1. Identificação e objetivo desta Política
A Novixis é o serviço operado por 63.064.479 Denis Mota Cordeiro da Silva, pessoa jurídica inscrita no CNPJ 63.064.479/0001-40, representada por Denis Mota Cordeiro da Silva, com endereço em Avenida Zélia, nº 480, Parque dos Camargos, CEP 06436-000, Barueri/SP, Brasil. Esta Política se aplica ao site institucional, às contas de acesso, à plataforma SaaS e aos módulos e integrações contratados.
Nosso canal oficial para privacidade e direitos dos titulares é novixis.solutions@gmail.com. O envio de uma solicitação não exige pagamento.
2. Quem desempenha o papel de controlador e de operador
O papel da Novixis varia de acordo com a origem e a finalidade do dado:
- Novixis como controladora: para cadastro e administração da conta, segurança, autenticação, contratação, relacionamento comercial, suporte, prevenção a fraudes, registros técnicos e cumprimento das obrigações próprias da plataforma.
- Empresa ou clínica cliente como controladora: para dados de pacientes, clientes finais, profissionais, agenda, prontuários ou anotações clínicas, campanhas, mensagens e demais informações inseridas ou integradas sob sua gestão.
- Novixis como operadora: quando processa os dados da empresa cliente para prestar o serviço, seguindo as instruções documentadas dessa empresa e os limites do contrato.
Se você é paciente ou cliente final de uma clínica, a clínica é normalmente o primeiro canal para exercer direitos sobre os dados mantidos por ela. A Novixis prestará a assistência tecnicamente necessária ao controlador.
3. Dados pessoais que podemos tratar
Tratamos somente os dados pertinentes aos recursos utilizados, que podem incluir:
- Cadastro e conta: nome, e-mail, telefone, CPF, data de nascimento, cargo, empresa, credenciais protegidas, status de verificação e configurações de autenticação multifator.
- Empresa: nome comercial, razão social, CNPJ, endereço, contatos, segmento, plano, usuários autorizados, permissões e configurações operacionais.
- Pacientes e clientes finais: nome, contatos, CPF ou CNPJ, data de nascimento, observações, preferências e registros de consentimento ou oposição a comunicações.
- Operação e atendimento: agenda, serviços, profissionais, pagamentos registrados, mensagens, anexos, histórico de relacionamento, tickets, leads e dados necessários às integrações.
- Dados sensíveis: quando a clínica utiliza recursos assistenciais, podem existir dados de saúde, anotações clínicas e documentos relacionados ao atendimento. A clínica deve limitar a coleta ao necessário e definir uma base legal apropriada.
- Dados técnicos e de segurança: endereço IP, data e hora, identificadores de sessão, dispositivo, navegador, eventos de auditoria, tentativas de acesso, falhas e registros de segurança.
- Inteligência artificial: solicitações, contexto autorizado, respostas, consumo de tokens, provedor utilizado, status de execução e avaliações de segurança.
Os dados podem ser fornecidos pelo próprio titular, por um administrador autorizado da empresa, pelas integrações ativadas ou gerados durante o uso da plataforma. Não solicitamos dados pessoais por canais informais nem senhas, códigos de recuperação ou chaves secretas por e-mail.
4. Para quais finalidades e bases legais usamos os dados
- Executar contrato e procedimentos relacionados: criar e administrar contas, entregar módulos, processar agenda, mensagens, integrações, suporte e solicitações do cliente.
- Cumprir obrigação legal ou regulatória: manter registros exigidos, atender autoridades competentes e cumprir deveres aplicáveis à proteção de dados e ao ambiente digital.
- Exercer direitos: formar evidências, prevenir abusos, responder disputas e proteger a Novixis, seus clientes e titulares em processos administrativos, arbitrais ou judiciais.
- Legítimo interesse: assegurar a plataforma, detectar fraude, aperfeiçoar desempenho e produzir métricas operacionais, sempre com avaliação de necessidade, proporcionalidade e impacto.
- Consentimento: quando a lei exigir, especialmente para certas comunicações e usos não essenciais. O consentimento pode ser revogado sem invalidar o tratamento anterior.
- Proteção da vida, tutela da saúde e demais hipóteses legais: aplicáveis aos dados sensíveis tratados pela clínica, conforme o contexto e a legislação. A clínica é responsável por definir e documentar a hipótese adequada quando atua como controladora.
A Novixis não reutiliza dados clínicos ou de clientes finais para publicidade própria, criação de perfis comerciais próprios ou treinamento indiscriminado de modelos de inteligência artificial.
5. Isolamento entre empresas
A plataforma é multiempresa. As consultas e alterações devem ser vinculadas à empresa identificada pela sessão autenticada e pelas permissões do usuário. Dados de uma empresa não são disponibilizados a outra empresa. O identificador de empresa enviado pelo navegador, por uma mensagem ou por uma instrução à IA não substitui a autorização do servidor.
Administradores da própria empresa podem conceder, limitar e revogar acessos de sua equipe. É dever da empresa manter essa lista atualizada e aplicar o princípio do menor privilégio.
6. Inteligência artificial
Recursos de IA são assistivos e utilizam prompts oficiais da Novixis. Conteúdo do usuário é considerado não confiável e não pode alterar regras de autorização, acessar diretamente o banco de dados, executar comandos ou revelar dados de outro tenant. Controles no servidor, e não apenas os prompts, determinam quais dados podem ser processados.
Conforme a configuração e o recurso contratado, o contexto estritamente necessário pode ser enviado a provedores como OpenAI, Anthropic e Google. No modo de orquestração, mais de um provedor pode analisar a mesma solicitação para produzir uma resposta consolidada. A empresa deve evitar inserir informações desnecessárias e revisar a resposta antes de qualquer decisão clínica, financeira ou de efeito relevante.
A IA pode cometer erros e não substitui profissional habilitado, diagnóstico, prescrição, atendimento de emergência ou decisão humana. Não adotamos, no funcionamento atualmente documentado, decisões baseadas unicamente em tratamento automatizado que produzam efeitos jurídicos ou impacto significativo sobre o titular. Se isso mudar, serão fornecidas as informações e garantias exigidas pela LGPD.
7. Marketing, WhatsApp e outros canais
A clínica pode usar recursos de relacionamento e campanhas somente quando possuir base legal e observar consentimentos, preferências, oposição, descadastro e políticas do canal. A Novixis fornece a tecnologia e processa as instruções da clínica; não decide, por conta própria, quais pacientes devem receber ofertas.
Segmentações sugeridas por IA devem usar apenas dados do tenant, respeitar restrições sobre dados de saúde e passar por aprovação humana. O titular deve receber mecanismo claro de oposição ou cancelamento quando aplicável.
8. Compartilhamento e subprocessadores
Não vendemos nem alugamos dados pessoais. Podemos compartilhar o mínimo necessário com fornecedores que sustentam a plataforma, tais como hospedagem web e de API, banco de dados, cache e filas, armazenamento, e-mail transacional, monitoramento de erros, segurança, Google Calendar, Meta/WhatsApp, SMS e provedores de IA. Cada fornecedor recebe apenas a categoria de dado pertinente ao serviço habilitado.
Também poderá haver compartilhamento para cumprir ordem válida de autoridade competente, proteger direitos, investigar incidentes ou realizar reorganização societária legítima, com salvaguardas de confidencialidade e continuidade desta Política. Integrações opcionais só recebem dados após ativação por usuário autorizado e permanecem sujeitas aos termos e políticas do respectivo terceiro.
9. Transferências internacionais
Alguns fornecedores podem processar dados fora do Brasil. Quando houver transferência internacional, a Novixis e a empresa controladora devem empregar um mecanismo admitido pela LGPD e pela regulamentação da ANPD, além de medidas contratuais, técnicas e organizacionais compatíveis com o risco. A localização pode variar segundo o provedor e a configuração contratada.
10. Cookies e armazenamento no navegador
A plataforma pode utilizar:
- cookies essenciais de sessão e segurança: mantêm a autenticação, associam a sessão e ajudam a prevenir abuso; em produção, cookies sensíveis são configurados para não serem acessíveis por scripts e para trafegar de forma segura;
- armazenamento local ou de sessão: conserva tema visual, empresa recentemente utilizada, estado temporário de verificação e, apenas nos modos técnicos configurados, dados de sessão;
- Turnstile ou proteção equivalente: pode coletar sinais técnicos para diferenciar uma pessoa de tráfego automatizado e proteger cadastros e autenticação.
Não identificamos, na versão atual, cookies próprios destinados à publicidade comportamental. Bloquear itens essenciais pode impedir login, segurança ou funcionamento da plataforma.
11. Retenção, término do contrato e eliminação
Os dados são conservados pelo período necessário à finalidade, ao contrato, às instruções da empresa controladora e às obrigações legais. Os prazos podem variar por categoria. Como parâmetros operacionais atuais, conversas de IA podem permanecer por até 365 dias, execuções de IA por até 180 dias, mensagens de CRM por até 730 dias e registros clínicos por prazo maior compatível com obrigações aplicáveis à clínica.
Pedidos de exclusão de conta possuem carência operacional informada de 15 dias; pedidos de exclusão da empresa, de 30 dias. Durante ou após esses processos, dados podem ser bloqueados ou preservados quando necessários para obrigação legal, exercício de direitos, prevenção a fraude, auditoria ou outro fundamento permitido. Quando cópias de segurança estiverem configuradas, elas deverão possuir acesso restrito, ciclo de substituição e descarte documentados e não poderão ser restauradas para novas finalidades.
12. Segurança e resposta a incidentes
Adotamos medidas proporcionais ao risco, como autenticação, controle de acesso por função, isolamento por tenant, trilhas de auditoria, proteção de credenciais, criptografia em trânsito, cifragem de campos sensíveis quando configurada, minimização de logs e monitoramento. Nenhum ambiente é absolutamente invulnerável, e a empresa cliente também deve proteger seus dispositivos, credenciais e permissões.
Em incidente com risco ou dano relevante, serão preservadas evidências e realizadas as comunicações ao controlador, à ANPD e aos titulares quando legalmente exigidas, com o conteúdo e no prazo aplicáveis. Suspeitas devem ser informadas imediatamente a novixis.solutions@gmail.com.
13. Direitos dos titulares
Nos limites da LGPD, o titular pode solicitar:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou irregulares;
- portabilidade, observados a regulamentação e os segredos comercial e industrial;
- informações sobre compartilhamento e sobre a possibilidade de negar consentimento;
- revogação do consentimento e eliminação dos dados tratados com base nele, quando cabível;
- oposição ao tratamento irregular e revisão de decisões exclusivamente automatizadas;
- peticionar perante a ANPD e os órgãos de defesa do consumidor competentes.
Envie a solicitação a novixis.solutions@gmail.com, descrevendo o direito pretendido. Para impedir fraude, poderemos pedir comprovação razoável de identidade e vínculo. A resposta simplificada será imediata quando possível; a declaração completa de acesso será fornecida no prazo legal aplicável. Se a Novixis atuar como operadora, encaminharemos ou apoiaremos o atendimento pela empresa controladora.
14. Crianças e adolescentes
Contas administrativas não são destinadas a crianças. Clínicas podem tratar dados de pacientes menores sob sua responsabilidade, desde que observem o melhor interesse, a hipótese legal aplicável, a atuação do responsável quando exigida e a minimização. Recursos de marketing não devem explorar vulnerabilidades nem direcionar perfis sensíveis de menores de maneira incompatível com a lei.
15. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças legais, técnicas ou de produto. Alterações relevantes serão comunicadas por meio apropriado, e a versão, a data de vigência e o texto atualizado permanecerão disponíveis nesta página. O tratamento anterior continuará sujeito à versão vigente no período correspondente.
16. Contato, reclamações e legislação aplicável
Canal de privacidade: novixis.solutions@gmail.com. Endereço para correspondência: Avenida Zélia, nº 480, Parque dos Camargos, CEP 06436-000, Barueri/SP, Brasil. Recomendamos contatar primeiro a Novixis ou a clínica controladora para que a solicitação seja analisada. Isso não limita o direito de peticionar diretamente à ANPD ou buscar os órgãos competentes.
Esta Política é interpretada conforme as leis brasileiras, especialmente a LGPD, o Marco Civil da Internet e normas aplicáveis. Consulte também os Termos de Uso.