Esta Política de Privacidade descreve como a Axiom Mind LTDA, operadora do produto Aurea, coleta, utiliza, armazena e protege os dados pessoais dos usuários e dos clientes finais atendidos pelas clínicas que utilizam nossa plataforma. Ao contratar ou utilizar o Aurea, você concorda com as práticas descritas neste documento.
1. Quem somos
Controlador dos dados: Axiom Mind LTDA, inscrita no CNPJ sob o nº 59.153.491/0001-00, com sede no Brasil.
O Aurea é um ecossistema operacional de inteligência artificial desenvolvido exclusivamente para clínicas de estética. As clínicas que contratam o Aurea atuam como operadoras dos dados de seus próprios clientes finais no contexto da LGPD.
2. Dados que coletamos
2.0 Dados coletados no formulário de cadastro (landing page)
Ao preencher o formulário de cadastro do período de teste gratuito, coletamos os seguintes dados:
- Nome completo do responsável;
- Nome da clínica;
- Endereço de e-mail;
- Número de WhatsApp;
- Perfil do Instagram da clínica (opcional);
- Parâmetros de origem da visita (UTM source, medium, campaign), quando presentes na URL.
Esses dados são utilizados para criar sua conta de acesso ao sistema, enviar as credenciais por e-mail e, com seu consentimento, para comunicações sobre o produto.
2.1 Dados da clínica (usuário contratante)
- Nome, e-mail e telefone de contato do responsável;
- Razão social e CNPJ da clínica;
- Dados de pagamento (processados por gateway externo);
- Configurações da plataforma (tom de voz, procedimentos, horários, equipe);
- Logs de acesso e dados de uso do painel.
2.2 Dados dos clientes finais da clínica
- Nome e número de WhatsApp;
- Histórico de conversas com o assistente de IA;
- Agendamentos, procedimentos realizados e estágio no funil (CRM);
- Data de nascimento, quando informada voluntariamente.
2.3 Dados coletados automaticamente
- Endereço IP e tipo de dispositivo;
- Dados de navegação e uso do painel (páginas visitadas, cliques, tempo de sessão);
- Cookies de sessão e preferências.
3. Finalidade e base legal do tratamento
Tratamos os dados pessoais com as seguintes finalidades e bases legais, conforme os artigos 7º e 11 da LGPD:
- Execução do contrato - fornecer, manter e melhorar os serviços contratados pelo usuário (Art. 7º, V);
- Legítimo interesse - análise de uso para melhoria do produto, prevenção de fraudes e segurança da plataforma (Art. 7º, IX);
- Consentimento - envio de comunicações de marketing e novidades do produto, quando o usuário optar por recebê-las (Art. 7º, I);
- Cumprimento de obrigação legal - quando exigido por lei ou autoridade competente (Art. 7º, II).
4. Compartilhamento de dados
Não vendemos nem cedemos dados pessoais a terceiros para fins comerciais. O compartilhamento ocorre exclusivamente com os fornecedores de infraestrutura e serviços essenciais para a operação do Aurea:
- Provedor de hospedagem e CDN - entrega e disponibilidade da aplicação web;
- Provedor de infraestrutura de servidor - execução e escalabilidade da plataforma;
- Provedor de banco de dados e autenticação - armazenamento seguro e controle de acesso;
- Meta (WhatsApp Business API) - envio e recebimento de mensagens;
- Google (Calendar API) - integração de agenda;
- Provedores de modelos de IA - processamento de linguagem natural para o assistente conversacional.
Todos os fornecedores são contratualmente obrigados a tratar os dados conforme as leis aplicáveis e exclusivamente para as finalidades acordadas.
5. Uso de dados do Google Agenda (Requisitos de Uso Limitado)
Declaração de conformidade — Google API Services User Data Policy
O uso e a transferência para qualquer outro aplicativo de informações recebidas das APIs do Google pelo Aurea aderem integralmente à Política de Dados do Usuário dos Serviços de API do Google, incluindo todos os Requisitos de Uso Limitado (Limited Use Requirements).
5.1 Finalidade exclusiva do acesso
O Aurea acessa o Google Agenda do usuário com uma única e delimitada finalidade: verificar a disponibilidade de horários da equipe da clínica e criar automaticamente compromissos de atendimento em nome do responsável pelo calendário. Nenhum outro uso é feito dos dados retornados pela API.
5.2 O que acessamos e o que não acessamos
- Acessamos: lista de eventos existentes (para verificar conflitos de horário) e permissão para criar novos eventos de agendamento;
- Não acessamos: conteúdo de e-mails, contatos, arquivos do Drive, dados de outros produtos Google ou qualquer dado fora do escopo de calendário.
O acesso é solicitado com o escopo mínimo necessário (principle of least privilege) e pode ser revogado a qualquer momento pelo usuário diretamente em myaccount.google.com/permissions.
5.3 Proibições absolutas sobre dados do Google Agenda
Comprometemo-nos formalmente que os dados obtidos via Google Calendar API nunca serão:
- Vendidos, cedidos ou licenciados a terceiros por qualquer motivo;
- Utilizados para exibição de anúncios, remarketing ou qualquer finalidade publicitária;
- Utilizados para criação de perfis (profiling) sobre os usuários ou seus clientes;
- Transferidos a provedores de Inteligência Artificial ou quaisquer terceiros para treinamento, refinamento (fine-tuning) ou avaliação de modelos de aprendizado de máquina;
- Lidos ou analisados por humanos, salvo mediante autorização expressa do usuário ou por exigência legal.
O compartilhamento com terceiros ocorre exclusivamente quando imprescindível para a prestação do próprio serviço de agendamento — por exemplo, para registrar o evento no banco de dados do Aurea — e sempre dentro dos limites e finalidades descritos nesta política.
6. Processamento por Inteligência Artificial (Google Gemini e OpenAI)
Seus dados nunca são usados para treinar modelos de IA
Nenhum dado de usuário obtido via APIs do Google — ou qualquer outro dado pessoal tratado pelo Aurea — é utilizado, transferido, vendido ou fornecido para criar, treinar, refinar ou aprimorar modelos de aprendizado de máquina genéricos ou fundacionais, sejam de propriedade do Aurea ou de provedores de IA terceiros.
6.1 Como utilizamos IA no Aurea
O Aurea utiliza modelos de linguagem de grande escala (LLMs) para automatizar conversas no WhatsApp e executar o fluxo de agendamento. Os provedores atualmente utilizados são:
- Google Gemini — acessado via Google AI Studio e/ou Vertex AI, sob contrato de API pago;
- OpenAI (ChatGPT / GPT-4) — acessado via OpenAI API, sob contrato de API pago (pay-as-you-go ou plano empresarial).
Esses modelos processam as mensagens dos clientes finais da clínica para compreender a intenção (ex.: agendar um procedimento, tirar dúvida sobre preço) e gerar respostas no tom definido pela clínica.
6.2 Garantias sobre não utilização para treinamento
Tanto o Google quanto a OpenAI, quando acessados via API paga sob seus respectivos termos de uso corporativos, não utilizam os dados das requisições para treinar ou aprimorar seus modelos fundacionais. Isso está estabelecido contratualmente:
- Google Gemini API / Vertex AI: conforme os Termos de Privacidade do Google Cloud, os dados de entrada e saída de requisições de API pagas não são usados para treinar modelos;
- OpenAI API: conforme a Política de Uso de Dados da API da OpenAI, os dados enviados via API não são usados para treinar os modelos, por padrão.
6.3 Separação entre dados do Google Agenda e processamento de IA
Os dados obtidos via Google Calendar API não são transmitidos, em hipótese alguma, aos provedores de IA. O fluxo de integração é estritamente separado:
- A verificação de horários disponíveis e a criação de agendamentos ocorrem por chamadas diretas e isoladas à Google Calendar API;
- Os modelos de IA recebem apenas o contexto da conversa de WhatsApp (mensagens de texto) e as configurações da clínica definidas pelo usuário, nunca eventos ou dados brutos do calendário;
- O resultado da consulta de disponibilidade é inserido na conversa como dado estruturado ("horários disponíveis: X, Y, Z"), sem expor identificadores pessoais do calendário ao modelo.
7. Isolamento e segurança dos dados
Cada clínica opera em um ambiente completamente isolado via Row Level Security (RLS) no banco de dados. Os dados de uma clínica nunca são acessíveis por outra. Toda a comunicação é criptografada em trânsito (TLS 1.2+) e em repouso.
Adotamos as seguintes medidas técnicas e administrativas de segurança:
- Criptografia ponta a ponta de dados em trânsito e em repouso;
- Multi-tenant com isolamento por Row Level Security;
- Autenticação de dois fatores disponível para usuários do painel;
- Monitoramento contínuo de acessos e anomalias;
- Infraestrutura Tier 1 com alta disponibilidade e backups automáticos.
8. Seus direitos como titular
Nos termos dos artigos 17 a 22 da LGPD, você tem os seguintes direitos:
- Acesso - solicitar confirmação da existência de tratamento e acesso aos seus dados;
- Correção - solicitar a correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação - dos dados desnecessários ou tratados em desconformidade com a lei;
- Portabilidade - receber seus dados em formato estruturado e de uso comum;
- Revogação do consentimento - a qualquer momento, sem prejuízo dos tratamentos realizados anteriormente;
- Oposição - ao tratamento realizado com fundamento em legítimo interesse;
- Eliminação - dos dados tratados com base no seu consentimento.
Para exercer qualquer desses direitos, entre em contato pelo e-mail privacidade@axiommind.com.br. Atenderemos sua solicitação no prazo máximo de 15 dias.
9. Retenção dos dados
Mantemos seus dados pelo período necessário para a prestação dos serviços contratados e para o cumprimento de obrigações legais:
- Leads do formulário da landing page (nome, e-mail, WhatsApp): até 2 anos após o cadastro, para fins de comunicação e re-engajamento;
- Dados operacionais de trial (conta, clínica, configurações): mantidos durante o trial e por 30 dias após o vencimento, depois eliminados de forma segura, exceto se convertido em assinante;
- Dados de conta e uso (assinantes): enquanto o contrato estiver ativo, mais 5 anos após o encerramento;
- Conversas e histórico do CRM: pelo período contratado, com possibilidade de exportação pelo usuário;
- Logs de acesso: 6 meses, conforme Marco Civil da Internet;
- Dados de pagamento: conforme exigência fiscal e contábil.
Após o vencimento dos prazos, os dados são eliminados de forma segura ou anonimizados.
10. Cookies
O Aurea utiliza cookies e tecnologias similares para:
- Manter a sessão do usuário autenticada;
- Lembrar preferências de configuração;
- Analisar o uso do painel para melhoria contínua do produto.
Você pode gerenciar ou desabilitar cookies nas configurações do seu navegador. A desativação de cookies essenciais pode impactar o funcionamento do painel.
11. Transferência internacional de dados
Parte dos servidores e ferramentas que utilizamos estão localizados fora do Brasil. Nessas situações, garantimos que a transferência ocorre para países ou organizações que oferecem grau de proteção adequado, ou mediante cláusulas contratuais específicas, conforme o Art. 33 da LGPD.
12. Alterações nesta política
Podemos atualizar esta Política de Privacidade periodicamente. Alterações relevantes serão comunicadas por e-mail ou por aviso no painel com antecedência mínima de 15 dias. A data da última atualização está sempre indicada no topo deste documento.
13. Contato e encarregado (DPO)
Para dúvidas, solicitações de titulares ou qualquer questão relacionada ao tratamento de dados pessoais, entre em contato:
- E-mail: privacidade@axiommind.com.br
- Empresa: Axiom Mind LTDA
Esta política é regida pelas leis brasileiras, em especial pela Lei nº 13.709/2018 (LGPD) e pelo Marco Civil da Internet (Lei nº 12.965/2014).