LGPD · Lei 13.709/2018
Política de Privacidade
Versão 2.0 · Atualizada em 9 de outubro de 2026.
1. Quem é o controlador
O controlador dos dados é a Aethrium (pessoa jurídica em constituição; CNPJ ainda não emitido). Contato geral: contato@aethrium.cloud.
Esta política descreve o tratamento que o produto faz hoje. Não afirma conformidade jurídica conclusiva: a operação de dados de saúde mental é de alto risco e depende também de contratos, nomeação do Encarregado e parecer jurídico.
2. Encarregado (DPO)
Canal do Encarregado pelo Tratamento de Dados (Art. 41): encarregado@aethrium.cloud. No aplicativo: Perfil → Privacidade e Dados.
3. O que o Aethrium é — e o que não é
O Aethrium é um aplicativo de apoio ao bem-estar: diário de humor, conversa com assistente de inteligência artificial e, quando você autoriza, contato com profissionais autônomos. Não é serviço de emergência, diagnóstico, prescrição ou psicoterapia. A IA não é profissional de saúde.
Não há plantão humano, equipe de crise, monitoramento 24h por pessoas nem compromisso de ligar de volta. Em crise, use imediatamente: CVV 188 (24h, gratuito; também chat em cvv.org.br), SAMU 192, Polícia 190, ou a UPA / pronto-socorro mais próximo.
4. Dados que tratamos
- Conta: nome, e-mail, senha (só o hash), data de nascimento (obrigatória), identificador Google se você entrar com Google.
- Saúde e bem-estar: humor, sono, energia, notas do diário, perfil de personalidade.
- Conversas com a IA: mensagens, respostas e resumo da sessão.
- Triagem de risco: nível de risco (1 a 3), hash e tamanho da mensagem. O texto da crise não é guardado na tabela de eventos de crise.
- Relação com profissional: vínculo, agendamentos e notas do profissional, se houver.
- Pagamento: e-mail, nome e status da assinatura. O cartão fica com o Stripe.
- Segurança: IP, navegador, trilha de quem acessou dados e quando.
- Telemetria: erros (Sentry) após o aceite, só com ID interno; métricas (PostHog) só com consentimento de analytics.
Não vendemos dados nem os usamos para publicidade.
5. Para que usamos e em qual base
- Conta e cobrança: execução de contrato (Art. 7, V). Assinatura individual: R$19,90 por mês, com cancelamento quando você quiser.
- Diário, chat com IA e resumo ao profissional: consentimento específico (Art. 11, I), separado por finalidade (
ai_processing,international_transfer,professional_share,analytics). - Triagem de risco: proteção da vida ou da incolumidade física (Art. 11, II, “e”).
- Compartilhar registros com o profissional vinculado: seu consentimento
professional_share, verificado a cada acesso. - Segurança e prevenção a fraude: legítimo interesse (Art. 7, IX).
- Direitos do titular e obrigações legais: Art. 7, II.
Você pode revogar cada consentimento em Perfil → Privacidade e Dados.
6. Inteligência artificial: quem recebe o quê
O chat do paciente só envia mensagem depois dos consentimentos
ai_processing e international_transfer. O que vai ao modelo:
- o texto da sua mensagem;
- o histórico recente da conversa;
- um recorte do diário e da memória do app (no máximo cerca de 1.800 caracteres), sem ciphertext;
- instruções de sistema (a IA não diagnostica; em crise, indica 188 / 192 / 190).
Não enviamos nome, e-mail, CPF, senha nem cartão ao modelo.
Ordem configurada no código: se houver um modelo local na nossa infraestrutura (Ollama na VPS), ele é tentado primeiro. Se não houver resposta, o provedor primário em nuvem é a Groq (EUA); o fallback é o Google Gemini (EUA/global). O tooling interno da empresa (Telegram/agentes) usa outros provedores e não recebe o chat do paciente; em produção esse tooling fica desligado.
Treinamento de modelos. A Aethrium não treina modelos próprios com as suas mensagens e o código não ativa nenhuma opção de “usar para treinar”. Não temos como comprovar, só pelo código, se Groq ou Google reutilizam o conteúdo da API sob os termos deles. Isso depende do contrato de cada operador, ainda pendente de arquivo (DPA).
7. Com quem compartilhamos
- Profissional vinculado, só com o seu consentimento de compartilhamento. O aviso de consulta não leva dado clínico.
- Alerta de crise: o app mostra CVV / SAMU / 190. Se houver profissional vinculado que aceitou receber alertas, o sistema tenta avisá-lo (sem o texto da mensagem) — melhor esforço, sem prazo.
- Operadores: Hostinger (VPS: site, API e banco no Brasil, região a confirmar), Groq, Google (Gemini e, se você escolher, login), Stripe, Sentry, PostHog (opt-in), serviço de e-mail transacional, Web Push / FCM.
- Autoridades, quando a lei exigir.
8. Por quanto tempo guardamos
- Conta: enquanto existir. Pedido de exclusão: resposta em até 15 dias; dados de identificação anonimizados em até 30 dias após a aprovação.
- Diário e conversas: enquanto a conta existir. Após exclusão, o sistema hoje pseudonimiza registros clínicos em vez de apagá-los de imediato — essa premissa está em revisão e não afirmamos um dever de guarda de 20 anos.
- Logs de acesso a dados: 365 dias. Logs de notificação e eventos de segurança: 180 dias.
- Exportação: o link vale 60 minutos e exige que você esteja autenticado.
- Consentimentos: enquanto o tratamento durar e pelo prazo de prova.
9. Menores de 18 anos
A data de nascimento é obrigatória. O padrão técnico do serviço
(MINORS_POLICY=block) não cria nem libera diário, chat e
demais dados de saúde para menores de 18 anos. Existe um modo alternativo
com confirmação do responsável por e-mail, que só entra em vigor se a empresa
o ativar.
10. Seus direitos (Art. 18)
Confirmação de tratamento (resposta imediata), acesso, correção, anonimização / eliminação, portabilidade, informação sobre compartilhamento, revogação do consentimento e revisão de decisão automatizada (Art. 20). No app: Perfil → Privacidade e Dados. Prazo de resposta: 15 dias. Você também pode reclamar à ANPD e escrever para encarregado@aethrium.cloud.
11. Decisões automatizadas
A triagem de risco e a sugestão de profissionais usam processamento automatizado. Não substituem avaliação profissional. O alerta de crise remete aos canais oficiais e não a um plantão da Aethrium. Pedir revisão humana pelo app não é atendimento de emergência.
12. Segurança
Campos sensíveis são cifrados em repouso (AES-256-GCM). A senha é guardada como hash. Há controle de acesso por papel e registro de acessos. A cifra não é de ponta a ponta: a aplicação decifra para operar. Não afirmamos que os dados sejam à prova de vazamento.
13. Cookies e armazenamento local
Não usamos cookies de publicidade. O app grava no dispositivo a sessão, preferências e, no navegador, o diário alimentar (só no dispositivo, sem a cifra dos demais campos). PostHog só depois do consentimento de métricas; Sentry só depois do aceite desta política e dos Termos, sem e-mail nem conteúdo digitado.
14. Alterações
Mudanças relevantes geram nova versão. O app pede novo aceite quando a versão muda.