Política de Privacidade do Usuário — Namandu
Versão 1.6.0 — vigente a partir de 01/10/2026.
1. Introdução
Esta Política de Privacidade explica, em linguagem clara, como a plataforma Namandu — operada pela controladora identificada na Seção 23 ("Namandu", "nós") — coleta, utiliza, armazena, compartilha e protege os dados pessoais de seus usuários, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — "LGPD") e com as demais normas aplicáveis.
Ela se aplica ao aplicativo móvel, aos aplicativos web e ao site da Namandu. A versão vigente está sempre disponível na URL canônica deste documento: https://www.namandu.org/privacidade-usuario.
O aceite formal desta Política é solicitado no primeiro acesso autenticado à plataforma e registrado com versão, data e evidências técnicas (endereço IP e identificação do dispositivo). O aceite desta Política não substitui os consentimentos específicos e destacados exigidos pela LGPD para o tratamento de dados sensíveis, que são colhidos separadamente, nos momentos indicados nesta Política.
2. O que a Namandu é — e o que ela não é
A Namandu é uma plataforma de psicoeducação em saúde mental. Ela oferece conteúdo educativo com apoio de inteligência artificial, instrumentos de triagem reconhecidos (como PHQ-9, GAD-7 e WHO-5), autoacompanhamento de humor e conexão com psicólogos verificados.
A Namandu não é um serviço de emergência e não substitui atendimento profissional:
- A plataforma não realiza diagnóstico de transtornos mentais.
- A plataforma não substitui psicoterapia nem qualquer tratamento de saúde.
- A plataforma não intervém em situações de crise. Se for identificado risco à vida, a Namandu apenas orienta e referencia canais adequados: CVV — 188 (Centro de Valorização da Vida, 24h, gratuito), SAMU — 192 ou o serviço de emergência mais próximo.
3. Categorias de dados que tratamos
Tratamos apenas os dados necessários às finalidades descritas nesta Política:
- Cadastro e identificação: e-mail, nome, status de verificação, perfil de acesso e data do último acesso.
- Login social (Google/Apple): identificadores técnicos fornecidos pelo provedor, e-mail e nome — detalhados nas Seções 6 e 7.
- Credenciais e sessões: senha (armazenada apenas como hash criptográfico bcrypt — nunca em texto claro), tokens de sessão, identificação do navegador/dispositivo e endereço IP (armazenado de forma cifrada) para segurança e prevenção de fraude.
- Uso anônimo: a plataforma pode ser usada sem identificação, com um identificador técnico de dispositivo. Contas anônimas inativas por 30 dias têm a conta excluída automaticamente; para a eliminação imediata e completa de todos os dados vinculados, utilize a exclusão disponível no próprio aplicativo, a qualquer momento.
- Autoacompanhamento e triagem: registros de humor (avaliação, anotações, emoções, gatilhos, atividades, energia, sono e nutrição) e respostas a questionários de triagem (respostas, pontuações, severidade e interpretações).
- Dados de saúde do dispositivo (opcional, mediante permissão): métricas do Apple Health/HealthKit ou do Google Health Connect — detalhadas na Seção 8.
- Conversas com o assistente de IA: mensagens, títulos de sessão e resumos de memória entre sessões — detalhadas na Seção 9.
- Comunicações com psicólogos: mensagens diretas, anexos, metadados de chamadas, transcrições, resumos e gravações de sessão (quando esses recursos forem utilizados e consentidos).
- Registros clínicos: quando você é atendido por um psicólogo na plataforma, o psicólogo mantém registros profissionais (prontuário) sob as obrigações éticas e legais dele próprio (Conselho Federal de Psicologia).
- Agenda e calendário: horários de sessões e, se você ativar a integração, dados do Google Calendar — detalhados na Seção 6.
- Pagamentos e assinaturas: plano, status, identificadores de transação e, quando aplicável, os quatro últimos dígitos do cartão. A Namandu nunca tem acesso ao número completo do cartão (Seção 14).
- Indicações (programa de convites): código de indicação e vínculo entre quem indica e quem é indicado, com exibição anonimizada (ver Seções 5 e 19).
- Suporte: mensagens trocadas pelos canais oficiais, incluindo WhatsApp (número de telefone, mensagens e mídias enviadas por você).
- Relatos de problemas (feedback): título, descrição e capturas de tela que você enviar voluntariamente (ver a Seção 12, linha GitHub, sobre a publicidade desses relatos).
- Métricas de uso e registros de segurança: eventos de navegação de primeira parte (com IP protegido por hash e cifra), trilhas de auditoria e registros de acesso a dados — inclusive para que você possa saber quem acessou suas informações.
- Canal de origem (atribuição de campanha): quando você chega à plataforma por um link de divulgação nosso, esse link já traz rótulos de campanha no próprio endereço (
utm_source,utm_medium,utm_campaign,utm_contenteutm_term); na ausência deles, registramos apenas que a visita veio do nosso site. Guardamos esses rótulos junto ao início da visita e à criação da conta, e mantemos na sua conta o primeiro canal registrado, para sabermos por onde as pessoas nos encontram. São rótulos da nossa própria divulgação — não são identificadores seus, não vêm de rastreadores de terceiros e não são usados para publicidade direcionada (Seções 4 e 16). - Ligação entre o clique e a instalação do aplicativo (somente iPhone): quando você toca em um link nosso de divulgação e é levado à App Store, o aplicativo recém-instalado não recebe do sistema nenhuma informação sobre o link que trouxe você. Para não perder o canal nesse intervalo, guardamos por no máximo 1 hora um registro técnico do clique contendo apenas os rótulos de campanha acima e o seu endereço IP protegido por hash — não guardamos o endereço em si, nem informação sobre o seu navegador. Na primeira vez que o aplicativo é aberto, ele pergunta se houve um clique recente vindo da mesma conexão; havendo exatamente um, o canal é registrado na sua conta e esse registro técnico é apagado no mesmo instante. Passada a hora, ele é apagado de qualquer forma. Como a ligação é feita apenas pela conexão de rede, ela é aproximada: em redes compartilhadas costuma não haver correspondência, e nesse caso simplesmente não registramos canal nenhum. No Android essa ligação é feita pela própria Google Play, e nada disso é guardado por nós.
- Consentimentos e aceites: os consentimentos e aceites registrados na plataforma (como os consentimentos de compartilhamento com psicólogos e os aceites de documentos legais) são guardados com texto exato, versão, data, IP (cifrado) e dispositivo, como evidência. O opt-in de dados de saúde do dispositivo (Seção 8) é registrado nas permissões do próprio aparelho e do sistema operacional, sem registro adicional em nossos servidores — estamos trabalhando para estender a ele o mesmo registro de evidência.
Não coletamos dados de usuários além dos descritos nesta Política (ver a Seção 3.1 sobre dados de pessoas que não são usuárias), e a plataforma web não utiliza rastreadores de publicidade nem ferramentas de analytics de terceiros.
3.1 Dados de pessoas que não são usuárias
A plataforma também trata dados pessoais de pessoas que não possuem conta:
- Pacientes externos cadastrados por psicólogos: nome, e-mail e telefone (armazenados cifrados), inseridos pelo próprio psicólogo para organização de agenda, prontuário e cobrança. Nesse tratamento, a Namandu atua como operadora, a serviço do psicólogo, que é o controlador desses dados.
- Contatos profissionais para comunicação com psicólogos (aquisição): dados de contato profissional utilizados para convites de adesão à plataforma, sempre com opção de descadastro em 1 clique nas comunicações.
- Resultados de buscas de profissionais externos: quando um usuário utiliza o recurso de busca de profissionais fora da plataforma, dados profissionais de fontes públicas (nome, registro profissional, telefone, e-mail e endereço) podem ser processados; esses resultados são retidos por 90 dias (Seção 18).
Bases legais: legítimo interesse (art. 7º, IX) e, no caso do prontuário e do financeiro de pacientes externos, as bases legais do próprio psicólogo controlador. Titulares desses dados podem exercer seus direitos pelos canais da Seção 23.
4. Dados sensíveis de saúde mental
Registros de humor, respostas a questionários de triagem, conversas sobre saúde mental, transcrições de sessões, registros clínicos e métricas de saúde do dispositivo são dados pessoais sensíveis nos termos do art. 5º, II, da LGPD, e recebem tratamento reforçado:
- São tratados, em regra, com base no seu consentimento específico e destacado (art. 11, II, "a", da LGPD), colhido no momento adequado e revogável a qualquer tempo.
- Criptografia: os conteúdos sensíveis principais — mensagens de conversas, anotações e campos descritivos dos registros de humor (emoções, gatilhos, atividades), respostas e interpretações de questionários, transcrições e resumos de sessão, registros clínicos e resumos de saúde do dispositivo — são cifrados em repouso com AES-256-GCM, com chaves gerenciadas em serviço dedicado de gerenciamento de chaves (AWS KMS), e todos os dados trafegam por conexões cifradas (TLS). Alguns metadados operacionais (como prévias de mensagens exibidas em listas de conversas, resultados de ferramentas exibidos no chat e determinados registros técnicos e de auditoria) e escalas numéricas simples (como as avaliações de 1 a 5 de energia, sono e nutrição) podem não receber cifra de campo individual; eles permanecem protegidos pelos demais controles desta Política (TLS, controle de acesso por perfil e trilhas de auditoria), e estamos ampliando progressivamente a cobertura da cifra de campo.
- Nunca são vendidos. A Namandu não comercializa dados pessoais de nenhuma natureza.
- Nunca são usados para publicidade, marketing direcionado ou perfilamento comercial.
- Nunca são comunicados ou compartilhados com o objetivo de obter vantagem econômica, conforme veda o art. 11, § 4º, da LGPD — em especial, jamais para decisões de crédito, seguro ou emprego.
- O acesso interno é restrito por perfil e registrado em trilhas de auditoria.
5. Finalidades e bases legais (LGPD)
| Finalidade | Exemplos | Base legal |
|---|---|---|
| Prestar o serviço contratado | Conta, autenticação, agendamentos, comunicações, assinaturas, suporte | Art. 7º, V (execução de contrato) |
| Recursos opcionais e dados sensíveis | Triagem, humor, chat de IA, saúde do dispositivo, compartilhamento com psicólogo, integração de calendário | Art. 7º, I e art. 11, II, "a" (consentimento específico e destacado) |
| Registros clínicos por psicólogos | Prontuário e registros de sessão do profissional que atende você | Art. 11, II, "f" (tutela da saúde por profissional) e obrigações do Conselho Federal de Psicologia |
| Proteção da vida | Triagem automatizada de indicadores de crise e referenciamento a canais de emergência | Art. 11, II, "e" (proteção da vida) |
| Segurança e prevenção de fraude | Sessões, logs, auditoria, prevenção de abuso, investigação de incidentes | Art. 7º, IX (legítimo interesse) |
| Obrigações legais e regulatórias | Registros fiscais, guarda de evidências de consentimento, atendimento a autoridades | Art. 7º, II (obrigação legal) |
| Melhoria do serviço | Métricas de uso de primeira parte, diagnóstico de erros | Art. 7º, IX (legítimo interesse) |
| Medição de canais de aquisição | Rótulos de campanha do link de divulgação clicado, guardados no início da visita e na criação da conta, e o primeiro canal registrado na conta, para avaliar quais canais de divulgação funcionam | Art. 7º, IX (legítimo interesse) |
| Programa de indicações | Código de indicação e vínculo entre quem indica e quem é indicado, para atribuição de recompensas | Art. 7º, IX (legítimo interesse) |
No programa de indicações, o tratamento envolve dois titulares (quem indica e quem é indicado): registramos o vínculo entre ambos para atribuir a recompensa, com exibição anonimizada para quem indicou. A pessoa indicada pode se opor à manutenção desse vínculo nos termos da Seção 19 (item 11).
Quando o tratamento se basear em legítimo interesse, adotamos medidas de minimização e nos comprometemos a avaliar e documentar o equilíbrio entre esse interesse e os seus direitos e liberdades fundamentais; você pode se opor a esses tratamentos nos termos da Seção 19.
6. Dados de usuário Google (Sign in with Google e Google Calendar)
Esta seção descreve, de forma específica, o tratamento de dados recebidos de APIs do Google.
6.1 Compromisso de Uso Limitado (Limited Use)
Namandu's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Tradução: o uso, pela Namandu, das informações recebidas das APIs do Google — e a transferência dessas informações a qualquer outro aplicativo — aderirão à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use).
6.2 Sign in with Google (login)
| Dimensão | Prática da Namandu |
|---|---|
| O que acessamos | Apenas as informações básicas de identificação do token de login: identificador técnico da sua conta Google, e-mail, indicador de e-mail verificado e nome. Não acessamos foto de perfil nem quaisquer outros dados. Não obtemos tokens de acesso às suas contas Google no login. |
| Como usamos | Exclusivamente para autenticar você, criar ou localizar sua conta Namandu e, com segurança, vinculá-la a uma conta existente quando o e-mail coincide e está verificado. O nome é usado apenas para preencher seu perfil se ele estiver vazio. |
| Onde armazenamos | O identificador técnico e o e-mail (este cifrado) ficam no banco de dados da Namandu. O token de login é verificado e imediatamente descartado. |
| Com quem compartilhamos | Com ninguém. Esses dados não são expostos pela nossa API nem transferidos a terceiros. |
| Retenção e exclusão | Enquanto sua conta existir. Você pode desvincular sua conta Google a qualquer momento nas configurações da plataforma, e os identificadores do vínculo são removidos. |
6.3 Google Calendar (integração opcional de agenda)
A integração com o Google Calendar é totalmente opcional e exige sua autorização expressa, em fluxo separado do login.
- Escopos solicitados: identificação básica (
openid,email) e gestão de eventos (calendar.events) para criar/atualizar no seu calendário os eventos das suas sessões na Namandu. Para psicólogos que ativarem a importação de disponibilidade, é solicitado adicionalmente o escopo de leitura (calendar.readonly). - O que escrevemos: eventos das sessões agendadas na plataforma, por padrão com título genérico ("Sessão Namandu"); a exibição de detalhes adicionais é opcional e controlada por você.
- O que lemos (apenas psicólogos, desativado por padrão): consultamos os eventos de uma janela de 60 dias somente para identificar horários ocupados. Persistimos apenas início, fim e o identificador do evento — títulos, descrições e participantes dos seus eventos pessoais são descartados e nunca armazenados.
- E-mail da conta conectada: guardamos o e-mail da conta Google conectada para exibir "Conectado como…" nas suas configurações.
- Tokens de acesso: os tokens do Google são cifrados (AES-256-GCM/KMS), usados exclusivamente pelos nossos servidores para a sincronização e nunca são expostos pela API nem transferidos a terceiros.
- Desconexão: com um clique, revogamos a autorização junto ao Google e excluímos os tokens, os eventos criados pela plataforma e os registros de disponibilidade importados. Você também pode revogar o acesso diretamente em
myaccount.google.com/permissions. Se você pretende excluir sua conta Namandu, recomendamos desconectar a integração de calendário antes, para que a revogação e a exclusão dos tokens ocorram imediatamente (ver Seção 18).
6.4 O que nunca fazemos com dados recebidos do Google
- Não vendemos dados recebidos de APIs do Google.
- Não os utilizamos para publicidade de nenhuma forma.
- Não os utilizamos para desenvolver, aprimorar ou treinar modelos de inteligência artificial ou aprendizado de máquina. Os dados de login e de calendário são processados em fluxos separados e não entram nos recursos de IA da plataforma.
- Não permitimos leitura humana desses dados, exceto: (i) com seu consentimento explícito; (ii) quando necessário por razões de segurança (como investigação de abuso); (iii) para cumprir obrigação legal; ou (iv) sobre dados agregados e anonimizados para operação interna.
- Só transferimos esses dados a terceiros quando necessário e permitido pela política do Google (por exemplo, provedores de infraestrutura sob contrato), por exigência legal ou em eventual reorganização societária com aviso prévio.
Comunicaremos com antecedência, com atualização desta Política e novo pedido de consentimento quando exigido, qualquer mudança na forma como usamos dados recebidos do Google.
7. Sign in with Apple
Ao entrar com sua conta Apple, recebemos apenas: o identificador técnico da sua conta (um código opaco), seu e-mail, o indicador de e-mail verificado e — somente na primeira autorização — o nome que você escolher compartilhar.
- Ocultar Meu E-mail (Hide My Email) é suportado: se você optar pelo e-mail de retransmissão privado da Apple, ele é tratado como seu e-mail de contato e sua identidade permanece vinculada ao identificador técnico, não ao e-mail.
- O token de login é verificado criptograficamente e descartado; não obtemos acesso a nenhum outro dado da sua conta Apple.
- Não coletamos dados de interação com a Apple para fins publicitários.
- Você pode desvincular sua conta Apple a qualquer momento nas configurações da plataforma.
8. Dados de saúde do dispositivo (Apple HealthKit e Google Health Connect)
Este recurso é opcional, desativado por padrão e só funciona com a sua permissão explícita, concedida em fluxo destacado e nas permissões do próprio sistema operacional.
8.1 Quais dados lemos (somente leitura) e para qual funcionalidade
Lemos exclusivamente as métricas abaixo — nunca escrevemos nada de volta no Apple Health ou no Health Connect. Cada tipo de dado é solicitado apenas para a funcionalidade visível que o utiliza:
| Métrica | Funcionalidade que a utiliza |
|---|---|
| Passos | Métricas do dia no aplicativo e correlação atividade×humor nos insights pessoais |
| Energia ativa (calorias) | Métricas do dia no aplicativo e correlação atividade×humor nos insights pessoais |
| Frequência cardíaca em repouso | Correlações fisiológicas com o humor autorrelatado, nos insights pessoais |
| Variabilidade da frequência cardíaca (HRV) | Correlações fisiológicas com o humor autorrelatado, nos insights pessoais |
| Análise de sono (incluindo estágios) | Correlação sono×humor nos insights pessoais e resumo diário |
| Exercícios/treinos | Métricas do dia no aplicativo e correlação atividade×humor nos insights pessoais |
| Saturação de oxigênio (SpO2) | Correlações fisiológicas com o humor autorrelatado, nos insights pessoais |
8.2 Para que usamos
Exclusivamente para funcionalidades de saúde e bem-estar visíveis para você: exibir as métricas do dia no aplicativo, anexar um resumo diário ("snapshot") aos seus registros de humor e gerar correlações entre suas métricas objetivas e seu humor autorrelatado (insights pessoais).
8.3 Armazenamento, compartilhamento e limites
- Somente o resumo diário anexado a um registro de humor é enviado aos nossos servidores, onde é armazenado cifrado (AES-256-GCM/KMS). O tráfego ocorre sempre por conexão cifrada (TLS).
- Compartilhamento com psicólogos: no fluxo de compartilhamento mediante seu consentimento granular (Seção 11), os resumos de saúde do dispositivo são excluídos do que o psicólogo recebe. Contudo, existem hoje caminhos técnicos de acesso por perfis profissionais e administrativos autorizados que podem alcançar registros de humor com o resumo de saúde incluído, sem passar pelo consentimento granular; estamos trabalhando para submeter todos os caminhos de acesso ao mesmo modelo de consentimento (ver Seção 11).
- Processamento por IA de terceiros: se você utilizar o recurso de insights de saúde no assistente de IA, os valores das suas métricas poderão ser processados pelos provedores de IA nomeados na Seção 12 (Google Gemini e, como contingência, Groq) exclusivamente para gerar a resposta solicitada por você.
- Seus dados de saúde nunca são usados para publicidade, marketing ou mineração de dados, nunca são vendidos e nunca são usados para decisões de crédito, seguro ou emprego. Qualquer novo uso dependerá de novo consentimento específico.
8.4 Controle e exclusão
Você pode revogar a permissão a qualquer momento no aplicativo e nas configurações do sistema (Apple Health ou Health Connect), o que interrompe imediatamente novas coletas. A revogação não apaga automaticamente os resumos já enviados. Ao excluir um registro de humor, o resumo de saúde anexado a ele é excluído junto; você também pode solicitar a eliminação dos resumos de saúde já enviados pelos canais da Seção 19.
9. Assistente de inteligência artificial
O assistente de IA da Namandu é uma ferramenta de psicoeducação — ele não diagnostica nem substitui atendimento profissional.
- Provedores: as conversas são processadas por provedores de IA contratados como operadores — principalmente Google (Gemini), com contingência em Groq e, para resumos, Anthropic (Seção 12).
- Minimização (texto do chat): antes do envio ao provedor, aplicamos remoção automatizada de identificadores pessoais detectáveis (como e-mail, CPF, telefone e RG) no histórico textual da conversa. O conteúdo emocional necessário à resposta é preservado. Essa remoção aplica-se ao texto do chat — ela não se aplica ao áudio (abaixo) nem às transcrições integrais de sessão, e possui uma exceção na triagem de crise, descrita na Seção 10.
- Recursos de voz e áudio: se você usar recursos de voz — mensagens de áudio, conversa por voz em tempo real, legendas de chamadas, áudios enviados pelo canal de suporte no WhatsApp e transcrição/identificação de falantes (inclusive o áudio integral de uma sessão, quando a transcrição em nuvem é utilizada) — o áudio bruto é enviado ao provedor de IA (Google) para conversão em texto e identificação de falantes. A remoção de identificadores aplica-se ao texto resultante, não ao áudio.
- Transcrições de sessões com psicólogo: quando esses recursos são utilizados (Seção 11), a transcrição é processada integralmente (sem remoção prévia de identificadores) pelos provedores da Seção 12 para gerar resumos. Os regimes de autorização são distintos: sessões presenciais só são gravadas/transcritas mediante termo de consentimento registrado; em chamadas online, a gravação/transcrição é sinalizada visualmente a todos os participantes durante a chamada, sem termo específico registrado nesse fluxo.
- Outros fluxos de IA: para sugerir psicólogos compatíveis, um perfil de triagem (pontuações de questionários como PHQ-9/GAD-7/WHO-5 e traços de perfil) pode ser processado pelo provedor de IA; consultas do recurso de pesquisa aprofundada podem ser processadas pelo provedor com uso de busca Google.
- Memória entre sessões: para dar continuidade às conversas, mantemos resumos cifrados e com identificadores removidos. Você pode visualizar e apagar essa memória, desativá-la por conversa e limpar seu histórico de sessões de chat.
- Retenção: as conversas com o assistente estão sujeitas a expiração automática, atualmente configurada para até 12 meses. Enquanto validamos a aplicação uniforme desse prazo a todas as mensagens, conversas eventualmente não alcançadas pela expiração automática seguem a regra geral de retenção da Seção 18.
- Sem treinamento pela Namandu: a Namandu não utiliza suas conversas para treinar modelos próprios e envia o conteúdo aos provedores exclusivamente para gerar a resposta que você solicitou. O tratamento posterior pelo provedor observa os termos de uso de dados da respectiva API; estamos consolidando a verificação formal desses termos junto a cada provedor e refletiremos o resultado nesta Política.
- Chave própria (BYOK): se você optar por usar sua própria chave de API do Google, o conteúdo passa a ser processado sob a sua conta e sob os termos que você mantém com o Google — inclusive quanto a eventual uso do conteúdo para melhoria de modelos, conforme o nível/plano da sua conta.
10. Detecção automatizada de situações de crise
Para proteger a vida (art. 11, II, "e", da LGPD), a plataforma realiza triagem automatizada de indicadores de risco em conteúdos como conversas com o assistente e respostas de triagem. A triagem ocorre apenas quando você interage com a plataforma — não há monitoramento contínuo.
- Quando indicadores de risco são detectados, o trecho relevante pode ser analisado por provedor de IA (Seção 12) para classificação do nível e da natureza do risco — se é risco à sua própria vida ou violência sofrida por você. Nesse fluxo específico, o trecho pode ser enviado ao provedor sem a remoção prévia de identificadores descrita na Seção 9, dada a urgência da proteção da vida (art. 11, II, "e"). A versão que armazenamos em nossos registros é a versão com identificadores removidos.
- A plataforma não presta socorro nem garante que um profissional verá um alerta em tempo hábil: ela exibe orientações e referencia os canais públicos correspondentes à natureza do risco — CVV (188), SAMU (192) e serviços de emergência; ou, em situações de violência, a Central de Atendimento à Mulher (180), a Polícia Militar (190) e o Disque Direitos Humanos (100). Em risco imediato, ligue para esses canais. Profissionais de saúde vinculados a você na plataforma podem ser notificados do alerta, como apoio à continuidade do cuidado — não como resposta de emergência.
- Em alertas classificados como violência, não enviamos notificação push ao seu aparelho, apenas aviso dentro do aplicativo. É uma medida de segurança: uma notificação visível na tela de bloqueio pode expor a terceiros que você buscou ajuda.
- Registramos alertas de crise (nível, natureza, indicadores e contexto, este cifrado) para segurança e continuidade do cuidado. Seu histórico de crise só é compartilhado com um psicólogo mediante seu consentimento específico dessa categoria, e alertas que a própria plataforma classifica posteriormente como alarme falso não são compartilhados.
- Trata-se de decisão automatizada relevante: nos termos do art. 20 da LGPD, você pode solicitar revisão e informações sobre os critérios utilizados pelos canais da Seção 19.
11. Compartilhamento com psicólogos (consentimento granular)
O compartilhamento do seu conteúdo com psicólogos é controlado, em regra, por consentimentos por categoria (por exemplo: histórico de humor, questionários, histórico de crise), com registro do texto exato consentido, data e evidências técnicas.
- Você pode aprovar, negar ou revogar cada consentimento a qualquer momento.
- A revogação bloqueia novos acessos pelo fluxo de compartilhamento, mas não apaga automaticamente registros de auditoria, evidências de consentimento e registros clínicos cuja guarda seja exigida por lei ou por normas profissionais.
- Os acessos realizados pelo fluxo de compartilhamento consentido são registrados, e você pode consultar esses registros de acesso na plataforma.
- Transparência sobre caminhos de acesso: além do fluxo de compartilhamento consentido, existem hoje caminhos técnicos de acesso, restritos a perfis profissionais e administrativos autorizados, que não passam pelo consentimento granular e podem alcançar determinados registros (como o histórico de humor, incluindo o resumo de saúde do dispositivo — Seção 8.3). Estamos trabalhando para submeter todos os caminhos de acesso ao mesmo modelo de consentimento e de registro de acesso.
- Registros clínicos (prontuário) elaborados pelo psicólogo seguem as normas do Conselho Federal de Psicologia, incluindo prazo mínimo de guarda de 5 anos, e há mecanismo de anonimização irreversível quando cabível.
- Gravações: sessões presenciais só são gravadas mediante termo de consentimento específico, registrado e revogável, que descreve o escopo do tratamento. Em chamadas online, a gravação é sinalizada visualmente a todos os participantes durante a chamada; não há, nesse fluxo, termo de consentimento registrado (ver Seção 9).
- Equipes administrativas de clínicas não têm acesso ao conteúdo clínico dos pacientes.
11.1 Avaliações que você escreve sobre profissionais
Este é o único conteúdo escrito por você que pode sair da plataforma para a web aberta. Vale ler com atenção.
- O que é publicado: a nota e o texto da avaliação, na página pública do profissional avaliado — acessível sem cadastro e indexável por mecanismos de busca.
- O que NUNCA é publicado: qualquer coisa que identifique você. Nome, nome de usuário, foto e identificador de conta são removidos no servidor, antes de a avaliação sair da plataforma — a página não recebe esses campos, e não é o site que decide escondê-los.
- Base legal: para avaliações escritas a partir da vigência desta versão, consentimento específico (art. 7º, I, da LGPD), coletado na própria tela, com a opção desmarcada por padrão. Para as anteriores, a exibição ocorre sem identificação e você pode excluir a sua a qualquer momento no aplicativo; a exclusão vale na reconstrução seguinte do site.
- Limite conhecido, e ele é seu para avaliar: a remoção de identificadores alcança os campos da sua conta, e não o texto livre. Se você escrever algo que permita reconhecê-lo — uma data, um lugar, um detalhe raro —, esse texto vai publicado como você o escreveu. Evite incluir dados pessoais, de terceiros ou de saúde no corpo da avaliação.
- Cache de terceiros: uma página já visitada por buscadores pode permanecer em cache por algum tempo depois da remoção. Isso está fora do controle da Namandu, e nenhuma retirada é garantida quanto a cópias feitas por terceiros.
12. Suboperadores e terceiros nomeados
A Namandu utiliza os seguintes provedores, contratados como operadores sob instrução contratual e com acesso limitado ao necessário:
| Provedor | País | O que trata |
|---|---|---|
| Google LLC (Gemini/IA, Sign in with Google, Calendar, Meet/Drive, notificações push Android, diagnóstico de falhas) | EUA | Conteúdo textual enviado à IA (com a minimização da Seção 9, aplicável ao texto do chat); áudio bruto de recursos de voz — mensagens de voz, conversa por voz em tempo real, legendas/transcrição de chamadas, áudios do canal de WhatsApp e o áudio integral de sessões quando a transcrição/diarização em nuvem é utilizada; transcrições integrais de sessão para geração de resumos; perfil de triagem (pontuações de questionários e traços de perfil) para sugestão de psicólogos compatíveis; consultas de pesquisa aprofundada (com uso de busca Google); imagens enviadas pelo canal de suporte (análise de conteúdo); dados de login e calendário (Seção 6); salas e gravações de videoconferência quando usadas; entrega de notificações; relatórios de falhas do app Android |
| Groq, Inc. | EUA | Processamento de IA de contingência (texto), incluindo a análise de trechos na triagem de crise — fluxo em que o trecho pode ser enviado sem remoção prévia de identificadores (Seção 10) — e a extração de temas de anotações de humor |
| Anthropic, PBC | EUA | Processamento de IA de contingência para resumos (incluindo transcrições integrais de sessão e resumos de encaminhamento) |
| Amazon Web Services (AWS) | EUA | Armazenamento de arquivos (S3 — incluindo gravações, anexos e mídias), gerenciamento de chaves de criptografia (KMS — as chaves nunca acompanham os dados) e envio de e-mails (SES) |
| Stripe, Inc. | EUA | Pagamentos na web: coleta seus dados de cartão diretamente (a Namandu nunca os vê) |
| RevenueCat, Inc. | EUA | Gestão de assinaturas em aplicativo (recebe um identificador da sua conta e eventos de compra das lojas) |
| Apple Inc. | EUA | Sign in with Apple, compras na App Store (o instrumento de pagamento fica com a Apple) e entrega de notificações no iOS |
| Meta Platforms (WhatsApp) | EUA | Canal opcional de suporte via WhatsApp (número, mensagens e mídias que você enviar por esse canal) |
| GitHub, Inc. | EUA | Gestão de relatos de problemas: relatos podem ser convertidos em issues públicas no repositório da Namandu no GitHub, após remoção automatizada de identificadores detectáveis. Essa remoção automatizada não elimina informações escritas em texto livre (como nomes citados no corpo do relato), e o texto publicado fica visível a qualquer pessoa na internet, sem retirada garantida. Por isso, evite incluir dados pessoais ou de saúde em relatos de problemas; para solicitar avaliação de remoção de um relato publicado, use os canais da Seção 23. Capturas de tela não são publicadas |
| Expo | EUA | Entrega de notificações push no aplicativo |
| Cloudflare, Inc. | EUA | Rede de distribuição e proteção de tráfego do site |
É requisito da Namandu que todo terceiro que receba dados de usuários ofereça proteção igual ou equivalente à descrita nesta Política; a verificação formal dos termos e dos acordos de tratamento de dados (DPAs) de cada provedor está em consolidação e será refletida nesta Política (ver Seção 13).
Os bancos de dados principais da plataforma rodam em infraestrutura sob gestão direta da Namandu. Arquivos — como gravações de chamadas e sessões, anexos e mídias, inclusive de conteúdo clínico — são armazenados de forma cifrada na AWS (S3, EUA), conforme esta Seção e a Seção 13. Não há venda de dados, publicidade comportamental nem rastreadores de analytics de terceiros na plataforma.
Se você usa legendas automáticas em chamadas, o reconhecimento de fala do seu próprio navegador pode processar o áudio local conforme a política do fabricante do navegador.
13. Transferências internacionais de dados (art. 33 da LGPD)
Parte do tratamento descrito nesta Política ocorre fora do Brasil, nos Estados Unidos, pelos provedores nomeados na Seção 12 (Google, Groq, Anthropic, AWS, Stripe, RevenueCat, Apple, Meta, GitHub, Expo e Cloudflare).
Para os fluxos que dependem do seu consentimento (como IA, integração de calendário e dados de saúde do dispositivo), essas transferências se amparam no consentimento específico e em destaque, com informação prévia sobre o caráter internacional da operação (art. 33, VIII) — esta seção constitui essa informação prévia. Adicionalmente, buscamos amparar as transferências em cláusulas contratuais e acordos de tratamento de dados (DPAs) dos provedores (art. 33, II); a verificação formal dos DPAs de cada provedor nomeado está em consolidação e será refletida em atualização desta Política.
14. Pagamentos e assinaturas
- Na web, os pagamentos são processados pela Stripe, que coleta seu e-mail e os dados do cartão diretamente, em ambiente próprio certificado (PCI DSS). A Namandu nunca acessa o número completo do cartão; armazenamos apenas dados de assinatura (plano, status, identificadores de transação) e, quando aplicável, os quatro últimos dígitos do cartão.
- No aplicativo, as compras são feitas pelas lojas (App Store/Google Play), e a gestão de assinaturas usa a RevenueCat. O instrumento de pagamento fica com a loja.
- Registros de transação são mantidos enquanto necessários ao cumprimento de obrigações fiscais e à defesa de direitos.
- Você pode cancelar ou alterar sua assinatura a qualquer momento pelo portal de assinatura (web) ou pela loja de aplicativos (mobile), e consultar seu uso na plataforma.
15. Comunicações (e-mail, notificações push e WhatsApp)
- E-mails: enviamos e-mails transacionais (conta, segurança, agendamentos, cobrança) e, opcionalmente, de engajamento. Alguns e-mails opcionais podem incluir resumos do seu autoacompanhamento. Você pode desativar comunicações não essenciais nas preferências ou pelo link de descadastro presente nos e-mails.
- Notificações push: podem incluir prévia do conteúdo de mensagens recebidas e o nome de quem está chamando. Você controla as notificações nas configurações do aplicativo e do sistema, e pode remover o registro do dispositivo.
- WhatsApp (suporte): canal opcional, iniciado por você. As mensagens trafegam pela infraestrutura da Meta (WhatsApp) e podem ser respondidas por assistente automatizado com transferência para atendimento humano. Para parar de receber mensagens, basta responder com palavras como "parar", "stop" ou "sair" — a supressão é registrada de forma permanente.
- Diagnóstico de falhas (Android): o aplicativo Android envia relatórios de falha (dados técnicos do dispositivo e do erro) ao serviço Firebase Crashlytics, do Google, para correção de defeitos. Esse recurso não existe na versão iOS. Atualmente não há opção de desativar esse envio dentro do aplicativo; você pode registrar oposição pelos canais da Seção 19.
16. Cookies e tecnologias semelhantes
- Utilizamos cookies e armazenamento local estritamente necessários ao funcionamento da plataforma (autenticação, sessão, preferências e roteamento técnico).
- Coletamos métricas de uso de primeira parte (páginas acessadas, dispositivo/navegador e IP protegido por hash e cifra) para entender e melhorar o serviço.
- Não utilizamos cookies de publicidade, rastreadores de terceiros nem ferramentas externas de analytics nos aplicativos web.
- Os rótulos de campanha da Seção 3 chegam no próprio endereço que você clicou e são lidos ali, uma única vez. No navegador eles ficam apenas no armazenamento da aba (
sessionStorage), descartado quando você a fecha; se você criar uma conta, o primeiro canal registrado é guardado na conta, e visitas posteriores não o substituem. Nenhum cookie de terceiro, pixel de anunciante ou identificador de publicidade participa disso, e esses rótulos não são cruzados com dados de saúde (Seção 4). - No iPhone existe uma exceção a esse "lidos ali, uma única vez", descrita na Seção 3: para ligar o clique à instalação do aplicativo, o registro técnico do clique (rótulos de campanha e IP protegido por hash) fica no nosso servidor por no máximo 1 hora e é apagado assim que usado. Não é um cookie, não fica no seu aparelho e não identifica você; é a única forma de saber por qual link o aplicativo foi instalado sem recorrer a serviços de rastreamento de terceiros, que optamos por não usar.
- As métricas de uso de primeira parte e a medição de canais de aquisição são tratadas com base em legítimo interesse (art. 7º, IX). No momento, a plataforma não oferece um painel de preferências que desative automaticamente essas métricas; você pode exercer o direito de oposição pelos canais da Seção 19, e atualizaremos esta seção quando um controle automatizado estiver disponível.
17. Segurança da informação
- Criptografia em trânsito (TLS) em todas as comunicações e criptografia em repouso (AES-256-GCM) para os principais conteúdos sensíveis, nos termos da Seção 4, com chaves gerenciadas em serviço dedicado (AWS KMS) e nunca armazenadas junto aos dados.
- Senhas armazenadas exclusivamente como hash bcrypt.
- Controle de acesso por perfil e por autorização granular, com muros de separação (por exemplo, equipes administrativas não acessam conteúdo clínico).
- Trilhas de auditoria e registros de acesso a dados, que você pode consultar.
- Gestão de sessões: você pode visualizar as sessões ativas da sua conta e encerrar todas remotamente.
- Monitoramento, resposta a incidentes e comunicação à ANPD e aos titulares nas hipóteses do art. 48 da LGPD.
- Vulnerabilidades de segurança podem ser reportadas pelos canais oficiais da Seção 23.
Nenhum sistema é absolutamente seguro; adotamos medidas proporcionais ao risco do tratamento e as aprimoramos continuamente. Importante: a criptografia descrita protege os dados em trânsito e em repouso nos nossos sistemas — não se trata de criptografia de ponta a ponta.
18. Retenção e eliminação de dados
Mantemos dados pessoais apenas pelo tempo necessário às finalidades desta Política, a obrigações legais e à defesa de direitos. Prazos específicos já definidos:
| Dado | Prazo |
|---|---|
| Tokens de sessão (refresh) | 7 dias (expiração e exclusão automáticas) |
| Token de redefinição de senha | 1 hora, uso único |
| Contas anônimas inativas | Exclusão automática da conta após 30 dias de inatividade (para eliminação imediata e completa de todos os dados vinculados, use a exclusão disponível no próprio aplicativo) |
| Conversas com o assistente de IA | Expiração automática configurada (atualmente até 12 meses; ver a ressalva de validação na Seção 9) |
| Metadados de chamadas | 12 meses |
| Gravações de chamadas e de sessões (arquivos de áudio) | Prazo específico em definição; atualmente são mantidas enquanto sua conta existir e não acompanham automaticamente o prazo dos metadados de chamadas |
| Mensagens do canal de suporte via WhatsApp | 12 meses (mensagens; mídias recebidas por esse canal ainda não possuem expiração automática e seguem a regra geral abaixo) |
| Métricas de uso de primeira parte | 2 anos |
| Rótulos de campanha guardados junto aos eventos de uso | 2 anos (seguem a linha acima) |
| Canal de origem registrado na conta (primeiro toque) | Enquanto sua conta existir |
| Registro técnico do clique para ligar o clique à instalação no iPhone (IP protegido por hash) | 1 hora, ou menos: é apagado assim que usado |
| Trilhas de auditoria e registros de acesso a dados | Até 7 anos (accountability — art. 37 da LGPD) |
| Registros clínicos (prontuário do psicólogo) | Mínimo de 5 anos (Resolução CFP nº 001/2009) |
| Resultados de buscas de profissionais externos (Seção 3.1) | 90 dias |
| Dados do Google Calendar | Até a desconexão da integração (a desconexão revoga a autorização junto ao Google e exclui tokens e dados importados) |
Demais dados — como cadastro, registros de humor, respostas de questionários, registros de sessão, registros de transação e mensagens — são mantidos enquanto sua conta existir ou até que você solicite a eliminação, observadas as exceções legais (evidências de consentimento, auditoria, obrigações fiscais e guarda de prontuário). Estamos definindo e implementando prazos automáticos adicionais para outras categorias, que serão publicados nesta tabela.
Eliminação: você pode excluir registros individuais diretamente na plataforma (por exemplo, registros de humor, memória do assistente e histórico de chat) e solicitar a exclusão da sua conta pelos canais da Seção 23. A exclusão de conta registrada é atendida por processo interno conduzido pela nossa equipe e abrange os principais conjuntos de dados da conta; estamos ampliando a cobertura desse processo para todos os sistemas de armazenamento (incluindo arquivos, integrações e registros derivados) — enquanto essa ampliação não é concluída, dados residuais podem permanecer em sistemas auxiliares, protegidos pelos controles desta Política, e você pode solicitar a eliminação complementar pelos mesmos canais. Se você utiliza a integração de calendário, recomendamos desconectá-la antes de solicitar a exclusão da conta (Seção 6.3), para revogação e exclusão imediatas dos tokens. Usuários anônimos podem excluir todos os seus dados imediatamente, no próprio aplicativo. A anonimização de registros clínicos, quando cabível, é irreversível.
19. Seus direitos como titular (art. 18 da LGPD)
Você pode exercer, gratuitamente e a qualquer momento:
- Confirmação da existência de tratamento;
- Acesso aos seus dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- Portabilidade dos dados, mediante solicitação expressa — atendida atualmente por processo manual conduzido pela nossa equipe —, observados os segredos comercial e industrial;
- Eliminação dos dados tratados com consentimento, ressalvadas as hipóteses legais de guarda (ver Seção 18);
- Informação sobre com quem compartilhamos seus dados;
- Informação sobre a possibilidade de não consentir e as consequências da negativa;
- Revogação do consentimento;
- Revisão de decisões automatizadas que afetem seus interesses (art. 20), incluindo a triagem de crise da Seção 10;
- Oposição a tratamentos baseados em legítimo interesse (incluindo métricas de uso, medição de canais de aquisição, diagnóstico de falhas e o vínculo do programa de indicações).
Como exercer: parte dos controles está disponível na própria plataforma (área de privacidade e consentimentos — onde você gerencia consentimentos, exclui registros individuais e consulta os registros de acesso aos seus dados). Solicitações de acesso, portabilidade e eliminação de conta devem ser feitas pelos canais oficiais da Seção 23 e são atendidas por processo conduzido pela nossa equipe, nos prazos da LGPD e da regulamentação da ANPD. A revogação de consentimento vale para o futuro e não apaga automaticamente registros cuja guarda seja exigida por lei.
Caso considere que seus direitos não foram atendidos, você pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD) — www.gov.br/anpd.
20. Encarregado pelo tratamento de dados pessoais (DPO)
- Encarregado: Cassio Batista.
- Contato direto do Encarregado: [email protected].
O Encarregado pelo Tratamento de Dados Pessoais (art. 41 da LGPD) é responsável por receber comunicações de titulares e da ANPD, prestar esclarecimentos e adotar providências.
21. Crianças e adolescentes
A Namandu destina-se a maiores de 18 anos. No fluxo de contratação de atendimento via web, a plataforma oferece a possibilidade de aceite de contrato pelo responsável legal, quando o atendimento envolver adolescente sob responsabilidade de um adulto. O regime completo de uso por adolescentes — incluindo o consentimento específico e em destaque do responsável legal, nos termos do art. 14 da LGPD — está em definição e será refletido em atualização desta Política antes de qualquer abertura formal da plataforma a menores de 18 anos. Contas criadas em desacordo com esta Política estão sujeitas a encerramento, observadas as regras de retenção e eliminação da Seção 18.
22. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças no serviço ou na legislação. Cada versão possui número, data de vigência e resumo de alterações. Mudanças relevantes — em especial qualquer alteração na forma como usamos dados recebidos do Google ou dados sensíveis de saúde — serão comunicadas com antecedência na plataforma e, quando exigido, dependerão de novo aceite antes da continuidade do uso.
23. Contato
- Controladora: BATISTA TECNOLOGIA LTDA ("Namandu"), CNPJ 61.011.378/0001-85, com sede na Rua Pais Leme, 215, conj. 1713, Pinheiros, São Paulo/SP, CEP 05424-150.
- E-mail de contato da controladora e de privacidade: [email protected].
- Reporte de vulnerabilidades de segurança: [email protected], além da área de suporte da plataforma.
- Canais na plataforma: área de suporte e privacidade da plataforma.
- Encarregado (DPO): Seção 20.
- Emergência: a Namandu não é canal de emergência. Em risco imediato, ligue CVV 188 ou SAMU 192.