1. Nosso compromisso com a LGPD
A LGPD classifica dados de saúde como dados pessoais sensíveis, sujeitos a proteção especial. A Octor trata esses dados com o mais alto nível de cuidado, adotando medidas técnicas e organizacionais proporcionais à sua sensibilidade.
Informação importante
2. Dados sensíveis de saúde
No contexto da plataforma Octor, dados sensíveis de saúde incluem:
- Anamnese e história clínica dos pacientes;
- Diagnósticos, condições de saúde e evoluções de atendimento;
- Registros de prontuário eletrônico, prescrições e integrações (ex.: Memed);
- Documentos clínicos (atestados, relatórios, laudos e anexos);
- Exames, imagens e arquivos vinculados ao prontuário (Octor Cloud).
Informação importante
3. Responsabilidades
Nas hipóteses em que a Octor realizar operações de tratamento exclusivamente em nome e conforme as instruções do cliente, atuará na condição de Operadora. O cliente atuará como Controlador dos dados pessoais tratados em sua conta.
Caso a Octor realize tratamento para finalidades próprias, indispensáveis à prestação dos serviços, cumprimento de obrigações legais, prevenção à fraude, segurança da informação ou exercício regular de direitos, atuará como Controladora exclusivamente em relação às respectivas operações.
Octor como operadora:
Em relação aos dados dos pacientes inseridos na plataforma, a Octor frequentemente atua como operadora — processa os dados em nome da clínica ou profissional contratante (controlador), seguindo instruções contratuais e os limites da Política de Privacidade e do DPA.
Clínica ou profissional como controlador:
A clínica ou profissional que utiliza a Octor é o controlador dos dados dos seus pacientes, leads e equipe. É de sua responsabilidade:
- Possuir legitimidade e base legal adequada para inserir e tratar dados de terceiros;
- Informar titulares sobre o tratamento, quando aplicável;
- Garantir que os dados inseridos sejam corretos e necessários;
- Atender às solicitações dos titulares (pacientes) quanto aos seus dados;
- Gerenciar perfis de acesso e credenciais da equipe.
Informação importante
4. Medidas de segurança aplicadas
A Octor adota medidas técnicas, administrativas e organizacionais compatíveis com as boas práticas de segurança da informação e proporcionais aos riscos apresentados pelas atividades de tratamento, incluindo:
- Criptografia TLS (HTTPS) para todos os dados em trânsito;
- Criptografia em repouso para campos clínicos sensíveis (AES-256);
- Isolamento multi-tenant — cada conta possui ambiente lógico separado, sem acesso cruzado entre clínicas;
- Autenticação segura com sessões e tokens de acesso controlados;
- Controle de acesso por função (RBAC) — perfis como administrador, profissional, recepcionista e demais papéis configuráveis;
- Backups operacionais para continuidade e recuperação de desastres (não constituem arquivamento permanente em benefício do contratante);
- Infraestrutura de hospedagem Hostoo (Brasil), com alta disponibilidade e redundância;
- Logs de auditoria para rastreabilidade de acessos e alterações em prontuário;
- Gestão de vulnerabilidades, monitoramento de eventos e políticas internas de segurança, confidencialidade e treinamento de equipe.
Nenhum sistema computacional é absolutamente inviolável. A Octor não garante segurança absoluta contra eventos decorrentes de ações ilícitas de terceiros ou fatores externos imprevisíveis. O usuário é exclusivamente responsável pela guarda e confidencialidade de suas credenciais de acesso.
5. Direitos dos titulares (pacientes)
Conforme o Art. 18 da LGPD, os pacientes (titulares dos dados) têm direito a:
- Confirmação da existência de tratamento;
- Acesso aos seus dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários;
- Portabilidade dos dados a outro fornecedor, quando aplicável;
- Revogação do consentimento, quando o tratamento tiver essa base legal;
- Informação sobre compartilhamentos e possibilidade de não consentir.
As solicitações serão analisadas individualmente, podendo a Octor solicitar informações adicionais necessárias à confirmação da identidade do solicitante ou da legitimidade do pedido. Pedidos manifestamente infundados, excessivos, repetitivos ou incompatíveis com obrigações legais poderão ser recusados ou ter seu atendimento limitado, nos termos da legislação aplicável.
Informação importante
Para exercer direitos em relação a dados tratados diretamente pela Octor (conta, suporte, site), entre em contato pelo canal indicado na seção 7.
6. Incidentes de segurança
Caso seja identificado incidente de segurança que possa acarretar risco ou dano relevante aos titulares dos dados pessoais, a Octor adotará as providências cabíveis previstas na legislação aplicável. A comunicação observará critérios técnicos e legais, não sendo obrigatória para incidentes que não apresentem risco relevante ou cuja divulgação seja dispensada pela autoridade competente.
Em caso de incidente relevante, a Octor se compromete a:
- Notificar o controlador contratante em até 72 horas após a confirmação técnica do incidente, informando, na medida do possível, a natureza do evento, categorias de dados afetadas, medidas adotadas e recomendações de mitigação;
- Comunicar a ANPD e os titulares quando exigido pela legislação;
- Adotar medidas imediatas de contenção, mitigação e investigação.
Reportar incidente ou vulnerabilidade
7. Encarregado de Proteção de Dados (DPO)
O encarregado de proteção de dados da Octor é responsável por:
- Orientar colaboradores e parceiros sobre a LGPD;
- Atender solicitações de titulares e da ANPD;
- Coordenar auditorias e revisões de conformidade.
Contato do DPO
Prazo de resposta: até 15 dias úteis.
Documentos complementares:
Para detalhes sobre coleta, finalidades e compartilhamento, consulte também nossa Política de Privacidade, o Contrato de Tratamento de Dados (DPA) os Termos de Migração de Dados e os Termos de Personalização.
Esta página é atualizada conforme evoluções na legislação e nas práticas de conformidade da Octor.
