Política de Privacidade
Última atualização: 10 de setembro de 2026
Esta política explica o que fazemos com dados pessoais tratados no Akesia. Como lidamos com dado de saúde — categoria que a LGPD trata como sensível —, ela é específica sobre quem responde pelo quê.
1. Quem é controlador e quem é operador
Esta é a distinção que organiza todo o resto. Em relação aos dados dos PACIENTES, quem decide o que é coletado e por quê é a clínica: ela é a controladora. Nós apenas tratamos esses dados seguindo as instruções dela e para operar a plataforma — somos operadores, nos termos da LGPD.
Em relação aos dados de quem contrata e usa o sistema (a própria clínica e sua equipe: nome, e-mail, telefone, dados de cobrança e registros de acesso), nós somos controladores.
Na prática: se você é paciente e quer exercer um direito sobre seus dados, o caminho é a clínica que o atende. Nós apoiamos a clínica a atender esse pedido.
2. Que dados são tratados
Da clínica e da equipe: nome, e-mail, telefone, credenciais de acesso, registro profissional, dados de cobrança e registros de uso (data e hora de acesso, endereço IP e ações realizadas no sistema).
Dos pacientes, inseridos pela clínica: dados de identificação e contato, dados de responsável quando aplicável, registros clínicos (evoluções, escalas, documentos, formulários, anexos), dados de agendamento e dados financeiros do atendimento.
3. Para que usamos e com qual base legal
Usamos os dados para executar o contrato (operar o sistema, autenticar acesso, gerar cobranças), para cumprir obrigação legal ou regulatória (obrigações fiscais e guarda de registros) e para o legítimo interesse de manter a plataforma segura — detectando abuso, registrando acesso e prevenindo fraude.
Para dados de saúde, o tratamento se dá para a tutela da saúde, por profissionais de saúde e serviços de saúde, na forma da LGPD; a relação com o titular é conduzida pela clínica.
Não usamos dados de pacientes para publicidade, não os vendemos e não os cedemos a terceiros para fins comerciais.
4. Com quem compartilhamos
Operar a plataforma exige fornecedores de infraestrutura. Cada um recebe apenas o necessário para a função que exerce, e nenhum deles tem autorização para usar os dados para fins próprios:
Os recursos de inteligência artificial funcionam com um provedor escolhido entre os homologados listados abaixo, e essa escolha é de configuração: pode haver um provedor para os rascunhos de evolução e outro para os assistentes de conversa, e os assistentes podem ter um provedor de reserva, que recebe a mensagem quando o principal falha. É por isso que esta política lista todos os homologados em vez de nomear um só. Quem está efetivamente em uso é nomeado no termo que a clínica lê ao ativar o recurso de rascunho e no aviso exibido ao profissional antes da primeira geração — é ali que se confirma quem recebe os dados hoje. Quando o modelo em uso é executado na própria infraestrutura da plataforma, nenhum conteúdo é enviado a terceiros.
Há entre esses usos uma diferença que importa para quem audita. No rascunho de evolução, os dados de identificação do paciente são substituídos por marcadores ANTES do envio ao provedor, e a reidentificação acontece apenas aqui, sobre a resposta recebida. Nos assistentes de conversa, o texto é enviado ao provedor como a pessoa escreveu; a remoção automática de identificadores descrita no item 6 acontece antes de a conversa ser GRAVADA, e não antes do envio.
- Vercel — hospedagem da aplicação e armazenamento de arquivos anexados; a execução da aplicação é fixada em região do Brasil
- Neon — banco de dados PostgreSQL, hospedado em região do Brasil (São Paulo)
- Stripe — processamento dos pagamentos da assinatura da clínica
- Resend — envio dos e-mails do sistema (lembretes, confirmações, documentos)
- Provedores de IA homologados (Anthropic, OpenAI, Google, xAI, DeepSeek, Mistral AI, Groq e OpenRouter) — são os que podem receber texto para processamento por IA, em três finalidades: gerar rascunho de evolução, apenas quando a clínica ativa o recurso e com pseudonimização dos dados do paciente antes do envio; responder no assistente de ajuda dentro do sistema; e responder no assistente da página pública, que atende quem ainda está avaliando o produto
- Google — sincronização de agenda, apenas quando a clínica conecta a própria conta
- Banco Inter — conciliação bancária, apenas quando a clínica conecta a própria conta
- Ambiente Nacional da NFS-e e ViaCEP — emissão de nota fiscal e consulta de endereço por CEP
5. Transferência internacional
O banco de dados e a execução da aplicação ficam em região brasileira. Ainda assim, alguns fornecedores acima são empresas sediadas no exterior e podem processar dados fora do Brasil. Essas transferências se apoiam nas hipóteses da LGPD e em cláusulas contratuais com os fornecedores.
Isso vale em especial para os provedores de IA: parte dos homologados processa os dados fora do Brasil e também fora da União Europeia — é o caso do DeepSeek. O envio de texto do prontuário a provedor de IA depende de ativação pela clínica e pode ser recusado, e cada profissional pode se excluir do recurso no próprio perfil. Os assistentes de conversa existem para dúvida sobre o uso do software e não devem receber dado de paciente; o aviso no rodapé do assistente pede isso a quem escreve.
6. Por quanto tempo guardamos
Enquanto a conta estiver ativa, os dados permanecem disponíveis para a clínica. Documentos excluídos passam por uma lixeira de 30 dias antes da remoção definitiva, para que exclusão acidental não seja irreversível.
Encerrada a conta, os dados são eliminados após o período necessário para exportação e para o cumprimento de obrigações legais. Prontuário tem prazo de guarda próprio, definido pela norma do conselho profissional aplicável — a definição desse prazo cabe à clínica, como controladora.
As conversas com os assistentes têm prazo próprio e curto: a do assistente de ajuda, dentro do sistema, é guardada por 90 dias; a do assistente da página pública, por 30 dias. Passado o prazo, a conversa é apagada automaticamente. As conversas são guardadas para que a pessoa possa retomá-las, para que o time atenda uma escalação com o contexto do que já foi dito e para descobrirmos quais páginas da documentação estão faltando ou confusas.
Antes de ser gravada, cada mensagem passa por uma remoção automática de identificadores — CPF, CNPJ, telefone, e-mail, CEP, número de cartão e data completa são trocados por marcadores. Isso reduz o que fica armazenado, mas não torna a conversa anônima, e dizemos por quê: nome escrito solto no meio de um texto livre essa remoção não alcança. O que fica guardado continua sendo dado pessoal, com prazo curto justamente por isso.
Há uma exceção deliberada à remoção: o e-mail que o visitante escreve no assistente da página pública para ser contatado fica guardado em claro, porque a finalidade declarada por ele é justamente o contato do nosso time. Esse e-mail também é encaminhado ao time no momento em que a pessoa o escreve, e segue o prazo de 30 dias da conversa a que pertence.
7. Como protegemos
Tráfego cifrado em trânsito e banco de dados gerenciado com cifragem em repouso. Isolamento entre clínicas aplicado na consulta ao banco, e não apenas na interface. Permissões por recurso e por nível, com revogação imediata da sessão quando o acesso de alguém muda ou a pessoa é desativada.
Registro de acesso e alteração em dado de paciente, com autor e data. Senhas armazenadas apenas como hash, e verificadas contra bases públicas de vazamento por prefixo de hash — a senha em si nunca sai do sistema.
Credenciais de integração, como certificados bancários e tokens de calendário, recebem uma camada adicional de cifragem na aplicação.
O acesso da nossa própria equipe de suporte aos dados de uma clínica é nominal, temporário, justificado e auditado pela clínica — ver a seção seguinte.
8. Acesso da nossa equipe de suporte
Para resolver um chamado, uma pessoa autorizada da nossa equipe pode precisar acessar o sistema como a clínica o vê. Esse acesso é nominal, tem prazo de duas horas, exige um motivo declarado por escrito e fica registrado na trilha de auditoria da própria clínica — que pode consultá-la a qualquer momento, sem depender de nós, e da qual não podemos apagar nada. As mesmas regras valem para a nossa equipe de administração da plataforma: ela alcança qualquer clínica, e sob exatamente as mesmas condições e registros.
Enquanto o acesso está em curso, um aviso permanente aparece no topo da tela identificando quem entrou e quanto tempo falta.
O acesso de suporte NÃO alcança conteúdo clínico: prontuário, rascunhos de inteligência artificial, respostas de formulários de anamnese, escores de escalas clínicas e o conteúdo dos anexos do paciente ficam fora do alcance, sem possibilidade de liberação. A equipe de suporte também não cria, altera ou desativa usuários da clínica, não redefine senhas, não exporta bases de dados nem envia comunicação a pacientes.
Fundamento: execução do contrato e legítimo interesse na operação e no suporte técnico da plataforma (LGPD, Art. 7º, V e IX), sempre sob as instruções da clínica controladora e com a accountability exigida pelos Arts. 46 a 48.
9. Direitos do titular
A LGPD garante confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamento, revogação de consentimento e eliminação.
Se você é paciente, dirija o pedido à clínica que o atende: ela é a controladora dos seus dados. Se você é cliente ou integrante da equipe de uma clínica, fale conosco pelos contatos abaixo.
10. Cookies
Usamos cookies necessários para manter sua sessão autenticada e para registrar sua escolha sobre cookies. Sem eles o sistema não consegue manter você conectado.
A preferência registrada no banner pode ser alterada a qualquer momento.
11. Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço, nos fornecedores ou na legislação. A data de revisão no topo desta página indica a última alteração, e mudanças relevantes são comunicadas.
Como falar conosco
Dúvidas sobre este documento, pedidos relacionados a dados pessoais ou exercício de direitos: contato@akesia.com.br.