Compliance

LGPD no Anthoia Cuidar

A Lei Geral de Proteção de Dados (Lei 13.709/2018) é tratada como requisito de produto, não como adendo legal. Esta página resume o que fazemos.

Quem responde pelo quê

A clínica ou o profissional é Controlador dos dados dos seus pacientes: tem o vínculo assistencial, decide as finalidades e responde pela guarda do prontuário. A Anthoia é Operadora — trata esses dados em nome dele, seguindo suas instruções. Para os dados da própria conta (cadastro, faturamento, uso do sistema), a Anthoia é Controladora.

O que está no produto

Cobertura dos pilares operacionais da lei, embutida no sistema:

  • Registros de consentimento — cada finalidade (teleconsulta, transcrição, prescrição, mensagens) tem registro próprio, com versão do termo, data, hora e meio. Consentimento genérico não vale sob a LGPD.
  • Revogação por finalidade — o paciente pode revogar consentimentos de conveniência a qualquer momento, com efeito imediato, inclusive por uma página própria em que ele mesmo autoriza ou revoga item a item.
  • Trilha de acessos — leituras e alterações de prontuário, avaliações, gravações, documentos, questionários e guias ficam registradas com usuário, ação, data e hora. Não há caminho no produto para editar ou apagar registro da trilha, e ela é guardada por 5 anos.
  • Cifra dos campos mais sensíveis — CPF do paciente, CPF do responsável legal, RG e a transcrição dos segmentos de consulta são cifrados com chave da aplicação, guardada fora do banco. Os demais campos de cadastro são protegidos por controle de acesso e segregação.
  • Política de retenção — prazos por tipo de dado, configuráveis pela clínica, com um painel que mostra quanto já ultrapassou cada prazo.
  • Direitos do titular — exportação, correção, anonimização e eliminação disponíveis para a clínica atender o paciente. A exportação de um paciente sai em formato estruturado, com cadastro, prontuários, avaliações, planos, questionários, agendamentos e consentimentos.
  • Segregação por clínica — dados de uma clínica não são acessíveis a outra: cada uma vive em um banco logicamente separado.
  • Filtragem por papel — a recepção não enxerga campo clínico.

Onde seus dados ficam

Aplicação, banco de dados, arquivos e áudios armazenados ficam em servidores no Brasil (São Paulo). Prontuário, agenda e documentos são gravados e servidos de lá. Há quatro saídas do país, e só elas:

Transcrição e rascunho por IA. Com o módulo de transcrição habilitado e com o consentimento do paciente para "análise por inteligência artificial", o áudio da consulta e o texto transcrito vão para provedores que processam nos Estados Unidos (Groq, OpenAI e, se a clínica configurar, Google Gemini). A transferência se apoia no consentimento específico e destacado do titular (LGPD Art. 33, VIII), registrado na plataforma e revogável a qualquer momento. Os provedores são contratados sem retenção dos dados e sem uso para treinamento, e são nomeados no próprio termo de consentimento. Sem esse consentimento, o áudio não sai do país — a transcrição roda em infraestrutura nossa e a geração de nota fica indisponível.

Cópias de segurança. O banco é copiado todo dia para armazenamento de objetos fora do país, com finalidade única de recuperação de desastre. A cópia mantém os campos cifrados como estão, e a chave fica em outro lugar — banco em um domínio de falha, chave em outro. Sem ela, o backup não abre CPF nem conteúdo clínico cifrado.

Trânsito pela borda da rede. O endereço da nossa API é servido através de uma rede de distribuição e proteção contra ataque. Todo pedido atravessa essa borda antes de chegar ao Brasil; o conteúdo não fica armazenado lá.

Agenda no Google, se você conectar. A sincronização com o Google Calendar é desligada por padrão. Se o profissional conectar a própria conta, cada agendamento passa a existir também lá — com o nome do paciente no título do evento. Desconectar interrompe o compartilhamento a qualquer momento.

Detalhe na Política de privacidade e no DPA.

Suboperadoras

A relação é nominal e está completa no DPA, com finalidade, país e tipo de dado de cada uma: Magalu Cloud (hospedagem, no Brasil), Cloudflare (entrega, proteção e cópias de segurança), Memed (prescrição digital, no Brasil), Groq e OpenAI (transcrição e nota clínica, nos EUA), Google (leitura de documento por IA e sincronização opcional de agenda, nos EUA), Resend (e-mail), Sentry (erros da aplicação) e Asaas (cobrança e nota fiscal, no Brasil).

A teleconsulta roda em infraestrutura própria — não há prestador de vídeo. Mudanças nessa lista são comunicadas com 30 dias de antecedência, com direito de objeção e de rescisão sem multa.

Exportação

Os dados de um paciente podem ser exportados a qualquer momento, em formato estruturado, pela própria clínica. A exportação da base completa é atendida pelo Encarregado em até 5 dias úteis.

A exportação nunca é bloqueada por falta de pagamento — e permanece disponível por 30 dias após o encerramento do contrato, qualquer que seja o motivo.

Quem responde por dados

Solicitações relacionadas a dados pessoais: lgpd@anthoia.com.br. Solicitações do titular (acesso, correção, exclusão, portabilidade) são respondidas em até 15 dias, conforme o Art. 19 da LGPD.

Documentos relacionados

Em caso de incidente

Se você suspeita de incidente envolvendo dados pessoais no Anthoia Cuidar, escreva imediatamente para lgpd@anthoia.com.br. Acionamos o procedimento interno em até 24 horas da confirmação e notificamos a clínica Controladora em até 48 horas da ciência, com as informações necessárias para que ela comunique a ANPD e os titulares dentro do prazo legal.