Política de privacidade

Política de Privacidade

Última atualização: 10 de agosto de 2026

Versão: 1.0

Resumo (em linguagem simples)

Este é um resumo informal para facilitar a leitura. Em caso de divergência, prevalece o texto das seções formais abaixo.

  • O BRAIN é uma plataforma para profissionais da área da reabilitação, incluindo profissionais da saúde e da educação. Guardamos, em nome da instituição, os dados dos Pacientes; a instituição (ou o profissional) é o Controlador desses dados.
  • Cada Cliente possui um banco de dados dedicado (isolamento database-per-tenant). Todos os dados são criptografados em trânsito e em repouso.
  • Só compartilhamos dados com os subprocessadores listados na seção 6 (Microsoft Azure, provedores de e-mail, SMS, pagamento, observabilidade etc.) e no mínimo necessário.
  • Podemos utilizar dados anonimizados da Plataforma para melhorar o produto e para pesquisa científica voltada a novos métodos de diagnóstico e tratamento (seção 5.3). Não vendemos dados e não usamos dados identificáveis de Pacientes para treinar modelos de IA.
  • Você tem todos os direitos previstos na LGPD e pode falar com o nosso Encarregado (DPO) pelos canais da seção 14.
  • O histórico do paciente é retido conforme a Resolução CFM 1.821/2007 (mínimo de 20 anos).

Glossário rápido

  • Controlador: quem decide como e por que os dados pessoais são tratados.
  • Operador: quem trata dados pessoais em nome do Controlador.
  • Encarregado (DPO): pessoa indicada para ser o canal de comunicação entre Controlador, titulares e ANPD (art. 41 da LGPD).
  • Dado pessoal: qualquer informação relacionada a pessoa natural identificada ou identificável.
  • Dado pessoal sensível: dado sobre saúde, vida sexual, origem racial/étnica, convicção religiosa, opinião política, filiação sindical, dado genético ou biométrico.
  • Anonimização: processo que torna inviável a associação direta ou indireta dos dados a uma pessoa, considerando meios técnicos razoáveis (art. 5º, XI, LGPD).
  • Pseudonimização: tratamento em que os dados deixam de poder ser associados a um indivíduo sem o uso de informação adicional mantida em ambiente controlado e seguro.
  • Cookie: pequeno arquivo de texto gravado no dispositivo do visitante para funções de sessão, preferências, desempenho ou analytics.
  • Criptografia: técnica que cifra os dados para impedir leitura não autorizada.
  • Plataforma: os sites, aplicativos e APIs do BRAIN.
  • Cliente: a clínica, consultório, instituição ou profissional que contrata o BRAIN.
  • Usuário: profissional ou colaborador autorizado pelo Cliente a acessar a Plataforma.
  • Paciente: pessoa natural cujos dados são registrados pelo Cliente na Plataforma.
  • Subprocessador: operador contratado pelo BRAIN para executar parte do tratamento.

1. Quem somos

Esta Política de Privacidade descreve como BRAIN SOFTWARE LTDA, inscrita no CNPJ sob o nº 60.548.107/0001-09, com sede em Belo Horizonte / MG (“BRAIN”, “nós”), trata dados pessoais no âmbito da plataforma BRAIN — Plataforma de Avaliação Neuropsicológica (a “Plataforma”), disponibilizada por meio do site, aplicativos e APIs associadas (os “Serviços”).

O BRAIN é destinado a profissionais de saúde (psicólogos, neuropsicólogos, médicos e equipes clínicas) e às clínicas e instituições que os empregam ou contratam (“Clientes”). Os pacientes cadastrados na Plataforma (“Pacientes”) são titulares de dados cujos dados são tratados pelo BRAIN em nome do Cliente.

Esta Política está em conformidade com a Lei Geral de Proteção de Dados Pessoais — Lei nº 13.709/2018 (“LGPD”), com a Lei nº 12.965/2014 (“Marco Civil da Internet”), com as regulamentações da ANPD, com o Código de Defesa do Consumidor e, no que couber, com o Conselho Federal de Psicologia (CFP), o Conselho Federal de Medicina (CFM) e as normas aplicáveis ao prontuário eletrônico (ex.: Resoluções CFM 1.821/2007 e 2.217/2018 e CFP 11/2018 e 06/2019).

3. Papéis das partes

Papel (LGPD)QuemObservação
ControladorCliente (instituição/profissional)Determina finalidades e meios do tratamento de dados de seus Pacientes.
OperadorBRAINTrata dados de Pacientes seguindo as instruções do Cliente e os termos do contrato.
ControladorBRAINPara dados de cadastro e uso dos profissionais usuários, dados de navegação, pagamento e relacionamento comercial.

Quando o BRAIN atua como Operador, as responsabilidades do Cliente como Controlador (incluindo obtenção de consentimento ou outra base legal para o tratamento de dados de Pacientes, prestação de informações aos Pacientes e atendimento a direitos de titulares) são descritas nos Termos de Uso e no Acordo de Tratamento de Dados (DPA).

4. Dados pessoais que tratamos

4.1 Dados de usuários profissionais (Clientes)

  • Identificação e contato: nome, CPF, e-mail, telefone, foto de perfil, registro profissional (CRP/CRM/outro), especialidade.
  • Credenciais: hash de senha, fatores de autenticação (MFA), tokens de sessão.
  • Uso da Plataforma: logs de acesso, endereço IP, dispositivo, navegador, páginas visitadas, eventos de produto, preferências.
  • Pagamento e faturamento: razão social, CNPJ/CPF, endereço, dados de cobrança (processados pelo nosso provedor de pagamentos; não armazenamos o número completo do cartão).

4.2 Dados de Pacientes (dados pessoais sensíveis)

Inseridos pelos Clientes no exercício de sua atividade de reabilitação. Podem incluir:

  • Identificação: nome, data de nascimento, sexo/gênero, documento, contato, endereço.
  • Dados sensíveis (art. 5º, II, LGPD): dados de saúde, histórico clínico, avaliação neuropsicológica, resultados de instrumentos (CoreSets, CIF/ICF, CID/ICD), diagnósticos, queixas, histórico desenvolvimental, medicações, objetivos terapêuticos, tarefas e respostas, notas clínicas, arquivos e mídias anexadas, interações por voz/texto com assistentes de preenchimento.
  • Dados de familiares/responsáveis quando fornecidos pelo Cliente.

4.3 Dados de visitantes do site

Cookies, identificadores de dispositivo, dados de navegação e eventuais informações enviadas via formulários de contato.

5. Finalidades e bases legais do tratamento

5.1 Dados dos profissionais usuários (BRAIN como Controlador)

FinalidadeBase legal (LGPD)
Criar e operar a conta; prestar o ServiçoExecução de contrato (art. 7º, V)
Faturamento, cobrança e controle antifraudeExecução de contrato; cumprimento de obrigação legal (art. 7º, II e V)
Segurança da informação, prevenção a fraudes e abusosLegítimo interesse (art. 7º, IX)
Atendimento e suporteExecução de contrato (art. 7º, V)
Comunicações transacionaisExecução de contrato (art. 7º, V)
Comunicações de marketing diretoConsentimento (art. 7º, I) — opt-out a qualquer momento
Cumprimento de obrigações legais, regulatórias e defesa em processosArt. 7º, II e VI; art. 11, II, "a" e "d"

5.2 Dados de Pacientes (BRAIN como Operador)

O BRAIN trata dados de Pacientes em nome e sob instruções do Cliente, exclusivamente para as finalidades pactuadas no contrato: hospedagem do prontuário eletrônico, execução de avaliações neuropsicológicas, gestão de tarefas e interações com o Paciente, geração de relatórios, envio de notificações e comunicações relacionadas à reabilitação, integração com serviços de teleconsulta e uso de recursos assistidos por inteligência artificial. As bases legais pertinentes aos dados sensíveis de saúde são tipicamente:

  • Tutela da saúde, em procedimento realizado por profissionais de saúde ou serviços de saúde (art. 11, II, “f”, LGPD);
  • Consentimento específico e destacado do Paciente ou de seu representante legal, quando exigido (art. 11, I);
  • Cumprimento de obrigação legal ou regulatória pelo Cliente (art. 11, II, “a”).

5.3 Uso de dados desidentificados para melhoria do produto e pesquisa científica

Com o objetivo de aprimorar a Plataforma e contribuir para o avanço científico em neuropsicologia, o BRAIN poderá tratar dados oriundos da Plataforma após processo de desidentificação ou anonimização, incluindo, sem limitação, para:

  1. Treinamento, avaliação e melhoria de modelos estatísticos e de inteligência artificial utilizados pela Plataforma (por exemplo, apoio ao preenchimento de formulários, sugestões, sumarização, análise de qualidade).
  2. Análises agregadas de desempenho, uso e qualidade do Serviço.
  3. Produção de benchmarks, normas, estudos epidemiológicos e pesquisa científica em parceria com instituições de pesquisa, inclusive com possibilidade de publicação acadêmica, voltados ao desenvolvimento de novos métodos de diagnóstico e de tratamento.

Ao utilizar dados para esses fins, o BRAIN observa, cumulativamente:

  • Anonimização sempre que possível, nos termos do art. 12 da LGPD — dados anonimizados não são considerados dados pessoais enquanto for razoavelmente inviável sua reidentificação;
  • Pseudonimização e controles técnicos e organizacionais (minimização, agregação, segregação, controle de acesso, acordos de confidencialidade) quando a desidentificação integral não for viável para os objetivos da pesquisa, com fundamento nos arts. 7º, IV, e 11, II, “c”, da LGPD (estudos por órgão de pesquisa);
  • Proibição de reidentificação e de uso dos dados para decisões individuais sobre Pacientes;
  • Proibição de venda dos dados;
  • Revisão ética, quando aplicável, por Comitê de Ética em Pesquisa (CEP/CONEP) em estudos com seres humanos;
  • Possibilidade de oposição pelo Cliente e/ou Paciente, a qualquer tempo, quando aplicável, pelos canais do item 14.

Dados de Pacientes não são utilizados em sua forma identificada para treinar modelos de IA ou para pesquisa científica sem base legal específica.

6. Compartilhamento com terceiros e subprocessadores

O BRAIN não vende dados pessoais. Compartilhamos o mínimo necessário com:

  • Autoridades competentes, quando exigido por lei, ordem judicial ou requisição regulatória;
  • Parceiros de pesquisa científica, apenas sob dados anonimizados ou agregados (seção 5.3);
  • Eventos societários (fusão, aquisição, reorganização), hipótese em que o sucessor assumirá obrigações equivalentes às desta Política;
  • Subprocessadores, listados no link. A lista atualizada e a data da última revisão estão disponíveis em https://brainapp.co/lista-de-subprocessadores/. Qualquer alteração na cadeia de subprocessadores será refletida na página apontada.

6.1 Divulgação de Uso Limitado das APIs do Google (Google API Limited Use Disclosure)

O uso de dados do usuário, brutos ou derivados, recebidos das APIs do Google Workspace observará a Política de Dados do Usuário do Google, incluindo os requisitos de Uso Limitado (Limited Use).

O BRAIN não utiliza dados de usuários do Google para criar, treinar ou aprimorar qualquer modelo de aprendizado de máquina ou de inteligência artificial, incluindo modelos fundacionais. Os dados do Google Calendar e do Google Meet são utilizados exclusivamente para exibir, criar e gerenciar os próprios compromissos do usuário dentro da aplicação, por determinação do usuário.

7. Transferência internacional de dados

Parte da infraestrutura pode operar em data centers fora do Brasil. Qualquer transferência internacional observará o art. 33 da LGPD, com uso de cláusulas contratuais, garantias específicas de segurança e avaliação de adequação do país de destino.

8. Retenção

Os dados são retidos pelo tempo necessário ao cumprimento das finalidades, observando:

  • Dados de Pacientes (prontuário): mantidos pelo prazo determinado pelo Cliente, respeitada a legislação sanitária e profissional aplicável, em especial o prazo mínimo de 20 anos a partir do último registro, nos termos da Resolução CFM 1.821/2007 e normativos correlatos.
  • Dados cadastrais e contratuais: pelo prazo do contrato e, após o término, pelos prazos prescricionais (CC, CDC, tributários).
  • Logs de acesso a aplicações de internet: por 6 meses, nos termos do art. 15 do Marco Civil da Internet.
  • Dados anonimizados: podem ser mantidos indefinidamente, pois não se caracterizam como dados pessoais.

Encerrada a relação contratual, os dados do Cliente e dos Pacientes poderão ser exportados pelo Cliente em formato interoperável por prazo razoável, sendo posteriormente excluídos ou anonimizados, salvo retenção exigida por lei.

9. Segurança da informação

Adotamos medidas técnicas e organizacionais proporcionais à sensibilidade dos dados, incluindo:

  • Criptografia em trânsito (TLS) e em repouso;
  • Isolamento database-per-tenant — cada Cliente possui um banco de dados dedicado;
  • Controle de acesso baseado em perfis, autenticação segura e princípio do menor privilégio;
  • Trilhas de auditoria e monitoramento de segurança;
  • Backups regulares e testes de restauração;
  • Processo de resposta a incidentes e comunicação à ANPD e aos titulares quando aplicável (art. 48, LGPD);
  • Avaliações periódicas de segurança, gestão de vulnerabilidades e revisão de fornecedores.

Nenhum sistema é seguro; em caso de incidente, seguiremos o procedimento do item 10.

10. Incidentes de segurança

Na ocorrência de incidente que possa acarretar risco ou dano relevante aos titulares, comunicaremos os Clientes afetados em prazo razoável, conforme regulamentação vigente, informando natureza, dados afetados, riscos, medidas adotadas e contatos.

11. Direitos dos titulares (LGPD, art. 18)

Os titulares têm direito a: confirmação, acesso, correção, anonimização/bloqueio/eliminação de dados desnecessários ou tratados em desconformidade, portabilidade, informação sobre compartilhamento, informação sobre não consentir e consequências, revogação do consentimento, oposição e revisão de decisões automatizadas.

  • Pacientes: devem exercer seus direitos primariamente junto ao Cliente (profissional/instituição responsável pelo prontuário), que é o Controlador. O BRAIN apoiará o Cliente tecnicamente no atendimento.
  • Profissionais usuários: podem exercer seus direitos pelos canais do item 14.

12. Decisões automatizadas e uso de IA

A Plataforma pode oferecer recursos assistidos por IA (sumarização, sugestões, preenchimento assistido, análises). Tais recursos são ferramentas de apoio e não substituem o julgamento clínico do profissional, que é o responsável final pelas decisões diagnósticas e terapêuticas. O titular pode solicitar revisão humana de decisões tomadas unicamente com base em tratamento automatizado (art. 20, LGPD).

13. Cookies e tecnologias similares

Utilizamos cookies e tecnologias similares (localStorage, sessionStorage, SDKs) com as finalidades descritas abaixo.

CategoriaFinalidadeExemplosBase legal
Estritamente necessáriosAutenticação, sessão, segurança, balanceamentoCookie de sessão, token CSRFExecução de contrato / legítimo interesse
Funcionais / preferênciasIdioma, tema, últimos filtroslocale, themeExecução de contrato
Desempenho / analyticsMedir uso, erros e saúde do produtoPostHog, Application Insights, SentryConsentimento ou legítimo interesse (uso agregado)

O BRAIN não utiliza pixels de marketing de terceiros (por exemplo, Meta Pixel ou Google Ads) dentro da área autenticada da Plataforma, onde trafegam dados clínicos.

14. Contato — Encarregado de Proteção de Dados (DPO)

Em cumprimento ao art. 41 da LGPD, o BRAIN mantém a figura do Encarregado de Proteção de Dados (DPO):

Se a empresa controladora vier a se enquadrar como agente de tratamento de pequeno porte nos termos da Resolução CD/ANPD nº 2, de 27 de janeiro de 2022, poderá dispensar a nomeação formal de Encarregado; mesmo nesse cenário, o BRAIN manterá o canal de privacidade acima. Considerando que a Plataforma trata dados pessoais sensíveis de saúde e conduz pesquisa científica, o BRAIN mantém o papel de Encarregado atribuído internamente.

Respondemos às solicitações no prazo legal. Caso não esteja satisfeito, você pode contatar a ANPD (gov.br/anpd).

15. Crianças e adolescentes

Pacientes menores de idade podem ter seus dados tratados pelo Cliente em contexto assistencial, observadas as disposições do art. 14 da LGPD e a autorização de ao menos um dos pais ou responsável legal, sob responsabilidade do Cliente.

16. Alterações desta Política

Poderemos atualizar esta Política para refletir mudanças legais, regulatórias ou operacionais. A versão vigente estará sempre disponível em https://brainapp.co/politica-de-privacidade, com indicação da data da última atualização. Alterações materiais serão comunicadas por e-mail e/ou aviso na Plataforma.