Voltar

Política de Privacidade

Última atualização: 19 de maio de 2026 · Conforme Lei nº 13.709/2018 (LGPD)

1. Quem somos

O Smart e-DOT é uma plataforma web para auxiliar as equipes de e-DOT no registro e acompanhamento dos protocolos de morte encefálica, busca ativa de córnea, vigilância antecipatória e captação. Esta política descreve como tratamos dados pessoais e clínicos.

2. Papel das partes (LGPD art. 5º, VI e VII)

O hospital cliente é o controlador dos dados — define as finalidades e os meios do tratamento. O Smart e-DOT atua como operador, processando dados em nome do hospital, conforme contrato específico de tratamento de dados.

3. Dados que tratamos

  • Dados de cadastro de profissionais: nome, e-mail, foto, CRM/RQE, role (perfil de acesso), hospital vinculado.
  • Dados clínicos do paciente: nome, leito, prontuário, data de nascimento, dados de óbito (quando aplicável), resultados de exames clínicos e complementares, anexos (PDFs, fotos de laudos).
  • Dados de responsável familiar: nome, RG, CPF, telefone, grau de parentesco — coletados exclusivamente no contexto da entrevista familiar para autorização de doação.
  • Dados de uso: IP, user-agent, horário de cada acesso a prontuário, ação realizada (LGPD: rastreabilidade).

4. Base legal (LGPD art. 7º e 11)

O tratamento de dados pessoais sensíveis (saúde) é realizado com base no art. 11, II, alíneas "a" (execução de política pública por entidades de saúde) e "f" (tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária). Não é necessário consentimento adicional do titular.

5. Finalidade

Os dados são coletados e tratados estritamente para:
  • Documentar o protocolo de morte encefálica conforme CFM 2.173/2017.
  • Apoiar a captação de córneas dentro da janela de 6 h pós-óbito.
  • Registrar a entrevista familiar e a autorização legal de doação (Lei 9.434/97 + Decreto 9.175/17).
  • Gerar indicadores agregados para gestão hospitalar.
  • Cumprir obrigações legais de auditoria (CFM, LGPD).

6. Compartilhamento de dados

Dados clínicos NÃO são compartilhados com terceiros, exceto:
  • Centrais Estaduais de Transplante (CET) e OPOs, quando o profissional autorizado emite notificação de doação.
  • Autoridades sanitárias e judiciais, mediante requisição formal.
  • Subprocessadores estritamente operacionais: Supabase (banco e autenticação, AWS São Paulo, criptografia AES-256 em repouso) e Netlify (hospedagem do app, TLS 1.3).

7. Retenção e descarte (LGPD art. 15 e 16)

  • Prontuário médico: 20 anos a partir do último atendimento (Resolução CFM 1.638/2002 art. 7º).
  • Logs de auditoria: mínimo 5 anos (CFM 1.638/2002 + LGPD art. 16, I — cumprimento de obrigação legal).
  • Dados de profissionais inativos: mantidos com deleted_at preenchido (soft-delete) para auditoria; acesso encerrado.
  • Encerramento de contrato com o hospital: devolução dos dados em até 30 dias e eliminação segura conforme cláusula contratual.

8. Direitos do titular (LGPD art. 18)

Como titular, você pode solicitar:
  • Confirmação da existência de tratamento.
  • Acesso aos seus dados pessoais.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários, respeitada a retenção mínima legal.
  • Portabilidade dos dados a outro prestador.
  • Eliminação de dados tratados com base em consentimento.

Pacientes ou responsáveis legais devem direcionar solicitações ao DPO do hospital onde foram atendidos. Profissionais cadastrados podem solicitar ao operador pelo e-mail abaixo.

9. Segurança da informação

Aplicamos as medidas técnicas descritas na página Segurança & LGPD: Row-Level Security forçado por hospital, autenticação Supabase com bcrypt + JWT rotativo, criptografia AES-256 em repouso, TLS 1.3 em trânsito, audit log imutável de toda mutação e leitura sensível, soft-delete em vez de hard-delete.

10. Incidentes de segurança (LGPD art. 48)

Em caso de vazamento, acesso indevido confirmado ou outro incidente que afete dados pessoais, comunicamos o controlador (hospital) em até 72 horas para que este notifique a ANPD e os titulares afetados, conforme orientação da autoridade.

11. Encarregado pelo tratamento (DPO)

Smart e-DOT — Hugo Leonardo Faria
E-mail: hugolmfaria@gmail.com
Resposta em até 15 dias úteis, conforme LGPD art. 19.

12. Alterações desta política

Reservamo-nos o direito de atualizar esta política conforme evolução do produto ou da legislação. A data no topo desta página indica a última revisão. Mudanças materiais são comunicadas ao controlador (hospital) por e-mail.