Política de Privacidade (LGPD)
Vigência e última atualização: 11 de agosto de 2026. Versão: 2026-08-11. Controlador da plataforma: Medcomposer Sistemas LTDA — CNPJ 67.135.278/0001-47.
1. Dados que Coletamos
| Categoria | Exemplos | Finalidade | Base legal LGPD |
|---|---|---|---|
| Cadastrais | Nome, e-mail, CPF, CRM, telefone, endereço profissional | Autenticação, emissão de documentos, cumprimento de obrigação profissional | Art. 7º, V (execução de contrato) + Art. 7º, II (cumprimento de obrigação legal CFM) |
| Pagamento | Últimos 4 dígitos do cartão, histórico de faturas (tokenização na Stripe) | Cobrança da assinatura | Art. 7º, V (execução de contrato) |
| Uso e segurança | IP, logs de acesso, user-agent, trilhas de auditoria PHI, sessões ativas, eventos MFA | Segurança da informação, detecção de fraude, atendimento LGPD Art. 46/48 | Art. 7º, IX (legítimo interesse) + Art. 7º, II (obrigação legal) |
| Telemetria de produto | Eventos anônimos e autenticados de navegação e uso de funcionalidades, erros técnicos — coletados por sistema próprio, sem ferramentas de terceiros | Melhoria do produto, diagnóstico de falhas | Art. 7º, IX (legítimo interesse) |
| Dados de pacientes (categoria sensível) | Nome, data de nascimento, CPF, CNS, RG, endereço, diagnósticos (CID), prescrições, procedimentos SUS | Emissão dos documentos médicos solicitados pelo profissional controlador | Art. 11, II, "a" (consentimento, quando exigível) + Art. 11, II, "f" (tutela da saúde) |
| Certificados digitais | X.509 PKCS#12 criptografado (chave privada do profissional) | Assinatura PAdES dos documentos emitidos | Art. 7º, V (execução de contrato) + Lei 14.063/2020 |
2. Papéis
Nas operações envolvendo dados de pacientes, o profissional de saúde (usuário da plataforma) atua como Controlador. O MedComposer atua como Operador, tratando os dados exclusivamente conforme instruções do Controlador e para as finalidades do Serviço. Os detalhes desse arranjo — segurança, incidentes, direitos dos titulares e término — estão no Anexo A dos Termos de Uso.
3. Compartilhamento e Suboperadores
Contratamos suboperadores apenas para finalidades específicas, com cláusulas contratuais de proteção e sem revenda de dados:
| Suboperador | Dado enviado | Finalidade | Local |
|---|---|---|---|
| Provedor de infraestrutura em nuvem | Dados armazenados e processados pela aplicação | Hospedagem da aplicação e do banco de dados | Brasil |
| Cópia de segurança off-site | Backup cifrado do banco de dados | Recuperação de desastre | Exterior |
| Provedor de e-mail transacional | E-mail, nome e conteúdo das mensagens transacionais | Verificação de conta, redefinição de senha, convites e alertas | Conforme a infraestrutura contratada |
| Stripe | Nome, e-mail, CPF (opcional) e dados tokenizados do pagamento | Processamento de pagamento | Infraestrutura global conforme o contrato do provedor |
| Autoridade de carimbo do tempo (TSA) | Resumo criptográfico do documento (não contém dado pessoal) | Carimbo do tempo da assinatura digital | EUA |
| Certillion (quando selecionado pelo profissional) | Identificação do titular do certificado e dados técnicos necessários à assinatura | Assinatura qualificada ICP-Brasil em nuvem | Conforme a infraestrutura contratada do provedor |
| Provedores de modelos de linguagem (somente com recurso de IA acionado por você) | Áudio da consulta (transcrição) e texto clínico do atendimento em curso (sugestão de anamnese) | Recursos descritos no §8 dos Termos de Uso, sob contrato que veda uso para treinamento de modelos | EUA |
| Provedor de envio de SMS | Número de celular e conteúdo do SMS transacional (código de verificação — sem conteúdo clínico) | Verificação de celular e autenticação por SMS | Brasil |
| WhatsApp (Meta Platforms) | Número de celular e conteúdo da mensagem transacional (códigos, links e avisos — sem conteúdo clínico) | Autenticação e avisos operacionais | EUA / infraestrutura global |
| Fortify (componente local) | Interação com o certificado em hardware, na máquina do usuário | Leitura de certificado ICP-Brasil em token físico | Local (máquina do usuário) |
| Autoridades públicas | Conforme ordem judicial | Cumprimento de obrigação legal | Brasil |
Os componentes do aplicativo são servidos pela nossa própria infraestrutura — sem serviços externos de scripts, fontes ou rastreamento embutidos nas páginas.
Dados identificáveis não são vendidos nem cedidos a terceiros. Estatísticas agregadas e anonimizadas — que não identificam paciente nem profissional — podem ser utilizadas conforme a Seção 4. Não há integração com sistemas de analytics de terceiros (Google Analytics, Meta Pixel, etc.) — a telemetria de produto é própria e fica em nossos servidores.
4. Teleconsulta, IA e Estatísticas
- Teleconsulta: o áudio e o vídeo trafegam diretamente entre os dispositivos dos participantes, criptografados — não passam, não são gravados nem ficam armazenados em nossos servidores. Armazenamos apenas os metadados da sessão (agendamento, consentimento do paciente com data/hora/origem) e o que o profissional registrar no prontuário.
- Recursos de IA: operam somente quando acionados pelo profissional, enviando aos provedores listados na Seção 3 apenas o conteúdo necessário à função. Detalhes e responsabilidades no §8 dos Termos de Uso.
- Estatísticas: podemos produzir estatísticas agregadas e anonimizadas — que não permitem identificar paciente nem profissional — para operar, aprimorar e estudar o uso do Serviço.
5. Retenção
- Dados cadastrais: durante a vigência da conta + 5 anos (prescrição civil).
- Documentos e prontuários criados por você: durante a vigência da conta. Após o encerramento, aplicam-se as janelas de exportação e eliminação do §9 dos Termos de Uso. O dever legal de guarda do prontuário (como regra, 20 anos — Lei 13.787/2018) é do profissional/estabelecimento Controlador, que deve manter exportações próprias.
- Registros públicos de validação de documentos assinados já emitidos: mantidos para proteger quem recebeu o documento.
- Logs de acesso: 6 meses (Marco Civil da Internet, art. 15).
- Dados de pagamento: 5 anos (prescrição tributária) + obrigações Stripe.
6. Segurança
- Senhas protegidas por hash criptográfico robusto — nunca armazenadas em claro.
- Cartões nunca são armazenados em nossos servidores — toda tokenização fica na Stripe (PCI-DSS Level 1).
- Certificados digitais armazenados de forma criptografada.
- Criptografia TLS em todas as conexões e cabeçalhos de segurança modernos.
- MFA opcional: aplicativo autenticador, e-mail, WhatsApp ou SMS.
- Isolamento de dados por organização (multi-inquilino), trilhas de auditoria de acesso a dados de pacientes e backups cifrados.
7. Seus Direitos (LGPD Art. 18)
Você pode, a qualquer momento:
- Confirmar existência de tratamento.
- Acessar seus dados.
- Corrigir dados incompletos ou desatualizados.
- Solicitar anonimização, bloqueio ou eliminação.
- Portar seus dados para outro fornecedor (formato estruturado).
- Revogar consentimento (quando aplicável).
- Peticionar perante a ANPD.
Para exercer esses direitos, envie solicitação para dpo@medcomposer.com. Respondemos em até 15 dias (LGPD Art. 19 §1º).
Pedidos de pacientes sobre dados registrados por um profissional devem ser dirigidos ao profissional (Controlador), conforme o Anexo A dos Termos; se um paciente nos contatar diretamente, o orientaremos a procurá-lo, ressalvadas as hipóteses em que a lei nos obrigue a agir.
Se não ficar satisfeito com nossa resposta, você pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd/pt-br/canais_atendimento/cidadao.
8. Cookies
Usamos apenas cookies essenciais (sessão, CSRF, preferência de tempo de sessão). Não usamos cookies de publicidade nem de rastreamento entre sites.
9. Menores
O Serviço não se destina a menores de 18 anos. Dados de pacientes menores são tratados sob responsabilidade do profissional de saúde (Controlador) e de seus pais/responsáveis.
10. Transferência Internacional
Alguns suboperadores processam dados fora do Brasil (ver Seção 3). A transferência é amparada por cláusulas contratuais e limitada ao necessário:
- Stripe (EUA/Irlanda) — cláusulas contratuais padrão + certificação PCI-DSS Level 1.
- Carimbo do tempo (EUA) — recebe apenas resumo criptográfico, sem dado pessoal.
- Provedores de modelos de linguagem (EUA) — somente com o recurso acionado pelo profissional, sob contrato que veda retenção para treinamento.
- WhatsApp / Meta (EUA) — mensagens transacionais de autenticação e avisos, sem conteúdo clínico.
- Backup off-site (exterior) — cópia cifrada de recuperação de desastre.
11. Atualizações
Alterações relevantes serão comunicadas por email com 15 dias de antecedência.
MedComposer