Conformidade com a LGPD

Última atualização: 25 de agosto de 2025

O Medora está totalmente comprometido com a conformidade à Lei Geral de Proteção de Dados (Lei nº 13.709/2018) e implementou medidas rigorosas para garantir a proteção dos dados pessoais, especialmente dados sensíveis de saúde processados em nossa plataforma.

1. Nossa Abordagem à LGPD

O Medora adota uma abordagem de Privacy by Design, incorporando a proteção de dados desde a concepção de nossos sistemas e processos. Nossa conformidade vai além do cumprimento legal, buscando as melhores práticas internacionais de proteção de dados.

Princípios Fundamentais que Seguimos:

  • Finalidade: Dados coletados apenas para fins específicos e legítimos
  • Adequação: Processamento compatível com as finalidades informadas
  • Necessidade: Limitação ao mínimo necessário para atingir as finalidades
  • Livre acesso: Garantia de consulta facilitada sobre o processamento
  • Qualidade dos dados: Exatidão, clareza e atualização dos dados
  • Transparência: Informações claras sobre o processamento
  • Segurança: Medidas técnicas e administrativas adequadas
  • Prevenção: Adoção de medidas preventivas de danos
  • Não discriminação: Impossibilidade de tratamento discriminatório
  • Responsabilização: Demonstração da adoção de medidas eficazes

2. Bases Legais para Tratamento

2.1 Para Dados Pessoais Comuns

  • Consentimento (Art. 7º, I): Quando você fornece consentimento livre e informado
  • Execução de contrato (Art. 7º, V): Para prestação de serviços contratados
  • Exercício regular de direitos (Art. 7º, VI): Para defesa de direitos em processos
  • Proteção ao crédito (Art. 7º, X): Para análises de crédito e cobrança
  • Interesse legítimo (Art. 7º, IX): Para melhorias nos serviços e segurança

2.2 Para Dados Pessoais Sensíveis de Saúde

  • Consentimento específico (Art. 11, I): Consentimento destacado para finalidades específicas
  • Tutela da saúde (Art. 11, II, a): Procedimentos pelos serviços de saúde
  • Interesse público (Art. 11, II, g): Para fins de interesse público em área de saúde pública
  • Proteção da vida (Art. 11, I): Quando necessário para proteção da vida ou incolumidade física

3. Direitos dos Titulares

Conforme o Art. 18 da LGPD, você possui os seguintes direitos sobre seus dados pessoais:

📋 Direitos de Acesso

  • Confirmação: Se há tratamento de dados
  • Acesso: Aos dados tratados
  • Correção: De dados incompletos ou imprecisos
  • Anonimização: Bloqueio ou eliminação

🔒 Direitos de Controle

  • Portabilidade: Para outro fornecedor
  • Eliminação: Quando desnecessários
  • Informação: Sobre compartilhamento
  • Revogação: Do consentimento

Importante: Para dados médicos, alguns direitos podem ter limitações legais devido às obrigações de retenção estabelecidas pelo Conselho Federal de Medicina e outras regulamentações sanitárias.

4. Medidas de Segurança Implementadas

4.1 Segurança Técnica

🔐 Criptografia

  • AES-256 para dados em repouso
  • TLS 1.3 para dados em trânsito
  • Criptografia end-to-end para dados sensíveis

🔑 Controle de Acesso

  • Autenticação multifatorial obrigatória
  • Controle baseado em funções (RBAC)
  • Sessões com timeout automático

📊 Monitoramento

  • Logs de auditoria detalhados
  • Monitoramento 24/7 de segurança
  • Detecção de anomalias

💾 Backup e Recuperação

  • Backups automáticos criptografados
  • Redundância geográfica
  • Testes regulares de recuperação

4.2 Segurança Organizacional

  • Programa de treinamento contínuo em privacidade
  • Políticas internas de proteção de dados
  • Avaliações regulares de impacto à privacidade (DPIA)
  • Contratos de confidencialidade com todos os funcionários
  • Due diligence rigorosa para fornecedores

5. Governança de Dados

5.1 Estrutura Organizacional

👤 Encarregado de Proteção de Dados (DPO)

Designamos um DPO qualificado e independente, responsável por:

  • Orientar funcionários sobre conformidade
  • Atuar como ponto de contato com a ANPD
  • Realizar avaliações de impacto
  • Responder às solicitações dos titulares

5.2 Processos de Conformidade

  • Privacy by Design: Proteção de dados integrada desde o desenvolvimento
  • Avaliações de Impacto: Análise prévia de riscos para novos tratamentos
  • Registro de Atividades: Documentação detalhada de todos os tratamentos
  • Auditorias Internas: Verificações regulares de conformidade
  • Plano de Resposta a Incidentes: Procedimentos para vazamentos de dados

6. Compartilhamento de Dados

6.1 Transferências Permitidas

Compartilhamos dados apenas nas seguintes situações legais:

✅ Com Profissionais de Saúde

Para continuidade do cuidado e interconsultas

✅ Com Autoridades Sanitárias

Quando exigido por lei ou emergência de saúde pública

✅ Com Prestadores de Serviços

Fornecedores com contratos de processamento adequados

6.2 Salvaguardas para Transferências

  • Contratos de processamento com cláusulas de proteção
  • Avaliação prévia da adequação de proteção do destinatário
  • Limitação ao mínimo necessário
  • Monitoramento contínuo das transferências

7. Retenção e Eliminação

7.1 Política de Retenção

Tipo de DadosPeríodo de RetençãoBase Legal
Prontuários Médicos20 anos após último atendimentoResolução CFM nº 1.821/2007
Dados de Cadastro5 anos após encerramentoCódigo Civil Art. 206
Dados Financeiros10 anosCódigo Tributário Nacional
Logs de Acesso6 mesesMarco Civil da Internet

7.2 Eliminação Segura

Quando os prazos de retenção expiram:

  • Eliminação criptograficamente segura
  • Destruição física de mídias quando necessário
  • Certificados de destruição para dados sensíveis
  • Logs de eliminação para auditoria

8. Resposta a Incidentes

8.1 Plano de Resposta

Em caso de incidente de segurança que possa acarretar risco aos titulares:

⏱️ Cronograma

  • Detecção e contenção: Imediata
  • Avaliação de impacto: 24h
  • Notificação ANPD: 72h se aplicável
  • Comunicação titulares: Prazo razoável

📋 Ações

  • Isolamento do sistema afetado
  • Análise forense do incidente
  • Implementação de correções
  • Acompanhamento pós-incidente

9. Como Exercer seus Direitos

📞 Central de Privacidade

Contatos Principais

DPO: privacidade@medora.com.br

Telefone: +55 21 4040-2558

WhatsApp: +55 21 4040-2558

Prazos de Resposta

Confirmação: 48 horas

Resposta completa: 15 dias

Emergências: Imediato

Portal do Titular: Acesse nossa plataforma online para exercer seus direitos de forma automatizada: portal.medora.com.br/privacidade

10. Certificações e Conformidade

🏆

ISO 27001

Gestão de Segurança da Informação

SOC 2 Type II

Controles de Segurança e Disponibilidade

🛡️

SBIS/CFM

Certificação de Prontuário Eletrônico

11. Transparência e Relatórios

Publicamos relatórios anuais de transparência com informações sobre:

📊 Métricas de Privacidade

  • • Número de solicitações de titulares
  • • Tempo médio de resposta
  • • Tipos de solicitações mais comuns
  • • Investimentos em segurança

🔍 Auditorias e Assessments

  • • Auditorias independentes anuais
  • • Testes de penetração trimestrais
  • • Avaliações de fornecedores
  • • Treinamentos de conscientização

12. Compromisso Contínuo

A conformidade com a LGPD é um processo contínuo. Estamos constantemente evoluindo nossos controles, processos e tecnologias para garantir a melhor proteção possível aos dados pessoais confiados a nós.

🤝 Nossa Promessa

Comprometemo-nos a ser transparentes, responsáveis e proativos na proteção de seus dados, indo além do cumprimento legal para estabelecer a confiança como base de nosso relacionamento.

Última atualização desta página: 25 de agosto de 2025
Próxima revisão programada: 25 de novembro de 2025