Pular para o conteúdo

Conformidade LGPD

Como o All4Clinic protege dados conforme a Lei Geral de Proteção de Dados

Última atualização: 26 de maio de 2026

1. Compromisso LGPD

O All4Clinic está totalmente em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018) e suas regulamentações. Tratamos os dados de seus pacientes com o máximo cuidado e transparência, garantindo que você, como controlador de dados, tenha pleno controle sobre as informações armazenadas.

2. Papéis e Responsabilidades

Sob a LGPD, os papéis são claramente definidos:

  • Controlador: Você (sua clínica). Define por que e como os dados são processados.
  • Operador: All4Clinic. Processa dados conforme suas instruções, sob contrato DPA (Data Processing Agreement).
  • Titular do Dado: O paciente. Tem direito a acesso, correção, exclusão de seus dados.

Você mantém pleno controle. O All4Clinic apenas executa conforme suas instruções e respeitando direitos dos titulares.

3. Bases Legais para Processamento

Processamos dados apenas com bases legais válidas:

  • Consentimento: Paciente consente explicitamente em armazenar dados no sistema.
  • Contrato: Dados necessários para fornecer o serviço de atendimento.
  • Obrigação Legal: Leis de saúde, fiscais, auditoria (CFM, CRM, RFB).
  • Interesse Legítimo: Segurança, prevenção de fraude, manutenção do serviço.
  • Proteção da Vida: Emergências médicas onde o acesso a dados salva vidas.

4. Direitos do Titular (Paciente)

Sob LGPD, o paciente tem direito a:

  • Acesso (Art. 18): Saber que dados você tem sobre ele.
  • Correção (Art. 19): Corrigir dados imprecisos ou incompletos.
  • Exclusão (Art. 17): "Direito ao esquecimento" quando já não há base legal.
  • Portabilidade (Art. 20): Receber dados em formato estruturado (ex: CSV/JSON).
  • Objection (Art. 21): Objetar ao processamento em certos casos.
  • Revisão de Decisões Automatizadas (Art. 22): Revisar decisões baseadas só em algoritmos.

O All4Clinic facilita esses direitos através de ferramentas no painel de controle.

5. Consentimento do Paciente

Você é responsável por obter consentimento informado do paciente antes de armazenar dados no All4Clinic. O consentimento deve:

  • Ser específico: descrever exatamente o que vai ser coletado e processado.
  • Ser informado: o paciente entende os riscos e benefícios.
  • Ser não-coercitivo: voluntário, sem pressão.
  • Ser registrado: documentar que consentimento foi dado.
  • Ser revogável: o paciente pode retirar consentimento a qualquer hora.

Recomendamos manter um formulário de consentimento LGPD junto ao termo de consentimento médico existente.

6. Localização de Dados e Transferências

Todos os dados são armazenados no Brasil, em data centers em conformidade com LGPD:

  • Provedor: AWS/Google Cloud (Brasil — sa-east-1).
  • Criptografia: AES-256 em repouso, TLS 1.3 em trânsito.
  • Backups: Replicado em múltiplas regiões brasileiras.

Não há transferências internacionais de dados. Exceção: processadores de pagamento (Stripe, Mercado Pago) que têm adendos LGPD.

7. Avaliação de Impacto (DPIA)

O All4Clinic realizou Avaliação de Impacto à Proteção de Dados Pessoais (DPIA) conforme art. 5º da LGPD. Identificamos:

  • Risco Baixo/Médio: Dados de identidade de clínica (proprietário, endereço).
  • Risco Alto: Dados de saúde de pacientes (prontuário, diagnóstico, medicação).

Mitigação: criptografia, acesso restrito, auditoria, seguro de ciberrisco. Cópia completa da DPIA disponível sob solicitação.

8. Registro de Processamento

Você, como controlador, é obrigado manter Registro de Processamento de Dados (RRPD/ROPA). O All4Clinic fornece:

  • Documentação de categorias de dados processadas.
  • Propósitos de processamento.
  • Processadores e subprocessadores envolvidos.
  • Prazos de retenção.
  • Medidas de segurança.

Disponível em formato auditável via solicitação a contato@all4clinic.com.br.

9. Violação de Dados

Se uma violação de dados ocorrer (acesso não autorizado, criptografia quebrada, etc.):

  • Notificação (Art. 33): Notificamos você em até 24 horas.
  • Investigação: Análise completa da causa e impacto.
  • Notificação ANPD (Art. 34): Se risco ao direito dos titulares, notificamos ANPD.
  • Notificação Titulares (Art. 34): Se risco muito alto, você notifica pacientes.

Mantemos seguro de ciberrisco para cobrir custos de incidente.

10. Contrato de Processamento (DPA)

O All4Clinic está vinculado a você por um Contrato de Processamento de Dados (DPA) conforme art. 28 da LGPD, que estabelece:

  • Processamento apenas conforme suas instruções escritas.
  • Sigilo de funcionários.
  • Medidas técnicas e organizacionais de segurança.
  • Direito de auditoria de sua parte.
  • Acesso e portabilidade de dados quando solicitado.
  • Exclusão ou devolução de dados após término do contrato.

Cópia do DPA fornecida durante onboarding.

11. Retenção de Dados

Quanto tempo mantemos dados? Depende da base legal:

  • Dados de Paciente Ativo: Enquanto ele estiver em tratamento + 2 anos pós-atendimento (Conselho Federal de Medicina).
  • Dados de Clínica/Administração: Enquanto assinatura ativa + 90 dias pós-cancelamento.
  • Registros Fiscais: Conforme Lei de Responsabilidade Fiscal (6 anos).
  • Logs de Segurança: 12 meses.

Após os prazos, dados são irreversivelmente deletados.

12. Encarregado de Proteção de Dados (DPO)

O All4Clinic designou um Encarregado de Proteção de Dados (DPO/DPD) responsável por conformidade LGPD:

E-mail (Privacidade): privacidade@all4clinic.com.br

Horário de Resposta: Até 10 dias úteis.

Você pode fazer solicitações de direitos de titulares através do DPO.

13. Auditorias e Conformidade

O All4Clinic realiza:

  • Auditorias Internas: Trimestral.
  • Auditorias Externas: Anual (SOC 2 Type II).
  • Teste de Penetração: Semestral.
  • Análise de Vulnerabilidade: Contínua.

Relatórios e certificados disponíveis via NDA.

14. Direitos Especiais de Saúde

Dados de saúde (art. 11 LGPD) recebem proteção especial:

  • Criptografia end-to-end em campos sensíveis.
  • Acesso restrito por profissional de saúde licenciado.
  • Trilha de auditoria completa de acessos.
  • Conformidade com Resolução CFM 1638/2002 (prontuário eletrônico).
  • Conformidade com HIPAA (para clínicas com pacientes internacionais).

15. Contato ANPD

Caso você tenha reclamação sobre como o All4Clinic processa dados, pode denunciar à Autoridade Nacional de Proteção de Dados:

Autoridade Nacional de Proteção de Dados (ANPD)

Website: https://www.gov.br/cidadania/pt-br/acesso-a-informacao/lgpd

Email: direitodotitular@anpd.gov.br

Também nos contacte primeiro para tentar resolver o assunto:

Email: privacidade@all4clinic.com.br