Dosefy
Política de Privacidade
Versão 2.1 · última atualização: 27/08/2026
- Controlador indicado
- DOSEFY INTELIGENCIA EM SAUDE LTDA
- CNPJ
- 62.571.565/0001-86
- Canal de privacidade
- app@dosefy.com.br
- Responsável interno
- João Pedro Faria Pereira
- Abrangência
- Site, aplicativo, Academic e recursos de IA
1. Objetivo e papéis
Esta Política descreve quais dados tratamos, por que, com quem, durante quanto tempo e quais controles e direitos se aplicam. A posição da Dosefy como controladora ou operadora pode variar conforme o produto e o contrato com o profissional ou instituição.
Quando o profissional decide inserir dados clínicos sob sua própria responsabilidade, ele ou sua instituição deve definir fundamento, finalidade e deveres éticos aplicáveis. A Dosefy não solicita nem recomenda identificadores de pacientes em seus recursos de IA.
2. Dados tratados
- Conta e profissão: nome, e-mail, telefone, data de nascimento, CPF quando solicitado, profissão, CRM/registro, formação e instituição.
- Autenticação e segurança: sessão, métodos de login/MFA, IP, dispositivo, navegador, eventos e tentativas de acesso.
- Assinatura: plano, situação, identificadores de transação e provedor. Dados completos de cartão ficam com o processador de pagamento.
- Uso do produto: favoritos, preferências, buscas, eventos, configurações e conteúdo salvo pelo usuário.
- IA: mensagens, respostas, materiais acadêmicos, modelo/fornecedor, tokens, duração, sucesso e erro, conforme o recurso.
- Comunicação: solicitações de suporte e consentimentos separados para e-mail ou WhatsApp de marketing.
3. Dados de pacientes e minimização
A Dosefy não é um prontuário e os campos de IA não devem receber nome, CPF, CNS, RG, prontuário, telefone, e-mail, imagem ou outro elemento que identifique paciente. Informações clínicas devem ser minimizadas e desidentificadas antes do envio.
A plataforma aplica avisos e bloqueios para identificadores comuns, mas nenhum detector é perfeito. Se ocorrer envio indevido, o usuário deve interromper o uso naquele caso e comunicar a Dosefy sem repetir o dado no relato.
4. Finalidades e fundamentos
- criar e administrar a conta e entregar os recursos contratados;
- autenticar, autorizar, prevenir fraude, abuso e incidentes;
- processar a solicitação de IA e manter histórico quando habilitado;
- medir desempenho, custo, disponibilidade e qualidade com dados minimizados;
- cumprir obrigações e exercer direitos em processos;
- enviar marketing somente no canal com consentimento válido e revogável.
Conforme a operação, poderão ser aplicáveis execução de contrato, cumprimento de obrigação legal/regulatória, exercício regular de direitos, legítimo interesse sujeito a avaliação e consentimento para finalidades opcionais. Dados sensíveis exigem análise específica e não são legitimados por um aceite genérico.
5. Inteligência artificial
A mensagem pode ser enviada ao fornecedor de IA configurado para gerar a resposta solicitada. O sistema registra metadados como usuário, fornecedor, modelo, duração, tokens e resultado para auditoria; o ledger operacional foi projetado para não guardar o conteúdo do prompt.
A Dosefy não utiliza intencionalmente dados de pacientes para treinar modelo próprio. Qualquer projeto futuro de treinamento ou validação com dados pessoais exigirá finalidade separada, nova avaliação de impacto, controles e fundamento jurídico apropriado. Consulte a página de Transparência de IA.
6. Compartilhamento e operadores
Dados podem ser compartilhados, no mínimo necessário, com categorias como:
- Vercel para hospedagem, entrega, observabilidade e gateway de IA;
- Supabase para banco de dados, armazenamento e componentes de autenticação;
- fornecedores de modelos como OpenAI e Google, conforme a rota ativa;
- Stripe, RevenueCat, Apple e Google para assinatura e pagamento;
- provedores de e-mail, comunicação e suporte;
- autoridades e terceiros quando houver obrigação, ordem válida ou proteção de direitos.
A lista pode mudar. Alteração material de finalidade ou categoria será informada e, quando necessário, exigirá novo aceite.
7. Transferências internacionais
Alguns fornecedores podem processar dados fora do Brasil. A Dosefy deverá adotar mecanismo jurídico aplicável, medidas contratuais e avaliação dos fornecedores, respeitando regras da LGPD e da ANPD. O mapeamento de regiões e suboperadores integra o dossiê de privacidade.
8. Segurança e governança
Adotamos controles proporcionais, como HTTPS, credenciais no servidor, autenticação, MFA disponível, autorização, isolamento de dados, limites de requisição, logs de segurança, retenção programada e resposta a incidentes. Nenhum sistema é inviolável; controles são revisados com a evolução dos riscos.
9. Retenção e eliminação
- históricos de conversa possuem prazo configurado por produto; o Copiloto usa inicialmente até 180 dias para novas conversas;
- o ledger de IA e parte dos eventos de auditoria possuem rotina inicial de 13 meses;
- sessões encerradas e eventos técnicos possuem prazos próprios de segurança;
- aceites e registros necessários podem ser preservados durante a relação e o prazo legal de defesa/obrigação;
- backups são eliminados conforme ciclo técnico e acesso restrito.
Prazos podem ser ajustados por obrigação, contrato ou conclusão da finalidade. Dados são eliminados ou anonimizados quando não houver fundamento para conservação.
10. Direitos dos titulares
O titular pode solicitar, conforme aplicável:
- confirmação, acesso e correção;
- informação sobre compartilhamentos;
- anonimização, bloqueio ou eliminação de dado inadequado ou excessivo;
- portabilidade segundo regulamentação;
- oposição e revisão quando cabíveis;
- revogação de consentimento e informação sobre suas consequências.
Pedidos devem ser enviados a app@dosefy.com.br. Poderemos confirmar identidade antes de responder e não entregaremos dados de outro titular.
11. Cookies, métricas e marketing
Cookies essenciais mantêm sessão e segurança. Métricas de produto devem excluir prompts, resultados, doses e identificadores de pacientes. Marketing por e-mail ou WhatsApp exige opção separada, não pré-marcada, e pode ser revogado no perfil ou canal informado.
Quando você acessa um link de parceiro, a Dosefy registra um identificador aleatório, o código da parceria, o canal de origem e parâmetros padronizados de campanha. O registro não inclui e-mail, IP bruto nem parâmetros secretos da URL. Um cookie próprio, protegido e válido por até 30 dias permite associar a visita a uma conta criada posteriormente. Para contas novas, o último link elegível anterior ao cadastro determina a parceria, que permanece vinculada para medir cadastro, primeira assinatura, benefício e comissão nos canais web, App Store e Google Play.
12. Incidentes e contato
Suspeitas de incidente devem ser comunicadas a app@dosefy.com.br, sem repetir dados do paciente. A Dosefy avaliará contenção, investigação e comunicações aos titulares e autoridades conforme sua obrigação e a regulamentação vigente.
13. Atualizações desta Política
Mudanças materiais serão destacadas e submetidas a novo aceite quando exigido. A versão e a data ficam registradas nesta página. Direitos legais e canais de autoridade competente permanecem disponíveis.