1. Controlador e escopo
Esta Política de Privacidade aplica-se ao uso do sistema RegulaPlus, incluindo suas páginas, módulos, APIs, integrações, canais de comunicação e documentos produzidos pela plataforma.
O controlador é a entidade pública ou privada que define as finalidades e os meios do tratamento de dados no ambiente em que o usuário está cadastrado. Para o ambiente institucional de regulação em saúde identificado nesta instalação:
- Controlador
- Secretaria de Estado da Saúde de Roraima (SESAU/RR) — ambiente institucional do RegulaPlus
2. Quais dados pessoais podem ser tratados
O conjunto de dados varia conforme o módulo utilizado, o perfil de acesso, a unidade e a finalidade do serviço. O RegulaPlus procura tratar somente os dados necessários para cada operação.
3. Para que os dados são utilizados
Os dados podem ser utilizados para:
- organizar solicitações, filas, regulação, encaminhamentos, transferências, leitos, consultas, exames, cirurgias e agendas;
- apoiar decisões administrativas e assistenciais autorizadas, sem substituir a avaliação clínica ou a responsabilidade profissional;
- identificar pacientes, usuários, profissionais, unidades e responsabilidades dentro do fluxo correto;
- realizar autenticação, recuperação de acesso, gestão de permissões e prevenção de uso indevido;
- emitir relatórios, indicadores, documentos operacionais e registros de auditoria;
- enviar comunicações de serviço, alertas, confirmações e orientações solicitadas ou necessárias ao fluxo;
- entregar alertas operacionais genéricos por Web Push ao dispositivo autorizado, inclusive quando a página não estiver aberta;
- cumprir obrigações legais, regulatórias, judiciais, administrativas e de prestação de contas;
- proteger a vida, a saúde, a segurança, a continuidade do cuidado e a integridade da plataforma; e
- aprimorar confiabilidade, disponibilidade, segurança e desempenho do sistema, preferencialmente com dados agregados ou minimizados.
3.1 Bases legais
O tratamento é realizado conforme a hipótese legal aplicável a cada operação, podendo incluir cumprimento de obrigação legal ou regulatória, execução de políticas públicas, execução de contrato ou procedimento preliminar, exercício regular de direitos, proteção da vida, tutela da saúde e legítimo interesse quando cabível. O consentimento será utilizado quando for a base adequada e exigida.
A existência de uma solicitação de consentimento não autoriza usos incompatíveis com a finalidade informada. Quando a finalidade ou o tratamento mudar de modo relevante, o titular será informado conforme a LGPD e as regras do controlador.
4. Compartilhamento e integrações
O RegulaPlus pode compartilhar ou permitir acesso a dados somente quando necessário para a finalidade autorizada, com controles de acesso e responsabilidades definidos. Isso pode envolver:
- unidades de saúde, centrais de regulação, equipes assistenciais e gestores que participam do atendimento ou fluxo autorizado;
- órgãos e entidades públicas competentes, nos limites de suas atribuições legais;
- prestadores de infraestrutura, hospedagem, banco de dados, envio de e-mail, mensageria, suporte e segurança, como operadores;
- integrações institucionais, como sistemas de regulação, agendas e catálogos, quando habilitadas pelo controlador; e
- autoridades administrativas, judiciais ou de controle, quando houver obrigação ou requisição válida.
As integrações de WhatsApp, Telegram, e-mail, serviços de IA ou outros provedores somente serão utilizadas quando habilitadas no ambiente. O usuário não deve inserir dados de saúde em canal que não esteja autorizado para aquela finalidade. O RegulaPlus não vende dados pessoais e não os utiliza para publicidade comportamental.
Quando o Web Push estiver ativado, o provedor de notificações associado ao navegador ou sistema operacional recebe apenas o endpoint técnico e o conteúdo cifrado necessário à entrega. A notificação externa é genérica e não inclui nome de paciente, protocolo, unidade, diagnóstico, mensagem clínica ou anexo. Os detalhes somente ficam disponíveis após autenticação e nova verificação de autorização no RegulaPlus.
4.1 Transferências internacionais
Se um fornecedor utilizado pelo ambiente processar dados fora do Brasil, a transferência será submetida às regras da LGPD, às orientações da ANPD, às cláusulas contratuais e às salvaguardas aplicáveis. O controlador deve manter o registro dos fornecedores e das garantias correspondentes.
5. Armazenamento, retenção e eliminação
Os dados são armazenados pelo período necessário para cumprir as finalidades do tratamento, atender obrigações legais e regulatórias, preservar registros de auditoria e exercer direitos em processos administrativos, judiciais ou de controle.
Ao fim da finalidade, os dados serão eliminados, anonimizados ou mantidos apenas quando houver base legal para conservação, como obrigação legal, proteção do exercício de direitos, pesquisa ou necessidade de prestação de contas. Backups e registros de segurança podem permanecer por período adicional, com acesso restrito e descarte conforme o ciclo técnico e a política de retenção do ambiente.
O prazo concreto pode variar conforme o tipo de dado, a natureza do atendimento, a unidade responsável, o sistema de origem e as normas do SUS, de arquivo, auditoria, transparência, saúde e controle aplicáveis.
A vinculação da assinatura Web Push ao usuário, acesso e dispositivo é mantida por até 12 horas de plantão desde a última renovação. Ela pode ser renovada durante o uso autorizado e é desativada no logout, na troca de acesso, na revogação da permissão ou no vencimento desse prazo.
6. Segurança da informação e confidencialidade
São adotadas medidas técnicas e administrativas proporcionais aos riscos, à natureza dos dados e ao contexto do tratamento, incluindo:
- autenticação individual, gestão de sessão e perfis de acesso;
- princípio do menor privilégio e segregação de funções;
- proteção de senhas por mecanismos apropriados, sem armazenamento em texto puro;
- proteção criptográfica dos endpoints e das chaves técnicas de assinaturas Web Push armazenadas;
- uso de conexões protegidas quando disponibilizado pelo ambiente;
- registros de auditoria, rastreabilidade de ações relevantes e monitoramento de segurança;
- rotinas de backup, recuperação e continuidade compatíveis com a criticidade do serviço; e
- orientações de sigilo, uso responsável, prevenção de compartilhamento indevido e resposta a incidentes.
Nenhum sistema é absolutamente imune a incidentes. O usuário deve proteger suas credenciais, não compartilhá-las, encerrar a sessão ao terminar e comunicar imediatamente qualquer suspeita de acesso indevido. Exportações, impressões, capturas de tela e documentos contendo dados pessoais continuam sob responsabilidade de quem os acessa e compartilha.
7. Direitos do titular
Nos termos da LGPD, o titular pode solicitar, observadas as exceções legais:
7.1 Como solicitar
O titular ou seu representante deve utilizar o canal institucional da unidade responsável pelo seu acesso. A solicitação deve informar o direito pretendido e, quando necessário, fornecer elementos para localizar o cadastro. Poderemos pedir comprovação de identidade ou representação para evitar divulgação a pessoa não autorizada.
As solicitações serão analisadas e respondidas nos prazos e formatos previstos na legislação e nos regulamentos aplicáveis. Alguns pedidos podem ser limitados quando houver obrigação de conservação, sigilo profissional, proteção da vida, segurança, direitos de terceiros ou outra exceção legal.
9. Incidentes de segurança
Incidentes suspeitos devem ser comunicados imediatamente à administração do ambiente ou ao canal institucional da unidade responsável pelo acesso. O controlador avaliará o evento, adotará medidas de contenção e comunicará a ANPD e os titulares quando houver risco ou dano relevante, conforme a LGPD e a regulamentação aplicável.
10. Alterações, legislação e contato
Esta política pode ser atualizada para refletir mudanças no sistema, nas integrações, nas finalidades, na legislação ou nas orientações da ANPD. A versão vigente ficará disponível nesta página, com indicação da data de atualização. Alterações relevantes serão comunicadas pelos meios adequados ao público afetado.
Esta política deve ser lida junto aos termos de uso, às normas de sigilo profissional, às políticas de segurança da informação e às regras institucionais da entidade controladora. Em caso de conflito, prevalecem a legislação aplicável e as determinações da autoridade competente.
Versão: 1.0 · Última atualização: 18 de agosto de 2026