1. Introdução
Esta política explica, em linguagem simples, como a TDIA, Triagem e Diagnóstico Ideal de Autismo, coleta, usa, compartilha e protege dados pessoais de responsáveis legais, das crianças cadastradas e de profissionais de saúde que usam a plataforma, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, LGPD).
A TDIA é uma plataforma de triagem de sinais de risco de Transtorno do Espectro Autista (TEA) em crianças de 16 a 30 meses, e por lidar com dados de saúde de crianças, tratamos a privacidade com atenção redobrada. Recomendamos a leitura completa desta política antes de usar a plataforma.
2. Quem é a controladora dos dados
A controladora dos dados pessoais tratados pela TDIA é:
IA YOU LTDA
CNPJ nº 62.201.039/0001-24
Endereço completo: SQN 211, bloco K, número 312, Brasília/DF
3. A quem esta política se aplica
Esta política se aplica a:
- responsáveis legais que criam conta na TDIA;
- crianças cadastradas por seus responsáveis legais;
- profissionais de saúde que criam conta para receber compartilhamentos de resultado de triagem.
4. Quais dados coletamos
4.1 Dados do responsável legal
- nome completo;
- CPF;
- e-mail;
- número de celular;
- senha de acesso (armazenada de forma criptografada, nunca em texto simples).
4.2 Dados da criança
- nome;
- data de nascimento;
- CPF (armazenado de forma cifrada);
- documento de identidade da criança, para confirmação de vínculo e identidade antes da triagem ou do atendimento, conforme a seção 8;
- respostas ao questionário de triagem M-CHAT-R/F e o resultado calculado a partir delas.
As respostas de triagem e o resultado calculado são dados sensíveis de saúde da criança, conforme o artigo 5º, inciso II, da LGPD, e recebem o nível mais alto de proteção e de cuidado no tratamento previsto nesta política.
4.3 Dados do profissional de saúde
- nome completo;
- e-mail e telefone profissional;
- especialidade;
- número de registro no conselho de classe correspondente (autodeclarado);
- histórico de compartilhamentos recebidos, aceitos ou recusados dentro da plataforma.
4.4 Dados coletados automaticamente
- registros técnicos de acesso (data, hora, endereço IP), mantidos para fins de segurança e auditoria, conforme exigido pelo Marco Civil da Internet;
- dados de uso da plataforma necessários ao seu funcionamento (por exemplo, status de progresso do questionário).
5. Para que usamos cada dado (finalidades)
| Dado | Finalidade |
|---|---|
| Dados de identificação do responsável (nome, CPF, e-mail e celular) | Criar e manter a conta, autenticar o acesso, viabilizar contato e suporte, e cumprir obrigações legais e regulatórias |
| Nome e data de nascimento da criança | Confirmar elegibilidade para o instrumento de triagem (16 a 30 meses) e identificar a criança dentro da conta familiar |
| CPF da criança | Identificar a criança no cadastro, como exige o contrato de desenvolvimento da plataforma, e conciliar convites destinados a ela, evitando duplicidade ou associação equivocada |
| Documento de identidade da criança | Confirmar o vínculo e a identidade da criança antes da triagem ou do atendimento |
| Respostas de triagem e resultado | Calcular e apresentar o resultado da triagem ao responsável legal, e viabilizar o compartilhamento autorizado com profissional de saúde |
| Dados do profissional de saúde | Conferir a autodeclaração de registro profissional, viabilizar o recebimento de compartilhamentos e manter o histórico de acompanhamento |
| Registros técnicos de acesso | Segurança da plataforma, prevenção a fraude e cumprimento de obrigações legais |
Não usamos os dados da criança ou do responsável legal para fins de publicidade direcionada, venda a terceiros, ou qualquer finalidade não descrita nesta política.
6. Em que base legal nos apoiamos
A LGPD exige que todo tratamento de dados pessoais tenha uma base legal específica. Na TDIA:
- Dados do responsável legal (conta, identificação, contato): execução de contrato ou de procedimentos preliminares relacionados ao uso da plataforma (art. 7º, inciso V, da LGPD), e cumprimento de obrigação legal ou regulatória quando aplicável (art. 7º, inciso II).
- Dados da criança, incluindo respostas de triagem e resultado (dado sensível de saúde): consentimento específico e destacado do responsável legal, nos termos dos artigos 11, inciso I, e 14, parágrafo 1º, da LGPD. Esse consentimento é obtido no momento do cadastro da criança e do início do questionário, é específico para essa finalidade, e pode ser revogado a qualquer momento pelo responsável legal, sem prejuízo dos tratamentos já realizados e das hipóteses legais de retenção.
- CPF da criança: consentimento específico e destacado do responsável legal, nos termos do artigo 14, parágrafo 1º, da LGPD, no ato do cadastro da criança.
- Documento de identidade da criança: consentimento específico e destacado do responsável legal, nos termos do artigo 14, parágrafo 1º, da LGPD, para a confirmação de vínculo e identidade antes da triagem ou do atendimento.
- Dados do profissional de saúde: execução de contrato ou de procedimentos preliminares relacionados ao cadastro profissional, e legítimo interesse da TDIA e das famílias na verificação prévia de quem recebe dados de saúde de crianças (art. 7º, inciso IX, da LGPD), sempre de forma proporcional e com prevalência dos direitos e liberdades fundamentais do titular.
- Registros técnicos de acesso: cumprimento de obrigação legal, conforme o Marco Civil da Internet (Lei nº 12.965/2014).
7. O gate de compartilhamento: nada vai a profissional sem autorização
Este é o princípio central da nossa proteção de dados, e por isso o destacamos aqui:
Nenhum dado da criança, incluindo respostas de triagem e resultado, é disponibilizado a qualquer profissional de saúde sem uma autorização de compartilhamento expressa e específica dada pelo responsável legal.
Isso significa que:
- nenhum profissional de saúde consegue "descobrir" ou visualizar uma criança cadastrada na TDIA antes de haver um compartilhamento autorizado para ele especificamente;
- cada autorização de compartilhamento é específica: define a criança, o profissional destinatário, a finalidade, o escopo dos dados compartilhados e o prazo de validade;
- o responsável legal pode revogar a autorização de compartilhamento a qualquer momento, e a revogação tem efeito imediato sobre acessos futuros do profissional;
- todo compartilhamento, aceite e revogação fica registrado em um histórico auditável, disponível ao responsável legal.
8. Documento de identidade da criança
Para proteger a criança e confirmar que quem inicia a jornada tem vínculo com ela, a TDIA pode exigir o envio de documento de identidade da criança antes da triagem ou do atendimento. A exigência e a necessidade de aprovação do documento são definidas pela política aplicável ao fluxo e são informadas antes do envio.
O documento é usado exclusivamente para confirmar vínculo e identidade. Seu acesso é restrito a pessoas autorizadas para essa finalidade, e toda visualização, decisão de aprovação ou recusa e alteração relacionada ao documento deve ser registrada em trilha de auditoria.
9. Como protegemos os dados
Adotamos medidas técnicas e administrativas para proteger os dados pessoais tratados na TDIA, incluindo, entre outras:
- cifragem do CPF da criança em repouso e proteção dos dados em trânsito;
- controle de acesso baseado em papel, de forma que cada perfil de usuário (responsável, profissional, equipe operacional) acesse apenas o que é estritamente necessário para sua função;
- trilha de auditoria para acessos e alterações em dados sensíveis, incluindo dados de saúde da criança e ações de compartilhamento;
- boas práticas de desenvolvimento seguro e revisão de segurança da plataforma.
Nenhum sistema é completamente livre de risco. Caso ocorra um incidente de segurança que possa gerar risco ou dano relevante aos titulares, a TDIA seguirá os procedimentos de comunicação exigidos pela LGPD, incluindo, quando aplicável, a comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.
10. Com quem compartilhamos os dados
Além do compartilhamento com profissionais de saúde autorizado especificamente pelo responsável legal (seção 7), a TDIA pode compartilhar dados pessoais com:
- operadores de dados que prestam serviço à TDIA, como provedores de hospedagem de dados e provedores de envio de e-mail transacional, que tratam os dados apenas em nome da TDIA, conforme nossas instruções e sob obrigações contratuais de confidencialidade e segurança;
- autoridades públicas, quando exigido por lei, ordem judicial ou requisição de autoridade competente.
A TDIA não vende, aluga ou comercializa dados pessoais de responsáveis, crianças ou profissionais para terceiros, em nenhuma hipótese.
11. Por quanto tempo guardamos os dados
Guardamos os dados pessoais pelo tempo necessário para cumprir as finalidades descritas nesta política, para atender obrigações legais e regulatórias aplicáveis (incluindo prazos de guarda de registros exigidos pelo Marco Civil da Internet e por normas de saúde, quando aplicáveis), e para o exercício regular de direitos em processos administrativos ou judiciais.
O documento de identidade da criança é mantido por cinco anos após o encerramento do vínculo da criança com a plataforma ou com o atendimento correspondente, salvo se norma legal ou regulatória exigir guarda por prazo maior, ou se a conservação for necessária para o exercício regular de direitos. Durante esse período, o acesso permanece restrito e auditado. O CPF da criança é eliminado ou anonimizado quando deixar de ser necessário para identificar a criança no cadastro e conciliar convites, observadas as hipóteses legais de retenção.
O responsável legal pode solicitar a exclusão dos dados da conta e da criança a qualquer momento, conforme os direitos descritos na seção 12. Após uma solicitação de exclusão, a TDIA eliminará os dados pessoais, exceto quando a manutenção for exigida por obrigação legal, regulatória, ou para o exercício regular de direitos, hipóteses em que o dado será mantido apenas pelo prazo e para a finalidade estritamente necessários, com acesso restrito.
12. Seus direitos como titular de dados
Conforme a LGPD, você (ou, no caso da criança, seu responsável legal em nome dela) tem direito a:
- confirmar a existência de tratamento de dados;
- acessar os dados tratados;
- corrigir dados incompletos, inexatos ou desatualizados;
- solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- solicitar a portabilidade dos dados a outro fornecedor de serviço;
- solicitar a eliminação dos dados tratados com base em consentimento;
- obter informação sobre com quem a TDIA compartilhou os dados;
- obter informação sobre a possibilidade de não fornecer consentimento e as consequências dessa recusa;
- revogar o consentimento a qualquer momento, incluindo o consentimento para tratamento de dados da criança e para compartilhamento com profissionais de saúde;
- se opor a tratamento realizado com base em hipótese legal que não exija consentimento, quando descumprida a LGPD.
Para exercer qualquer um desses direitos, entre em contato pelo canal abaixo:
Canal de atendimento ao titular de dados: contato@holdnexus.com ou o formulário "Meus dados" dentro da conta.
Responderemos às solicitações dentro dos prazos exigidos pela LGPD.
13. Crianças como titulares de dados: melhor interesse
A TDIA trata dados de crianças com atenção redobrada, e reconhece que a criança é titular de direitos próprios, ainda que exercidos por seu responsável legal enquanto ela não tem capacidade civil plena. Em todo tratamento de dados de criança, a TDIA busca observar o melhor interesse da criança, nos termos do artigo 14 da LGPD e da legislação de proteção à criança e ao adolescente, incluindo:
- coletar apenas os dados da criança necessários para a finalidade de triagem e acompanhamento descrita nesta política;
- não usar dados da criança para finalidades de publicidade ou perfilamento comercial;
- exigir consentimento específico, destacado e revogável do responsável legal para qualquer tratamento de dado sensível de saúde da criança;
- manter o gate de compartilhamento descrito na seção 7 como proteção central contra acesso não autorizado a dados da criança.
14. Encarregado pelo tratamento de dados (DPO)
Nos termos do artigo 41 da LGPD, a TDIA indicará um Encarregado pelo Tratamento de Dados Pessoais (Data Protection Officer), responsável por receber comunicações da ANPD e dos titulares, prestar esclarecimentos e adotar providências.
Encarregado (DPO): Encarregado de Proteção de Dados da IA YOU LTDA, contato: contato@holdnexus.com.
15. Cookies e tecnologias semelhantes
A TDIA usa apenas cookies necessários para manter a sessão autenticada e cookies de preferência de acessibilidade, que preservam escolhas feitas por você, como recursos de acessibilidade habilitados. Esses cookies não são usados para publicidade, perfilamento comercial ou medição de audiência.
Não utilizamos cookies de rastreamento de terceiros, pixels de publicidade nem ferramentas de analytics de terceiros. No login, usamos o Cloudflare Turnstile para proteger o formulário contra abuso e fraude. Esse serviço pode tratar dados técnicos, como endereço IP e informações do navegador, conforme as políticas da Cloudflare, exclusivamente para essa proteção. Não usamos essas informações para publicidade direcionada.
Você pode gerenciar ou apagar cookies nas configurações do seu navegador. A desativação dos cookies de sessão pode impedir o login ou o uso de partes autenticadas da plataforma, e a desativação dos cookies de acessibilidade pode fazer com que suas preferências não sejam lembradas.
16. Alterações desta política
Podemos atualizar esta política periodicamente para refletir mudanças na plataforma, em nossas práticas de tratamento de dados ou na legislação aplicável. Publicaremos a versão atualizada nesta mesma página, com a data da atualização, e avisaremos os usuários com conta ativa sobre mudanças relevantes por e-mail ou por aviso dentro da plataforma, com antecedência razoável.
17. Fale conosco
Dúvidas gerais sobre privacidade podem ser enviadas para contato@holdnexus.com. Solicitações relacionadas ao exercício de direitos de titular devem ser enviadas para contato@holdnexus.com ou pelo formulário "Meus dados" dentro da conta.