Versão 2026-08-18
Política de Privacidade
Esta Política descreve como tratamos dados pessoais na Lia Plantão, conforme a Lei nº 13.709/2018 (LGPD). Ela vale para o site, o cadastro, o período de teste e o uso do produto.
Escrevemos em português direto. Onde há um número, ele veio do código, não de um modelo genérico.
1. Quem é o controlador e como falar com o Encarregado
Controlador: AKA SAUDE E TECNOLOGIA LTDA (nome fantasia AKA SAUDE), CNPJ 46.603.987/0001-30, com sede na Rua São Sebastião, nº 403, Anexo 01, Bairro São Sebastião, Chapada dos Guimarães/MT, CEP 78195-000.
Encarregado pelo Tratamento de Dados Pessoais (DPO), nos termos do art. 41 da LGPD: Alef K. Araujo.
Canal para exercer direitos, tirar dúvidas de privacidade ou comunicar incidente: privacidade@liaplantao.com.
Você também pode apresentar reclamação diretamente à ANPD — Autoridade Nacional de Proteção de Dados (gov.br/anpd).
2. A quem esta Política se dirige
O usuário da Lia Plantão é o médico. É ele o titular dos dados que tratamos.
O paciente não é usuário e não deve ser identificável. Os Termos de Uso e a Política de Conteúdo Clínico proíbem a inserção de dado identificável de paciente. O produto funciona sem ele. Se o médico inserir esse dado mesmo assim, está agindo fora do uso previsto e assume a responsabilidade correspondente.
3. Que dados tratamos
3.1. Dados que você fornece
| Dado | Onde |
|---|---|
| Nome completo, e-mail, telefone/WhatsApp | Cadastro |
| CRM e UF de inscrição, especialidade, cidade/UF, tempo de formado | Cadastro e verificação profissional |
| Interesse comercial e opção de receber comunicações de marketing | Cadastro (opcional) |
| Senha | Gerida pelo Supabase Auth; nunca temos acesso à senha em texto |
| Conteúdo do caso clínico que você digita, imagem que anexa e áudio que dita | Uso do produto |
| Mensagens de suporte, feedback e reportes de resposta perigosa | Suporte e chat |
3.2. Dados gerados pelo uso
| Dado | Observação |
|---|---|
| Conversas e mensagens (pergunta e resposta) | Armazenadas na sua conta |
| Rótulo e resumo do caso, para você poder retomar a conversa | — |
| Plano, status, cotas, contagem de uso, datas do teste | — |
| Metadados técnicos: identificador da requisição, modelo usado, latência, tokens, custo estimado | Sem conteúdo clínico |
| Registro de aceite dos Termos e desta Política (versão e data) | — |
| Endereço IP e navegador | Ver item 3.4 |
3.3. Dados de pagamento
Quando você contrata um plano, o pagamento é processado pela Stripe.
Não recebemos, não vemos e não armazenamos número de cartão, código de segurança ou data de validade. Esses dados são coletados diretamente pela Stripe, no ambiente dela. Guardamos apenas os identificadores de cliente e de assinatura, o plano, o status, o valor e as datas do ciclo.
3.4. Endereço IP — sendo específicos
Na maior parte dos casos, o IP não é guardado em texto: ele é convertido em um código irreversível (hash) antes de ser armazenado, e serve apenas para impedir criação abusiva de contas e para limitar excesso de requisições.
Há duas exceções, em que o IP e o navegador são registrados em texto, por serem trilhas de auditoria:
- Quando você exerce um direito (pede exportação ou exclusão dos seus dados) — para que exista prova de quem pediu, de onde e quando.
- Quando um administrador nosso acessa conteúdo da sua conta — para que exista trilha do acesso. Esse registro é sobre o administrador, e você pode consultá-lo (item 8).
3.5. Dado de saúde é dado sensível
O conteúdo clínico que você insere é dado pessoal sensível (art. 5º, II, da LGPD), mesmo desidentificado. Ele recebe o tratamento mais restrito descrito nesta Política.
3.6. Dados de quem pediu acesso sem virar usuário
Se você preencheu o formulário de solicitação de acesso mas não criou conta, tratamos nome, e-mail, telefone, CRM/UF, cidade/UF, local de trabalho, interesse de plano e a mensagem que você escreveu, para avaliar e conceder o acesso.
Para pedir a exclusão desses dados, escreva ao canal do Encarregado — este pedido é atendido manualmente, porque esses registros não estão vinculados a uma conta.
4. Para que tratamos e com que base legal
| # | Finalidade | Base legal (LGPD) |
|---|---|---|
| 1 | Criar e manter sua conta; autenticar você | Execução de contrato — art. 7º, V |
| 2 | Verificar que você é médico com registro ativo | Execução de contrato — art. 7º, V; e legítimo interesse — art. 7º, IX (impedir uso de ferramenta clínica por leigo) |
| 3 | Operar o chat e gerar o apoio à decisão | Execução de contrato — art. 7º, V. Para o conteúdo clínico: tutela da saúde por profissional de saúde — art. 11, II, "f" — e consentimento específico — art. 11, I, colhido no aceite |
| 4 | Aplicar as cotas do seu plano e controlar custo | Execução de contrato — art. 7º, V |
| 5 | Cobrar a assinatura e gerir pagamentos | Execução de contrato — art. 7º, V; obrigação legal fiscal — art. 7º, II |
| 6 | Prestar suporte | Execução de contrato — art. 7º, V |
| 7 | Segurança, prevenção a fraude e a abuso | Legítimo interesse — art. 7º, IX |
| 8 | Investigar reporte de resposta perigosa e melhorar a segurança clínica do produto | Legítimo interesse — art. 7º, IX; e art. 11, II, "f" quando houver conteúdo de saúde |
| 9 | Guardar registros de acesso à aplicação | Obrigação legal — art. 7º, II, c/c art. 15 do Marco Civil da Internet |
| 10 | Provar o aceite dos documentos legais | Obrigação legal e prestação de contas — art. 7º, II e art. 6º, X |
| 11 | Medir o uso do produto de forma agregada | Legítimo interesse — art. 7º, IX (item 6) |
| 12 | Enviar comunicações de marketing | Consentimento — art. 7º, I. Você pode revogar a qualquer momento |
| 13 | Atender aos seus direitos de titular | Obrigação legal — art. 7º, II |
Sobre a dupla base do conteúdo clínico. O art. 11, II, "f" permite tratar dado de saúde para tutela da saúde, em procedimento realizado por profissional de saúde — que é exatamente o que ocorre: tratamos o dado a seu pedido e sob a sua direção. Ainda assim, colhemos também o seu consentimento no aceite, por transparência.
5. Como a inteligência artificial é usada — e o que isso significa
5.1. O conteúdo do caso que você escreve é enviado a provedores de modelos de linguagem, que geram o texto de apoio. Sem esse envio, o produto não funciona.
5.2. Não há decisão automatizada sobre pessoa alguma (art. 20 da LGPD). A ferramenta produz rascunho revisável; quem decide é você. Não há decisão que produza efeito jurídico ou afete interesse do paciente sem a sua intervenção.
5.3. Não usamos o seu conteúdo clínico para treinar modelos próprios. Se isso vier a mudar, dependerá de aviso prévio, base legal adequada e nova versão desta Política.
5.4. O que acontece com o texto do seu caso depois que ele chega ao provedor de modelo.
Em 2026-08-18 passou a existir contrato para a via por onde o caso realmente sai. As chamadas de IA da Lia — geração de texto e transcrição de áudio — passam pela OpenRouter, e ela é regida pelo Acordo de Tratamento de Dados (DPA) público da OpenRouter, versão Last Updated: May 5, 2026, do qual guardamos uma cópia datada. Junto com o contrato, ligamos na nossa conta uma configuração de privacidade que muda o que o provedor pode fazer com o seu texto:
- Retenção zero (Zero Data Retention) nos escopos OpenAI e Google. Nesses escopos, o conteúdo que enviamos não fica guardado no provedor de modelo depois que a resposta é gerada.
- Treinamento desligado. O conteúdo não é usado para treinar modelo — incluindo os endpoints gratuitos que treinam com dado de requisição, que desativamos.
Um número, para você saber que a configuração é real e não é frase de política. Ligar a retenção zero tirou 105 modelos da nossa lista de disponíveis. Aceitamos a perda. Os modelos que a Lia usa continuaram no ar porque passaram a ser servidos por caminhos que respeitam a retenção zero: o modelo principal de texto passou a vir pela Azure, e o modelo Gemini que roteamos pela OpenRouter passou a vir pela Vertex.
5.5. Onde essa proteção não alcança. Escrevemos o limite junto com o ganho, porque um ganho sem limite declarado é propaganda:
- ela vale para o que sai pela OpenRouter. A análise de imagem pelo Gemini, quando esse recurso está ligado, é chamada diretamente na API do Google, por fora da OpenRouter, e não é coberta por essa configuração;
- os demais escopos de retenção zero da OpenRouter — Anthropic, xAI e provedores não-frontier — estão desligados, porque ligá-los tiraria do ar modelos de que dependemos. Hoje a Lia não roteia caso clínico para esses provedores, mas o escopo não está travado por contrato;
- os fornecedores que não são provedores de modelo (item 7) seguem o próprio ciclo de retenção.
5.6. Sobre "sem identificador direto" — e por que esta Política não escreve "anonimizado".
O produto instrui você a não inserir dado identificável de paciente, e não em um só lugar: a instrução está na tela inicial de cada módulo, no cartão que convida a colar o caso ("cole o caso já sem identificação do paciente"), no menu de anexo de imagem, no painel de ajuda, no formulário de suporte e no de reporte de resposta perigosa.
Apoiado nisso, o controlador — AKA SAUDE E TECNOLOGIA LTDA — decidiu, em 2026-08-18, que o conteúdo que a Lia envia aos provedores de modelo não contém identificador direto de paciente, e seguiu com o DPA público atual da OpenRouter nessa condição (ver item 7.1).
Essa decisão não é uma anonimização, e não vamos chamá-la assim. Dado anonimizado, na LGPD (art. 5º, III), é o que perdeu a possibilidade de associação a uma pessoa por meios técnicos razoáveis e disponíveis — e isso não foi demonstrado aqui. Uma narrativa clínica rara, uma data, uma localidade ou um identificador visível numa imagem podem, somados, permitir associação. Por isso:
- o conteúdo clínico continua tratado nesta Política como dado pessoal sensível (item 3.5), no regime mais restrito, e não como dado anônimo;
- não há filtro automático que remova identificador do texto antes do envio ao provedor. A remoção depende de você seguir a instrução. O filtro automático que existe é o dos registros técnicos (item 11) — é outra coisa, e não protege o que vai para o modelo.
6. Cookies e medição de uso
Detalhamento completo na Política de Cookies. Em resumo:
- usamos dois cookies, ambos estritamente necessários ao funcionamento, com duração de 7 dias e valor fixo que não identifica você;
- não usamos cookie de rastreio, de publicidade, de remarketing nem de rede social, e não há cookie de terceiro persistente;
- guardamos informações no armazenamento local do seu navegador para manter a sessão, guardar suas preferências e permitir que as conversas funcionem;
- usamos uma ferramenta de medição de uso sem cookies (Vercel Web Analytics), que registra eventos agregados como "mensagem enviada" ou "checkout iniciado", sem texto, sem identificação e sem conteúdo clínico.
7. Com quem compartilhamos
Compartilhamos apenas o necessário, e apenas com quem nos presta serviço (operadores). Não vendemos dados e não os cedemos para publicidade de terceiros.
| Quem | Para quê | O que recebe | Onde processa |
|---|---|---|---|
| Supabase | Banco de dados e autenticação | Conta, conversas, suporte, billing | Brasil (região sa-east-1, São Paulo) |
| Vercel | Hospedagem, execução e medição de uso | Tráfego, logs técnicos, eventos agregados | Estados Unidos |
| OpenRouter | Roteamento das chamadas de IA (geração de texto e transcrição de áudio) | Conteúdo do caso, imagem e áudio | Estados Unidos |
| OpenAI | Modelos de linguagem e transcrição | Conteúdo do caso, imagem e áudio | Estados Unidos |
| Google (Gemini) | Análise de imagem, quando esse recurso está ativo | Imagem e contexto | Estados Unidos |
| Stripe | Pagamento e assinatura | Identificadores de cliente e assinatura, dados de pagamento fornecidos por você a ela | Estados Unidos |
| Resend | Envio de e-mails de cobrança e aviso | Seu e-mail, nome do plano, valor e datas. Sem conteúdo clínico | Estados Unidos |
| Cloudflare (Turnstile) | Impedir cadastro por robô | IP e token antibot | Estados Unidos |
| Upstash | Controle de excesso de requisições | Chave derivada do IP ou do usuário, sem conteúdo | Estados Unidos |
| Sentry | Registro de erros técnicos | Erros já filtrados, sem dado pessoal nem conteúdo clínico | Estados Unidos |
| InfoSimples | Consulta do seu registro ao Conselho Federal de Medicina, quando essa verificação está ativa | Número do CRM e UF. Seu nome não é enviado — ele é comparado aqui com o que o CFM devolve | Brasil |
Também podemos compartilhar dados quando houver obrigação legal, ordem de autoridade ou necessidade de exercer direito em processo.
Em caso de reorganização societária, fusão ou aquisição, os dados podem ser transferidos ao sucessor, mantidas as condições desta Política, com comunicação prévia a você.
7.1. Transferência internacional
O banco de dados — onde ficam sua conta e suas conversas — é hospedado no Brasil (Supabase, região sa-east-1, São Paulo), assim como a consulta do CRM ao CFM pela InfoSimples. Nesses dois casos não há transferência internacional.
Os demais operadores acima processam dados fora do Brasil, nos Estados Unidos — inclusive o roteamento das chamadas de IA, que carrega o conteúdo do caso.
Não existe decisão de adequação da ANPD para os Estados Unidos. Ou seja: a transferência não se apoia em país com nível adequado de proteção (art. 33, I). Ela se apoia em cláusulas contratuais específicas firmadas com cada fornecedor — art. 33, II, "a" da LGPD.
Qual instrumento sustenta cada fornecedor, no estágio de 2026-08-18:
| Fornecedor | Instrumento | Estágio |
|---|---|---|
| OpenRouter — por onde passa o conteúdo do caso | DPA público da OpenRouter, versão Last Updated: May 5, 2026, que incorpora as cláusulas contratuais-padrão da União Europeia (Módulo 2, controlador → operador), o adendo do Reino Unido e as adaptações suíças | Vigente. Guardamos cópia da versão datada |
| Resend — e-mails de cobrança e aviso | DPA da Resend, atualizado em 2025-12-31, assinado pela Resend em 2026-01-14; o painel da Resend informa que ele é plenamente executado no cadastro que já mantemos | Vigente. Guardamos o PDF |
| Vercel, Supabase, OpenAI, Google, Stripe, Cloudflare, Sentry e Upstash | Termos e acordos de tratamento publicados por cada fornecedor | Ainda não levantados nem arquivados por nós. Continuamos declarando esse estágio, em vez de afirmar um instrumento que não conferimos |
Duas ressalvas que preferimos escrever a esconder.
- As cláusulas incorporadas por esses dois DPAs são as da União Europeia e do Reino Unido. Não são as cláusulas-padrão contratuais da ANPD. Elas sustentam a transferência como cláusulas contratuais específicas (art. 33, II, "a"); se a autoridade brasileira vier a exigir as suas próprias cláusulas-padrão, será preciso aditivo.
- O DPA da OpenRouter diz que ela não é obrigada a tratar dado sensível salvo previsão expressa em contrato ou aditivo — e não temos esse aditivo. O controlador decidiu seguir com o DPA público atual por entender que o conteúdo enviado não contém identificador direto de paciente. Essa é uma decisão do controlador, com nome e data (item 5.6) — não é uma anonimização, e não é uma declaração da OpenRouter.
DeepSeek não é utilizado — foi removido do sistema em maio de 2026, justamente para eliminar transferência a país sem decisão de adequação.
8. Acesso administrativo ao seu conteúdo
8.1. Em situações restritas — investigação de incidente de segurança, apuração de resposta clinicamente perigosa ou suporte que você mesmo solicitou — um administrador nosso pode acessar conversas da sua conta.
8.2. Todo acesso é registrado antes de acontecer, com identificação do administrador, ação, data, IP e navegador.
8.3. Você pode consultar os registros de acesso à sua própria conta. Peça pelo canal do Encarregado.
8.4. O acesso é somente leitura e restrito a contas com perfil administrativo.
9. Por quanto tempo guardamos
| Dado | Prazo previsto |
|---|---|
| Conversas e mensagens | 180 dias |
| Eventos de uso | 90 dias |
| Feedback e reportes de resposta perigosa | 365 dias |
| Solicitações de suporte | 365 dias |
| Logs operacionais | 90 dias |
| Registros de acesso à aplicação | 6 meses, por exigência do Marco Civil da Internet |
| Dados de conta | Enquanto a conta existir |
| Registros fiscais e de cobrança | Pelo prazo de guarda exigido pela legislação fiscal aplicável, ainda que superior aos demais |
| Registro de aceite dos documentos legais | Enquanto a conta existir, e pelo prazo de prescrição aplicável |
| Conteúdo do caso no provedor de modelo, pela OpenRouter, nos escopos OpenAI e Google | Não é retido. Retenção zero configurada em 2026-08-18, e sem uso para treinamento (item 5.4) |
| Conteúdo do caso enviado direto ao Google (análise de imagem pelo Gemini, quando o recurso está ligado) | Fora da configuração acima — segue a política do próprio Google. É o limite declarado no item 5.5 |
| Imagem e áudio | Não são armazenados por nós em nenhum prazo: são processados e descartados (item 11) |
Findo o prazo, ou atendido pedido de exclusão, os dados são eliminados ou anonimizados, salvo o que precisarmos manter por obrigação legal, exercício de direito ou segurança.
Nota honesta sobre esta seção. Estes prazos são a política que adotamos. A rotina automática que apaga registros por idade ainda está em implantação; hoje a exclusão ocorre de forma confiável quando você a solicita (item 10) e ao encerrar a conta. Esta nota sai desta Política quando a rotina estiver em produção — e não antes. Preferimos declarar o estágio real a publicar um prazo que ainda não é executado sozinho.
10. Seus direitos (art. 18 da LGPD)
Você pode, a qualquer momento:
- confirmar que tratamos dados seus;
- acessar os seus dados;
- corrigir dado incompleto, inexato ou desatualizado;
- pedir anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade;
- pedir portabilidade a outro fornecedor;
- pedir a eliminação dos dados tratados com base no seu consentimento;
- obter informação sobre com quem compartilhamos;
- ser informado sobre a possibilidade de não consentir e as consequências disso;
- revogar o consentimento;
- opor-se a tratamento fundado em legítimo interesse.
Como exercer
| Direito | Como |
|---|---|
| Exportar seus dados | Botão em /settings — arquivo gerado na hora, com verificação de integridade |
| Excluir a conta | Em /settings. Há 30 dias de carência, em que você pode desistir; depois disso a exclusão é definitiva e não reversível |
| Corrigir dados | /settings ou canal do Encarregado |
| Revogar consentimento de marketing | /settings ou link no rodapé do e-mail |
| Demais pedidos, e pedidos sobre dados que a exportação não cobre | Canal do Encarregado |
Prazos
- Confirmação e acesso: imediatos, em formato simplificado, ou em até 15 dias em declaração completa (art. 19, I e II).
- Demais pedidos: resposta em até 15 dias.
- Se não pudermos atender, explicaremos o motivo — de fato ou de direito.
Transparência sobre a exportação automática. O arquivo gerado em
/settingscobre a maior parte dos seus dados, mas ainda não inclui tudo — por exemplo, os resumos de caso, as mensagens de suporte e parte dos campos do seu perfil. Se você quiser o conjunto completo, peça ao Encarregado: entregamos manualmente dentro do prazo legal. Estamos ampliando a exportação automática para eliminar essa diferença.
11. Segurança
Adotamos, entre outras medidas:
- isolamento por usuário no banco de dados (Row Level Security) — cada médico só alcança os próprios registros;
- chave administrativa usada somente no servidor, nunca no navegador;
- criptografia em trânsito (HTTPS) e em repouso, na camada do provedor de banco;
- filtragem de dado pessoal e clínico antes de qualquer registro técnico — conteúdo de mensagem, CPF, CNS, telefone, e-mail e credenciais são removidos automaticamente antes de irem para log ou monitoramento;
- imagens e áudios não são armazenados: são processados e descartados. Da conversa fica apenas a marca de que houve anexo;
- controle de excesso de requisições e proteção antirrobô no cadastro;
- registro obrigatório de todo acesso administrativo;
- revisão de segurança antes de cada publicação de nova versão.
Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante, comunicaremos você e a ANPD nos prazos e na forma da lei, conforme o nosso plano de resposta a incidentes.
12. Uso sem sincronização
O produto permite optar por não sincronizar as conversas neste dispositivo. Nesse modo, o conteúdo fica apenas no navegador e não é gravado no nosso banco. Em contrapartida, ele não estará disponível em outro dispositivo, e será perdido se você limpar os dados do navegador.
Atenção: mesmo nesse modo, o conteúdo do caso continua sendo enviado ao provedor de IA — é o que permite gerar a resposta.
13. Crianças e adolescentes
O serviço é destinado a médicos e não se dirige a menores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes.
14. Alterações desta Política
Podemos atualizar esta Política. A versão vigente é sempre a publicada em /privacidade, com identificação de versão.
Mudança material será comunicada com antecedência e poderá exigir novo aceite. Registramos a versão aceita e a data, para que ambos possam saber a qualquer tempo qual texto estava vigente.
15. Contato
| Assunto | Canal |
|---|---|
| Privacidade, direitos do titular, incidente | privacidade@liaplantao.com (Encarregado) |
| Suporte operacional | /support · privacidade@liaplantao.com |
| Reclamação a autoridade | ANPD — gov.br/anpd |
Versão 2026-08-18. Documentos relacionados: Termos de Uso · Política de Conteúdo Clínico · Política de Cookies.