ou esclarecer dúvidas sobre esta Política, entre em contato diretamente com o nosso Encarregado de Proteção de Dados:

E-mail: privacidade@ania.app.br

*Nota aos pacientes:* Como a Ania atua como Operadora da infraestrutura técnica, solicitações de acesso ou alteração de prontuários clínicos devem ser direcionadas ao seu Profissional de Saúde assistente (Controlador dos Dados).

11. Atualizações e Foro

Esta Política poderá ser atualizada periodicamente para refletir evoluções do sistema ou novas regulamentações da ANPD. Alterações substanciais serão comunicadas aos usuários na plataforma ou por e-mail.

Este documento é regido pelas leis da República Federativa do Brasil, elegendo-se o foro competente para dirimir quaisquer controvérsias oriundas de sua aplicação.