Política de Privacidade

Última atualização: 24 de agosto de 2026

1. Quem somos

O Akut é uma ferramenta de respaldo no plantão para médicos residentes. O responsável pelo tratamento dos dados é a Akut Tecnologia LTDA (CNPJ 68.055.346/0001-20), Pato Branco, PR — doravante “nós” ou “Akut”.

2. Papéis no tratamento (LGPD)

  • Seus dados (cadastro, uso, cobrança, relacionamento): o Akut é o controlador — decide como e por que esses dados são tratados, conforme descrito nesta política.
  • Dados dos seus pacientes (relatos clínicos, registros de paciente, gravações de visita): você, profissional de saúde, é o controlador, e o Akut atua como operador — trata esses dados exclusivamente para prestar o serviço, seguindo esta política e os Termos de Uso e o Adendo de Tratamento de Dados (DPA), que é o contrato de operador na forma do Art. 39 — o documento a entregar quando sua instituição pedir. Cabe a você garantir a base legal do tratamento na relação com o paciente (por exemplo, a ciência do paciente antes de uma gravação de visita).
  • Exceção — aprimoramento dos modelos do Akut: na finalidade específica de avaliar qualidade e treinar os próprios modelos e sistemas de IA (seção 4), o Akut atua como controlador. É a única finalidade em que isso acontece, e ela depende do seu consentimento específico e destacado (Art. 11, I), dado numa caixa própria e desmarcada — nunca junto com o aceite dos Termos. Sem ele, esse uso não ocorre. O conteúdo alcançado é apenas o já submetido à remoção automática de identificadores diretos de pacientes (CPF, CNS, telefone, e-mail), conforme a seção 5 — o que é pseudonimização, não anonimização, e por isso segue tratado como dado sensível.

3. Dados que coletamos

  • Cadastro: nome, endereço de e-mail e senha (armazenada como hash bcrypt — nunca em texto simples).
  • CPF para assinatura digital (opcional): se você conectar um certificado ICP-Brasil em nuvem, guardamos o seu CPF cifrado, porque a certificadora autentica cada assinatura com ele mais um código que só você gera no aplicativo dela. Ele é usado exclusivamente para assinar os documentos que você mesmo manda assinar, nunca aparece em tela nem em relatório, e é apagado assim que você desconecta o certificado em Configurações › Assinatura digital. Sem conectar certificado, nenhum CPF seu fica armazenado.
  • Uso do chat: relatos clínicos que você digita durante o plantão e as respostas geradas pelo assistente. Esses conteúdos são armazenados para permitir continuidade das conversas.
  • Métricas de uso: volume de tokens consumidos por rota de IA e pelo documento-base escolhido — contexto de atendimento e especialidade — sem conteúdo clínico, para controle de custo operacional.
  • Consentimento LGPD: data e hora em que você aceitou esta política, registrada no momento do cadastro.
  • Módulo Ronda/Visita: registros de plantão que você dita ou digita durante a ronda, incluindo observações clínicas por paciente. Armazenados para gerar resumos de ronda e manter o histórico do plantão.
  • Registros de Paciente:nome, status clínico e alertas (como “alergia a penicilina”) que você cadastra para facilitar o acompanhamento durante o plantão. Esses são dados de terceiros — os pacientes sob seu cuidado — tratados com o mesmo nível de proteção dos dados do chat. Identificadores diretos (CPF, CNS, telefone, e-mail) são automaticamente removidos antes de qualquer processamento por IA.
  • Feedback de respostas:seu voto (útil ou “pode melhorar”) em respostas do assistente, armazenado por mensagem para avaliação interna de qualidade. Não inclui conteúdo clínico.
  • Analytics de acesso: contagem de pageviews associada a um identificador anônimo de dispositivo gerado pela Vercel Analytics — não vinculado à sua conta nem ao conteúdo de suas conversas. Retidos por até 365 dias.
  • Atribuição de campanha (Meta Pixel): nas páginas públicas do site e nas de conteúdo aberto, e só depois do seu aceite no banner de cookies, o Meta Pixel registra IP, identificador de dispositivo/cookie (_fbp/_fbc) e a conclusão do cadastro, para medir o desempenho de anúncios no Facebook/Instagram. Não carrega no chat clínico nem em nenhuma outra área autenticada do produto.
  • Atribuição de campanha (Google Ads): nas páginas públicas do site (landing, cadastro, login, institucionais e as próprias páginas de política e termos), a tag do Google Ads (gtag) mede conversões de campanhas no Google. Ela funciona em dois modos. Antes de você responder ao banner de cookies, a tag opera no modo sem cookies do Google (Consent Mode v2): ela não grava nem lê cookie e não envia nenhum evento automático de navegação. O que acontece nesse estado é o seu navegador buscar o arquivo do script no servidor do Google, o que por si só revela o seu IP, o seu navegador e o endereço da página que você está vendo. E, se você concluir um cadastro antes de responder ao banner, enviamos ao Google o evento de conversão correspondente — sem cookie e sem o identificador do clique, para que a campanha certa seja creditada. Base legal desse modo: legítimo interesse em medir a eficácia dos próprios anúncios (LGPD Art. 7, IX). Nas páginas de conteúdo clínico e calculadoras abertas a tag não carrega nesse modo — ali ela espera o seu aceite, porque o endereço da página revelaria o assunto de saúde que você foi consultar. Depois que você aceita, a tag passa a gravar o identificador de dispositivo e os cookies de atribuição do Google (_gcl_*) e a associar a conclusão do cadastro à campanha — aí a base legal é o seu consentimento (Art. 7, I), revogável a qualquer momento em “Preferências de cookies”, o que apaga esses cookies. Se você recusar, nada mais é enviado ao Google a partir dali e a tag não volta a carregar nas próximas visitas. Em nenhum dos modos a tag carrega no chat clínico ou em qualquer outra área autenticada do produto.
  • Origem de campanha (first-party): se você chegou ao Akut por um link com parâmetros de campanha (utm_*, gclid, fbclid) ou vindo de outro site, guardamos esses parâmetros e o endereço da página de origem no seu navegador e, se você criar uma conta ou deixar seu e-mail, junto do seu registro — só para saber por qual canal você nos conheceu. Não contêm dado clínico e não são compartilhados com terceiros, com uma exceção: o gclid, que é o identificador que o próprio Google gera no clique do anúncio, é recolocado no endereço da página de cadastro para que a conversão possa ser creditada à campanha certa — inclusive numa visita posterior à do clique. Ali ele fica visível no endereço e chega ao Google junto do evento de conversão — depois do aceite, com o identificador do clique; antes dele, sem esse identificador. À Meta ele chega junto do evento de página, e só depois do aceite.
  • Atendimento e relacionamento: assunto e mensagem dos tickets que você abrir, estágio comercial, status de cobrança, código de indicação, nota/comentário opcional do atendimento e metadados de entrega de mensagens. Quando você assina por indicação de um colega, ele recebe um crédito de desconto: vê o total de créditos que acumulou, nunca seu nome, seu e-mail nem qualquer dado individual seu. O CRM e os alertas não recebem conteúdo clínico.
  • WhatsApp transacional opcional:número com país e DDD e data/hora do consentimento específico. Se você ativar o canal, enviamos somente avisos de suporte por template aprovado, sem o texto do ticket, a resposta ou qualquer conteúdo clínico. A autorização pode ser revogada a qualquer momento em “Configurações”.

4. Como usamos os dados

  • Fornecer as respostas clínicas do assistente em tempo real.
  • Manter o histórico de conversas e de rondas acessível durante o plantão.
  • Gerar resumos de ronda e registros de paciente para apoio à memória clínica.
  • Avaliar a qualidade das respostas com base no seu feedback.
  • Somente se você autorizar expressamente:treinar e aprimorar os modelos e sistemas de IA do próprio Akut com o conteúdo das conversas do chat, sempre após a remoção automática de identificadores diretos de pacientes (CPF, CNS, telefone, e-mail). A autorização é dada numa caixa própria e desmarcada, nunca junto com o aceite dos Termos, e pode ser retirada a qualquer momento em “Configurações › Privacidade”. Sem ela, esse uso não acontece. Isso vale para os sistemas do Akut; o tratamento feito pelos provedores externos segue os contratos e aditivos de proteção de dados descritos na seção 5.
  • Controlar o volume de uso para garantir disponibilidade do serviço.
  • Atender solicitações de suporte, operar cobranças, lembrar renovações e, quando você autorizar comunicações de engajamento, enviar novidades, upsell e convite de indicação. Se você autorizar separadamente, avisar pelo WhatsApp que existe uma resposta de suporte na área autenticada.
  • Cumprir obrigações legais aplicáveis.

Bases legais. Os dados se dividem em dois grupos, com regimes diferentes na LGPD:

  • Seus dados de cadastro, uso e cobrança: consentimento (Art. 7, I) para o serviço; execução de contrato (Art. 7, V) para a assinatura; e cumprimento de obrigação legal (Art. 7, II) para o que a lei fiscal exigir.
  • Conteúdo clínico (dado pessoal sensível — Art. 5, II): relatos, registros de paciente e gravações são dados de saúde, que se regem pelo Art. 11, não pelo Art. 7. Na operação normal do produto, o Akut é operador e trata esse conteúdo sob a base legal que você, controlador, estabelece com o paciente (tipicamente Art. 11, II, “f” — tutela da saúde por profissional de saúde).
  • Uso do conteúdo do chat para treinar os modelos do Akut: única finalidade em que o Akut é controlador de conteúdo clínico. Base legal: consentimento específico e destacado (Art. 11, I), colhido em caixa própria e desmarcada— no cadastro ou depois, em “Configurações › Privacidade”. Sem essa autorização expressa, esse uso não acontece. Recusar não bloqueia nada: aceitar o serviço e autorizar o treino são decisões separadas, e o produto funciona igual.

Sobre a remoção de identificadores: a camada descrita na seção 5 remove identificadores diretos (CPF, CNS, telefone, e-mail). Isso é pseudonimização, não anonimização (Art. 12) — o texto clínico livre pode continuar trazendo elementos que permitam reidentificação, e por isso continuamos tratando esse conteúdo como dado pessoal sensível, com todas as proteções desta política. Não o chamamos de anônimo.

5. Processamento por inteligência artificial

As respostas clínicas são geradas pela API da Anthropic (anthropic.com). Antes de enviar entradas de texto à API, aplicamos uma camada de redação automática que remove identificadores estruturados de pacientes (CPF, CNS, telefone, e-mail).

Quando você anexa um PDF ou uma imagem para leitura, o arquivo é enviado em formato bruto à Anthropic. A nossa camada de redação opera sobre texto e, portanto, não remove antes identificadores que estejam nos pixels ou nas páginas; por isso, o Akut exige uma autorização específica antes de cada envio. O texto extraído passa pela camada de redação antes de voltar ao campo de destino no produto.

A Anthropic atua como subprocessadora nos termos do Data Processing Addendum incorporado aos seus Termos Comerciais de Serviço, que inclui Cláusulas Contratuais Padrão (SCCs) para transferências internacionais de dados.

A transcrição de ditado/gravação por voz é feita pela API da OpenAI (openai.com). O áudio é enviado só para transcrição e o Akut não o persiste. Diferente do texto enviado à Anthropic, o áudio bruto não passa pela nossa camada de redação de identificadores — a gravação ambiente de visitas exige confirmação explícita de que o paciente está ciente antes de começar. A mesma API da OpenAI também é usada, quando você pede referência sobre um tema — pela pergunta escrita ou pelo botão “Buscar na literatura” —, para converter a sua pergunta em um vetor de busca que localiza os trechos pertinentes nas diretrizes clínicas que indexamos. Quando há uma frase de pedido identificável, o sistema isola essa frase e envia só ela (no máximo 256 caracteres). Quando não há — o caso mais comum ao usar o botão, que dispensa a formulação —, é enviado o trecho final da mensagem, dentro do mesmo limite, e esse trecho pode conter a descrição do caso que você escreveu. Nos dois casos o texto passa antes pela camada de redação de identificadores e por um filtro que remove sequências longas de dígitos, e em nenhum deles é enviado o histórico da conversa. A OpenAI atua como subprocessadora nos termos do Data Processing Addendum incorporado aos seus termos de API, que inclui Cláusulas Contratuais Padrão (SCCs) para transferências internacionais de dados.

Quando você pede uma referência bibliográfica para estudar um tema, consultamos duas bases públicas de literatura médica: o PubMed, mantido pelo NCBI/NIH (EUA), e o Europe PMC, mantido pelo EMBL-EBI (Reino Unido). O que sai para elas é apenas a consulta de busca — termos técnicos do tema clínico, em inglês —, nunca o texto do caso, o histórico da conversa ou dados do paciente. Essa consulta passa pela mesma camada de redação e por um filtro adicional que remove acentuação, sequências longas de dígitos e excesso de texto antes do envio. Por serem serviços públicos de consulta, nem o NCBI nem o EMBL-EBI atuam sob contrato de subprocessamento (DPA) ou Cláusulas Contratuais Padrão — é por isso que limitamos o envio à consulta de busca. Nenhuma resposta clínica é enviada a essas bases.

No cadastro, a Infosimples (infosimples.com.br) consulta seu número de CRM e UF diretamente no cadastro público do Conselho Federal de Medicina (CFM), para confirmar seu registro profissional. Recebemos de volta seu nome e a situação do registro. Nenhum dado de paciente é enviado nessa consulta.

Quando você cadastra o código CNES do seu estabelecimento em Configurações, consultamos a base de dados abertos do Ministério da Saúde (DATASUS) para preencher o nome do estabelecimento. O que sai é apenas o código que você digitou — nenhum dado de paciente e nenhum identificador seu, então o Ministério não tem como ligar a consulta a você. Por ser um serviço público de consulta, o Ministério não atua sob contrato de subprocessamento (DPA), pelo mesmo motivo já descrito acima para o PubMed e o Europe PMC.

No módulo Consultório, quando você solicita a assinatura digital de um documento (atestado, resumo da consulta, pedido de exames), a BirdID (Soluti — vaultid.com.br) recebe seu CPF e o código de seis dígitos que você gera no aplicativo dela — é assim que ela confirma que é você assinando —, mais o conteúdo do documento, que pode incluir dados do paciente. Nenhum documento é assinado sem esse código: a chave do certificado é sua, e o Akut não consegue assinar nada sozinho. A assinatura segue o padrão ICP-Brasil (Lei 14.063/2020); a BirdID atua como subprocessadora nos termos do contrato de prestação de serviço da Soluti.

5.1. Integração opcional com o Google Agenda

No Akut Consultório você pode, se quiser, conectar sua conta do Google para sincronizar a agenda. A integração é opt-in: nada é enviado ao Google antes de você autorizar, e desconectar em “Configurações › Google Agenda” encerra o acesso na hora.

Nenhum dado de paciente é enviado ao Google.Sai apenas a data, a hora e a duração da consulta: o evento criado lá é anônimo (“Consulta — Akut”) e leva só um link de volta para a agenda do Akut. Nome do paciente, motivo da consulta e qualquer conteúdo clínico ficam de fora. No sentido contrário, para avisar quando um horário já está tomado, consultamos apenas a sua disponibilidade (intervalos livres e ocupados) — título, convidados e descrição dos seus compromissos não são lidos nem armazenados.

Guardamos, cifrada, a credencial de acesso que o Google emite em seu nome, além do e-mail da conta conectada. Ao desconectar, pedimos ao Google a revogação dessa credencial e a apagamos do nosso lado. Os eventos já criados permanecem na sua conta Google, sob seu controle: para removê-los, exclua o calendário “Akut — Consultório” (se houver mais de um com esse nome, exclua todos — tentativas de conexão interrompidas podem ter deixado calendários vazios).

6. Infraestrutura e subprocessadores

SubprocessadorFunçãoPaís
VercelHospedagem e execução (região gru1, São Paulo)EUA / Brasil
AnthropicProcessamento de linguagem natural (IA)EUA
OpenAITranscrição de ditado/gravação por voz — o Akut não persiste o áudio; e vetor de busca nas diretrizes indexadas — a frase do pedido ou, sem ela, o trecho final da mensagem (máx. 256 caracteres), já redigidoEUA
NCBI / NIH (PubMed)Busca de literatura médica — só a consulta de busca, nunca o texto do casoEUA
EMBL-EBI (Europe PMC)Busca de literatura médica — só a consulta de busca, nunca o texto do casoReino Unido
GoogleSincronização de agenda — só para quem conecta a conta; data/hora/duração da consulta, nunca dados de pacienteEUA
Neon / SupabaseBanco de dados PostgreSQLEUA
ResendEnvio de e-mails transacionais e comunicações autorizadasEUA
AsaasProcessamento de pagamentos (Pix e cartão) para assinaturas — recebe seu CPF diretamente, que não é armazenado no banco de dados do AkutBrasil
InfosimplesValidação do registro profissional (CRM) no cadastro público do CFM — recebe CRM e UF, sem dado de pacienteBrasil
Ministério da Saúde (DATASUS)Consulta do nome do estabelecimento pelo código CNES que você cadastra — recebe apenas esse código, sem dado de paciente e sem nenhum identificador seuBrasil
BirdID (Soluti)Assinatura digital ICP-Brasil de documentos médicos no Consultório — recebe seu CPF, o código do aplicativo dela e o conteúdo do documento assinado, que pode incluir dados do pacienteBrasil
Meta (Facebook/Instagram)Medição de campanhas de anúncios — só na landing pública e no cadastro, nunca no chat clínicoEUA
Meta (WhatsApp Cloud API)Avisos transacionais por template aprovado, somente com consentimento específico; recebe telefone, ID do ticket e link autenticado, nunca conteúdo clínicoEUA
Google (Google Ads)Medição de conversões de campanhas Google Ads — nas páginas públicas do site, sem cookies e sem evento de medição até você aceitar no banner (só o download do script, que revela IP e endereço da página); nada a partir da recusa; nunca no chat clínicoEUA

As transferências internacionais para Vercel, Anthropic, OpenAI, Neon/Supabase e Resend ocorrem com base em Cláusulas Contratuais Padrão (Art. 33 LGPD). As consultas de busca enviadas ao NCBI (EUA) e ao EMBL-EBI (Reino Unido) seguem regime diferente: são serviços públicos de consulta, sem contrato de subprocessamento, e recebem apenas termos técnicos do tema clínico — nunca dados pessoais ou identificáveis de paciente, conforme descrito na seção 5. A transferência ao Google só existe se você conectar a agenda, ocorre com base no seu consentimento (Art. 33, VIII) e leva apenas data, hora e duração de consulta, conforme a seção 5.1.

7. Seus direitos (LGPD Art. 18)

  • Eliminação: ao excluir sua conta, todos os seus dados são apagados permanentemente, incluindo conversas e relatos clínicos.
  • Revogação do consentimento:equivale à exclusão da conta para o tratamento essencial. Consentimentos opcionais de e-mail e WhatsApp podem ser revogados diretamente em “Configurações” sem excluir a conta.
  • Uso para treinamento — sempre opcional: vem desligado. Você liga se quiser, numa caixa própria, e desliga quando quiser em “Configurações › Privacidade”, sem excluir a conta e sem perda de nenhuma funcionalidade — o produto funciona igual dos dois jeitos.
  • Revisão de decisões automatizadas (Art. 20): o Akut não toma decisões automatizadas sobre você, e nada que o assistente produz é conduta clínica — é sugestão sujeita à sua conferência profissional, e quem decide é sempre você. Se ainda assim entender que alguma automação nossa afetou seus interesses, peça a revisão pelo canal do encarregado (seção 10) e nós explicamos os critérios usados.
  • Acesso:disponível imediatamente na seção “Configurações” do aplicativo — exibe nome, e-mail e data de cadastro.
  • Correção:nome e e-mail podem ser atualizados diretamente na seção “Configurações”.
  • Portabilidade:o export completo dos seus dados (conversas, rondas, registros de paciente, suporte, cobrança e relacionamento) está disponível na seção “Configurações” — enviado por e-mail em formato JSON em até alguns minutos.

Para eliminação, revogação de consentimento ou qualquer dúvida sobre o tratamento dos seus dados, fale com o encarregado (seção 10): equipe@akut.com.br

8. Retenção dos dados

Os dados vinculados à sua conta (conversas, rondas, registros de paciente, feedback, suporte, avaliações de atendimento, preferência de WhatsApp, CRM e indicações) são mantidos enquanto sua conta estiver ativa. Após exclusão, são apagados imediatamente e sem possibilidade de recuperação.

Guarda do prontuário: a obrigação é sua, não nossa. A Resolução CFM nº 1.821/2007 exige que o médico preserve o prontuário do paciente por, no mínimo, 20 anos a partir do último registro. O Akut é operador desse conteúdo — guardá-lo pelo prazo legal continua sendo dever seu, como profissional e controlador dos dados dos seus pacientes.

Isso tem uma consequência prática que preferimos dizer com todas as letras: se você excluir sua conta, apagamos tudo na hora e não há de onde recuperar — nem para nós, nem para você. Nós cumprimos o direito à eliminação (Art. 18, VI) sem guardar cópia por trás; é a contrapartida honesta de apagar de verdade. Faça o export dos seus dados antes de excluir.É exatamente para isso que ele existe, está em “Configurações › Privacidade” e leva alguns minutos.

Registro de uso de IA. Desde 26 de agosto de 2026, a Resolução CFM nº 2.454/2026 exige que o uso de IA como apoio à decisão conste do prontuário. O Akut grava esse registro automaticamente — ferramenta, finalidade, data e o carimbo de quando você revisou —, sem nenhum conteúdo clínico dentro dele. É registro do atendimento como qualquer outro: aparece na tela, sai na impressão, vai no seu export e é apagado junto com a conta. A ficha da ferramenta, com as limitações conhecidas e a classificação de risco, está na Ficha técnica da IA.

Dados de analytics anônimos (pageviews) são retidos por até 365 dias e então excluídos automaticamente.

Eventos comerciais entregues são eliminados em até 90 dias. Metadados de entregas automáticas são eliminados em até 400 dias para auditoria de idempotência, inclusive falhas e pendências antigas.

9. Segurança e o que fazemos se houver um incidente

Medidas técnicas em vigor (Art. 46): senha guardada como hash bcrypt, tráfego só por HTTPS com HSTS, isolamento por conta em todas as rotas que leem dado de paciente, criptografia AES-256-GCM no conteúdo que sai do nosso perímetro (instruções ao paciente), teto de leitura de prontuário por conta, e bloqueio de scripts de terceiros dentro da área autenticada — nenhum pixel de publicidade carrega perto de conteúdo clínico.

Incidente de segurança (Art. 48). Se ocorrer um incidente que possa acarretar risco ou dano relevante a você ou aos seus pacientes, comunicamos à ANPD e a você em até 3 dias úteis da ciência do fato, conforme a Resolução CD/ANPD nº 15/2024. A comunicação descreve os dados afetados, quem foi atingido, as medidas técnicas de proteção que estavam em uso, os riscos envolvidos e o que já fizemos para reverter ou mitigar o dano. Se não for possível fornecer tudo de uma vez, comunicamos o que se sabe no prazo e completamos depois — nunca esperamos apurar tudo para só então avisar.

10. Encarregado pelo Tratamento de Dados Pessoais (LGPD Art. 41)

O encarregado é quem atua como canal de comunicação entre você, o Akut e a Autoridade Nacional de Proteção de Dados (ANPD).

  • Encarregado: Departamento Jurídico da Akut Tecnologia LTDA (CNPJ 68.055.346/0001-20), Pato Branco, PR.
  • Canal de contato: equipe@akut.com.br — use o assunto “Encarregado LGPD” para que sua mensagem seja encaminhada diretamente.

Cabe ao encarregado receber reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências; receber comunicações da ANPD e adotar as providências cabíveis; e orientar a equipe sobre as práticas de proteção de dados.

Respondemos pedidos de confirmação de tratamento e de acesso de forma imediata, em formato simplificado, ou em até 15 dias por declaração completa, conforme o Art. 19 da LGPD. Os demais pedidos (correção, eliminação, portabilidade, oposição, revogação de consentimento) são respondidos em até 15 dias. Você também pode peticionar diretamente à ANPD (gov.br/anpd), nos termos do Art. 18, §1º.

11. Contato

Dúvidas sobre esta política: equipe@akut.com.br