Política de Privacidade

Última atualização: 4 de agosto de 2026

1. Quem somos

A Sessia é uma plataforma de assistência à documentação clínica com inteligência artificial, desenvolvida para psicólogos brasileiros. Operamos em conformidade com a Resolução CFP nº 001/2009, a Resolução CFP nº 09/2024, a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018) e demais normas aplicáveis.

2. Dados que coletamos

Dados do psicólogo: nome completo, e-mail, CRP, preferências clínicas e configurações de uso da plataforma.

Dados dos pacientes: iniciais (nunca nome completo), queixa principal, objetivos terapêuticos, observações clínicas e registros de sessões. Esses dados são classificados como dados de saúde segundo o Art. 11 da LGPD e recebem proteção reforçada.

Gravações de áudio: quando o psicólogo opta pela gravação de sessão com consentimento expresso do paciente. O áudio é processado para transcrição e descartado imediatamente após. Não armazenamos arquivos de áudio.

Dados de uso: logs técnicos sem conteúdo clínico, utilizados exclusivamente para monitoramento de segurança e estabilidade do serviço.

3. Como usamos seus dados

  • Geração de notas clínicas estruturadas (DAP, SOAP ou BIRP) a partir das sessões
  • Armazenamento seguro do prontuário eletrônico
  • Geração de briefings pré-sessão baseados no histórico do paciente
  • Monitoramento de segurança e prevenção de uso indevido
  • Comunicações transacionais relacionadas à conta (confirmações, alertas de segurança)

4. Suboperadores de dados

⚠️ Atenção: transcrição de áudio

O único dado de sessão que deixa o território nacional para processamento de áudio é o áudio das sessões gravadas, que é enviado à API Whisper da OpenAI (Estados Unidos) exclusivamente para transcrição. O áudio é descartado imediatamente após o processamento.

Todos os demais dados (prontuários, notas, configurações, histórico de sessões) são armazenados em servidores localizados no Brasil (região sa-east-1, São Paulo), operados pela Supabase com criptografia em repouso e em trânsito.

Proteção anti-bot no cadastro: utilizamos o Cloudflare Turnstile (Cloudflare, Inc., EUA) para verificação de segurança durante o cadastro. O token de verificação é processado pelo Cloudflare e não contém dados clínicos.

Comunicações transacionais: e-mails de confirmação de conta e recuperação de senha são enviados via Resend (Resend Inc., EUA). Apenas o endereço de e-mail do psicólogo é transmitido para esta finalidade.

Geração de notas clínicas: Anthropic, PBC (Estados Unidos): geração de notas clínicas estruturadas (DAP, SOAP, BIRP) a partir de transcrições de sessões. A Anthropic processa dados clínicos sob Data Processing Addendum disponível em anthropic.com/legal/data-processing-addendum. Base legal: Art. 11, II, f da LGPD (tutela da saúde por profissional habilitado).

Sincronização de agenda: Google LLC (Estados Unidos): cria e remove eventos de sessão na agenda do próprio psicólogo, apenas quando a integração com o Google Calendar é ativada voluntariamente. Não recebe dado do paciente, apenas data, hora, duração e um link para a sessão dentro da Sessia. Detalhe completo na seção 13 desta política.

5. Transferência internacional de dados

Alguns de nossos suboperadores estão localizados fora do Brasil:

OpenAI (Estados Unidos): processa áudios de sessão para transcrição. O áudio é descartado imediatamente após a transcrição. A OpenAI mantém Data Processing Agreement em conformidade com regulações internacionais de proteção de dados.

Anthropic (Estados Unidos): processa transcrições de sessões para geração de notas clínicas. Os dados são tratados conforme o DPA da Anthropic e não são utilizados para treinar modelos de IA.

Cloudflare (Estados Unidos): processa tokens de verificação anti-robô no cadastro.

Resend (Estados Unidos): processa endereços de e-mail para envio de comunicações transacionais.

Google (Estados Unidos): processa dados de agenda apenas quando o psicólogo ativa voluntariamente a integração com o Google Calendar, para criar e remover eventos de sessão. Nenhum dado do paciente é transferido, apenas data, hora, duração e um link para a sessão dentro da Sessia (detalhe completo na seção 13).

Essas transferências ocorrem com base no Art. 33 da LGPD, mediante garantias adequadas de proteção fornecidas pelos suboperadores.

6. Cookies e tecnologias similares

A Sessia utiliza exclusivamente cookies estritamente necessários para o funcionamento da plataforma. Não utilizamos cookies de rastreamento, publicidade ou analytics.

Cookies utilizados:

Nome: sb-[referência]-auth-token

Finalidade: Manter a sessão autenticada do psicólogo

Duração: 30 minutos (renovado automaticamente durante uso ativo)

Tipo: Estritamente necessário: sem este cookie o login não funciona

Operador: Supabase (gerenciado pelo serviço de autenticação)

Por serem estritamente necessários, esses cookies não requerem consentimento prévio, conforme entendimento da ANPD e das diretrizes do art. 7º, IX da LGPD.

7. Base legal para tratamento de dados de saúde

O tratamento de dados de saúde (Art. 11 da LGPD) é realizado com base no consentimento expresso do titular (Art. 11, I) e na tutela da saúde (Art. 11, II, f), mediante registro documentado do consentimento do paciente pelo profissional responsável. O psicólogo atua como controlador dos dados de seus pacientes, sendo responsável por obter e registrar o consentimento adequado.

8. Retenção de dados

Os dados clínicos são mantidos pelo prazo mínimo de 5 (cinco) anos após o encerramento do atendimento, conforme a Resolução CFP nº 001/2009. Em caso de cancelamento da conta, os dados clínicos permanecerão disponíveis para exportação por 30 dias e serão então anonimizados ou eliminados, observado o prazo legal mínimo de retenção.

9. Seus direitos como titular

Conforme a LGPD (Art. 18), você tem direito a:

  • Confirmação da existência de tratamento de dados
  • Acesso aos dados tratados
  • Correção de dados incompletos, inexatos ou desatualizados
  • Anonimização, bloqueio ou eliminação de dados desnecessários
  • Portabilidade dos dados a outro fornecedor
  • Revogação do consentimento a qualquer momento

Para exercer seus direitos, entre em contato pelo e-mail: privacidade@sessia.app.br

10. Segurança

Adotamos medidas técnicas e administrativas para proteger seus dados: criptografia em repouso e em trânsito, controle de acesso baseado em identidade, logs de auditoria para ações sensíveis, rate limiting para prevenção de abuso e hash de integridade nas notas assinadas. Realizamos revisões periódicas de segurança.

11. Contato e encarregado (DPO)

Para questões relacionadas à privacidade e proteção de dados: privacidade@sessia.app.br

12. Extensão Sessia para Google Meet

A Sessia oferece uma extensão para o navegador Chrome que permite gerar notas clínicas a partir de sessões atendidas pelo Google Meet. Esta seção descreve especificamente o funcionamento e o tratamento de dados da extensão.

O que a extensão faz: a extensão lê o texto da legenda gerada automaticamente pelo próprio Google Meet e exibida na tela da reunião. A extensão não grava áudio, não grava vídeo e não registra a reunião, apenas lê o texto que a plataforma de vídeo já exibe.

Quando atua: somente quando o psicólogo inicia a captura de forma explícita pela extensão. O envio do texto capturado à Sessia também é sempre uma ação explícita do usuário, nunca automática.

Dados armazenados localmente: a extensão armazena, no navegador do próprio usuário (chrome.storage.local), o token pessoal de autenticação e o texto capturado na reunião em andamento. O armazenamento local do texto permite que a captura sobreviva a um recarregamento acidental da página.

Transmissão e destino: ao ser enviado pelo psicólogo, o texto é transmitido à Sessia autenticado por um token pessoal e revogável, gerado e revogado pelo próprio psicólogo nas configurações da conta. O texto é armazenado como transcrição da sessão no prontuário, sujeito às mesmas medidas de segurança e retenção descritas nas seções 8 e 10 desta política.

Processamento por IA: a transcrição obtida pela extensão é processada para geração da nota clínica nos mesmos termos já descritos na seção 4 desta política para as demais transcrições de sessão.

O que a extensão não faz: a extensão não coleta histórico de navegação, não acessa outros sites além do Google Meet e do domínio da Sessia, não rastreia o usuário, não exibe anúncios e não comercializa nem compartilha os dados capturados com terceiros para finalidade diversa da geração da nota clínica.

Responsabilidade do profissional: é responsabilidade do psicólogo informar o paciente sobre a captura da legenda e obter o consentimento antes de utilizar o recurso, conforme os Termos de Uso.

13. Integração com Google Calendar

A Sessia oferece integração opcional com o Google Calendar para sincronizar sessões agendadas. Esta seção descreve especificamente o funcionamento e o tratamento de dados dessa integração.

Conexão opcional: a integração só é ativada se o próprio psicólogo iniciar a conexão em Configurações. Pode ser revogada a qualquer momento, pelo mesmo lugar.

Permissão solicitada: criar e remover eventos de sessão na agenda do próprio psicólogo.

O que a Sessia não faz: não lê, não edita e não armazena o conteúdo de outros eventos já existentes na agenda do psicólogo.

Dado enviado ao Google: o evento criado contém apenas título fixo, data, hora, duração e um link para a sessão dentro da Sessia. Nenhum dado do paciente (iniciais, nome, queixa ou qualquer informação clínica) é enviado ao Google.

Armazenamento do token: o token de acesso à conta Google do psicólogo é armazenado de forma cifrada.

Como revogar: pelo botão de desconexão em Configurações, ou diretamente pela sua conta Google, revogando o acesso da Sessia.