Octor Logo
Octor Logo
Idioma
Entrar

LGPD / Segurança

Última atualização: 13/08/2026Leitura: ~8 min

A OCTOR LTDA (CNPJ 47.947.003/0001-09) está em conformidade com a Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018). Esta página explica como aplicamos a lei na proteção dos dados de saúde dos seus pacientes e na operação segura da plataforma Octor.

1. Nosso compromisso com a LGPD

A LGPD classifica dados de saúde como dados pessoais sensíveis, sujeitos a proteção especial. A Octor trata esses dados com o mais alto nível de cuidado, adotando medidas técnicas e organizacionais proporcionais à sua sensibilidade.

Informação importante

Nossa conformidade é contínua — revisamos processos, controles e documentação regularmente para manter o alinhamento com a legislação e as orientações da ANPD (Autoridade Nacional de Proteção de Dados).

2. Dados sensíveis de saúde

No contexto da plataforma Octor, dados sensíveis de saúde incluem:

  • Anamnese e história clínica dos pacientes;
  • Diagnósticos, condições de saúde e evoluções de atendimento;
  • Registros de prontuário eletrônico, prescrições e integrações (ex.: Memed);
  • Documentos clínicos (atestados, relatórios, laudos e anexos);
  • Exames, imagens e arquivos vinculados ao prontuário (Octor Cloud).

Informação importante

Esses dados são tratados exclusivamente para a finalidade de gestão clínica e administrativa da clínica ou profissional contratante, com base legal conforme o caso (tutela da saúde, execução de contrato, consentimento ou obrigação legal).

3. Responsabilidades

Nas hipóteses em que a Octor realizar operações de tratamento exclusivamente em nome e conforme as instruções do cliente, atuará na condição de Operadora. O cliente atuará como Controlador dos dados pessoais tratados em sua conta.

Caso a Octor realize tratamento para finalidades próprias, indispensáveis à prestação dos serviços, cumprimento de obrigações legais, prevenção à fraude, segurança da informação ou exercício regular de direitos, atuará como Controladora exclusivamente em relação às respectivas operações.

Octor como operadora:

Em relação aos dados dos pacientes inseridos na plataforma, a Octor frequentemente atua como operadora — processa os dados em nome da clínica ou profissional contratante (controlador), seguindo instruções contratuais e os limites da Política de Privacidade e do DPA.

Clínica ou profissional como controlador:

A clínica ou profissional que utiliza a Octor é o controlador dos dados dos seus pacientes, leads e equipe. É de sua responsabilidade:

  • Possuir legitimidade e base legal adequada para inserir e tratar dados de terceiros;
  • Informar titulares sobre o tratamento, quando aplicável;
  • Garantir que os dados inseridos sejam corretos e necessários;
  • Atender às solicitações dos titulares (pacientes) quanto aos seus dados;
  • Gerenciar perfis de acesso e credenciais da equipe.

Informação importante

A clínica contratante é responsável por garantir base legal adequada para o tratamento de dados de pacientes e por utilizar a plataforma em conformidade com a LGPD e normas do setor de saúde. A Octor não assume responsabilidades legalmente atribuídas ao Controlador.

4. Medidas de segurança aplicadas

A Octor adota medidas técnicas, administrativas e organizacionais compatíveis com as boas práticas de segurança da informação e proporcionais aos riscos apresentados pelas atividades de tratamento, incluindo:

  • Criptografia TLS (HTTPS) para todos os dados em trânsito;
  • Criptografia em repouso para campos clínicos sensíveis (AES-256);
  • Isolamento multi-tenant — cada conta possui ambiente lógico separado, sem acesso cruzado entre clínicas;
  • Autenticação segura com sessões e tokens de acesso controlados;
  • Controle de acesso por função (RBAC) — perfis como administrador, profissional, recepcionista e demais papéis configuráveis;
  • Backups operacionais para continuidade e recuperação de desastres (não constituem arquivamento permanente em benefício do contratante);
  • Infraestrutura de hospedagem Hostoo (Brasil), com alta disponibilidade e redundância;
  • Logs de auditoria para rastreabilidade de acessos e alterações em prontuário;
  • Gestão de vulnerabilidades, monitoramento de eventos e políticas internas de segurança, confidencialidade e treinamento de equipe.

Nenhum sistema computacional é absolutamente inviolável. A Octor não garante segurança absoluta contra eventos decorrentes de ações ilícitas de terceiros ou fatores externos imprevisíveis. O usuário é exclusivamente responsável pela guarda e confidencialidade de suas credenciais de acesso.

5. Direitos dos titulares (pacientes)

Conforme o Art. 18 da LGPD, os pacientes (titulares dos dados) têm direito a:

  • Confirmação da existência de tratamento;
  • Acesso aos seus dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários;
  • Portabilidade dos dados a outro fornecedor, quando aplicável;
  • Revogação do consentimento, quando o tratamento tiver essa base legal;
  • Informação sobre compartilhamentos e possibilidade de não consentir.

As solicitações serão analisadas individualmente, podendo a Octor solicitar informações adicionais necessárias à confirmação da identidade do solicitante ou da legitimidade do pedido. Pedidos manifestamente infundados, excessivos, repetitivos ou incompatíveis com obrigações legais poderão ser recusados ou ter seu atendimento limitado, nos termos da legislação aplicável.

Informação importante

Solicitações de pacientes devem ser encaminhadas, em regra, à clínica ou profissional responsável (controlador). A Octor apoiará o atendimento das solicitações dentro de seus limites técnicos e contratuais, conforme previsto no DPA.

Para exercer direitos em relação a dados tratados diretamente pela Octor (conta, suporte, site), entre em contato pelo canal indicado na seção 7.

6. Incidentes de segurança

Caso seja identificado incidente de segurança que possa acarretar risco ou dano relevante aos titulares dos dados pessoais, a Octor adotará as providências cabíveis previstas na legislação aplicável. A comunicação observará critérios técnicos e legais, não sendo obrigatória para incidentes que não apresentem risco relevante ou cuja divulgação seja dispensada pela autoridade competente.

Em caso de incidente relevante, a Octor se compromete a:

  • Notificar o controlador contratante em até 72 horas após a confirmação técnica do incidente, informando, na medida do possível, a natureza do evento, categorias de dados afetadas, medidas adotadas e recomendações de mitigação;
  • Comunicar a ANPD e os titulares quando exigido pela legislação;
  • Adotar medidas imediatas de contenção, mitigação e investigação.

Reportar incidente ou vulnerabilidade

Para reportar suspeitas de incidentes ou vulnerabilidades, entre em contato imediatamente: privacidade@octor.com.br

7. Encarregado de Proteção de Dados (DPO)

O encarregado de proteção de dados da Octor é responsável por:

  • Orientar colaboradores e parceiros sobre a LGPD;
  • Atender solicitações de titulares e da ANPD;
  • Coordenar auditorias e revisões de conformidade.

Contato do DPO

E-mail: privacidade@octor.com.br
Prazo de resposta: até 15 dias úteis.

Documentos complementares:

Para detalhes sobre coleta, finalidades e compartilhamento, consulte também nossa Política de Privacidade, o Contrato de Tratamento de Dados (DPA) os Termos de Migração de Dados e os Termos de Personalização.

Esta página é atualizada conforme evoluções na legislação e nas práticas de conformidade da Octor.