Voltar

Política de Privacidade do Psicólogo

Vigência a partir de: 15/07/2026 · v1.3.0

1. Introdução

Esta Política de Privacidade explica como a BATISTA TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 61.011.378/0001-85, com contato direto pelo e-mail [email protected] ("Namandu", "nós"), responsável pela plataforma Namandu, coleta, utiliza, compartilha, protege e elimina dados pessoais de psicólogos que utilizam a área profissional da plataforma, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — "LGPD") e demais normas aplicáveis, incluindo as resoluções do Conselho Federal de Psicologia (CFP) sobre registro documental.

Ela foi escrita em linguagem clara e direta. Se algo não estiver claro, fale conosco pelos canais indicados na Seção 17.

Esta Política complementa a Política de Privacidade do Usuário (paciente) e os Termos de Uso do Psicólogo. A versão vigente, com sua data de vigência, está sempre disponível na URL canônica deste documento.

2. Nossos papéis: quando somos controladora e quando somos operadora

A plataforma envolve dois conjuntos de dados com papéis distintos sob a LGPD:

  • Dados do psicólogo (cadastro, verificação profissional, credenciais, agenda, assinatura, uso da plataforma): a Namandu atua como controladora — decide as finalidades e os meios do tratamento descritos nesta Política.
  • Dados de pacientes registrados por você (prontuários, notas clínicas, registros e transcrições de sessão, gravações, dados de pacientes externos na gestão financeira): você é o controlador, na qualidade de profissional responsável pelo registro documental exigido pelo CFP, e a Namandu atua como operadora, tratando esses dados conforme suas instruções, por meio das funcionalidades da plataforma e sob as salvaguardas descritas aqui.
  • Em operações que a própria Namandu determina — segurança da informação, prevenção a fraude, auditoria de acessos, triagem automatizada de risco e cumprimento de obrigações legais — a Namandu atua como controladora, inclusive sobre registros que envolvam dados de pacientes.

Essa divisão implica responsabilidade compartilhada: nós protegemos a infraestrutura e os dados sob nossa guarda; você responde pelas obrigações profissionais e éticas do tratamento clínico, incluindo a obtenção dos consentimentos exigidos dos seus pacientes (por exemplo, para gravação de sessões).

3. Dados do psicólogo que tratamos

3.1 Cadastro e identificação

E-mail (armazenado de forma criptografada), nome completo, perfil profissional, status da conta e registros de último acesso. Utilizados para criar e gerenciar sua conta profissional e nos comunicarmos com você.

3.2 Verificação profissional (CRP)

Número de registro no Conselho Regional de Psicologia, documentos de suporte, status cadastral e evidências de regularidade profissional. Utilizados para verificar sua elegibilidade para atuar na plataforma, prevenir fraude e proteger pacientes. Documentos e evidências de verificação podem ser mantidos pelo prazo necessário para comprovar a regularidade, responder a disputas e cumprir obrigações legais.

3.3 Login social (Google e Apple)

Se você optar por entrar com Google ou Apple, recebemos do provedor apenas: identificador opaco da conta (sub), e-mail, indicação de e-mail verificado e nome. No caso da Apple, também a indicação de e-mail privado (recurso "Ocultar meu e-mail" é suportado — o e-mail de retransmissão é tratado como seu e-mail de contato e sua identidade é vinculada ao identificador opaco, não ao e-mail). O token de identidade é verificado e descartado — no login social não obtemos nem armazenamos tokens de acesso do provedor. A foto de perfil e demais atributos são ignorados.

Você pode vincular e desvincular provedores de login a qualquer momento nas configurações da conta (com proteção contra bloqueio acidental de acesso).

3.4 Credenciais e sessões de acesso

Senha (armazenada apenas como hash bcrypt — nunca em texto claro), tokens de renovação e de redefinição de senha (armazenados apenas como hash — tokens de acesso não são armazenados em nossos servidores), endereço IP (criptografado) e identificação do navegador/dispositivo associados a cada sessão. Tokens de renovação expiram e são automaticamente eliminados em 7 dias. Você pode listar suas sessões ativas e encerrar todas as sessões a qualquer momento.

3.5 Agenda profissional e sincronização de calendário

Sua disponibilidade, agendamentos e, se você optar por conectar o Google Calendar ou usar o feed de calendário (.ics), os dados descritos na Seção 8. A conexão de calendário é sempre opcional e opt-in.

3.6 Assinatura e pagamentos da sua conta

Plano contratado, status da assinatura, identificadores de cobrança e contadores de uso de recursos. A assinatura profissional é contratada e cobrada na área web, e pagamentos por cartão são coletados diretamente pela Stripe — a Namandu nunca vê o número completo do seu cartão (guardamos apenas os quatro últimos dígitos para exibição). Compras em lojas de aplicativos, se e quando disponíveis para contas profissionais, são processadas pela loja (Apple/Google) e conciliadas via RevenueCat.

3.7 Gestão financeira de atendimentos

Se você utilizar o módulo financeiro, tratamos registros de cobranças, recebimentos e dados de contato de pacientes (inclusive pacientes externos à plataforma, cujos nome, e-mail e telefone são armazenados criptografados). Nesse fluxo a Namandu atua como operadora: você é responsável pela base legal do registro desses pacientes. E-mails de cobrança são enviados pela nossa infraestrutura de e-mail em seu nome.

3.8 Clínicas e equipes

Se você participar de uma clínica na plataforma, tratamos os vínculos, papéis e permissões da equipe. As permissões seguem o princípio da necessidade: integrantes administrativos (por exemplo, secretaria) não têm acesso a prontuários, notas clínicas ou registros de sessão — apenas às funções operacionais autorizadas pelo seu papel. Acessos são registrados em trilhas de auditoria.

3.9 Comunicações

Mensagens diretas trocadas na plataforma: o corpo das mensagens é armazenado com criptografia de campo quando o módulo de criptografia está habilitado no ambiente; prévias de mensagem (exibidas na lista de conversas e em notificações push) são armazenadas sem criptografia de campo. Também tratamos anexos e metadados de chamadas de vídeo/áudio. Quanto à mídia das chamadas: em regra, ela trafega diretamente entre os participantes (ponto a ponto), sem passar pelos nossos servidores; em determinadas condições de rede, porém, pode ser retransmitida de forma cifrada por servidores intermediários (relay); e, quando gravação ou transcrição estiver ativa, o áudio é armazenado e processado conforme a Seção 5. Notificações push podem conter prévia da mensagem e o nome de quem está chamando; os provedores de push (Google FCM, Apple APNs, Expo) recebem esses conteúdos para entrega. Você pode gerenciar preferências de notificação e optar por não receber comunicações de engajamento.

3.10 Registros técnicos, logs e auditoria

Eventos de uso da plataforma (analytics de primeira parte — não usamos rastreadores de terceiros), logs de segurança e trilhas de auditoria, incluindo registros de todo acesso seu a dados compartilhados por pacientes (quem acessou o quê e quando), exigidos pela prestação de contas da LGPD. Endereços IP nesses registros são armazenados de forma criptografada. Eventos de analytics são retidos por 2 anos; logs de auditoria e de acesso a dados, por 7 anos.

4. Dados de pacientes tratados sob sua responsabilidade

Ao utilizar a plataforma como ferramenta clínica, você registra dados pessoais sensíveis de pacientes. Como operadora, a Namandu aplica a esses dados as seguintes salvaguardas:

  • Prontuário e notas clínicas (avaliação inicial, plano, notas evolutivas versionadas, dados de pacientes externos): armazenados com criptografia de campo (AES-256-GCM com chaves gerenciadas pelo AWS KMS).
  • Retenção conforme o CFP: prontuários seguem retenção mínima de 5 anos (Resolução CFP nº 001/2009). A exclusão na plataforma é lógica (soft delete) durante esse período; há também mecanismo de anonimização irreversível sob demanda para atender pedidos de eliminação compatíveis com a obrigação profissional.
  • Acesso restrito: o conteúdo clínico é acessível a você e aos profissionais que você autorizar dentro das regras da plataforma; adicionalmente, ocorrem os processamentos técnicos descritos nas Seções 2, 5 e 6 (segurança e auditoria, triagem automatizada de risco, ferramentas de IA). Pessoal administrativo de clínica não acessa prontuários. Todo acesso é registrado em trilha de auditoria.
  • Consentimento do paciente: o compartilhamento feito pelo paciente com você (histórico de humor, questionários de triagem, histórico de crise etc.) é controlado por consentimentos granulares dados pelo próprio paciente, que ele pode revogar a qualquer momento — a revogação bloqueia novos acessos por esse mecanismo de compartilhamento. Além dele, existem hoje fluxos da plataforma em que perfis profissionais autorizados acessam registros de humor de pacientes vinculados — podendo incluir dados de saúde de dispositivo (passos, sono, frequência cardíaca etc.) anexados ao registro de humor — sem passar pelo consentimento granular; esses acessos são registrados em trilha de auditoria. Trate dados de saúde de dispositivo com o mesmo dever de sigilo aplicável ao restante do conteúdo clínico.
  • Pacientes menores de idade: quando o paciente for criança ou adolescente, o tratamento dos seus dados pessoais depende de consentimento específico e em destaque dado por ao menos um dos pais ou pelo responsável legal (art. 14, §1º, LGPD). A plataforma disponibiliza fluxo de aceite de contrato pelo responsável legal; cabe a você, como controlador, assegurar a obtenção e a documentação desse consentimento antes de registrar dados do paciente menor.
  • Alertas de crise: a plataforma possui triagem automatizada de risco e pode notificá-lo sobre alertas envolvendo pacientes vinculados a você. O acesso ao histórico de crise do paciente depende de consentimento específico dele. A triagem automatizada é uma ferramenta de apoio, sem garantia de detecção de todas as situações de risco; não substitui avaliação profissional nem serviços de emergência (CVV 188 / SAMU 192) e não constitui monitoramento clínico em tempo real. Decisões tomadas unicamente com base em tratamento automatizado podem ter revisão solicitada (art. 20, LGPD — ver Seção 14).

Você permanece responsável, como controlador, por informar seus pacientes sobre o uso da plataforma como meio de registro e por obter os consentimentos exigidos pela sua prática profissional.

5. Transcrição, diarização e gravação de sessões

Estes recursos tratam dados sensíveis de pacientes e exigem atenção especial:

  • Gravação de sessões presenciais: exige termo de consentimento de gravação registrado na plataforma, com escopo definido (incluindo a escolha entre processamento no dispositivo ou em nuvem) e possibilidade de revogação. O termo assinado é guardado como evidência.
  • Gravação de chamadas online: quando ativada, é sinalizada na interface para os participantes. Cabe a você obter e documentar o consentimento do paciente antes de gravar, conforme suas obrigações éticas. Os arquivos de gravação são armazenados no Amazon S3 e, atualmente, mantidos até exclusão manual — não há expiração automática desses arquivos (ver Seção 13).
  • Transcrição de chamadas: o áudio da fala remota é transcrito em trechos curtos pela API do Google Gemini; legendas da sua própria fala podem usar o serviço de reconhecimento de voz do navegador (que, no Chrome, envia o áudio ao serviço de voz do Google). O mesmo dever de informação e consentimento aplicável à gravação vale para a ativação de transcrição e legendas, pois o áudio do paciente é processado por provedores externos (Seção 6).
  • Diarização (separação de falantes) de sessões presenciais: pode ser executada localmente no seu dispositivo (sem envio do áudio a terceiros) ou, se você escolher o modo em nuvem, com envio do áudio da sessão à API do Google Gemini, com solicitação de exclusão do arquivo após o processamento.
  • Registros de sessão (transcrição, resumo, temas-chave, encaminhamentos): armazenados com criptografia de campo. Você controla se um registro é compartilhado com o paciente. A sumarização por IA envia a transcrição da sessão na íntegra, sem redação automática de identificadores, aos provedores indicados na Seção 6.
  • Metadados de chamadas são retidos por 365 dias; gravações sincronizadas de sessões presenciais são removidas do armazenamento intermediário em até 30 dias após a importação.

6. Ferramentas de IA clínica (copiloto)

A plataforma oferece ferramentas de IA de apoio ao profissional — copiloto clínico no chat de IA, sumarização de transcrições e de encaminhamentos, e insights. Sobre elas:

  • Provedores utilizados: Google (Gemini) como provedor primário; Groq como alternativa para tarefas de texto e como provedor primário da análise semântica na triagem automatizada de risco (Seções 4 e 9, com Gemini como alternativa nesse fluxo); Anthropic (Claude) como alternativa de sumarização. Todos processam dados nos Estados Unidos, via APIs comerciais.
  • O que é enviado: o contexto necessário à tarefa. Em detalhe: (i) o contexto do caso enviado ao copiloto passa por redação automática de identificadores pessoais (e-mail, CPF, telefone) antes do envio; (ii) a transcrição da sessão é enviada na íntegra, sem redação automática de identificadores, ao provedor de sumarização; (iii) na triagem automatizada de risco, a camada de análise semântica envia o texto analisado sem redação prévia de identificadores, com fundamento na proteção da vida (art. 11, II, "e"); (iv) a sua base de conhecimento (documentos que você adicionar) é enviada integralmente à API de embeddings do Google para indexação semântica; (v) consultas de pesquisa aprofundada (Deep Research) são enviadas ao Google Gemini com apoio da busca Google; (vi) áudio e imagens enviados pelo canal de suporte via WhatsApp são processados pelo Google Gemini (transcrição e descrição). Conteúdo clínico em texto livre pode estar presente no material enviado; use as ferramentas com esse entendimento.
  • A IA não decide por você: as saídas são apoio ao profissional; a responsabilidade clínica é sua. A plataforma não realiza diagnóstico automatizado.
  • Não treinamos modelos de IA com seus dados nem com os de seus pacientes, e não concedemos aos provedores autorização para usar esse conteúdo em finalidades próprias — como publicidade ou treinamento de modelos — além da prestação do serviço de processamento, nos termos dos instrumentos contratuais aplicáveis de cada provedor.
  • Traga sua própria chave (BYOK): se você configurar sua própria chave da API Gemini, o conteúdo passa a ser processado sob a sua conta Google, em relação contratual direta entre você e o Google — avalie os termos aplicáveis dessa conta.

7. Dados sensíveis: o que nunca fazemos

  • Não vendemos dados pessoais — seus nem de pacientes.
  • Dados de saúde nunca são usados para publicidade, marketing direcionado ou mineração comercial, nem compartilhados para obtenção de vantagem econômica (art. 11, §4º, LGPD), nem para decisões de crédito, seguro ou emprego.
  • Não usamos rastreadores de publicidade ou analytics de terceiros nas aplicações web.

8. Google Calendar e dados da sua conta Google

Se você conectar o Google Calendar (opcional):

  • Escopos solicitados: identificação básica (openid, e-mail) e gerenciamento de eventos (calendar.events) para criar os eventos das suas sessões no seu calendário. Se você ativar a importação de horários ocupados (desligada por padrão), também leitura de calendário (calendar.readonly).
  • Minimização na importação: ao importar horários ocupados, lemos os eventos de uma janela de 60 dias, mas persistimos apenas início, fim e o identificador do evento — título, descrição e participantes são descartados e nunca armazenados.
  • O que escrevemos no seu calendário: eventos das sessões da plataforma com título genérico ("Sessão Namandu") por padrão; o nome da contraparte só aparece se você ativar o modo detalhado. Pacientes veem apenas a indisponibilidade de horários resultante — nunca os detalhes dos seus eventos.
  • E-mail da conta Google conectada: armazenado para exibir "Conectado como…"; esse e-mail também pode constar de registros técnicos (logs) da operação de sincronização.
  • Tokens de acesso: criptografados (AES-256-GCM/KMS) e nunca expostos para fora dos nossos servidores.
  • Desconexão em 1 clique: revoga o token junto ao Google e apaga os eventos criados pela plataforma, os vínculos e os blocos de ocupado importados. Você também pode revogar o acesso em myaccount.google.com/permissions. Em caso de eliminação de conta, a revogação e a eliminação das conexões de calendário remanescentes integram o atendimento do pedido (Seção 13); recomendamos desconectar o Google Calendar antes de solicitar a eliminação.
  • Feed .ics: alternativa somente-leitura com token rotacionável, para o aplicativo de calendário da sua escolha.
  • Compromissos sobre dados do Google: não vendemos dados obtidos do Google; não os usamos para publicidade; não os usamos para treinar ou melhorar modelos de IA (os dados de calendário não entram em nenhum fluxo de IA da plataforma); não há leitura humana desse conteúdo, salvo por razões de segurança ou obrigação legal.

O uso e a transferência de informações recebidas das APIs do Google pela Namandu aderem à Política de Dados de Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. No original, em inglês: "Namandu's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements."

9. Finalidades e bases legais

TratamentoBase legal (LGPD)
Conta, autenticação, agenda, comunicações, assinatura e operação da plataformaArt. 7º, V — execução de contrato
Verificação profissional (CRP) e prevenção a fraudeArt. 7º, V e IX — contrato e legítimo interesse (segurança)
Obrigações fiscais e regulatórias sobre dados não sensíveisArt. 7º, II — obrigação legal/regulatória
Guarda de prontuário exigida pelo CFP (dados sensíveis)Art. 11, II, "a" — cumprimento de obrigação legal/regulatória pelo controlador
Sincronização de calendário e demais recursos opcionais sobre os seus dadosArt. 7º, I — consentimento (opt-in, revogável)
Ferramentas de IA quando processam conteúdo clínico de pacientes (Seções 5 e 6)Art. 11, II, "f" — tutela da saúde, sob sua responsabilidade como controlador (Namandu como operadora, Seção 2)
Segurança, auditoria, logs, investigação de incidentes, melhoria do serviçoArt. 7º, IX — legítimo interesse
Dados clínicos de pacientes registrados por vocêArt. 11, II, "f" — tutela da saúde por profissional; você é o controlador
Triagem automatizada de risco e alertas de crise (inclui o envio do texto analisado a provedores de IA — Seção 6)Art. 11, II, "e" — proteção da vida

10. Compartilhamento e suboperadores

Não comercializamos dados pessoais. Os suboperadores que contratamos obrigam-se, por seus termos e acordos de tratamento de dados, a proteger os dados pessoais em nível compatível com o desta Política. Compartilhamos dados apenas com:

  • Pacientes: suas informações profissionais públicas (perfil, disponibilidade de horários) compõem a experiência de busca, matching e agendamento.
  • Sua clínica/equipe: conforme os papéis e permissões descritos na Seção 3.8.
  • Autoridades: quando exigido por lei ou ordem de autoridade competente.
  • Suboperadores contratados para operar a plataforma:
SuboperadorPaísO que recebe
Google LLC (Gemini, OAuth, Calendar, Meet/Drive, push)EUAConteúdo enviado às ferramentas de IA (Seções 5 e 6) — incluindo transcrições de sessão, base de conhecimento para embeddings, consultas de Deep Research (com apoio da busca Google) e áudio/imagens do canal de suporte WhatsApp; dados de login social e calendário (Seções 3.3 e 8); salas e gravações do Google Meet quando utilizadas; notificações push (Android, via FCM)
Groq, Inc.EUAConteúdo de tarefas de IA em texto, como alternativa ao provedor primário, e análise semântica na triagem automatizada de risco — fluxo em que o texto analisado é enviado sem redação prévia de identificadores, com fundamento na proteção da vida (art. 11, II, "e")
AnthropicEUATranscrições e resumos, como alternativa de sumarização
Amazon Web Services (S3, KMS, SES)EUAS3: arquivos (documentos, anexos, gravações de chamadas e sessões, mídias); KMS: apenas chaves de criptografia — nunca o dado em claro; SES: conteúdo dos e-mails enviados, para entrega
Stripe, Inc.EUADados de cobrança da sua assinatura (coleta o cartão diretamente; nunca vemos o número completo)
Apple Inc.EUASign in with Apple; entrega de notificações push via APNs (o conteúdo pode incluir prévia de mensagem, nome de quem chama e token de chamada); conciliação de compras na App Store, se e quando disponível para contas profissionais
RevenueCat, Inc. / Google PlayEUAConciliação de compras feitas nas lojas de aplicativos, se e quando disponíveis para contas profissionais
Meta Platforms (WhatsApp)EUAConteúdo de conversas do canal de suporte via WhatsApp, quando você o utilizar, e mensagens de convite (templates) enviadas a contatos profissionais no contexto de prospecção (Seção 15)
GitHub, Inc.EUATexto de relatos de feedback e reporte de bugs enviados pela plataforma, publicado como issue pública no GitHub após redação automática por padrões (e-mail, CPF, telefone). A redação automática pode não remover nomes ou relatos em texto livre, e não há mecanismo de retirada da issue pública — não inclua dados pessoais ou clínicos em relatos de feedback. Capturas de tela anexadas não são publicadas.
ExpoEUATokens e conteúdo de notificações push
Cloudflare, Inc.EUAIntermediação do tráfego web da plataforma (proxy/CDN do domínio), com dados cifrados em trânsito (TLS)

Bancos de dados primários, mecanismos de busca vetorial e autorização rodam em infraestrutura própria da Namandu, não em serviços de terceiros.

11. Transferências internacionais

Parte dos dados é processada fora do Brasil, principalmente nos Estados Unidos, pelos suboperadores listados na Seção 10. Essas transferências se apoiam nos instrumentos contratuais e acordos de tratamento de dados aplicáveis dos provedores (art. 33, II, LGPD) e, para os recursos opcionais que dependem da sua escolha (IA, calendário), no seu consentimento específico e em destaque, com informação prévia sobre o caráter internacional da operação (art. 33, VIII, LGPD).

12. Segurança da informação

  • Criptografia em trânsito (TLS) em todas as comunicações e criptografia em repouso dos campos sensíveis principais (AES-256-GCM com criptografia de envelope via AWS KMS) — o corpo das mensagens e os campos clínicos principais são criptografados em repouso; determinados metadados operacionais (por exemplo, prévias de conversa) podem ser armazenados sem criptografia de campo. Não alegamos criptografia de ponta a ponta para dados armazenados.
  • Controle de acesso por perfil e permissão, com o princípio do menor privilégio (inclusive dentro de clínicas).
  • Trilhas de auditoria de acessos a dados sensíveis e compartilhados.
  • Senhas com hash bcrypt; tokens com hash; segregação entre ambientes.
  • Suspeitas de vulnerabilidade ou incidentes de segurança devem ser reportados imediatamente ao e-mail [email protected] (Seção 17) ou pelos canais da plataforma.

Nenhum sistema é imune a riscos; em caso de incidente relevante, adotaremos as medidas de comunicação exigidas pela LGPD.

13. Retenção e eliminação

Mantemos dados pelo tempo necessário às finalidades desta Política. Prazos definidos:

DadoPrazo
Tokens de sessão (renovação)7 dias (eliminação automática)
Metadados de chamadas365 dias
Arquivos de gravação de chamadas online (S3)sem expiração automática — mantidos até exclusão manual (estamos trabalhando para vincular a eliminação desses arquivos ao prazo dos metadados de chamadas)
Gravações intermediárias de sessões presenciais sincronizadasaté 30 dias após importação
Mensagens do chat de IA (copiloto)365 dias (eliminação automática)
Mensagens diretas na plataformasem eliminação automática — mantidas até exclusão pelo usuário ou eliminação da conta
Mensagens do canal de suporte via WhatsApp365 dias; a mídia recebida por esse canal não possui expiração automática (mantida até exclusão manual)
Artefatos de gravação do Google Meet (Drive)até a importação para a plataforma e a limpeza subsequente
Eventos de analytics de primeira parte2 anos
Logs de auditoria e de acesso a dados7 anos
Prontuários e registros clínicosmínimo de 5 anos (Resolução CFP nº 001/2009); após esse período, mantidos apenas enquanto necessários a obrigações legais ou defesa de direitos, ou eliminados/anonimizados mediante solicitação do controlador (você)
Dados de verificação profissionalenquanto necessários à comprovação de regularidade, defesa em disputas e obrigações legais
Demais dados de conta e operaçãodurante a vigência da conta e pelo prazo necessário a obrigações legais e defesa de direitos

Ao desconectar o Google Calendar, os dados da conexão são eliminados imediatamente (Seção 8).

Eliminação de conta: não há, hoje, exclusão de conta self-service para contas profissionais. Pedidos de eliminação são recebidos pelos canais da Seção 17 e atendidos de forma assistida. O processo automatizado atual cobre os registros principais da conta; dados residuais em outros repositórios — arquivos armazenados (S3), índices de busca derivados, conexões de calendário (incluindo a revogação de tokens junto ao Google), históricos de conversa e de chat de IA, casos e registros de pagamento — exigem etapas complementares de eliminação, executadas como parte do atendimento do pedido, com prazo de conclusão informado a você. São preservados os dados sujeitos a retenção obrigatória (em especial a guarda de prontuários exigida pelo CFP, registros fiscais e trilhas de auditoria).

14. Seus direitos como titular

Nos termos do art. 18 da LGPD, você pode solicitar, gratuitamente: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; eliminação dos dados pessoais tratados com o seu consentimento, ressalvadas as hipóteses de conservação legal (art. 16, LGPD); informação sobre compartilhamentos; informação sobre a possibilidade de não consentir e as consequências; e revogação de consentimentos.

Você também pode solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses (art. 20, LGPD). Na plataforma, a decisão automatizada relevante é a triagem de risco (Seções 4 e 9), que analisa conteúdo de mensagens e respostas de instrumentos de triagem em busca de indicadores de risco para gerar alertas; mediante solicitação, fornecemos informações sobre os critérios gerais utilizados e realizamos revisão humana.

Alguns pedidos são atendidos diretamente na plataforma (edição de perfil, gestão de sessões ativas, vínculo de login social, desconexão de calendário, preferências de notificação); os demais — incluindo eliminação de conta (nos termos e com o escopo descritos na Seção 13) e portabilidade — são atendidos de forma assistida pela nossa equipe, mediante solicitação pelos canais da Seção 17, nos prazos da LGPD.

A revogação de um consentimento interrompe o tratamento futuro, mas não elimina automaticamente registros de auditoria, comprovações de aceite e logs de segurança cuja retenção seja exigida por lei ou necessária à defesa de direitos.

Você também pode peticionar contra a Namandu perante a Autoridade Nacional de Proteção de Dados (ANPD).

15. Profissionais ainda não cadastrados (prospecção)

A Namandu pode tratar dados profissionais públicos de psicólogos ainda não cadastrados (nome, CRP, contato profissional), obtidos de fontes públicas, exclusivamente para convite à plataforma, com base em legítimo interesse. A localização e a qualificação desses contatos podem utilizar processamento por IA (Google Gemini, com apoio da busca Google).

Sobre retenção: resultados brutos de buscas de prospecção são eliminados automaticamente em 90 dias; os registros de contato mantidos para fins de convite são conservados até o descadastramento — após o opt-out, retemos apenas o identificador mínimo necessário para garantir a supressão permanente do contato. Toda comunicação de convite oferece descadastramento em 1 clique (ou por palavra-chave, no WhatsApp).

16. Registro de aceites e alterações desta Política

Registramos a versão aceita de cada documento legal, com data, hora e evidências técnicas do aceite, como prova de consentimento (art. 8º, LGPD). Quando esta Política for alterada de forma relevante — em especial antes de qualquer novo uso de dados obtidos do Google —, você será notificado e um novo aceite será solicitado na plataforma antes da continuidade do uso. A versão vigente, com sua data de vigência, fica disponível na URL canônica deste documento.

17. Encarregado de dados e contato

A BATISTA TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 61.011.378/0001-85, designou como Encarregada pelo Tratamento de Dados Pessoais (DPO), nos termos do art. 41 da LGPD, a área de Privacidade e Proteção de Dados da Namandu, com contato direto pelo e-mail [email protected].

Demandas de privacidade, exercício de direitos, dúvidas e reportes de segurança ou de vulnerabilidade devem ser encaminhados ao Encarregado por esse e-mail ou pelos canais da plataforma (central de ajuda e configurações da conta). Responderemos nos prazos previstos na LGPD.