Contrato de Tratamento de Dados (DPA)

⚠ RASCUNHO v1 — exige revisão jurídica antes do uso real. Este DPA foi redigido com base no conhecimento técnico do sistema Ancila (subprocessadores reais, medidas de segurança implementadas) e nos requisitos da LGPD, mas não substitui revisão por advogado(a) especialista em LGPD/SaaS. Pontos críticos para revisão: transferência internacional (art. 33), comunicação de incidente (art. 48), lista de subprocessadores e mecanismos formais aplicáveis a cada destino.

Faz parte integrante dos Termos de Uso da Plataforma Ancila.

Versão: 1.2 Última atualização: 10 de junho de 2026

1. Definições (LGPD, art. 5º)

  • Dado Pessoal: qualquer informação relacionada a pessoa natural identificada ou identificável.
  • Dado Pessoal Sensível: dado sobre saúde, vida sexual, dado biométrico, religião, entre outros (art. 5º, II).
  • Tratamento: qualquer operação com Dados Pessoais (coleta, uso, armazenamento, eliminação, etc.).
  • Controlador: a quem competem as decisões sobre o tratamento.
  • Operador: quem realiza o tratamento em nome do Controlador.
  • Titular: pessoa natural a quem os dados se referem.
  • Cliente / Ancila: conforme definidos nos Termos de Uso.
  • ANPD: Autoridade Nacional de Proteção de Dados.

2. Partes e papéis

  • O Cliente é o Controlador dos Dados Pessoais dos pacientes e da equipe da sua clínica.
  • A Ancila é a Operadora, tratando esses dados em nome e por instrução do Cliente, exclusivamente para os fins deste DPA.

3. Objeto e finalidade

A Ancila trata Dados Pessoais sob a responsabilidade do Cliente exclusivamente para:

  1. Operar o assistente virtual de atendimento por WhatsApp e voz.
  2. Realizar agendamento, confirmação, cancelamento e remarcação de consultas.
  3. Manter histórico de atendimento (transcrições, agenda).
  4. Enviar lembretes e notificações.
  5. Encaminhar para atendimento humano quando o agente identificar necessidade.

A Ancila não trata os Dados Pessoais para finalidades próprias, ressalvada a geração de estatísticas agregadas e anônimas para melhoria do serviço, sem reidentificação.

4. Categorias de Dados Pessoais tratados

  • Cadastrais: nome, telefone (formato E.164), e-mail, data de nascimento.
  • De agendamento: consultas (data, status, procedimento, profissional, valor).
  • De comunicação: conteúdo das mensagens trocadas entre paciente e agente; transcrições; áudio quando aplicável.
  • Dados Pessoais Sensíveis (saúde) — art. 11: informações de saúde que o paciente espontaneamente mencionar (sintomas, queixas, condições). O agente é configurado para não diagnosticar nem orientar clinicamente e escalar para humano em sinais de urgência.

5. Categorias de titulares

  • Pacientes do Cliente.
  • Equipe e profissionais da clínica, na medida em que constam nos dados de agendamento.

6. Instruções do Cliente

A Ancila trata Dados Pessoais apenas conforme instruções documentadas do Cliente, expressas:

  • Nos Termos de Uso e neste DPA.
  • Nas configurações realizadas pelo Cliente no painel administrativo (procedimentos, horários, FAQ, persona do agente).
  • Em pedidos formais por escrito enviados ao Encarregado da Ancila.

Qualquer instrução adicional deve ser registrada por escrito. A Ancila comunicará imediatamente o Cliente se considerar que uma instrução viola a LGPD ou outra norma aplicável.

7. Duração

Este DPA vigora pelo prazo do contrato comercial entre as partes. Obrigações pertinentes (em especial, sigilo e tratamento residual lícito) subsistem após o término.

8. Subprocessadores autorizados

O Cliente autoriza expressamente a contratação dos seguintes subprocessadores:

SubprocessadorFunçãoLocalização
Anthropic, PBC (modelo Claude)Processamento de linguagem naturalEUA
Voyage AIGeração de embeddings (FAQ)EUA
Meta Platforms, Inc. (WhatsApp Cloud API)Entrega de mensagensGlobal
Fly.io, Inc.Hospedagem da aplicaçãoBrasil (São Paulo)
Neon, Inc.Banco de dados gerenciadoBrasil (São Paulo)
Vercel, Inc.Hospedagem do painelGlobal / EUA
Asaas Gestão Financeira S.A.Processamento de pagamento (quando aplicável)Brasil

A Ancila mantém com cada subprocessador compromissos contratuais de proteção de dados compatíveis com este DPA. Alterações materiais nessa lista serão comunicadas ao Cliente com 30 (trinta) dias de antecedência; o Cliente pode objetar de forma fundamentada e, persistindo o impasse, rescindir o contrato sem ônus.

9. Transferência internacional (LGPD, art. 33)

Parte do tratamento envolve transferência de Dados Pessoais para fora do Brasil — em especial para os Estados Unidos (Anthropic, Voyage) e para a infraestrutura global da Meta. A Ancila adota:

  • Cláusulas contratuais específicas com cada subprocessador internacional, exigindo padrões de proteção compatíveis com a LGPD.
  • Princípio da minimização: apenas Dados Pessoais estritamente necessários ao processamento são compartilhados.
  • Residência local sempre que possível: a aplicação (Fly.io) e o banco de dados (Neon) são hospedados em São Paulo, Brasil.
  • Compromisso de adequação contínua às orientações da ANPD e à evolução da regulamentação.
Revisão jurídica recomendada: detalhar o mecanismo formal aplicável a cada destino (cláusulas-padrão da ANPD, decisão de adequação, garantias específicas) conforme regulamentação vigente.

9.1 Tratamento por sistema de Inteligência Artificial

Parte do tratamento de Dados Pessoais (em especial transcrições de conversa e eventuais menções a sintomas/queixas) é realizada por sistema de Inteligência Artificial (processamento de linguagem natural via subprocessador especializado — Anthropic). Aplicam-se as seguintes regras adicionais:

9.1.1 Limites operacionais do agente

A Ancila configura o agente para:

  • Não diagnosticar nem orientar clinicamente o paciente sob nenhuma circunstância;
  • Escalar imediatamente para atendimento humano ao identificar sinais de urgência, dor, sangramento, sofrimento emocional ou pedido explícito do paciente;
  • Conduzir o atendimento de forma automatizada, disponibilizando ao paciente, quando solicitado, o encaminhamento a atendimento humano. A transparência ao paciente quanto ao tratamento de seus dados é assegurada pela Política de Privacidade e pelos avisos da clínica (Controladora);
  • Operar apenas no escopo configurado pelo Cliente (procedimentos cadastrados, FAQ aprovada, horários estabelecidos).

9.1.2 Responsabilidades do Cliente como Controlador

Como Controlador, cabe ao Cliente:

  • Configurar persona, FAQ, procedimentos, horários e regras de escalação no painel administrativo;
  • Revisar e aprovar o conteúdo que o agente fornecerá aos pacientes;
  • Monitorar o desempenho do agente em produção e ajustar configurações que produzam respostas inadequadas;
  • Atender as conversas escaladas para atendimento humano em prazo razoável.

9.1.3 Responsabilidades da Ancila como Operadora

Cabe à Ancila:

  • Garantir o funcionamento técnico correto da Plataforma e dos modelos de IA;
  • Seguir as instruções documentadas do Cliente sobre tratamento de dados;
  • Aplicar minimização no envio de dados ao subprocessador de IA — apenas o necessário ao processamento de cada turno de conversa;
  • Tratar como incidente técnico eventuais respostas do agente que contradigam o escopo configurado pelo Cliente, sem que isso constitua orientação clínica ou aconselhamento profissional emitido pelo Cliente.

9.1.4 Treinamento de modelos

A Ancila não autoriza o subprocessador de IA a utilizar os Dados Pessoais transmitidos para fins de treinamento de modelos públicos ou compartilhados com terceiros. O processamento ocorre exclusivamente para gerar a resposta da conversa específica.

10. Medidas técnicas e organizacionais de segurança

A Ancila adota, no mínimo, as seguintes medidas:

  • Isolamento por inquilino (multi-tenant) via Row-Level Security (RLS) no banco de dados — uma clínica não pode acessar dados de outra. Tratada como invariante de segurança.
  • Autenticação JWT com cookies HTTP-only.
  • Criptografia em trânsito (HTTPS/TLS) em toda a comunicação interna e externa.
  • Verificação HMAC dos webhooks externos (Meta, Asaas).
  • Senhas armazenadas com algoritmo seguro de hash.
  • Opção de atendimento humano ao paciente, mediante solicitação ao agente.
  • Logs estruturados de auditoria.
  • Backups automáticos do banco de dados.
  • Princípio do menor privilégio no acesso da aplicação ao banco (a aplicação roda com papel sem privilégio de superusuário).
  • Acesso restrito aos dados a pessoas autorizadas, com responsabilidade pelo sigilo.

As medidas são atualizadas conforme o estado da arte e o resultado de avaliações de risco.

11. Direitos do titular (LGPD, art. 18)

Quando o Cliente recebe um pedido de titular relativo aos seus dados (acesso, correção, eliminação, portabilidade, etc.), a Ancila o auxilia tecnicamente:

  • Exportação completa dos dados do paciente via endpoint dedicado (`GET /v1/patients/:id/data-export`).
  • Retificação dos dados via painel administrativo.
  • Eliminação ou anonimização dos dados, observados os prazos de guarda obrigatórios aplicáveis ao Cliente (em especial, prontuário regulado por CFM/CFO).

Pedidos recebidos diretamente pela Ancila que se refiram a dados sob responsabilidade do Cliente serão encaminhados ao Cliente para resposta.

Revisão jurídica recomendada: definir prazos de atendimento e protocolo conforme prazo da LGPD (art. 19) e regulação setorial.

12. Comunicação de incidente (LGPD, art. 48)

Em caso de incidente de segurança envolvendo Dados Pessoais sob a responsabilidade do Cliente que possa acarretar risco ou dano relevante aos titulares:

  • A Ancila comunicará o Cliente em prazo razoável e tempestivo, idealmente em até 48 (quarenta e oito) horas após ciência do incidente.
  • A comunicação incluirá, na medida do disponível: descrição do incidente, dados afetados, titulares envolvidos, medidas técnicas adotadas, medidas mitigatórias propostas.
  • A Ancila colaborará com o Cliente para que este cumpra suas obrigações de comunicação à ANPD e aos titulares.

13. Encarregados (DPOs)

  • Ancila: Vitor Eduardo Kühl Rodrigues — ancila.contato@gmail.com
  • Cliente: indicado pelo Cliente em seu cadastro ou por aviso à Ancila.

14. Devolução ou eliminação ao fim do contrato

Ao término do contrato comercial, o Cliente pode, no prazo de 30 (trinta) dias:

  • Solicitar a exportação dos dados em formato estruturado (a Ancila entrega em até 15 (quinze) dias úteis).
  • Solicitar a eliminação dos dados, ressalvada a guarda obrigatória por lei — em particular, registros de natureza assistencial regulados por CFM, CFO ou outro conselho aplicável ao Cliente.

Após esse prazo, a Ancila pode eliminar os dados em sua infraestrutura, salvo obrigação legal de retenção.

Revisão jurídica recomendada: ajustar prazos e procedimentos conforme regulação dos conselhos profissionais aplicáveis ao Cliente.

15. Auditoria

O Cliente pode, 1 (uma) vez por ano, mediante aviso prévio de 30 (trinta) dias, solicitar:

  • Relatório de conformidade técnica e organizacional descrevendo as medidas de segurança em vigor.
  • Cópias de certificações pertinentes, quando existirem.

Auditorias presenciais são avaliadas caso a caso, sob ônus do Cliente, salvo descumprimento contratual comprovado da Ancila.

16. Responsabilidades

Cada parte responde pelos descumprimentos de suas obrigações de proteção de dados conforme a LGPD e a legislação aplicável. A limitação de responsabilidade prevista nos Termos de Uso aplica-se também a este DPA.

17. Disposições gerais

  • Em caso de conflito entre este DPA e os Termos de Uso a respeito de tratamento de dados pessoais, prevalece este DPA.
  • A nulidade de uma cláusula não invalida as demais.
  • Este DPA é regido pela legislação da República Federativa do Brasil.

Documento versão 1.2 — rascunho. Alteração nesta versão (cláusulas 9.1.1 e 10): a transparência ao paciente deixa de depender de auto-identificação do agente como "assistente virtual" na primeira mensagem e passa a apoiar-se na Política de Privacidade, nos avisos da clínica Controladora e na oferta de atendimento humano. Continua sujeito à revisão por advogado(a) LGPD antes do uso final.