Hey Santi
Política de Privacidade
O Hey Santi é um aplicativo que ajuda famílias e equipes de apoio a acompanhar crianças e adolescentes neurodivergentes. Para isso tratamos informações muito sensíveis: dados de saúde de menores de idade. Esta política explica exatamente quais dados tratamos, com que finalidade, com que fundamento legal, com quem os compartilhamos e como você pode controlá-los.
Está escrita para ser entendida. Se algo não ficar claro, escreva para privacidad@heysanti.app e nós explicamos.
1. Quem é o responsável
O responsável pelo tratamento dos seus dados pessoais é:
| Razão social | Servicios Informáticos Development CL Ltda. |
|---|---|
| RUT | 76.424.424-9 |
| Endereço | Nueva San Martín 1520, oficina 117, Santiago Centro, Región Metropolitana, Chile |
| E-mail para privacidade | privacidad@heysanti.app |
| Aplicativo | Hey Santi (aplicativo móvel e portal web em heysanti.app) |
Esse e-mail é o canal oficial para exercer direitos e para comunicações da Agência de Proteção de Dados Pessoais. Nós o mantemos ativo e com acompanhamento.
Somos uma sociedade com sede no Chile, de modo que estamos sujeitos à competência dos tribunais e da Agência chilenos, e você pode nos procurar no endereço indicado.
2. Marco legal aplicável
Esta política rege-se pela lei chilena:
- Lei nº 21.719, que regula a proteção e o tratamento dos dados pessoais e cria a Agência de Proteção de Dados Pessoais. Entra em vigor em 1º de dezembro de 2026.
- Lei nº 19.628 sobre proteção da vida privada, vigente até essa data.
- Lei nº 19.496 sobre proteção dos direitos dos consumidores, no que se refere à contratação do serviço.
Redigimos esta política sob o padrão da Lei 21.719 desde já, ainda que não esteja em vigor. Tratando-se de dados de saúde de menores de idade, nos parece que cabe aplicar o padrão mais exigente desde o primeiro dia e não esperar que a obrigação se torne exigível.
3. Quais dados tratamos
3.1 Dados das pessoas adultas usuárias
De mães, pais, responsáveis legais, terapeutas e equipes de instituições:
| Dado | Origem | Obrigatório |
|---|---|---|
| Cadastro ou conta Google | Sim | |
| Nome | Cadastro ou conta Google | Sim |
| Papel (mãe/pai, responsável, terapeuta, professor, administrador) | Cadastro | Sim |
| Gênero, data de nascimento, país, fuso horário | Perfil | Não |
| Vínculo com a instituição e cargo | Convite institucional | Somente perfis institucionais |
| Foto de perfil, se você decidir enviar uma | Dado pessoal |
3.2 Dados da criança ou do adolescente
Estes são os dados mais sensíveis que tratamos. Quem os registra é o adulto responsável:
| Dado | Categoria |
|---|---|
| Nome, sexo e data de nascimento | Dado pessoal de menor de idade |
| Foto da criança: guardada criptografada e vista apenas por quem o adulto responsável autorizar expressamente | Dado pessoal de menor de idade |
| Diário de observações: notas, marcos, alertas, entradas médicas, intensidade, categoria | Dado sensível (saúde) |
| Registro de sessões terapêuticas: tipo, objetivos e tarefas | Dado sensível (saúde) |
| Medicamentos: nome, princípio ativo, dose, via de administração e registro das doses | Dado sensível (saúde) |
| Atividades, rotinas e consultas agendadas | Dado pessoal de menor de idade |
| Vínculos com instituições educacionais ou clínicas | Dado pessoal de menor de idade |
3.3 Dados técnicos
São gerados sozinhos pelo funcionamento do serviço:
- Registros de auditoria: identificador de usuário, ação realizada, endereço IP, data e hora. Servem para saber quem acessou o quê.
- Registros de acesso a imagens: quem viu, enviou ou excluiu a foto de uma criança, com endereço IP, agente de usuário e momento do acesso. É uma medida de proteção deliberada: as fotos de crianças são o dado de maior risco do sistema e queremos poder reconstruir todo acesso a elas.
- Identificador de dispositivo para notificações (token do Firebase Cloud Messaging).
- Fuso horário da criança, para que o lembrete de um medicamento toque na hora do lugar onde a criança está e não na de quem o configurou.
- Registros do servidor web, com endereço IP e dados da requisição.
4. Dados de crianças e adolescentes
Quase tudo o que acontece no Hey Santi gira em torno de dados de menores de idade, que a lei protege de forma reforçada. Nossas regras:
- Somente um adulto com poder familiar ou tutela legal pode criar o perfil de uma criança. O cadastro não se conclui sem essa declaração expressa, e guardamos registro do texto exato aceito, da data, do endereço IP e do dispositivo a partir do qual foi feito.
- Você declara em que qualidade —mãe, pai, tutor ou tutora legal— e se é a única pessoa que exerce a guarda ou se há outra. Não é um dado administrativo: dele depende quem deve autorizar as decisões sobre os dados do seu filho ou da sua filha. Se você declarar que existe outra pessoa, as decisões que tomar enquanto ela não entrar ficam registradas como resolvidas na ausência dela.
- A criança não cria conta própria nem acessa diretamente o aplicativo.
- Nenhum profissional nem instituição acessa as informações da criança sem um consentimento dado pelo adulto responsável, específico para aquela pessoa ou instituição e limitado aos módulos que o adulto autorizar.
- Uma instituição não pode criar o perfil de uma criança, mesmo tendo contratado o serviço. Se a escola ou o centro de terapia convidou você a usar o Hey Santi, o perfil quem cria é você: o contrato que essa instituição tem conosco não substitui a sua autorização, porque quem pode consentir sobre os dados do seu filho ou da sua filha é você.
- O consentimento pode ser revogado a qualquer momento pelo aplicativo ou pelo portal, sem precisar justificar e sem custo. Basta que uma das pessoas responsáveis peça.
Sobre a verificação do poder familiar. Não pedimos documentos que o comprovem, e preferimos dizê-lo com clareza a sugerir uma verificação que não fazemos. O que de fato fazemos:
- Exigimos uma declaração expressa sem a qual o perfil não é criado, e guardamos registro do texto aceito, da data, do IP e do dispositivo.
- Pedimos que você declare em que qualidade age, se existe outra pessoa com poder familiar e quem tem a guarda, e guardamos também essa declaração.
- Detectamos cadastros duplicados: se outra pessoa registra uma criança que coincide com a sua em nome e data de nascimento, avisamos por e-mail para que você possa reconhecê-lo ou reportá-lo.
- Se tomarmos conhecimento de que alguém registrou uma criança sem ter a guarda, suspendemos o perfil de imediato e excluímos os dados.
Não pedimos documentos de identidade nem decisões judiciais de família de propósito: armazenar esses documentos criaria um risco maior do que o que resolveria.
Quando há mais de um adulto responsável
Ao registrar uma criança você declara quem tem a guarda: você, ambos, ou a outra pessoa. Dessa declaração depende quem decide e quem é informado. Funciona assim:
- Todas as pessoas responsáveis são sempre informadas, decidam ou não. Não é configurável nem depende de quem tem a guarda.
- Decide quem tem a guarda. Se for compartilhada, autorizar um acesso exige a concordância de ambos e uma única recusa interrompe a solicitação.
- Quem não a tem pode registrar sua objeção. Não impede a decisão, mas fica registrada com data e motivo, e não é apagada.
- Revogar um acesso pode ser feito por qualquer um, sozinho. Exigir a concordância de ambos para deixar de compartilhar manteria o acesso ativo enquanto a outra pessoa não respondesse, que é justamente o contrário do que uma revogação deve fazer.
- A exclusão definitiva da criança exige, sim, a concordância de todas, tenham ou não a guarda: apagar o histórico tira da outra pessoa algo que ela já tinha, e não pode ser desfeito.
Por que não exigimos a assinatura de ambos para tudo. Pensamos em fazê-lo e descartamos. O Código Civil chileno dispõe que, vivendo os pais separados, o poder familiar é exercido por quem tem a guarda (artigo 245). Exigir a assinatura de quem não a tem lhe daria um poder de bloqueio que a lei não lhe reconhece e deixaria paralisada a pessoa que de fato pode decidir.
Mas o artigo 224 estabelece que ambos os pais, vivam juntos ou separados, participam da criação de forma ativa, equitativa e permanente — e a lei não diz como. Informar sempre e permitir a objeção registrada é a nossa forma de dar conteúdo a isso.
Você pode ver quem são as pessoas responsáveis por cada criança, convidar a outra, e assinar ou rejeitar as decisões pendentes tanto pelo aplicativo quanto pelo portal web. Estar nos dois não é um detalhe: se estivesse só no aplicativo, quem não quisesse instalá-lo não poderia participar das decisões sobre o próprio filho ou filha.
De cada assinatura guardamos o texto exato que foi aceito, o papel declarado, a data e o endereço de onde foi assinada. Essa cadeia nunca é apagada, nem mesmo ao excluir os dados da criança: é a única coisa que permite responder depois quem autorizou o quê.
5. Limite no âmbito educacional
A Lei 21.719 proíbe tratar e ceder dados de saúde coletados no âmbito educacional. Isso não é uma formalidade: muda o que o aplicativo permite fazer.
- Os perfis de instituições educacionais e seus professores não acessam dados de saúde da criança. Não veem medicamentos, nem entradas médicas do diário, nem registros de sessões terapêuticas, nem diagnósticos.
- Essa restrição se aplica mesmo que o adulto responsável quisesse autorizá-la. Não é uma opção configurável.
- Os perfis educacionais só acessam informação pedagógica e de convivência expressamente autorizada.
6. Para que usamos os dados
Usamos os dados unicamente para:
- Prestar o serviço: criar e manter perfis, registrar o diário, gerenciar medicamentos, atividades e consultas.
- Permitir a colaboração autorizada entre a família e sua equipe de apoio.
- Enviar notificações sobre lembretes e novidades relevantes, conforme as preferências que você configurar.
- Autenticar o acesso e proteger a segurança das contas.
- Manter registros de auditoria que permitam saber quem acessou as informações da criança.
- Gerenciar a assinatura e o faturamento.
- Cumprir obrigações legais.
Não usamos os dados para nenhuma outra finalidade sem antes pedir um consentimento novo e específico.
7. Fundamento legal
| Tratamento | Fundamento |
|---|---|
| Dados de saúde da criança | Consentimento expresso do adulto com poder familiar, dado por escrito no aplicativo para uma finalidade determinada |
| Dados identificadores da criança | Consentimento do adulto responsável |
| Dados da pessoa adulta usuária | Execução do contrato de prestação do serviço |
| Acesso de profissionais e instituições | Consentimento específico e revogável do adulto responsável |
| Registros de auditoria e segurança | Cumprimento do dever de segurança imposto pela lei |
| Faturamento e contabilidade | Obrigação legal |
Quando o fundamento é o consentimento, você pode retirá-lo quando quiser. Retirá-lo não afeta a licitude do tratamento anterior, mas interrompe o tratamento daí em diante.
8. Com quem os compartilhamos
Não vendemos dados pessoais. Não os cedemos para fins publicitários. Não fazemos perfilamento comercial nem decisões automatizadas sobre as pessoas.
Recorremos aos seguintes fornecedores, que atuam como operadores e só podem tratar os dados seguindo nossas instruções:
| Fornecedor | Para quê | Onde |
|---|---|---|
| Akamai Technologies (Linode) | Servidores de aplicação e banco de dados | Miami, Estados Unidos |
| Google (Firebase) | Autenticação de contas e envio de notificações push | Estados Unidos e infraestrutura global |
| Zoho Corporation | Envio de e-mails transacionais | Fora do Chile |
| Google Play e App Store | Distribuição do aplicativo e cobrança de assinaturas | Fora do Chile |
Dentro do aplicativo, as informações da criança são compartilhadas unicamente com as pessoas e instituições que o adulto responsável tenha autorizado de forma expressa, e somente nos módulos autorizados.
Também entregaremos dados quando uma autoridade competente o exigir por decisão fundamentada e conforme a lei.
Quando uma escola ou centro de terapia contrata o Hey Santi
Uma instituição pode contratar o serviço para acompanhar seus alunos ou pacientes. Esse contrato não a autoriza a tratar os dados do seu filho ou da sua filha. Quem pode autorizar é você, e não é algo que um contrato do qual você não é parte possa delegar.
Consequentemente, funciona assim:
- A instituição convida você; não cria o perfil da criança. O convite contém o seu e-mail e um código interno da própria instituição, nenhum dado da criança: antes de você autorizar, não há nada dela para tratar.
- Os módulos que a instituição pede para ver são uma proposta. Você pode autorizar menos do que foi solicitado.
- Enquanto a criança estiver vinculada, a instituição trata os dados por sua conta e somente para o que você autorizou.
- Se você desvincular a criança da instituição, ela conserva unicamente o prontuário clínico ou o registro escolar que a lei a obriga a manter —por exemplo, a Lei 20.584 quanto ao prontuário clínico— e deve excluir o resto. Notificamos a baixa com essa advertência. Quanto a esse prontuário, a instituição responde por si mesma e não por nós.
- Nada obtido através do Hey Santi pode ser usado para fins próprios da instituição —estatísticas, seleção de alunos, divulgação— sem um consentimento novo e específico seu.
O que vale hoje. O mecanismo descrito acima já está construído e funcionando, mas na data desta versão não há nenhuma instituição com acesso a dados de crianças no Hey Santi: não habilitaremos nenhuma até termos assinado com ela o contrato de tratamento de dados correspondente. Se isso mudar, atualizaremos esta política antes.
9. Transferências internacionais
Seus dados são armazenados fora do Chile. Os servidores do Hey Santi estão em Miami, Estados Unidos. Achamos importante que você saiba disso de forma explícita e não enterrado numa cláusula.
Os Estados Unidos não contam com uma declaração de nível adequado de proteção emitida pela Agência de Proteção de Dados Pessoais do Chile. A transferência se ampara em:
- As obrigações contratuais de proteção de dados assumidas pelos nossos fornecedores de infraestrutura, e
- O seu consentimento informado, que você dá ao aceitar esta política sabendo onde os dados ficam hospedados.
Aplicamos criptografia em trânsito em todas as comunicações e controle de acesso por identidade sobre as informações armazenadas.
10. Por quanto tempo os guardamos
| Dado | Prazo |
|---|---|
| Dados da conta e da criança | Enquanto a conta estiver ativa |
| Após pedido de exclusão | Exclusão definitiva em até 30 dias corridos |
| Após cancelar a assinatura sem pedir exclusão | 12 meses em modo somente leitura, depois exclusão |
| Registros de auditoria e de acesso a imagens | 24 meses, pela sua função de controle |
| Documentação fiscal | O prazo que a lei exigir |
O direito à exclusão não está condicionado a manter uma assinatura vigente. Você pode cancelar o serviço e ainda assim pedir que apaguemos tudo.
Antes de excluir, entregamos a você
Quando você pede a exclusão, primeiro geramos um arquivo com todo o histórico da criança —diário, medicamentos, atividades, sessões— e só depois apagamos. A ordem importa: apagar antes de confirmar a entrega transformaria o seu direito de levar os dados numa perda definitiva.
Não enviamos esse arquivo em anexo por e-mail. Fazê-lo deixaria o histórico de saúde de uma criança em caixas de correio que não controlamos, sem criptografia garantida no trajeto e com possibilidade de reencaminhamento acidental. Em vez disso enviamos um código, e o download é feito pela plataforma com a sua sessão iniciada. Se houver mais de um adulto responsável cadastrado, cada um recebe o seu próprio código, e fica registrado quem retirou a sua cópia.
Se o prazo de download vencer sem que alguém retire a sua, a exclusão continua —não podemos manter os dados indefinidamente— e fica registrado que essa cópia não foi retirada.
Da exclusão guardamos unicamente um registro com a contagem de dados apagados e as instituições notificadas da baixa. Não contém dados da criança. Existe para podermos demonstrar que a exclusão foi feita.
11. Seus direitos
Como titular de dados, ou como representante legal da criança, você pode exercer:
| Direito | Em que consiste | Prazo de resposta |
|---|---|---|
| Acesso | Saber quais dados temos e obter cópia | 30 dias corridos |
| Retificação | Corrigir dados inexatos ou incompletos | 30 dias corridos |
| Eliminação | Que apaguemos os seus dados | 30 dias corridos |
| Oposição | Opor-se a um tratamento determinado | 30 dias corridos |
| Portabilidade | Receber seus dados em formato estruturado e de uso comum, ou pedir que os enviemos a outro controlador | 30 dias corridos |
| Bloqueio | Suspender temporariamente o tratamento enquanto resolvemos um pedido de retificação, eliminação ou oposição | 2 dias úteis |
O prazo de 30 dias corridos pode ser prorrogado uma única vez por mais 30 dias corridos quando o pedido for complexo; se acontecer, avisaremos antes de vencer o primeiro prazo.
Como exercê-los
Pelo aplicativo ou pelo portal, em «Seus direitos». É o caminho que recomendamos, por duas razões concretas:
- Você não precisa comprovar sua identidade com documentos. Sua sessão já prova quem você é. Pedir um documento para exercer um direito é uma barreira, e além disso nos obrigaria a guardar cópias de documentos de identidade que hoje não temos e não queremos ter.
- Você vê o prazo. Cada pedido fica registrado com a data de vencimento e os dias que faltam. Não depende de alguém lembrar.
O escribiendo a privacidad@heysanti.app, indicando qual exerce e acompanhando um meio que permita verificar sua identidade. Este canal continua aberto e sempre estará: nem todo mundo usa o aplicativo, e quem já encerrou a conta conserva igualmente estes direitos.
Se você age em nome de uma criança, informe o seu vínculo. O exercício destes direitos é gratuito por qualquer um dos dois caminhos.
O que fazemos com o seu pedido. Fica registrado com data e prazo de vencimento, e esse prazo é vigiado sozinho: o sistema avisa quem deve responder antes de ele se esgotar. O acesso e a portabilidade se resolvem na hora —preparamos o arquivo e enviamos um código para baixá-lo—; o resto é revisado por uma pessoa.
Se precisarmos da prorrogação que a lei admite, avisaremos antes de vencer o primeiro prazo e diremos por quê.
12. Segurança
Medidas que aplicamos:
- Criptografia em trânsito com TLS em todas as comunicações.
- Criptografia em repouso do histórico clínico. O nome da criança, o diário completo, os medicamentos com sua posologia e as notas de cada dose são guardados criptografados com AES-256, com uma chave que o banco de dados não tem. Quem obtivesse uma cópia do banco, ou credenciais de acesso a ele, não encontraria texto legível.
- As fotos também vão criptografadas, inclusive a da criança, que é guardada como arquivo fora do banco de dados e com a mesma criptografia. Cada imagem fica ligada criptograficamente à ficha à qual pertence: uma imagem movida de lugar não pode ser aberta.
- Criptografia dos arquivos do banco de dados e dos seus registros de transações, de modo que um disco descartado ou furtado não revele nada.
- Autenticação com tokens assinados e validação numa camada de segurança anterior à aplicação.
- Controle de acesso por papel e por consentimento: cada requisição é verificada contra as permissões que o adulto responsável concedeu.
- Registro de auditoria de acessos, com rastreabilidade reforçada sobre as imagens de crianças.
- Isolamento do processo do servidor com privilégios mínimos.
- Backups diários criptografados com AES-256 e senha independente, verificados após serem gerados e com acesso restrito.
- Separação estrita entre os ambientes de teste e o de produção.
Nenhum sistema é invulnerável. Se você detectar uma falha de segurança, escreva para privacidad@heysanti.app: vamos analisá-la e não tomaremos medidas contra quem reportar de boa-fé.
13. Violações de segurança
Se ocorrer uma violação que afete dados pessoais:
- Notificaremos a Agência de Proteção de Dados Pessoais sem demora indevida.
- Notificaremos diretamente cada pessoa afetada, já que tratamos dados sensíveis e dados de menores de catorze anos, hipótese em que a lei exige comunicação direta.
- A comunicação indicará o que aconteceu, quais dados foram afetados, que medidas tomamos e o que você pode fazer.
14. O que não fazemos
- Não vendemos nem alugamos dados pessoais.
- Não exibimos publicidade no aplicativo.
- Não usamos os dados da criança para treinar modelos de inteligência artificial.
- Não fazemos rastreamento entre aplicativos nem sites de terceiros.
- Não tomamos decisões automatizadas com efeitos jurídicos sobre as pessoas.
- Não pedimos dados que não sejam necessários para prestar o serviço.
15. Alterações desta política
Se a modificarmos, atualizaremos a data do cabeçalho e a versão. Quando a mudança for substancial —novas finalidades, novos destinatários ou mudança no fundamento legal— avisaremos por e-mail e dentro do aplicativo antes de entrar em vigor. Se a mudança exigir consentimento novo, vamos pedi-lo; não o daremos por concedido.
16. Contato e reclamações
Para qualquer assunto de privacidade: privacidad@heysanti.app
Se você não ficar satisfeito com a nossa resposta, pode reclamar à Agência de Proteção de Dados Pessoais do Chile, órgão criado pela Lei 21.719 e competente a partir da sua entrada em vigor. Antes dessa data, as reclamações tramitam conforme a Lei 19.628 perante os tribunais ordinários de justiça.
Se você estiver no Brasil, pode também dirigir-se à Autoridade Nacional de Proteção de Dados (ANPD). Dizemos isso porque a lei brasileira alcança o tratamento de dados de pessoas que estejam no Brasil, ainda que quem trate esteja fora, e não queremos que ninguém suponha que precisa reclamar num país onde não vive.