Política de Privacidade

Última atualização: 10 de setembro de 2026

Esta política explica o que fazemos com dados pessoais tratados no Akesia. Como lidamos com dado de saúde — categoria que a LGPD trata como sensível —, ela é específica sobre quem responde pelo quê.

1. Quem é controlador e quem é operador

Esta é a distinção que organiza todo o resto. Em relação aos dados dos PACIENTES, quem decide o que é coletado e por quê é a clínica: ela é a controladora. Nós apenas tratamos esses dados seguindo as instruções dela e para operar a plataforma — somos operadores, nos termos da LGPD.

Em relação aos dados de quem contrata e usa o sistema (a própria clínica e sua equipe: nome, e-mail, telefone, dados de cobrança e registros de acesso), nós somos controladores.

Na prática: se você é paciente e quer exercer um direito sobre seus dados, o caminho é a clínica que o atende. Nós apoiamos a clínica a atender esse pedido.

2. Que dados são tratados

Da clínica e da equipe: nome, e-mail, telefone, credenciais de acesso, registro profissional, dados de cobrança e registros de uso (data e hora de acesso, endereço IP e ações realizadas no sistema).

Dos pacientes, inseridos pela clínica: dados de identificação e contato, dados de responsável quando aplicável, registros clínicos (evoluções, escalas, documentos, formulários, anexos), dados de agendamento e dados financeiros do atendimento.

3. Para que usamos e com qual base legal

Usamos os dados para executar o contrato (operar o sistema, autenticar acesso, gerar cobranças), para cumprir obrigação legal ou regulatória (obrigações fiscais e guarda de registros) e para o legítimo interesse de manter a plataforma segura — detectando abuso, registrando acesso e prevenindo fraude.

Para dados de saúde, o tratamento se dá para a tutela da saúde, por profissionais de saúde e serviços de saúde, na forma da LGPD; a relação com o titular é conduzida pela clínica.

Não usamos dados de pacientes para publicidade, não os vendemos e não os cedemos a terceiros para fins comerciais.

4. Com quem compartilhamos

Operar a plataforma exige fornecedores de infraestrutura. Cada um recebe apenas o necessário para a função que exerce, e nenhum deles tem autorização para usar os dados para fins próprios:

Os recursos de inteligência artificial funcionam com um provedor escolhido entre os homologados listados abaixo, e essa escolha é de configuração: pode haver um provedor para os rascunhos de evolução e outro para os assistentes de conversa, e os assistentes podem ter um provedor de reserva, que recebe a mensagem quando o principal falha. É por isso que esta política lista todos os homologados em vez de nomear um só. Quem está efetivamente em uso é nomeado no termo que a clínica lê ao ativar o recurso de rascunho e no aviso exibido ao profissional antes da primeira geração — é ali que se confirma quem recebe os dados hoje. Quando o modelo em uso é executado na própria infraestrutura da plataforma, nenhum conteúdo é enviado a terceiros.

Há entre esses usos uma diferença que importa para quem audita. No rascunho de evolução, os dados de identificação do paciente são substituídos por marcadores ANTES do envio ao provedor, e a reidentificação acontece apenas aqui, sobre a resposta recebida. Nos assistentes de conversa, o texto é enviado ao provedor como a pessoa escreveu; a remoção automática de identificadores descrita no item 6 acontece antes de a conversa ser GRAVADA, e não antes do envio.

  • Vercel — hospedagem da aplicação e armazenamento de arquivos anexados; a execução da aplicação é fixada em região do Brasil
  • Neon — banco de dados PostgreSQL, hospedado em região do Brasil (São Paulo)
  • Stripe — processamento dos pagamentos da assinatura da clínica
  • Resend — envio dos e-mails do sistema (lembretes, confirmações, documentos)
  • Provedores de IA homologados (Anthropic, OpenAI, Google, xAI, DeepSeek, Mistral AI, Groq e OpenRouter) — são os que podem receber texto para processamento por IA, em três finalidades: gerar rascunho de evolução, apenas quando a clínica ativa o recurso e com pseudonimização dos dados do paciente antes do envio; responder no assistente de ajuda dentro do sistema; e responder no assistente da página pública, que atende quem ainda está avaliando o produto
  • Google — sincronização de agenda, apenas quando a clínica conecta a própria conta
  • Banco Inter — conciliação bancária, apenas quando a clínica conecta a própria conta
  • Ambiente Nacional da NFS-e e ViaCEP — emissão de nota fiscal e consulta de endereço por CEP

5. Transferência internacional

O banco de dados e a execução da aplicação ficam em região brasileira. Ainda assim, alguns fornecedores acima são empresas sediadas no exterior e podem processar dados fora do Brasil. Essas transferências se apoiam nas hipóteses da LGPD e em cláusulas contratuais com os fornecedores.

Isso vale em especial para os provedores de IA: parte dos homologados processa os dados fora do Brasil e também fora da União Europeia — é o caso do DeepSeek. O envio de texto do prontuário a provedor de IA depende de ativação pela clínica e pode ser recusado, e cada profissional pode se excluir do recurso no próprio perfil. Os assistentes de conversa existem para dúvida sobre o uso do software e não devem receber dado de paciente; o aviso no rodapé do assistente pede isso a quem escreve.

6. Por quanto tempo guardamos

Enquanto a conta estiver ativa, os dados permanecem disponíveis para a clínica. Documentos excluídos passam por uma lixeira de 30 dias antes da remoção definitiva, para que exclusão acidental não seja irreversível.

Encerrada a conta, os dados são eliminados após o período necessário para exportação e para o cumprimento de obrigações legais. Prontuário tem prazo de guarda próprio, definido pela norma do conselho profissional aplicável — a definição desse prazo cabe à clínica, como controladora.

As conversas com os assistentes têm prazo próprio e curto: a do assistente de ajuda, dentro do sistema, é guardada por 90 dias; a do assistente da página pública, por 30 dias. Passado o prazo, a conversa é apagada automaticamente. As conversas são guardadas para que a pessoa possa retomá-las, para que o time atenda uma escalação com o contexto do que já foi dito e para descobrirmos quais páginas da documentação estão faltando ou confusas.

Antes de ser gravada, cada mensagem passa por uma remoção automática de identificadores — CPF, CNPJ, telefone, e-mail, CEP, número de cartão e data completa são trocados por marcadores. Isso reduz o que fica armazenado, mas não torna a conversa anônima, e dizemos por quê: nome escrito solto no meio de um texto livre essa remoção não alcança. O que fica guardado continua sendo dado pessoal, com prazo curto justamente por isso.

Há uma exceção deliberada à remoção: o e-mail que o visitante escreve no assistente da página pública para ser contatado fica guardado em claro, porque a finalidade declarada por ele é justamente o contato do nosso time. Esse e-mail também é encaminhado ao time no momento em que a pessoa o escreve, e segue o prazo de 30 dias da conversa a que pertence.

7. Como protegemos

Tráfego cifrado em trânsito e banco de dados gerenciado com cifragem em repouso. Isolamento entre clínicas aplicado na consulta ao banco, e não apenas na interface. Permissões por recurso e por nível, com revogação imediata da sessão quando o acesso de alguém muda ou a pessoa é desativada.

Registro de acesso e alteração em dado de paciente, com autor e data. Senhas armazenadas apenas como hash, e verificadas contra bases públicas de vazamento por prefixo de hash — a senha em si nunca sai do sistema.

Credenciais de integração, como certificados bancários e tokens de calendário, recebem uma camada adicional de cifragem na aplicação.

O acesso da nossa própria equipe de suporte aos dados de uma clínica é nominal, temporário, justificado e auditado pela clínica — ver a seção seguinte.

8. Acesso da nossa equipe de suporte

Para resolver um chamado, uma pessoa autorizada da nossa equipe pode precisar acessar o sistema como a clínica o vê. Esse acesso é nominal, tem prazo de duas horas, exige um motivo declarado por escrito e fica registrado na trilha de auditoria da própria clínica — que pode consultá-la a qualquer momento, sem depender de nós, e da qual não podemos apagar nada. As mesmas regras valem para a nossa equipe de administração da plataforma: ela alcança qualquer clínica, e sob exatamente as mesmas condições e registros.

Enquanto o acesso está em curso, um aviso permanente aparece no topo da tela identificando quem entrou e quanto tempo falta.

O acesso de suporte NÃO alcança conteúdo clínico: prontuário, rascunhos de inteligência artificial, respostas de formulários de anamnese, escores de escalas clínicas e o conteúdo dos anexos do paciente ficam fora do alcance, sem possibilidade de liberação. A equipe de suporte também não cria, altera ou desativa usuários da clínica, não redefine senhas, não exporta bases de dados nem envia comunicação a pacientes.

Fundamento: execução do contrato e legítimo interesse na operação e no suporte técnico da plataforma (LGPD, Art. 7º, V e IX), sempre sob as instruções da clínica controladora e com a accountability exigida pelos Arts. 46 a 48.

9. Direitos do titular

A LGPD garante confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamento, revogação de consentimento e eliminação.

Se você é paciente, dirija o pedido à clínica que o atende: ela é a controladora dos seus dados. Se você é cliente ou integrante da equipe de uma clínica, fale conosco pelos contatos abaixo.

10. Cookies

Usamos cookies necessários para manter sua sessão autenticada e para registrar sua escolha sobre cookies. Sem eles o sistema não consegue manter você conectado.

A preferência registrada no banner pode ser alterada a qualquer momento.

11. Alterações desta política

Podemos atualizar esta política para refletir mudanças no serviço, nos fornecedores ou na legislação. A data de revisão no topo desta página indica a última alteração, e mudanças relevantes são comunicadas.

Como falar conosco

Dúvidas sobre este documento, pedidos relacionados a dados pessoais ou exercício de direitos: contato@akesia.com.br.