Política de Privacidade & Proteção de Dados (LGPD)
Conformidade estrita com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018), Art. 11 (Dados Pessoais Sensíveis de Saúde) e normas dos conselhos de classe (CFP, CFM, CRN, COFEN, CREFITO).
1. Estrutura e Papéis no Tratamento de Dados
Em total conformidade com os incisos VI e VII do Art. 5º da LGPD:
- GrapeMind (Operadora de Dados): Fornecedora da infraestrutura tecnológica, software como serviço (SaaS), armazenamento em nuvem criptografado e ferramentas de gestão clínica.
- Profissional de Saúde / Clínica (Controladora de Dados): Pessoa física ou jurídica que coleta diretamente os dados cadastrais e registros de saúde dos pacientes, decidindo sobre os atos de atendimento, diagnósticos e planos terapêuticos.
2. Dados Tratados & Princípio da Necessidade (Coleta Mínima)
O GrapeMind aplica o princípio da minimização de dados (Art. 6º, III da LGPD):
- Dados dos Profissionais de Saúde: Nome completo, conselho profissional (CRP, CRM, CRN, COFEN, CREFITO), número de inscrição, UF de jurisdição, RQE (para médicos especialistas), e-mail, telefone e credenciais autenticadas.
- Dados Cadastrais dos Pacientes: Nome completo, telefone/WhatsApp, e-mail, data de nascimento, CPF (quando necessário para recibos fiscais e DMED) e responsável legal (para menores de idade).
- Dados Pessoais Sensíveis de Saúde (Art. 5º, II da LGPD): Evoluções clínicas, hipóteses diagnósticas, histórico de saúde, notas de sessão e documentos anexados — inseridos exclusivamente pelo profissional responsável no prontuário eletrônico protegido.
3. Bases Legais para o Tratamento (Arts. 7º e 11)
O tratamento de dados sensíveis de saúde na plataforma fundamenta-se nas seguintes hipóteses legais:
- Tutela da Saúde (Art. 11, II, "f"): Procedimento realizado exclusivamente por profissionais de saúde legalmente habilitados;
- Cumprimento de Obrigação Legal e Regulatória (Art. 11, II, "a"): Dever de manutenção do prontuário por prazos legais fixados pelos conselhos (mínimo de 5 anos pelo CFP / 20 anos pelo CFM);
- Consentimento Livre e Esclarecido (Art. 7º, I e Art. 8º): Coletado formalmente antes do início do acompanhamento terapêutico.
4. Medidas de Segurança da Informação & Criptografia
- Criptografia em Trânsito: Todas as conexões utilizam HTTPS com TLS 1.3 e cabeçalhos HSTS ativos com preload.
- Isolamento Lógico Absoluto (RBAC): Row Level Security (RLS) no PostgreSQL, impedindo que qualquer usuário acesse dados pertencentes a outro profissional.
- Criptografia em Repouso: Dados armazenados com AES-256 e backups criptografados diários.
- Trilha de Auditoria Imutável (Audit Trail): Registro completo de quem acessou, leu, editou ou exportou prontuários com timestamp e IP.
- Timeout de Sessão por Inatividade: Bloqueio automático após 15 minutos sem interação para proteger telas abertas em consultórios compartilhados.
5. Política de Cookies & Consentimento Granular
Utilizamos apenas cookies estritamente necessários para manter sua sessão e segurança ativas. Métricas analíticas dependem de consentimento prévio e explícito (*opt-in*), gerenciável a qualquer momento pelo banner de privacidade.
6. Direitos dos Titulares de Dados (Art. 18)
Os titulares de dados (pacientes e profissionais) podem solicitar confirmação de existência de tratamento, acesso aos dados, correção de dados incompletos ou inexatos e portabilidade em formato estruturado (JSON/CSV). A eliminação definitiva de dados clínicos respeita os prazos mínimos de guarda obrigatória estabelecidos pelo CFP e CFM.
7. Encarregado de Proteção de Dados (DPO)
Para exercer seus direitos ou esclarecer dúvidas sobre a privacidade no GrapeMind, entre em contato com nosso Encarregado de Proteção de Dados pelo e-mail: dpo@grapemind.com.br.