Política de Privacidade
Última atualização: 07/09/2026 · Versão v3.2.0
1. Quem somos
O Sinthoma é um prontuário eletrônico para psicólogos e psicanalistas. Esta política descreve como tratamos dados pessoais em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) e com as Resoluções do Conselho Federal de Psicologia, em especial as Resoluções CFP nº 06/2019 (documentos escritos), nº 01/2009 (registro documental e prontuário), nº 09/2024 (atendimento por meios digitais) e nº 010/2005 (Código de Ética).
A identificação completa do controlador está ao final desta página.
2. Papéis (controlador / operador)
Em relação aos dados do profissional (nome, e-mail, CRP, dados de cobrança), o Sinthoma é controlador.
Em relação aos dados dos pacientes, o psicólogo cadastrado é o controlador e o Sinthoma atua como operador (LGPD, art. 5º, VII), tratando os dados em nome e segundo as instruções do profissional. Este enquadramento é detalhado no Termo de Uso.
3. Encarregado de Proteção de Dados (DPO)
Em atendimento ao art. 41 da LGPD, indicamos como Encarregado:
- Nome: Rômulo Carvalho
- E-mail: dpo@sinthoma.com.br
4. Dados que coletamos
Coletamos apenas o que é necessário para a prestação do serviço:
- Cadastro do profissional: nome, e-mail, CRP, abordagem clínica, telefone (opcional).
- Cobrança: a assinatura do profissional e as cobranças feitas aos pacientes são tratadas pelo Asaas; assinaturas contratadas até 04/08/2026 seguem no Stripe até serem migradas (não armazenamos número de cartão em nenhum dos dois).
- Conteúdo clínico inserido pelo profissional: prontuários, sessões, anotações, transcrições, áudio (opcional), escalas.
- Dados pessoais de pacientes cadastrados pelo profissional: nome, contato, data de nascimento, CPF (opcional para emissão de recibo).
- Logs técnicos: IP, user-agent, timestamps de acesso (retidos por até 6 meses para segurança).
- Cookies e analytics de produto: cookies essenciais de sessão são sempre necessários; o PostHog só carrega após consentimento no banner de cookies.
5. Bases legais (LGPD art. 7º e 11)
- Execução de contrato (art. 7º, V) — para o cadastro do profissional e operação do serviço.
- Cumprimento de obrigação legal/regulatória (art. 7º, II) — guarda do prontuário (Resolução CFP nº 01/2009, mínimo 5 anos).
- Consentimento específico do titular (art. 11, I) para dados sensíveis de saúde — coletado pelo profissional perante o paciente.
- Tutela da saúde (art. 11, II, “f”) — para tratamento de dados de saúde por profissional sujeito a sigilo.
- Legítimo interesse (art. 7º, IX) — para segurança, antifraude e melhoria do serviço, sem prejuízo dos direitos do titular.
6. Tratamento por inteligência artificial
O Sinthoma utiliza modelos da DeepSeek e da OpenRouter (provedor complementar de IA — fallback da cascata e acesso a modelos grátis) e, opcionalmente, da OpenAI (Whisper) para transcrição de áudio e geração de notas clínicas. Antes (operador anterior: Anthropic/Claude, sem tráfego desde 07/09/2026). Antes de qualquer envio, aplicamos pseudonimização: nome do paciente, CPF, RG, telefone, endereço e demais identificadores diretos são substituídos por marcadores. Os dados enviados não são utilizados para treinar modelos (vedação contratual dos termos comerciais dos provedores) e a retenção pelos provedores é limitada e operacional, restrita a segurança e prevenção de abuso. O uso de IA depende de consentimento específico do paciente, registrado pelo profissional.
7. Sub-operadores
Para prestar o serviço, contratamos os seguintes sub-operadores (com cláusulas de proteção de dados):
- Hostinger — infraestrutura vps que hospeda a aplicação e o stack supabase self-hosted (Brasil (São Paulo)). Dados cadastrais, conteúdo clínico e dados técnicos necessários à execução do serviço. O banco, a autenticação e o armazenamento são operados pelo Sinthoma na própria VPS. O Supabase usado nessa camada é self-hosted, não um serviço gerenciado externo.
- Supabase — infraestrutura de contingência e rollback da operação legada, se acionada (Brasil (sa-east-1)). Dados cadastrais e clínicos necessários para uma eventual restauração de serviço. Não é o banco primário da operação em VPS; permanece documentado enquanto a retirada definitiva não foi confirmada.
- Vercel (hospedagem residual) — hospedagem de contingência e rollback, se acionada (Estados Unidos). Dados de requisições necessários à execução da aplicação durante eventual rollback. Não é a hospedagem primária da operação atual em VPS; permanece documentada enquanto a retirada definitiva não foi confirmada.
- Cloudflare R2 — armazenamento off-site de backups criptografados para continuidade e restauração (Estados Unidos). Backups criptografados de banco, storage e configuração operacional. Backups são cifrados antes do armazenamento; não é banco de dados operacional.
- Anthropic (Claude) — análise clínica assistida por ia e redação de rascunhos (Estados Unidos). Trechos pseudonimizados de sessão. Operador anterior, sem tráfego desde 07/09/2026. Contratos anteriores vedavam treinamento com dados de clientes.
- DeepSeek — motor principal de análise clínica assistida por ia (ativo desde 07/09/2026) (China). Trechos pseudonimizados de sessão. Política contratual de não-treinamento (data_collection: deny por requisição). Retenção operacional limitada. Transferência internacional para China (LGPD art. 33).
- OpenRouter — degrau 1 da cascata de ia e provedor do catálogo de modelos free (degrau 2) — fallback quando o motor deepseek direto falha (Estados Unidos). Trechos pseudonimizados de sessão. Política de não-treinamento (data_collection: deny por requisição). Padrão de retenção operacional dos provedores free. Transferência internacional para Estados Unidos (LGPD art. 33).
- OpenAI (Whisper) — transcrição de áudio ditado e de gravação de sessão (Estados Unidos). Áudio da sessão e o texto transcrito. Não usado para treinamento. O arquivo de áudio é apagado logo após a transcrição.
- Groq (Whisper) — transcrição de áudio da teleconsulta (Estados Unidos). Áudio da teleconsulta e o texto transcrito. Não usado para treinamento.
- Voyage AI — geração dos vetores que permitem buscar no histórico clínico (Estados Unidos). Trechos de sessão e de registros do paciente. Uso condicionado à configuração do recurso e aos termos vigentes do provedor; não presumimos retenção zero.
- Daily.co — vídeo e áudio da teleconsulta (Estados Unidos). Áudio e vídeo em trânsito durante a chamada. Criptografado em trânsito (WebRTC/DTLS-SRTP). Não há gravação automática — só com consentimento expresso.
- Resend — envio de e-mails transacionais (Estados Unidos). Nome e e-mail do destinatário e o conteúdo da mensagem.
- Gupshup e Meta (WhatsApp) — avisos de agenda enviados em nome do profissional — pela gupshup no número central e, quando a profissional conecta o próprio número, pela meta diretamente (Índia e Estados Unidos). Nome e telefone do paciente, o texto do aviso e a data e hora do compromisso; nenhum conteúdo do prontuário. Depende de consentimento registrado na ficha; o paciente sai respondendo SAIR. Nenhum conteúdo clínico trafega por este canal. No número próprio, a Meta atua diretamente como sub-operadora, sob os termos dela (WhatsApp Business Terms), e fatura a profissional.
- Asaas — cobranças aos pacientes e emissão de notas fiscais (Brasil). Nome, CPF e valores de cobrança.
- Stripe — cobrança da assinatura do profissional (Estados Unidos e Irlanda). Dados de pagamento do profissional. Não armazenamos número de cartão em nenhum momento.
- Sentry — monitoramento de erros da aplicação (Estados Unidos). Dados técnicos de execução, com identificadores pessoais removidos antes do envio.
- Better Stack — logs técnicos, monitoramento de disponibilidade e página de status (Estados Unidos). Logs de execução sem conteúdo clínico. Retenção de 3 dias.
- PostHog — analytics de produto (Estados Unidos). Eventos de uso pseudonimizados. Nunca captura conteúdo clínico. Só após consentimento no banner de cookies.
Alguns sub-operadores processam dados fora do Brasil. Nesses casos, a transferência se apoia em cláusulas contratuais padrão e/ou em nível de proteção compatível com a LGPD (art. 33). A lista completa, com finalidade e país de cada um, está em sinthoma.com.br/subprocessadores — atualizada em 07/09/2026. Novos sub-operadores são anunciados com antecedência, conforme a cláusula 13 dos Termos.
8. WhatsApp conectado ao Sinthoma
A profissional pode conectar o próprio número de WhatsApp ao Sinthoma, pela plataforma de negócios da Meta (WhatsApp Business Platform). Feito isso, os avisos de agenda — lembrete de sessão, confirmação, cancelamento, link da teleconsulta — passam a ser enviados pelo número dela, em nome dela, em vez do número compartilhado do Sinthoma. O envio continua condicionado ao consentimento registrado na ficha do paciente, e o paciente continua podendo sair da lista respondendo SAIR.
O que passa pela plataforma da Meta. O número de telefone do paciente, o texto do aviso — que identifica a profissional, o compromisso, a data e a hora — e o horário do envio. O prontuário não passa por lá: anotações da sessão, documentos e qualquer conteúdo clínico não trafegam por este canal.
Papéis. Em relação a esses avisos, a profissional é a controladora dos dados dos pacientes dela; o Sinthoma atua como operador, a mando dela; e a Meta é sub-operadora, com termos próprios para este serviço (Termos do WhatsApp Business da Meta).
Cobrança. Quando o número conectado é o da própria profissional, a Meta fatura a profissional diretamente pelas conversas enviadas pela plataforma. O Sinthoma não intermedia esse pagamento nem recebe essa fatura.
Histórico de conversas (Coexistence). Ao conectar o número, a Meta sincroniza até 6 meses do histórico de conversas dele com a conta de negócios da própria profissional, para que o aplicativo de WhatsApp dela continue mostrando as conversas como ela conhece. Essa sincronização acontece entre a Meta e a profissional: o histórico de conversas não vai para o Sinthoma.
Desconectar e apagar. A profissional desconecta o número em Configurações → Conexões → WhatsApp → Desconectar. Ao confirmar, o Sinthoma apaga o token de acesso e o vínculo com o número na hora, e os avisos deixam de sair por ele. Para pedir a exclusão dos demais dados ligados ao canal, o caminho é o mesmo canal do Encarregado já descrito nesta página (dpo@sinthoma.com.br). Responderemos em até 15 dias.
9. Segurança
Aplicamos criptografia em trânsito (TLS 1.2+), Row Level Security no banco, hash-chain em audit log, autenticação multifator (2FA) opcional, isolamento de tenants, monitoramento contínuo, política de senha forte e rotação de chaves. Reportamos incidentes relevantes à ANPD e aos titulares afetados conforme art. 48 da LGPD.
10. Retenção
- Prontuários e documentos clínicos: pelo menos 5 anos após o último atendimento, conforme Resolução CFP nº 01/2009 (registro documental) e Resolução CFP nº 06/2019 (documentos escritos).
- Dados cadastrais do profissional: durante a vigência da conta + 5 anos para obrigações fiscais e regulatórias.
- Logs técnicos: até 6 meses.
- Backups: até 30 dias após exclusão lógica.
11. Direitos do titular (LGPD art. 18)
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade dos dados (exportação em formato estruturado);
- Eliminação dos dados tratados com base em consentimento (ressalvadas hipóteses legais de guarda);
- Informação sobre entidades com as quais houve uso compartilhado;
- Informação sobre a possibilidade de não consentir e suas consequências;
- Revogação do consentimento.
Para exercer qualquer um desses direitos, escreva ao DPO em dpo@sinthoma.com.br. Responderemos em até 15 dias.
12. Reclamação à ANPD
Você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) pelo canal oficial gov.br/anpd.
13. Atendimento online e telepsicologia
Na teleconsulta por videoconferência, o atendimento observa a Resolução CFP nº 09/2024 (atendimento psicológico por meios digitais) e, quando aplicável, a nº 04/2020 (avaliação psicológica online). A sala é criptografada ponta a ponta (WebRTC/SRTP) via Daily.co e não há gravação automática.
15. Atualizações
Esta política pode ser atualizada para refletir mudanças legais ou do serviço. Mudanças materiais serão notificadas por e-mail ao profissional cadastrado.
30/07/2026 — versão v3.0.0: a operação da Plataforma passou de RANIERES ROMULO GOMES CARVALHO - ME (CNPJ 51.611.792/0001-71) para KODE ON TECNOLOGIA DESENVOLVIMENTO DE SOFTWARE CUSTOMIZÁVEL LTDA, CNPJ 68.234.687/0001-63, que assumiu integralmente as obrigações anteriores. Nenhum dado pessoal foi transferido para terceiros em razão da sucessão.
05/09/2026 — versão v3.1.0: atualização operacional: o stack Supabase passou a ser self-hosted na infraestrutura própria em São Paulo; a lista de sub-operadores e os locais de processamento foram atualizados. As finalidades, bases legais e prazos de retenção permanecem os mesmos.
Controlador: KODE ON TECNOLOGIA DESENVOLVIMENTO DE SOFTWARE CUSTOMIZÁVEL LTDA · CNPJ 68.234.687/0001-63 · Rua Visconde do Rio Branco, 1488, conj. 909 — Centro, Curitiba/PR, CEP 80420-210.
Encarregado (DPO): Rômulo Carvalho — dpo@sinthoma.com.br.
Resoluções CFP nº 06/2019, 01/2009, 09/2024, 010/2005 · LGPD · Versão v3.2.0 · vigente desde 07/09/2026.
