Sumário
- Quem somos e a quem se aplica
- Definições essenciais
- Princípios de privacidade e fundamentos legais
- Quais dados tratamos e de onde vêm
- Para quais finalidades usamos os dados
- Bases legais por finalidade
- Crianças e adolescentes
- Cookies e tecnologias similares
- Compartilhamentos com terceiros, operadores e suboperadores
- Transferências internacionais
- Segurança da informação e privacidade desde a concepção
- Retenção e descarte de dados
- Direitos do titular e como exercê-los
- WhatsApp corporativo, site, portal do paciente e aplicativo
- Telemedicina e documentos eletrônicos
- Decisões automatizadas e perfilamento
- Incidentes de segurança e comunicação a autoridades
- Atualizações, histórico de versões e contato
1. Quem somos e a quem se aplica
Esta Política descreve como o Bioethos Centro Clínico trata dados pessoais e dados sensíveis de saúde
em todas as suas operações assistenciais e administrativas, presenciais e digitais, incluindo
atendimento, diagnóstico, faturamento, auditorias, ensino, pesquisa, atividades de comunicação
institucional, uso do site, do portal do paciente, do aplicativo de agendamento e dos canais de
contato por telefone, e-mail e WhatsApp corporativo. Esta Política se aplica a pacientes,
responsáveis legais, visitantes, candidatos, colaboradores, médicos credenciados, prestadores e
demais partes que interajam com o Bioethos.
2. Definições essenciais
Titular: pessoa natural a quem se referem os dados pessoais.
Dado pessoal: informação relativa a pessoa natural identificada ou identificável.
Dado pessoal sensível: dado sobre saúde, dado biométrico, origem racial ou étnica,
convicção religiosa, opinião política, filiação a sindicato, dado referente à vida sexual, dado
genético quando vinculado a pessoa natural.
Tratamento: toda operação com dado pessoal, como coleta, produção, recepção,
classificação, uso, acesso, reprodução, transmissão, distribuição, processamento, arquivamento,
armazenamento, eliminação, avaliação, controle, modificação, comunicação e transferência.
Controlador: pessoa jurídica que toma decisões sobre o tratamento, Bioethos Centro
Clínico.
Operador: pessoa natural ou jurídica que trata dados em nome do Controlador.
Suboperador: terceiro contratado pelo Operador para executar parte do tratamento.
Anonimização: uso de meios técnicos razoáveis para que o dado não possa ser
associado a uma pessoa, considerando custos e tempo necessários e as tecnologias disponíveis.
Incidente de segurança: evento que acarrete risco ou dano relevante aos titulares,
como acesso não autorizado, perda, destruição, alteração, vazamento ou qualquer forma de tratamento
inadequado ou ilícito.
3. Princípios de privacidade e fundamentos legais
O Bioethos observa legalidade, finalidade, adequação, necessidade, livre acesso, qualidade dos dados,
transparência, segurança, prevenção, não discriminação e responsabilização com prestação de contas.
Os tratamentos se apoiam em bases legais previstas na LGPD, com destaque para execução de contrato,
cumprimento de obrigação legal, tutela da saúde, legítimo interesse, consentimento específico quando
necessário e proteção da vida ou da incolumidade.
4. Quais dados tratamos e de onde vêm
Dados de identificação: nome, documentos, data de nascimento, endereço, telefones,
e-mail, dados de login e identificadores de dispositivo.
Dados assistenciais e sensíveis: histórico clínico, anamnese, sinais e sintomas,
alergias, comorbidades, prescrições, solicitações e resultados de exames, imagens diagnósticas,
laudos, atestados e relatórios.
Dados administrativos e financeiros: convênio, autorizações, faturas, notas fiscais,
comprovantes, meios de pagamento, glosas e auditorias.
Dados de navegação: endereço IP, identificadores do dispositivo, páginas visitadas,
data e hora, interações, de acordo com as preferências de cookies do usuário.
Registros de atendimento: ligações gravadas quando aplicável, mensagens trocadas nos
canais oficiais, consentimentos coletados, preferências de comunicação.
Dados de candidatos a vagas e prestadores: currículos, documentos, referências,
certificados e comprovantes legais.
As informações são obtidas diretamente do titular ou do responsável, de operadoras de saúde, de
prestadores envolvidos no cuidado, de sistemas de regulação, de plataformas tecnológicas contratadas
e de órgãos públicos quando a lei autoriza.
5. Para quais finalidades usamos os dados
Assistência à saúde e diagnóstico: marcação de consultas e exames, avaliação
clínica, emissão de documentos assistenciais, acompanhamento terapêutico e continuidade do cuidado.
Gestão operacional e de qualidade: faturamento, auditorias, regulação, prevenção a
fraudes, controle de acesso físico e lógico, manutenção de equipamentos, gestão de riscos, segurança
do paciente e melhoria de processos.
Comunicação com o titular: confirmação e lembretes de agendamento, orientações,
resultados disponíveis, pesquisas de satisfação e comunicações institucionais, observadas
preferências e consentimentos.
Ensino e pesquisa: atividades educacionais e científicas com priorização de dados
anonimizados, e quando houver dado pessoal, uso conforme base legal aplicável, com consentimento
específico quando exigido.
Cumprimento de obrigações legais e regulatórias: atendimento a autoridades
sanitárias e conselhos profissionais, obrigações fiscais, contábeis e de guarda de documentos
assistenciais.
Marketing institucional: divulgação de serviços e conteúdos educativos, somente
mediante consentimento quando envolver comunicações promocionais, com respeito às preferências do
titular e direito de oposição.
Segurança da informação: monitoramento e testes para proteção contra incidentes, com
foco na integridade, confidencialidade e disponibilidade.
6. Bases legais por finalidade
Assistência, diagnóstico e continuidade do cuidado: tutela da saúde, execução de
contrato e obrigação legal.
Faturamento, auditoria e regulação: obrigação legal e execução de contrato.
Comunicações operacionais: execução de contrato e legítimo interesse, com
possibilidade de oposição quando cabível.
Marketing e newsletters: consentimento específico, com opção de revogação a qualquer
tempo.
Ensino e pesquisa: consentimento específico ou hipóteses legais aplicáveis, com
anonimização preferencial e revisão ética quando necessário.
Segurança e prevenção a fraudes: legítimo interesse e obrigação legal quando
aplicável.
Atendimentos envolvendo risco à vida: proteção da vida ou da incolumidade do titular
ou de terceiro.
7. Crianças e adolescentes
Dados de menores são tratados com base no melhor interesse. Em geral, é exigido consentimento
específico e verificável do responsável legal, além de linguagem adequada à faixa etária. Registros
de consentimento e de representação legal ficam disponíveis para auditoria.
8. Cookies e tecnologias similares
Utilizamos cookies estritamente necessários para funcionamento do site e do portal. Cookies
funcionais e analíticos são empregados para melhorar a experiência e medir audiência. Cookies de
marketing somente com consentimento do usuário. Um banner apresenta opções de aceitar, rejeitar ou
configurar preferências. O centro de preferências permite alterar escolhas a qualquer tempo. As
ferramentas registram o consentimento com identificador do dispositivo e carimbo de tempo. O usuário
pode ainda controlar cookies no navegador. A lista de cookies e fornecedores é atualizada
periodicamente.
9. Compartilhamentos com terceiros, operadores e suboperadores
Compartilhamos dados com operadoras de saúde, laboratórios, centros de diagnóstico, plataformas de
prontuário e de agendamento, provedores de nuvem, serviços de mensageria e telefonia, manutenção e
suporte de sistemas, contabilidade, auditoria, consultorias e escritórios de advocacia quando
necessário. Todos atuam como operadores, vinculados por contrato que determina finalidades, medidas
de segurança, confidencialidade, regras de subcontratação, notificação de incidentes e dever de
eliminação ou devolução dos dados ao término do contrato. Compartilhamos dados com autoridades e
conselhos profissionais quando a lei exige. O Bioethos não vende dados pessoais.
10. Transferências internacionais
Pode haver transferência internacional quando usamos plataformas ou nuvem com datacenters fora do
Brasil. Nesses casos, adotamos salvaguardas contratuais e técnicas para garantir nível de proteção
adequado, com transparência ao titular, registro na ROPA e, quando necessário, avaliação de impacto.
11. Segurança da informação e privacidade desde a concepção
Aplicamos medidas técnicas e organizacionais proporcionais ao risco. Entre elas, controle de acesso
por perfil e autenticação forte, princípio do mínimo privilégio, criptografia em repouso e em
trânsito quando viável, segregação de ambientes, registro de logs de acesso a dados sensíveis,
monitoramento, gestão de vulnerabilidades, testes de segurança, backups testados, plano de
continuidade e recuperação, gestão de mudanças, homologação de integrações e contratos com
operadores. Privacidade desde a concepção e por padrão, com avaliações de impacto para projetos e
mudanças relevantes.
12. Retenção e descarte de dados
Prontuários e documentos assistenciais: guarda mínima de vinte anos após o último
registro, com preservação permanente quando houver valor histórico documentado.
Documentos fiscais: guarda conforme legislação tributária.
Registros de consentimento: guarda pelo período de relacionamento e pelo tempo
necessário para defesa de direitos.
Registros de acesso e logs: guarda conforme matriz de riscos e exigências legais.
Descarte executado com método seguro, com registro e auditoria.
13. Direitos do titular e como exercê-los
O titular pode solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio,
eliminação, portabilidade quando aplicável, informação sobre compartilhamentos, informação sobre a
possibilidade de não consentir e consequências, revogação de consentimento e revisão de decisões
automatizadas. Para exercer direitos, utilize o canal sac@bioethos.com.br. O Bioethos verificará a identidade do
solicitante, registrará o protocolo e responderá em prazo razoável. Quando o pedido envolver dados
de terceiros, o atendimento considerará sigilo profissional e proteção de direitos de terceiros.
14. WhatsApp corporativo, site, portal do paciente e aplicativo
Atendimentos por WhatsApp ocorrem apenas em linha corporativa. Mensagens de privacidade orientam a
evitar envio de dados sensíveis por chat. Para entrega de laudos e documentos, o Bioethos prioriza
portal autenticado e aplicativo, com verificação de identidade e registro de consentimento quando
necessário. O acesso ao portal e ao aplicativo exige credenciais pessoais. Recomenda-se uso de
autenticação em dois fatores quando disponível, senha forte, dispositivo atualizado e desconexão
após o uso. O uso de números pessoais ou grupos informais para atendimento é proibido.
15. Telemedicina e documentos eletrônicos
A telemedicina é realizada quando clinicamente apropriada. As sessões devem registrar identificação e
localização das partes, CRM do médico, resumo clínico e orientações de continuidade. Prescrições,
atestados e pedidos podem ser emitidos em meio eletrônico e, quando aplicável, assinados com
certificado digital qualificado. Todos os registros constam do prontuário do paciente.
16. Decisões automatizadas e perfilamento
O Bioethos não adota decisões exclusivamente automatizadas que produzam efeitos jurídicos ou afetem
de modo relevante os titulares. Quando houver uso de perfilamento para comunicações, o titular
poderá se opor e ajustar preferências. Avaliações sistemáticas com impacto relevante exigem
avaliação prévia e transparência adicional.
17. Incidentes de segurança e comunicação a autoridades
Eventuais incidentes serão tratados por plano de resposta estruturado, com detecção, contenção,
erradicação e recuperação. Quando houver risco ou dano relevante aos titulares, o Bioethos
comunicará a autoridade competente e os titulares afetados, com indicação de natureza dos dados,
medidas técnicas e de segurança utilizadas, riscos relacionados e medidas que foram ou serão
adotadas para reverter ou mitigar os efeitos.
18. Atualizações, histórico de versões e contato
Esta Política pode ser atualizada conforme mudanças legais, tecnológicas ou operacionais. A versão
vigente é publicada no site e no aplicativo, com histórico de alterações. Dúvidas ou solicitações de
direitos devem ser direcionadas ao canal sac@bioethos.com.br, aos cuidados do Encarregado de Dados pessoais,
Dr. Julio Garcia.