cardIA

Política de Privacidade

Última atualização: 2026-07-30

1. Quem trata seus dados

Esta Política descreve como Tricer Brasil Tecnologia LTDA, CNPJ 50.680.408/0001-20, sediada em Rua Marambaia, 540, Apt 401, Bairro Caiçaras, CEP 30770-100, Belo Horizonte - MG ("Cardia", "nós"), controladora dos dados tratados na cardIA, coleta, usa e protege seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD) e o Marco Civil da Internet (Lei 12.965/2014).

2. Encarregado de Proteção de Dados (DPO)

Para exercer seus direitos ou tirar dúvidas sobre o tratamento dos seus dados, entre em contato com nosso Encarregado pelo e-mail suporte@cardiamedicina.com.

3. Quais dados coletamos

  • Dados de cadastro: e-mail e senha (ou identidade do Google, se você entrar com sua conta Google), nome de exibição.
  • Dados de assinatura/cobrança: plano contratado, status da assinatura, identificadores de cliente/assinatura na Stripe. Dados de cartão de crédito são processados diretamente pela Stripe — a cardIA nunca recebe nem armazena o número do seu cartão.
  • Conteúdo que você envia: os PDFs de estudo que você faz upload, a transcrição integral desse conteúdo e os flashcards gerados a partir dele. Isso pode incluir, dependendo do que estiver no seu material, conteúdo com características de caso clínico — trate como sensível qualquer material que contenha dados identificáveis de pacientes reais (veja a cláusula 7 dos Termos de Uso).
  • Dados de uso: histórico de criação/edição/aprovação de cards, preferências de estilo de estudo, avaliações de deck, participação em indicações.
  • Dados de navegação e analytics: páginas e telas visitadas, eventos de uso do produto e do site, tipo de dispositivo/navegador e endereço IP aproximado, coletados pelo PostHog somente se você consentir com cookies de analytics (cláusula 10).
  • Dados de publicidade: interações com nossos anúncios nas redes da Meta (Facebook/Instagram), coletadas pelo Meta Pixel somente se você consentir com cookies de publicidade (cláusula 10), usadas para medir a eficácia das campanhas e construir públicos personalizados/semelhantes.
  • Dados de comunicação por e-mail: seu e-mail e o histórico de envio, entrega, abertura e cliques de mensagens transacionais (confirmação de cadastro, redefinição de senha, avisos de cobrança) e, se você optar por recebê-las, mensagens de marketing (novidades, dicas de estudo, promoções), tratados através da Brevo.
  • Registro de consentimento: a data em que você aceitou estes Termos/Política e suas escolhas de cookies/marketing, para fins de comprovação (LGPD Art. 8).
  • Registro de eventos de cobrança: uma cópia dos eventos de webhook recebidos da Stripe, mantida por até 180 dias em formato completo para fins de suporte/auditoria e depois anonimizada (ver cláusula 9).

4. Para que usamos seus dados e em qual base legal

  • Execução do contrato (Art. 7, V): criar sua conta, gerar seus flashcards, processar pagamentos, permitir exportação para Anki, enviar e-mails transacionais sobre sua conta e cobrança via Brevo.
  • Consentimento (Art. 7, I): o aceite explícito destes documentos no cadastro, os cookies de analytics (PostHog) e de publicidade (Meta Pixel), e o envio de e-mails de marketing (Brevo) caso você opte por recebê-los.
  • Legítimo interesse (Art. 7, IX): prevenção a fraude/abuso e controle de limites de uso por plano.
  • Cumprimento de obrigação legal/regulatória (Art. 7, II): manutenção de registros fiscais/de cobrança pelo prazo exigido em lei.

5. Com quem compartilhamos seus dados (operadores/subprocessadores)

  • Supabase — hospedagem do banco de dados, autenticação e armazenamento de arquivos.
  • Anthropic (Claude) — o texto do seu documento é enviado à API da Anthropic para ser transcrito e transformado em flashcards. Isso caracteriza uma transferência internacional de dados (Estados Unidos).
  • Stripe — processamento de pagamentos (cartão e Pix) e gestão de assinaturas. Também caracteriza transferência internacional de dados (Estados Unidos).
  • Brevo — envio de e-mails transacionais (conta, senha, cobrança) e, mediante seu consentimento, e-mails de marketing. Sediada na União Europeia (França); envio transacional decorre da execução do contrato, envio de marketing depende do seu consentimento e pode ser cancelado a qualquer momento pelo link de descadastro presente em cada e-mail.
  • PostHog — analytics de produto e do site, para entender como as páginas são usadas e melhorar a cardIA. Só é carregado se você consentir com cookies de analytics (cláusula 10).
  • Meta (Meta Pixel) — mensuração e otimização de campanhas publicitárias nas redes da Meta (Facebook/Instagram). Só é carregado se você consentir com cookies de publicidade (cláusula 10); caracteriza compartilhamento com a Meta Platforms, Inc. e transferência internacional de dados (Estados Unidos), sujeita também à política de privacidade própria da Meta.
  • Google Fonts — carregamento de fontes tipográficas; isso expõe seu endereço IP ao Google no carregamento da página, sem uso de cookies de rastreamento por nossa parte.

Não vendemos seus dados pessoais a terceiros. PostHog e Meta Pixel só rodam depois que você consente com os cookies correspondentes — veja a cláusula 10.

6. Transferência internacional de dados

Anthropic, Stripe e Meta processam dados nos Estados Unidos; a Brevo processa dados na União Europeia; o PostHog pode processar dados nos Estados Unidos ou na União Europeia, a depender da região de hospedagem contratada. Para essas transferências, aplicamos as salvaguardas previstas pela LGPD (Art. 33) — incluindo os acordos de processamento de dados (DPAs) e cláusulas contratuais padrão adotados por esses fornecedores, que atendem a padrões de proteção reconhecidos internacionalmente.

7. Segurança

Seus dados são protegidos por controle de acesso em nível de linha (Row Level Security) no banco de dados — cada usuário só acessa seus próprios dados — e por isolamento por pasta própria no armazenamento de arquivos. As conexões com nossos serviços usam criptografia em trânsito (TLS). Nenhum sistema é 100% imune a incidentes; caso ocorra um incidente de segurança que possa gerar risco relevante aos seus dados, você será comunicado conforme exigido pela LGPD (Art. 48).

8. Seus direitos (LGPD, Art. 18)

Você tem direito a, a qualquer momento:

  • confirmar a existência de tratamento de dados;
  • acessar seus dados;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • solicitar anonimização, bloqueio ou eliminação de dados desnecessários;
  • exportar seus dados (portabilidade) — disponível diretamente na página "Perfil" do app, botão "Baixar meus dados";
  • excluir sua conta e seus dados — disponível diretamente na página "Perfil" do app, seção "Zona de risco";
  • revogar o consentimento dado no cadastro (o que implica encerrar sua conta);
  • obter informação sobre com quem compartilhamos seus dados (cláusula 5 acima).

Para qualquer solicitação que não esteja disponível diretamente no app, escreva para suporte@cardiamedicina.com.

9. Por quanto tempo guardamos seus dados

Mantemos seus dados enquanto sua conta estiver ativa. Se você excluir sua conta, apagamos seus decks, cards, documentos e demais dados pessoais associados, e cancelamos qualquer assinatura ativa — veja a cláusula 9 dos Termos de Uso. Os registros de eventos de cobrança da Stripe (subscription_events) têm seu conteúdo detalhado removido automaticamente 180 dias após o recebimento, permanecendo apenas metadados mínimos (tipo de evento, datas) sem vínculo com sua identidade após a exclusão da conta, suficientes para fins de auditoria interna.

10. Cookies e tecnologias de rastreamento

  • Necessários (sempre ativos): login e sessão (geridos pelo Supabase Auth), segurança e preferências de interface local. Não dependem de consentimento por serem indispensáveis ao funcionamento do serviço.
  • Analytics (opcional): PostHog, usado para entender como o produto e o site são usados.
  • Publicidade (opcional): Meta Pixel, usado para mensurar e otimizar anúncios nas redes da Meta.

Cookies de analytics e publicidade só são carregados depois que você escolhe permiti- los no banner de cookies exibido no primeiro acesso. Você pode revisar ou mudar essas escolhas a qualquer momento pelo link "Preferências de cookies" no rodapé do site/app; recusá-los não afeta o funcionamento do produto, apenas a personalização e a medição de anúncios.

11. Comunicações de marketing

E-mails transacionais sobre sua conta e cobrança são enviados independentemente de consentimento, por serem necessários à execução do contrato. Já o envio de e-mails de marketing (novidades, dicas de estudo, promoções) pela Brevo depende do seu consentimento explícito no momento da inscrição e pode ser cancelado a qualquer momento pelo link de descadastro presente em cada e-mail, sem afetar o uso do produto.

12. Crianças e adolescentes

A cardIA é destinada a maiores de 18 anos ou a quem tenha capacidade civil para contratar. Não coletamos intencionalmente dados de crianças.

13. Alterações a esta Política

Podemos atualizar esta Política periodicamente. Mudanças relevantes serão comunicadas por e-mail ou aviso no app antes de entrarem em vigor.

Veja também os Termos de Uso.