Política de Privacidade
MedControl · Última revisão: agosto de 2026
1. Quem é o controlador dos dados
O controlador dos dados pessoais é o profissional de saúde autenticado neste sistema. O MedControl atua exclusivamente como operador de dados, nos termos do art. 5º, VII da LGPD (Lei 13.709/2018), processando informações apenas conforme as instruções do profissional responsável.
2. Finalidade do tratamento
Os dados são tratados exclusivamente para a gestão operacional e financeira de consultas e procedimentos cirúrgicos realizados pelo profissional autenticado. Não há compartilhamento de dados com terceiros para fins comerciais, publicitários ou de marketing.
3. Quais dados são tratados
Nome completo do paciente e dos profissionais envolvidos, CRM e UF, convênio, procedimento realizado, valores financeiros, data de atendimento, número de guia e equipe cirúrgica. Esses dados podem constituir dados pessoais sensíveis de saúde e são tratados somente para as finalidades do sistema.
4. Identificação e proteção dos dados de pacientes
Os nomes completos extraídos ou informados pelo profissional são mantidos nos registros para identificação operacional. A proteção é baseada em autenticação, controle de acesso por usuário, Row Level Security e auditoria. O profissional deve revisar os dados identificados pela IA antes de salvar.
5. Imagens e documentos enviados
Imagens e PDFs enviados para extração automática são transmitidos ao serviço Google Gemini (Google Ireland/Google LLC), exclusivamente para interpretação e extração dos campos estruturados. O documento pode conter dados pessoais e dados de saúde durante esse processamento. O MedControl não armazena o arquivo enviado; após a resposta, apenas os campos extraídos e confirmados pelo profissional, incluindo nomes completos, podem ser persistidos.
6. Segurança e controle de acesso
O acesso ao sistema é restrito a usuários autorizados via autenticação Google OAuth. O controle de acesso é gerenciado por Row Level Security (RLS) no banco de dados Supabase, garantindo que cada profissional acesse apenas seus próprios dados. Eventos sensíveis são registrados em log de auditoria.
7. Auditoria
Operações de criação, modificação, recebimento, glosa e exclusão de registros são registradas com identificação do profissional autenticado e timestamp, para fins de rastreabilidade e conformidade com o art. 37 da LGPD.
8. Bases legais
O tratamento de dados é realizado com base no art. 7º, I (consentimento do profissional controlador) e art. 11, II, f (tutela da saúde pelo profissional habilitado) da LGPD; e no art. 14 da Lei 12.842/2013, que regula o exercício da medicina.
9. Retenção e exclusão
Os dados são mantidos enquanto o profissional utilizar o sistema. A exclusão pode ser solicitada a qualquer momento. Registros de auditoria podem ser mantidos por prazo adicional para fins de conformidade legal.
10. Direitos dos titulares
O paciente, como titular dos dados, pode exercer seus direitos (acesso, correção, exclusão, portabilidade) por meio do profissional de saúde responsável, que é o controlador dos dados nesta relação. O MedControl não mantém contato direto com pacientes.
11. Contato
Dúvidas sobre o tratamento de dados devem ser dirigidas ao profissional de saúde responsável pelo sistema, que atua como controlador. O MedControl disponibiliza este documento como suporte ao cumprimento das obrigações do controlador.