1. Quem somos e a quem esta Política se aplica
O Voctor é um serviço de software brasileiro que transcreve consultas em tempo real e ajuda profissionais de saúde mental — psiquiatras e psicólogos — a produzir documentos clínicos a partir dessa transcrição. Esta Política de Privacidade explica como os dados pessoais são tratados quando você usa o Voctor, em conformidade com a LGPD, que é a Lei Geral de Proteção de Dados (Lei nº 13.709/2018), e observando também a Resolução CFM nº 1.821/2007, do Conselho Federal de Medicina, e a Resolução CRP nº 011/2018, do Conselho Federal de Psicologia, no que se refere à guarda de prontuários e documentos clínicos.
Ela se aplica a dois grupos de pessoas: o profissional de saúde que contrata e usa o Voctor, e o paciente cujos dados aparecem nas transcrições e nos documentos gerados dentro da plataforma. Como você verá na seção seguinte, o Voctor tem papéis diferentes em relação a cada um desses grupos.
2. Nossos papéis: quem é controlador e quem é operador
A LGPD distingue dois papéis no tratamento de dados. O controlador é quem decide por que e como os dados são tratados. O operador é quem trata os dados em nome do controlador, seguindo as instruções dele. No Voctor, esses papéis mudam conforme o tipo de dado.
- Em relação aos dados dos pacientes, o profissional de saúde é o controlador e o Voctor é o operador. É o profissional que decide atender aquele paciente, iniciar a transcrição e gerar os documentos clínicos. O Voctor apenas processa esses dados a serviço do profissional, para entregar a funcionalidade contratada. O profissional continua sendo o responsável clínico e legal pelo prontuário do paciente, como já era antes de usar o Voctor.
- Em relação aos dados de cadastro, conta e pagamento do próprio profissional, o Voctor é o controlador. Somos nós que decidimos como tratar o seu nome, o seu e-mail, os seus dados de assinatura e as informações de uso da plataforma, para criar sua conta, cobrar a assinatura e manter o serviço funcionando.
Essa distinção é importante na prática: se um paciente quiser exercer direitos sobre os próprios dados de saúde, ele deve procurar primeiro o profissional que o atendeu, porque é o profissional o controlador desses dados. Explicamos isso em detalhe na seção 10.
3. Quais dados coletamos e como
3.1. Dados do profissional de saúde
- Dados de conta: nome e e-mail obtidos quando você entra com sua conta Google, além de informações de cadastro que você preenche no seu perfil, como profissão e registro no conselho.
- Dados de assinatura e pagamento: as informações necessárias para processar sua assinatura mensal são tratadas diretamente pela Stripe, nossa processadora de pagamentos. O Voctor não armazena o número completo do seu cartão de crédito; recebemos da Stripe apenas dados de status da assinatura e identificadores necessários para controlar seu acesso.
- Metadados de uso: registramos informações técnicas de utilização, como o contador de consultas do período, usado para controlar a cota do seu plano, e registros de acesso e de auditoria para segurança.
3.2. Dados dos pacientes
Ao usar o Voctor durante uma consulta, o profissional trata dados pessoais do paciente e, sobretudo, dados pessoais sensíveis de saúde, que a LGPD protege de forma reforçada. Esses dados podem incluir a identificação do paciente, as queixas relatadas, hipóteses e diagnósticos, medicações, histórico e evolução do quadro — tudo aquilo que naturalmente aparece na fala da consulta e nos documentos clínicos gerados a partir dela. Esses dados são inseridos e produzidos pelo profissional, que é o controlador, e ficam acessíveis apenas a ele dentro da plataforma.
4. O áudio da consulta não é armazenado
Este é um ponto central do Voctor e merece destaque. Durante a consulta, o áudio é capturado e enviado em pequenos blocos de aproximadamente 250 milissegundos, por uma conexão segura, ao nosso serviço de transcrição, que devolve o texto correspondente. O áudio é descartado no ato: não é gravado em disco, não fica em cache e não é guardado em nenhum servidor do Voctor. Somente o texto resultante da transcrição é salvo, associado à consulta do profissional. Em outras palavras, não existe um arquivo de áudio da sua consulta para ser ouvido depois, nem por você, nem por nós, nem por terceiros. Essa é uma decisão de arquitetura tomada justamente para reduzir o risco sobre um dado tão sensível quanto a gravação de uma sessão de saúde mental.
5. Para que usamos os dados e com que base legal
A LGPD exige que todo tratamento de dados tenha uma base legal. Usamos as seguintes:
- Dados clínicos dos pacientes: tratados com base na tutela da saúde, prevista no artigo 11, inciso II, alínea "f", da LGPD, que autoriza o tratamento de dados sensíveis de saúde por profissionais de saúde e serviços que os apoiam. O paciente é informado sobre esse tratamento por meio de um aviso de transparência exibido dentro do aplicativo, apresentado pelo profissional. Esse aviso não é um termo de consentimento assinado, e sim uma comunicação de transparência sobre como a ferramenta funciona.
- Dados de conta e uso do serviço pelo profissional: tratados para a execução do contrato de assinatura entre você e o Voctor, permitindo criar e manter sua conta e entregar as funcionalidades.
- Segurança, prevenção a fraudes e melhoria do serviço: tratados com base no legítimo interesse, sempre de forma proporcional e sem prejudicar seus direitos e liberdades.
- Aprendizado do seu estilo de redação (recurso "Meu estilo"): tratado com base no legítimo interesse. Quando você ativa o recurso, o Voctor aprende preferências de escrita a partir das suas correções nos documentos e de documentos que você opte por enviar, para gerar textos mais próximos do seu jeito de escrever. Guardamos apenas descrições abstratas do seu estilo e, opcionalmente, documentos-modelo dos quais os dados identificáveis de pacientes foram removidos. Essas preferências não são compartilhadas com outros profissionais nem usadas fora da sua conta, e você pode vê-las, editá-las, pausá-las, excluí-las ou desligar o recurso a qualquer momento nas configurações.
- Cobrança e obrigações fiscais: tratados para cumprimento de obrigação legal e execução do contrato, no que envolve pagamentos, emissão de documentos fiscais e guarda dos registros exigidos por lei.
6. Com quem compartilhamos e transferência internacional de dados
O Voctor não vende dados pessoais e não os compartilha para fins de publicidade. Para funcionar, porém, apoiamo-nos em fornecedores de tecnologia, chamados de operadores ou subprocessadores, que tratam dados estritamente para prestar o serviço a você. Todos processam dados em servidores localizados nos Estados Unidos, o que caracteriza transferência internacional de dados, prevista nos artigos 33 e seguintes da LGPD. Adotamos as salvaguardas contratuais e técnicas apropriadas para essa transferência. São eles:
- Google / Firebase — autenticação de login (via conta Google), banco de dados (Firestore), funções de servidor, hospedagem do aplicativo e armazenamento de documentos, na região us-central1 (Estados Unidos).
- Deepgram — transcrição da fala em texto durante a consulta, em tempo real, sem retenção do áudio.
- OpenRouter — roteia todas as chamadas de inteligência artificial da plataforma (geração de rascunhos de documentos, o recurso "Meu estilo" e a conferência automática de documentos) sob política de Zero Data Retention: os dados enviados não são retidos pelo provedor nem usados para treinar modelos.
- Google Gemini — modelos de inteligência artificial que geram, extraem e sintetizam o texto dos rascunhos de documentos clínicos, acessados através do OpenRouter. Como redundância, a API direta do Google pode ser usada apenas se o OpenRouter estiver indisponível; os dados da API paga não são usados para treino.
- Anthropic — modelo de inteligência artificial usado na conferência automática do documento. Quando você pede essa conferência, o texto do documento clínico e a transcrição da consulta são enviados a esse modelo, de uma família diferente da que escreveu o rascunho, para apontar contradições, informações sem apoio na transcrição e pontos de risco. O acesso acontece através do OpenRouter, sob a mesma política de Zero Data Retention descrita acima.
- Stripe — processamento dos pagamentos da assinatura.
Os documentos clínicos são apenas rascunhos gerados por inteligência artificial. Eles precisam ser revisados, corrigidos e aprovados pelo profissional de saúde, que permanece responsável pelo conteúdo final. Também podemos compartilhar dados quando houver obrigação legal, ordem judicial ou requisição de autoridade competente.
7. Por quanto tempo guardamos os dados
Guardamos os dados enquanto a conta do profissional estiver ativa e enquanto forem necessários para as finalidades descritas nesta Política. Os dados clínicos dos pacientes seguem os prazos de guarda de prontuário aplicáveis à profissão do controlador — em regra, o mínimo de vinte anos previsto na Resolução CFM nº 1.821/2007 e nas normas do Conselho Federal de Psicologia —, cabendo ao profissional, como controlador, definir e observar esses prazos. As preferências de estilo e os documentos-modelo do recurso "Meu estilo" são guardados enquanto a conta estiver ativa e o recurso ligado; os documentos-modelo, já sem dados de pacientes, são eliminados após doze meses ou quando você os remove, e a exclusão de um paciente remove automaticamente os documentos-modelo derivados dele. Encerrada a relação ou solicitada a exclusão, a conta é desativada imediatamente e mantemos os dados por mais 90 dias, exclusivamente para que o profissional possa exportar o que precisar — inclusive o que a guarda de prontuário exigida pelo seu conselho obriga a preservar — ou desistir da exclusão. Encerrado esse prazo, os dados são eliminados de forma irreversível, conforme descrito na seção 9, ressalvados os registros que precisamos manter por obrigação legal, como dados fiscais e de auditoria de segurança.
8. Segurança da informação
Adotamos medidas técnicas e administrativas para proteger os dados, entre elas:
- Criptografia em trânsito e em repouso: os dados trafegam por conexões criptografadas e são armazenados de forma criptografada pela infraestrutura do Google/Firebase.
- Isolamento por profissional: cada profissional só acessa os próprios dados e os dos próprios pacientes. Esse isolamento é garantido por regras de segurança que vinculam cada registro à conta do profissional que o criou, de modo que uma conta nunca alcança os dados de outra.
- Controle de acesso e restrição de armazenamento: nosso armazenamento de arquivos aceita apenas documentos anexos (como laudos e exames) e bloqueia expressamente o envio de arquivos de áudio e de vídeo.
- Registros de operação: as operações executadas contra o nosso servidor ficam registradas nos logs da infraestrutura, do lado do servidor, o que permite investigar um incidente depois que ele acontece.
Nenhum sistema é completamente imune a incidentes. Caso ocorra um incidente de segurança que possa acarretar risco relevante aos titulares, comunicaremos os envolvidos e a Autoridade Nacional de Proteção de Dados (ANPD) na forma da lei.
9. Seus direitos como titular e como exercê-los
A LGPD, no artigo 18, garante a você, na condição de titular de dados, um conjunto de direitos. Você pode solicitar, entre outros: a confirmação de que tratamos seus dados e o acesso a eles; a correção de dados incompletos ou desatualizados; a anonimização, o bloqueio ou a eliminação de dados desnecessários ou tratados em desconformidade com a lei; a portabilidade dos dados; a informação sobre com quem os compartilhamos; e a revisão de decisões automatizadas.
Na prática, dentro do Voctor, o profissional consegue exportar todos os seus dados a qualquer momento, em formato estruturado, e pode solicitar a exclusão completa da conta e dos dados. Respondemos a qualquer pedido de titular em até quinze dias; no caso da exclusão, a conta é desativada na hora, os dados ficam disponíveis por 90 dias para exportação ou arrependimento e só então são eliminados de forma irreversível. Para exercer qualquer desses direitos ou tirar dúvidas, escreva para voctormed@gmail.com.
10. Dados de pacientes: o papel do profissional
Se você é paciente e quer acessar, corrigir ou apagar dados de saúde tratados dentro do Voctor, o caminho correto é procurar primeiro o profissional que o atendeu. Como explicamos na seção 2, é o profissional de saúde quem é o controlador desses dados: é ele quem decide o que registrar, mantém o prontuário e responde pela guarda clínica exigida pelos conselhos profissionais. O Voctor, como operador, atua sob as instruções do profissional e o apoia tecnicamente para atender a esses pedidos, mas não decide sozinho sobre esses dados. Se você não souber como contatar o profissional, ou se a solicitação não for atendida, pode nos escrever em voctormed@gmail.com para que possamos orientar ou intermediar dentro do nosso papel.
11. Cookies e armazenamento local
O Voctor não usa cookies para rastrear você com finalidade de publicidade. Utilizamos apenas tecnologias estritamente necessárias para o funcionamento do serviço: mecanismos de autenticação que mantêm você conectado com segurança à sua conta e armazenamento local no seu navegador, de natureza técnica, usado para guardar preferências e permitir que o aplicativo funcione de forma responsiva. Não há, hoje, rastreamento de marketing ou perfis publicitários no aplicativo. Caso venhamos a adotar ferramentas de análise de uso, atualizaremos esta Política e, quando exigido, solicitaremos o seu consentimento.
12. Alterações desta Política
Podemos atualizar esta Política de Privacidade para refletir mudanças no serviço, na legislação ou nas nossas práticas. Quando fizermos uma alteração relevante, avisaremos por meios adequados, como um aviso dentro do aplicativo ou por e-mail. A data no topo indica sempre a versão mais recente, e recomendamos que você a revise periodicamente.
13. Contato e encarregado de dados
Para qualquer questão sobre esta Política ou sobre o tratamento dos seus dados, fale conosco pelo e-mail voctormed@gmail.com. O Voctor é operado, nesta fase, por pessoa física.
Controlador dos dados de conta e do serviço: Pedro Henrique Jobim Souza, inscrito no CPF ***.947.781-**, atuando como pessoa física, com endereço em Brasília - DF (endereço completo fornecido sob solicitação ao Encarregado).
Encarregado pelo tratamento de dados (DPO): Pedro Henrique Jobim Souza, pelo e-mail voctormed@gmail.com, que é o canal de contato do titular para todos os efeitos da LGPD.
O CPF e o endereço são publicados de forma parcial para reduzir risco de fraude e de exposição pessoal. O número completo e o endereço completo são fornecidos mediante solicitação formal ao Encarregado, pelo e-mail acima, e sempre que houver requisição da Autoridade Nacional de Proteção de Dados ou ordem judicial.
Dúvidas sobre privacidade ou proteção de dados? Escreva para voctormed@gmail.com. Veja também os Termos de Uso e a página de Segurança.