Acordo de Tratamento de Dados Pessoais
Versão de 1º de outubro de 2026
Este Acordo complementa os Termos de Uso e regula o tratamento de dados pessoais de pessoas atendidas pela Usuária na Mystic Clínica, nos termos da Lei nº 13.709/2018 (LGPD).
1. Papéis
- Controladora: a Usuária (psicóloga ou psicólogo), que decide sobre o tratamento dos dados das pessoas que atende.
- Operadora: Mystic Data Lab, CNPJ 59.782.468/0001-28, e-mail contato@mysticdatalab.com.br, que trata os dados em nome da Controladora (LGPD, art. 5º, VII, e art. 39).
2. Dados e titulares
- Titulares: pessoas atendidas, seus responsáveis legais e contatos de emergência, e pessoas que solicitam horário pela página pública.
- Dados: identificação e contato; dados de saúde e demais dados sensíveis registrados em prontuário e registro documental; agendamentos; valores e pagamentos de atendimentos; registro de consentimento para teleatendimento.
3. Finalidade e instruções
- A Operadora trata os dados exclusivamente para executar as funcionalidades da plataforma, conforme as instruções da Controladora dadas pelo uso do sistema.
- É proibido à Operadora usar os dados para qualquer outra finalidade, incluindo publicidade, venda, compartilhamento comercial, criação de perfis ou treinamento de inteligência artificial.
4. Sigilo
A Operadora não acessa o conteúdo de registros, exceto quando a Controladora pedir suporte e autorizar expressamente, ou por ordem judicial ou exigência legal. Todo acesso administrativo é registrado.
5. Medidas de segurança (LGPD, art. 46)
- Conexão criptografada (HTTPS) em todo o site.
- Dados de pessoas atendidas e conteúdo dos registros criptografados no banco de dados, com chave guardada fora da pasta pública do site.
- Senhas armazenadas com algoritmo de hash, bloqueio após tentativas falhas, verificação em duas etapas opcional e saída automática após 30 minutos sem uso.
- Registro de acessos visível à Controladora, incluindo abertura de prontuários.
- Registros finalizados não podem ser alterados e recebem código de integridade encadeado, que permite detectar adulteração.
- Teleatendimento com vídeo transmitido diretamente entre os navegadores, com criptografia, sem gravação. Os sinais técnicos de conexão são apagados em até 2 minutos.
- Transcrição do adicional feita no navegador da Controladora, sem gravação nem envio de áudio. A transcrição não é armazenada na plataforma; fica registrado apenas que uma síntese foi gerada, sem o conteúdo.
- Cópias de segurança diárias do banco de dados (que permanece criptografado), guardadas por 14 dias.
6. Suboperadores
- Hostinger: hospedagem do site, do banco de dados e envio de e-mails.
- Google (servidor STUN): recebe apenas os endereços de rede necessários para estabelecer a conexão de vídeo. Nenhum conteúdo de áudio, vídeo ou texto passa por ele.
- Servidor TURN, quando configurado, para redes restritivas: repassa o vídeo já criptografado, sem acesso ao conteúdo.
- Anthropic (Estados Unidos), somente no adicional de transcrição e síntese: recebe o texto da transcrição já anonimizado e revisado pela Controladora e devolve o rascunho de síntese. Pelos termos comerciais da API, os dados não são usados para treinar modelos. Nenhum áudio, nome ou dado de cadastro é enviado.
- Hugging Face: fornece o arquivo do modelo de transcrição baixado pelo navegador. Não recebe áudio nem texto.
6-A. Transferência internacional
O uso do adicional envolve o envio de texto anonimizado aos Estados Unidos. A transferência se apoia no consentimento específico da pessoa atendida, obtido na sala antes de cada transcrição (LGPD, art. 33, VIII), e nas garantias contratuais do provedor. O texto é anonimizado e revisado pela Controladora antes do envio, para reduzir ao mínimo os dados pessoais transferidos. Como a anonimização automática não é infalível, a Controladora deve apagar qualquer dado que identifique a pessoa antes de enviar.
A Operadora avisará a Controladora por e-mail, com 15 dias de antecedência, antes de incluir ou trocar suboperadores.
7. Direitos dos titulares
Pedidos de titulares recebidos pela Operadora serão encaminhados à Controladora em até 5 dias úteis. A Operadora oferece as ferramentas de consulta, correção e exportação necessárias para a Controladora atender aos pedidos.
8. Incidentes de segurança
A Operadora comunicará à Controladora, em até 48 horas da ciência, incidente que possa acarretar risco ou dano relevante, com a descrição dos dados afetados, dos titulares envolvidos, das medidas de segurança, dos riscos e das medidas adotadas (LGPD, art. 48), para que a Controladora possa avaliar a comunicação à ANPD e aos titulares.
9. Fim do tratamento
Ao término do contrato, os dados ficam disponíveis para exportação e são eliminados conforme a seção 8 dos Termos de Uso, salvo obrigação legal de guarda pela Operadora (LGPD, art. 16).
10. Responsabilidade
Cada parte responde pelos danos que causar ao violar a LGPD. A Operadora responde solidariamente quando descumprir a lei ou as instruções lícitas da Controladora (LGPD, art. 42, § 1º, I).
11. Encarregado e contato
Canal de comunicação sobre proteção de dados: contato@mysticdatalab.com.br