Política de Privacidade
Esta Política explica quais dados a SurgIA trata, para quê, com quem compartilha, por quanto tempo guarda e como você exerce seus direitos. Ela vale para o assistente no WhatsApp e para o painel em surgia.med.br, e complementa os Termos de Uso.
- Tratamos dados de médicos (para prestar o serviço a eles) e de pacientes (por conta e ordem do médico, que é o controlador).
- Dados de pacientes ficam cifrados nos nossos servidores, com registro de quem acessou, e os arquivos são apagados 15 dias após a cirurgia.
- Compartilhamos só com quem é necessário para o serviço funcionar: WhatsApp/Twilio, Google (a conta do próprio médico), o provedor de IA e a hospedagem.
- Não vendemos dados e não usamos dados de pacientes para treinar inteligência artificial.
1. Quem trata os dados
[RAZÃO SOCIAL], CNPJ [CNPJ], com sede em [ENDEREÇO COMPLETO] ("SurgIA").
Encarregado pelo tratamento de dados pessoais (DPO): [NOME DO ENCARREGADO], [E-MAIL DO ENCARREGADO].
Papéis segundo a Lei nº 13.709/2018 (LGPD):
- para os dados do médico assinante e da secretária, a SurgIA é controladora;
- para os dados dos pacientes, o médico é o controlador e a SurgIA é operadora: tratamos esses dados conforme as instruções do médico e apenas para prestar o serviço a ele.
2. Quais dados tratamos
Do médico
- nome, CRM, RQE, especialidade e número de WhatsApp (cadastro);
- materiais que ele envia: base de procedimentos (códigos TUSS, CID, OPME, fornecedores), modelos de relatório, termos, orçamentos, contratos, orientações, papel timbrado e carimbo com assinatura;
- preferências de redação, prazos e configurações;
- quando ele conecta a conta Google: a credencial de acesso (token) e, por meio dela, os arquivos que a SurgIA cria no Drive, os eventos que cria na Agenda e os e-mails do Gmail que lê para identificar respostas de operadoras;
- registros técnicos de uso (data e hora de mensagens e acessos, códigos de caso), sem o conteúdo das mensagens.
Da secretária e da equipe
- nome e WhatsApp da secretária; nome, e-mail e função dos profissionais convidados para o evento da agenda.
Do paciente
- nome, telefone, e-mail, data de nascimento;
- documento de identidade (RG, CNH ou certidão) e carteirinha do convênio, e o documento do responsável quando o paciente é menor de idade;
- dados de saúde: exames, indicação cirúrgica, motivo, relatório pré-operatório, orientações, termo de consentimento, contrato e orçamento, situação junto à operadora;
- mensagens trocadas com o assistente no WhatsApp.
Dados de saúde são dados pessoais sensíveis. Tratamo-los apenas por conta do médico, nas hipóteses do art. 11 da LGPD, em especial a tutela da saúde em procedimento realizado por profissional de saúde (art. 11, II, "f").
3. Para que usamos
| Finalidade | Dados | Base legal |
|---|---|---|
| Cadastrar o médico e permitir o acesso por código no WhatsApp | dados do médico | execução de contrato (art. 7º, V) |
| Contatar o paciente para reunir documentos e exames, avisar datas e enviar orientações aprovadas pelo médico | dados do paciente | tutela da saúde, por conta do médico (art. 11, II, "f") |
| Redigir minutas de relatório, orientações, termo, contrato e orçamento com inteligência artificial | dados do paciente e materiais do médico | tutela da saúde, por conta do médico |
| Conferir a identidade do paciente com o documento enviado | documento e carteirinha | tutela da saúde; prevenção a fraude e erro cadastral |
| Identificar respostas da operadora no e-mail do médico | e-mails do Gmail do médico | execução de contrato; consentimento dado ao Google |
| Guardar arquivos e agenda na conta Google do médico | documentos e evento | execução de contrato; consentimento dado ao Google |
| Lembrar prazos e recebimentos | datas e valores do caso | execução de contrato |
| Registrar quem acessou o quê, para segurança | registros técnicos | legítimo interesse (art. 7º, IX) e obrigação de segurança (art. 46) |
| Melhorar o serviço durante o beta | relatos de problema, registros técnicos | legítimo interesse |
Não usamos dados de pacientes nem materiais do médico para treinar modelos de inteligência artificial, para publicidade ou para qualquer finalidade alheia à prestação do serviço ao médico.
4. Com quem compartilhamos
Só com quem é necessário para o serviço funcionar, cada um limitado ao que precisa:
- Twilio e Meta (WhatsApp): transporte das mensagens e dos arquivos enviados pelo WhatsApp. Depois que um documento do paciente é guardado, a SurgIA apaga a cópia que ficou nos servidores da Twilio.
- Google: apenas quando o médico conecta a própria conta. Os arquivos vão para o Drive dele, os eventos para a agenda dele, e a leitura do Gmail é somente leitura. O uso de informações recebidas das APIs do Google obedece à Google API Services User Data Policy, inclusive aos requisitos de Limited Use: esses dados são usados só para prestar as funcionalidades visíveis ao médico, não são transferidos a terceiros fora das hipóteses acima, não são usados para publicidade e não são lidos por pessoas, salvo com o consentimento do médico, por segurança ou por exigência legal.
- Anthropic: provedora do modelo de inteligência artificial que lê exames e documentos e redige as minutas. Os dados são enviados para processamento e não são usados pela Anthropic para treinar modelos, conforme os termos comerciais dela.
- Railway: hospedagem dos servidores e do armazenamento. Os dados de pacientes ficam cifrados em repouso (seção 6).
- gov.br: quando o paciente escolhe assinar um documento eletronicamente, ele o faz diretamente na plataforma do governo.
- Autoridades: quando exigido por lei ou ordem judicial.
Alguns desses fornecedores processam dados fora do Brasil. Nesses casos a transferência se apoia nas hipóteses do art. 33 da LGPD, com cláusulas contratuais e medidas de segurança adequadas.
Dentro do consultório, a secretária cadastrada pelo médico vê o andamento dos casos e os documentos dos pacientes, mas não o conteúdo clínico dos relatórios. Profissionais convidados para o evento da agenda veem os dados do evento.
5. Por quanto tempo guardamos
- Arquivos do caso (exames, documentos, relatório, orientações, termo, contrato, orçamento) nos nossos servidores: removidos 15 dias após a cirurgia confirmada, com aviso ao médico 5 dias antes. A cópia no Google Drive do médico não é tocada — ela é dele.
- Cópias na Twilio: apagadas assim que o arquivo é guardado.
- Dados cadastrais do caso (nome, telefone, datas, situação): enquanto o caso estiver ativo e pelo tempo necessário para o acompanhamento de recebimento e para o cumprimento de obrigações legais; depois, excluídos ou anonimizados.
- Dados do médico: enquanto durar a relação, e depois pelo prazo de guarda exigido por lei ou necessário ao exercício regular de direitos.
- Registros de auditoria: até [PRAZO, ex.: 5 anos]. Eles não guardam o conteúdo dos dados, só quem acessou o quê e quando.
- Credencial do Google: até o médico desconectar a conta ou revogar o acesso.
6. Como protegemos
- dados de pacientes e seus arquivos são gravados cifrados (AES-256-GCM), com chave própria, guardada fora do banco;
- o telefone do paciente é indexado por um código cego, sem estar em claro no arquivo;
- cada leitura de arquivo de paciente gera um registro de auditoria, sem o conteúdo;
- o texto clínico do relatório não trafega pelo WhatsApp: o médico recebe um link para o Drive dele;
- comunicação por HTTPS; acesso ao painel por código de uso único enviado ao WhatsApp cadastrado, sem senha;
- nada de conteúdo clínico chega ao paciente sem aprovação do médico.
Nenhum sistema é infalível. Em caso de incidente de segurança que possa causar risco relevante, comunicaremos o médico (e a ANPD, quando cabível) nos prazos da lei, para que ele informe os pacientes afetados.
7. Cookies
O painel usa um único cookie, de sessão (surgia_sessao), necessário para manter você conectado. Não usamos cookies de rastreamento nem de publicidade. O site público não usa cookies.
8. Seus direitos
Você — médico, secretária ou paciente — pode, nos termos do art. 18 da LGPD: confirmar se tratamos seus dados; acessá-los; corrigir dados incompletos ou desatualizados; pedir anonimização, bloqueio ou eliminação; pedir portabilidade; saber com quem compartilhamos; e revogar consentimentos.
Pacientes devem dirigir os pedidos, preferencialmente, ao médico responsável, que é o controlador dos seus dados — nós o apoiamos no atendimento. Também podem escrever ao nosso encarregado, e encaminharemos ao médico. Médicos podem corrigir seus dados diretamente no painel ou no WhatsApp, e pedir a exclusão da conta pelos canais da seção 1.
Respondemos em até 15 dias. Se não ficar satisfeito, você pode recorrer à Autoridade Nacional de Proteção de Dados (ANPD).
9. Menores de idade
Pacientes menores de idade são cadastrados pelo médico, com o documento do responsável legal, que assina os documentos em nome do menor. O tratamento é feito no melhor interesse do menor e por conta do médico, nos termos do art. 14 da LGPD. A SurgIA não se destina a cadastro direto por menores.
10. Alterações
Esta Política pode mudar para acompanhar a Plataforma e a lei. A versão e a data ficam no topo; mudanças relevantes são avisadas pelo WhatsApp ou pelo painel com antecedência.
11. Contato
Encarregado (DPO): [NOME DO ENCARREGADO] — [E-MAIL DO ENCARREGADO]. Demais assuntos: [E-MAIL DE CONTATO] ou o WhatsApp da SurgIA.