Política de Privacidade (LGPD)
Data de vigência: 11 de julho de 2026
Introdução
Bem-vindo ao AI DiagMe! Smart Medical Care SAS (“nós”, “nosso”, “nos”) está comprometido em proteger a privacidade e a segurança dos dados pessoais de seus usuários (“você”, “seu”). AI DiagMe é um nome comercial da Smart Medical Care SAS. Esta Política de Privacidade explica como coletamos, usamos, compartilhamos, retemos e protegemos seus dados pessoais quando você utiliza nosso site aidiagme.com (o “Site”) e nossos serviços baseados em inteligência artificial que ajudam você a entender e interpretar seus resultados de exames laboratoriais (os “Serviços”). Ela também informa sobre seus direitos de proteção de dados e os recursos disponíveis. Ao usar nossos Serviços, você reconhece que leu esta política. O tratamento dos seus dados de saúde é baseado no seu consentimento explícito, coletado separadamente.
Um serviço estritamente informativo. O AI DiagMe é um serviço informativo e educacional desenvolvido para ajudar você a entender seus resultados de exames. Ele complementa — e não substitui — o atendimento médico profissional, e não fornece diagnósticos. O AI DiagMe não é um dispositivo médico: isso foi confirmado pela Agência Nacional Francesa de Segurança de Medicamentos e Produtos de Saúde (ANSM — referência GIO 23593272, processo 2500297).
1. Controlador de dados e contato de privacidade
O controlador dos seus dados pessoais é:
- Empresa: Smart Medical Care SAS (sociedade por ações simplificada / société par actions simplifiée constituída na França)
- Sede social: 37 Avenue Maréchal Foch, 06000 Nice, França
- Registro Comercial e de Empresas: RCS Nice 932 924 194
- E-mail de contato: contact@aidiagme.com
Seu contato de privacidade. Para qualquer dúvida sobre esta política, seus dados pessoais ou para exercer seus direitos, entre em contato com nosso responsável pela privacidade, Julien P., pelo endereço contact@aidiagme.com.
Encarregado de Proteção de Dados (DPO). Neste momento, a Smart Medical Care SAS não nomeou um DPO nos termos dos Artigos 37 a 39 do RGPD, pois suas atividades não exigem nomeação obrigatória. Julien P. atua como principal ponto de contato para qualquer questão relacionada à proteção de dados.
Dados de saúde hospedados na França. Independentemente da sua localização, todos os dados de saúde processados pelo AI DiagMe são hospedados exclusivamente em servidores do Google Cloud localizados na França, certificado para Hospedagem de Dados de Saúde (Hébergement de Données de Santé — HDS). Os dados de saúde da sua conta e seus relatórios não são hospedados fora da União Europeia. Em conformidade com o Artigo L1111-8 do Código de Saúde Pública francês, essa hospedagem ocorre após você ter sido informado(a) e salvo se você se opuser por motivos legítimos; esse direito pode ser exercido em contact@aidiagme.com (o exercício desse direito pode, no entanto, impedir-nos de prestar o serviço). A única exceção, para fins de controle de qualidade: pseudonimizadas interpretações (sem identificador direto no painel; nossos médicos não têm acesso às nossas bases de dados e não podem reidentificá-lo(a)) podem ser revisadas pelos médicos do nosso Comitê Científico e de Ética por meio do Trello (Atlassian), hospedado nos Estados Unidos e coberto por um acordo de processamento de dados (Cláusulas Contratuais Padrão e Estrutura de Privacidade de Dados).
2. Dados pessoais que coletamos
- Dados de identificação e contato: nome, sobrenome e endereço de e-mail. Seu nome e sobrenome são usados para pseudonimizar (desidentificar) seu laudo antes do processamento pela IA; seu e-mail é usado para enviar o relatório de IA gerado.
- Dados de saúde e contexto (categorias especiais): o laudo de exame laboratorial (sangue, urina, fezes) que você envia em PDF, e as informações de contexto fornecidas (idade, sexo, altura, peso, histórico médico pessoal e familiar, alergias, estilo de vida) para gerar uma explicação mais relevante.
- Dados de transação: informações relacionadas à sua compra, processadas diretamente pelo nosso provedor de pagamentos Stripe (não armazenamos os dados completos do seu cartão); seu histórico de transações conosco.
- Dados técnicos de uso: como você interage com o Site, coletados via Google Analytics mediante seu consentimento (endereço IP, anonimizado sempre que possível, tipo de navegador, páginas visitadas, tempo de permanência, caminho de navegação).
- Dados de comunicação: qualquer informação que você forneça ao entrar em contato com nosso suporte ou ao enviar um feedback.
3. Como usamos seus dados (finalidades e bases legais)
Processamos seus dados apenas quando temos uma base legal adequada nos termos do RGPD (e do UK GDPR):
- Para fornecer o serviço AI DiagMe (analisar seu laudo e gerar a explicação pela IA): seu consentimento explícito para dados de saúde (Art. 9(2)(a)), coletado por meio de uma caixa de seleção obrigatória antes de qualquer processamento, e execução do contrato para dados não sensíveis (Art. 6(1)(b)).
- Para pseudonimizar seu laudo (removendo seus identificadores diretos antes da análise pela IA): execução do contrato (Art. 6(1)(b)), no âmbito do processamento baseado em seu consentimento explícito (Art. 9(2)(a)).
- Para enviar o relatório de IA gerado: execução do contrato (Art. 6(1)(b)).
- Para gerenciar o relacionamento com o cliente e processar pagamentos (via Stripe): execução do contrato (Art. 6(1)(b)).
- Para analisar o uso do Site e mantê-lo seguro (via Google Analytics): seu consentimento para cookies não essenciais (Art. 6(1)(a)); nosso interesse legítimo para segurança (Art. 6(1)(f)).
- Para responder às suas solicitações: execução do contrato (Art. 6(1)(b)) ou interesse legítimo (Art. 6(1)(f)).
- Para enviar comunicações de marketing (quando aplicável): exclusivamente com base no seu consentimento específico de opt-in, solicitado separadamente e nunca presumido (Art. 6(1)(a)).
- Para cumprir nossas obrigações legais e regulatórias: obrigação legal (Art. 6(1)(c)).
Pseudonimização e melhoria da IA
Nossa ferramenta interna remove seus identificadores diretos (nome e sobrenome) do seu relatório em PDF antes de qualquer análise pela IA. Isso constitui pseudonimização no sentido do Artigo 4(5) do RGPD: seus dados de saúde deixam de ser diretamente identificáveis, mas continuam sendo dados pessoais enquanto puderem ser vinculados a você por meio do seu endereço de e-mail, que é armazenado separadamente. Não criamos conjuntos de dados supostamente anônimos retidos por tempo indeterminado.
Nós não treinamos modelos de IA com seus dados. Melhoramos a qualidade das nossas explicações por meio de uma base de conhecimentoproprietária, alimentada pela revisão de pseudonimizadas relatórios de interpretação pelos médicos do nosso Comitê Científico e de Ética, que não têm acesso às nossas bases de dados e não podem reidentificá-lo(a). Como esses relatórios continuam sendo dados de saúde, você pode se opor (opt out) a essa revisão a qualquer momento, escrevendo para contact@aidiagme.com.
Nenhuma tomada de decisão automatizada
A interpretação por IA dos seus resultados não constitui uma decisão baseada exclusivamente em processamento automatizado que produza efeitos jurídicos sobre você ou que o(a) afete de forma igualmente significativa, nos termos do Artigo 22 do RGPD. O relatório do AI DiagMe é um documento informativo e educacional: não fornece diagnóstico nem toma decisões médicas, e destina-se a ser discutido com um profissional de saúde. A interpretação é gerada por um modelo de linguagem de grande escala (Claude, da Anthropic) a partir do seu relatório e dos dados de contexto; você pode, a qualquer momento, solicitar esclarecimentos, expressar seu ponto de vista e contestar o resultado escrevendo para contact@aidiagme.com.
Necessidade de fornecer seus dados
O fornecimento do seu laudo, dos seus dados de contexto e do seu consentimento expresso é necessário para utilizar o serviço: sem eles, não é possível gerar o seu relatório de AI. Isso não constitui uma obrigação legal ou contratual, mas decorre exclusivamente da sua decisão; você permanece livre para não fornecê-los, caso em que o serviço não poderá ser prestado.
4. Compartilhamento dos seus dados pessoais
Não vendemos seus dados pessoais. Compartilhamos apenas com os operadores estritamente necessários para a prestação dos Serviços, com as devidas salvaguardas:
- Hospedagem: Google Cloud — seus dados de saúde são hospedados em servidores certificados HDS localizados na França.
- Infraestrutura de IA: OpenRouter, Inc. (Estados Unidos), que se conecta com segurança ao modelo de IA (Claude, da Anthropic) para gerar seu relatório. Apenas dados rigorosamente pseudonimizados (sem seus identificadores diretos) são transmitidos; esses fornecedores nunca têm acesso à sua identidade e não estão autorizados a reutilizar seus dados, inclusive para treinar seus modelos.
- Processamento de pagamentos: Stripe, Inc. (Estados Unidos), que processa seus pagamentos com segurança.
- E-mail transacional: SendGrid (Twilio Inc.), que processa temporariamente seu endereço de e-mail e o conteúdo do seu relatório exclusivamente para o roteamento e a entrega do relatório da IA.
- Análise de audiência: Google LLC (Google Analytics), sujeito ao seu consentimento de cookies.
- Controle de qualidade (Comitê Científico e de Ética): Atlassian, Inc. (Trello, Estados Unidos) — hospeda o quadro onde os médicos do nosso comitê revisam interpretações de IA pseudonimizadas (sem identificador direto) para verificar sua precisão. Nenhum dado identificável, nem nenhum laudo laboratorial, é compartilhado com eles.
Também podemos divulgar seus dados às autoridades competentes quando exigido por lei, ou transferi-los a uma entidade adquirente em caso de fusão, aquisição ou venda de ativos, sujeito a compromissos equivalentes de confidencialidade.
5. Transferências internacionais de dados
Seus dados de saúde são hospedados na França e não são transferidos para fora do Espaço Econômico Europeu (EEE) para armazenamento. Alguns dos nossos processadores (OpenRouter, Stripe, Google, Twilio, Atlassian) estão estabelecidos ou operam nos Estados Unidos. Quando ocorre uma transferência para fora do EEE/Reino Unido, garantimos um nível adequado de proteção por meio de um dos seguintes mecanismos:
- O Estrutura de Privacidade de Dados UE–EUA e sua extensão para o Reino Unido, para empresas certificadas (Stripe, Google, Twilio, Atlassian).
- As Cláusulas Contratuais Padrão aprovadas pela Comissão Europeia (e o Adendo de Transferência Internacional de Dados do Reino Unido para transferências ao RU), juntamente com uma avaliação de impacto da transferência quando necessário.
- Pseudonimização prévia dos dados enviados ao provedor de IA, com a remoção dos seus identificadores diretos antes de qualquer transferência.
6. Segurança dos dados
Implementamos medidas técnicas e organizacionais adequadas para prevenir a perda, o acesso não autorizado, a alteração ou a divulgação dos seus dados, incluindo:
- Hospedagem em servidores certificados HDS na França (Google Cloud, certificado ISO/IEC 27001 e SOC 2).
- Pseudonimização dos laudos (remoção dos seus identificadores diretos) antes do processamento pela IA.
- Criptografia dos dados em trânsito (TLS) e em repouso (AES-256).
- Controles de acesso rigorosos com base no princípio do menor privilégio; a autenticação multifator (MFA) está sendo implementada e os direitos de acesso são revisados mensalmente.
- Procedimentos de gestão e notificação de violações de dados pessoais, em conformidade com os Artigos 33 e 34 do RGPD.
7. Retenção de dados
Mantemos seus dados apenas pelo tempo necessário para as finalidades para as quais foram coletados, inclusive para cumprir nossas obrigações legais, contábeis e de prestação de contas:
- Laudo de exame original (PDF): até 90 dias após a geração e entrega do relatório de IA, sendo então excluído com segurança (minimização de dados, Art. 5(1)(c)).
- Dados de conta, contato e contexto, e relatórios de IA gerados: durante a vigência da conta ativa, e depois por até 3 anos após a desativação ou a última interação, antes da exclusão permanente. Até o lançamento do portal seguro do paciente, esses dados ficam vinculados ao seu endereço de e-mail e são mantidos por até 3 anos após o seu último uso.
- Dados de transação: mantidos por 6 anos, e até 10 anos para faturas e registros contábeis a partir da data de emissão, em conformidade com o Código Comercial Francês (Art. L123-22) e a legislação tributária aplicável.
- Cookies de análise (Google Analytics): até 14 meses (recomendação da CNIL).
- Cookie de consentimento: até 6 meses (recomendação da CNIL).
- Logs do servidor (endereços IP): até 90 dias (interesse legítimo — segurança).
Uma solicitação de exclusão permanente resulta no apagamento de todos esses dados, exceto quando somos legalmente obrigados a retê-los (em especial os dados de transações).
8. Seus direitos de proteção de dados
Nos termos do RGPD (e do RGPD do Reino Unido), você tem os seguintes direitos: acesso; retificação; exclusão (“direito ao esquecimento”), sujeito às nossas obrigações legais; limitação do tratamento; oposição (inclusive à revisão das suas interpretações pseudonimizadas pelo nosso Comitê Científico e de Ética, por meio de opt-out, e ao marketing direto); portabilidade dos dados; e o direito de retirar seu consentimento a qualquer momento, sem afetar a licitude do tratamento realizado anteriormente.
Respondemos às suas solicitações em até um mês, prazo prorrogável por mais dois meses em casos complexos, sem custo, salvo se a solicitação for manifestamente infundada ou excessiva.
Usuários nos Estados Unidos. Dependendo do seu estado de residência (por exemplo, Califórnia, sob a CCPA/CPRA), você pode ter o direito de saber, acessar, corrigir e excluir seus dados pessoais, além de recusar a “venda” ou o “compartilhamento” de dados pessoais. Não vendemos seus dados pessoais. Para exercer esses direitos, entre em contato conosco pelo endereço abaixo; não haverá qualquer discriminação contra você por exercê-los.
Como exercer seus direitos. Escreva para contact@aidiagme.com. Assim que o portal do paciente (em desenvolvimento) estiver disponível, as opções de desativação e exclusão permanente também estarão acessíveis diretamente nas suas configurações online.
9. Crianças e menores de idade
Nossos Serviços não são destinados a pessoas com menos de 18 anos. Uma confirmação de idade (ter pelo menos 18 anos) é exigida antes do pagamento. Não coletamos intencionalmente dados pessoais de menores; caso isso ocorra, os excluímos imediatamente.
10. Cookies
Utilizamos cookies estritamente necessários (para o funcionamento do Site) e cookies de análise (Google Analytics), estes últimos somente com o seu consentimento coletado por meio do banner. Não utilizamos cookies de publicidade. Para mais informações e para gerenciar suas preferências, consulte nossa Política de Cookies.
11. Alterações nesta política
Podemos atualizar esta política periodicamente. A data da última atualização é exibida no topo desta página. Em caso de alteração relevante, informaremos você pelos meios adequados.
12. Direito de apresentar uma reclamação
Se você tiver dúvidas sobre como tratamos seus dados, recomendamos que entre em contato primeiro com nosso responsável pela privacidade em contact@aidiagme.com. Você também tem o direito de apresentar uma reclamação a uma autoridade de supervisão:
- França (autoridade líder): Commission Nationale de l’Informatique et des Libertés (CNIL) — www.cnil.fr
- Reino Unido: Information Commissioner’s Office (ICO) — www.ico.org.uk
- Outros países do EEE: a autoridade de proteção de dados do seu país de residência.
