Ir para a página inicial
# POLÍTICA DE PRIVACIDADE E PROTEÇÃO DE DADOS DA PLATAFORMA NAIA
A presente Política de Privacidade e Proteção de Dados descreve como a **NAIA** coleta, utiliza, armazena, compartilha, protege e elimina dados pessoais no contexto de sua plataforma de inteligência artificial aplicada à medicina, educação médica, pesquisa científica, produtividade clínica e apoio à decisão profissional.
A NAIA reconhece que dados de saúde são informações altamente sensíveis e que seu tratamento exige responsabilidade técnica, ética, jurídica e institucional. Por isso, esta Política foi estruturada em conformidade com a Lei Geral de Proteção de Dados Pessoais — **LGPD, Lei nº 13.709/2018** —, que regula o tratamento de dados pessoais no Brasil e protege direitos fundamentais de liberdade, privacidade e desenvolvimento da personalidade. ([Planalto][1])
A NAIA também observa, quando aplicável, normas do Conselho Federal de Medicina, especialmente no contexto do uso de inteligência artificial como ferramenta de apoio à medicina, mantendo a responsabilidade final do médico sobre decisões clínicas, diagnósticas, terapêuticas e prognósticas. ([CFM Sistemas][2])
---
## 1. QUEM SOMOS
A **NAIA** é uma plataforma tecnológica voltada à inteligência médica, oferecendo recursos como copilotos clínicos, especialistas digitais, transcrição de anamnese, análise de exames, geração de documentos médicos, calculadoras, apoio à decisão, pesquisa científica integrada, ferramentas educacionais e automações aplicadas à prática médica e à formação em saúde.
Para fins desta Política, a NAIA poderá atuar como:
**Controladora**, quando define as finalidades e meios do tratamento dos dados pessoais, especialmente em relação aos dados cadastrais, dados de conta, dados de assinatura, dados de uso e relacionamento com usuários.
**Operadora**, quando trata dados pessoais em nome de instituições, clínicas, hospitais, operadoras, universidades ou parceiros contratantes, conforme contrato específico.
**Parceira tecnológica ou suboperadora**, quando processa dados em ambiente controlado por outra instituição, respeitando as instruções contratuais e a legislação aplicável.
Dados institucionais:
**Razão social:** [inserir razão social]
**CNPJ:** [inserir CNPJ]
**Endereço:** [inserir endereço]
**Contato geral:** [inserir e-mail]
**Contato de privacidade/DPO:** [inserir e-mail do DPO]
---
## 2. ESCOPO DESTA POLÍTICA
Esta Política se aplica a todos os usuários, incluindo:
a) médicos;
b) estudantes de medicina;
c) profissionais da saúde autorizados;
d) professores, pesquisadores e preceptores;
e) instituições contratantes;
f) colaboradores, parceiros e representantes;
g) visitantes do site;
h) pacientes ou terceiros cujos dados sejam eventualmente inseridos por usuários autorizados.
Esta Política se aplica ao uso da plataforma NAIA em ambiente web, mobile, APIs, integrações, módulos institucionais, ferramentas educacionais, recursos de IA, copilotos, transcritores, analisadores, geradores de documentos e demais serviços digitais vinculados à marca NAIA.
---
## 3. PRINCÍPIOS DE PRIVACIDADE DA NAIA
A NAIA adota os seguintes princípios no tratamento de dados pessoais:
a) **finalidade:** dados são tratados para propósitos legítimos, específicos e informados;
b) **adequação:** o tratamento é compatível com a finalidade informada;
c) **necessidade:** coletamos apenas dados necessários para operação, segurança, suporte, melhoria e cumprimento legal;
d) **transparência:** informamos, de forma clara, como os dados são tratados;
e) **segurança:** aplicamos medidas técnicas e administrativas para proteção dos dados;
f) **prevenção:** adotamos controles para reduzir riscos de incidentes;
g) **não discriminação:** dados não são utilizados para fins discriminatórios, abusivos ou ilícitos;
h) **responsabilização:** mantemos práticas de governança, registro e prestação de contas;
i) **soberania tecnológica:** priorizamos, sempre que viável, infraestrutura nacional, parceiros brasileiros e ambientes compatíveis com exigências regulatórias locais.
---
## 4. DADOS QUE PODEMOS COLETAR
A NAIA poderá coletar diferentes categorias de dados, conforme o uso realizado.
### 4.1. Dados cadastrais
a) nome completo;
b) e-mail;
c) telefone;
d) CPF, quando necessário;
e) CRM, RQE ou vínculo acadêmico/profissional;
f) instituição, universidade, hospital, clínica ou empresa;
g) cargo, função ou perfil de uso;
h) cidade, estado e país;
i) dados de autenticação e credenciais.
### 4.2. Dados profissionais e acadêmicos
a) especialidade médica;
b) área de atuação;
c) ano de formação;
d) instituição de ensino;
e) tipo de vínculo profissional;
f) preferências de uso da plataforma;
g) histórico de cursos, módulos, provas, flashcards ou trilhas educacionais.
### 4.3. Dados de uso da plataforma
a) ferramentas acessadas;
b) frequência de uso;
c) logs de acesso;
d) data e horário de utilização;
e) endereço IP;
f) identificadores de dispositivo;
g) navegador, sistema operacional e versão;
h) eventos de navegação;
i) comandos inseridos;
j) histórico de interações, quando necessário para funcionamento do serviço.
### 4.4. Dados clínicos eventualmente inseridos pelo usuário
Dependendo da funcionalidade utilizada, o usuário poderá inserir:
a) queixas clínicas;
b) hipóteses diagnósticas;
c) exames laboratoriais;
d) exames de imagem descritos ou anexados;
e) evolução clínica;
f) antecedentes;
g) prescrições;
h) sinais vitais;
i) medicações em uso;
j) dados de anamnese;
k) dados de prontuário;
l) relatórios médicos;
m) áudios de consulta, quando houver transcrição;
n) documentos assistenciais.
Esses dados podem ser considerados **dados pessoais sensíveis de saúde** quando relacionados a pessoa natural identificada ou identificável.
### 4.5. Dados de pagamento e assinatura
A NAIA poderá tratar dados relacionados a:
a) plano contratado;
b) status da assinatura;
c) histórico de pagamentos;
d) notas fiscais;
e) método de pagamento;
f) dados de cobrança.
Dados completos de cartão de crédito ou meios de pagamento poderão ser processados diretamente por provedores especializados, observando padrões próprios de segurança.
### 4.6. Dados de suporte e comunicação
a) mensagens enviadas ao suporte;
b) solicitações técnicas;
c) registros de atendimento;
d) feedbacks;
e) avaliações;
f) comunicações comerciais e institucionais.
---
## 5. DADOS DE PACIENTES E RESPONSABILIDADE DO USUÁRIO
A NAIA pode receber dados de pacientes quando o próprio usuário decide inseri-los, transcrevê-los, anexá-los ou processá-los na Plataforma.
Nesses casos, o usuário é responsável por:
a) possuir base legal adequada para o tratamento;
b) respeitar o sigilo médico;
c) observar normas institucionais;
d) obter consentimento quando necessário;
e) inserir apenas os dados estritamente necessários;
f) evitar informações diretamente identificáveis sempre que possível;
g) revisar todo conteúdo antes de registrar em prontuário ou utilizar em decisão clínica.
A NAIA recomenda que, sempre que possível, o usuário utilize dados minimizados ou pseudonimizados, evitando inserir nome completo, CPF, telefone, endereço, número de prontuário ou qualquer identificador desnecessário.
---
## 6. FINALIDADES DO TRATAMENTO
A NAIA poderá tratar dados pessoais para:
a) criar e gerenciar contas;
b) autenticar usuários;
c) liberar acesso aos planos contratados;
d) operar ferramentas de IA;
e) gerar respostas, análises, documentos, transcrições e relatórios;
f) personalizar a experiência do usuário;
g) prestar suporte técnico;
h) processar pagamentos;
i) emitir notas fiscais;
j) prevenir fraudes e abusos;
k) manter logs de segurança;
l) cumprir obrigações legais e regulatórias;
m) melhorar estabilidade, desempenho e usabilidade;
n) desenvolver novas funcionalidades;
o) realizar análises estatísticas e métricas de uso;
p) treinar, testar ou validar modelos, quando houver base legal, anonimização, contrato ou autorização aplicável;
q) atender solicitações de titulares de dados;
r) proteger direitos da NAIA, de usuários, pacientes, instituições e terceiros.
---
## 7. BASES LEGAIS UTILIZADAS
A NAIA poderá tratar dados pessoais com base nas seguintes hipóteses legais da LGPD:
a) execução de contrato;
b) cumprimento de obrigação legal ou regulatória;
c) exercício regular de direitos;
d) proteção da saúde;
e) tutela da saúde por profissionais, serviços de saúde ou autoridade sanitária;
f) legítimo interesse;
g) consentimento;
h) prevenção à fraude e segurança do titular;
i) proteção do crédito, quando aplicável.
Para dados pessoais sensíveis, especialmente dados de saúde, a NAIA observará as hipóteses específicas previstas na LGPD, com maior rigor de segurança, necessidade e finalidade.
---
## 8. USO DE INTELIGÊNCIA ARTIFICIAL
A NAIA utiliza sistemas de inteligência artificial para apoiar tarefas médicas, educacionais, científicas e operacionais.
As ferramentas de IA podem auxiliar em:
a) estruturação de raciocínio clínico;
b) organização de informações;
c) geração preliminar de documentos;
d) sumarização de textos;
e) transcrição de áudios;
f) análise de exames e dados clínicos inseridos;
g) pesquisa científica;
h) criação de materiais educacionais;
i) apoio ao estudo;
j) automação de fluxos assistenciais e administrativos.
A NAIA não substitui o julgamento humano, a decisão médica, a relação médico-paciente ou a responsabilidade profissional. A Resolução CFM nº 2.454/2026 reforça que a IA deve ser empregada como ferramenta de apoio, mantendo o médico como responsável final pelas decisões clínicas. ([CFM Sistemas][2])
Todo conteúdo gerado por IA deve ser revisado pelo usuário antes de qualquer aplicação clínica, documental, acadêmica ou institucional.
---
## 9. GOVERNANÇA DE IA E RASTREABILIDADE
A NAIA poderá manter registros técnicos de uso da Plataforma para fins de segurança, auditoria, qualidade e rastreabilidade.
Esses registros podem incluir:
a) data e horário da interação;
b) ferramenta utilizada;
c) modelo empregado;
d) identificador do usuário;
e) parâmetros técnicos;
f) logs de erro;
g) informações de segurança;
h) histórico necessário para continuidade da funcionalidade.
Sempre que possível, a NAIA adotará técnicas de minimização, pseudonimização, anonimização ou segregação de dados.
A NAIA poderá utilizar avaliações humanas, técnicas automatizadas ou auditorias internas para melhorar qualidade, segurança, confiabilidade e desempenho dos sistemas de IA.
---
## 10. INFRAESTRUTURA, NUVENS NACIONAIS E SOBERANIA DE DADOS
A NAIA adota uma estratégia de infraestrutura orientada à segurança, disponibilidade, escalabilidade e soberania tecnológica.
Sempre que tecnicamente viável e compatível com os requisitos de desempenho, a NAIA poderá priorizar infraestrutura nacional, nuvens brasileiras, parceiros de data center no Brasil, ambientes de processamento local e soluções compatíveis com exigências regulatórias brasileiras.
A NAIA poderá utilizar parcerias tecnológicas nacionais, incluindo **VIRCOS Brasil**, **NUV Brasil** e outros provedores brasileiros de infraestrutura, nuvem, computação de alto desempenho, segurança, armazenamento, conectividade ou processamento.
A VIRCOS se apresenta publicamente como provedora de soluções de **Cloud HPC, virtualização e IA as a Service**, com atuação em infraestrutura crítica, computação de alto desempenho e inteligência artificial. ([Vircos][3])
A menção a parceiros nacionais nesta Política não significa que todos os dados serão necessariamente processados por todos esses fornecedores, mas indica que a NAIA poderá utilizar tais parceiros conforme arquitetura, contrato, disponibilidade técnica, exigências de segurança, governança e necessidade operacional.
A NAIA poderá combinar infraestrutura nacional com provedores internacionais quando necessário para:
a) acesso a modelos avançados de IA;
b) disponibilidade global;
c) redundância;
d) escalabilidade;
e) segurança;
f) continuidade do serviço;
g) recursos técnicos não disponíveis localmente.
Quando houver transferência internacional de dados, a NAIA observará os mecanismos previstos na LGPD.
---
## 11. CRIPTOGRAFIA E SEGURANÇA TÉCNICA
A NAIA adota medidas técnicas e organizacionais destinadas a proteger dados pessoais e dados sensíveis.
Essas medidas podem incluir:
a) criptografia em trânsito por protocolos seguros;
b) criptografia em repouso, quando aplicável;
c) segmentação de ambientes;
d) controle de acesso por perfil;
e) autenticação de usuários;
f) logs de auditoria;
g) monitoramento de eventos suspeitos;
h) proteção contra acessos não autorizados;
i) políticas de senha;
j) backups protegidos;
k) gestão de vulnerabilidades;
l) atualização de sistemas;
m) segregação de permissões;
n) limitação de acesso administrativo;
o) uso de provedores com práticas reconhecidas de segurança;
p) revisão periódica de controles técnicos.
A política de criptografia da NAIA é orientada pelos seguintes princípios:
a) dados sensíveis devem trafegar por canais protegidos;
b) credenciais não devem ser armazenadas em texto puro;
c) chaves, tokens e segredos devem ser protegidos em ambientes controlados;
d) acessos administrativos devem ser restritos e monitoráveis;
e) backups devem observar critérios de segurança compatíveis com a sensibilidade dos dados;
f) ambientes de produção devem ser segregados de ambientes de teste, sempre que possível;
g) dados clínicos não devem ser utilizados em desenvolvimento ou homologação sem anonimização, pseudonimização ou justificativa técnica adequada.
Nenhum sistema é absolutamente imune a falhas, indisponibilidades, ataques cibernéticos ou incidentes. Ainda assim, a NAIA se compromete a adotar medidas proporcionais ao risco e à sensibilidade dos dados tratados.
---
## 12. COMPARTILHAMENTO DE DADOS
A NAIA não vende dados pessoais de usuários ou pacientes.
O compartilhamento poderá ocorrer apenas quando necessário para finalidades legítimas, como:
a) hospedagem e infraestrutura;
b) processamento de IA;
c) armazenamento seguro;
d) autenticação;
e) suporte técnico;
f) pagamento e faturamento;
g) prevenção a fraudes;
h) cumprimento de obrigação legal;
i) resposta a autoridades competentes;
j) auditoria e governança;
k) execução de contrato institucional;
l) proteção de direitos da NAIA, usuários ou terceiros.
Fornecedores e parceiros poderão incluir:
a) provedores nacionais de nuvem;
b) data centers brasileiros;
c) VIRCOS Brasil;
d) NUV Brasil;
e) provedores de IA;
f) provedores de e-mail transacional;
g) serviços de pagamento;
h) sistemas de analytics;
i) ferramentas de suporte;
j) consultorias jurídicas, contábeis e técnicas.
Quando terceiros forem utilizados, a NAIA buscará exigir obrigações compatíveis de confidencialidade, segurança, privacidade e tratamento adequado dos dados.
---
## 13. TRANSFERÊNCIA INTERNACIONAL DE DADOS
Algumas funcionalidades da NAIA podem depender de provedores internacionais de infraestrutura, modelos de IA, armazenamento, suporte, autenticação, segurança ou processamento.
Nesses casos, os dados poderão ser transferidos para outros países, observando os mecanismos previstos na LGPD, incluindo:
a) cláusulas contratuais;
b) garantias de proteção;
c) medidas técnicas e administrativas;
d) avaliação de risco;
e) seleção de fornecedores com padrões reconhecidos de segurança;
f) limitação de finalidade;
g) controles de acesso.
A NAIA poderá, sempre que viável, privilegiar processamento nacional para dados sensíveis, dados clínicos e fluxos institucionais que exijam maior controle local.
---
## 14. DADOS ANONIMIZADOS E APERFEIÇOAMENTO DA PLATAFORMA
A NAIA poderá anonimizar, agregar ou pseudonimizar dados para:
a) melhorar funcionalidades;
b) medir desempenho;
c) gerar estatísticas;
d) avaliar qualidade de respostas;
e) desenvolver novos recursos;
f) testar ferramentas;
g) treinar, validar ou auditar modelos;
h) realizar pesquisa e inovação.
Dados efetivamente anonimizados, quando não permitirem identificação por meios razoáveis, não são considerados dados pessoais pela LGPD.
A NAIA não buscará reidentificar dados anonimizados e poderá adotar técnicas como:
a) supressão de identificadores;
b) agregação;
c) generalização;
d) mascaramento;
e) hash;
f) tokenização;
g) separação lógica de bases;
h) redução de granularidade.
Quando o tratamento para melhoria da Plataforma envolver dados pessoais identificáveis, a NAIA observará base legal adequada, contrato, consentimento, legítimo interesse, obrigação regulatória ou outra hipótese aplicável.
---
## 15. RETENÇÃO E ELIMINAÇÃO DE DADOS
A NAIA manterá dados pessoais pelo tempo necessário para cumprir as finalidades desta Política, obrigações legais, contratuais, regulatórias, fiscais, contábeis, auditoria, segurança, prevenção à fraude e exercício regular de direitos.
Os prazos de retenção poderão variar conforme:
a) tipo de dado;
b) categoria do usuário;
c) plano contratado;
d) natureza da funcionalidade;
e) exigência legal ou regulatória;
f) contrato institucional;
g) necessidade de auditoria;
h) risco de litígio;
i) obrigação fiscal ou contábil;
j) solicitação do titular.
Após o término da finalidade ou prazo legal aplicável, os dados poderão ser eliminados, anonimizados ou mantidos de forma segura quando houver base legal para retenção.
---
## 16. DIREITOS DOS TITULARES
Nos termos da LGPD, o titular de dados pessoais poderá solicitar:
a) confirmação da existência de tratamento;
b) acesso aos dados;
c) correção de dados incompletos, inexatos ou desatualizados;
d) anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
e) portabilidade, quando aplicável;
f) informação sobre compartilhamento;
g) informação sobre a possibilidade de não fornecer consentimento;
h) revogação do consentimento;
i) eliminação de dados tratados com base no consentimento;
j) revisão de decisões automatizadas, quando aplicável.
As solicitações poderão ser enviadas para:
**Privacidade/DPO:** [[dpo@naia.com.br](mailto:dpo@naia.com.br)]
A NAIA poderá solicitar informações adicionais para confirmar a identidade do titular e evitar acesso indevido a dados de terceiros.
---
## 17. DECISÕES AUTOMATIZADAS
A NAIA poderá utilizar sistemas automatizados para apoiar funcionalidades, personalização, segurança, recomendação, geração de conteúdo, análise de uso e prevenção a abusos.
Contudo, a NAIA não pretende produzir decisões exclusivamente automatizadas com efeitos jurídicos ou clínicos relevantes sobre pacientes sem revisão humana adequada.
No contexto médico, a IA deve ser tratada como ferramenta de apoio. O médico permanece responsável pela validação, interpretação e decisão final.
Caso o titular entenda que foi impactado por decisão automatizada relevante, poderá solicitar informações e revisão, nos termos da legislação aplicável.
---
## 18. COOKIES E TECNOLOGIAS SEMELHANTES
A NAIA poderá utilizar cookies, pixels, identificadores de dispositivo e tecnologias semelhantes para:
a) manter sessão ativa;
b) autenticar usuários;
c) lembrar preferências;
d) melhorar navegação;
e) analisar desempenho;
f) medir uso da Plataforma;
g) prevenir fraude;
h) oferecer comunicações personalizadas, quando autorizado.
O usuário poderá gerenciar cookies pelo navegador, mas a desativação de determinados cookies poderá comprometer funcionalidades da Plataforma.
---
## 19. SEGURANÇA EM CONTAS INSTITUCIONAIS
Quando a NAIA for contratada por instituições, clínicas, hospitais, operadoras, universidades ou empresas, poderão existir regras adicionais de privacidade, segurança, retenção, auditoria, integração e governança.
Nesses casos, a instituição contratante poderá definir perfis de acesso, permissões, logs, políticas internas e responsabilidades próprias.
A NAIA poderá atuar como operadora de dados, respeitando as instruções documentadas da instituição controladora, sem prejuízo das obrigações legais próprias.
---
## 20. MENORES DE IDADE
A NAIA não é destinada ao uso autônomo por menores de idade, salvo quando houver contexto educacional autorizado, base legal adequada e supervisão institucional ou responsável aplicável.
Usuários estudantes deverão observar as regras de elegibilidade da Plataforma, da instituição de ensino e da legislação aplicável.
---
## 21. INCIDENTES DE SEGURANÇA
Em caso de incidente de segurança envolvendo dados pessoais, a NAIA adotará medidas para:
a) avaliar a natureza e extensão do incidente;
b) conter riscos;
c) investigar causas;
d) mitigar impactos;
e) preservar evidências;
f) comunicar titulares e autoridades quando aplicável;
g) revisar controles de segurança;
h) implementar medidas corretivas.
A comunicação à Autoridade Nacional de Proteção de Dados e aos titulares será realizada quando exigida pela legislação aplicável e conforme avaliação de risco.
---
## 22. CONFIDENCIALIDADE
A NAIA adota obrigações de confidencialidade em relação a colaboradores, prestadores, parceiros e fornecedores que possam ter acesso a dados pessoais, dados clínicos, informações estratégicas ou informações sensíveis.
O acesso a dados pessoais deve ocorrer apenas por necessidade operacional, técnica, jurídica, regulatória ou de suporte, observados controles internos e limitações de finalidade.
---
## 23. RESPONSABILIDADES DO USUÁRIO
O usuário deve:
a) proteger suas credenciais;
b) não compartilhar login e senha;
c) utilizar a Plataforma apenas para finalidades lícitas;
d) não inserir dados de pacientes sem base legal adequada;
e) evitar dados identificáveis desnecessários;
f) revisar conteúdos gerados por IA;
g) respeitar sigilo médico;
h) cumprir normas éticas e institucionais;
i) comunicar suspeitas de incidentes;
j) manter seus dados cadastrais atualizados.
A NAIA não se responsabiliza por danos decorrentes de uso indevido da conta, compartilhamento de credenciais, inserção irregular de dados, violação de sigilo profissional ou uso da Plataforma em desacordo com esta Política e com o Termo de Uso.
---
## 24. ATUALIZAÇÕES DESTA POLÍTICA
A NAIA poderá atualizar esta Política a qualquer momento para refletir alterações legais, regulatórias, técnicas, comerciais, operacionais ou de segurança.
Alterações relevantes poderão ser comunicadas por e-mail, aviso na Plataforma ou outro canal adequado.
O uso continuado da Plataforma após a atualização desta Política representa ciência das novas condições.
---
## 25. CONTATO
Para dúvidas, solicitações ou exercício de direitos relacionados à privacidade e proteção de dados:
**Encarregado/DPO:** [[dpo@naia.com.br](mailto:dpo@naia.com.br)]
**Suporte:** [[suporte@naia.com.br](mailto:suporte@naia.com.br)]
**Jurídico:** [[juridico@naia.com.br](mailto:juridico@naia.com.br)]
**Endereço:** [inserir endereço completo]
---
## 26. DECLARAÇÃO INSTITUCIONAL DE PRIVACIDADE DA NAIA
A NAIA entende que inteligência artificial em saúde exige mais do que tecnologia: exige confiança, segurança, governança, rastreabilidade e responsabilidade humana.
Por isso, a Plataforma foi concebida para apoiar médicos, estudantes, pesquisadores e instituições sem substituir o julgamento profissional, preservando a centralidade do cuidado, o sigilo das informações de saúde e a responsabilidade ética sobre cada decisão.
A NAIA reafirma seu compromisso com:
a) proteção de dados pessoais;
b) segurança da informação;
c) infraestrutura confiável;
d) parcerias tecnológicas nacionais;
e) soberania de dados sempre que viável;
f) criptografia e controle de acesso;
g) uso responsável de IA;
h) transparência com usuários;
i) conformidade com a LGPD;
j) respeito à autonomia médica e à segurança do paciente.
---
**Ao realizar meu cadastro, declaro que li, compreendi e concordo com a Política de Privacidade e Proteção de Dados da Plataforma NAIA**