1. Quem é o controlador
O Anthoia Cuidar é operado por FABRICIO BORGES DE CAMARGO LTDA (nome fantasia ANTHOIA), CNPJ 67.525.586/0001-89, Bragança Paulista/SP ("Anthoia").
Papéis. A Anthoia é Controladora dos dados cadastrais de clínicas e profissionais que usam a plataforma (conta, faturamento, uso do sistema). Em relação aos dados de pacientes, a Anthoia é Operadora: quem decide finalidades e responde pela guarda do prontuário é a clínica ou o profissional que presta o atendimento. Essa divisão está detalhada no Anexo de Tratamento de Dados.
Encarregado de Proteção de Dados (DPO): lgpd@anthoia.com.br.
2. Quais dados coletamos
- Cadastro: nome, e-mail, telefone, senha (armazenada como hash criptográfico).
- Profissionais de saúde: registro do conselho, especialidade, CPF, endereço, data de nascimento, dados da clínica.
- Pacientes: dados pessoais e dados pessoais sensíveis de saúde — inseridos pela clínica, que responde por eles como Controladora.
- Conteúdo gerado: áudios de consulta, transcrições, anotações, prontuários e documentos clínicos.
- Faturamento: razão social ou nome, CPF/CNPJ e dados para emissão de nota e cobrança.
- Uso do sistema: data e hora de acesso, endereço IP e ações registradas na trilha de auditoria.
3. Bases legais
- Execução do contrato (Art. 7º, V): cadastro, login, faturamento, suporte.
- Consentimento (Art. 7º, I e Art. 11, I): transcrição automática, análise por modelos de IA externos, transferência internacional para essa finalidade, envio de dados à prescrição digital.
- Tutela da saúde por profissional de saúde ou serviço de saúde (Art. 11, II, "f"): registro do atendimento, quando aplicável, sob decisão da clínica Controladora.
- Cumprimento de obrigação legal (Art. 7º, II): retenção fiscal e registro mínimo de auditoria.
- Legítimo interesse (Art. 7º, IX): segurança do sistema e prevenção a fraude.
4. Para que usamos seus dados
- Operar, manter e melhorar o sistema;
- permitir login, autenticação e controle de acesso;
- processar pagamentos e emitir notas;
- enviar comunicações operacionais (boas-vindas, recuperação de senha, fatura, lembretes de consulta, links de consentimento);
- cumprir obrigações fiscais e regulatórias;
- detectar e prevenir fraude e uso indevido.
5. Com quem compartilhamos
Compartilhamos dados apenas com prestadores estritamente necessários à operação. A relação é nominal e completa:
| Prestador | Finalidade | Onde processa | Dado envolvido |
|---|---|---|---|
| Magalu Cloud | Hospedagem da aplicação, banco de dados, arquivos e áudios | Brasil (São Paulo) | Todos, inclusive dados de paciente |
| Cloudflare | DNS, CDN, entrega do front-end e proxy reverso da API | Exterior | Trânsito de todo o tráfego da API, incluindo dados de paciente. Não armazena o conteúdo |
| Cloudflare R2 | Armazenamento das cópias de segurança do banco | Exterior | Cópia integral do banco, com os campos cifrados preservados |
| Memed S.A. | Prescrição digital e documentos de saúde | Brasil | Nome, CPF, sexo, nascimento, telefone, e-mail e endereço do paciente; nome, CPF, conselho e especialidade do profissional; e o conteúdo da prescrição emitida |
| Groq, Inc. | Transcrição automática do áudio da consulta (provedor primário) | Estados Unidos | Áudio da consulta, apenas com consentimento |
| OpenAI, L.L.C. | Rascunho de nota clínica e transcrição alternativa | Estados Unidos | Áudio e texto transcrito, apenas com consentimento |
| Google LLC (Gemini) | Leitura de documentos de questionário por IA, quando a clínica configura esse provedor | Estados Unidos | Conteúdo do documento enviado |
| Google LLC (Calendar) | Sincronização opcional da agenda, ativada pelo profissional | Estados Unidos | Nome e e-mail do paciente, horário, tipo de atendimento, sala e observações do agendamento |
| Resend | Envio de e-mails transacionais | Exterior | Nome, e-mail e conteúdo da mensagem operacional |
| Sentry | Registro de erros da aplicação | Exterior | Diagnóstico técnico. CPF, e-mail, telefone e token são removidos antes do envio |
| Asaas | Cobrança e emissão de notas fiscais | Brasil | Dados cadastrais e de faturamento da clínica. Não recebe dados de paciente |
Prescrição digital. O envio de dados do paciente à Memed depende de consentimento específico registrado na plataforma. A Memed também trata parte desses dados para finalidades próprias, como controladora independente, nos termos da política de privacidade dela.
Sincronização de agenda. É desligada por padrão e ativada por decisão do profissional, na tela de integrações. Enquanto estiver ativa, cada agendamento vira um evento no Google Calendar da conta conectada — com o nome do paciente no título. Se a clínica não quiser esse compartilhamento, basta não conectar a conta, ou desconectá-la a qualquer momento.
Teleconsulta. O vídeo roda em infraestrutura própria da Anthoia (LiveKit self-hosted, na mesma nuvem brasileira). Não há prestador de vídeo.
Nunca vendemos dados pessoais. Nunca usamos os dados dos usuários ou dos pacientes para treinar modelos de IA.
6. Onde seus dados ficam
A infraestrutura primária — aplicação, banco de dados, arquivos e áudios armazenados — fica em território brasileiro (São Paulo). Prontuário, agenda e documentos clínicos são gravados e servidos de lá. Há três saídas do país, todas descritas abaixo. Fora delas, o dado não sai.
Transcrição e rascunho por IA. Com o módulo habilitado pela clínica e com consentimento específico e destacado do paciente para a finalidade "análise por inteligência artificial", o áudio da consulta e o texto transcrito são enviados a provedores que processam nos Estados Unidos. A transferência se apoia nesse consentimento (LGPD Art. 33, VIII), registrado na plataforma e revogável a qualquer momento, e os provedores são contratados sem retenção dos dados e sem uso para treinamento. Os provedores em uso são nomeados no próprio termo apresentado ao paciente antes da primeira gravação. Sem esse consentimento, o áudio não sai do país — a transcrição cai para um modelo executado na nossa própria infraestrutura, e a geração de nota fica indisponível.
Cópias de segurança. O banco é copiado diariamente para armazenamento de objetos da Cloudflare (R2), fora do país, com a finalidade exclusiva de recuperação de desastre. A cópia preserva a cifra dos campos protegidos, e a chave de decifra não é guardada junto com ela — sem a chave, o backup não revela CPF nem conteúdo clínico cifrado.
Trânsito pela borda da Cloudflare. O endereço da nossa API é servido através da rede da Cloudflare, que atua como proxy reverso e camada de proteção. Todo pedido passa por lá antes de chegar aos nossos servidores no Brasil. A Cloudflare não armazena o conteúdo dessas requisições.
Agenda. Se — e somente se — o profissional conectar a própria conta Google, os agendamentos dele passam a ser espelhados no Google Calendar, com processamento no exterior. Ver a seção 5.
7. Por quanto tempo guardamos
- Dados de cadastro: enquanto a conta estiver ativa, mais 5 anos (prazo prescricional).
- Dados de prontuário e documentos clínicos: mantidos enquanto o contrato da clínica estiver vigente. A obrigação legal de guarda do prontuário é da clínica e do profissional responsável, pelo prazo fixado pelo conselho profissional a que estejam vinculados, e não é assumida pela Anthoia após o término do contrato.
- Registro de auditoria: 5 anos.
- Logs de acesso: 6 meses (Marco Civil da Internet, Art. 15).
- Cópias de segurança: 30 dias rotativos.
- Após cancelamento: 30 dias para exportação, e eliminação ou anonimização em até 30 dias depois disso.
Áudio da consulta — depende de como ela foi captada.
- No atendimento presencial, o áudio não é gravado: ele é transcrito em blocos e descartado na sequência. O que fica registrado é o texto.
- Na teleconsulta, a gravação é opcional e desligada por padrão. Quando o profissional a liga, o arquivo de áudio fica armazenado junto ao prontuário, no Brasil, enquanto o contrato estiver vigente.
- Um áudio também pode ser enviado manualmente pelo profissional, e nesse caso é armazenado da mesma forma.
- Excluir a gravação pela tela remove o acesso a ela dentro do sistema. A eliminação definitiva do arquivo é feita mediante solicitação ao Encarregado, atendida no mesmo prazo dos demais direitos.
A clínica pode consultar, a qualquer momento, quanto dado já ultrapassou cada um desses prazos, na área de retenção do painel administrativo.
8. Seus direitos (LGPD Art. 17–22)
Você tem direito a:
- Confirmação e acesso — saber se tratamos seus dados e quais.
- Correção — pedir retificação de dados incorretos.
- Anonimização, bloqueio ou eliminação — respeitada a retenção legal.
- Portabilidade — receber seus dados em formato estruturado.
- Informação sobre compartilhamento — com quem seus dados foram compartilhados.
- Revogação de consentimento — a qualquer tempo, sem prejuízo do tratamento já realizado.
- Oposição — quando o tratamento se basear em legítimo interesse.
- Reclamação à ANPD — autoridade nacional de proteção de dados.
Para exercer qualquer direito, escreva para lgpd@anthoia.com.br. Respondemos em até 15 dias, conforme o Art. 19 da LGPD.
Paciente: se seus dados estão no Anthoia Cuidar porque uma clínica ou profissional o atende, o Controlador é essa clínica ou profissional. Encaminhamos sua solicitação a ele em até 5 dias úteis e oferecemos as ferramentas para que ele a atenda.
9. Segurança
- Criptografia em trânsito (TLS 1.2 ou superior);
- senhas armazenadas como hash bcrypt com fator de custo 12;
- cifra em nível de aplicação — chave sob nossa guarda, fora do banco — em: CPF do paciente, CPF do responsável, RG e transcrição dos segmentos de consulta. Os demais campos de cadastro são protegidos por controle de acesso e segregação, não por cifra;
- sessões curtas (1 hora), renovação por token separado e bloqueio automático da conta após tentativas de login malsucedidas;
- controle de acesso por papel — recepção não enxerga campo clínico;
- segregação de dados por clínica, em bancos de dados logicamente separados;
- trilha de auditoria de acesso a dados de paciente, sem caminho no produto para editar ou apagar registro;
- cópias de segurança diárias em armazenamento separado da aplicação, com a chave de decifra guardada fora dele;
- monitoramento contínuo de erros, com remoção de dados pessoais antes do envio ao serviço de telemetria;
- registro interno de incidentes de segurança, com severidade, prazo e acompanhamento.
Incidentes. Acionamos o procedimento interno em até 24 horas da confirmação e notificamos a clínica Controladora em até 48 horas da ciência, com as informações necessárias para que ela cumpra seus deveres perante a ANPD e os titulares (Art. 48).
10. Cookies
Não usamos cookies de análise, de publicidade ou de rastreamento — nem nas páginas autenticadas, nem no site.
O acesso ao sistema é mantido por um token guardado no navegador do próprio usuário, não por cookie de sessão. O único cookie do fluxo é o de proteção contra falsificação de requisição (CSRF), usado durante o login com conta Google e descartado ao fim dele.
Se um dia passarmos a usar cookies de análise no site, isso será feito com aviso e coleta de consentimento, e esta seção será atualizada antes.
11. Crianças e adolescentes
Usuários da plataforma — profissionais, recepção e administradores — devem ser maiores de 18 anos.
Pacientes podem ser crianças e adolescentes. Quando uma clínica cadastra um paciente menor de idade, o consentimento é prestado por pelo menos um dos pais ou pelo responsável legal (LGPD Art. 14, §1º), e a coleta se limita ao necessário para o atendimento. A obtenção e a guarda desse consentimento são responsabilidade da clínica, na qualidade de Controladora; a plataforma oferece o registro do responsável — nome, CPF (cifrado), parentesco e contato — e do consentimento com data, hora e versão do termo.
12. Mudanças nesta política
Atualizações relevantes são comunicadas por e-mail e por aviso no sistema com 30 dias de antecedência, com indicação da nova versão. A versão vigente está sempre em anthoia.com.br/privacidade.
13. Contato
Proteção de dados: lgpd@anthoia.com.br
Contato geral: contato@anthoia.com.br