← Voltar

Política de Privacidade — Kanota

Última atualização: 7 de julho de 2026

Esta política descreve como o Kanota trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD).

1. Papéis: quem é controlador e quem é operador

Esta política distingue dois papéis diferentes, previstos na LGPD (Art. 5º, VI e VII):

  • Dados de conta do médico (e-mail, senha, configurações): aqui, Rafael Guimarães Kanda, pessoa física, é o controlador — decide como e para quê esses dados são tratados.
  • Dados do paciente (transcrição, nota clínica e demais documentos gerados a partir da consulta): aqui, o médico cadastrado é o controlador — é ele quem decide gravar aquele paciente, para qual finalidade, e quem tem a relação profissional com o paciente. O Kanota atua apenas como operador: processa esses dados exclusivamente para executar a instrução do médico (transcrever e gerar a nota), sem decidir sobre finalidade ou uso além disso.

Na prática, isso significa que é o médico — não o Kanota — quem responde perante o paciente e a ANPD pela adequação da coleta e do consentimento relativos aos dados daquele paciente; o Kanota responde pela adequação técnica do processamento que realiza como operador (segurança, uso estrito conforme instruído, não retenção além do necessário).

Contato para exercício de direitos e dúvidas sobre privacidade: kanda@unicamp.br

2. Duas categorias de titulares de dados

  • Médicos cadastrados: dados de conta (e-mail, senha com hash, configurações).
  • Pacientes: dados pessoais e de saúde contidos nas transcrições e notas clínicas geradas a partir das consultas gravadas pelo médico. O paciente não tem conta própria no app — quem interage diretamente com o Kanota é o médico, que atua como controlador desses dados (ver seção 1).

3. Quais dados tratamos

Do médico (usuário cadastrado):

  • E-mail e senha (a senha é armazenada como hash, nunca em texto plano).
  • Configurações de uso do app (modelos de nota, preferências).
  • Metadados de uso (data/hora de login, contador de uso mensal).

Do paciente (via consultas gravadas pelo médico):

  • Transcrição da consulta (texto).
  • Nota clínica e demais documentos gerados a partir da transcrição (receitas, atestados, relatórios etc.).
  • O áudio da consulta nunca é armazenado — é processado no momento da transcrição e descartado; apenas o texto resultante é salvo.

4. Base legal e finalidade

O tratamento de dados de saúde do paciente tem como base legal o consentimento específico e destacado do paciente (LGPD, Art. 11, §4º), obtido pelo médico no momento de cada consulta, para a finalidade de gerar documentação clínica assistida por inteligência artificial. O médico é responsável por obter esse consentimento junto ao paciente antes de iniciar a gravação.

O tratamento dos dados de conta do médico tem como base legal a execução do contrato de uso do serviço (Termos de Uso).

5. Transferência internacional de dados

Para realizar a transcrição de áudio e a geração de notas clínicas por inteligência artificial, os dados (áudio da consulta e/ou texto transcrito) são enviados a provedores de infraestrutura de inteligência artificial localizados nos Estados Unidos. Esses provedores processam os dados apenas para a finalidade de transcrição/geração de texto e não os armazenam além do tempo necessário para o processamento da requisição.

Essa transferência internacional de dado sensível de saúde depende do consentimento específico do paciente, coletado pelo médico no momento da consulta (ver seção 4). Reconhecemos que a LGPD (Art. 33 e seguintes) e a Resolução CD/ANPD nº 19/2024 preveem mecanismos adicionais de garantia para transferências internacionais (como cláusulas-padrão contratuais) — a adoção formal desses mecanismos com os provedores de IA utilizados está em andamento.

6. Onde os dados ficam armazenados

Os dados de transcrição, nota clínica e demais documentos ficam armazenados no banco de dados do Kanota, hospedado em servidor próprio no Brasil. Cada médico só tem acesso aos dados das suas próprias consultas — há isolamento técnico entre contas de médicos diferentes.

7. Segurança

  • Senhas de médicos são armazenadas com hash (nunca em texto plano).
  • Sessões de login são autenticadas por token assinado.
  • O conteúdo das consultas (transcrição, nota) é armazenado com criptografia em repouso (AES-256-GCM).
  • Aplicamos limite de tentativas (rate limiting) em login, cadastro, recuperação de senha, exclusão de conta e geração de token de transcrição ao vivo, para dificultar ataques de força bruta e abuso.
  • Exigimos confirmação de e-mail antes de liberar o acesso à conta.

Nenhum sistema é 100% imune a incidentes de segurança. Caso ocorra um incidente que envolva dados de conta do médico (dado do qual somos controladores), notificaremos a ANPD e os afetados conforme exigido pela LGPD (Art. 48). Caso o incidente envolva dados de paciente (dado do qual o médico é controlador e nós, operadores), notificaremos o médico responsável o quanto antes, para que ele possa cumprir suas próprias obrigações de comunicação ao paciente e à ANPD.

8. Retenção e exclusão de dados

  • O médico pode configurar um período de retenção automática das consultas (exclusão de consultas mais antigas que um número de dias definido por ele), ou manter retenção indefinida.
  • O médico pode excluir sua própria conta a qualquer momento, o que apaga imediata e definitivamente a conta e todas as consultas e modelos associados a ela (ver Termos de Uso, seção 9).
  • Um paciente que queira solicitar acesso, correção ou exclusão de seus próprios dados deve fazer esse pedido diretamente ao médico responsável pela consulta — é o médico quem controla os dados armazenados no app.
  • O Kanota não é o prontuário médico oficial (ver Termos de Uso, seção 3) — a retenção configurada aqui é sobre os dados que ficam guardados no app, e não substitui nem dispensa a obrigação própria do médico de manter o prontuário oficial do paciente conforme a Resolução CFM nº 1.821/2007.

9. Compartilhamento com terceiros

Não compartilhamos dados de pacientes ou de médicos com terceiros para fins de publicidade, venda, ou qualquer finalidade alheia à prestação do próprio serviço. Os terceiros envolvidos no tratamento são:

  • Os provedores de infraestrutura de inteligência artificial mencionados na seção 5, estritamente para a finalidade de transcrição e geração de texto.
  • Um provedor de envio de e-mail transacional, usado apenas para enviar e-mails de verificação de cadastro e redefinição de senha — recebe apenas o e-mail do médico, nunca dado de paciente.
  • Um provedor de monitoramento de erros técnicos do sistema, que recebe eventos de erro com dado sensível filtrado antes do envio (nunca conteúdo de consulta, nunca gravação de tela) — usado só para identificar e corrigir falhas técnicas.

10. Direitos do titular

Nos termos da LGPD (Art. 18), o titular dos dados (médico ou, por intermédio do médico, o paciente) pode solicitar: confirmação da existência de tratamento, acesso aos dados, correção de dados incompletos ou desatualizados, anonimização/bloqueio/eliminação de dados desnecessários, portabilidade dos dados, e eliminação dos dados tratados com consentimento. O Kanota já oferece exportação de dados em JSON/CSV pelo próprio app (Ajustes), e exclusão de conta imediata.

Pedidos podem ser feitos a: kanda@unicamp.br

11. Cookies

O Kanota usa um único cookie técnico e essencial (kanda_session), necessário para manter o médico autenticado. Não usamos cookies de rastreamento, publicidade, ou analytics de terceiros.

12. Alterações desta política

Podemos atualizar esta política conforme o serviço evolui. Mudanças relevantes serão comunicadas por e-mail ou aviso no próprio app antes de entrarem em vigor.

13. Contato

Dúvidas ou solicitações sobre esta política: kanda@unicamp.br