Rascunho, sem revisão jurídica formal. Versão draft-2026-08-01. O encarregado de dados (DPO) e o canal formal de contato pra exercício de direitos ainda não foram definidos — ver seção 8.

Política de Privacidade

Última atualização: draft-2026-08-01

1. Quem trata os dados

O SIGMA Cognis atua como operador dos dados dos pacientes cadastrados por uma unidade (clínica, escola ou família), que atua como controladora — é ela quem decide quais dados registrar e obtém o consentimento do titular ou responsável legal. Cada unidade só acessa seus próprios dados; o isolamento é garantido por controle de acesso no nível do banco (Row Level Security), não apenas na aplicação.

2. Quais dados são coletados

  • Dados de conta: nome, e-mail, senha (armazenada com hash, nunca em texto claro), papel na unidade.
  • Dados do paciente: nome, data de nascimento, observações clínicas (campos sensíveis são criptografados em repouso).
  • Dados de uso terapêutico: tentativas de exercício, check-ins de rotina, progresso em histórias, frases montadas no quadro de comunicação, entradas de diário, registros ABC, avaliações e laudos.
  • Dados de cobrança: processados diretamente pelo Stripe — o SIGMA Cognis não armazena número de cartão.

3. Base legal e finalidade

O tratamento de dados de saúde (dado sensível, LGPD art. 11) ocorre mediante consentimento específico do titular ou de seu responsável legal, registrado no momento do cadastro do paciente e revogável a qualquer momento. A finalidade é exclusivamente o acompanhamento terapêutico dentro da unidade que registrou o consentimento.

4. Uso de inteligência artificial

Quando habilitado, um recurso de IA pode gerar uma sugestão preliminar de texto pra apoiar a redação de um laudo, a partir dos dados clínicos já registrados. Essa sugestão nunca é a conclusão final por conta própria — só passa a valer depois de revisada e assinada por um profissional habilitado. O uso desse recurso específico exige consentimento adicional, separado do consentimento geral de tratamento de dados (LGPD art. 20, direito de revisão sobre decisão automatizada).

5. Compartilhamento com terceiros

Dados são compartilhados apenas com prestadores de serviço necessários à operação:

  • Stripe — processamento de pagamento e dados de cobrança.
  • Vercel — hospedagem da aplicação.
  • Railway — hospedagem do banco de dados.

Nenhum dado de paciente é vendido ou usado para publicidade.

6. Retenção e eliminação

Dados clínicos são retidos por 20 anos após o encerramento da unidade, conforme a Resolução CFM nº 1.821/2007 (guarda plena de prontuário médico). Ao final desse prazo, os dados pessoais do usuário são anonimizados — o registro de auditoria correspondente é preservado sem os dados pessoais que o originaram, pra manter a rastreabilidade sem reter informação identificável além do necessário.

7. Seus direitos (LGPD art. 18)

Como titular dos dados (ou responsável legal por um paciente), você pode solicitar à unidade que administra o cadastro:

  • Confirmação de que o tratamento existe e acesso aos dados.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Revogação do consentimento a qualquer momento.
  • Informação sobre com quem os dados são compartilhados.

8. Contato

O encarregado de dados (DPO) e o canal formal de contato pra exercício destes direitos ainda não foram definidos pelo responsável pela plataforma — solicite diretamente ao administrador da sua unidade enquanto isso não for publicado aqui.