Esta Política explica como AXYS CARE EDUCAÇÃO E TECNOLOGIA LTDA, CNPJ 62.430.612/0001-71, com sede em Rua José Carvalheira, 100, Sala 704, Empresarial José Carvalheira, Tamarineira, Recife - PE, CEP 52.051-060, atuando sob as marcas Humaniza Health e Humaniza IRIS, trata dados pessoais no contexto da Humaniza IRIS ("IRIS").
A IRIS é uma plataforma em beta controlado voltada ao apoio ao raciocínio clínico, à educação e à simulação em saúde. Esta Política se aplica a visitantes, usuários cadastrados, profissionais de saúde, estudantes adultos, convidados do beta, assinantes e pessoas que entrem em contato conosco.
1. Resumo em linguagem simples
Usamos dados pessoais para criar e proteger sua conta, prestar a IRIS, manter o histórico solicitado, aplicar limites do plano, dar suporte, processar pagamentos quando houver, cumprir obrigações legais e melhorar a segurança e a confiabilidade da plataforma.
A IRIS não é destinada a menores de 18 anos, pacientes ou uso autônomo por leigos. Durante o beta, não insira dados pessoais, dados identificáveis ou dados de saúde de pacientes ou terceiros. Use somente casos sintéticos ou informações efetivamente anonimizadas.
Usamos fornecedores de infraestrutura, autenticação, banco de dados, e-mail, pagamento, monitoramento e inteligência artificial. Alguns podem tratar dados fora do Brasil. Não vendemos dados pessoais nem usamos dados de saúde de pacientes para publicidade comportamental.
Para exercer direitos da LGPD, escreva para contato@humaniza.healthcom o assunto "Privacidade/LGPD".
2. Quem é o controlador
- Controlador
- AXYS CARE EDUCAÇÃO E TECNOLOGIA LTDA
- CNPJ
- 62.430.612/0001-71
- Endereço
- Rua José Carvalheira, 100, Sala 704, Empresarial José Carvalheira, Tamarineira, Recife - PE, CEP 52.051-060
- Marcas
- Humaniza Health e Humaniza IRIS
- Suporte
- contato@humaniza.health
- Privacidade/LGPD
- contato@humaniza.health — assunto "Privacidade/LGPD"
- Responsável pelo canal
- Humaniza Health, pelo canal acima
Em contas B2C, a Humaniza define as principais finalidades e meios do tratamento de cadastro, autenticação, uso, conversas, feedback, suporte, segurança, planos e cobrança. Em contratações institucionais futuras, os papéis poderão variar por fluxo e serão definidos em contrato próprio.
3. Quem pode usar a IRIS
A IRIS é destinada a pessoas com 18 anos ou mais que sejam:
- profissionais de saúde legalmente habilitados;
- estudantes adultos da saúde, somente para educação, simulação e atividades supervisionadas;
- convidados adultos autorizados para avaliação do beta;
- usuários de planos disponibilizados pela Humaniza.
A IRIS não é destinada a pacientes, consumidores leigos, menores, atendimento autônomo ao público, emergência, telemedicina, prontuário eletrônico ou substituição da decisão profissional.
4. Regra especial sobre dados de pacientes
Dados de saúde são dados pessoais sensíveis. Durante o beta, a Humaniza não autoriza a inserção de dados pessoais, dados identificáveis ou dados de saúde de pacientes ou terceiros.
Use apenas casos totalmente sintéticos ou informações efetivamente anonimizadas. Não inclua nomes, iniciais identificáveis, CPF, CNS, RG, passaporte, prontuário, contato, endereço, imagem, áudio, data exata de nascimento, local específico, ocupação rara, evento incomum ou combinação de informações capaz de identificar alguém.
O mascaramento automático de alguns identificadores reduz risco, mas não garante anonimidade. Se houver inserção por engano, interrompa o uso da conversa, exclua o conteúdo quando possível e avise a Humaniza. Pacientes e terceiros também podem entrar em contato sem possuir conta.
5. Dados que tratamos
Deslize horizontalmente para ver todas as colunas.
| Categoria | Exemplos | Fonte |
|---|---|---|
| Cadastro e autenticação | Nome, e-mail, identificador, confirmação de e-mail e eventos de sessão | Você e o provedor de autenticação |
| Perfil profissional | Nome, profissão, especialidade, CRM ou outro registro e UF | Você |
| Aceites jurídicos | Documento, versão ou identificador, data, hora e origem do fluxo quando registrados | Uso da plataforma |
| Conteúdo da IRIS | Perguntas, respostas, referências, citações, parcela limitada do histórico recente e identificador técnico pseudonimizado quando necessário | Você, a IRIS e provedores habilitados |
| Privacidade e segurança clínica | Identificadores detectados, contagens de mascaramento e flags de bloqueio | Funcionamento da plataforma |
| Segurança e acesso | IP quando necessário, user agent, logs, eventos de autenticação, rate limits e auditoria | Dispositivo, navegador, aplicação e fornecedores |
| Uso, quota e observabilidade | Plano, ciclo, reservas, respostas consumidas, tentativas de processamento, provedor efetivo, motivo de contingência, configuração administrativa, modelo, tokens, custo, latência e resultado | Uso da plataforma |
| Feedback e suporte | Categoria, nota, comentário, contexto enviado e comunicações | Você |
| Cobrança e fiscal | Plano, valor, status, IDs de transação e dados necessários ao pagamento e documento fiscal | Você e o provedor de pagamento |
| Preferências no dispositivo | Tema, fonte, densidade, notificações e estados da interface | Seu navegador |
| Comunicações | E-mails de conta, segurança, serviço, suporte, cobrança e marketing permitido | Você e fornecedores de comunicação |
A telemetria de IA é projetada para não armazenar o conteúdo integral das conversas. Identificadores de usuário, conversa e evento, porém, podem tornar a telemetria dado pessoal ou pseudonimizado, e não anônimo.
6. Para que usamos os dados e com qual base legal
Deslize horizontalmente para ver todas as colunas.
| Finalidade | Dados principais | Base legal principal |
|---|---|---|
| Criar conta, autenticar e prestar o serviço | Cadastro, perfil, sessão e conteúdo enviado | Execução de contrato e procedimentos preliminares |
| Verificar elegibilidade e perfil profissional | Perfil e registro declarados | Execução de contrato; legítimo interesse documentado quando aplicável |
| Manter histórico e continuidade | Conversas, respostas, títulos, referências e identificadores | Execução de contrato |
| Processar perguntas por IA | Pergunta mascarada, parcela limitada do histórico recente, identificador técnico pseudonimizado e metadados necessários | Execução de contrato, sob a regra do beta sem dados reais de pacientes |
| Aplicar plano, quota e limite | Plano, ciclo, reservas e eventos de consumo | Execução de contrato; legítimo interesse para prevenção de abuso |
| Proteger contas e investigar incidentes | Logs, IP quando necessário, sessão, eventos e auditoria | Legítimo interesse documentado, obrigação legal e exercício de direitos |
| Medir custo, desempenho e confiabilidade | Telemetria sem conteúdo clínico, tokens, custo, latência e resultado | Execução de contrato e legítimo interesse documentado |
| Suporte e feedback | Mensagem, categoria, conta e histórico de atendimento | Execução de contrato e legítimo interesse |
| Pagamento, cancelamento e documento fiscal | Plano, transação, dados fiscais, status e cobrança | Execução de contrato e obrigação legal ou regulatória |
| Mensagens operacionais | E-mail, conta e eventos relevantes | Execução de contrato, obrigação legal ou legítimo interesse |
| Marketing não essencial | E-mail e preferências | Consentimento ou outra base aplicável, com opt-out |
| Cumprir ordens e defender direitos | Dados pertinentes ao caso | Obrigação legal ou regulatória e exercício regular de direitos |
Não usamos consentimento como autorização genérica para todo tratamento. Funcionalidades opcionais que dependam de consentimento terão explicação própria e possibilidade de revogação.
7. Como as conversas são processadas
- você envia uma pergunta ou um caso;
- a IRIS tenta identificar e mascarar alguns dados estruturados;
- o texto mascarado, uma parcela limitada do histórico recente, um identificador técnico pseudonimizado quando necessário e metadados mínimos podem ser enviados a um provedor externo;
- se a tentativa falhar, ficar indisponível ou não atender aos requisitos técnicos de resposta e referências, a mesma interação pode ser enviada sequencialmente a outro provedor;
- por isso, mais de um provedor externo pode processar a mesma interação, embora apenas a resposta aceita seja apresentada ao usuário;
- a IRIS pode salvar pergunta mascarada, resposta, referências, identificadores e metadados necessários;
- a telemetria registra custo, desempenho e resultado sem o conteúdo integral da pergunta ou resposta.
O mascaramento pode falhar, especialmente em nomes, endereços, eventos raros e combinações de fatos. Por isso, não insira dados reais de pacientes ou terceiros.
8. Fornecedores, compartilhamento e subprocessadores
Compartilhamos dados somente quando necessário para prestar, proteger, operar, cobrar, melhorar ou cumprir obrigações relacionadas à IRIS.
A IRIS utiliza provedores externos de inteligência artificial e evidência para gerar respostas e referências, inclusive em processamento principal ou contingência sequencial.
Deslize horizontalmente para ver todas as colunas.
| Destinatário | Finalidade | Dados possíveis |
|---|---|---|
| Supabase | Autenticação, banco de dados, segurança e persistência | Cadastro, perfil, histórico, feedback, plano, telemetria e logs |
| Vercel | Hospedagem, execução, rede e logs técnicos | Requisições, logs e dados transitórios necessários |
| Provedores externos de inteligência artificial e evidência | Geração de respostas e referências, com processamento principal ou contingência sequencial | Pergunta mascarada, parcela limitada do histórico recente, identificador técnico pseudonimizado quando necessário, configurações e metadados mínimos |
| Asaas ou outro provedor indicado no checkout | Pagamento, cobrança, antifraude, cancelamento, reembolso e documentos fiscais | Identificação, contato, dados fiscais, endereço, plano, valor e status |
| E-mail transacional | Conta, segurança, suporte, serviço e avisos jurídicos | Nome, e-mail e conteúdo necessário |
| Monitoramento e segurança | Disponibilidade, erros, abuso e incidentes | Eventos técnicos e metadados mínimos |
| Assessores, auditores e autoridades | Obrigação legal, auditoria, segurança e defesa de direitos | Somente dados pertinentes |
Não vendemos dados pessoais nem compartilhamos dados de saúde para publicidade comportamental.
Para preservar segurança e segredo comercial e industrial, esta Política descreve os destinatários por categoria, finalidade e dados tratados, sem publicar a composição contratual da arquitetura. A Humaniza mantém registro interno dos fornecedores efetivos e fornece informações adicionais pelo canal de Privacidade/LGPD quando aplicável, observados os direitos do titular e os limites legais. Mudanças relevantes serão informadas quando afetarem finalidades, direitos ou riscos.
9. Transferência internacional
Alguns fornecedores podem tratar dados fora do Brasil ou permitir acesso internacional. Quando houver transferência internacional de dados pessoais, adotaremos mecanismo jurídico previsto na LGPD e na regulamentação da ANPD, observando finalidade, necessidade, segurança, duração, suboperadores e direitos dos titulares.
Durante o beta, dados pessoais e dados de saúde de pacientes não devem ser inseridos nem enviados a provedores de IA. Enquanto não houver cobertura contratual e mecanismo de transferência aplicável, o uso dos motores externos permanece limitado a casos totalmente sintéticos. Metadados técnicos indispensáveis são minimizados e permanecem sujeitos aos controles aplicáveis à transferência. Um identificador pseudonimizado não é dado anônimo. Qualquer mudança para dados reais ou reidentificáveis exige nova avaliação contratual, jurídica, regulatória e de risco.
10. Treinamento, melhoria e pesquisa
A Humaniza não usa perguntas, respostas ou feedback clínico para treinamento genérico de modelos próprios. Antes de permitir que um fornecedor use conteúdo pessoal para treinamento ou outra finalidade secundária, serão necessários finalidade específica, base legal, avaliação de risco, instrumento contratual aplicável e transparência ao titular.
Enquanto não houver instrumento que limite o fornecedor à prestação do serviço e proíba uso secundário incompatível de dados pessoais, a operação com provedores externos permanece restrita a casos totalmente sintéticos. Podemos usar telemetria sem conteúdo clínico, estatísticas agregadas e dados efetivamente anonimizados para segurança, custo, desempenho e melhoria. Pseudonimização não é apresentada como anonimização.
11. Cookies e armazenamento local
Usamos cookies e tecnologias semelhantes necessários para autenticação, segurança, sessão, prevenção de abuso e funcionamento. Também podemos usar armazenamento local para tema, fonte, densidade, notificações e estados da interface.
Se forem adicionados analytics não essenciais, publicidade, pixels ou rastreadores opcionais, adotaremos informação e controle apropriados antes da ativação quando exigido. Telemetria essencial de segurança, custo, quota e funcionamento é tratada separadamente de analytics opcionais.
12. Retenção e eliminação
Mantemos dados somente pelo tempo necessário para prestar o serviço, cumprir obrigações, proteger usuários, preservar evidências, prevenir fraude, responder a incidentes e exercer direitos.
Deslize horizontalmente para ver todas as colunas.
| Categoria | Critério de retenção |
|---|---|
| Conta e perfil | Durante a conta ativa e pelo período necessário ao encerramento, segurança e obrigações aplicáveis |
| Conversas e respostas | Enquanto forem necessárias ao histórico solicitado, até exclusão pelo usuário ou encerramento, ressalvadas retenções justificadas |
| Aceites jurídicos | Durante a relação e pelo prazo necessário à prova contratual e defesa de direitos |
| Registros de acesso | Pelo prazo legal aplicável, inclusive seis meses quando o Marco Civil exigir, salvo preservação válida |
| Telemetria sem conteúdo clínico | Enquanto necessária à segurança, custo, qualidade e auditoria; depois é eliminada ou efetivamente agregada quando cabível |
| Feedback e suporte | Enquanto necessário ao atendimento, melhoria, segurança e defesa de direitos |
| Cobrança, fiscal e contabilidade | Pelos prazos legais, fiscais e contábeis aplicáveis |
| Backups | Até o ciclo regular de sobrescrita ou expurgo, com acesso restrito e sem restauração operacional indevida |
Podemos conservar dados por mais tempo por obrigação legal, ordem, incidente, auditoria, disputa, fraude ou exercício regular de direitos. Pedidos de exclusão serão avaliados e propagados a fornecedores quando exigido pela legislação e pelos instrumentos aplicáveis, observadas retenções justificadas.
13. Seus direitos
Nos termos da LGPD, você pode solicitar, conforme aplicável:
- confirmação da existência de tratamento e acesso;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, quando regulamentada e aplicável;
- eliminação de dados tratados com consentimento, com ressalvas legais;
- informação sobre compartilhamentos e, quando aplicável, detalhes adicionais sobre destinatários, observados o segredo comercial e industrial e os limites legais;
- informação sobre negar consentimento e suas consequências;
- revogação de consentimento;
- oposição a tratamento irregular;
- revisão de decisão unicamente automatizada que afete seus interesses, quando aplicável;
- petição à ANPD e aos órgãos de defesa do consumidor.
Envie o pedido para contato@humaniza.healthcom o assunto "Privacidade/LGPD". Podemos solicitar confirmação proporcional de identidade. Se o atendimento for parcial ou impossível, explicaremos o motivo.
14. Decisões automatizadas e controle humano
A IRIS gera respostas, sugestões e referências por inteligência artificial, mas não toma decisão clínica final. Diagnóstico, tratamento, encaminhamento, alta e comunicação com o paciente permanecem sob responsabilidade humana.
Autenticação, limites, quota, bloqueios antifraude e controles de acesso podem ser automatizados. Se uma decisão operacional afetar de modo relevante seu acesso ou interesse, você pode pedir explicação e revisão. A IRIS não é usada para decisão unicamente automatizada com efeito clínico, jurídico ou discriminatório sobre pacientes.
15. Segurança
Adotamos medidas técnicas e administrativas proporcionais ao risco, como autenticação, controles de sessão e acesso, políticas no banco, proteção de credenciais e endpoints, validação de entradas, limites de abuso, auditoria, telemetria sem conteúdo clínico sempre que possível, mascaramento e testes.
Nenhum sistema é totalmente imune a falhas. Mantemos canais para reporte de vulnerabilidades, incidentes e exercício de direitos.
16. Incidentes de segurança
Ao identificar incidente com dados pessoais, avaliaremos natureza, titulares, dados, risco, contenção e necessidade de comunicação. Quando puder causar risco ou dano relevante, comunicaremos a ANPD e os titulares no prazo legal aplicável, atualmente de três dias úteis a partir do conhecimento pelo controlador, salvo regra específica.
Fornecedores devem comunicar incidentes sem demora injustificada e colaborar com contenção, investigação, mitigação, notificação e documentação.
17. Comunicações
Podemos enviar mensagens operacionais sobre conta, segurança, suporte, serviço, cobrança, alterações jurídicas e incidentes com base legal própria. Comunicações promocionais não essenciais terão descadastramento ou controle apropriado. Alertas críticos podem ser enviados mesmo após opt-out de marketing.
18. Alterações desta Política
Podemos atualizar esta Política por mudanças no produto, na arquitetura, nas categorias de fornecedores, nas leis, na regulação, na segurança ou na operação. Manteremos data e versão e comunicaremos mudanças materiais quando afetarem finalidades, categorias de dados, direitos ou riscos. Uma nova versão não transforma silêncio em consentimento; finalidades que dependam de consentimento terão manifestação específica.
19. Contato
AXYS CARE EDUCAÇÃO E TECNOLOGIA LTDACNPJ 62.430.612/0001-71
Rua José Carvalheira, 100, Sala 704, Empresarial José Carvalheira, Tamarineira, Recife - PE, CEP 52.051-060
Suporte: contato@humaniza.health
Privacidade/LGPD: contato@humaniza.health— assunto "Privacidade/LGPD"
Responsável pelo canal: Humaniza Health
Você também pode procurar a Autoridade Nacional de Proteção de Dados, órgãos de defesa do consumidor, conselhos profissionais e demais autoridades competentes.