Cardia

Política de Privacidade

Última atualização: 2026-10-08

1. Quem trata seus dados

Esta Política descreve como Tricer Brasil Tecnologia LTDA, CNPJ 50.680.408/0001-20, sediada em Rua Marambaia, 540, Apt 401, Bairro Caiçaras, CEP 30770-100, Belo Horizonte - MG ("Cardia", "nós"), controladora dos dados tratados na Cardia, coleta, usa e protege seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD) e o Marco Civil da Internet (Lei 12.965/2014).

2. Encarregado de Proteção de Dados (DPO)

Para exercer seus direitos ou tirar dúvidas sobre o tratamento dos seus dados, entre em contato com nosso Encarregado pelo e-mail pedro@cardiamedicina.com.

3. Quais dados coletamos

  • Dados de cadastro: e-mail e senha (ou identidade do Google, se você entrar com sua conta Google), nome, telefone com código do país e foto de perfil. Quando você entra com o Google, baixamos a foto uma única vez para o nosso próprio armazenamento em vez de buscá-la do Google a cada acesso.
  • Dados de assinatura/cobrança: plano contratado, status da assinatura, número de parcelas, identificadores de cliente/cartão/pedido na Stone e, apenas para exibição na sua conta, a bandeira, os quatro últimos dígitos e a validade do cartão. Os dados completos do cartão são enviados do seu navegador diretamente para a Stone. A Cardia nunca recebe, processa nem armazena o número do seu cartão ou o código de segurança.
  • Conteúdo que você envia: os PDFs de estudo que você faz upload, a transcrição integral desse conteúdo e os flashcards gerados a partir dele. Isso pode incluir, dependendo do que estiver no seu material, conteúdo com características de caso clínico. Trate como sensível qualquer material que contenha dados identificáveis de pacientes reais (veja a cláusula 7 dos Termos de Uso).
  • Dados de uso: histórico de criação/edição/aprovação de cards, preferências de estilo de estudo, avaliações de deck, participação em indicações.
  • Compartilhamento de deck e indicações: se você ativa o link público de um deck ou compartilha seu link de indicação, seu nome e sua foto de perfil ficam visíveis a qualquer pessoa que abrir o link, inclusive na prévia gerada automaticamente para WhatsApp e redes sociais. Você desativa o compartilhamento quando quiser, o que invalida o link para novos acessos.
  • Dados de navegação e analytics: páginas e telas visitadas, eventos de uso do produto e do site, tipo de dispositivo/navegador e endereço IP aproximado, coletados pelo PostHog. Com seu consentimento aos cookies de analytics, o PostHog recorda você entre visitas. Sem ele, a visita é contada de forma anônima e sem cookies (cláusula 10).
  • Dados de publicidade: interações com nossos anúncios nas redes da Meta (Facebook/Instagram), coletadas pelo Meta Pixel somente se você consentir com cookies de publicidade (cláusula 10), usadas para medir a eficácia das campanhas e construir públicos personalizados/semelhantes.
  • Dados de comunicação por e-mail: seu e-mail e o histórico de envio, entrega, abertura e cliques de mensagens transacionais (confirmação de cadastro, redefinição de senha, avisos de cobrança) e, se você optar por recebê-las, mensagens de marketing (novidades, dicas de estudo, promoções), tratados através da Brevo.
  • Registro de consentimento: a data em que você aceitou estes Termos/Política e suas escolhas de cookies/marketing, para fins de comprovação (LGPD Art. 8).
  • Registro de eventos de cobrança: uma cópia dos eventos de webhook recebidos da Stone, mantida por até 180 dias em formato completo para fins de suporte/auditoria e depois anonimizada (ver cláusula 9).

4. Para que usamos seus dados e em qual base legal

  • Execução do contrato (Art. 7, V): criar sua conta, gerar seus flashcards, processar pagamentos, permitir exportação para Anki, enviar e-mails transacionais sobre sua conta e cobrança via Brevo.
  • Consentimento (Art. 7, I): o aceite explícito destes documentos no cadastro, os cookies de analytics (PostHog) e de publicidade (Meta Pixel), e o envio de e-mails de marketing (Brevo) caso você opte por recebê-los.
  • Legítimo interesse (Art. 7, IX): prevenção a fraude/abuso e controle de limites de uso por plano.
  • Cumprimento de obrigação legal/regulatória (Art. 7, II): manutenção de registros fiscais/de cobrança pelo prazo exigido em lei.

5. Com quem compartilhamos seus dados (operadores/subprocessadores)

  • Supabase: hospedagem do banco de dados, autenticação e armazenamento de arquivos.
  • Anthropic (Claude): o texto do seu documento é enviado à API da Anthropic para ser transcrito e transformado em flashcards. Isso caracteriza uma transferência internacional de dados (Estados Unidos).
  • Stone: processamento de pagamentos por cartão de crédito e guarda dos dados do cartão. Empresa brasileira, com processamento no Brasil.
  • Brevo: envio de e-mails transacionais (conta, senha, cobrança) e, mediante seu consentimento, e-mails de marketing. Sediada na União Europeia (França); envio transacional decorre da execução do contrato, envio de marketing depende do seu consentimento e pode ser cancelado a qualquer momento pelo link de descadastro presente em cada e-mail.
  • PostHog: analytics de produto e do site, para entender como as páginas são usadas e melhorar a Cardia. Cookies e identificação da sua conta só se você consentir com cookies de analytics; sem consentimento, a medição é anônima e sem cookies (cláusula 10).
  • Meta (Meta Pixel): mensuração e otimização de campanhas publicitárias nas redes da Meta (Facebook/Instagram). Só é carregado se você consentir com cookies de publicidade (cláusula 10); caracteriza compartilhamento com a Meta Platforms, Inc. e transferência internacional de dados (Estados Unidos), sujeita também à política de privacidade própria da Meta.

Não vendemos seus dados pessoais a terceiros. O Meta Pixel só roda depois que você consente com os cookies de publicidade, e o PostHog só usa cookies e identifica sua conta com o seu consentimento. Veja a cláusula 10.

6. Transferência internacional de dados

Anthropic e Meta processam dados nos Estados Unidos; a Brevo processa dados na União Europeia; o PostHog pode processar dados nos Estados Unidos ou na União Europeia, a depender da região de hospedagem contratada. Para essas transferências, aplicamos as salvaguardas previstas pela LGPD (Art. 33), incluindo os acordos de processamento de dados (DPAs) e cláusulas contratuais padrão adotados por esses fornecedores, que atendem a padrões de proteção reconhecidos internacionalmente.

7. Segurança

Seus dados são protegidos por controle de acesso em nível de linha (Row Level Security) no banco de dados, em que cada usuário só acessa seus próprios dados, e por isolamento por pasta própria no armazenamento de arquivos. As conexões com nossos serviços usam criptografia em trânsito (TLS). Nenhum sistema é 100% imune a incidentes; caso ocorra um incidente de segurança que possa gerar risco relevante aos seus dados, você será comunicado conforme exigido pela LGPD (Art. 48).

8. Seus direitos (LGPD, Art. 18)

Você tem direito a, a qualquer momento:

  • confirmar a existência de tratamento de dados;
  • acessar seus dados;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • solicitar anonimização, bloqueio ou eliminação de dados desnecessários;
  • exportar seus dados (portabilidade), disponível diretamente na página "Perfil" do app, botão "Baixar meus dados";
  • excluir sua conta e seus dados, disponível diretamente na página "Perfil" do app, em "Opções avançadas da conta";
  • revogar o consentimento dado no cadastro (o que implica encerrar sua conta);
  • obter informação sobre com quem compartilhamos seus dados (cláusula 5 acima).

Para qualquer solicitação que não esteja disponível diretamente no app, escreva para pedro@cardiamedicina.com.

9. Por quanto tempo guardamos seus dados

Mantemos seus dados enquanto sua conta estiver ativa. Se você excluir sua conta, apagamos seus decks, cards, documentos e demais dados pessoais associados, encerramos qualquer assinatura ativa e solicitamos à Stone a exclusão do cartão guardado na carteira de pagamento (veja a cláusula 9 dos Termos de Uso). O cadastro transacional na Stone (o registro das cobranças já realizadas) permanece com ela: a adquirente é obrigada por lei fiscal e regulatória a retê-lo, e esse dado não está sob nosso controle para apagar. Os registros de eventos de cobrança da Stone (subscription_events) têm seu conteúdo detalhado removido automaticamente 180 dias após o recebimento, permanecendo apenas metadados mínimos (tipo de evento, datas) sem vínculo com sua identidade após a exclusão da conta, suficientes para fins de auditoria interna.

10. Cookies e tecnologias de rastreamento

  • Necessários (sempre ativos): login e sessão (geridos pelo Supabase Auth), segurança e preferências de interface local. Não dependem de consentimento por serem indispensáveis ao funcionamento do serviço.
  • Analytics (opcional): PostHog, usado para entender como o produto e o site são usados. Se você aceitar, ele grava cookies e armazenamento local para reconhecer você entre visitas e ligar o uso à sua conta.
  • Medição anônima (sem cookies): se você recusar os cookies de analytics, ou ainda não tiver escolhido, o PostHog conta a visita sem gravar nada no seu navegador. O endereço IP e o navegador viram um identificador cifrado que muda todos os dias, o que permite contar visitantes únicos mas não reconhecer você de um dia para o outro nem ligar a visita à sua conta. Nesse modo não há gravação de sessão.
  • Publicidade (opcional): Meta Pixel, usado para mensurar e otimizar anúncios nas redes da Meta.

Cookies de analytics e publicidade só são gravados depois que você escolhe permiti-los no banner de cookies exibido no primeiro acesso. Você pode revisar ou mudar essas escolhas a qualquer momento pelo link "Preferências de cookies" no rodapé do site/app; recusá-los não afeta o funcionamento do produto, apenas a personalização e a medição de anúncios. A medição anônima descrita acima não usa cookies e continua enquanto você não aceitar o analytics completo.

11. Comunicações de marketing

E-mails transacionais sobre sua conta e cobrança são enviados independentemente de consentimento, por serem necessários à execução do contrato. Já o envio de e-mails de marketing (novidades, dicas de estudo, promoções) pela Brevo depende do seu consentimento explícito no momento da inscrição e pode ser cancelado a qualquer momento pelo link de descadastro presente em cada e-mail, sem afetar o uso do produto.

12. Crianças e adolescentes

A Cardia é destinada a maiores de 18 anos ou a quem tenha capacidade civil para contratar. Não coletamos intencionalmente dados de crianças.

13. Alterações a esta Política

Podemos atualizar esta Política periodicamente. Mudanças relevantes serão comunicadas por e-mail ou aviso no app antes de entrarem em vigor.

Veja também os Termos de Uso.