HairDraw — Acordo de Tratamento de Dados (DPA)
Última atualização:
Versão legal-2026-10-02.4 — vigente a partir de 2 de outubro de 2026
Esta é uma tradução. Em caso de divergência, prevalece a versão em inglês.
Entre a Clínica ("Controladora") e o HairDraw, operado por Yaakov Lopes, empresário individual (עוסק מורשה), Be'er Sheva, Israel ("Operador"), como parte integrante dos Termos de Uso.
1. Papéis e escopo
1.1 Para os Dados de Pacientes, a Clínica é a controladora e o HairDraw é o operador. O HairDraw trata os Dados de Pacientes somente conforme as instruções documentadas da Clínica, que são estes Termos, este DPA e o uso que a Clínica faz das configurações do aplicativo.
1.2 Tratamento separado como controlador. Se, e somente se, o §9 estiver ativado, o HairDraw trata um derivado desidentificado de determinadas imagens para a sua própria melhoria do produto. Para esse tratamento, o HairDraw é um controlador independente, não um operador, e é o único responsável por ter a sua própria base legal, transparência e atendimento aos direitos dos titulares. Isso não é uma instrução da Clínica e não está coberto pelas obrigações de operador abaixo.
1.3 Os detalhes do tratamento estão no Anexo I.
2. Obrigações do Operador
O HairDraw irá:
(a) tratar os Dados de Pacientes somente conforme instruções documentadas, inclusive quanto a transferências, salvo exigência legal em contrário (e, nesse caso, informar a Clínica, salvo se proibido);
(b) informar a Clínica se considerar que uma instrução viola a legislação de proteção de dados;
(c) garantir que as pessoas com acesso estejam sujeitas a confidencialidade e sejam treinadas;
(d) implementar as medidas do Anexo II;
(e) auxiliar a Clínica, levando em conta a natureza do tratamento, com os pedidos dos titulares, a segurança, a notificação de incidentes, as avaliações de impacto (DPIA) e a consulta prévia;
(f) disponibilizar as informações necessárias para demonstrar a conformidade e permitir auditorias (§7);
(g) não vender os Dados de Pacientes, não usá-los para os seus próprios fins (exceto o §9, como controlador separado) e não combiná-los com dados de outros clientes.
3. Suboperadores
3.1 A Clínica dá autorização geral aos suboperadores do Anexo III.
3.2 O HairDraw avisará a Clínica com pelo menos 30 dias de antecedência antes de incluir ou substituir um suboperador (por e-mail à Clínica e em hairdraw.app/subprocessors). A Clínica pode se opor por motivos razoáveis de proteção de dados; se a questão não for resolvida, a Clínica pode rescindir o serviço afetado e receber o reembolso proporcional dos valores pagos antecipadamente.
3.3 O HairDraw imporá a cada suboperador obrigações não menos protetivas do que este DPA e continua responsável por eles.
3.4 O provedor de IA em nuvem pode mudar. Qualquer substituto deve, por contrato, (i) não treinar com o conteúdo da Clínica, (ii) limitar a retenção e (iii) oferecer salvaguardas para transferências.
4. Segurança
Medidas do Anexo II, revisadas pelo menos uma vez por ano e sempre que a arquitetura mudar (por exemplo, com o lançamento do arquivo no servidor).
5. Violação de dados pessoais
5.1 O HairDraw notificará a Clínica sem demora injustificada e, em qualquer caso, em até 48 horas após tomar conhecimento de uma violação que afete Dados de Pacientes, informando: a natureza, as categorias e os números aproximados, as consequências prováveis, as medidas tomadas/propostas e um contato. As informações podem ser fornecidas em etapas.
5.2 O HairDraw não notificará autoridades nem pacientes em nome da Clínica, salvo se instruído ou exigido por lei. (Observe os prazos do lado da Clínica: GDPR, 72 h; LGPD, 3 dias úteis (Res. CD/ANPD 15/2024); Israel, "imediatamente" para eventos graves; PIPA da Coreia, 72 h.) Somente EUA: onde a HIPAA se aplica, a comunicação de violações segue o BAA.
5.3 Contatos: a Clínica comunica suspeitas de incidentes de segurança a security@hairdraw.app e questões de proteção de dados a privacy@hairdraw.app; o HairDraw envia as notificações de violação ao contato registrado da Clínica.
6. Exclusão e devolução
6.1 A Clínica pode excluir pacientes a qualquer momento no aplicativo. Os pacientes excluídos vão para uma Lixeira, onde a Clínica pode restaurá-los por 15 dias; depois disso, são apagados definitivamente, com as suas fotos e resultados. Se a Clínica tiver ativado os serviços online (quando disponíveis), a exclusão se propaga para o arquivo no servidor em até 30 dias, inclusive para os backups em até 35 dias.
6.2 Retenção vinculada à assinatura. O HairDraw mantém os Dados de Pacientes nos seus servidores somente enquanto a assinatura (ou avaliação gratuita) da Clínica estiver ativa. Se um pagamento de renovação falhar, a Clínica mantém o acesso completo por um período de carência de 30 dias. Depois do período de carência, ou no fim do período pago de uma assinatura cancelada, ou no fim de uma avaliação gratuita sem assinatura, a conta da Clínica passa a ser somente leitura por 90 dias (apenas visualização e exportação), e o HairDraw avisa os proprietários da Clínica por e-mail e no aplicativo 30, 7 e 1 dia antes da exclusão. Ao fim dos 90 dias, o HairDraw exclui definitivamente dos seus servidores todos os Dados de Pacientes e os registros de auditoria, de consentimento e de usuários da Clínica, e o certifica mediante solicitação. Ao aceitar os Termos, a Clínica instrui o HairDraw a excluir os dados dessa forma (art. 28(3)(g) do GDPR). Pagar novamente antes da data de exclusão restabelece o acesso completo e cancela a exclusão.
6.3 Depois da exclusão, o HairDraw não guarda nenhum Dado de Paciente. Guarda somente o registro mínimo de faturamento exigido pela legislação tributária e contábil, anonimizado, e, para evitar avaliações gratuitas repetidas, um hash com salt do endereço de e-mail e do ID de usuário da pessoa que iniciou uma avaliação, por 24 meses (§7 da Política de Privacidade).
6.4 A Clínica pode instruir uma exclusão antecipada em Ajustes › Retenção de dados (pacientes sem atividade por 6, 12 ou 24 meses, que passam primeiro pela Lixeira). Ela não pode instruir o HairDraw a guardar dados além da assinatura.
6.5 A guarda de registros é responsabilidade da Clínica. Quando as leis de guarda de registros (por exemplo, as normas de prontuário) exigirem que a Clínica guarde registros por mais tempo, a Clínica deve exportá-los, durante a assinatura ou o período de somente leitura, e guardá-los por conta própria. O HairDraw não é um serviço de guarda de registros.
6.6 Os dados nos dispositivos da Clínica (iPad ou iPhone) ficam sob o controle da Clínica; desinstalar o aplicativo exclui o armazenamento local criptografado.
7. Auditorias
O HairDraw fornece, mediante solicitação, a sua documentação de segurança, as certificações ou relatórios de terceiros pertinentes e respostas a questionários razoáveis. Auditorias presenciais ou remotas pela Clínica ou pelo seu auditor: uma vez por ano, com aviso prévio de 30 dias, às custas da Clínica, sob confidencialidade e sem perturbar as operações; com mais frequência após uma violação ou a pedido de uma autoridade reguladora.
8. Transferências internacionais
8.1 Quando Dados de Pacientes sujeitos ao GDPR forem transferidos para um país sem decisão de adequação, aplicam-se as SCCs da UE, Módulo 2 (Clínica→HairDraw), incorporadas por referência, com: a Cláusula 7 (cláusula de adesão) incluída; a Cláusula 9, opção 2 (autorização geral, 30 dias); a Cláusula 11, mecanismo opcional de reparação não incluído; a Cláusula 17, lei da Irlanda; a Cláusula 18, tribunais da Irlanda. Os Anexos I a III deste DPA servem como anexos das SCCs. O HairDraw usa o Módulo 3 com os seus suboperadores.
8.2 Reino Unido: o Adendo de Transferência Internacional de Dados do ICO. Suíça: os ajustes do FDPIC.
8.3 Brasil: as cláusulas-padrão contratuais da ANPD (Res. CD/ANPD 19/2024), incorporadas por referência conforme o Anexo IV.
8.4 Coreia, Israel e outros países: os mecanismos de transferência previstos no Anexo IV.
8.5 O HairDraw mantém uma avaliação de impacto das transferências disponível mediante solicitação.
9. Melhoria do produto com imagens desidentificadas (opcional)
9.1 Situação: DESLIGADA por padrão. Aplica-se somente aos pacientes para os quais a Clínica registra o consentimento opcional para melhoria do produto e não está disponível na região dos EUA.
9.2 O quê: imagens das quais o nome e os identificadores são removidos e os olhos são desfocados, mais rótulos não identificadores (tipo de simulação, como cabelo, barba ou sobrancelhas, faixa etária, sexo, avaliação da simulação).
9.3 Condições: somente para pacientes para os quais a Clínica registrou o consentimento específico para melhoria do produto; nenhuma tentativa de reidentificação; acesso limitado a pessoas nomeadas da equipe; sem compartilhamento fora do HairDraw e dos seus operadores; sem uso para treinar modelos de terceiros; exclusão em caso de retirada do consentimento, quando tecnicamente viável.
9.4 Importante: um rosto com os olhos desfocados geralmente continua sendo dado pessoal (pseudonimizado) nos termos do GDPR/LGPD. Por isso, esse tratamento exige a sua própria base legal e transparência; ele não é "anônimo", a menos que uma avaliação de anonimização documentada conclua o contrário. Somente EUA: esse tratamento não é oferecido às clínicas da região dos EUA.
9.5 A Clínica pode desligar esse tratamento a qualquer momento para os dados futuros.
9.6 Esse tratamento é separado do provedor de IA em nuvem, que não usa o conteúdo da Clínica para treinar os seus modelos (§3.4, Anexo III).
10. Responsabilidade, vigência, prevalência
Responsabilidade conforme os Termos (§10). Este DPA vigora enquanto o HairDraw tratar Dados de Pacientes. O operador do HairDraw (Yaakov Lopes, empresário individual) pode ceder ou transferir este DPA a uma empresa sucessora que opere o HairDraw, junto com os Termos, mediante aviso prévio por escrito à Clínica e sem nova assinatura; a sucessora assume todas as obrigações do Operador sem alteração. Em caso de conflito: SCCs > este DPA > Termos.
Anexo I — Descrição do tratamento
- Controladora: a Clínica que aceitou estes Termos. Operador: HairDraw.
- Titulares dos dados: pacientes e potenciais pacientes da Clínica; usuários da Clínica.
- Categorias: identificação (nome, sexo, idade, contato opcional); imagens dos pacientes (fotos do rosto/da cabeça); as anotações e os desenhos do médico (inclusive as máscaras dos desenhos); simulações e relatórios; registros de consentimento/auditoria.
- Dados sensíveis: as imagens dos pacientes (fotos do rosto/da cabeça) podem ser dados sensíveis ou biométricos em algumas leis, embora o HairDraw não as trate para identificar ninguém; elas recebem as proteções do Anexo II. O Serviço é uma ferramenta de simulação visual ilustrativa, não uma ferramenta de saúde, médica ou clínica.
- Natureza: captura, armazenamento criptografado, transmissão da foto inteira e da máscara do desenho (sem nome nem identificadores) ao provedor de IA para a geração, retorno e exibição, geração de relatórios, arquivo/backup no servidor (quando disponível e ativado pela Clínica), exclusão.
- Finalidade: prestar à Clínica o Serviço de simulação visual ilustrativa.
- Frequência: contínua. Duração: a assinatura (ou avaliação gratuita), mais um período de carência de 30 dias após um pagamento que falhou e um período de somente leitura de 90 dias para exportação (§6.2).
- Retenção: somente enquanto a assinatura estiver ativa; depois, exclusão conforme o §6 e o §7 da Política de Privacidade.
Anexo II — Medidas técnicas e organizacionais
Os itens 1 a 10 descrevem o que o HairDraw faz hoje. Os itens marcados como previsto ainda não estão implementados.
- Criptografia em repouso nos dispositivos da Clínica (iPad ou iPhone): os registros e as fotos dos pacientes são armazenados com a Proteção de Dados do iOS, classe Complete Protection (criptografia apoiada em hardware; legíveis somente enquanto o dispositivo está desbloqueado), e ficam excluídos dos backups do iCloud e do computador. Os arquivos que a Clínica exporta usam a mesma proteção.
- Criptografia em trânsito: TLS (App Transport Security do iOS) em toda solicitação ao provedor de IA.
- Minimização de dados: a foto inteira e uma imagem separada de máscara/referência do desenho do médico são enviadas para a geração; nenhum nome nem outros identificadores nas solicitações à IA.
- Controle de acesso: bloqueio do aplicativo com Face ID ou com o código do dispositivo (opcional ao abrir, exigido novamente após alguns minutos em segundo plano) e confirmação com Face ID ou código para ações sensíveis, como exportações, exclusões e configurações avançadas; a Clínica mantém um código de acesso em todos os dispositivos (§6.2 dos Termos).
- Trilha de auditoria: atestado de consentimento (versão do texto, médico, data/hora), eventos de geração, reembolsos de créditos, exportações e exclusões, em um registro encadeado por hash (SHA-256), de modo que editar ou excluir um evento quebra a cadeia.
- Integridade do resultado: o aviso "Simulação ilustrativa" vai embutido em toda imagem gerada e em toda página de PDF; as exportações não podem removê-lo.
- Validação das imagens geradas: toda imagem devolvida pelo provedor de IA precisa passar por uma verificação de integridade (uma imagem válida e legível) e, quando aplicável, por uma verificação de pose (a IA não pode virar a cabeça nem acrescentar um rosto) antes de ser salva; as imagens rejeitadas são descartadas, os seus créditos são reembolsados e o evento fica registrado na trilha de auditoria.
- Segredos: a chave do provedor de IA fica guardada no Keychain do iOS (somente neste dispositivo, somente enquanto desbloqueado) e nunca é gravada em registros (logs).
- Pessoas e processos: acordos de confidencialidade, privilégio mínimo, treinamento, atualização de dependências, revisão interna de segurança antes de cada versão e um plano de resposta a incidentes.
- Serviços online (aplicativo web, e os aplicativos para iPad/iPhone com sessão iniciada): login por usuário e acesso por função; armazenamento dos Dados de Pacientes no servidor com isolamento por clínica (segurança em nível de linha, armazenamento privado de arquivos com links assinados de curta duração), região da UE; solicitações à IA encaminhadas por um servidor do HairDraw, de modo que nenhuma chave de provedor fica guardada nos dispositivos; TLS até o servidor. Previsto: retenção de backups documentada e sincronização completa dos aplicativos para iPad/iPhone com o servidor.
- Previsto: testes de intrusão independentes periódicos.
- Estas medidas são revisadas pelo menos uma vez por ano e sempre que a arquitetura mudar.
Anexo III — Suboperadores
Os suboperadores estão listados por categoria:
| Categoria | Serviço | Dados | Local | Salvaguarda |
|---|---|---|---|---|
| Provedor de IA em nuvem | geração de imagens | foto inteira + máscara/imagem de referência do desenho, prompt (sem nome nem identificadores) | EUA / global | termos de tratamento de dados do provedor; SCCs; sem treinamento com o conteúdo enviado; retenção para monitoramento de abusos de até cerca de 55 dias |
| Hospedagem, banco de dados e armazenamento de arquivos | autenticação, banco de dados e armazenamento de arquivos | contas dos usuários da Clínica e Dados de Pacientes armazenados no servidor (criptografados) | UE | DPA + SCCs |
| Site e e-mail | site, e-mail de suporte | dados de contato e de suporte da Clínica; nenhum Dado de Paciente | UE | DPA |
| Provedor de pagamentos | faturamento (quando disponível) | somente dados de faturamento da Clínica | Reino Unido | termos próprios como controlador |
| Distribuição do aplicativo | distribuição pela loja de aplicativos | nenhum Dado de Paciente | EUA | termos próprios |
A lista atual de suboperadores, com os nomes das empresas, é publicada em hairdraw.app/subprocessors.
Anexo IV — Outros mecanismos de transferência
Quando Dados de Pacientes saírem de um país cuja lei exige um mecanismo de transferência específico, os mecanismos abaixo ficam incorporados a este DPA por referência e prevalecem sobre ele em caso de conflito. A Clínica é a exportadora e o HairDraw é o importador; o HairDraw aplica mecanismos equivalentes às transferências posteriores aos seus suboperadores.
- Brasil (LGPD): as cláusulas-padrão contratuais da ANPD (Resolução CD/ANPD 19/2024), no seu texto integral e sem alterações.
- Coreia (PIPA): uma base prevista na PIPA para transferências ao exterior, em especial o consentimento separado do paciente colhido pela Clínica, com as informações que a PIPA exige (itens transferidos, país de destino, momento e forma da transferência, destinatário, finalidade e prazo de retenção).
- Israel: o Regulamento de Proteção da Privacidade (Transferência de Dados para Bancos de Dados no Exterior), 5761-2001, inclusive o compromisso por escrito do HairDraw de proteger os dados e de não transferi-los adiante, a não ser nas mesmas condições.
- UE/EEE, Reino Unido e Suíça: conforme os §8.1 e §8.2.
- Outros países: o mecanismo exigido pela lei local, acordado por escrito entre a Clínica e o HairDraw antes da transferência.