Nosso compromisso público
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) estabeleceu um novo padrão de relação entre empresas e cidadãos no Brasil. Para a PevIA, ela não representa uma obrigação regulatória — representa a materialização de valores que já praticávamos antes mesmo da vigência da lei.
Operamos uma plataforma de inteligência artificial aplicada ao atendimento clínico. Isso significa que lidamos diariamente com conversas sensíveis, dados de pacientes e informações operacionais de clínicas odontológicas em todo o país. A responsabilidade é proporcional à confiança depositada em nós.
- Transparência ativa: esta página documenta publicamente nossas práticas — sem precisar de requisição formal.
- Minimização radical: coletamos apenas o estritamente necessário. Nem um dado a mais.
- Accountability: demonstramos conformidade com documentação, processos e canais abertos.
- Privacidade desde o design: cada nova funcionalidade passa por avaliação de impacto antes de ser liberada.
Os princípios da LGPD aplicados na prática
A LGPD estabelece, em seu artigo 6º, 10 princípios que devem orientar todo tratamento de dados pessoais. Veja como cada um se traduz em ações concretas dentro da PevIA:
Finalidade
Dados são usados apenas para fins específicos, explícitos e legítimos — jamais para propósitos secundários não comunicados.
Adequação
Cada dado coletado é compatível com a finalidade informada ao titular no momento da coleta.
Necessidade
Coletamos o mínimo necessário. Se um dado não é essencial para o serviço, não o pedimos.
Livre acesso
Titulares podem consultar, a qualquer momento e sem custo, quais dados tratamos sobre eles.
Qualidade
Mantemos os dados exatos, claros e atualizados — e permitimos correção a qualquer momento.
Transparência
Informações claras, precisas e facilmente acessíveis sobre o tratamento e os agentes envolvidos.
Segurança
Medidas técnicas e administrativas para proteger dados contra acessos não autorizados e incidentes.
Prevenção
Avaliação contínua de riscos e mitigação proativa — antes que incidentes aconteçam.
Não discriminação
Dados jamais são usados para fins discriminatórios, ilícitos ou abusivos.
Responsabilização
Demonstramos, documentalmente, a adoção de medidas eficazes de conformidade.
Papéis: quem decide e quem opera
Na relação entre a PevIA e suas clínicas clientes, a LGPD define claramente quem é quem no tratamento de dados. Entender essa divisão é essencial para saber onde começam e terminam as responsabilidades.
Sua clínica 🏥
É quem decide quais dados coletar, com que finalidade e por quanto tempo guardar.
- Define quais dados dos pacientes entram no sistema
- Define as finalidades do atendimento
- Responde perante o paciente como titular
- Pode solicitar exclusão a qualquer momento
PevIA ⚡
É quem trata os dados em nome do controlador, seguindo estritamente suas instruções.
- Processa dados apenas conforme instruções do contrato
- Não decide sobre finalidade ou retenção
- Garante segurança técnica e confidencialidade
- Comunica incidentes imediatamente ao controlador
Categorias de dados que tratamos
Tratamos três grandes categorias de dados, cada uma com regras específicas de uso, retenção e proteção:
| Categoria | Exemplos | Sensibilidade | Base legal |
|---|---|---|---|
| Dados do contratante | Nome, CPF/CNPJ, e-mail, WhatsApp, razão social | Comum | Execução de contrato |
| Dados operacionais | Procedimentos, preços, horários da clínica (treinamento do agente) | Comum | Execução de contrato |
| Dados dos pacientes | Nome e WhatsApp dos pacientes que conversam com o agente | Comum / eventual sensível | Execução de contrato (via controlador) |
| Dados técnicos | IP, user-agent, logs de acesso, timestamp do aceite | Comum | Legítimo interesse / obrigação legal |
| Conteúdo das conversas | Mensagens trocadas entre pacientes e agente | Eventualmente sensível | Execução de contrato (via controlador) |
Medidas de segurança técnicas e organizacionais
Implementamos um conjunto robusto de controles em múltiplas camadas — infraestrutura, aplicação, processos e pessoas:
| Camada | Medida | Implementação |
|---|---|---|
| Transporte | Criptografia TLS 1.2+ | HTTPS obrigatório em todos os endpoints |
| Armazenamento | Criptografia em repouso | AES-256 nos bancos de dados e backups |
| Autenticação | Hash de senhas | bcrypt com salt individual por usuário |
| Assinatura eletrônica | Tokens únicos | SHA-256 por aceite, com registro imutável |
| Acesso | Controle por credenciais individuais | Princípio do menor privilégio (PoLP) |
| Backups | Automatizados | Diários, criptografados, retenção de 30 dias |
| Infraestrutura | Self-hosted | n8n e Evolution API em servidores próprios auditados |
| Monitoramento | Logs centralizados | Detecção de anomalias e alertas em tempo real |
| Pessoas | Acordos de confidencialidade | NDAs assinados por toda a equipe com acesso a dados |
| Processos | RIPD / DPIA | Relatório de Impacto para funcionalidades de alto risco |
Seus direitos como titular
O artigo 18 da LGPD garante ao titular 9 direitos fundamentais. Todos podem ser exercidos gratuitamente, a qualquer momento, através do nosso canal oficial de privacidade:
| Direito | O que significa | Como exercer |
|---|---|---|
| Confirmação | Saber se tratamos seus dados | E-mail ao DPO |
| Acesso | Obter cópia dos seus dados | E-mail ao DPO |
| Correção | Atualizar dados incompletos ou desatualizados | E-mail ao DPO ou painel |
| Anonimização | Tornar dados irreversivelmente anônimos | E-mail ao DPO |
| Bloqueio | Suspender temporariamente o tratamento | E-mail ao DPO |
| Eliminação | Excluir dados tratados com consentimento | E-mail ao DPO |
| Portabilidade | Receber dados em formato estruturado | E-mail ao DPO |
| Revogação | Retirar consentimento dado anteriormente | E-mail ao DPO |
| Informação | Saber sobre compartilhamento com terceiros | E-mail ao DPO |
SLA de atendimento ao titular
Comprometemo-nos com prazos internos ainda mais rigorosos que os estabelecidos pela LGPD:
Confirmação de recebimento
Toda requisição recebe uma resposta de confirmação com protocolo de atendimento.
Meta internaResposta completa (simplificada)
Para pedidos de confirmação de existência de tratamento, fornecemos resposta imediata e simplificada.
Art. 19, I — LGPDDeclaração completa
Para pedidos de acesso completo, fornecemos declaração detalhada com todos os dados e origens.
Art. 19, II — LGPDEliminação de dados pessoais
Após solicitação, dados são anonimizados ou excluídos irreversivelmente, salvo obrigações legais.
Art. 18, VI — LGPDComunicação de incidente à ANPD e titulares
Em caso de incidente de segurança com risco relevante, notificamos autoridades e afetados.
Art. 48 — LGPDTransferência internacional de dados
A PevIA prioriza o armazenamento de dados em servidores localizados no Brasil ou em países com nível adequado de proteção reconhecido pela ANPD.
- Bancos de dados principais: hospedados no Brasil (Supabase — região South America).
- APIs de terceiros: WhatsApp (Meta), Asaas e Brevo operam sob frameworks de transferência reconhecidos.
- Serviços self-hosted: n8n e Evolution API rodam em infraestrutura própria da PevIA.
Plano de resposta a incidentes
Mantemos um Plano de Resposta a Incidentes de Segurança da Informação (PRISI) formalmente documentado, com papéis definidos e gatilhos claros para atuação.
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, nosso fluxo inclui:
- Detecção e contenção imediata — isolamento do sistema afetado em minutos.
- Análise forense — identificação da causa raiz, escopo e dados envolvidos.
- Comunicação à ANPD e aos titulares em até 72 horas, com descrição da natureza, dados afetados, medidas tomadas e orientações.
- Comunicação aos controladores (clínicas clientes) em até 24 horas, com relatório preliminar.
- Plano de remediação com prazos, responsáveis e lições aprendidas documentadas.
Encarregado de Proteção de Dados (DPO)
Em conformidade com o artigo 41 da LGPD, a PevIA possui um Encarregado de Proteção de Dados designado, responsável por:
- Aceitar reclamações e comunicações dos titulares e prestar esclarecimentos.
- Receber comunicações da ANPD e adotar providências.
- Orientar funcionários e contratados sobre práticas de proteção de dados.
- Executar as demais atribuições determinadas pelo controlador ou pela ANPD.
Entre em contato com nosso Encarregado.
Para exercer direitos de titular, reportar incidentes, solicitar informações ou tirar dúvidas sobre tratamento de dados, use exclusivamente o canal oficial abaixo. Todas as requisições são protocoladas e respondidas dentro do SLA público.