Política de Privacidade
Última atualização: 4 de agosto de 2026
1. Quem somos
A Sessia é uma plataforma de assistência à documentação clínica com inteligência artificial, desenvolvida para psicólogos brasileiros. Operamos em conformidade com a Resolução CFP nº 001/2009, a Resolução CFP nº 09/2024, a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018) e demais normas aplicáveis.
2. Dados que coletamos
Dados do psicólogo: nome completo, e-mail, CRP, preferências clínicas e configurações de uso da plataforma.
Dados dos pacientes: iniciais (nunca nome completo), queixa principal, objetivos terapêuticos, observações clínicas e registros de sessões. Esses dados são classificados como dados de saúde segundo o Art. 11 da LGPD e recebem proteção reforçada.
Gravações de áudio: quando o psicólogo opta pela gravação de sessão com consentimento expresso do paciente. O áudio é processado para transcrição e descartado imediatamente após. Não armazenamos arquivos de áudio.
Dados de uso: logs técnicos sem conteúdo clínico, utilizados exclusivamente para monitoramento de segurança e estabilidade do serviço.
3. Como usamos seus dados
- Geração de notas clínicas estruturadas (DAP, SOAP ou BIRP) a partir das sessões
- Armazenamento seguro do prontuário eletrônico
- Geração de briefings pré-sessão baseados no histórico do paciente
- Monitoramento de segurança e prevenção de uso indevido
- Comunicações transacionais relacionadas à conta (confirmações, alertas de segurança)
4. Suboperadores de dados
⚠️ Atenção: transcrição de áudio
O único dado de sessão que deixa o território nacional para processamento de áudio é o áudio das sessões gravadas, que é enviado à API Whisper da OpenAI (Estados Unidos) exclusivamente para transcrição. O áudio é descartado imediatamente após o processamento.
Todos os demais dados (prontuários, notas, configurações, histórico de sessões) são armazenados em servidores localizados no Brasil (região sa-east-1, São Paulo), operados pela Supabase com criptografia em repouso e em trânsito.
Proteção anti-bot no cadastro: utilizamos o Cloudflare Turnstile (Cloudflare, Inc., EUA) para verificação de segurança durante o cadastro. O token de verificação é processado pelo Cloudflare e não contém dados clínicos.
Comunicações transacionais: e-mails de confirmação de conta e recuperação de senha são enviados via Resend (Resend Inc., EUA). Apenas o endereço de e-mail do psicólogo é transmitido para esta finalidade.
Geração de notas clínicas: Anthropic, PBC (Estados Unidos): geração de notas clínicas estruturadas (DAP, SOAP, BIRP) a partir de transcrições de sessões. A Anthropic processa dados clínicos sob Data Processing Addendum disponível em anthropic.com/legal/data-processing-addendum. Base legal: Art. 11, II, f da LGPD (tutela da saúde por profissional habilitado).
Sincronização de agenda: Google LLC (Estados Unidos): cria e remove eventos de sessão na agenda do próprio psicólogo, apenas quando a integração com o Google Calendar é ativada voluntariamente. Não recebe dado do paciente, apenas data, hora, duração e um link para a sessão dentro da Sessia. Detalhe completo na seção 13 desta política.
5. Transferência internacional de dados
Alguns de nossos suboperadores estão localizados fora do Brasil:
OpenAI (Estados Unidos): processa áudios de sessão para transcrição. O áudio é descartado imediatamente após a transcrição. A OpenAI mantém Data Processing Agreement em conformidade com regulações internacionais de proteção de dados.
Anthropic (Estados Unidos): processa transcrições de sessões para geração de notas clínicas. Os dados são tratados conforme o DPA da Anthropic e não são utilizados para treinar modelos de IA.
Cloudflare (Estados Unidos): processa tokens de verificação anti-robô no cadastro.
Resend (Estados Unidos): processa endereços de e-mail para envio de comunicações transacionais.
Google (Estados Unidos): processa dados de agenda apenas quando o psicólogo ativa voluntariamente a integração com o Google Calendar, para criar e remover eventos de sessão. Nenhum dado do paciente é transferido, apenas data, hora, duração e um link para a sessão dentro da Sessia (detalhe completo na seção 13).
Essas transferências ocorrem com base no Art. 33 da LGPD, mediante garantias adequadas de proteção fornecidas pelos suboperadores.
6. Cookies e tecnologias similares
A Sessia utiliza exclusivamente cookies estritamente necessários para o funcionamento da plataforma. Não utilizamos cookies de rastreamento, publicidade ou analytics.
Cookies utilizados:
Nome: sb-[referência]-auth-token
Finalidade: Manter a sessão autenticada do psicólogo
Duração: 30 minutos (renovado automaticamente durante uso ativo)
Tipo: Estritamente necessário: sem este cookie o login não funciona
Operador: Supabase (gerenciado pelo serviço de autenticação)
Por serem estritamente necessários, esses cookies não requerem consentimento prévio, conforme entendimento da ANPD e das diretrizes do art. 7º, IX da LGPD.
7. Base legal para tratamento de dados de saúde
O tratamento de dados de saúde (Art. 11 da LGPD) é realizado com base no consentimento expresso do titular (Art. 11, I) e na tutela da saúde (Art. 11, II, f), mediante registro documentado do consentimento do paciente pelo profissional responsável. O psicólogo atua como controlador dos dados de seus pacientes, sendo responsável por obter e registrar o consentimento adequado.
8. Retenção de dados
Os dados clínicos são mantidos pelo prazo mínimo de 5 (cinco) anos após o encerramento do atendimento, conforme a Resolução CFP nº 001/2009. Em caso de cancelamento da conta, os dados clínicos permanecerão disponíveis para exportação por 30 dias e serão então anonimizados ou eliminados, observado o prazo legal mínimo de retenção.
9. Seus direitos como titular
Conforme a LGPD (Art. 18), você tem direito a:
- Confirmação da existência de tratamento de dados
- Acesso aos dados tratados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários
- Portabilidade dos dados a outro fornecedor
- Revogação do consentimento a qualquer momento
Para exercer seus direitos, entre em contato pelo e-mail: privacidade@sessia.app.br
10. Segurança
Adotamos medidas técnicas e administrativas para proteger seus dados: criptografia em repouso e em trânsito, controle de acesso baseado em identidade, logs de auditoria para ações sensíveis, rate limiting para prevenção de abuso e hash de integridade nas notas assinadas. Realizamos revisões periódicas de segurança.
11. Contato e encarregado (DPO)
Para questões relacionadas à privacidade e proteção de dados: privacidade@sessia.app.br
12. Extensão Sessia para Google Meet
A Sessia oferece uma extensão para o navegador Chrome que permite gerar notas clínicas a partir de sessões atendidas pelo Google Meet. Esta seção descreve especificamente o funcionamento e o tratamento de dados da extensão.
O que a extensão faz: a extensão lê o texto da legenda gerada automaticamente pelo próprio Google Meet e exibida na tela da reunião. A extensão não grava áudio, não grava vídeo e não registra a reunião, apenas lê o texto que a plataforma de vídeo já exibe.
Quando atua: somente quando o psicólogo inicia a captura de forma explícita pela extensão. O envio do texto capturado à Sessia também é sempre uma ação explícita do usuário, nunca automática.
Dados armazenados localmente: a extensão armazena, no navegador do próprio usuário (chrome.storage.local), o token pessoal de autenticação e o texto capturado na reunião em andamento. O armazenamento local do texto permite que a captura sobreviva a um recarregamento acidental da página.
Transmissão e destino: ao ser enviado pelo psicólogo, o texto é transmitido à Sessia autenticado por um token pessoal e revogável, gerado e revogado pelo próprio psicólogo nas configurações da conta. O texto é armazenado como transcrição da sessão no prontuário, sujeito às mesmas medidas de segurança e retenção descritas nas seções 8 e 10 desta política.
Processamento por IA: a transcrição obtida pela extensão é processada para geração da nota clínica nos mesmos termos já descritos na seção 4 desta política para as demais transcrições de sessão.
O que a extensão não faz: a extensão não coleta histórico de navegação, não acessa outros sites além do Google Meet e do domínio da Sessia, não rastreia o usuário, não exibe anúncios e não comercializa nem compartilha os dados capturados com terceiros para finalidade diversa da geração da nota clínica.
Responsabilidade do profissional: é responsabilidade do psicólogo informar o paciente sobre a captura da legenda e obter o consentimento antes de utilizar o recurso, conforme os Termos de Uso.
13. Integração com Google Calendar
A Sessia oferece integração opcional com o Google Calendar para sincronizar sessões agendadas. Esta seção descreve especificamente o funcionamento e o tratamento de dados dessa integração.
Conexão opcional: a integração só é ativada se o próprio psicólogo iniciar a conexão em Configurações. Pode ser revogada a qualquer momento, pelo mesmo lugar.
Permissão solicitada: criar e remover eventos de sessão na agenda do próprio psicólogo.
O que a Sessia não faz: não lê, não edita e não armazena o conteúdo de outros eventos já existentes na agenda do psicólogo.
Dado enviado ao Google: o evento criado contém apenas título fixo, data, hora, duração e um link para a sessão dentro da Sessia. Nenhum dado do paciente (iniciais, nome, queixa ou qualquer informação clínica) é enviado ao Google.
Armazenamento do token: o token de acesso à conta Google do psicólogo é armazenado de forma cifrada.
Como revogar: pelo botão de desconexão em Configurações, ou diretamente pela sua conta Google, revogando o acesso da Sessia.