MARCO LEGAL ESSENCIAL
• LGPD — Lei nº 13.709/2018: arts. 5º, 6º, 7º, 11, 14, 18, 33, 37 a 41 e 46 a 48 — conceitos, princípios, bases legais (inclusive tutela da saúde), dados de crianças e adolescentes, direitos dos titulares, transferências internacionais, agentes de tratamento, encarregado, segurança e incidentes.
• Marco Civil da Internet — Lei nº 12.965/2014: arts. 7º, 10, 11 e 15 — privacidade das comunicações e guarda de registros de acesso sob sigilo.
• Resolução CFM nº 1.821/2007: guarda e manuseio de prontuários eletrônicos e prazo mínimo de conservação.
• CDC — Lei nº 8.078/1990: transparência e informação clara, quando houver relação de consumo.
• Regulamentação da ANPD: atos e resoluções da Autoridade Nacional de Proteção de Dados aplicáveis ao caso concreto.
Nota de interpretação: as referências são informativas e não exaustivas. Normas cogentes e direitos que não possam ser afastados por contrato prevalecem sobre qualquer disposição incompatível desta Política.
1.1. A Plataforma é operada por ZAGONEL SERVIÇOS MÉDICOS LTDA, inscrita no CNPJ sob nº 59.310.576/0001-06(“Operadora”).
1.2. Relativamente aos dados pessoais dos pacientes, o profissional de saúde usuário da Plataforma figura como Controlador, competindo-lhe definir as finalidades do tratamento; a Operadora atua como Operadora, nos termos do art. 39 da LGPD, segundo as instruções do Controlador e os limites dos Termos de Uso. Relativamente aos dados cadastrais do próprio profissional (conta, contratação, cobrança, autenticação, atendimento e segurança), a Operadora figura como Controladora independente.
1.3. O Encarregado pelo Tratamento de Dados Pessoais (DPO), na forma do art. 41 da LGPD, é acessível pelo endereço contato@oprontuario.com.br.
São objeto de tratamento, conforme a utilização da Plataforma:
O tratamento observa as seguintes finalidades e hipóteses legais:
O compartilhamento restringe-se aos prestadores necessários à operação da Plataforma, contratualmente obrigados a padrões equivalentes de proteção de dados:
A Operadora não comercializa dados pessoais e não os utiliza para o treinamento de modelos de inteligência artificial.
5.1. O que é enviado. Quando o profissional ativa a integração e o paciente consente expressamente (opt-in), a Plataforma envia, por meio da WhatsApp Business Platform (Meta Platforms), mensagens de agenda em nome do consultório: confirmação de consulta (com botões de resposta), lembretes e avisos de remarcação. As mensagens utilizam modelos pré-aprovados e não contêm dados clínicos, diagnósticos ou qualquer informação sensível de saúde.
5.2. Dados compartilhados com a Meta. São compartilhados somente os dados necessários ao envio: número de telefone do paciente, primeiro nome, nome do profissional, data e horário da consulta e, quando configurado, o local de atendimento exibido na mensagem. O número de WhatsApp conectado é o do próprio consultório, em conta empresarial (WhatsApp Business) vinculada ao profissional.
5.3. Respostas do paciente. As respostas enviadas na conversa (ex.: toque no botão de confirmação, pedido de remarcação ou mensagens de texto) são recebidas pela Plataforma e registradas na trilha de mensagens, podendo atualizar o status da consulta na agenda do consultório. Também essas respostas não devem conter — e não são solicitadas — informações clínicas.
5.4. Consentimento e revogação. O consentimento é registrado no cadastro do paciente pelo profissional, a quem incumbe colhê-lo de forma válida. O paciente pode revogar o consentimento a qualquer momento, pelo consultório ou respondendo “SAIR” na própria conversa — a revogação é registrada com data e hora e os envios cessam imediatamente.
5.5. Papel da Meta e transferência internacional. A Meta Platforms atua segundo seus próprios termos e políticas de privacidade e o tratamento por ela realizado pode envolver transferência internacional de dados, amparada nos mecanismos do art. 33 da LGPD. A trilha de envio (status de entrega e leitura) é utilizada exclusivamente para diagnóstico e suporte ao consultório.
Os dados são hospedados em infraestrutura localizada no Brasil, com criptografia em repouso no armazenamento e criptografia em trânsito (HTTPS/HSTS). São adotadas, entre outras medidas, a proteção de senhas por algoritmo de derivação (Argon2), a verificação em duas etapas (2FA) facultativa, o isolamento lógico por conta, a trilha de auditoria, o armazenamento cifrado de credenciais de integrações e a realização de cópias de segurança. As medidas são compatíveis com o estado da técnica, sem que se possa assegurar inviolabilidade absoluta.
7.1. Os dados do prontuário permanecem armazenados e acessíveis enquanto vigente a assinatura do profissional. O dever legal de guarda do prontuário pelo prazo mínimo de 20 (vinte) anos, previsto na normativa do Conselho Federal de Medicina, incumbe ao profissional de saúde na qualidade de Controlador.
7.2. Encerrada a assinatura, o profissional disporá do prazo de 12 (doze) meses para exportar a integralidade dos dados. Decorrido esse prazo, os dados poderão ser eliminados, facultada à Operadora — sem que isso constitua obrigação de guarda de longo prazo — a retenção de registros e de seus respectivos códigos de integridade (hash) pelo tempo necessário à segurança e à verificação de autenticidade dos documentos já emitidos. Os metadados de auditoria são retidos por até 5 anos; registros de acesso à aplicação são guardados sob sigilo pelo prazo do Marco Civil da Internet.
São assegurados ao titular os direitos previstos no art. 18 da LGPD — confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação (respeitado o dever de guarda), portabilidade, informação sobre compartilhamentos e revogação do consentimento. As solicitações são atendidas no prazo de 15 (quinze) dias úteis, pelos canais da Cláusula 11. Quando o titular for paciente, o exercício de direitos é intermediado pelo profissional de saúde Controlador.
Na hipótese de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Operadora comunicará o Controlador e, quando aplicável, a Autoridade Nacional de Proteção de Dados (ANPD), em prazo não superior a 72 (setenta e duas) horas da ciência, com as informações exigidas pelo art. 48 da LGPD.
A Plataforma destina-se a profissionais de saúde. Os dados de pacientes menores de idade são inseridos pelo profissional Controlador, a quem compete observar as bases legais aplicáveis e as autorizações cabíveis, nos termos do art. 14 da LGPD e da legislação de proteção à criança e ao adolescente.
11.1. Questões relativas a esta Política e ao tratamento de dados poderão ser encaminhadas ao Encarregado (DPO) pelo endereço contato@oprontuario.com.br, também canal de atendimento da Plataforma.
11.2. Cookies e armazenamento local. A Plataforma utiliza apenas cookies e armazenamento local essenciais à autenticação, à segurança e ao funcionamento da sessão. Não utiliza cookies de publicidade nem rastreadores de terceiros.
11.3. Esta Política poderá ser atualizada. A versão vigente é sempre a indicada no topo desta página, e alterações relevantes poderão ensejar novo aceite eletrônico, na forma dos Termos de Uso.
Consulte também os Termos de Uso.