Política de Privacidade

Última atualização: julho de 2026

O essencial

O Ressonar é uma plataforma de apoio ao raciocínio clínico para psicólogos(as) e estudantes. Não é prontuário e não foi projetado para armazenar dados identificáveis de pacientes. Esta política descreve, em linguagem clara, quais dados do(a) profissional tratamos, com qual finalidade, por quanto tempo e quais são seus direitos sob a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

1. Quem é o controlador

O Ressonar é o controlador dos dados pessoais do(a) profissional tratados nesta plataforma. Contato da administradora autorizada (responsável pelo atendimento aos titulares; a designação formal de Encarregado(a) de Dados está pendente de definição jurídica): contato@ressonarpsi.com.br.

Em relação a qualquer conteúdo clínico que você venha a inserir, você é o(a) controlador(a) e o Ressonar atua como operador, tratando os dados apenas conforme suas instruções e as finalidades descritas nesta política.

2. Dados que coletamos e finalidades

  • Cadastro / lista de espera: e-mail, nome (opcional), perfil profissional e abordagem preferida (opcional). Finalidade: criar e administrar sua conta, enviar o aviso de lançamento e comunicações essenciais sobre o serviço. Base legal: execução de contrato e consentimento (art. 7º, V e I da LGPD).
  • Conteúdo que você cria (ressonâncias, mapas, anotações, planejamentos): Finalidade: permitir que você acesse, edite e organize seu próprio pensamento clínico, e processar — sob sua solicitação — pelos modelos de IA para gerar perguntas reflexivas e sínteses. Base legal: execução de contrato.
  • Dados de pagamento (quando aplicável, no lançamento): processados por gateways de pagamento certificados (PCI-DSS). O Ressonar não armazena dados completos de cartão.
  • Dados técnicos mínimos: registros de acesso, IP, identificador de sessão e logs de erro, estritamente para segurança, prevenção a fraudes e melhoria do serviço. Base legal: legítimo interesse e cumprimento de obrigação legal (Marco Civil da Internet).

3. O que NÃO coletamos

  • Dados identificáveis de pacientes (nome, CPF, documentos, endereço, contatos);
  • Prontuários clínicos formais;
  • Gravações de áudio ou vídeo de sessões;
  • Dados sensíveis sobre terceiros não usuários da plataforma.

A responsabilidade pela desidentificação dos conteúdos é integralmente do(a) profissional, conforme os Termos de uso.

4. IA e o seu conteúdo

O Ressonar usa modelos de inteligência artificial para gerar perguntas reflexivas, sínteses e rascunhos. Para que isso aconteça, o trecho de texto necessário sai do seu navegador, passa pelo nosso servidor e é enviado ao provedor de IA, que devolve a resposta. Isso é, pela LGPD, uma forma de tratamento de dados — e por isso descrevemos aqui exatamente como funciona.

  • Nunca automático. Nenhum conteúdo é enviado à IA sem que você clique e confirme. Antes de cada envio, a plataforma exibe um aviso dizendo o que será enviado e lembrando que você deve retirar nomes, locais, contatos e qualquer elemento identificável.
  • Só o trecho necessário. Enviamos apenas o conteúdo do recurso acionado (por exemplo, as notas daquele caso), nunca toda a sua base.
  • Provedor. As chamadas passam pelo gateway de IA da infraestrutura que hospeda o Ressonar, que roteia para modelos de provedores como Google (Gemini) e OpenAI, sob contratos de API corporativa nos quais o conteúdo enviado não é usado para treinar modelos públicos.
  • Localização. O processamento pode ocorrer em servidores fora do Brasil (principalmente Estados Unidos), caracterizando transferência internacional de dados, autorizada pelo art. 33 da LGPD mediante sua ciência e as garantias contratuais firmadas com os provedores.
  • Não vendemos, não compartilhamos e não cedemos seu conteúdo a terceiros para finalidade publicitária ou comercial.
  • Nenhum ser humano da equipe Ressonar lê rotineiramente o que você escreve. Acesso eventual a conteúdo só ocorre em investigação de incidente de segurança ou por determinação legal, registrado em log.

4.1 Rascunho de evolução: efêmero por projeto

O recurso de rascunho de evolução foi desenhado para não deixar rastro na plataforma. O texto que você digita e o rascunho gerado pela IA não são gravados no nosso banco de dados: existem apenas na memória do seu navegador até você imprimir ou salvar o PDF. Depois da impressão, o conteúdo é apagado da tela automaticamente.

Consequência importante: o documento final fica sob a sua guarda, no seu computador. A responsabilidade pela conservação, sigilo e segurança desse registro — inclusive o prazo mínimo de 5 anos previsto na Resolução CFP nº 001/2009 — é do(a) profissional, não do Ressonar. O Ressonar não é prontuário eletrônico e não substitui o registro documental exigido pelo Conselho Federal de Psicologia.

5. Segurança e confidencialidade

Sabemos que você usa o Ressonar para pensar sobre impasses íntimos da sua prática. Tratamos isso com o cuidado que merece:

  • Criptografia em trânsito: toda comunicação entre seu dispositivo e nossos servidores é protegida por TLS/HTTPS.
  • Criptografia em repouso: os dados armazenados em banco e em backups são criptografados pela infraestrutura de nuvem utilizada.
  • Isolamento por usuário(a): políticas de acesso garantem que cada conta só acessa o próprio conteúdo.
  • Princípio do menor privilégio: a equipe interna não tem acesso rotineiro a conteúdos de usuários(as).

Nenhum sistema é 100% inviolável, mas trabalhamos para reduzir riscos continuamente e notificaremos você e a ANPD, conforme exigido por lei, em caso de incidente relevante.

6. Retenção e exclusão (direito ao apagamento)

Mantemos seus dados enquanto sua conta estiver ativa. Você pode, a qualquer momento:

  • Exportar seu conteúdo em formato legível;
  • Excluir definitivamente sua conta e todos os registros associados diretamente nas configurações da plataforma (recurso disponível a partir do lançamento do app). A exclusão é irreversível e propagada para backups em até 30 dias.

Para inscritos(as) apenas na lista de espera, basta responder "remover" a qualquer e-mail nosso para apagarmos seu cadastro.

7. Seus direitos como titular (LGPD)

Você pode, a qualquer momento, solicitar:

  • Confirmação da existência de tratamento;
  • Acesso aos seus dados;
  • Correção de dados incompletos ou inexatos;
  • Anonimização, bloqueio ou eliminação de dados desnecessários;
  • Portabilidade dos dados;
  • Revogação do consentimento;
  • Informação sobre compartilhamento (atualmente: apenas com provedores essenciais de infraestrutura e IA, sob contrato).

8. Comunicações por e-mail

Ao se inscrever na lista de espera, você consente em receber o aviso de lançamento e comunicações essenciais sobre o Ressonar. Não enviamos spam, não vendemos sua lista e você pode descadastrar a qualquer momento.

9. Onde ficam as suas notas e quem pode acessá-las

  • Onde ficam: em banco de dados PostgreSQL gerenciado (Supabase, provisionado pela infraestrutura Lovable Cloud), com servidores localizados nos Estados Unidos.
  • Criptografia: em trânsito por TLS 1.2+ (HTTPS) e em repouso pelo mecanismo de criptografia de disco/backup do provedor de banco. Não há criptografia ponta-a-ponta nem cofre local: o conteúdo é legível pelo banco de dados e, tecnicamente, por quem tiver a chave de administração da infraestrutura.
  • Isolamento entre contas: todas as tabelas de conteúdo clínico usam Row Level Security, com políticas que restringem cada linha ao user_id autenticado. Uma profissional não consegue ler o conteúdo de outra.
  • Quem pode acessar tecnicamente: (a) você, na sua conta; (b) a administração do Ressonar, que detém a chave de serviço do banco e poderia acessar registros em caso de incidente, suporte solicitado por você ou determinação legal; (c) pessoal de operação do provedor de infraestrutura, sob contrato e controles próprios. Não há acesso rotineiro de nenhuma pessoa ao seu conteúdo.
  • Rascunho de evolução: exceção — não é gravado no banco (ver item 4.1).

9.1 Acesso administrativo, chaves e rastreabilidade.

  • Quem tem acesso administrativo: uma única pessoa — a responsável pelo Ressonar, que é a administradora autorizada indicada no item 1. Não há equipe, terceirizados ou prestadores com acesso ao painel de administração ou ao banco.
  • Chave service_role: existe uma chave de serviço, que ignora as regras de isolamento por usuário (RLS). Ela fica armazenada como segredo no ambiente de servidor da plataforma de hospedagem, nunca no código nem no navegador, e é usada apenas por rotinas administrativas do servidor. Não é distribuída a nenhuma outra pessoa e pode ser rotacionada a qualquer momento.
  • Perfil administrativo na aplicação: o papel admin existe apenas para gestão da lista de espera e de aprovações de cadastro. Ele não dá acesso a casos, notas, bússolas, linhas ou mapas de nenhuma profissional.
  • Autenticação em dois fatores (2FA) — obrigatória: as contas administrativas da infraestrutura (hospedagem, banco, e-mail e domínio) estão protegidas por 2FA. Dentro do Ressonar, o segundo fator (TOTP, aplicativo autenticador) é obrigatório para todas as contas, inclusive as administrativas: após o login por senha ou Google, a sessão fica em nível aal1 e só permite configurar ou confirmar o segundo fator. O acesso a casos, notas, Bússola, Linha do Processo, Mapa e Evolução exige sessão em nível aal2.
  • Onde a exigência é aplicada: em três camadas independentes — (a) na navegação, que redireciona para a tela de segurança; (b) no servidor, onde toda função que toca conteúdo clínico valida a claim aal do token; e (c) nas próprias regras de acesso ao banco (Row Level Security), que exigem aal2 para ler, criar, alterar ou excluir qualquer linha de conteúdo clínico. Uma sessão apenas com senha não lê conteúdo clínico nem por caminho alternativo.
  • Registro de acessos administrativos ao conteúdo: tecnicamente é possível registrar (auditar) qualquer leitura feita com a chave de serviço, e o provedor de banco mantém logs de conexão e de consultas administrativas por período limitado. Hoje, porém, não existe uma trilha de auditoria própria do Ressonar que registre, de forma imutável e consultável pela profissional, cada acesso administrativo ao seu conteúdo. Essa trilha está prevista e é declarada aqui como lacuna conhecida. Enquanto não existir, o compromisso é contratual e declaratório: não há acesso ao conteúdo clínico sem incidente, pedido seu ou determinação legal, e qualquer acesso dessa natureza é comunicado a você.

10. Logs, cache, monitoramento, backups e erros

  • Logs de aplicação e de servidor: registram data, rota acessada, status, identificador de usuário e mensagens de erro. Não registram o conteúdo das notas nem o texto enviado à IA.
  • Registros de erro: se uma chamada falha, é gravada a mensagem de erro, não o corpo da requisição. Em falhas do provedor de IA, é registrado o código de status e um trecho da mensagem de erro devolvida por ele.
  • Logs do provedor de IA (gateway): a chamada é registrada para fins de uso e cobrança (modelo, tokens, custo, duração). O corpo da requisição pode ficar temporariamente retido pelo gateway para diagnóstico, com redação automática, e é descartado ao fim do período de retenção operacional.
  • Cache: não há cache de conteúdo clínico do lado do servidor. No seu navegador, o conteúdo carregado fica em memória durante a sessão e o rascunho de evolução é apagado após a impressão.
  • Backups: o banco tem backups automáticos criptografados mantidos pelo provedor de infraestrutura, com retenção típica de até 7 dias em plano gerenciado. A exclusão de um registro se propaga aos backups conforme o ciclo de rotação (até 30 dias).
  • Monitoramento: métricas de disponibilidade e desempenho, sem conteúdo de usuário.

11. Ficha técnica do uso de IA

  • Endpoint: https://ai.gateway.lovable.dev/v1/chat/completions (gateway de IA da Lovable), chamado exclusivamente pelo servidor do Ressonar — a chave de API nunca vai ao navegador.
  • Modelo: Google Gemini 2.5 Flash (família Gemini), acessado por contrato de API corporativa por meio do gateway.
  • Treinamento: o conteúdo enviado por API paga não é utilizado para treinar modelos do provedor, conforme os termos de API corporativa aplicáveis.
  • Conta e faturamento (Cloud Billing): o acesso ao Gemini se dá por API paga, através da conta corporativa do gateway de IA da Lovable — ou seja, com faturamento ativo, e não pelo nível gratuito do AI Studio. O Ressonar não mantém projeto próprio no Google Cloud; quem detém a relação contratual com o Google é o operador do gateway.
  • Retenção no provedor: processamento em tempo real (stateless); o conteúdo não é armazenado como histórico de conversa. Na API paga do Gemini, o Google declara retenção de até 55 dias para fins de monitoramento de abuso e segurança, salvo projetos aprovados no programa de Zero Data Retention (ZDR), em que prompts, respostas e metadados identificáveis são removidos antes desses registros.
  • ZDR — solicitação em andamento: o Ressonar solicitou a adesão ao ZDR junto ao operador do gateway de IA, responsável pelo projeto Google Cloud utilizado. Enquanto a aprovação não for confirmada por escrito, o prazo a considerar continua sendo o de até 55 dias. Esta página é atualizada quando houver resposta, com a data e o escopo da aprovação.
  • Medidas mantidas enquanto o ZDR não é aprovado: prazo de retenção configurável sempre no menor valor disponível; nenhuma contribuição voluntária de dados para treinamento; e nenhum uso de recursos incompatíveis com o ZDR — sem grounding com Pesquisa Google, sem armazenamento de conversas ou histórico no provedor, sem cache explícito de contexto e sem ajuste fino (fine-tuning) com conteúdo da plataforma. Cada chamada é isolada e descartável.
  • Logging opcional, datasets e feedback: o Ressonar não utiliza o Gemini/AI Studio nem suas funcionalidades de nível gratuito; não ativa logging opcional de prompts, não participa de compartilhamento de datasets e não envia feedback com conteúdo(nenhum botão de “gostei/não gostei” ou reporte que remeta texto clínico ao provedor). Não há, na aplicação, qualquer funcionalidade que reenvie conteúdo ao Google fora da chamada de geração que você confirma na tela.
  • Localização do processamento: Estados Unidos.
  • Disparo: sempre manual. Cada envio exige que você leia o texto exato que sairá e marque a confirmação de que ele está desidentificado.

12. Fornecedores (suboperadores) e transferência internacional

Os suboperadores que tratam diretamente os dados do(a) profissional nesta plataforma são:

  • Lovable — hospedagem da aplicação, execução do servidor e gateway de IA. EUA.
  • Cloudflare — borda de execução (roteamento, DNS e runtime das funções de servidor). Global.
  • Supabase — banco de dados, autenticação e backups. EUA.
  • Google (Gemini) — processamento dos trechos enviados à IA. EUA.
  • Gateway de pagamento (a partir da cobrança) — dados de assinatura e faturamento. Não recebe conteúdo clínico.

A lista completa e atualizada de suboperadores da plataforma é mantida publicamente pelo operador em trust.lovable.dev/subprocessors e pode ser consultada a qualquer momento. Eventuais alterações nessa lista são de responsabilidade do operador.

Contrato de tratamento de dados (DPA) — pendente. O instrumento contratual de proteção de dados com o operador (DPA, *Data Processing Agreement*) previsto pela LGPD (art. 39 e 40) não está disponível no plano atual de hospedagem, sendo oferecido apenas em planos superiores. A necessidade de formalizar esse contrato antes do tratamento de dados sensíveis de saúde está submetida a revisão por advogado, podendo exigir a contratação do plano que inclui o DPA. Até a conclusão dessa análise, este item descreve a situação e não afirma adequação jurídica definitiva.

Mecanismo de transferência internacional — pendente de validação jurídica. Há transferência internacional de dados (todos os fornecedores acima operam predominantemente nos Estados Unidos). O mecanismo aplicável e a base legal correspondente ainda não estão definidos em caráter definitivo: as hipóteses em análise são as do art. 33 da LGPD (entre elas execução de contrato e consentimento específico e destacado) combinadas com cláusulas contratuais e compromissos de proteção de dados (DPA) firmados com cada fornecedor. Essa qualificação está submetida a revisão por advogado e será atualizada aqui quando concluída, inclusive quanto à adoção de cláusulas-padrão aprovadas pela ANPD. Até lá, este item deve ser lido como descrição do fluxo de dados, não como afirmação de adequação.

13. Exportação e exclusão definitiva

  • Exclusão de caso: ao excluir um caso na plataforma, o caso e todas as suas notas são apagados do banco (exclusão física, não apenas ocultação), permanecendo apenas nos backups até a rotação (até 30 dias).
  • Exclusão de nota: imediata, item a item.
  • Exportação: hoje é feita por solicitação a contato@ressonarpsi.com.br, com devolução em arquivo estruturado (JSON/CSV) em até 15 dias. A exportação direta pela interface está prevista.
  • Exclusão da conta: solicitada pelo mesmo e-mail, a partir do endereço cadastrado. Apagamos conta, perfil, casos, notas, mapas e registros associados em até 5 dias úteis, com confirmação por escrito. A propagação aos backups ocorre em até 30 dias. O botão de autoexclusão dentro da plataforma está previsto.

13.1 Canal, responsável e prazos operacionais. Canal único para pedidos de exportação, exclusão e demais direitos do titular: contato@ressonarpsi.com.br, a partir do e-mail cadastrado na conta (verificação de identidade pela titularidade do endereço; havendo dúvida, pedimos confirmação adicional). Responsável pelo atendimento: a administradora autorizada indicada no item 1, que também responde pela execução técnica.

  • Acuse de recebimento: até 2 dias úteis.
  • Exclusão de conta e conteúdo: executada em até 5 dias úteis, com confirmação por escrito; propagação aos backups em até 30 dias corridos.
  • Exportação de dados: arquivo estruturado (JSON/CSV) em até 15 dias corridos.
  • Demais pedidos (acesso, correção, informação sobre compartilhamento): até 15 dias corridos.
  • Registro: todo pedido é registrado com data de entrada, natureza, responsável e data de conclusão, e o registro é mantido para fins de prestação de contas.

13.2 Recuperação da verificação em duas etapas (resumo). A profissional é orientada, no primeiro acesso, a cadastrar dois autenticadores TOTP (o principal e um de reserva). A recuperação administrativa é excepcional e só se aplica quando todos os fatores forem perdidos. Nesses casos, a administradora autorizada (responsável pela recuperação) confere a identidade por selfie com documento e um código aleatório fornecido no momento do pedido, ou por videochamada sem gravação. Documento e selfie não são armazenados: são apagados imediatamente após a conferência e o Ressonar guarda apenas o resultado, a data, a responsável e o motivo, para fins de prestação de contas e segurança (art. 7º, IX e art. 16, I da LGPD). Há espera obrigatória de 24 horas entre o pedido e a remoção; ao executar, todos os fatores são removidos e todas as sessões ativas são encerradas, e a profissional precisa cadastrar um novo segundo fator antes de acessar qualquer conteúdo clínico. A tela administrativa exige sessão com segundo fator, não exibe conteúdo clínico e registra todas as ações em trilha de auditoria. O passo a passo detalhado consta de documento interno de procedimento.

14. Procedimento em caso de incidente de segurança

  1. Registro (hora 0): qualquer suspeita é anotada com data, hora, quem detectou e o que foi observado, no registro interno de incidentes.
  2. Contenção (até 24h): revogar chaves e sessões comprometidas, bloquear o acesso indevido e, se necessário, tirar o serviço do ar temporariamente.
  3. Avaliação (até 48h): identificar quais dados foram atingidos, quantas contas, se houve conteúdo clínico envolvido e qual o risco às pessoas afetadas.
  4. Comunicação (até 2 dias úteis da avaliação): comunicar por e-mail as profissionais afetadas, descrevendo o que aconteceu, quais dados, os riscos e as medidas tomadas. Havendo risco relevante, comunicar a ANPD dentro do prazo por ela estabelecido.
  5. Correção e registro final: corrigir a causa, restaurar a partir de backup se preciso, e arquivar o relatório do incidente (causa, impacto, medidas, prazo) por no mínimo 5 anos.

Canal para relatar vulnerabilidade ou incidente: contato@ressonarpsi.com.br. Responsável pelo procedimento: a administradora autorizada indicada no item 1.

15. Mapa de dados (resumo de uma página)

DadoFinalidadeOnde ficaQuem recebeRetençãoExclusão
E-mail e senha (conta)AutenticaçãoServiço de autenticação (EUA)Supabase, LovableEnquanto a conta existirExclusão de conta por solicitação
Nome e abordagem (perfil)Personalizar a experiênciaBanco (EUA)Supabase, LovableEnquanto a conta existirEditável ou apagado com a conta
Casos (apelido/pseudônimo) e notas clínicasOrganizar o raciocínio clínico do(a) profissionalBanco com RLS por usuário (EUA)Supabase, Lovable; Google (Gemini) apenas quando você confirma um envioAté você apagar; backups até 30 diasBotão de excluir nota/caso; conta por solicitação
Sínteses de IA (bússola, linha, mapa, repertório)Devolver leitura reflexivaBanco (EUA)Supabase, LovableAté recálculo ou exclusãoApagado junto com o caso/conta
Pontos de sessão do rascunho de evoluçãoRedigir a evolução para impressãoSomente memória do navegador; não é gravadoGoogle (Gemini), via gatewayZero no Ressonar; some ao imprimir/fecharAutomática, após a impressão
Agenda (sessões, horários)Organização da própria rotinaBanco (EUA)Supabase, LovableAté você apagarExclusão na própria tela
Logs técnicos (IP, rota, erro)Segurança e diagnósticoInfraestrutura (EUA)Lovable, SupabaseCurto prazo operacional; até 6 meses (Marco Civil)Expiração automática
E-mail da lista de novidadesComunicações sobre o produtoBanco (EUA)Supabase, LovableAté pedido de remoçãoResponder “remover” a qualquer e-mail

16. Contato

Dúvidas sobre privacidade, exercício de direitos ou incidentes: contato@ressonarpsi.com.br. Respondemos em até 15 dias, conforme o art. 19 da LGPD.