1. Objeto e papéis (LGPD)
Este Anexo disciplina o tratamento de dados pessoais realizado pela FABRICIO BORGES DE CAMARGO LTDA (nome fantasia ANTHOIA), CNPJ 67.525.586/0001-89 ("Anthoia"), por conta da clínica ou profissional contratante ("Cliente") no uso do Anthoia Cuidar.
Para os dados de pacientes registrados na plataforma, o Cliente é o Controlador — é quem tem o vínculo assistencial, decide as finalidades do tratamento e detém a guarda legal do prontuário — e a Anthoia é a Operadora, tratando os dados em nome do Cliente, conforme suas instruções e estes Termos (LGPD Art. 39).
Para os dados cadastrais do próprio Cliente e dos profissionais vinculados a ele (conta, faturamento, uso da plataforma), a Anthoia é Controladora, conforme a Política de privacidade.
Cada parte responde pelas obrigações do seu papel na LGPD. Nenhuma cláusula deste Anexo afasta a responsabilidade legal de qualquer das partes perante os titulares ou perante a ANPD.
2. Escopo do tratamento
A Anthoia trata, em nome do Cliente:
- dados cadastrais e de contato de pacientes;
- dados de saúde registrados em prontuário;
- agenda e documentos clínicos;
- áudios de consulta e respectivas transcrições, quando o módulo estiver habilitado pelo Cliente e houver consentimento específico do paciente;
- registros de consentimento e de acesso.
O tratamento se limita ao necessário para prestar as funcionalidades contratadas. A Anthoia não trata esses dados para finalidades próprias e não os utiliza para treinar modelos de inteligência artificial.
3. Suboperadoras autorizadas
O Cliente autoriza a Anthoia a utilizar as suboperadoras abaixo, estritamente para as finalidades indicadas. A relação é nominal e completa nesta data.
| Suboperadora | Finalidade | Processamento | Dado de paciente |
|---|---|---|---|
| Magalu Cloud | Hospedagem de aplicação, banco de dados, arquivos, áudios e vídeo de teleconsulta | Brasil (São Paulo) | Sim — todos |
| Cloudflare, Inc. | DNS, CDN, entrega do front-end e proxy reverso da API | Exterior | Em trânsito. Todo o tráfego da API passa pela borda; o conteúdo não é armazenado lá |
| Cloudflare R2 | Armazenamento das cópias de segurança do banco de dados | Exterior | Sim, na forma de cópia do banco — com os campos cifrados preservados e sem a chave de decifra |
| Memed S.A. | Prescrição digital e documentos de saúde | Brasil | Sim — nome, CPF, sexo, nascimento, telefone, e-mail e endereço do paciente, além do conteúdo da prescrição |
| Groq, Inc. | Transcrição automática do áudio da consulta (provedor primário) | Estados Unidos | Sim — áudio, apenas com módulo habilitado e consentimento |
| OpenAI, L.L.C. | Rascunho de nota clínica e transcrição alternativa | Estados Unidos | Sim — áudio e texto transcrito, nas mesmas condições |
| Google LLC (Gemini) | Leitura por IA de documentos de questionário enviados pela clínica, quando esse provedor é configurado pelo Cliente | Estados Unidos | Conteúdo do documento enviado pelo Cliente |
| Google LLC (Calendar) | Sincronização opcional da agenda, ativada pelo profissional | Estados Unidos | Sim — nome e e-mail do paciente, horário, tipo de atendimento, sala e observações do agendamento |
| Resend | Envio de e-mails transacionais | Exterior | Nome, e-mail e conteúdo da mensagem operacional |
| Sentry | Registro de erros da aplicação | Exterior | Diagnóstico técnico. CPF, e-mail, telefone e token são removidos antes do envio |
| Asaas | Cobrança e emissão de notas fiscais | Brasil | Não — apenas dados do Cliente |
Memed. Além de atuar como suboperadora, a Memed trata determinados dados do paciente e do profissional prescritor para finalidades próprias, na condição de controladora independente, nos termos da política de privacidade dela. O envio depende de consentimento específico registrado na plataforma.
Provedores de IA. São contratados sem retenção dos dados enviados (zero data retention) e com vedação contratual de uso para treinamento de modelos. Os provedores em uso são identificados nominalmente no termo de consentimento apresentado ao paciente antes da primeira gravação, de modo que o consentimento para transferência internacional seja específico e informado.
Sincronização de agenda. É desligada por padrão. Ativá-la é decisão do profissional, na tela de integrações, e pode ser revertida a qualquer momento. Enquanto ativa, cada agendamento passa a existir também no Google Calendar da conta conectada, com o nome do paciente no título do evento. O Cliente que não deseje esse compartilhamento não deve conectar contas Google, e pode instruir a Anthoia por escrito a bloquear a integração para toda a sua clínica.
Teleconsulta. Roda em infraestrutura própria da Anthoia (LiveKit self-hosted), na mesma nuvem brasileira. Não há suboperadora de vídeo.
Alterações. Inclusão ou substituição de suboperadora será comunicada ao Cliente com antecedência mínima de 30 dias. O Cliente poderá objetar por escrito nesse prazo; não sendo a objeção superada por medida técnica ou contratual equivalente, o Cliente poderá rescindir o contrato sem multa, mantida a janela de exportação da Cláusula 8.
4. Transferência internacional
O banco de dados, os arquivos e os áudios armazenados permanecem em território brasileiro (São Paulo). O tratamento fora do país ocorre nas quatro hipóteses abaixo, e somente nelas.
a) Transcrição e nota clínica por IA. O áudio da consulta e o texto transcrito são transferidos a provedores que processam nos Estados Unidos somente quando o módulo estiver habilitado pelo Cliente e houver consentimento específico e destacado do paciente para a finalidade "análise por inteligência artificial" (LGPD Art. 33, VIII), registrado na plataforma e revogável a qualquer momento. Sem esse consentimento, o áudio não sai do país: a transcrição passa a ser executada em infraestrutura própria da Anthoia e a geração de nota fica indisponível.
b) Cópias de segurança. O banco é copiado diariamente para armazenamento de objetos da Cloudflare (R2), fora do país, com finalidade exclusiva de recuperação de desastre. A cópia preserva a cifra dos campos protegidos e a chave de decifra é guardada fora desse armazenamento — sem ela, o backup não revela CPF nem conteúdo clínico cifrado.
c) Trânsito pela borda da Cloudflare. O endereço da API é servido através da rede da Cloudflare, que atua como proxy reverso e camada de proteção contra ataque. Todo pedido atravessa essa borda antes de alcançar os servidores no Brasil; o conteúdo não é armazenado lá.
d) Agenda e e-mail. A sincronização opcional com o Google Calendar e o envio de e-mails transacionais envolvem processamento fora do país, limitado ao mínimo necessário à execução do contrato.
5. Medidas de segurança
- Senhas armazenadas como hash bcrypt com fator de custo 12;
- cifra em nível de aplicação, com chave sob guarda da Anthoia e fora do banco de dados, aplicada a: CPF do paciente, CPF do responsável legal, RG e transcrição dos segmentos de consulta. Os demais campos de cadastro são protegidos por controle de acesso e segregação, não por cifra;
- TLS 1.2 ou superior em trânsito;
- trilha de auditoria de acesso a dados de paciente, sem caminho no produto para editar ou apagar registro;
- controle de acesso por papel (recepção, profissional, administrador), com supressão de campo clínico para a recepção;
- segregação de dados por clínica, em bancos de dados logicamente separados;
- sessões curtas, renovação por token separado e bloqueio automático da conta após tentativas de login malsucedidas;
- cópias de segurança diárias em armazenamento separado da aplicação, com a chave de decifra guardada fora dele;
- registro interno de incidentes de segurança, com severidade, prazo e acompanhamento.
A Anthoia mantém compromisso de confidencialidade com todo pessoal autorizado a acessar dados pessoais tratados em nome do Cliente, e limita esse acesso ao estritamente necessário à prestação do serviço e ao suporte técnico solicitado.
6. Incidentes de segurança
A Anthoia aciona seu procedimento interno de resposta em até 24 horas da confirmação de um incidente e notifica o Cliente em até 48 horas da ciência, com as informações necessárias para que o Cliente cumpra seus deveres perante a ANPD e os titulares (LGPD Art. 48).
A notificação incluirá, na medida do conhecido àquele momento: natureza do incidente, categorias e volume aproximado de dados e de titulares afetados, medidas técnicas adotadas e riscos identificados. A Anthoia cooperará com o Cliente na investigação, mitigação e comunicação.
7. Direitos dos titulares e prestação de contas
A plataforma oferece ao Cliente ferramentas para atender os direitos dos titulares (LGPD Art. 18): exportação dos dados de um paciente em formato estruturado e legível por máquina, registro e revogação de consentimento por finalidade e histórico de acessos.
A exportação da base completa da clínica é atendida pela Anthoia mediante solicitação ao Encarregado, em até 5 dias úteis.
Solicitações recebidas diretamente pela Anthoia serão redirecionadas ao Cliente, na qualidade de Controlador, e comunicadas a ele em até 5 dias úteis.
Mediante solicitação, a Anthoia disponibiliza ao Cliente o Registro de Operações de Tratamento e as informações necessárias à elaboração de Relatório de Impacto à Proteção de Dados relativo aos serviços contratados.
8. Término, exportação e eliminação
Encerrado o contrato — por qualquer motivo, inclusive inadimplência — os dados ficam disponíveis para exportação pelo Cliente por 30 dias, em formato estruturado e legível por máquina.
A exportação nunca é bloqueada por falta de pagamento. O acesso às demais funcionalidades pode ser suspenso, mas a capacidade de extrair os dados permanece disponível durante toda a janela.
Encerrada a janela, os dados são eliminados ou anonimizados em até 30 dias, ressalvadas obrigações legais de guarda que recaiam sobre a Anthoia. A eliminação alcança também os arquivos de áudio armazenados. A Anthoia confirmará ao Cliente o cumprimento desta obrigação. Cópias de segurança que ainda contenham dados do Cliente são sobrescritas pelo ciclo de rotação em até 30 dias após a eliminação.
A guarda do prontuário permanece sob responsabilidade do Cliente e do profissional responsável, pelo prazo definido pelo conselho profissional a que estejam vinculados. A Anthoia não assume essa guarda após o término do contrato.
9. Responsabilidade
Cada parte responde pelas obrigações do seu papel na LGPD, nos termos dos artigos 42 a 45.
A emissão de documentos de saúde (receitas, atestados, laudos, planos e evoluções) é ato privativo do profissional de saúde, que responde integralmente pelo seu conteúdo clínico. A Anthoia e seus fornecedores de prescrição digital não respondem pelo teor clínico dos documentos emitidos.
Conteúdo gerado por inteligência artificial (transcrições e rascunhos de nota clínica) é insumo de apoio, sujeito a imprecisões, e depende de revisão e validação do profissional antes de integrar o prontuário.
10. Contato
Encarregado de Proteção de Dados (DPO): lgpd@anthoia.com.br.