Proteção de dados
LGPD e privacidade
Esta página reúne, de forma pública e acessível, como o MediRec trata dados pessoais em conformidade com a Lei nº 13.709/2018 (LGPD).
1. Controlador e operador
O MediRec é desenvolvido e mantido pela 2BLP Futuro Ltda. (CNPJ 57.899.732/0001-82). Nas operações de saúde pública, o ente público ou instituto contratante atua como controlador dos dados dos cidadãos, e a 2BLP Futuro atua como operadora, tratando dados em nome e segundo as instruções do controlador, nos termos do contrato e da LGPD.
Quem é quem no tratamento dos dados. A 2BLP é a operadora — age sempre por instrução do controlador.
2. Encarregado pelo Tratamento de Dados (DPO)
A 2BLP Futuro designou formalmente seu Encarregado de Proteção de Dados por meio da Resolução interna nº 01/2026, de 12 de janeiro de 2026. Solicitações de titulares, dúvidas e comunicações sobre proteção de dados podem ser encaminhadas ao Encarregado:
3. Dados tratados
No contexto da regulação clínica e da gestão em saúde, o MediRec pode tratar, conforme a configuração de cada município ou instituto:
- Dados de identificação do cidadão: nome, CNS/CPF, data de nascimento e contatos, quando aplicável.
- Dados de saúde (sensíveis): encaminhamentos, requisições, resultados e informações de acompanhamento clínico provenientes dos sistemas oficiais.
- Dados de profissionais e gestores: credenciais de acesso e registros de uso da plataforma.
4. Finalidades e base legal
Os dados são tratados para viabilizar a regulação clínica e a gestão da rede de atenção. As bases legais aplicáveis incluem, conforme o caso, a execução de políticas públicas, a tutela da saúde por profissionais e serviços de saúde, e o cumprimento de obrigação legal ou regulatória pelo controlador.
5. Onde os dados ficam
O tratamento ocorre integralmente em território nacional. A infraestrutura é hospedada no Google Cloud Platform, na região brasileira (São Paulo), respeitando os requisitos de residência de dados. Não há transferência internacional de dados pessoais para fora do Brasil no curso normal de operação.
6. Inteligência artificial e validação humana
O MediRec utiliza um modelo de IA (Google Gemini) de forma estritamente transacional, com engenharia de prompts — sem treinamento de modelos com dados dos cidadãos. O modelo opera sob a Seção 17 (Training Restriction) dos Service Specific Terms do Google Cloud, que veda o uso dos dados para treinar ou ajustar modelos. O eventual cache opera apenas em memória, com expiração em 24 horas.
Quanto a decisões: nenhum registro avança sem validação humana explícita. A IA apoia o trabalho clínico e de regulação, mas a decisão é sempre de um profissional, em linha com o art. 20 da LGPD.
7. Compartilhamento e integrações
O MediRec opera conectado a sistemas oficiais e a laboratórios — SISREG, SER, GAL, SISCAN, SINAN Rio, eSUS, Científica Lab e Biomega —, dos quais recebe e para os quais encaminha informações conforme o fluxo de cada um. Cada base permanece como fonte da verdade; o MediRec não reutiliza nem comercializa esses dados, e o compartilhamento ocorre apenas para as finalidades descritas e segundo as instruções do controlador.
A infraestrutura é operada pela Google Cloud (região Brasil) na condição de suboperadora, vinculada por contrato e sujeita às mesmas obrigações de proteção de dados. Como detalhado na seção 6, os dados não são utilizados para treinar modelos de IA.
8. Medidas de segurança
- Dados criptografados em repouso.
- Tráfego protegido por HTTPS/SSL.
- Acesso de servidor restrito a automações autorizadas e a pessoal técnico designado, com segregação de funções.
9. Retenção e eliminação
O MediRec mantém um Procedimento de Eliminação de Dados que prevê quatro situações que disparam a eliminação:
- Solicitação do titular;
- Solicitação do controlador;
- Encerramento do contrato;
- Exclusão realizada pela própria plataforma.
A eliminação é executada nos diferentes ambientes onde o dado reside, em prazo máximo de 30 dias, com registro auditável. Ao término do período necessário às finalidades e às obrigações legais, os dados são eliminados ou anonimizados.
10. Direitos do titular
Nos termos da LGPD, o titular pode solicitar, entre outros: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação; portabilidade; e informações sobre compartilhamento. Como a 2BLP atua na condição de operadora (art. 39 da LGPD), o caminho para exercê-los depende de quem é o titular.
Pacientes
Os pacientes não acessam o sistema nem a 2BLP diretamente. Para exercer qualquer direito, o caminho é a própria rede de saúde: o paciente procura a equipe da unidade responsável pelo seu atendimento — ou outra instância da Secretaria. A rede avalia o pedido e, definido o encaminhamento, os profissionais autorizados acionam a 2BLP, que executa exatamente a operação determinada pelo controlador.
Profissionais usuários
Os profissionais que utilizam o MediRec também são titulares — de seus dados de cadastro, de acesso e da trilha de auditoria das próprias ações. Correções cadastrais simples (telefone, e-mail, erro de digitação no nome) podem ser solicitadas diretamente à 2BLP, por meio do Encarregado (dpo (arroba) 2blp.com). Já os dados clínicos que eles geram na plataforma — encaminhamentos, requisições e afins — não são de decisão do profissional: pertencem ao controlador, a quem cabe determinar qualquer alteração ou eliminação.
11. Avaliação de impacto (RIPD/DPIA)
A 2BLP Futuro mantém um Relatório de Impacto à Proteção de Dados Pessoais (RIPD/DPIA) que descreve o tratamento, avalia necessidade e proporcionalidade, mapeia os princípios da LGPD e registra a matriz de riscos e as medidas mitigatórias, com parecer técnico do Encarregado.
12. Incidentes de segurança
Em caso de incidente que possa acarretar risco relevante aos titulares, a 2BLP Futuro comunica o controlador para que sejam adotadas as providências previstas na LGPD, incluindo, quando aplicável, a comunicação à ANPD e aos titulares afetados.
13. Cookies e análise deste site
Esta seção trata do site medirec.com.br — não da plataforma. Aqui, a 2BLP atua como controladora dos dados de navegação dos visitantes. O site utiliza:
- Cookies de sessão (necessários): mantêm o site funcionando durante a visita e expiram ao encerrá-la.
- Análise de navegação (Microsoft Clarity): ferramenta da Microsoft que ajuda a entender como o site é usado — por meio de mapas de calor e gravações da sessão de navegação —, utilizando cookies. Os dados são processados pela Microsoft como terceira parte e não são usados para publicidade.
Os cookies de análise dependem do seu consentimento: você pode aceitá-los ou recusá-los no aviso exibido ao entrar no site, e rever a escolha a qualquer momento. Recusá-los não afeta o funcionamento do site, e você também pode bloquear ou remover cookies nas configurações do navegador.
O site também carrega fontes hospedadas pelo Google Fonts, o que envia o seu endereço IP ao Google no momento do carregamento.
Proteção de dados não é um anexo do MediRec — é parte de como ele foi construído. Se tiver qualquer dúvida sobre os seus dados, fale com o nosso Encarregado: dpo (arroba) 2blp.com.
Última atualização: a definir na publicação.