Site icon Xtory

Privacy Policy

POLÍTICA DE PRIVACIDADE

XTORY INTELIGÊNCIA ARTIFICIAL LTDA

Versão: 1.0
Data de Vigência: 01 de Janeiro de 2026
Última Atualização: 01 de Janeiro de 2026
Próxima Revisão: 01 de Janeiro de 2027


1. INTRODUÇÃO

Xtory Inteligência Artificial Ltda (“Xtory”, “nós”, “nosso” ou “nossa”), inscrita no CNPJ 63.736.468/0001-69, com sede na R Laplace, 44, APT 111 BLOCO A – Brooklin Paulista, São Paulo, SP, CEP 04.622-000, Brasil, está comprometida com a proteção da privacidade e dos dados pessoais de todos os indivíduos que interagem com nossa Plataforma.

Esta Política de Privacidade descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos dados pessoais em conformidade com a Lei Geral de Proteção de Dados (LGPD – Lei 13.709/2018) e demais regulamentações aplicáveis.

Aplicação: Esta política aplica-se a:


2. DEFINIÇÕES

Para os fins desta Política:

2.1 Papel da Xtory como Operadora (LGPD Art. 5, VII)

A Xtory atua como Operadora de dados pessoais no contexto do processamento de dados de pacientes de instituições de saúde parceiras:

Aspecto Controlador (Hospital) Operador (Xtory)
Relação com Paciente Direta (atendimento, consentimento) Indireta (sem contato com paciente)
Decisão sobre Tratamento Define finalidades e meios Executa instruções do Controlador
Responsabilidade LGPD Principal (Art. 42) Solidária quando descumpre obrigações
Base Legal Obtém consentimento ou aplica base legal Processa sob contrato com Controlador
Direitos dos Titulares Recebe e responde solicitações Auxilia Controlador no atendimento

Nota: Para dados de colaboradores da própria Xtory e visitantes do website, a Xtory atua como Controladora.


3. DADOS PESSOAIS QUE COLETAMOS

3.1 Dados de Pacientes (via Instituições de Saúde Parceiras)

A Xtory processa os seguintes dados pessoais sensíveis de saúde (PHI/HIPAA):

A) Dados de Identificação:

B) Dados Clínicos:

C) Documentação Médica:

D) Dados Administrativos e Financeiros:

3.2 Dados de Profissionais de Saúde

A Xtory processa dados de profissionais de saúde (médicos, enfermeiros, técnicos) registrados nos sistemas hospitalares (EHR/PEP), utilizando os mesmos processos de IA aplicados aos dados de pacientes:

A) Dados de Identificação Profissional:

B) Dados de Atividade Profissional:

C) Documentação Profissional (incluindo multimídia):

3.3 Dados de Colaboradores da Xtory

3.4 Dados de Visitantes do Website


4. FINALIDADES DO TRATAMENTO DE DADOS

4.1 Finalidades para Dados de Pacientes

A Xtory processa dados de pacientes para as seguintes finalidades:

  1. Automação de Workflows Hospitalares por IA:

    • Processamento e análise de documentação médica (texto, áudio, vídeo)
    • Abstração de dados de prontuários eletrônicos (EHR data abstraction)
    • Codificação clínica e administrativa (DRG, CID-10, CID-11, TUSS, CBHPM)
    • Extração e estruturação de dados não estruturados e multimídia
    • Processamento de dados fisiológicos gráficos (ECG, EEG, telemetria, monitores)
  2. Suporte à Decisão Clínica e Administrativa:

    • Análise preditiva para gestão hospitalar
    • Conformidade regulatória e análise de qualidade assistencial
    • Otimização de processos clínicos e administrativos
  3. Integração e Interoperabilidade:

    • Integração com sistemas hospitalares (EHR, PEP, HIS, RIS, PACS, Data Lakes)
    • Processamento via modelos de Inteligência Artificial (LLM e outros)
  4. Pesquisa e Desenvolvimento (Dados Anonimizados):

    • Treinamento e refinamento de modelos de IA utilizando dados anonimizados/desidentificados (LGPD Art. 12 e 13)
    • Desenvolvimento e aprimoramento de produtos da Plataforma Xtory

O tratamento de dados pessoais pela Xtory fundamenta-se nas seguintes bases legais:

Base Legal Aplicação Artigo LGPD
Execução de contrato Processamento necessário para execução de contrato com instituições de saúde Art. 7, V
Cumprimento de obrigação legal Regulamentações de saúde (ANS, CFM, Ministério da Saúde) Art. 7, II
Exercício regular de direitos Defesa em processos judiciais ou administrativos Art. 7, VI
Tutela da saúde Procedimentos realizados por profissionais de saúde via Plataforma Art. 11, II, f
Consentimento Quando exigido por lei ou quando não aplicáveis outras bases legais Art. 7, I

5. COMPARTILHAMENTO DE DADOS PESSOAIS

5.1 Com Quem Compartilhamos

A Xtory pode compartilhar dados pessoais com:

A) Instituições de Saúde Parceiras:

B) Provedores de Infraestrutura de Nuvem:

C) Prestadores de Serviços:

D) Autoridades Governamentais:

5.2 Não Compartilhamos com Terceiros para Fins Comerciais

A Xtory NÃO vende, aluga ou comercializa dados pessoais de pacientes, profissionais de saúde ou colaboradores para terceiros para fins de marketing ou publicidade.


6. TRANSFERÊNCIA INTERNACIONAL DE DADOS

6.1 Transferência Brasil → EUA

A Xtory realiza transferências internacionais de dados do Brasil para os Estados Unidos para processamento por modelos de Inteligência Artificial (LLM).

Salvaguardas Implementadas (LGPD Art. 33):

  1. Standard Contractual Clauses (SCC):

    • Cláusulas contratuais padrão entre Xtory Brasil (exportador) ↔ Xtory Inc. EUA (importador)
    • Documento: DP.2_Standard_Contractual_Clauses_Brasil_USA
  2. Medidas Técnicas de Segurança:

    • Armazenamento primário: Dados PHI/HIPAA armazenados persistentemente no Brasil (AWS/Azure/GCP – regiões brasileiras via DuploCloud)
    • Transferência transitória: Dados enviados aos EUA apenas quando necessário para inferência de IA
    • Processamento em memória: Dados processados em memória RAM (sem armazenamento persistente nos EUA)
    • Criptografia: TLS 1.3 em trânsito + AES-256 em repouso
    • Retorno imediato: Resultados processados retornam ao Brasil
  3. Anonimização:

    • Dados anonimizados/desidentificados podem ser armazenados nos EUA para treinamento de modelos de IA (LGPD Art. 12)

Documento Completo: DP.2_Salvaguardas_Transferencia_Internacional


7. SEGURANÇA DOS DADOS PESSOAIS

A Xtory implementa medidas técnicas e administrativas de segurança para proteger dados pessoais contra acesso não autorizado, destruição, perda, alteração ou divulgação (LGPD Art. 46):

7.1 Medidas Técnicas

Medida Descrição
Criptografia AES-256 (at-rest) + TLS 1.3 (in-transit)
Autenticação Multifator (MFA) Obrigatória para todos os acessos a sistemas críticos
Controle de Acesso (RBAC) Princípio de menor privilégio via DuploCloud IAM
Monitoramento 24/7 Logs de auditoria via cloud provider (AWS CloudTrail, Azure Monitor, GCP Cloud Logging)
Backup Criptografado Backups automáticos com retenção multi-região
Segregação de Funções Desenvolvedores não podem publicar em produção sem aprovação CTO

7.2 Medidas Administrativas

Medida Descrição
Confidencialidade (CIIA) Todos os colaboradores assinam acordo de confidencialidade
Treinamento LGPD Treinamento obrigatório para colaboradores (implementação: Q1 2026)
Gestão de Incidentes Plano de resposta a incidentes com notificação à ANPD em até 72 horas
Revisão de Acessos Revisão trimestral de acessos de usuários
Offboarding Seguro Revogação de acessos em até 24 horas após desligamento

Documentos Relacionados:


8. RETENÇÃO DE DADOS PESSOAIS

8.1 Prazos de Retenção

Tipo de Dado Prazo de Retenção Base Legal
Dados de Pacientes (PHI/HIPAA) Mínimo 20 anos após último atendimento CFM Resolução 1.821/2007 (prontuários)
Dados de Profissionais de Saúde Durante relação contratual + 5 anos Prazo prescricional trabalhista
Dados de Colaboradores Durante relação de trabalho + 5-10 anos CLT + Código Civil Art. 205
Logs de Auditoria 2 anos Boas práticas de segurança
Dados Anonimizados Indefinidamente LGPD Art. 12 (dados anonimizados não são dados pessoais)

8.2 Eliminação de Dados

Após o término dos prazos legais de retenção, os dados pessoais são eliminados de forma segura (LGPD Art. 16):


9. DIREITOS DOS TITULARES DE DADOS (LGPD ART. 18)

Os titulares de dados pessoais têm os seguintes direitos:

9.1 Direitos Garantidos

Direito Descrição
Confirmação e Acesso Confirmar se a Xtory processa seus dados e obter cópia
Correção Solicitar correção de dados incompletos, inexatos ou desatualizados
Anonimização, Bloqueio ou Eliminação Solicitar anonimização ou eliminação de dados desnecessários ou excessivos
Portabilidade Receber dados em formato estruturado e interoperável
Informação sobre Compartilhamento Saber com quais entidades públicas e privadas seus dados são compartilhados
Informação sobre Não Consentimento Ser informado sobre consequências de não fornecer consentimento
Revogação de Consentimento Revogar consentimento a qualquer momento (quando aplicável)
Oposição ao Tratamento Opor-se a tratamento realizado sem necessidade de consentimento
Revisão de Decisões Automatizadas Solicitar revisão de decisões tomadas exclusivamente por processamento automatizado

9.2 Como Exercer Seus Direitos

Canal de Contato:

Prazo de Resposta: 15 dias úteis (ANPD Resolução CD/ANPD nº 2/2022)

Procedimento:

  1. Envie email para dpo@xtory.ai descrevendo sua solicitação
  2. Forneça informações para validar sua identidade (CPF, nome completo)
  3. Aguarde resposta em até 15 dias úteis

Documento Completo: DP.12_Data_Subject_Rights_Channel

9.3 Reclamação à ANPD

Se não estiver satisfeito com nossa resposta, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD):


10. COOKIES E TECNOLOGIAS DE RASTREAMENTO

10.1 Uso de Cookies no Website

O website www.xtory.ai utiliza cookies para:

Gerenciamento de Cookies:
Você pode desabilitar cookies nas configurações do seu navegador. Isso pode afetar algumas funcionalidades do website.

10.2 Não Fazemos Rastreamento para Publicidade

A Xtory NÃO utiliza cookies para publicidade direcionada ou rastreamento entre sites.


11. PRIVACIDADE DE CRIANÇAS E ADOLESCENTES

A Plataforma Xtory pode processar dados de pacientes menores de 18 anos através de instituições de saúde parceiras.

Proteção Especial (LGPD Art. 14):

Faixa Etária Requisito LGPD Responsável
Crianças (< 12 anos) Consentimento específico obrigatório de pelo menos um dos pais ou responsável legal (Art. 14, §1º) Controlador (Hospital)
Adolescentes (12-17 anos) Tratamento no melhor interesse, sem exigência expressa de consentimento parental Controlador (Hospital)

Obrigações e Responsabilidades:

  1. Instituição de Saúde (Controlador):

    • Obter consentimento parental específico para crianças (< 12 anos) – OBRIGATÓRIO por lei
    • Garantir que tratamento seja no melhor interesse do menor
    • Manter registro do consentimento obtido
  2. Xtory (Operador):

    • Processar dados de menores assumindo que o Controlador obteve os consentimentos necessários
    • Aplicar proteção máxima a todos os dados de menores
    • Auxiliar o Controlador no atendimento a solicitações de pais/responsáveis

Nota: A obrigação de obter consentimento parental para crianças é do Controlador (hospital). A Xtory, como Operadora, processa dados já coletados pelo hospital.


12. ALTERAÇÕES NESTA POLÍTICA DE PRIVACIDADE

Esta Política de Privacidade pode ser atualizada periodicamente para refletir:

Notificação de Alterações:

Revisão Anual: Esta Política é revisada anualmente (próxima revisão: Janeiro 2027)


13. CONTATO E ENCARREGADO DE DADOS (DPO)

Para dúvidas, solicitações ou reclamações sobre privacidade e proteção de dados:

Encarregado de Dados (DPO):

Xtory Inteligência Artificial Ltda:


14. LEGISLAÇÃO APLICÁVEL

Esta Política de Privacidade é regida pela legislação brasileira, em especial:

Foro: Foro da Comarca de São Paulo/SP para dirimir quaisquer controvérsias.


15. CONFORMIDADE COM PARCEIROS DE SAÚDE

Esta política atende aos requisitos típicos de segurança de parceiros hospitalares e clientes de saúde relacionados à proteção de dados pessoais e privacidade.

Evidência:


16. APROVAÇÃO E VIGÊNCIA

Aprovado por:


Roger Daglius Dias
President
Xtory Inteligência Artificial Ltda
Data: 01/01/2026


Alexandre Aguilar Santos
Encarregado de Dados (DPO)
OAB/MG 207.609
Data: 01/01/2026


Documento Controlado – Xtory Inteligência Artificial Ltda
CNPJ: 63.736.468/0001-69
Endereço: R Laplace, 44, APT 111 BLOCO A – Brooklin Paulista, São Paulo, SP, CEP 04.622-000, Brasil
Classificação: Público
Versão: 1.0
Data de Vigência: 01 de Janeiro de 2026

Exit mobile version