Política de Privacidade

Como o Terap-IA Kids trata dados pessoais, incluindo dados de saúde de crianças, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018).

Última atualização: 3 de agosto de 2026

1. Quem trata os seus dados

O Terap-IA Kids é um produto operado por Jailson da Silva Ferreira, inscrita no CNPJ 49.383.806/0001-03. É essa pessoa jurídica que figura como controladora ou operadora nos termos desta política, conforme o caso descrito abaixo.

Esta distinção organiza toda a política. Em relação aos dados da conta profissional — nome, e-mail, especialidade, registro no conselho — o Terap-IA Kids é controlador: decidimos a finalidade e os meios do tratamento.

Em relação aos dados de pacientes — crianças atendidas e seus responsáveis — o Terap-IA Kids é operador. A clínica ou o profissional que os cadastra é o controlador: define por que trata esses dados, obtém o consentimento do responsável legal e responde pela relação com a família. Nós os tratamos apenas para prestar o serviço, seguindo as instruções da organização.

2. Quais dados são tratados

Da conta profissional: nome, e-mail, senha (armazenada apenas como hash criptográfico, nunca em texto legível), especialidade, número de registro profissional, papel na organização e data de aceite destes documentos.

Da organização: nome, tipo de plano, logotipo quando enviado, e registros de consumo de inteligência artificial (quantidade de gerações e contagem de tokens, sem conteúdo clínico).

Dos pacientes, inseridos pelo profissional: nome, data de nascimento, diagnóstico ou hipótese diagnóstica, nome e contato do responsável, anamnese (queixa principal, histórico gestacional e de parto, desenvolvimento, histórico de saúde, contexto familiar e escolar, rotina e comportamento), observações de cada sessão, documentos gerados e medidas de resultado (metas e pontuações).

Trata-se, em sua maior parte, de dado pessoal sensível de saúde de menor de idade, categoria que recebe proteção reforçada pelos artigos 11 e 14 da LGPD. É por isso que o tratamento descrito aqui é mais restritivo do que o de um software comum.

3. O que é enviado à inteligência artificial

Esta é a parte que mais gera dúvida, então é descrita em detalhe. Para gerar cada documento, enviamos ao provedor de IA um texto contendo:

  • apenas o primeiro nome da criança — nunca o nome completo;
  • idade em anos e diagnóstico ou hipótese diagnóstica registrada;
  • nome e especialidade do profissional responsável;
  • o histórico da anamnese, com cada seção limitada a 400 caracteres;
  • as metas terapêuticas em acompanhamento e, no relatório consolidado, as pontuações de resultado do período;
  • as observações escritas pelo profissional sobre a sessão.

Nunca são enviados: sobrenome do paciente, nome ou contato do responsável, endereço, ou qualquer identificador direto além do primeiro nome. Essa minimização é aplicada por código, não por recomendação de uso.

O provedor de IA processa o texto para devolver o rascunho e não o utiliza para treinar seus modelos, conforme os termos de uso comercial de sua interface de programação.

4. Finalidades e bases legais

Dados da conta: execução do contrato de prestação do serviço (art. 7º, V) e cumprimento de obrigação legal quanto a registros fiscais e de auditoria (art. 7º, II).

Dados de pacientes: tratados por nós exclusivamente a pedido e sob instrução do controlador, para viabilizar a documentação clínica. A base legal perante o titular é de responsabilidade da organização controladora — tipicamente o consentimento específico e destacado do responsável legal (art. 11, I, e art. 14) ou a tutela da saúde por profissional de saúde (art. 11, II, "f").

Não utilizamos dados de pacientes para publicidade, não os vendemos e não os compartilhamos com terceiros além dos subprocessadores listados abaixo.

5. Com quem os dados são compartilhados

Utilizamos os seguintes subprocessadores, cada um com finalidade específica e limitada:

FornecedorFinalidadeLocal de processamento
SupabaseHospedagem do banco de dados (todos os dados do sistema)Brasil (região São Paulo)
VercelHospedagem e execução da aplicaçãoEstados Unidos, com processamento de requisições na região São Paulo
OpenAIGeração dos textos por inteligência artificialEstados Unidos
ResendEnvio de e-mails transacionais (convite, redefinição de senha, envio de documento)Estados Unidos
GitHubArmazenamento das cópias de segurança diárias do banco, cifradas antes do envio — o conteúdo não é legível pelo fornecedorEstados Unidos

O banco de dados, onde ficam todos os dados clínicos, está hospedado em território brasileiro. As transferências internacionais restringem-se ao processamento pelos demais fornecedores, amparadas em cláusulas contratuais de proteção equivalentes (art. 33, II, "a").

6. Por quanto tempo os dados são guardados

Dados de pacientes permanecem enquanto a organização mantiver o cadastro ativo. A organização pode excluir definitivamente um paciente a qualquer momento pela própria plataforma, o que remove em cascata suas sessões, anamnese, documentos e medidas de resultado.

Permanecem após a exclusão, por necessidade de rastreabilidade e sem conter dado clínico: registros de auditoria das operações sensíveis (quem exportou, enviou por e-mail ou excluiu o quê, e quando) e registros de consumo de inteligência artificial, que contêm apenas contagens.

Dados da conta profissional são mantidos enquanto a conta existir e por prazo adicional necessário ao cumprimento de obrigações legais.

7. Segurança

Medidas efetivamente implementadas, e não apenas pretendidas:

  • tráfego integralmente por HTTPS;
  • senhas armazenadas com hash bcrypt, irreversível;
  • sessão por token de curta duração em cookie inacessível a scripts, com rotação do token de renovação a cada uso;
  • isolamento entre organizações verificado em cada operação de leitura e escrita — nenhuma clínica acessa dados de outra;
  • tokens de convite e de redefinição de senha guardados apenas como hash;
  • limitação de tentativas de login e de recuperação de senha, contra ataques de força bruta;
  • registro de auditoria das operações sensíveis sobre dados de pacientes;
  • cópia de segurança diária do banco, cifrada antes de sair do servidor — o fornecedor que a armazena não tem acesso ao conteúdo.

Nenhum sistema é imune a incidentes. Em caso de incidente de segurança com risco relevante, comunicaremos a organização controladora e a Autoridade Nacional de Proteção de Dados nos prazos legais.

8. Cookies

Utilizamos exclusivamente cookies essenciais, necessários para manter você autenticado. Não utilizamos cookies de publicidade, de rastreamento entre sites ou de análise comportamental.

9. Direitos dos titulares

Nos termos do artigo 18 da LGPD, o titular pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação do consentimento.

Para dados de pacientes, o pedido deve ser dirigido à clínica ou ao profissional responsável pelo atendimento, que é o controlador desses dados. Se o pedido chegar diretamente a nós, iremos encaminhá-lo ao controlador e apoiá-lo tecnicamente no atendimento.

Para dados da conta profissional, o pedido pode ser enviado diretamente a jailson.jogosdigitais@gmail.com.

10. Alterações desta política

Mudanças relevantes serão comunicadas por e-mail ou dentro da plataforma antes de entrarem em vigor. A data da última atualização consta no início desta página.

Dúvidas sobre privacidade e proteção de dados: jailson.jogosdigitais@gmail.com.