GrapeMind Emblem
GrapeMind

Política de Privacidade & Proteção de Dados (LGPD)

Conformidade estrita com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018), Art. 11 (Dados Pessoais Sensíveis de Saúde) e normas dos conselhos de classe (CFP, CFM, CRN, COFEN, CREFITO).

1. Estrutura e Papéis no Tratamento de Dados

Em total conformidade com os incisos VI e VII do Art. 5º da LGPD:

  • GrapeMind (Operadora de Dados): Fornecedora da infraestrutura tecnológica, software como serviço (SaaS), armazenamento em nuvem criptografado e ferramentas de gestão clínica.
  • Profissional de Saúde / Clínica (Controladora de Dados): Pessoa física ou jurídica que coleta diretamente os dados cadastrais e registros de saúde dos pacientes, decidindo sobre os atos de atendimento, diagnósticos e planos terapêuticos.

2. Dados Tratados & Princípio da Necessidade (Coleta Mínima)

O GrapeMind aplica o princípio da minimização de dados (Art. 6º, III da LGPD):

  • Dados dos Profissionais de Saúde: Nome completo, conselho profissional (CRP, CRM, CRN, COFEN, CREFITO), número de inscrição, UF de jurisdição, RQE (para médicos especialistas), e-mail, telefone e credenciais autenticadas.
  • Dados Cadastrais dos Pacientes: Nome completo, telefone/WhatsApp, e-mail, data de nascimento, CPF (quando necessário para recibos fiscais e DMED) e responsável legal (para menores de idade).
  • Dados Pessoais Sensíveis de Saúde (Art. 5º, II da LGPD): Evoluções clínicas, hipóteses diagnósticas, histórico de saúde, notas de sessão e documentos anexados — inseridos exclusivamente pelo profissional responsável no prontuário eletrônico protegido.

3. Bases Legais para o Tratamento (Arts. 7º e 11)

O tratamento de dados sensíveis de saúde na plataforma fundamenta-se nas seguintes hipóteses legais:

  • Tutela da Saúde (Art. 11, II, "f"): Procedimento realizado exclusivamente por profissionais de saúde legalmente habilitados;
  • Cumprimento de Obrigação Legal e Regulatória (Art. 11, II, "a"): Dever de manutenção do prontuário por prazos legais fixados pelos conselhos (mínimo de 5 anos pelo CFP / 20 anos pelo CFM);
  • Consentimento Livre e Esclarecido (Art. 7º, I e Art. 8º): Coletado formalmente antes do início do acompanhamento terapêutico.

4. Medidas de Segurança da Informação & Criptografia

  • Criptografia em Trânsito: Todas as conexões utilizam HTTPS com TLS 1.3 e cabeçalhos HSTS ativos com preload.
  • Isolamento Lógico Absoluto (RBAC): Row Level Security (RLS) no PostgreSQL, impedindo que qualquer usuário acesse dados pertencentes a outro profissional.
  • Criptografia em Repouso: Dados armazenados com AES-256 e backups criptografados diários.
  • Trilha de Auditoria Imutável (Audit Trail): Registro completo de quem acessou, leu, editou ou exportou prontuários com timestamp e IP.
  • Timeout de Sessão por Inatividade: Bloqueio automático após 15 minutos sem interação para proteger telas abertas em consultórios compartilhados.

5. Política de Cookies & Consentimento Granular

Utilizamos apenas cookies estritamente necessários para manter sua sessão e segurança ativas. Métricas analíticas dependem de consentimento prévio e explícito (*opt-in*), gerenciável a qualquer momento pelo banner de privacidade.

6. Direitos dos Titulares de Dados (Art. 18)

Os titulares de dados (pacientes e profissionais) podem solicitar confirmação de existência de tratamento, acesso aos dados, correção de dados incompletos ou inexatos e portabilidade em formato estruturado (JSON/CSV). A eliminação definitiva de dados clínicos respeita os prazos mínimos de guarda obrigatória estabelecidos pelo CFP e CFM.

7. Encarregado de Proteção de Dados (DPO)

Para exercer seus direitos ou esclarecer dúvidas sobre a privacidade no GrapeMind, entre em contato com nosso Encarregado de Proteção de Dados pelo e-mail: dpo@grapemind.com.br.