Versão 2026-06-27 · Última atualização: 27 de junho de 2026
Esta Política de Privacidade descreve como o Mindcross trata dados pessoais no âmbito do seu
sistema de gestão para clínicas de psicologia. Ao utilizar o serviço, você concorda com as práticas
aqui descritas.
1. Identificação
O Mindcross é operado por LINCOLN SIMAO PEREIRA DESENVOLVIMENTO DE SOFTWARE LTDA, inscrita no CNPJ sob o nº 68.054.589/0001-44, com sede
em Rua Costa Barros, 2050, apto. 702 — Sítio Pinheirinho, São Paulo/SP, CEP 03210-001. Para assuntos relativos à privacidade e proteção de dados, o contato é
privacidade@cognitionai.com.br.
2. Papéis no tratamento de dados
Nos termos da Lei nº 13.709/2018 (LGPD):
A clínica que utiliza o Mindcross é a controladora dos dados dos seus pacientes:
decide quais dados coleta e para quais finalidades.
O Mindcross atua como operador: trata os dados em nome da clínica, seguindo suas
instruções e esta Política.
Os subprocessadores indicados na seção 6 tratam dados a serviço do Mindcross.
3. Dados que tratamos
3.1 Usuários do sistema (profissionais e equipe da clínica)
Nome, e-mail, telefone, data de nascimento, número de registro profissional (CRP) e assinatura
digitalizada.
Quando o acesso é feito com conta Google, recebemos o nome e o e-mail verificado da conta.
Registros de acesso e de auditoria (data, hora e ações relevantes).
3.2 Pacientes (dados inseridos pela clínica)
Cadastro: nome, nome social, CPF, RG, contato, endereço, data de nascimento, gênero, convênio e
responsável legal, quando aplicável.
Agendamentos, cobranças e documentos emitidos.
Dados de saúde: anamnese, anotações clínicas das sessões e, quando expressamente
autorizado, a transcrição de sessões. Constituem dados pessoais sensíveis
(art. 5º, II, da LGPD) e recebem proteção reforçada.
4. Sessões com Inteligência Artificial
O recurso de Sessões IA transcreve o áudio de uma sessão e gera uma nota clínica estruturada.
Sobre este recurso:
Seu uso depende de consentimento específico do paciente, registrado pelo profissional no
sistema. Sem esse registro, o sistema impede a gravação e a transcrição.
O áudio não é armazenado. Ele trafega em memória, é enviado ao serviço de transcrição e
descartado logo em seguida. Não é gravado em banco de dados nem em armazenamento de arquivos.
A transcrição é utilizada para gerar a nota clínica, que é armazenada de forma
criptografada.
O consentimento pode ser revogado a qualquer momento (art. 8º, §5º, da LGPD), pela própria
clínica, na ficha do paciente.
Nenhum dos provedores utiliza os dados para treinar modelos. Esse é o comportamento
contratual padrão da API de ambos os serviços.
O serviço de transcrição do áudio opera em modalidade de retenção zero (Zero Data
Retention): não retém o conteúdo enviado após o processamento, nem em registros de monitoramento.
Os dados textuais processados para gerar a nota clínica podem ser retidos pelo provedor por
até 30 dias, exclusivamente para fins de segurança e prevenção de abuso, sendo então
eliminados, salvo obrigação legal de retenção. Não são utilizados para qualquer outra finalidade.
5. Finalidades e bases legais
Finalidade
Base legal (LGPD)
Prestação do serviço à clínica
Execução de contrato (art. 7º, V)
Dados de saúde do paciente (prontuário, anamnese)
Tutela da saúde, por profissional de saúde (art. 11, II, "f")
Gravação e transcrição por IA
Consentimento específico e destacado (art. 11, I)
Registros de acesso e segurança
Obrigação legal e legítimo interesse (arts. 7º, II e IX)
Emissão de recibos e documentos fiscais
Cumprimento de obrigação legal (art. 7º, II)
6. Compartilhamento e subprocessadores
Não vendemos dados pessoais nem os utilizamos para publicidade. Compartilhamos dados apenas com os
prestadores necessários à operação do serviço:
Serviço
Finalidade
Processamento
Railway
Hospedagem da aplicação
Exterior
Supabase
Banco de dados e armazenamento de arquivos
Exterior
Groq / OpenAI
Transcrição de áudio e geração de nota clínica
Exterior
Google
Autenticação por conta Google, quando utilizada
Exterior
Resend
Envio de e-mails transacionais (confirmações e lembretes)
Exterior
6.1 Transferência internacional
Os prestadores acima podem processar dados fora do Brasil. A transferência ocorre com fundamento no
art. 33 da LGPD, mediante cláusulas contratuais firmadas com cada fornecedor, que asseguram grau de
proteção compatível com a legislação brasileira. Esta lista é mantida atualizada; mudanças relevantes
serão comunicadas.
7. Segurança
Comunicação criptografada (HTTPS) em todo o sistema.
Anotações clínicas armazenadas de forma criptografada.
Isolamento entre clínicas: cada clínica acessa somente os próprios dados. Toda consulta é
filtrada pela clínica do usuário autenticado.
O banco de dados não é acessível diretamente pela internet: apenas o servidor do Mindcross
consulta os dados, e o acesso por interfaces externas está bloqueado.
Controle de acesso por perfil (proprietário, administrador, profissional, recepção e financeiro).
Registros de auditoria: acessos a dados de pacientes e ações sensíveis ficam registrados com
autor, data, hora e endereço de origem.
Arquivos de pacientes mantidos em armazenamento privado, acessíveis apenas por link temporário.
8. Retenção
Os dados são mantidos enquanto a clínica utilizar o serviço e pelos prazos abaixo:
Áudio de sessões: não retido (descartado após a transcrição).
Registro documental / prontuário: pelo prazo mínimo exigido pela regulamentação do
Conselho Federal de Psicologia, contado do último atendimento — 5 anos.
Documentos fiscais:5 anos, ainda que anonimizados.
Backups: excluídos do ciclo de rotação em até 30 dias após a eliminação do dado
na base principal.
Registros de acesso:6 meses, conforme o Marco Civil da Internet.
9. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar confirmação da existência de tratamento,
acesso, correção, portabilidade, eliminação e informação sobre compartilhamento dos seus dados.
O paciente deve dirigir seu pedido, em primeiro lugar, à clínica onde é atendido, por ser a
controladora dos seus dados. Pedidos recebidos diretamente pelo Mindcross são encaminhados à clínica
responsável. O Mindcross disponibiliza à clínica as ferramentas para atender a esses pedidos, incluindo
exportação e eliminação dos dados do paciente e revogação do consentimento para as
Sessões IA.
As anotações clínicas constituem registro do profissional e estão protegidas por sigilo
profissional, observadas as regras do Conselho Federal de Psicologia.
Encarregado (DPO): Lincoln Simão Pereira — dpo@cognitionai.com.br. Responderemos às
solicitações em até 15 dias.
10. Incidentes de segurança
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicaremos a
clínica, a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, na forma do
art. 48 da LGPD.
11. Alterações desta Política
Esta Política pode ser atualizada. Em caso de mudança relevante, solicitaremos novo aceite no
primeiro acesso após a alteração.