Contrato de Tratamento de Dados (DPA)
⚠ RASCUNHO v1 — exige revisão jurídica antes do uso real. Este DPA foi redigido com base no conhecimento técnico do sistema Ancila (subprocessadores reais, medidas de segurança implementadas) e nos requisitos da LGPD, mas não substitui revisão por advogado(a) especialista em LGPD/SaaS. Pontos críticos para revisão: transferência internacional (art. 33), comunicação de incidente (art. 48), lista de subprocessadores e mecanismos formais aplicáveis a cada destino.
Faz parte integrante dos Termos de Uso da Plataforma Ancila.
Versão: 1.2 Última atualização: 10 de junho de 2026
1. Definições (LGPD, art. 5º)
- Dado Pessoal: qualquer informação relacionada a pessoa natural identificada ou identificável.
- Dado Pessoal Sensível: dado sobre saúde, vida sexual, dado biométrico, religião, entre outros (art. 5º, II).
- Tratamento: qualquer operação com Dados Pessoais (coleta, uso, armazenamento, eliminação, etc.).
- Controlador: a quem competem as decisões sobre o tratamento.
- Operador: quem realiza o tratamento em nome do Controlador.
- Titular: pessoa natural a quem os dados se referem.
- Cliente / Ancila: conforme definidos nos Termos de Uso.
- ANPD: Autoridade Nacional de Proteção de Dados.
2. Partes e papéis
- O Cliente é o Controlador dos Dados Pessoais dos pacientes e da equipe da sua clínica.
- A Ancila é a Operadora, tratando esses dados em nome e por instrução do Cliente, exclusivamente para os fins deste DPA.
3. Objeto e finalidade
A Ancila trata Dados Pessoais sob a responsabilidade do Cliente exclusivamente para:
- Operar o assistente virtual de atendimento por WhatsApp e voz.
- Realizar agendamento, confirmação, cancelamento e remarcação de consultas.
- Manter histórico de atendimento (transcrições, agenda).
- Enviar lembretes e notificações.
- Encaminhar para atendimento humano quando o agente identificar necessidade.
A Ancila não trata os Dados Pessoais para finalidades próprias, ressalvada a geração de estatísticas agregadas e anônimas para melhoria do serviço, sem reidentificação.
4. Categorias de Dados Pessoais tratados
- Cadastrais: nome, telefone (formato E.164), e-mail, data de nascimento.
- De agendamento: consultas (data, status, procedimento, profissional, valor).
- De comunicação: conteúdo das mensagens trocadas entre paciente e agente; transcrições; áudio quando aplicável.
- Dados Pessoais Sensíveis (saúde) — art. 11: informações de saúde que o paciente espontaneamente mencionar (sintomas, queixas, condições). O agente é configurado para não diagnosticar nem orientar clinicamente e escalar para humano em sinais de urgência.
5. Categorias de titulares
- Pacientes do Cliente.
- Equipe e profissionais da clínica, na medida em que constam nos dados de agendamento.
6. Instruções do Cliente
A Ancila trata Dados Pessoais apenas conforme instruções documentadas do Cliente, expressas:
- Nos Termos de Uso e neste DPA.
- Nas configurações realizadas pelo Cliente no painel administrativo (procedimentos, horários, FAQ, persona do agente).
- Em pedidos formais por escrito enviados ao Encarregado da Ancila.
Qualquer instrução adicional deve ser registrada por escrito. A Ancila comunicará imediatamente o Cliente se considerar que uma instrução viola a LGPD ou outra norma aplicável.
7. Duração
Este DPA vigora pelo prazo do contrato comercial entre as partes. Obrigações pertinentes (em especial, sigilo e tratamento residual lícito) subsistem após o término.
8. Subprocessadores autorizados
O Cliente autoriza expressamente a contratação dos seguintes subprocessadores:
| Subprocessador | Função | Localização |
|---|---|---|
| Anthropic, PBC (modelo Claude) | Processamento de linguagem natural | EUA |
| Voyage AI | Geração de embeddings (FAQ) | EUA |
| Meta Platforms, Inc. (WhatsApp Cloud API) | Entrega de mensagens | Global |
| Fly.io, Inc. | Hospedagem da aplicação | Brasil (São Paulo) |
| Neon, Inc. | Banco de dados gerenciado | Brasil (São Paulo) |
| Vercel, Inc. | Hospedagem do painel | Global / EUA |
| Asaas Gestão Financeira S.A. | Processamento de pagamento (quando aplicável) | Brasil |
A Ancila mantém com cada subprocessador compromissos contratuais de proteção de dados compatíveis com este DPA. Alterações materiais nessa lista serão comunicadas ao Cliente com 30 (trinta) dias de antecedência; o Cliente pode objetar de forma fundamentada e, persistindo o impasse, rescindir o contrato sem ônus.
9. Transferência internacional (LGPD, art. 33)
Parte do tratamento envolve transferência de Dados Pessoais para fora do Brasil — em especial para os Estados Unidos (Anthropic, Voyage) e para a infraestrutura global da Meta. A Ancila adota:
- Cláusulas contratuais específicas com cada subprocessador internacional, exigindo padrões de proteção compatíveis com a LGPD.
- Princípio da minimização: apenas Dados Pessoais estritamente necessários ao processamento são compartilhados.
- Residência local sempre que possível: a aplicação (Fly.io) e o banco de dados (Neon) são hospedados em São Paulo, Brasil.
- Compromisso de adequação contínua às orientações da ANPD e à evolução da regulamentação.
Revisão jurídica recomendada: detalhar o mecanismo formal aplicável a cada destino (cláusulas-padrão da ANPD, decisão de adequação, garantias específicas) conforme regulamentação vigente.
9.1 Tratamento por sistema de Inteligência Artificial
Parte do tratamento de Dados Pessoais (em especial transcrições de conversa e eventuais menções a sintomas/queixas) é realizada por sistema de Inteligência Artificial (processamento de linguagem natural via subprocessador especializado — Anthropic). Aplicam-se as seguintes regras adicionais:
9.1.1 Limites operacionais do agente
A Ancila configura o agente para:
- Não diagnosticar nem orientar clinicamente o paciente sob nenhuma circunstância;
- Escalar imediatamente para atendimento humano ao identificar sinais de urgência, dor, sangramento, sofrimento emocional ou pedido explícito do paciente;
- Conduzir o atendimento de forma automatizada, disponibilizando ao paciente, quando solicitado, o encaminhamento a atendimento humano. A transparência ao paciente quanto ao tratamento de seus dados é assegurada pela Política de Privacidade e pelos avisos da clínica (Controladora);
- Operar apenas no escopo configurado pelo Cliente (procedimentos cadastrados, FAQ aprovada, horários estabelecidos).
9.1.2 Responsabilidades do Cliente como Controlador
Como Controlador, cabe ao Cliente:
- Configurar persona, FAQ, procedimentos, horários e regras de escalação no painel administrativo;
- Revisar e aprovar o conteúdo que o agente fornecerá aos pacientes;
- Monitorar o desempenho do agente em produção e ajustar configurações que produzam respostas inadequadas;
- Atender as conversas escaladas para atendimento humano em prazo razoável.
9.1.3 Responsabilidades da Ancila como Operadora
Cabe à Ancila:
- Garantir o funcionamento técnico correto da Plataforma e dos modelos de IA;
- Seguir as instruções documentadas do Cliente sobre tratamento de dados;
- Aplicar minimização no envio de dados ao subprocessador de IA — apenas o necessário ao processamento de cada turno de conversa;
- Tratar como incidente técnico eventuais respostas do agente que contradigam o escopo configurado pelo Cliente, sem que isso constitua orientação clínica ou aconselhamento profissional emitido pelo Cliente.
9.1.4 Treinamento de modelos
A Ancila não autoriza o subprocessador de IA a utilizar os Dados Pessoais transmitidos para fins de treinamento de modelos públicos ou compartilhados com terceiros. O processamento ocorre exclusivamente para gerar a resposta da conversa específica.
10. Medidas técnicas e organizacionais de segurança
A Ancila adota, no mínimo, as seguintes medidas:
- Isolamento por inquilino (multi-tenant) via Row-Level Security (RLS) no banco de dados — uma clínica não pode acessar dados de outra. Tratada como invariante de segurança.
- Autenticação JWT com cookies HTTP-only.
- Criptografia em trânsito (HTTPS/TLS) em toda a comunicação interna e externa.
- Verificação HMAC dos webhooks externos (Meta, Asaas).
- Senhas armazenadas com algoritmo seguro de hash.
- Opção de atendimento humano ao paciente, mediante solicitação ao agente.
- Logs estruturados de auditoria.
- Backups automáticos do banco de dados.
- Princípio do menor privilégio no acesso da aplicação ao banco (a aplicação roda com papel sem privilégio de superusuário).
- Acesso restrito aos dados a pessoas autorizadas, com responsabilidade pelo sigilo.
As medidas são atualizadas conforme o estado da arte e o resultado de avaliações de risco.
11. Direitos do titular (LGPD, art. 18)
Quando o Cliente recebe um pedido de titular relativo aos seus dados (acesso, correção, eliminação, portabilidade, etc.), a Ancila o auxilia tecnicamente:
- Exportação completa dos dados do paciente via endpoint dedicado (`GET /v1/patients/:id/data-export`).
- Retificação dos dados via painel administrativo.
- Eliminação ou anonimização dos dados, observados os prazos de guarda obrigatórios aplicáveis ao Cliente (em especial, prontuário regulado por CFM/CFO).
Pedidos recebidos diretamente pela Ancila que se refiram a dados sob responsabilidade do Cliente serão encaminhados ao Cliente para resposta.
Revisão jurídica recomendada: definir prazos de atendimento e protocolo conforme prazo da LGPD (art. 19) e regulação setorial.
12. Comunicação de incidente (LGPD, art. 48)
Em caso de incidente de segurança envolvendo Dados Pessoais sob a responsabilidade do Cliente que possa acarretar risco ou dano relevante aos titulares:
- A Ancila comunicará o Cliente em prazo razoável e tempestivo, idealmente em até 48 (quarenta e oito) horas após ciência do incidente.
- A comunicação incluirá, na medida do disponível: descrição do incidente, dados afetados, titulares envolvidos, medidas técnicas adotadas, medidas mitigatórias propostas.
- A Ancila colaborará com o Cliente para que este cumpra suas obrigações de comunicação à ANPD e aos titulares.
13. Encarregados (DPOs)
- Ancila: Vitor Eduardo Kühl Rodrigues — ancila.contato@gmail.com
- Cliente: indicado pelo Cliente em seu cadastro ou por aviso à Ancila.
14. Devolução ou eliminação ao fim do contrato
Ao término do contrato comercial, o Cliente pode, no prazo de 30 (trinta) dias:
- Solicitar a exportação dos dados em formato estruturado (a Ancila entrega em até 15 (quinze) dias úteis).
- Solicitar a eliminação dos dados, ressalvada a guarda obrigatória por lei — em particular, registros de natureza assistencial regulados por CFM, CFO ou outro conselho aplicável ao Cliente.
Após esse prazo, a Ancila pode eliminar os dados em sua infraestrutura, salvo obrigação legal de retenção.
Revisão jurídica recomendada: ajustar prazos e procedimentos conforme regulação dos conselhos profissionais aplicáveis ao Cliente.
15. Auditoria
O Cliente pode, 1 (uma) vez por ano, mediante aviso prévio de 30 (trinta) dias, solicitar:
- Relatório de conformidade técnica e organizacional descrevendo as medidas de segurança em vigor.
- Cópias de certificações pertinentes, quando existirem.
Auditorias presenciais são avaliadas caso a caso, sob ônus do Cliente, salvo descumprimento contratual comprovado da Ancila.
16. Responsabilidades
Cada parte responde pelos descumprimentos de suas obrigações de proteção de dados conforme a LGPD e a legislação aplicável. A limitação de responsabilidade prevista nos Termos de Uso aplica-se também a este DPA.
17. Disposições gerais
- Em caso de conflito entre este DPA e os Termos de Uso a respeito de tratamento de dados pessoais, prevalece este DPA.
- A nulidade de uma cláusula não invalida as demais.
- Este DPA é regido pela legislação da República Federativa do Brasil.
Documento versão 1.2 — rascunho. Alteração nesta versão (cláusulas 9.1.1 e 10): a transparência ao paciente deixa de depender de auto-identificação do agente como "assistente virtual" na primeira mensagem e passa a apoiar-se na Política de Privacidade, nos avisos da clínica Controladora e na oferta de atendimento humano. Continua sujeito à revisão por advogado(a) LGPD antes do uso final.