1. Quem somos
O Smart e-DOT é uma plataforma web para auxiliar as equipes de e-DOT no registro e acompanhamento dos protocolos de morte encefálica, busca ativa de córnea, vigilância antecipatória e captação. Esta política descreve como tratamos dados pessoais e clínicos.
2. Papel das partes (LGPD art. 5º, VI e VII)
O hospital cliente é o controlador dos dados — define as finalidades e os meios do tratamento. O Smart e-DOT atua como operador, processando dados em nome do hospital, conforme contrato específico de tratamento de dados.
3. Dados que tratamos
- Dados de cadastro de profissionais: nome, e-mail, foto, CRM/RQE, role (perfil de acesso), hospital vinculado.
- Dados clínicos do paciente: nome, leito, prontuário, data de nascimento, dados de óbito (quando aplicável), resultados de exames clínicos e complementares, anexos (PDFs, fotos de laudos).
- Dados de responsável familiar: nome, RG, CPF, telefone, grau de parentesco — coletados exclusivamente no contexto da entrevista familiar para autorização de doação.
- Dados de uso: IP, user-agent, horário de cada acesso a prontuário, ação realizada (LGPD: rastreabilidade).
4. Base legal (LGPD art. 7º e 11)
O tratamento de dados pessoais sensíveis (saúde) é realizado com base no art. 11, II, alíneas "a" (execução de política pública por entidades de saúde) e "f" (tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária). Não é necessário consentimento adicional do titular.
5. Finalidade
Os dados são coletados e tratados estritamente para:
- Documentar o protocolo de morte encefálica conforme CFM 2.173/2017.
- Apoiar a captação de córneas dentro da janela de 6 h pós-óbito.
- Registrar a entrevista familiar e a autorização legal de doação (Lei 9.434/97 + Decreto 9.175/17).
- Gerar indicadores agregados para gestão hospitalar.
- Cumprir obrigações legais de auditoria (CFM, LGPD).
6. Compartilhamento de dados
Dados clínicos NÃO são compartilhados com terceiros, exceto:
- Centrais Estaduais de Transplante (CET) e OPOs, quando o profissional autorizado emite notificação de doação.
- Autoridades sanitárias e judiciais, mediante requisição formal.
- Subprocessadores estritamente operacionais: Supabase (banco e autenticação, AWS São Paulo, criptografia AES-256 em repouso) e Netlify (hospedagem do app, TLS 1.3).
7. Retenção e descarte (LGPD art. 15 e 16)
- Prontuário médico: 20 anos a partir do último atendimento (Resolução CFM 1.638/2002 art. 7º).
- Logs de auditoria: mínimo 5 anos (CFM 1.638/2002 + LGPD art. 16, I — cumprimento de obrigação legal).
- Dados de profissionais inativos: mantidos com
deleted_atpreenchido (soft-delete) para auditoria; acesso encerrado. - Encerramento de contrato com o hospital: devolução dos dados em até 30 dias e eliminação segura conforme cláusula contratual.
8. Direitos do titular (LGPD art. 18)
Como titular, você pode solicitar:
- Confirmação da existência de tratamento.
- Acesso aos seus dados pessoais.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, respeitada a retenção mínima legal.
- Portabilidade dos dados a outro prestador.
- Eliminação de dados tratados com base em consentimento.
Pacientes ou responsáveis legais devem direcionar solicitações ao DPO do hospital onde foram atendidos. Profissionais cadastrados podem solicitar ao operador pelo e-mail abaixo.
9. Segurança da informação
Aplicamos as medidas técnicas descritas na página Segurança & LGPD: Row-Level Security forçado por hospital, autenticação Supabase com bcrypt + JWT rotativo, criptografia AES-256 em repouso, TLS 1.3 em trânsito, audit log imutável de toda mutação e leitura sensível, soft-delete em vez de hard-delete.
10. Incidentes de segurança (LGPD art. 48)
Em caso de vazamento, acesso indevido confirmado ou outro incidente que afete dados pessoais, comunicamos o controlador (hospital) em até 72 horas para que este notifique a ANPD e os titulares afetados, conforme orientação da autoridade.
11. Encarregado pelo tratamento (DPO)
Smart e-DOT — Hugo Leonardo Faria
E-mail: hugolmfaria@gmail.com
Resposta em até 15 dias úteis, conforme LGPD art. 19.
12. Alterações desta política
Reservamo-nos o direito de atualizar esta política conforme evolução do produto ou da legislação. A data no topo desta página indica a última revisão. Mudanças materiais são comunicadas ao controlador (hospital) por e-mail.