lia

Versão 2026-08-18

Política de Privacidade

Esta Política descreve como tratamos dados pessoais na Lia Plantão, conforme a Lei nº 13.709/2018 (LGPD). Ela vale para o site, o cadastro, o período de teste e o uso do produto.

Escrevemos em português direto. Onde há um número, ele veio do código, não de um modelo genérico.

1. Quem é o controlador e como falar com o Encarregado

Controlador: AKA SAUDE E TECNOLOGIA LTDA (nome fantasia AKA SAUDE), CNPJ 46.603.987/0001-30, com sede na Rua São Sebastião, nº 403, Anexo 01, Bairro São Sebastião, Chapada dos Guimarães/MT, CEP 78195-000.

Encarregado pelo Tratamento de Dados Pessoais (DPO), nos termos do art. 41 da LGPD: Alef K. Araujo.

Canal para exercer direitos, tirar dúvidas de privacidade ou comunicar incidente: privacidade@liaplantao.com.

Você também pode apresentar reclamação diretamente à ANPD — Autoridade Nacional de Proteção de Dados (gov.br/anpd).

2. A quem esta Política se dirige

O usuário da Lia Plantão é o médico. É ele o titular dos dados que tratamos.

O paciente não é usuário e não deve ser identificável. Os Termos de Uso e a Política de Conteúdo Clínico proíbem a inserção de dado identificável de paciente. O produto funciona sem ele. Se o médico inserir esse dado mesmo assim, está agindo fora do uso previsto e assume a responsabilidade correspondente.

3. Que dados tratamos

3.1. Dados que você fornece

DadoOnde
Nome completo, e-mail, telefone/WhatsAppCadastro
CRM e UF de inscrição, especialidade, cidade/UF, tempo de formadoCadastro e verificação profissional
Interesse comercial e opção de receber comunicações de marketingCadastro (opcional)
SenhaGerida pelo Supabase Auth; nunca temos acesso à senha em texto
Conteúdo do caso clínico que você digita, imagem que anexa e áudio que ditaUso do produto
Mensagens de suporte, feedback e reportes de resposta perigosaSuporte e chat

3.2. Dados gerados pelo uso

DadoObservação
Conversas e mensagens (pergunta e resposta)Armazenadas na sua conta
Rótulo e resumo do caso, para você poder retomar a conversa
Plano, status, cotas, contagem de uso, datas do teste
Metadados técnicos: identificador da requisição, modelo usado, latência, tokens, custo estimadoSem conteúdo clínico
Registro de aceite dos Termos e desta Política (versão e data)
Endereço IP e navegadorVer item 3.4

3.3. Dados de pagamento

Quando você contrata um plano, o pagamento é processado pela Stripe.

Não recebemos, não vemos e não armazenamos número de cartão, código de segurança ou data de validade. Esses dados são coletados diretamente pela Stripe, no ambiente dela. Guardamos apenas os identificadores de cliente e de assinatura, o plano, o status, o valor e as datas do ciclo.

3.4. Endereço IP — sendo específicos

Na maior parte dos casos, o IP não é guardado em texto: ele é convertido em um código irreversível (hash) antes de ser armazenado, e serve apenas para impedir criação abusiva de contas e para limitar excesso de requisições.

duas exceções, em que o IP e o navegador são registrados em texto, por serem trilhas de auditoria:

  1. Quando você exerce um direito (pede exportação ou exclusão dos seus dados) — para que exista prova de quem pediu, de onde e quando.
  2. Quando um administrador nosso acessa conteúdo da sua conta — para que exista trilha do acesso. Esse registro é sobre o administrador, e você pode consultá-lo (item 8).

3.5. Dado de saúde é dado sensível

O conteúdo clínico que você insere é dado pessoal sensível (art. 5º, II, da LGPD), mesmo desidentificado. Ele recebe o tratamento mais restrito descrito nesta Política.

3.6. Dados de quem pediu acesso sem virar usuário

Se você preencheu o formulário de solicitação de acesso mas não criou conta, tratamos nome, e-mail, telefone, CRM/UF, cidade/UF, local de trabalho, interesse de plano e a mensagem que você escreveu, para avaliar e conceder o acesso.

Para pedir a exclusão desses dados, escreva ao canal do Encarregado — este pedido é atendido manualmente, porque esses registros não estão vinculados a uma conta.

4. Para que tratamos e com que base legal

#FinalidadeBase legal (LGPD)
1Criar e manter sua conta; autenticar vocêExecução de contrato — art. 7º, V
2Verificar que você é médico com registro ativoExecução de contrato — art. 7º, V; e legítimo interesse — art. 7º, IX (impedir uso de ferramenta clínica por leigo)
3Operar o chat e gerar o apoio à decisãoExecução de contrato — art. 7º, V. Para o conteúdo clínico: tutela da saúde por profissional de saúde — art. 11, II, "f" — e consentimento específicoart. 11, I, colhido no aceite
4Aplicar as cotas do seu plano e controlar custoExecução de contrato — art. 7º, V
5Cobrar a assinatura e gerir pagamentosExecução de contrato — art. 7º, V; obrigação legal fiscal — art. 7º, II
6Prestar suporteExecução de contrato — art. 7º, V
7Segurança, prevenção a fraude e a abusoLegítimo interesse — art. 7º, IX
8Investigar reporte de resposta perigosa e melhorar a segurança clínica do produtoLegítimo interesse — art. 7º, IX; e art. 11, II, "f" quando houver conteúdo de saúde
9Guardar registros de acesso à aplicaçãoObrigação legal — art. 7º, II, c/c art. 15 do Marco Civil da Internet
10Provar o aceite dos documentos legaisObrigação legal e prestação de contas — art. 7º, II e art. 6º, X
11Medir o uso do produto de forma agregadaLegítimo interesse — art. 7º, IX (item 6)
12Enviar comunicações de marketingConsentimento — art. 7º, I. Você pode revogar a qualquer momento
13Atender aos seus direitos de titularObrigação legal — art. 7º, II

Sobre a dupla base do conteúdo clínico. O art. 11, II, "f" permite tratar dado de saúde para tutela da saúde, em procedimento realizado por profissional de saúde — que é exatamente o que ocorre: tratamos o dado a seu pedido e sob a sua direção. Ainda assim, colhemos também o seu consentimento no aceite, por transparência.

5. Como a inteligência artificial é usada — e o que isso significa

5.1. O conteúdo do caso que você escreve é enviado a provedores de modelos de linguagem, que geram o texto de apoio. Sem esse envio, o produto não funciona.

5.2. Não há decisão automatizada sobre pessoa alguma (art. 20 da LGPD). A ferramenta produz rascunho revisável; quem decide é você. Não há decisão que produza efeito jurídico ou afete interesse do paciente sem a sua intervenção.

5.3. Não usamos o seu conteúdo clínico para treinar modelos próprios. Se isso vier a mudar, dependerá de aviso prévio, base legal adequada e nova versão desta Política.

5.4. O que acontece com o texto do seu caso depois que ele chega ao provedor de modelo.

Em 2026-08-18 passou a existir contrato para a via por onde o caso realmente sai. As chamadas de IA da Lia — geração de texto e transcrição de áudio — passam pela OpenRouter, e ela é regida pelo Acordo de Tratamento de Dados (DPA) público da OpenRouter, versão Last Updated: May 5, 2026, do qual guardamos uma cópia datada. Junto com o contrato, ligamos na nossa conta uma configuração de privacidade que muda o que o provedor pode fazer com o seu texto:

  • Retenção zero (Zero Data Retention) nos escopos OpenAI e Google. Nesses escopos, o conteúdo que enviamos não fica guardado no provedor de modelo depois que a resposta é gerada.
  • Treinamento desligado. O conteúdo não é usado para treinar modelo — incluindo os endpoints gratuitos que treinam com dado de requisição, que desativamos.

Um número, para você saber que a configuração é real e não é frase de política. Ligar a retenção zero tirou 105 modelos da nossa lista de disponíveis. Aceitamos a perda. Os modelos que a Lia usa continuaram no ar porque passaram a ser servidos por caminhos que respeitam a retenção zero: o modelo principal de texto passou a vir pela Azure, e o modelo Gemini que roteamos pela OpenRouter passou a vir pela Vertex.

5.5. Onde essa proteção não alcança. Escrevemos o limite junto com o ganho, porque um ganho sem limite declarado é propaganda:

  • ela vale para o que sai pela OpenRouter. A análise de imagem pelo Gemini, quando esse recurso está ligado, é chamada diretamente na API do Google, por fora da OpenRouter, e não é coberta por essa configuração;
  • os demais escopos de retenção zero da OpenRouter — Anthropic, xAI e provedores não-frontier — estão desligados, porque ligá-los tiraria do ar modelos de que dependemos. Hoje a Lia não roteia caso clínico para esses provedores, mas o escopo não está travado por contrato;
  • os fornecedores que não são provedores de modelo (item 7) seguem o próprio ciclo de retenção.

5.6. Sobre "sem identificador direto" — e por que esta Política não escreve "anonimizado".

O produto instrui você a não inserir dado identificável de paciente, e não em um só lugar: a instrução está na tela inicial de cada módulo, no cartão que convida a colar o caso ("cole o caso já sem identificação do paciente"), no menu de anexo de imagem, no painel de ajuda, no formulário de suporte e no de reporte de resposta perigosa.

Apoiado nisso, o controlador — AKA SAUDE E TECNOLOGIA LTDA — decidiu, em 2026-08-18, que o conteúdo que a Lia envia aos provedores de modelo não contém identificador direto de paciente, e seguiu com o DPA público atual da OpenRouter nessa condição (ver item 7.1).

Essa decisão não é uma anonimização, e não vamos chamá-la assim. Dado anonimizado, na LGPD (art. 5º, III), é o que perdeu a possibilidade de associação a uma pessoa por meios técnicos razoáveis e disponíveis — e isso não foi demonstrado aqui. Uma narrativa clínica rara, uma data, uma localidade ou um identificador visível numa imagem podem, somados, permitir associação. Por isso:

  • o conteúdo clínico continua tratado nesta Política como dado pessoal sensível (item 3.5), no regime mais restrito, e não como dado anônimo;
  • não há filtro automático que remova identificador do texto antes do envio ao provedor. A remoção depende de você seguir a instrução. O filtro automático que existe é o dos registros técnicos (item 11) — é outra coisa, e não protege o que vai para o modelo.

6. Cookies e medição de uso

Detalhamento completo na Política de Cookies. Em resumo:

  • usamos dois cookies, ambos estritamente necessários ao funcionamento, com duração de 7 dias e valor fixo que não identifica você;
  • não usamos cookie de rastreio, de publicidade, de remarketing nem de rede social, e não há cookie de terceiro persistente;
  • guardamos informações no armazenamento local do seu navegador para manter a sessão, guardar suas preferências e permitir que as conversas funcionem;
  • usamos uma ferramenta de medição de uso sem cookies (Vercel Web Analytics), que registra eventos agregados como "mensagem enviada" ou "checkout iniciado", sem texto, sem identificação e sem conteúdo clínico.

7. Com quem compartilhamos

Compartilhamos apenas o necessário, e apenas com quem nos presta serviço (operadores). Não vendemos dados e não os cedemos para publicidade de terceiros.

QuemPara quêO que recebeOnde processa
SupabaseBanco de dados e autenticaçãoConta, conversas, suporte, billingBrasil (região sa-east-1, São Paulo)
VercelHospedagem, execução e medição de usoTráfego, logs técnicos, eventos agregadosEstados Unidos
OpenRouterRoteamento das chamadas de IA (geração de texto e transcrição de áudio)Conteúdo do caso, imagem e áudioEstados Unidos
OpenAIModelos de linguagem e transcriçãoConteúdo do caso, imagem e áudioEstados Unidos
Google (Gemini)Análise de imagem, quando esse recurso está ativoImagem e contextoEstados Unidos
StripePagamento e assinaturaIdentificadores de cliente e assinatura, dados de pagamento fornecidos por você a elaEstados Unidos
ResendEnvio de e-mails de cobrança e avisoSeu e-mail, nome do plano, valor e datas. Sem conteúdo clínicoEstados Unidos
Cloudflare (Turnstile)Impedir cadastro por robôIP e token antibotEstados Unidos
UpstashControle de excesso de requisiçõesChave derivada do IP ou do usuário, sem conteúdoEstados Unidos
SentryRegistro de erros técnicosErros já filtrados, sem dado pessoal nem conteúdo clínicoEstados Unidos
InfoSimplesConsulta do seu registro ao Conselho Federal de Medicina, quando essa verificação está ativaNúmero do CRM e UF. Seu nome não é enviado — ele é comparado aqui com o que o CFM devolveBrasil

Também podemos compartilhar dados quando houver obrigação legal, ordem de autoridade ou necessidade de exercer direito em processo.

Em caso de reorganização societária, fusão ou aquisição, os dados podem ser transferidos ao sucessor, mantidas as condições desta Política, com comunicação prévia a você.

7.1. Transferência internacional

O banco de dados — onde ficam sua conta e suas conversas — é hospedado no Brasil (Supabase, região sa-east-1, São Paulo), assim como a consulta do CRM ao CFM pela InfoSimples. Nesses dois casos não há transferência internacional.

Os demais operadores acima processam dados fora do Brasil, nos Estados Unidos — inclusive o roteamento das chamadas de IA, que carrega o conteúdo do caso.

Não existe decisão de adequação da ANPD para os Estados Unidos. Ou seja: a transferência não se apoia em país com nível adequado de proteção (art. 33, I). Ela se apoia em cláusulas contratuais específicas firmadas com cada fornecedor — art. 33, II, "a" da LGPD.

Qual instrumento sustenta cada fornecedor, no estágio de 2026-08-18:

FornecedorInstrumentoEstágio
OpenRouter — por onde passa o conteúdo do casoDPA público da OpenRouter, versão Last Updated: May 5, 2026, que incorpora as cláusulas contratuais-padrão da União Europeia (Módulo 2, controlador → operador), o adendo do Reino Unido e as adaptações suíçasVigente. Guardamos cópia da versão datada
Resend — e-mails de cobrança e avisoDPA da Resend, atualizado em 2025-12-31, assinado pela Resend em 2026-01-14; o painel da Resend informa que ele é plenamente executado no cadastro que já mantemosVigente. Guardamos o PDF
Vercel, Supabase, OpenAI, Google, Stripe, Cloudflare, Sentry e UpstashTermos e acordos de tratamento publicados por cada fornecedorAinda não levantados nem arquivados por nós. Continuamos declarando esse estágio, em vez de afirmar um instrumento que não conferimos

Duas ressalvas que preferimos escrever a esconder.

  1. As cláusulas incorporadas por esses dois DPAs são as da União Europeia e do Reino Unido. Não são as cláusulas-padrão contratuais da ANPD. Elas sustentam a transferência como cláusulas contratuais específicas (art. 33, II, "a"); se a autoridade brasileira vier a exigir as suas próprias cláusulas-padrão, será preciso aditivo.
  2. O DPA da OpenRouter diz que ela não é obrigada a tratar dado sensível salvo previsão expressa em contrato ou aditivo — e não temos esse aditivo. O controlador decidiu seguir com o DPA público atual por entender que o conteúdo enviado não contém identificador direto de paciente. Essa é uma decisão do controlador, com nome e data (item 5.6) — não é uma anonimização, e não é uma declaração da OpenRouter.

DeepSeek não é utilizado — foi removido do sistema em maio de 2026, justamente para eliminar transferência a país sem decisão de adequação.

8. Acesso administrativo ao seu conteúdo

8.1. Em situações restritas — investigação de incidente de segurança, apuração de resposta clinicamente perigosa ou suporte que você mesmo solicitou — um administrador nosso pode acessar conversas da sua conta.

8.2. Todo acesso é registrado antes de acontecer, com identificação do administrador, ação, data, IP e navegador.

8.3. Você pode consultar os registros de acesso à sua própria conta. Peça pelo canal do Encarregado.

8.4. O acesso é somente leitura e restrito a contas com perfil administrativo.

9. Por quanto tempo guardamos

DadoPrazo previsto
Conversas e mensagens180 dias
Eventos de uso90 dias
Feedback e reportes de resposta perigosa365 dias
Solicitações de suporte365 dias
Logs operacionais90 dias
Registros de acesso à aplicação6 meses, por exigência do Marco Civil da Internet
Dados de contaEnquanto a conta existir
Registros fiscais e de cobrançaPelo prazo de guarda exigido pela legislação fiscal aplicável, ainda que superior aos demais
Registro de aceite dos documentos legaisEnquanto a conta existir, e pelo prazo de prescrição aplicável
Conteúdo do caso no provedor de modelo, pela OpenRouter, nos escopos OpenAI e GoogleNão é retido. Retenção zero configurada em 2026-08-18, e sem uso para treinamento (item 5.4)
Conteúdo do caso enviado direto ao Google (análise de imagem pelo Gemini, quando o recurso está ligado)Fora da configuração acima — segue a política do próprio Google. É o limite declarado no item 5.5
Imagem e áudioNão são armazenados por nós em nenhum prazo: são processados e descartados (item 11)

Findo o prazo, ou atendido pedido de exclusão, os dados são eliminados ou anonimizados, salvo o que precisarmos manter por obrigação legal, exercício de direito ou segurança.

Nota honesta sobre esta seção. Estes prazos são a política que adotamos. A rotina automática que apaga registros por idade ainda está em implantação; hoje a exclusão ocorre de forma confiável quando você a solicita (item 10) e ao encerrar a conta. Esta nota sai desta Política quando a rotina estiver em produção — e não antes. Preferimos declarar o estágio real a publicar um prazo que ainda não é executado sozinho.

10. Seus direitos (art. 18 da LGPD)

Você pode, a qualquer momento:

  1. confirmar que tratamos dados seus;
  2. acessar os seus dados;
  3. corrigir dado incompleto, inexato ou desatualizado;
  4. pedir anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade;
  5. pedir portabilidade a outro fornecedor;
  6. pedir a eliminação dos dados tratados com base no seu consentimento;
  7. obter informação sobre com quem compartilhamos;
  8. ser informado sobre a possibilidade de não consentir e as consequências disso;
  9. revogar o consentimento;
  10. opor-se a tratamento fundado em legítimo interesse.

Como exercer

DireitoComo
Exportar seus dadosBotão em /settings — arquivo gerado na hora, com verificação de integridade
Excluir a contaEm /settings. Há 30 dias de carência, em que você pode desistir; depois disso a exclusão é definitiva e não reversível
Corrigir dados/settings ou canal do Encarregado
Revogar consentimento de marketing/settings ou link no rodapé do e-mail
Demais pedidos, e pedidos sobre dados que a exportação não cobreCanal do Encarregado

Prazos

  • Confirmação e acesso: imediatos, em formato simplificado, ou em até 15 dias em declaração completa (art. 19, I e II).
  • Demais pedidos: resposta em até 15 dias.
  • Se não pudermos atender, explicaremos o motivo — de fato ou de direito.

Transparência sobre a exportação automática. O arquivo gerado em /settings cobre a maior parte dos seus dados, mas ainda não inclui tudo — por exemplo, os resumos de caso, as mensagens de suporte e parte dos campos do seu perfil. Se você quiser o conjunto completo, peça ao Encarregado: entregamos manualmente dentro do prazo legal. Estamos ampliando a exportação automática para eliminar essa diferença.

11. Segurança

Adotamos, entre outras medidas:

  • isolamento por usuário no banco de dados (Row Level Security) — cada médico só alcança os próprios registros;
  • chave administrativa usada somente no servidor, nunca no navegador;
  • criptografia em trânsito (HTTPS) e em repouso, na camada do provedor de banco;
  • filtragem de dado pessoal e clínico antes de qualquer registro técnico — conteúdo de mensagem, CPF, CNS, telefone, e-mail e credenciais são removidos automaticamente antes de irem para log ou monitoramento;
  • imagens e áudios não são armazenados: são processados e descartados. Da conversa fica apenas a marca de que houve anexo;
  • controle de excesso de requisições e proteção antirrobô no cadastro;
  • registro obrigatório de todo acesso administrativo;
  • revisão de segurança antes de cada publicação de nova versão.

Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante, comunicaremos você e a ANPD nos prazos e na forma da lei, conforme o nosso plano de resposta a incidentes.

12. Uso sem sincronização

O produto permite optar por não sincronizar as conversas neste dispositivo. Nesse modo, o conteúdo fica apenas no navegador e não é gravado no nosso banco. Em contrapartida, ele não estará disponível em outro dispositivo, e será perdido se você limpar os dados do navegador.

Atenção: mesmo nesse modo, o conteúdo do caso continua sendo enviado ao provedor de IA — é o que permite gerar a resposta.

13. Crianças e adolescentes

O serviço é destinado a médicos e não se dirige a menores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes.

14. Alterações desta Política

Podemos atualizar esta Política. A versão vigente é sempre a publicada em /privacidade, com identificação de versão.

Mudança material será comunicada com antecedência e poderá exigir novo aceite. Registramos a versão aceita e a data, para que ambos possam saber a qualquer tempo qual texto estava vigente.

15. Contato

AssuntoCanal
Privacidade, direitos do titular, incidenteprivacidade@liaplantao.com (Encarregado)
Suporte operacional/support · privacidade@liaplantao.com
Reclamação a autoridadeANPD — gov.br/anpd

Versão 2026-08-18. Documentos relacionados: Termos de Uso · Política de Conteúdo Clínico · Política de Cookies.