1. Quem somos e como falar com a gente#
O diagnos é uma plataforma de laudos de imagem médica operada pela MedDeck LTDA, inscrita no Cadastro Nacional da Pessoa Jurídica (CNPJ) sob o nº 52.959.712/0001-36, com sede no Estado de São Paulo, Brasil.
Nesta política, "MedDeck" é a empresa e "diagnos" é o produto. Quando escrevemos "você", falamos com quem usa a plataforma: o profissional de saúde, a clínica, o hospital ou o serviço de diagnóstico.
| Assunto | Canal |
|---|---|
| Dados pessoais, privacidade, direitos do titular | Gustavo Simões, encarregado pelo tratamento de dados pessoais — [email protected] |
| Suporte ao uso da plataforma | [email protected] |
| Assuntos gerais e comerciais | [email protected] |
Para qualquer assunto relacionado aos seus dados pessoais — dúvida, pedido de acesso, correção, exclusão ou reclamação —, escreva ao encarregado. A MedDeck responde em até 15 dias.
2. O que este documento cobre#
Esta política cobre dois lugares:
- o site diagnos.health, incluindo as páginas públicas e os formulários de contato;
- a plataforma diagnos, onde você cria sua conta, seu espaço de trabalho e seu cofre.
Quem decide o quê#
Em proteção de dados, quem decide para que serve um dado é o controlador; quem trata esse dado a serviço de quem decidiu é o operador. A divisão importa porque define a quem o titular deve se dirigir.
| Dado | Controlador | Papel da MedDeck |
|---|---|---|
| Dados da sua conta: e-mail, plano, cobrança, registros de acesso | MedDeck | Controladora |
| Dados de quem visita o site diagnos.health | MedDeck | Controladora |
| Conteúdo do cofre: exame, laudo, anexo, dado de paciente | A clínica, o hospital, o serviço de diagnóstico ou o profissional que usa o diagnos | Operadora |
Na prática: sobre o e-mail, o plano e a cobrança, a MedDeck responde diretamente a você. Sobre o dado do paciente, quem responde é a instituição de saúde ou o profissional que colocou aquele dado no cofre — a MedDeck age por instrução dele e o auxilia no que for necessário.
Um paciente que queira acessar, corrigir ou apagar o próprio exame deve procurar a clínica ou o profissional que o atendeu. A MedDeck não localiza exame de paciente por conta própria: o conteúdo do cofre é cifrado, pelo motivo explicado na seção 6, e quem decide sobre ele é o controlador.
3. Quais dados tratamos#
São seis categorias, e elas se comportam de maneiras muito diferentes.
3.1. Dados de conta#
O que a conta precisa para existir: o e-mail, o nome que você informar, o registro de autenticação do seu cofre, as chaves públicas das suas passkeys, a qual espaço de trabalho você pertence e com qual permissão, o plano contratado e o histórico de cobrança.
A sua senha não está nessa lista, e não está em nenhuma outra: ela nunca é enviada à MedDeck. A seção 11 explica como isso funciona.
3.2. Dados de uso#
O que a operação da plataforma gera enquanto você a usa: endereço de protocolo de internet (IP), data e hora de acesso, navegador e dispositivo, eventos de segurança, erros de software e medidas de uso do produto — quais telas foram abertas, quais recursos foram acionados, quanto tempo uma operação levou.
São dados sobre o uso, nunca sobre o conteúdo. O que você escreve dentro de um laudo não aparece aqui.
3.3. Conteúdo que você coloca no cofre#
Exames, laudos, anexos, modelos de laudo e os dados de paciente que os acompanham. Aqui existe dado pessoal sensível de saúde, e é por isso que o cofre foi construído do jeito que foi.
Esse conteúdo é cifrado no seu dispositivo antes de sair dele. A MedDeck guarda e transmite o texto cifrado. Não o lê — com três exceções nomeadas, uma delas o processamento da mídia enviada para um exame. A seção 6 é inteira sobre isso.
3.4. Verificação de identidade do representante legal#
Todo espaço de trabalho precisa de um representante legal, a pessoa que responde pelo conteúdo do cofre. Antes de ela assinar, a MedDeck confirma o telefone dela por mensagem de texto e verifica a identidade dela: uma foto do rosto é comparada com a foto de um documento oficial.
Essa comparação usa dado biométrico, que é dado pessoal sensível. Ela é feita pela Didit Identity, Inc., listada na seção 7, que processa esses dados na União Europeia, guarda as imagens e o modelo biométrico por no máximo 30 dias, depois os apaga, e não os usa para treinar modelo. A MedDeck recebe só o identificador da verificação e o resultado, e não guarda imagem nem modelo biométrico. Quem não quiser a verificação biométrica pode escrever para [email protected]: a verificação segue por e-mail e leva ao mesmo resultado, sem custo a mais e sem espera como penalidade. A equipe da MedDeck confere o documento a olho, sem reconhecimento facial automatizado, e apaga a cópia assim que a verificação termina.
Essa verificação só é feita com quem assina como representante legal. Os outros membros do espaço de trabalho não passam por ela.
3.5. Conversa com o assistente de inteligência artificial#
O diagnos tem um assistente de inteligência artificial (IA) que você usa só se quiser. Tudo o que você escreve, dita ou anexa nessa conversa sai do cofre em claro para que o modelo de IA consiga ler: o texto, o áudio, a imagem ou o arquivo de exame que você anexar e o trecho de laudo que você pedir para o assistente trabalhar. Por isso a conversa com o assistente é uma exceção ao conhecimento zero, descrita na seção 6.
A MedDeck guarda o texto das mensagens e os dados de controle da conversa (quem escreveu, quando, qual agente respondeu e quanto de uso foi consumido). Os anexos e os áudios ficam por 24 horas em um armazenamento separado, com a cifragem padrão da infraestrutura, que a MedDeck consegue ler.
Se você não quiser que um dado de paciente saia do cofre, não o coloque na conversa com o assistente.
3.6. Comunicação com a gente#
O que você escreve para suporte, para o comercial ou pelos formulários do site: a mensagem, o e-mail de contato, a data e o histórico do atendimento.
Atenção
Não inclua dado de paciente em mensagem de suporte ou em formulário do site. Esses canais ficam fora do cofre e, por isso, fora da proteção que o cofre oferece.
4. Para que usamos cada categoria#
Dados de conta#
Criar e manter a sua conta, autenticar você, controlar quem entra em qual espaço de trabalho, cobrar o plano contratado, emitir documento fiscal e falar com você sobre o serviço — aviso de segurança, mudança de termos, resposta a um pedido seu.
Dados de uso#
Três finalidades, e só estas:
- Manter o serviço em pé. Diagnosticar erro, medir desempenho, entender por que algo falhou.
- Proteger a plataforma. Detectar acesso indevido, tentativa de invasão, abuso e fraude, e manter o registro de auditoria das operações sensíveis.
- Melhorar o produto. Saber quais recursos são usados, onde as pessoas travam e o que precisa mudar.
A MedDeck não usa dado de uso para publicidade, não faz perfil de comportamento para vender a terceiro e não vende dado pessoal a ninguém — nem de uso, nem de conta, nem de qualquer outra categoria.
Conteúdo do cofre#
Guardar, transmitir, sincronizar entre os dispositivos autorizados, devolver a você quando pedir e, para a imagem, o vídeo ou o arquivo no formato Digital Imaging and Communications in Medicine (DICOM) enviado a um exame, gerar as cópias otimizadas que o visualizador usa (seção 6). É tudo o que a MedDeck faz com esse conteúdo.
Fora desse processamento automático, que converte formato sem interpretar o conteúdo clínico, ele não é lido nem analisado. Ele não é indexado por ninguém além de você, não é usado para treinar modelo de inteligência artificial e não é compartilhado. A exceção é o que você mesmo leva para a conversa com o assistente de inteligência artificial, descrita logo abaixo.
Conversa com o assistente de inteligência artificial#
Entregar ao modelo de inteligência artificial o que você pediu, devolver a resposta, manter o histórico da conversa para você e medir o uso para cobrança e limite do plano. Esse conteúdo não é usado para treinar modelo de inteligência artificial, nem pela MedDeck nem pelos fornecedores do modelo.
Comunicação com a gente#
Responder o que você perguntou, resolver o que você relatou, manter o histórico do atendimento e conduzir o relacionamento comercial com quem pediu contato.
5. Com que base legal#
Todo tratamento de dado pessoal precisa de uma hipótese que o autorize. No Brasil, elas estão na Lei Geral de Proteção de Dados (LGPD, a Lei 13.709/2018): no Art. 7º para dado pessoal comum e no Art. 11 para dado pessoal sensível, categoria em que entra o dado de saúde. Na União Europeia, estão no Regulamento Geral de Proteção de Dados (GDPR, na sigla em inglês para General Data Protection Regulation): no Art. 6 e, para dado sensível, no Art. 9.
| Categoria | Finalidade | LGPD | GDPR |
|---|---|---|---|
| Dados de conta | Criar a conta e prestar o serviço contratado | Art. 7º, V — execução de contrato | Art. 6(1)(b) |
| Dados de conta | Cobrar e emitir documento fiscal | Art. 7º, II — obrigação legal | Art. 6(1)(c) |
| Dados de uso | Segurança da plataforma, prevenção de fraude e abuso, auditoria | Art. 7º, IX — legítimo interesse | Art. 6(1)(f) |
| Dados de uso | Manter o serviço em pé e melhorar o produto | Art. 7º, IX — legítimo interesse | Art. 6(1)(f) |
| Dados de uso no site | Medição de audiência com cookie não essencial | Art. 7º, I — consentimento | Art. 6(1)(a) |
| Conteúdo do cofre, incluindo dado de saúde | Guardar e transmitir o texto cifrado e gerar as cópias otimizadas da mídia de exame, por instrução do controlador | Art. 11, II, "f" — tutela da saúde por profissional ou serviço de saúde | Art. 9(2)(h), combinado com o Art. 9(3) |
| Verificação de identidade do representante legal, com dado biométrico | Confirmar quem responde pelo espaço de trabalho e prevenir fraude de identidade | Art. 11, II, "g" — prevenção à fraude e segurança do titular em processo de identificação e autenticação | Art. 9(2)(a) — consentimento explícito |
| Telefone ou e-mail do paciente e aviso de que há um documento disponível | Entregar ao paciente o link de acesso ao laudo, por WhatsApp ou e-mail, quando o profissional escolhe esse canal (seção 7) | Art. 11, II, "f" — tutela da saúde por profissional ou serviço de saúde | Art. 9(2)(h), combinado com o Art. 9(3) |
| Conversa com o assistente de inteligência artificial, incluindo dado de saúde que você enviar | Processar o pedido no modelo de inteligência artificial, devolver a resposta e manter o histórico | Art. 11, II, "f" — tutela da saúde por profissional ou serviço de saúde | Art. 9(2)(h), combinado com o Art. 9(3) |
| Comunicação com a gente | Atender, responder e manter o histórico | Art. 7º, V e IX | Art. 6(1)(b) e (f) |
| Qualquer categoria | Cumprir obrigação legal ou ordem de autoridade competente | Art. 7º, II e Art. 11, II, "a" | Art. 6(1)(c) |
Sobre o conteúdo do cofre, a MedDeck é operadora: quem escolhe a base legal é a instituição de saúde ou o profissional que colocou o dado lá. A linha acima descreve a hipótese típica de um serviço de diagnóstico; o controlador pode ter outra, e ela prevalece.
Quando a base é o consentimento, você pode retirá-lo quando quiser, e a retirada não invalida o que foi feito antes dela (Art. 8º, § 5º, da LGPD; Art. 7(3) do GDPR). Quando a base é o legítimo interesse, você pode se opor (Art. 18, § 2º, da LGPD; Art. 21 do GDPR): a MedDeck avalia o pedido e para, salvo se houver motivo legítimo que prevaleça, caso em que explica qual é.
O legítimo interesse invocado acima está limitado às finalidades da coluna do meio — segurança da plataforma e continuidade e melhoria do serviço. Ele não se estende a publicidade comportamental, que a MedDeck não pratica.
6. O cofre: o que nem nós conseguimos ver#
O cofre é onde fica o conteúdo do seu trabalho — exame, laudo, anexo, dado de paciente. Ele é de conhecimento zero: como regra, a MedDeck guarda o conteúdo sem ter condição de lê-lo. A regra tem três exceções, e esta seção descreve as três.
Como isso funciona, em linguagem simples#
A chave que abre o seu cofre nasce no seu dispositivo, a partir da sua senha, e nunca sai de lá. O conteúdo é cifrado antes de ser enviado. O que chega ao servidor da MedDeck é um bloco embaralhado: ele ocupa espaço, tem tamanho e data, e não diz nada sobre o que carrega dentro.
A sua senha também nunca é enviada. A autenticação prova que você é você sem que a senha — ou qualquer coisa de que ela possa ser deduzida — trafegue pela rede.
Não é promessa de conduta, e não depende de a MedDeck se comportar bem: é consequência de como o produto foi construído. Não existe chave mestra que abra o cofre inteiro, não existe botão administrativo que abra um cofre alheio, não existe procedimento de exceção. A única chave do lado da MedDeck capaz de abrir parte do conteúdo é a do processador de mídia, descrita logo abaixo, e ela só alcança a mídia enviada para exames.
Confirmado
Sem a cooperação de um administrador daquele cofre, a MedDeck não consegue decifrar o registro clínico de um exame (o texto do laudo, o título, a modalidade e a data), o arquivo solto no drive, o cadastro de paciente, o modelo de laudo nem o anexo de exame que não seja imagem, vídeo ou arquivo DICOM. Isso vale para qualquer pessoa da equipe, para qualquer processo interno e para qualquer pedido externo, inclusive ordem judicial (ver a seção 14). As exceções são as três descritas logo abaixo: a mídia enviada para um exame e as cópias geradas a partir dela, o arquivo do visualizador de imagem e o que você mesmo leva para a conversa com o assistente de inteligência artificial.
Primeira exceção: a mídia do exame e o processador de mídia#
Quando você envia uma imagem, um vídeo ou um arquivo no formato Digital Imaging and Communications in Medicine (DICOM) para um exame, o diagnos gera cópias otimizadas dele: a versão de visualização e a miniatura da imagem, o vídeo em formato de reprodução contínua e o estudo DICOM que o visualizador de imagem médica abre. Para que isso aconteça sem que você precise estar conectado, duas chaves são seladas também para uma chave do processador de mídia do diagnos: a chave de cada imagem, vídeo ou arquivo DICOM enviado para um exame, e uma chave de cópias de cada exame, que só serve para cifrar e abrir essas cópias. A chave do exame em si nunca é selada.
Isso significa que a MedDeck tem condição técnica de abrir essa parte do conteúdo: cada arquivo de mídia enviado para um exame, inclusive o nome do arquivo, e as cópias otimizadas geradas a partir dele. É uma capacidade real, e por isso está escrita aqui em vez de escondida numa nota técnica. Na operação normal, esse conteúdo só é aberto durante o processamento; mas o selo fica guardado junto do exame e do arquivo, e a chave privada fica guardada no processador, então a capacidade não depende de haver um processamento em curso. Os limites dela são estes:
- Só a mídia do exame. O registro clínico do exame — o texto do laudo, o título, a modalidade e a data, em todas as versões — nunca fica ao alcance do processador: a chave de cópias é derivada da chave do exame por um caminho de mão única e não abre nada além das cópias. Arquivo solto no drive, cadastro de paciente e modelo de laudo também nunca são selados. Dentro de um exame, só imagem, vídeo e DICOM são selados e processados; um PDF anexado, por exemplo, não é.
- Só dentro do processador. A chave privada do processador existe apenas dentro de uma função isolada que roda na infraestrutura da Modal.com e que nunca lê arquivo nenhum. O servidor da aplicação e o serviço que organiza a fila de trabalho não têm essa chave e não conseguem abrir o conteúdo.
- Um trabalho, um espaço de trabalho. Cada trabalho de processamento roda num ambiente isolado, de uso único, que atende um só espaço de trabalho. O arquivo é convertido num processo separado, que não recebe chave nenhuma.
- O resultado volta cifrado. As cópias otimizadas são cifradas de novo antes de serem guardadas, com a chave de cópias do exame. Fora do processador, só quem tem acesso ao exame consegue abri-las.
Segunda exceção: o arquivo do visualizador de imagem#
O arquivo técnico que alimenta o visualizador de imagem médica guarda o nome e o identificador do paciente em claro, porque o formato padrão que o visualizador lê depende desses campos. Esse arquivo fica no mesmo nível de proteção dos dados de conta — protegido por controle de acesso, cifrado em trânsito e em repouso na infraestrutura, mas legível pela MedDeck.
Levar esse arquivo para dentro da mesma proteção do resto do cofre — ou remover dele os campos identificadores — está em implementação (ref-769793806).
Terceira exceção: a conversa com o assistente de inteligência artificial#
O modelo de IA não consegue ler texto cifrado. Por isso, o que você escreve, dita ou anexa na conversa com o assistente é enviado em claro: passa pelo AI Gateway da Cloudflare, Inc., que não guarda o conteúdo e registra só dados de uso (modelo, tokens e custo), e é processado pelo modelo da Anthropic, PBC (o assistente) ou pelo Gemini, da Google LLC (os agentes de laudo). A MedDeck guarda o histórico dessa conversa fora do cofre, como descrito na seção 3.5. O assistente só recebe o que você enviar a ele: ele não abre o cofre sozinho.
Fora dessas três exceções, nenhum conteúdo do cofre fica legível para a MedDeck. A imagem do exame, o texto do laudo, os anexos e o cadastro de paciente ficam guardados cifrados; a única parte que chega a ser aberta do lado da MedDeck é a da primeira exceção, e só pelo processador.
O que a MedDeck continua vendo#
Conhecimento zero protege o conteúdo, não apaga a existência dele. Mesmo sem ler nada, a MedDeck sabe que a sua conta existe, quando ela se conectou, de qual endereço, quantos cofres você tem, quanto espaço eles ocupam e quem são os membros de cada espaço de trabalho. Esses são os dados de conta e de uso das seções 3.1 e 3.2.
O que isso custa a você#
A contrapartida é direta e precisa estar clara: se você perder a senha e a chave de recuperação, o conteúdo daquele cofre é irrecuperável, inclusive por nós. Não é política que se flexibilize num caso excepcional. Para quase todo o conteúdo, é impossibilidade técnica; e a chave do processador de mídia não é uma saída, porque ela existe só para gerar as cópias da primeira exceção e não há procedimento que a use para devolver conteúdo a quem perdeu o acesso. Guarde a chave de recuperação fora da plataforma e, em cofre de equipe, mantenha mais de um membro com acesso.
Pelo mesmo motivo, a MedDeck não consegue apagar um item específico de dentro de um cofre a pedido de alguém: ela não sabe qual é. O que ela consegue é apagar o cofre inteiro, a pedido de quem tem poder para isso. Apagar um laudo ou um exame específico é operação de quem tem a chave — você.
7. Com quem compartilhamos#
A MedDeck não vende dado pessoal, não troca dado por publicidade e não compartilha dado com indústria farmacêutica, operadora de plano de saúde, empresa de análise de crédito ou rede de anúncios.
O dado pessoal é compartilhado com três grupos, e nenhum outro:
- Subprocessadores — empresas que operam parte da infraestrutura do diagnos, sempre sob instrução da MedDeck e nunca para uso próprio;
- Autoridades, quando há obrigação legal ou ordem competente — ver a seção 14;
- Quem você autorizar: os membros que você convida para um espaço de trabalho enxergam o que aquele espaço compartilha.
Subprocessadores ativos#
| Empresa | Função | Onde fica o dado |
|---|---|---|
| Cloudflare, Inc. | Hospedagem, rede de entrega de conteúdo, banco de dados e armazenamento de arquivo; envio de e-mail transacional, como a recuperação de acesso e o link do laudo ao paciente; passagem das chamadas ao modelo de inteligência artificial, sem guardar o conteúdo (AI Gateway) | União Europeia |
| Google LLC | Autenticação de conta, sincronização de dado em tempo real e modelo de inteligência artificial Gemini (Vertex AI) dos agentes de laudo | Estados Unidos |
| Modal.com | Processamento de mídia — compressão e conversão de exame enviado | Estados Unidos |
| Stripe, Inc. | Processamento de pagamento e gestão de assinatura | Estados Unidos |
| PostHog, Inc. | Análise de uso do produto | Estados Unidos |
| Sentry (Functional Software, Inc.) | Monitoramento e diagnóstico de erro de software | União Europeia |
| Didit Identity, Inc. | Verificação de identidade do representante legal, com comparação biométrica entre rosto e documento | União Europeia |
| Anthropic, PBC | Modelo de inteligência artificial do assistente do espaço de trabalho | Estados Unidos |
| Meta Platforms Ireland Ltd. | Envio, pela API oficial WhatsApp Business Cloud, da mensagem com o link de acesso ao laudo, quando o profissional escolhe esse canal; o conteúdo do laudo e a senha não passam por ela | Estados Unidos |
A lista completa e atualizada, com a descrição de cada função, está no documento Subprocessadores. É a mesma lista: uma fonte só, para que a página publicada e a realidade não saiam de sincronia.
Com duas exceções, nenhum subprocessador consegue ler o conteúdo do seu cofre: eles operam sobre o texto cifrado, pelo motivo da seção 6.
A primeira exceção é a Modal.com. O processador de mídia do diagnos roda na infraestrutura dela e, durante o processamento, abre as imagens, os vídeos e os arquivos DICOM enviados para um exame, inclusive o nome de cada arquivo, para gerar as cópias otimizadas descritas na seção 6. A chave que permite isso fica só dentro desse processador, cada trabalho roda num ambiente isolado de uso único, e as cópias geradas são cifradas de novo antes de serem guardadas. O registro clínico do exame, arquivo solto no drive, cadastro de paciente e modelo de laudo nunca ficam ao alcance dela.
A segunda é o que você envia ao assistente de inteligência artificial: esse conteúdo passa em claro pelo AI Gateway da Cloudflare, Inc., que não o guarda e registra só dados de uso (modelo, tokens e custo), e chega à Anthropic, PBC e à Google LLC (Gemini), que o processam para devolver a resposta e não o usam para treinar modelo.
Envio do link do laudo ao paciente#
Depois de assinar um laudo, o profissional pode mandar ao paciente um link de acesso ao documento por WhatsApp, por e-mail ou pelos dois. O envio só acontece quando o profissional escolhe o canal, laudo a laudo.
- O que sai: o telefone ou o e-mail do paciente e uma mensagem genérica com o link. A mensagem não traz o nome do exame, a especialidade nem o diagnóstico. Mesmo assim, quem entrega a mensagem fica sabendo que há um documento de saúde para aquele contato.
- Quem entrega: a Meta Platforms Ireland Ltd., pela API oficial WhatsApp Business Cloud, e a Cloudflare, Inc., pelo serviço de e-mail. No e-mail, a mensagem também passa pelo provedor de e-mail do paciente, escolhido por ele.
- O que não sai: o conteúdo do laudo e a senha. O laudo continua cifrado no cofre e só abre com a senha que o profissional entrega impressa ao paciente. Por isso, um link encaminhado por engano não abre o documento sozinho.
A clínica ou o profissional que envia é o controlador desse tratamento e a MedDeck é operadora, como no resto do cofre (seção 5). A base legal típica é a tutela da saúde: o envio do resultado faz parte do cuidado. Cabe a quem envia usar só o canal que o paciente aceitou receber.
Os contratos por trás disso#
Cada subprocessador opera sob um Acordo de Processamento de Dados (DPA, na sigla em inglês para Data Processing Agreement), que define o que ele pode e o que não pode fazer com dado pessoal que passa pelo diagnos. Você pode pedir uma cópia do acordo de qualquer um deles ao encarregado.
Se um dia a MedDeck contratar um subprocessador novo, ele entra naquela lista antes de tocar em dado pessoal.
8. Transferência internacional#
A MedDeck é uma empresa brasileira, e parte da infraestrutura que ela contrata fica fora do Brasil. Todo dado pessoal do diagnos é tratado nos Estados Unidos ou na União Europeia — nunca em uma terceira região. A tabela da seção 7 diz, empresa por empresa, onde cada dado fica.
O conteúdo do cofre viaja cifrado e chega cifrado. A transferência internacional dele não muda quem consegue lê-lo, com uma exceção: a imagem, o vídeo ou o arquivo DICOM enviado para um exame é aberto, durante o processamento, pelo processador de mídia que roda na infraestrutura da Modal.com, nos Estados Unidos (seção 6).
O link do laudo enviado por WhatsApp passa pela Meta, que guarda o dado da API nos Estados Unidos. Chegam a ela o telefone do paciente e a mensagem genérica com o link; o laudo e a senha não chegam (seção 7).
O que sustenta a transferência#
Cada transferência é sustentada pelo Acordo de Processamento de Dados firmado com o subprocessador, que é a salvaguarda contratual exigida pela lei brasileira e pela europeia. Você pode pedir ao encarregado uma cópia das salvaguardas aplicáveis a qualquer um dos destinos.
Para a Meta, a salvaguarda é o Quadro de Privacidade de Dados UE-EUA, em que a Meta Platforms, Inc. é certificada, somado às cláusulas contratuais padrão do acordo de processamento público da Meta. A confirmação das cláusulas equivalentes exigidas pela lei brasileira está em implementação (ref-631666246).
Para a equipe jurídica
No Brasil, a transferência internacional é regida pelos Arts. 33 a 36 da LGPD e pelo que a Autoridade Nacional de Proteção de Dados (ANPD) fixou na Resolução CD/ANPD nº 19/2024, que aprovou o Regulamento de Transferência Internacional e o texto das cláusulas contratuais padrão. Na União Europeia, pelo Capítulo V do GDPR, Arts. 44 a 49 — o Art. 13(1)(f) é o que obriga a informar o fato da transferência e o meio de obter cópia das salvaguardas, que é o parágrafo acima.
Representação na União Europeia#
A designação de representante legal em solo europeu, exigida pelo Art. 27 do GDPR de quem oferece serviço a titular na União Europeia sem ter estabelecimento no bloco, está em implementação (ref-020936905). Enquanto ela não estiver concluída, o canal para titulares europeus é o mesmo das seções 1 e 16: o encarregado, por e-mail, com o mesmo prazo de resposta.
9. Por quanto tempo guardamos#
A regra geral é a da necessidade: cada dado fica pelo tempo em que serve à finalidade que o justificou, e depois é eliminado. Algumas categorias têm prazo fixado por lei, e esse prazo prevalece.
| Dado | Prazo |
|---|---|
| Dados de conta | Enquanto a conta existir. Depois do encerramento, pelo prazo de descarte da Política de Retenção e Descarte |
| Conteúdo do cofre | Enquanto o cofre existir. Quem apaga item a item é você; a MedDeck apaga o cofre inteiro, a pedido de quem tem poder para isso |
| Registros de acesso à aplicação | No mínimo 6 meses, por exigência do Art. 15 do Marco Civil da Internet (Lei 12.965/2014) |
| Dados fiscais e de cobrança | 5 anos, por exigência da legislação tributária |
| Resultado da verificação de identidade do representante legal | Enquanto o espaço de trabalho existir e, depois, pelo prazo necessário para a MedDeck se defender em processo judicial, administrativo ou arbitral. A imagem e o modelo biométrico não são guardados pela MedDeck |
| Imagem do rosto, do documento e modelo biométrico na Didit Identity, Inc. | Até 30 dias depois da verificação; depois são apagados |
| Cópia de documento enviada na verificação por e-mail do representante legal | Até o fim da verificação; depois é apagada, e fica só o resultado |
| Mensagens da conversa com o assistente de inteligência artificial | Enquanto o espaço de trabalho existir. Quando o agente da conversa é arquivado, o histórico sai do banco de dados e passa para o armazenamento de arquivo, onde continua guardado |
| Anexos e áudios enviados ao assistente de inteligência artificial | 24 horas; depois são apagados. O texto das mensagens não entra nesse prazo |
| Pedido e resposta ao modelo no AI Gateway | Não são guardados. O gateway guarda só dados de uso de cada chamada (modelo, quantidade de tokens e custo), sem o conteúdo da conversa, para medir consumo |
| Cópia do pedido e da resposta nos fornecedores do modelo (Anthropic, PBC e Google LLC) | Pelo prazo do contrato com cada fornecedor, que não usa o conteúdo para treinar modelo |
| Registro de auditoria de operação sensível | Pelo prazo da Política de Retenção e Descarte |
| Comunicação com suporte e com o comercial | Enquanto útil ao atendimento e ao histórico do relacionamento, pelo prazo da Política de Retenção e Descarte |
| Dados de navegação no site | Pelo prazo declarado na Política de Cookies |
O prazo mínimo de 6 meses dos registros de acesso é imposto por lei e prevalece sobre o pedido de eliminação. É a única hipótese em que a MedDeck não consegue apagar imediatamente um dado a seu pedido — e, quando ela ocorre, a MedDeck diz isso na resposta, em vez de deixar o pedido sem explicação.
Encerrada a conta e vencidos os prazos acima, o dado é eliminado de forma definitiva, inclusive das cópias de segurança, no ciclo de descarte descrito na Política de Retenção e Descarte.
10. Seus direitos e como exercê-los#
Você pode, a qualquer momento:
- saber se a MedDeck trata dados seus e quais são;
- acessar esses dados e receber uma cópia em formato legível;
- corrigir o que estiver errado, desatualizado ou incompleto;
- eliminar dados, salvo quando a lei obriga a MedDeck a guardá-los;
- limitar um tratamento ou se opor a ele, quando a base for o legítimo interesse;
- levar seus dados para outro serviço, em formato estruturado;
- retirar um consentimento que tenha dado, sem afetar o que foi feito antes;
- saber com quem a MedDeck compartilha seus dados, e o que acontece se você negar consentimento;
- pedir revisão humana de decisão tomada apenas por processo automatizado que afete você;
- reclamar a uma autoridade de proteção de dados: no Brasil, a Autoridade Nacional de Proteção de Dados (ANPD), em https://www.gov.br/anpd/; na União Europeia, a autoridade do país onde você mora.
Como pedir#
Escreva para [email protected], do e-mail da sua conta, dizendo o que você quer. A MedDeck responde em até 15 dias — o prazo do Art. 19, II, da LGPD, que é o mais curto entre os que se aplicam a ela, e por isso o adotado para todos os titulares. O atendimento é gratuito.
Se o pedido não tiver vindo do e-mail da conta, a MedDeck pede uma confirmação adicional de identidade antes de responder. Não é burocracia: entregar dado pessoal a quem se passa pelo titular é, ele mesmo, um vazamento.
Dois limites honestos#
Sobre o conteúdo do cofre, você não precisa pedir nada: ele já é seu e é você quem o abre. A MedDeck não acessa, corrige, exporta ou apaga seletivamente o que está lá dentro. Na maior parte do conteúdo, porque não consegue ver o que há lá; na mídia de exame, porque o processador da seção 6 a abre só para gerar as cópias otimizadas. Ela consegue apagar o cofre inteiro.
Se o pedido for de um paciente sobre um exame ou laudo, quem responde é a clínica, o hospital ou o profissional que o atendeu — o controlador daquele dado, conforme a seção 2. A MedDeck encaminha o pedido a ele e o auxilia no que for necessário.
11. Como protegemos seus dados#
O resumo do que existe hoje. O documento "Como o diagnos protege seus dados" descreve cada item em detalhe.
- Duas camadas de cifra. O conteúdo é cifrado no seu dispositivo com ChaCha20-Poly1305, em modo contínuo com renovação de chave, e o que fica guardado no servidor recebe uma segunda camada, com AES-256.
- Senha que não trafega. A autenticação usa o protocolo OPAQUE (troca de chave autenticada por senha): o servidor nunca recebe, nunca vê e nunca guarda a sua senha, nem em forma que permita adivinhá-la depois. Passkeys também são suportadas.
- Cifra em trânsito. Todo o tráfego usa Segurança da Camada de Transporte (TLS, na sigla em inglês para Transport Layer Security).
- Isolamento por espaço de trabalho. Cada espaço de trabalho tem banco de dados, armazenamento e índice de busca próprios. Um não enxerga o outro.
- Registro de auditoria. Operação sensível fica registrada de forma auditável.
- Inventário de dados versionado. O catálogo de quais dados existem, onde ficam e quem consegue abri-los é gerado a partir do próprio código, não mantido à mão — o que impede que a descrição e a realidade se afastem em silêncio.
Nenhum sistema é imune. Se um incidente afetar dados pessoais, a MedDeck comunica você e a autoridade nos prazos da lei — 3 dias úteis para a ANPD, conforme a Resolução CD/ANPD nº 15/2024, e 72 horas para a autoridade europeia, conforme o Art. 33 do GDPR.
Uma consequência do desenho do cofre merece ser dita aqui: um incidente no servidor da MedDeck não expõe o conteúdo dos cofres. Quem obtiver aquele conteúdo obtém texto cifrado, sem as chaves para abri-lo — elas nunca estiveram lá.
O limite dessa garantia é o processador de mídia da seção 6. A chave dele é uma só para todos os espaços de trabalho: quem a obtivesse, junto com o conteúdo guardado, conseguiria abrir a mídia enviada para exames, com o nome de cada arquivo, e as cópias geradas a partir dela, de qualquer espaço de trabalho — nunca o registro clínico do exame nem o resto do cofre. Por isso ela fica isolada numa função que não lê arquivo, fora do servidor da aplicação, e cada trabalho roda num ambiente de uso único, que atende um só espaço de trabalho.
12. Cookies e o que fica no seu navegador#
O site diagnos.health e a plataforma guardam algumas informações no seu navegador. Uma parte é indispensável para o serviço funcionar — manter você conectado, lembrar o idioma escolhido, registrar a sua decisão sobre medição. Outra parte serve para medir como o site é usado, e essa parte só existe se você aceitar.
Três compromissos valem em qualquer caso:
- Nada que não seja essencial é gravado ou lido antes da sua escolha.
- Recusar é tão fácil quanto aceitar, e você pode mudar de ideia depois, pelo mesmo lugar.
- Não há pixel de publicidade, não há remarketing e não há venda de dado de navegação.
A Política de Cookies traz a lista completa: cada cookie, para que serve, quanto tempo dura, quem o recebe e qual é a base legal. É lá que essa informação é mantida atualizada, para não existir em dois lugares e divergir.
13. Crianças e adolescentes#
O diagnos é uma ferramenta de trabalho para profissionais e instituições de saúde. A MedDeck não cria conta para menores de 18 anos e não dirige nenhuma comunicação a crianças ou adolescentes.
Exame e laudo de paciente menor de idade, naturalmente, podem estar dentro de um cofre. Esse dado é tratado sob a responsabilidade do profissional ou da instituição de saúde que o inseriu, na condição de controlador: é dele o dever de obter o consentimento de quem detém a guarda, quando exigido, e de observar o melhor interesse da criança e do adolescente (Art. 14 da LGPD; Art. 8 do GDPR).
Se a MedDeck souber que uma conta foi criada por menor de 18 anos, ela encerra a conta e elimina os dados de cadastro.
14. Pedidos de autoridade e ordem judicial#
A MedDeck recebe e cumpre ordem de autoridade competente. E é específica sobre o que isso significa, porque a resposta muda conforme o que é pedido.
O que a MedDeck consegue entregar ou fazer#
- os dados cadastrais da conta responsável: e-mail, plano, data de criação;
- registros de acesso à aplicação: data, hora e endereço de origem;
- suspender ou encerrar uma conta;
- encerrar ou excluir um espaço de trabalho inteiro.
O que ela não consegue#
Abrir um cofre. As chaves que decifram o conteúdo nascem no dispositivo do titular, e a MedDeck não tem chave que abra o cofre. Sem a cooperação de um administrador daquele cofre, não há como entregar o conteúdo — e nenhuma ordem cria uma capacidade técnica que o sistema não tem.
A exceção é a parte do conteúdo que o processador de mídia consegue abrir (seção 6): as imagens, os vídeos e os arquivos DICOM enviados para um exame, com o nome de cada arquivo, e as cópias otimizadas geradas a partir deles. Diante de ordem válida que alcance esse conteúdo, a MedDeck não alega impossibilidade técnica, porque nesse caso ela não existe. O registro clínico do exame (o texto do laudo, o título, a modalidade e a data), arquivo solto no drive, cadastro de paciente e modelo de laudo continuam fora do alcance dela.
Quando é intimada a entregar conteúdo de cofre, a MedDeck responde à autoridade com o que é verdade: identifica o responsável pela conta e informa que o acesso ao conteúdo depende da colaboração dele — da senha, do dispositivo autorizado ou da chave de recuperação.
A MedDeck avisa você sobre pedido que afete a sua conta sempre que a lei permitir, e o faz antes de responder quando o prazo permitir.
O documento "Solicitações de Autoridades" descreve o procedimento completo: para onde enviar, o que uma ordem precisa conter para ser atendida e como a MedDeck registra cada pedido recebido.
15. Mudanças nesta política#
Esta política muda quando o produto muda. Quando a mudança for relevante — nova finalidade, nova categoria de dado, novo subprocessador, novo destino de transferência —, a MedDeck avisa por e-mail e no site com pelo menos 30 dias de antecedência, para que você tome conhecimento antes de a versão nova valer.
O aviso é para você tomar conhecimento, não para consentir: a maior parte do tratamento descrito aqui não se apoia em consentimento, e sim em contrato, obrigação legal e legítimo interesse. Quando uma mudança depender do seu consentimento, ela será pedida separadamente e de forma destacada.
As versões anteriores permanecem acessíveis, com data, para você poder comparar o que mudou.
Esta versão é de 26 de setembro de 2026.
16. Como falar com o encarregado#
O encarregado pelo tratamento de dados pessoais da MedDeck é Gustavo Simões, e o canal é [email protected].
Ele é quem recebe pedido de titular, dúvida sobre esta política, pedido de cópia de acordo com subprocessador, comunicação de incidente e contato de autoridade de proteção de dados. Escreva em português, espanhol ou inglês.
Para que a resposta seja útil na primeira tentativa, diga no e-mail:
- de qual conta você fala — o e-mail cadastrado;
- o que você quer: acesso, correção, eliminação, portabilidade, oposição, retirada de consentimento ou informação;
- se o pedido é sobre dado seu ou sobre dado de um paciente. No segundo caso, o pedido provavelmente pertence à instituição de saúde controladora, e o encarregado explica o caminho.
O prazo de resposta é de 15 dias, e o atendimento é gratuito. Se a resposta não resolver, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), no Brasil, ou à autoridade de proteção de dados do país onde mora, na União Europeia.