Solicitações de Autoridades

Como a MedDeck responde a pedido de autoridade pública: o que exigimos para atender, o que conseguimos entregar, o que não conseguimos entregar por desenho técnico, e como enviar um pedido.

  • Revisado em
  • 7 min de leitura

Fale com o encarregado pelo tratamento de dados pessoais da MedDeck.

[email protected] Central de Confiança

1. O princípio#

A MedDeck LTDA, inscrita no Cadastro Nacional da Pessoa Jurídica (CNPJ) sob o nº 52.959.712/0001-36, com sede no Estado de São Paulo, coopera com autoridade competente, dentro da lei. Isso tem dois lados, e os dois valem igualmente: a MedDeck responde a pedido legítimo, e a MedDeck não entrega dado pessoal sem um fundamento jurídico válido para isso.

Quando a MedDeck entrega dado em resposta a uma ordem de autoridade, o fundamento é o cumprimento de obrigação legal — Art. 7º, II, da Lei Geral de Proteção de Dados (LGPD) e Art. 6(1)(c) do Regulamento Geral de Proteção de Dados (GDPR, na sigla em inglês para General Data Protection Regulation), quando aplicável.

Para quem só usa o sistema

Se você usa o diagnos, este documento explica o que acontece se uma autoridade pedir dado sobre a sua conta: o que a MedDeck consegue entregar, o que não consegue, e quando você é avisado.

2. O que exigimos para atender um pedido#

Para responder a um pedido de dado pessoal, a MedDeck exige:

  • uma ordem de autoridade competente para o caso — judicial, policial ou administrativa, dentro da sua própria esfera de competência legal;
  • fundamentação: o motivo do pedido e a base legal que o autoriza;
  • identificação clara do titular do dado ou do dado especificamente buscado — uma conta, um endereço de e-mail, um período de tempo.

Não é suficiente para a MedDeck atender:

  • um pedido genérico, sem recorte de titular, conta ou período;
  • um pedido informal, sem identificação de quem solicita nem do órgão que representa;
  • um pedido sem identificação do titular ou do dado que está sendo buscado.

Um pedido que não atenda a esses requisitos recebe resposta explicando o que falta, não a recusa silenciosa.

3. O que conseguimos entregar#

Diante de um pedido que atende à seção 2, a MedDeck consegue entregar os dados cadastrais e de acesso que guarda em claro:

  • endereço de e-mail verificado;
  • telefone verificado, quando houver;
  • endereços de IP (Internet Protocol) associados ao acesso;
  • registros de acesso, com data e hora;
  • documentos de identificação dos representantes legais da conta, quando existirem;
  • dados de cobrança.

Esses dados existem em texto simples nos sistemas da MedDeck — não passam pela cifra do cofre de workspace, que a seção 4 trata separadamente.

4. O que não conseguimos entregar#

Como regra, o conteúdo guardado dentro de um cofre de workspace do diagnos não está entre o que a MedDeck consegue entregar — por impossibilidade técnica, não por escolha de política. A regra tem duas exceções, descritas abaixo, e elas mudam o que é entregável.

A cifra desse conteúdo acontece no dispositivo do próprio cliente, com uma chave que só o dispositivo dele detém. O cofre é de conhecimento zero: a MedDeck não guarda essa chave, não tem uma chave mestra e não consegue reconstruí-la. Fora das duas exceções, nem sob ordem judicial a MedDeck consegue decifrar o conteúdo de um cofre — a ordem cria uma obrigação legal, não uma capacidade técnica que o sistema não tem.

Atenção

Isto não é uma recusa disfarçada de limitação técnica. É uma limitação técnica real: o desenho do cofre de conhecimento zero existe precisamente para que nem a própria MedDeck consiga abrir o conteúdo sem a cooperação de quem tem a chave. Onde essa limitação não existe, este documento diz isso.

Primeira exceção: a mídia de exame, que a MedDeck consegue produzir#

Para gerar cópias otimizadas dos arquivos de um exame sem que ninguém precise estar conectado, duas chaves são seladas também para a chave do processador de mídia do diagnos: a de cada imagem, vídeo ou arquivo no formato Digital Imaging and Communications in Medicine (DICOM) enviado para um exame, e uma chave de cópias de cada exame, que só serve para cifrar e abrir as cópias otimizadas dele. A chave do exame em si nunca é selada. A chave privada do processador fica só dentro dele, na infraestrutura da Modal.com. Com ela, a MedDeck tem condição técnica de produzir em claro, diante de ordem válida que alcance esse conteúdo:

  • as imagens, os vídeos e os arquivos DICOM enviados para um exame, inclusive os dados de identificação que um arquivo DICOM costuma carregar;
  • o nome de cada um desses arquivos;
  • as cópias otimizadas geradas a partir deles — versão de visualização, miniatura, vídeo e estudo DICOM.

A exceção não alcança o registro clínico do exame — texto do laudo, título, modalidade e data, em nenhuma versão —, porque a chave de cópias é derivada de mão única da chave do exame e não abre nada além das cópias. Também não alcança arquivo solto no drive, cadastro de paciente, modelo de laudo nem anexo de exame que não seja imagem, vídeo ou DICOM: nada disso é selado para o processador, e a regra geral desta seção vale integralmente para esse conteúdo. Arquivo que não carregue o selo também não é alcançado. Como o selo fica guardado junto do exame e do arquivo, essa capacidade existe a qualquer tempo, não só enquanto um processamento está em curso.

Segunda exceção: o manifesto do visualizador#

Um arquivo técnico do diagnos está fora da hierarquia de chaves: o manifesto que alimenta o visualizador de imagem médica, que guarda nome e identificador do paciente em claro porque o formato padrão do visualizador depende desses campos. Esse dado a MedDeck consegue ler e, diante de ordem válida, consegue entregar — e é por isso que ele aparece aqui e não na lista da seção 3. Trazer esse arquivo para dentro da mesma proteção do resto do cofre está em implementação (ref-769793806).

Para autoridades com respaldo judicial

Em resumo, para efeito de cumprimento de ordem: a MedDeck entrega o que consta da seção 3, mais o nome e o identificador de paciente presentes no manifesto do visualizador quando o pedido os alcançar. Da imagem, do vídeo e do arquivo DICOM enviados para um exame e selados para o processador de mídia, a MedDeck tem condição técnica de produzir em claro o arquivo, o nome dele e as cópias otimizadas geradas a partir dele; diante de ordem válida que os alcance, a MedDeck não alega impossibilidade técnica. Não entrega — porque não consegue produzir — o registro clínico do exame (texto do laudo, título, modalidade e data), arquivo solto no drive, cadastro de paciente, modelo de laudo ou anexo de exame que não seja imagem, vídeo ou DICOM. Nesses casos a MedDeck identifica o responsável e o administrador do workspace e explica que o acesso depende da cooperação dessa pessoa: da senha dela, do dispositivo que guarda a chave, ou de uma chave de recuperação que ela detenha. A via é a cooperação do administrador do cofre, não a MedDeck.

5. Notificação ao titular#

A MedDeck avisa o titular sobre um pedido de autoridade que afete a sua conta, sempre que a lei ou a própria ordem não proíbam esse aviso. Quando há sigilo determinado — por exemplo, uma investigação em curso —, a MedDeck cumpre o sigilo e não notifica enquanto ele estiver em vigor.

6. Como enviar um pedido#

Pedidos de autoridade devem ser enviados ao encarregado pelo tratamento de dados pessoais da MedDeck, em [email protected].

O pedido precisa incluir:

  • identificação da autoridade e de quem assina o pedido, com meio de contato institucional para confirmação;
  • a ordem ou o documento que fundamenta o pedido;
  • identificação do titular do dado ou do dado especificamente buscado;
  • o prazo, quando houver urgência, e a justificativa para essa urgência.

O prazo típico de resposta é de até 10 dias úteis, contado do recebimento de um pedido completo. Pedido incompleto recebe, dentro desse mesmo prazo, a lista do que falta para ser atendido.

7. Jurisdição#

Pedidos de autoridade brasileira são recebidos e avaliados sob a legislação brasileira aplicável, pelo canal descrito na seção 6.

Pedidos de autoridade estrangeira seguem os canais de cooperação jurídica internacional aplicáveis ao caso — tratado de assistência jurídica mútua ou carta rogatória homologada pela Justiça brasileira, conforme a origem do pedido. Um pedido estrangeiro que chegue por um desses canais é tratado nos mesmos termos de um pedido brasileiro. Um pedido estrangeiro que não passe por um canal de cooperação reconhecido é tratado como solicitação informal, sujeita à mesma exigência de fundamentação da seção 2 — a MedDeck não promete cumprir ordem de jurisdição estrangeira fora dos canais que o direito brasileiro reconhece.