Lura Clinic
Política de Privacidade
Esta Política descreve como tratamos dados pessoais, inclusive dados sensíveis de saúde, na Lura Clinic, em conformidade com a Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018) e com a Resolução CFM nº 2.454/2026. Ela deve ser lida em conjunto com os nossos Termos de Serviço.
1. Quem somos e o que esta Política cobre
1.1. Esta Política descreve como tratamos dados pessoais no Lura Clinic (“Lura”, “Plataforma”, “nós”), assistente de documentação clínica por inteligência artificial acessível em luraclinic.com.br e nos aplicativos correspondentes.
1.2. O controlador dos dados tratados em nome próprio é NEUROIN LTDA, inscrita no CNPJ sob o nº 55.175.270/0001-25, com sede na Rua Akeo Hasuda, nº 200, Londrina/PR.
1.3. Esta Política integra e deve ser lida em conjunto com os Termos de Serviço da Lura.
1.4. A Lura é uma ferramenta de apoio à documentação clínica. Não é prontuário eletrônico oficial, não realiza diagnóstico, prescrição ou qualquer ato médico, e não substitui o julgamento do profissional de saúde. O registro clínico oficial e sua guarda permanecem responsabilidade do médico, no sistema que ele adota.
2. Os papéis de cada parte (controlador e operador)
2.1. Quanto aos dados de cadastro e uso do médico (a pessoa que assina e usa a Lura): a Lura atua como controlador, ou seja, somos nós que decidimos as finalidades e os meios desse tratamento.
2.2. Quanto aos dados do paciente capturados na consulta (áudio, transcrição, conteúdo clínico, documentos e anexos enviados, nome do paciente e outros dados pessoais): a Lura atua como operador, tratando esses dados em nome e sob as instruções do médico, que é o controlador desses dados. É o médico quem decide registrar a consulta, com qual paciente e para qual finalidade clínica.
2.3. Como decorrência do item 2.2, é responsabilidade do médico obter o consentimento ou assegurar a base legal adequada para o tratamento dos dados do paciente e cumprir o sigilo profissional. A Lura oferece recursos para apoiar esse cuidado (como o banner de revisão), mas não substitui o dever do médico.
3. Dados que tratamos
3.1. Dados de identificação e cadastro do médico: nome, e-mail, telefone, CPF, número de registro profissional (CRM) e especialidade, e senha (armazenada de forma criptografada).
3.2. Dados de pagamento: processados pela Stripe. Não armazenamos dados completos de cartão em nossos servidores; recebemos apenas identificadores e metadados da transação (ver item 5).
3.3. Dados de uso e técnicos: registros de acesso e endereço IP, data/hora e duração de sessões, dispositivo e navegador, eventos de uso da plataforma, cookies e identificadores (ver item 9).
3.4. Dados sensíveis de saúde (dados do paciente, tratados na qualidade de operador):
- áudio das consultas gravadas;
- transcrição e conteúdo clínico gerado (notas, resumos, documentos auxiliares);
- nome do paciente e, quando informado, outros dados de identificação;
- anotações de contexto inseridas pelo médico durante a consulta.
3.5. Dados gerados pela operação da IA para rastreabilidade: logs dos modelos usados e dados tratados (mantidos para fins de auditoria e conformidade com a CFM; nunca expostos na interface do usuário).
4. Para que usamos os dados (finalidades) e com que base legal
4.1. Prestar o serviço (gravar, transcrever, estruturar e gerar documentos; manter conta e histórico).
Base legal: execução de contrato (art. 7º, V); para os dados do paciente, tutela da saúde por profissional de saúde (art. 11, II, “f”) e/ou consentimento obtido pelo médico (art. 11, I).
4.2. Cobrança, prevenção a fraude e cumprimento de obrigações legais e regulatórias.
Base legal: execução de contrato (art. 7º, V); obrigação legal (art. 7º, II); legítimo interesse (art. 7º, IX).
4.3. Suporte e comunicação operacional com o médico.
Base legal: execução de contrato (art. 7º, V); legítimo interesse (art. 7º, IX).
4.4. Melhoria e desenvolvimento do serviço, exclusivamente sobre dados anonimizados (art. 12) ou métricas operacionais sem conteúdo clínico.
Base legal: legítimo interesse (art. 7º, IX).
4.5. Personalização para cada médico: adaptar, em nível individual, os documentos gerados ao estilo e às preferências de cada médico, para que o resultado fique mais próximo do que ele já produz.
Base legal: execução de contrato (art. 7º, V); quando envolve conteúdo de consulta, valem as mesmas bases do item 4.1.
5. Com quem compartilhamos (operadores e terceiros)
5.1. Compartilhamos dados apenas com fornecedores necessários à operação da Plataforma, sempre sob contrato e instrução, e nunca vendemos dados pessoais. Entre esses fornecedores estão provedores de infraestrutura e nuvem, provedores de inteligência artificial (como Google, AssemblyAI e Anthropic, entre outros), processamento de pagamentos, envio de e-mails e ferramentas de métricas e monitoramento de erros.
5.2. Também poderemos compartilhar dados com autoridades públicas mediante requisição legal válida e em caso de reorganização societária (fusão ou aquisição), preservando o nível de proteção e comunicando os titulares quando exigido.
6. Como a inteligência artificial trata os dados
6.1. O áudio da consulta é enviado a modelos de IA para transcrição, sendo excluído logo após seu processamento. O conteúdo da transcrição, com os identificadores diretos removidos, é usado para gerar notas clínicas e outros documentos.
6.2. Todos os documentos se baseiam no conteúdo do áudio e devem ser revisados pelo médico para garantir sua precisão. A Lura não toma decisões clínicas automatizadas com efeito sobre o paciente. A IA produz um rascunho; toda decisão é do médico. Não há, portanto, decisão automatizada sujeita à revisão do art. 20 da LGPD com efeitos sobre o paciente.
7. Por quanto tempo guardamos (retenção e exclusão)
7.1. Dados de conta: mantidos enquanto a conta estiver ativa e pelos prazos legais aplicáveis após o encerramento (por exemplo, prazos fiscais e de defesa em eventual litígio).
7.2. Áudio das consultas: o áudio não é retido. Ele é excluído assim que processado e, mesmo que não seja processado por qualquer razão, é excluído em no máximo 24 horas, automaticamente. Enquanto armazenado nesse curto intervalo, fica em armazenamento privado, não acessível à revisão humana ou a terceiros.
7.3. Exclusão de conta e conteúdo: ao solicitar a exclusão, aplicamos exclusão imediata do acesso (o conteúdo deixa de ser acessível) seguida de eliminação definitiva em até 30 dias.
7.4. Poderemos reter dados anonimizados (que não permitem reidentificação) por prazo indeterminado para fins estatísticos e de melhoria, e reter dados pessoais quando necessário para cumprir obrigação legal ou exercer direitos em processo (art. 16 da LGPD).
Guarda do prontuário: a Lura não é o guardião legal do prontuário. A obrigação de guarda do registro clínico, pelos prazos previstos na regulamentação médica, é do médico, no sistema oficial dele. O áudio, em especial, é apagado automaticamente após o processamento.
8. Transferência internacional de dados
8.1. Parte do tratamento envolve fornecedores localizados no exterior (ver tabela do item 5). Nessas hipóteses, realizamos transferência internacional observando o art. 33 da LGPD, mediante: (i) destino com grau de proteção adequado reconhecido; (ii) garantias contratuais (como cláusulas-padrão ou contratuais específicas); ou (iii) outra hipótese autorizada.
8.2. O armazenamento dos dados do paciente ocorre no Brasil. Já o processamento por inteligência artificial e outros serviços de apoio podem ocorrer em servidores fora do Brasil, sob as salvaguardas do art. 33 da LGPD, porque alguns dos provedores utilizados não oferecem o serviço em território nacional.
9. Cookies e tecnologias semelhantes
9.1. Usamos cookies e identificadores necessários ao funcionamento (autenticação, sessão) e, mediante a sua escolha, cookies de métricas para entender o uso e melhorar o produto.
10. Segurança da informação
10.1. Adotamos medidas técnicas e administrativas compatíveis com o art. 46 da LGPD, incluindo: criptografia em trânsito e em repouso; controle de acesso por autenticação; isolamento de acesso a dados de consulta por regras de segurança em nível de linha (RLS); registros de auditoria imutáveis; segregação de chaves de servidor; e remoção de identificadores diretos antes de chamadas a APIs externas.
10.2. Nenhum sistema é totalmente imune a incidentes. Em caso de incidente de segurança que possa acarretar risco relevante aos titulares, comunicaremos a ANPD e os titulares afetados nos termos da LGPD e da Resolução CD/ANPD nº 15/2024, que disciplina a comunicação de incidentes de segurança.
11. Seus direitos (titular de dados)
11.1. Você pode, nos termos do art. 18 da LGPD: confirmar a existência de tratamento; acessar seus dados; corrigir dados incompletos ou desatualizados; solicitar anonimização, bloqueio ou eliminação; solicitar portabilidade; obter informação sobre compartilhamentos; e revogar consentimento.
11.2. Pacientes: como o médico é o controlador dos dados do paciente, pedidos de paciente devem, em regra, ser dirigidos ao médico responsável. Encaminharemos ou apoiaremos o atendimento na qualidade de operador, conforme as instruções do médico e a legislação.
11.3. Para exercer direitos, contate o Encarregado (item 12). Responderemos no menor prazo possível e, para pedidos de confirmação e acesso, em até 15 dias (art. 19, II, da LGPD).
12. Encarregado de Proteção de Dados (DPO)
12.1. Encarregado: Luiz Fernando Rodrigues de Oliveira.
13. Alterações desta Política
13.1. Poderemos atualizar esta Política por razões legais, técnicas ou operacionais. Alterações relevantes serão comunicadas pelos canais cadastrados ou na própria Plataforma. A versão vigente estará sempre disponível em luraclinic.com.br.
14. Legislação e foro
14.1. Esta Política é regida pela legislação brasileira, em especial a LGPD (Lei nº 13.709/2018), o Marco Civil da Internet (Lei nº 12.965/2014) e, quando aplicável, o Código de Defesa do Consumidor. O foro está indicado nos Termos de Serviço.