Seiva · documento público
Política de Privacidade — Seiva
Versão 0.2 (rascunho para revisão) · 3 de setembro de 2026 · Vigência: a definir
A Seiva é um sistema de apoio à terapia nutricional hospitalar, usado por equipes multiprofissionais de terapia nutricional (EMTN) dentro de instituições de saúde. Esta política explica quais dados pessoais passam pela Seiva, por quê, por quanto tempo ficam, com quem são compartilhados e como as pessoas exercem seus direitos, nos termos da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD").
Em uma linha: os dados ficam em servidor no Brasil · nenhum dado, de profissional ou de paciente, treina modelos de inteligência artificial · a IA só recebe o caso anonimizado, e o envio é bloqueado se restar identificador.
1.Quem somos e qual é o nosso papel
em definição, em definição, em definição ("Seiva", "nós") é responsável pelo serviço disponível em seiva.app.br.
A Seiva atua em dois papéis distintos, e a diferença importa:
- Para os dados dos profissionais que usam o sistema, a Seiva é a controladora (LGPD, art. 5º, VI): decide como as contas de acesso funcionam e responde diretamente a esses titulares.
- Para os dados dos pacientes, o controlador é a instituição de saúde que contrata a Seiva e cuja equipe registra o atendimento. A Seiva é operadora (art. 5º, VII): trata esses dados exclusivamente em nome da instituição, conforme o contrato e as instruções dela (art. 39), e nunca para fins próprios. É a instituição que decide quem cadastra, o que se registra, por quanto tempo fica e como responde aos pacientes; a Seiva executa e dá o suporte técnico para que isso seja cumprido.
A Seiva não vende, não cede e não usa dados de pacientes para obter vantagem econômica de qualquer natureza — compromisso próprio, mais amplo do que a vedação do art. 11, § 4º: não há publicidade, pesquisa, treinamento de modelos nem cruzamento de dados entre instituições.
2.Dados que tratamos
2.1 Dados dos profissionais (usuários)
As contas são criadas pela administração da instituição, não por cadastro aberto. De cada profissional guardamos:
- nome e identificador de acesso (login);
- categoria profissional (médico, nutricionista, em definição) e papéis no sistema (administrador, coordenador da EMTN);
- instituição(ões) e ala/unidade em que atua;
- senha, guardada somente como hash com sal — nunca em texto claro, em lugar nenhum;
- registros de uso: data e hora dos acessos, endereço IP de origem, páginas acessadas e ações realizadas (seção 6);
- o registro do aceite dos Termos de Uso (versão aceita, data e hora, endereço IP);
- mensagens e anotações trocadas entre profissionais dentro da ficha do paciente;
- sugestões ao catálogo e ideias de melhoria que o profissional envia voluntariamente.
Não coletamos e-mail, telefone, dados de pagamento nem dados biométricos dos profissionais. em definição
Bases legais: execução dos Termos de Uso aceitos pelo profissional (art. 7º, V) e legítimo interesse na operação segura e auditável do serviço (art. 7º, IX); para os registros de acesso, o dever de guarda do Marco Civil da Internet (Lei nº 12.965/2014, art. 15; LGPD, art. 7º, II), que alcança o provedor constituído como pessoa jurídica e que a Seiva adota desde já; para sugestões e ideias, o envio voluntário (art. 7º, IX) — a única situação em que um texto do profissional serve a uma finalidade própria da Seiva: melhorar o produto.
2.2 Dados dos pacientes
Dado de saúde é dado pessoal sensível (LGPD, art. 5º, II) e é tratado como tal. A Seiva guarda o registro nutricional identificado — é um registro assistencial auxiliar: o prontuário oficial é o da instituição em definição, e o profissional precisa saber de quem está cuidando. O que muda é o que sai: nenhum dado que identifique o paciente deixa o servidor da instituição (seções 5, 7 e 8).
- Identificação: nome (a instituição pode optar por cadastrar apenas iniciais), data de nascimento, sexo biológico, número de registro hospitalar, unidade/ala e leito, e observações livres — inclusive a "lembrança afetiva", uma nota humana sobre a pessoa, escrita pela equipe.
- Dados clínicos: internações; evoluções diárias (quadro clínico, exame físico, avaliação e condutas); dietas prescritas e infundidas; exames laboratoriais digitados e laudos anexados (arquivos PDF); medidas antropométricas; medicações de uso contínuo; alergias, comorbidades e cirurgias; rastreios de risco nutricional; calorimetria; balanços hídrico e nitrogenado; eventos adversos; plano de alta; e, na pediatria e neonatologia, medidas de crescimento e idade gestacional.
- Documentos e sugestões gerados: ficha de passagem de plantão (PDF), resumos e sugestões produzidos com apoio de inteligência artificial — estes últimos guardados como rascunho até que um profissional os valide ou descarte (seção 5).
- Documentos institucionais: protocolos e rotinas (POPs) que a instituição envia para consulta pela equipe — conteúdo institucional, sem dado de paciente, guardado durante o contrato.
Bases legais (do controlador, a instituição): tutela da saúde, em procedimento realizado por profissionais e serviços de saúde (art. 7º, VIII, e art. 11, II, "f"), e cumprimento de obrigação legal e regulatória de guarda dos registros assistenciais (art. 11, II, "a"). O tratamento não depende de consentimento do paciente; a instituição permanece responsável pelas informações e consentimentos exigidos pela regulação profissional e pelo seu próprio prontuário.
2.3 Dados de uso do sistema
Registros técnicos indispensáveis ao funcionamento seguro do serviço: acessos e erros (data, hora, IP e página — sem o conteúdo dos formulários), tentativas de login, trilha de auditoria das alterações em registros clínicos e uma ficha técnica do uso da inteligência artificial (tempos de resposta, contagens e modelo utilizado — nunca a pergunta, a resposta ou o texto do caso).
3.Para que usamos os dados
- Prestar o serviço à instituição: registrar e acompanhar a terapia nutricional; calcular metas, riscos e escores; gerar gráficos, indicadores da EMTN (sempre agregados) e a ficha de passagem.
- Apoio por inteligência artificial, opcional e desligável pela instituição (seção 5).
- Segurança, auditoria e suporte técnico.
- Cumprimento de obrigações legais e regulatórias.
Nada além disso. Em especial, dados de pacientes nunca são usados para publicidade, pesquisa, treinamento de modelos, estatísticas fora da própria instituição ou qualquer finalidade própria da Seiva. A única exceção envolve dados de profissionais, não de pacientes: as sugestões e ideias enviadas voluntariamente (seção 2.1) servem para melhorar o produto.
Princípios que seguimos (art. 6º): finalidade e adequação (só o cuidado nutricional contratado); necessidade (só o dado que a terapia exige, e iniciais quando a instituição preferir); livre acesso e transparência (esta política e a trilha de auditoria); qualidade (o dado é guardado como foi medido e só se corrige com rastro); segurança e prevenção (seção 9); não discriminação; e responsabilização, com registros que provam o que foi feito.
4.O caminho do dado
- Registro. O profissional cadastra o paciente e registra o atendimento no navegador, em conexão cifrada.
- Guarda. Os dados ficam em servidor no Brasil (seção 8), segregados por instituição: um profissional de uma instituição não enxerga dados de outra, e cada profissional atua em uma ala por vez. A equipe da Seiva acessa o ambiente apenas para administração e suporte, no mínimo necessário e com registro (seção 9).
- Uso pela equipe. Só profissionais autorizados daquela instituição acessam o registro nutricional, em sessão que expira sozinha.
- Inteligência artificial (opcional). Só o caso anonimizado sai — e só depois de uma verificação que bloqueia o envio se restar qualquer identificador (seção 5).
- Saída controlada. Ficha de passagem em PDF e exportações são geradas sob controle da instituição. Cópias de segurança diárias, verificadas, com restauração testada (seção 8).
5.Inteligência artificial: o que sai e o que nunca sai
A IA da Seiva sugere; o profissional valida. Nenhum texto gerado entra no registro sozinho: fica como rascunho, com registro de quem aprovou ou descartou.
A funcionalidade é opcional: a instituição liga ou desliga. Desligada, nenhuma chamada externa é feita.
Antes de qualquer envio, o caso é anonimizado no próprio servidor:
- o nome vira um pseudônimo ("Paciente 017"), sem relação com o nome real;
- registro hospitalar, leito, lembrança afetiva e observações são removidos;
- a data de nascimento vira idade, e as datas absolutas viram "dia N de internação";
- os textos livres da evolução passam por redação automática dos identificadores do paciente;
- por fim, uma verificação automática procura qualquer identificador no pacote pronto. Se encontrar, o envio é bloqueado — a análise simplesmente não acontece.
Laudos anexados: o arquivo nunca é enviado. Uma cópia em memória tem os identificadores tarjados (o texto por baixo é removido, não apenas coberto), é verificada e só então vira imagem; se restar identificador, nada sai. O profissional confere cada valor transcrito antes de ele entrar no registro.
Limite honesto: a redação automática reconhece os identificadores do paciente. Nomes de terceiros digitados em texto livre (por exemplo, de familiares) não são reconhecidos automaticamente — por isso orientamos a equipe a não registrá-los nesses campos, e os Termos de Uso fazem dessa orientação um dever do usuário.
O que a Seiva guarda da IA: o pacote anonimizado enviado e o texto recebido, como registro auditável (rascunho, aprovado ou descartado, e quem validou). As conversas do assistente de consulta a diretrizes não são gravadas, salvo quando o profissional escolhe "Usar na evolução": aí a pergunta e a resposta entram no registro auditável. A ficha técnica de uso registra tempos, contagens e modelo — nunca conteúdo.
Fornecedor: o processamento é feito por fornecedor de modelo de linguagem contratado por API, com sede nos Estados Unidos, que não usa o conteúdo enviado para treinar modelos e apaga entradas e saídas em até 30 dias, prazo padrão do fornecedor, salvo o que a lei exigir ou o que seus sistemas automáticos de segurança sinalizarem em definição. Como só dado anonimizado é enviado, o fornecedor não tem meio de reidentificar o paciente; o vínculo entre o pseudônimo e a pessoa existe apenas dentro do servidor da instituição.
6.Registros e auditoria
- Trilha de alterações: toda edição ou cancelamento de registro clínico guarda a versão anterior, o autor, a data e o motivo. O registro não se apaga: um registro errado é cancelado com justificativa e continua legível; ele apenas deixa de contar nos cálculos.
- Registros de acesso: data, hora, IP e página, sem conteúdo dos formulários, guardados por 12 meses (um arquivo por dia, apagado sozinho ao fim do prazo; o Marco Civil da Internet, art. 15, pede 6 meses — 12 é a margem, e é teto, não alvo).
- Tentativas de login: guardadas por até um dia, apenas para o bloqueio de tentativas repetidas.
- Ficha técnica da IA: sem conteúdo; guardada por em definição.
Esses registros atendem ao dever de prestação de contas (art. 6º, X, e art. 37) e não podem ser alterados pelos usuários.
7.Com quem compartilhamos
Compartilhamos dados somente com os prestadores indispensáveis ao funcionamento do serviço, que atuam como operadores ou suboperadores, e sempre no mínimo necessário:
| Prestador | O que recebe | Onde |
|---|---|---|
| Provedor de infraestrutura (servidor dedicado à Seiva) | Guarda o disco com o sistema, o banco de dados e as cópias de segurança; obriga-se por contrato a não acessar o conteúdo hospedado, salvo exigência legal ou de segurança, e declara não o monitorar | Datacenter em São Paulo; empresa com sede nos EUA |
| Fornecedor de modelo de linguagem (IA) | Recebe apenas o caso anonimizado e imagens de laudo tarjadas; não guarda nada além do prazo da seção 5 | Estados Unidos. O caso anonimizado é processado lá; dado anonimizado não é dado pessoal (art. 12), e o vínculo com a pessoa existe só no servidor no Brasil |
| Autoridade certificadora (certificados HTTPS) | Não recebe nenhum dado de conteúdo, só o nome do domínio | — |
em definição em definição A troca ou o acréscimo de prestador é comunicado à instituição com antecedência, e ela pode se opor.
Ninguém mais. Não há processador de pagamento, serviço de e-mail, ferramenta de análise de audiência, rastreadores nem redes de anúncio — nem no sistema, nem no site institucional. em definição
Dados podem ser fornecidos a autoridades mediante ordem legal, com comunicação à instituição controladora sempre que a lei permitir.
8.Onde os dados ficam
- Servidor no Brasil (São Paulo), dedicado à Seiva, acessível apenas por chave criptográfica.
- Cópias de segurança: diárias, verificadas quanto à integridade, com 30 dias de retenção no servidor e uma segunda cópia fora dele, com dado identificado, sob controle da Seiva, em equipamento com disco cifrado, no Brasil, e cada arquivo cifrado com chave própria em definição, para recuperação de desastre. Restauração testada e documentada.
- Transferência internacional: nenhum dado que identifique um paciente sai do país. Só dado anonimizado é enviado ao fornecedor de IA (seção 5). Se um dia for necessária a transferência internacional de dado pessoal, ela só ocorrerá com as garantias do art. 33 da LGPD e as cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024), com aviso prévio à instituição.
9.Segurança
Medidas em vigor, em linguagem de garantia (o detalhamento técnico é entregue à TI da instituição sob acordo de confidencialidade):
- todo o tráfego cifrado (HTTPS obrigatório), com cookie de sessão protegido;
- senhas guardadas apenas como hash com sal;
- sessão que expira sozinha após 20 minutos sem uso;
- bloqueio temporário após tentativas de senha repetidas, por usuário e por origem;
- proteção contra requisições forjadas (CSRF) em toda ação que altera dados;
- cabeçalhos de segurança e política de conteúdo restrita em toda resposta;
- servidor acessível apenas por chave criptográfica, com bloqueio automático de origens abusivas;
- segregação por instituição e por ala; perfis de acesso (administrador, coordenador, assistencial);
- identificação do paciente separada dos dados clínicos desde a origem;
- chave do fornecedor de IA guardada só no servidor, nunca exposta ao navegador;
- registros de acesso sem conteúdo dos formulários;
- acesso da equipe da Seiva ao ambiente só para administração e suporte, no mínimo necessário, registrado, com a relação nominal de quem acessa disponível à instituição;
- cópias de segurança verificadas e restauração testada.
As cópias de segurança são cifradas em repouso, arquivo a arquivo, e só a Seiva detém a chave. em definição
Incidentes de segurança: ao tomar conhecimento de incidente que possa acarretar risco ou dano relevante aos titulares, a Seiva comunica a instituição controladora em definição, com o que se sabe, o que foi afetado e as medidas tomadas, para que ela possa cumprir a comunicação à ANPD e aos titulares no prazo de 3 dias úteis (Resolução CD/ANPD nº 15/2024, arts. 6º e 9º). Todo incidente é registrado.
10.Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Contas de profissionais | Enquanto ativas. Conta desativada deixa de acessar, mas a autoria dos registros clínicos é preservada (sigilo e auditoria). |
| Registro nutricional dos pacientes | Durante a vigência do contrato, conforme instrução da instituição. Ao término, a Seiva devolve os dados em formato aberto e os elimina em até em definição, salvo dever legal de guarda. Os prazos de guarda de registros assistenciais (no mínimo 20 anos a contar do último registro — Lei nº 13.787/2018, art. 6º; para o prontuário eletrônico, a Resolução CFM nº 1.821/2007, art. 7º, prevê guarda permanente em definição) são definidos e cumpridos pela instituição. |
| Laudos anexados | Com o registro. Nas cópias de segurança, somem 90 dias depois de excluídos no sistema em definição. |
| Registros da IA (entrada anonimizada e texto gerado) | Com o registro. |
| Conversas do assistente | Não são gravadas, salvo "Usar na evolução" (com o registro). |
| Trilha de auditoria | Com o registro a que se refere. |
| Aceite dos Termos de Uso | Enquanto a conta existir e em definição depois. |
| Sugestões e ideias enviadas | em definição após a resposta. |
| Documentos institucionais (protocolos) | Durante o contrato. |
| Registros de acesso | 12 meses (teto). |
| Tentativas de login | Até um dia. |
| Ficha técnica da IA | em definição |
| Cópias de segurança | 30 dias no servidor; em definição na cópia externa; cifradas em repouso. |
| Ambiente de demonstração | Dados fictícios, sem pessoa real. |
11.Direitos dos titulares (art. 18)
Todo titular pode obter confirmação e acesso aos seus dados, correção, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamentos e, quando aplicável, revogação de consentimento — além de apresentar reclamação à Agência Nacional de Proteção de Dados (ANPD).
- Profissionais exercem seus direitos diretamente com a Seiva, pelo canal da seção 14. Resposta em até em definição. A eliminação a pedido do profissional não alcança os registros assistenciais que ele assinou: a autoria é preservada (seção 6).
- Pacientes (ou seus responsáveis) exercem seus direitos junto à instituição de saúde, que é a controladora e detém o prontuário. A Seiva dá o suporte técnico necessário — acesso, correção, exportação — no prazo acordado com a instituição, e encaminha a ela qualquer pedido recebido diretamente. A eliminação de registros assistenciais está sujeita aos prazos legais de guarda; nesses casos, o registro é bloqueado ou anonimizado, não apagado, por procedimento documentado.
12.Crianças, adolescentes e pessoas idosas
A Seiva atende do recém-nascido ao idoso. O tratamento de dados de crianças e adolescentes é feito no seu melhor interesse (art. 14), com base na tutela da saúde, e os direitos são exercidos pelos pais ou responsáveis junto à instituição. Não há qualquer finalidade além do cuidado.
13.Cookies e site
O sistema usa um único cookie de sessão, estritamente necessário para manter o profissional autenticado, e guarda no navegador apenas a preferência de tema (claro/escuro). Não há cookies de terceiros, rastreamento nem análise de audiência — nem no sistema, nem no site institucional.
14.Encarregado e contato
Encarregado pelo tratamento de dados pessoais (art. 41): em definição — em definição.
Por esse canal se exercem direitos, se pedem esclarecimentos e se comunicam incidentes.
15.Alterações desta política
Esta política é versionada. Mudanças relevantes são comunicadas às instituições contratantes com antecedência de em definição e publicadas em seiva.app.br com a data de vigência. Lei aplicável e foro constam dos Termos de Uso.
16.Legislação e normas de referência
- Lei nº 13.709/2018 (LGPD), em especial os arts. 5º, 6º, 7º, 11, 12, 14, 18, 19, 33, 37 a 39, 41 e 46 a 48.
- Lei nº 12.965/2014 (Marco Civil da Internet), art. 15.
- Lei nº 13.787/2018 (digitalização e guarda de prontuários).
- Resolução CFM nº 1.821/2007 (prontuário eletrônico); Código de Ética Médica (Resolução CFM nº 2.217/2018); Código de Ética e Conduta da(o) Nutricionista (Resolução CFN nº 856/2026, que revogou a Resolução CFN nº 599/2018).
- Resoluções CD/ANPD nº 2/2022 (agentes de tratamento de pequeno porte), nº 15/2024 (comunicação de incidentes), nº 18/2024 (encarregado) e nº 19/2024 (transferência internacional).
Termos de Uso Voltar ao site · Ferramenta de apoio em terapia nutricional. Não substitui o julgamento do profissional habilitado.