Política de Privacidade e Proteção de Dados (LGPD) — compass
Versão preliminar (v0.4, ago/2026), vigente durante a fase de avaliação. A identificação completa da controladora e o canal de privacidade passaram a constar desta política (eram genéricos até a v0.3). A revisão jurídica formal continua pendente. O que mudou na v0.4: identificação da controladora (razão social, CNPJ, sede) e canal de privacidade dedicado; adoção do nome compass; e quatro seções novas — registros de erro (§7), armazenamento no navegador (§8), automação e ausência de treinamento de modelo (§9) e dados de crianças e adolescentes (§6.3). As regras de tratamento não mudaram; o que mudou é o que passamos a declarar. Revista em 14/08/2026, antes de qualquer aceite desta versão (por isso o número não mudou): uma auditoria do texto contra o código encontrou tratamentos reais que a versão anterior não declarava, e afirmações mais fortes do que o verificável. Passaram a constar: Google Fonts como terceiro (§6.1), celular como scanner e biblioteca pública (§6.4), mensagens de suporte e lista de trabalho (§2). Foram corrigidos: o §8, que dizia que os dados ficam no dispositivo quando parte deles sincroniza com a conta — inclusive assinatura, logos e livro de produção —, e que trocava
sessionStorageporlocalStoragena sessão; o §5, que prometia eliminação total em 90 dias; e as redações dos §§7 e 10.1, que afirmavam sobre o ambiente o que só se comprova sobre a configuração. Na v0.3, a versão acompanhou o Termo de Uso (cadastro aberto com aprovação manual); na v0.2, foram incluídos os dados OPCIONAIS de cadastro — especialidade, telefone/WhatsApp de contato e origem do cadastro. O que mudou na v0.6 (16/08/2026): a versão acompanha o Termo de Uso, que passou a descrever o teste gratuito de 15 dias (§9.1 do Termo). Aqui, o trecho sobre dados de pagamento deixou de dizer "o acesso é gratuito nesta fase" e passou a declarar que o teste não exige meio de pagamento, que hoje não coletamos cartão/CVV/credencial bancária e que, havendo planos pagos, o meio de pagamento será tratado por operadora especializada — com esta Política atualizada antes de qualquer coleta desse tipo. Nenhum tratamento de dados mudou: mudou o que declaramos sobre o que vem depois do teste.
Versão: 0.6 · Revisão do texto: 0.6.0 (16/08/2026) · Aceita eletronicamente junto com o Termo de Uso; o aceite fica registrado.
Como versionamos. A versão (0.6) muda quando a alteração é material — mexe em direitos, obrigações ou no tratamento de dados — e então pedimos novo aceite. A revisão do texto (0.6.0, 0.6.1…) muda quando corrigimos redação ou esclarecemos um trecho, sem novo aceite. Toda revisão fica registrada aqui.
1. Quem somos e papéis na LGPD
1.1. O compass é operado por RAM SOLUÇÕES MÉDICAS LTDA, CNPJ 47.082.450/0001-34, com sede na Av. Brasil, 1491 — Savassi — Belo Horizonte/MG — CEP 30.140-005. Canal de privacidade e encarregado (DPO): contato@compasslaudos.com. O botão "Feedback" do aplicativo segue disponível como canal alternativo.
1.2. Papéis (Lei nº 13.709/2018):
- Quanto aos dados de conta do médico usuário (nome, e-mail, CRM, credenciais, registros de acesso e, se fornecidos voluntariamente, especialidade, telefone/WhatsApp de contato e origem do cadastro): a RAM Soluções Médicas Ltda. atua como controladora.
- Quanto aos dados de pacientes eventualmente inseridos durante a produção de um laudo: o médico/serviço de saúde é o controlador — decide o quê e por que tratar — e o compass atua como operador, tratando os dados exclusivamente para prestar o serviço descrito nesta política.
1.3. Esta política é escrita para usuários no Brasil e deve ser lida junto com o Termo de Uso. Observa a LGPD, o Marco Civil da Internet e as normas profissionais aplicáveis à atividade médica.
2. Quais dados tratamos
| Categoria | Dados | Observação |
|---|---|---|
| Conta do usuário | nome, e-mail, CRM, senha (armazenada apenas como hash pelo provedor de autenticação) | fornecidos na criação da conta |
| Perfil opcional | especialidade ou área de atuação; telefone/WhatsApp de contato; como conheceu a plataforma | opcionais — fornecidos voluntariamente no cadastro; podem ficar em branco, ser alterados ou apagados a pedido (item 11) |
| Conteúdo do laudo em produção | achados de exame, medidas, textos do laudo; campo de exame/indicação | o identificador do paciente, por padrão, NÃO é armazenado: é usado apenas na geração do documento e descartado (modo gerador) |
| Histórico de resgate | versões do laudo em produção | retenção máxima de 90 dias (item 5) |
| Registros técnicos | logs de autenticação e acesso do provedor de infraestrutura | segurança e auditoria de acesso |
| Registros de erro | tipo do erro, arquivo e linha do código, tela em que ocorreu, navegador e versão do aplicativo | ver item 7.1 |
| Aceites | versão dos termos aceitos, data/hora | prova de consentimento/ciência |
| Preferências da conta | locais de atendimento e logos, assinatura digitalizada, solicitantes, modelos, frases, macros, preferências de exibição e o livro de produção (valores que você registrar) | sincronizados com a sua conta para funcionarem em outro dispositivo — item 8.3 |
| Biblioteca pública | quando você escolhe publicar um modelo ou conjunto de frases: o conteúdo publicado, o nome do exame e o seu nome como autor | fica visível aos demais usuários da plataforma — item 6.4. Publicar é ato seu; nada vai para lá automaticamente |
| Mensagens de suporte | texto que você escrever no "Feedback", o exame aberto no momento, a tela ativa e o navegador | campo livre: não escreva dado de paciente ali — item 5 |
| Lista de trabalho do dia | nomes e dados dos pacientes do dia, se você importar a lista | fica apenas na sessão do navegador e morre ao fechar a aba — item 8.2 |
Não coletamos dados para publicidade, não vendemos dados e não usamos o conteúdo dos laudos para treinar modelos ou qualquer finalidade diversa da prestação do serviço.
Não tratamos dados de pagamento. O teste gratuito de 15 dias não exige meio de pagamento, e hoje não solicitamos nem armazenamos número de cartão, CVV ou credencial bancária. Se passarmos a oferecer planos pagos, a cobrança será processada por operadora especializada, que trata os dados do meio de pagamento — e esta Política será atualizada antes de qualquer coleta desse tipo.
3. Finalidades e bases legais
- Operar a conta e autenticar o usuário — execução de contrato (art. 7º, V).
- Contatar o usuário pelo canal que ele informar voluntariamente (telefone/WhatsApp) sobre a própria conta e o serviço, e compreender a origem dos cadastros para melhoria da plataforma — consentimento manifestado pelo fornecimento voluntário do dado opcional (art. 7º, I) e legítimo interesse (art. 7º, IX). Sem uso para publicidade de terceiros; os campos podem ficar em branco sem qualquer prejuízo ao uso do serviço.
- Gerar o laudo e manter o histórico de resgate — execução de contrato (art. 7º, V); para dados de saúde de pacientes, o tratamento ocorre sob responsabilidade do médico controlador, no contexto da tutela da saúde por profissional da área (art. 11, II, "f").
- Segurança, prevenção a fraude, correção de defeitos e auditoria de acesso — legítimo interesse (art. 7º, IX) e obrigação legal/regulatória quando aplicável.
- Registro de aceite dos termos — cumprimento de obrigação legal e exercício regular de direitos (art. 7º, II e VI).
4. Minimização por desenho
O sistema foi desenhado para tratar o mínimo: o identificador do paciente não persiste; o banco é configurado com regras de isolamento por usuário (RLS), de modo que cada médico alcance somente os próprios dados; o histórico tem prazo; e o usuário pode apagar o próprio histórico a qualquer momento.
5. Retenção e eliminação
Com prazo definido — rotina automática de 90 dias: histórico de resgate (laudos em produção e suas versões) e registros de erro. A rotina apaga os registros mais antigos que 90 dias.
Enquanto a conta existir, sem prazo automático: dados de conta e perfil, preferências sincronizadas (item 8.3), aceites e itens que você tenha publicado na biblioteca. São eliminados com o encerramento da conta ou quando você os apagar, salvo registros cuja manutenção seja exigida por lei — a prova de aceite é o caso típico.
⚠️ Mensagens de suporte ("Feedback") e correções do ditado ainda não têm prazo declarado. Estão fora da rotina automática enquanto a definição de retenção não é concluída. É a razão de o Termo de Uso (§6.3) proibir dado de paciente no campo de feedback.
Sobre a palavra "definitiva": a rotina apaga o registro das tabelas ativas. Cópias de segurança do provedor seguem o ciclo próprio dele, e é por isso que não prometemos eliminação instantânea em todos os sistemas.
O documento final exportado (PDF/Word/texto) fica fora do sistema, sob guarda do médico. Exporte o que precisar antes de encerrar a conta.
6. Compartilhamento, suboperadores e transferência internacional
6.1. Suboperadores
| Suboperador | Serviço | Dados | Local |
|---|---|---|---|
| Supabase | autenticação e banco de dados | conta, histórico de resgate, aceites | região São Paulo (sa-east-1), Brasil |
| Cloudflare Pages | distribuição do aplicativo (arquivos estáticos) | metadados técnicos da conexão, como IP, data/hora, navegador e requisições; não recebe o conteúdo dos laudos por integração do aplicativo | CDN global |
| Serviço de reconhecimento de voz do navegador | transcrição do ditado por voz (função opcional, acionada pelo usuário) | o áudio captado durante o ditado pode ser processado pelo serviço de voz do próprio navegador (por exemplo, o serviço de reconhecimento do Google no Chrome), conforme a política do fornecedor do navegador; o aplicativo não grava, não armazena nem recebe o áudio — apenas o texto transcrito | conforme o fornecedor do navegador (pode envolver transferência internacional) |
| Google Fonts | fontes tipográficas do aplicativo | a cada carregamento das páginas, o navegador busca as fontes nos servidores do Google, que recebem endereço IP e dados do navegador dessa requisição. Nenhum conteúdo de laudo é enviado | servidores do Google (transferência internacional) |
Os suboperadores tratam dados sob obrigação de confidencialidade, segurança e limitação de finalidade. Mudança material de provedor ou de finalidade será refletida nesta política.
Também podemos compartilhar dados quando exigido por lei, por ordem de autoridade competente ou para exercício regular de direitos.
6.2. Transferência internacional
Os laudos ficam armazenados no Brasil (região São Paulo). Há, porém, três situações de tratamento fora do país, e duas delas acontecem no uso comum:
- Distribuição do aplicativo (Cloudflare) e fontes tipográficas (Google): metadados técnicos de conexão, como IP e navegador, a cada carregamento.
- Ditado por voz: ao ditar, a fala é processada pelo serviço de reconhecimento do navegador. O ditado é um caminho central do produto, não uma exceção — e a fala narrada contém conteúdo clínico. Quem não desejar esse tratamento pode não usar o ditado: a digitação e os demais fluxos não envolvem áudio.
Transferências internacionais serão realizadas com mecanismo admitido pela LGPD e pela regulamentação da ANPD.
6.3. Dados de crianças e adolescentes
Exames de paciente menor de idade (obstétrico, quadril pediátrico e outros) seguem a mesma regra dos demais: o identificador não persiste, e o tratamento ocorre sob responsabilidade do médico controlador, no melhor interesse do paciente (art. 14 da LGPD).
6.4. Recursos em que o compartilhamento parte de você
Celular como scanner (opcional). Você pode parear o celular com a sessão aberta no computador, por QR, para fotografar a tela do aparelho de ultrassom e trazer as medidas. Nesse fluxo, o texto lido da imagem e o texto do ditado feito pelo celular trafegam por um canal temporário do Supabase, pareado por token de sessão de curta duração, e são entregues à sua própria tela. ⚠️ A tela do aparelho de ultrassom frequentemente exibe o nome do paciente: se ele estiver na imagem, pode ser lido e trafegar por esse canal. O conteúdo é transitório e não fica armazenado nesse canal.
Biblioteca pública (opcional). Se você publicar um modelo ou conjunto de frases, o conteúdo publicado e o seu nome como autor ficam visíveis aos demais usuários da plataforma. É um ato seu, item a item — nada é publicado automaticamente —, e você pode despublicar. Não publique material que contenha dado de paciente.
7. Registros de erro e telemetria
7.1. Registros de erro (ativos). Quando o aplicativo falha, é registrado um evento para corrigir o defeito: tipo do erro, arquivo e linha, tela onde ocorreu, navegador e versão do aplicativo. A versão atual do aplicativo monta esse evento a partir de vocabulário fechado — a mensagem do erro não entra, e o desenho é justamente evitar que texto livre ou conteúdo do laudo apareça ali. Essa é uma descrição de como o aplicativo atual funciona, não uma garantia sobre registros gravados por versões anteriores.
7.2. Telemetria de produto e de ditado. Existem no código dois mecanismos de medição — métricas do fluxo do laudo e envio de correções do ditado. No código publicado do aplicativo, as chaves que os habilitam estão ausentes e os dois módulos ficam inertes. Ligá-los exige, antes, atualização desta política e aval do encarregado — e, no caso do ditado, também opt-in explícito do médico, desligado por padrão. Registros gravados antes dessa configuração podem existir no banco e seguem sujeitos aos seus direitos do item 11.
7.3. O aprendizado do corretor de ditado acontece apenas no seu navegador e não é enviado a lugar nenhum.
8. Armazenamento no navegador e cookies
8.1. O aplicativo não cria cookies. Não usamos cookies de publicidade, de rastreamento nem de perfilamento, e não há rede de anúncios envolvida. Provedores de infraestrutura podem utilizar cookies estritamente técnicos de rede e segurança, conforme as políticas deles.
8.2. O que fica só no seu dispositivo:
- Sessão autenticada — guardada na
sessionStorage, não nalocalStorage: fechar a janela encerra a sessão. É uma escolha deliberada para o computador compartilhado de clínica, onde sessão que sobrevive ao fechamento é acesso de terceiro ao prontuário. O preço é que cada aba nova pede login. - Lista de trabalho do dia — se você colar ou importar a lista de pacientes, ela contém nomes e vive apenas na
sessionStorage: fechou a aba, acabou. Não sobe para a conta, não entra no histórico e não vai para o servidor. - Rascunho e autosave do exame em andamento, e o aprendizado do corretor de ditado.
8.3. O que sincroniza com a sua conta (fica no servidor, para você reencontrar em outro dispositivo): locais de atendimento e seus logos, sua assinatura digitalizada, solicitantes, modelos, frases, macros, preferências de exibição e o livro de produção com os valores financeiros que você registrar. São dados seus e do seu consultório — não de paciente —, e ficam vinculados à sua conta.
8.4. As preferências locais têm dono registrado: ao entrar com outra conta no mesmo navegador, elas são descartadas em vez de migrarem para a conta nova.
9. Automação, classificações e ausência de treinamento de modelo
9.1. O texto do laudo é composto por motor de regras determinístico — mesmas entradas, mesma saída. Não há modelo generativo de linguagem redigindo conteúdo clínico.
9.2. Classificações automáticas (TI-RADS, BI-RADS, O-RADS e semelhantes) e verificações de plausibilidade de medidas são auxiliares de conferência, sempre sujeitas à revisão do médico antes da aprovação. Elas não produzem decisão automatizada que afete o titular na forma do art. 20 da LGPD: quem decide e responde é o médico.
9.3. Não treinamos modelos com dados de pacientes, com o conteúdo dos seus laudos ou com os seus modelos e frases — nem próprios, nem de terceiros. Isso é sobre treinamento de modelo: se você escolher publicar um modelo na biblioteca (item 6.4), ele fica visível aos outros usuários porque foi essa a sua decisão.
10. Segurança e incidentes
10.1. As medidas configuradas são: acesso por HTTPS, com o site enviando HSTS (que instrui o navegador a só acessar por conexão segura); criptografia em repouso oferecida pelo provedor do banco; senhas guardadas apenas como hash pelo serviço de autenticação; regras de isolamento por usuário no banco de dados (Row Level Security), de modo que cada médico alcance somente os próprios registros; credenciais administrativas restritas; e princípio do menor privilégio.
10.2. Nenhuma medida elimina todo risco. O usuário contribui mantendo senha forte e única, dispositivo confiável e sessão encerrada em máquina compartilhada.
10.3. Incidentes com risco ou dano relevante aos titulares serão comunicados à ANPD e aos afetados nos termos do art. 48 da LGPD, com descrição da natureza dos dados, medidas de contenção e recomendações.
11. Direitos dos titulares
O titular (usuário; e paciente, por intermédio do médico controlador) pode solicitar: confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamentos e sobre a possibilidade de negar consentimento, oposição a tratamento fundado em legítimo interesse, revisão de decisões tomadas unicamente de forma automatizada e revogação de consentimento — pelo canal do item 1.1. O titular pode também peticionar à ANPD (art. 18, §1º) e reclamar aos órgãos de defesa do consumidor. As solicitações serão atendidas nos prazos e formatos previstos na legislação e na regulamentação aplicáveis; para confirmação de tratamento e acesso, a resposta poderá ser simplificada imediatamente ou completa em até 15 dias, nos termos do art. 19 da LGPD.
Quando o pedido envolver dados de paciente, o controlador é o médico ou o serviço de saúde: encaminharemos a solicitação a ele ou atuaremos conforme suas instruções.
Podemos solicitar informações adicionais para confirmar a identidade do solicitante e localizar o tratamento — nunca para dificultar o exercício do direito.
Acesso e portabilidade em autoatendimento: o usuário com conta pode, a qualquer momento, baixar tudo o que sua conta guarda no sistema em um arquivo estruturado (.json) — pelo menu da conta, opção "Baixar meus dados (LGPD)". O arquivo reúne perfil, laudos em produção e seu histórico de resgate, aceites, preferências e registros técnicos vinculados à conta.
12. Alterações
Novas versões desta política serão publicadas no sistema e, quando materiais, exigirão novo aceite. O histórico de versões aceitas fica registrado na conta do usuário.
Contato / Encarregado (DPO): contato@compasslaudos.com — ou o botão "Feedback" do aplicativo.
RAM SOLUÇÕES MÉDICAS LTDA · CNPJ 47.082.450/0001-34 Av. Brasil, 1491 — Savassi — Belo Horizonte/MG — CEP 30.140-005
Documento na versão 0.6. Esta página é gerada a partir de
docs/legal/POLITICA_PRIVACIDADE.md, o mesmo arquivo que o sistema usa para registrar o seu aceite —
as duas leituras não podem divergir.