Documento modelo. Antes de publicar, substitua os campos destacados entre colchetes — [RAZÃO SOCIAL], [CNPJ], [ENDEREÇO], [NOME DO ENCARREGADO] e a [DATA] de atualização — e submeta o texto à revisão jurídica. O e-mail padrão do canal de privacidade é
privacidade@sanance.com.br.
1. Introdução e papéis (Controlador x Operador)
Esta Política de Privacidade descreve como a [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com sede em [ENDEREÇO] (“Sanance”, “nós”), trata dados pessoais no contexto do site sanance.com.br e da plataforma de inteligência operacional para a saúde por nós oferecida.
A Sanance é uma plataforma de inteligência operacional e tática para hospitais e clínicas, com foco inicial na operação de salas de quimioterapia (gestão de poltronas/cadeiras de infusão, paradas, fluxos de farmácia e dashboards de eficiência operacional). Para fins da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — “LGPD”), a Sanance atua em dois papéis distintos, conforme o tipo de dado tratado:
(a) Sanance como OPERADORA — dados operacionais hospitalares. Quando uma instituição de saúde (hospital, clínica ou oncoclínica — a “Instituição Cliente”) contrata a plataforma e nela insere ou sincroniza dados relativos à sua operação clínica, a Instituição Cliente é a CONTROLADORA desses dados e a Sanance atua como OPERADORA. Nesse papel, a Sanance trata os dados exclusivamente conforme as instruções da Instituição Cliente e os termos do contrato de prestação de serviços (incluindo o respectivo Acordo de Tratamento de Dados, quando aplicável). A Sanance não utiliza esses dados para finalidades próprias.
(b) Sanance como CONTROLADORA — dados coletados diretamente. A Sanance é a CONTROLADORA dos dados pessoais que coleta diretamente, decidindo sobre suas finalidades e meios de tratamento. Isso inclui: dados de visitantes e navegação no site sanance.com.br; dados de leads e contatos comerciais; e dados de cadastro e uso das contas de usuários que acessam a plataforma (os profissionais designados pela Instituição Cliente).
Esta Política se aplica integralmente ao papel (b). Em relação ao papel (a), esta Política descreve, em alto nível e por transparência, como a Sanance opera os dados, mas as decisões sobre o tratamento e o atendimento aos titulares cabem, em primeiro lugar, à Instituição Cliente controladora.
2. Quais dados são tratados
2.1 Dados de navegação (site)
Ao visitar o site sanance.com.br, podemos tratar dados técnicos mínimos necessários ao funcionamento e à segurança das páginas, tais como: endereço IP, tipo e versão de navegador, sistema operacional, páginas acessadas e data/hora do acesso. O site utiliza fontes hospedadas internamente (self-hosted) e armazena a preferência de tema do usuário localmente no navegador (localStorage); não emprega cookies de rastreamento de terceiros por padrão (ver Seção 9).
2.2 Dados de contato e de lead
Quando você nos contata ou solicita informações comerciais, podemos coletar: nome, e-mail corporativo, cargo/função, instituição/empresa e o conteúdo da mensagem enviada. Esses dados são fornecidos voluntariamente por você.
2.3 Dados de conta de usuário (plataforma)
Para os profissionais autorizados a acessar a plataforma, tratamos dados de cadastro e autenticação: nome, e-mail, vínculo organizacional (org/hospital), papel de acesso (RBAC — por exemplo: owner, administrador, gestor, enfermagem, farmácia) e registros de autenticação e auditoria de acesso. O cadastro é fechado (contas são provisionadas pela Instituição Cliente) e a verificação de e-mail é obrigatória.
2.4 Dados operacionais hospitalares (tratados como Operadora)
No exercício do papel de Operadora, a Sanance processa, sob instrução da Instituição Cliente, dados de eventos operacionais da sala de quimioterapia e da farmácia. Em alto nível, isso inclui:
- registros de eventos da sala (log append-only de check-in, check-out, início e fim de pausa de infusão);
- status e ocupação de poltronas/cadeiras de infusão;
- motivos de parada categorizados e justificativas associadas;
- etapas do pipeline de preparo de medicação (separação, preparação, validação, entrega) e marcos de SLA;
- números de atendimento usados para reconstruir a linha do tempo operacional.
A plataforma foi concebida para operar com foco em métricas e eventos operacionais (eficiência, fluxo, disponibilidade, OEE) em vez de informações clínicas individualizadas, evitando dados de identificação direta de paciente sempre que possível. Quando campos potencialmente sensíveis (como observações e justificativas) são tratados, eles recebem proteção reforçada (ver Seções 4 e 7). A definição final sobre quais dados são inseridos na plataforma cabe à Instituição Cliente controladora, inclusive eventuais dados que, por decisão dela, sejam fornecidos por meio de planilhas/integrações ou entrada manual.
3. Finalidades e bases legais
A Sanance trata dados pessoais para as finalidades e com fundamento nas bases legais da LGPD descritas abaixo.
| Dado / contexto | Finalidade | Base legal (LGPD) |
|---|---|---|
| Dados de navegação | Operar e proteger o site; segurança da informação | Legítimo interesse (Art. 7º, IX) |
| Dados de contato/lead | Responder solicitações de atendimento comercial e adotar procedimentos preliminares a pedido do titular | Procedimentos preliminares relacionados a contrato, a pedido do titular (Art. 7º, V) e/ou legítimo interesse (Art. 7º, IX) |
| Dados de conta de usuário | Prover, autenticar e auditar o acesso à plataforma | Execução de contrato com a Instituição Cliente (Art. 7º, V) |
| Dados operacionais (como Operadora) | Prestar o serviço de inteligência operacional conforme instrução da Instituição Cliente | Execução de contrato (Art. 7º, V); a base legal primária perante o titular é definida pela Instituição Cliente controladora |
| Comunicações de marketing direcionadas | Envio de conteúdo institucional, mediante opção do titular | Consentimento (Art. 7º, I), revogável a qualquer tempo |
Dados pessoais sensíveis de saúde. Caso a Instituição Cliente, no exercício de seu papel de controladora, opte por inserir na plataforma dados que se qualifiquem como dados pessoais sensíveis relativos à saúde, o tratamento desses dados observará as hipóteses do Art. 11 da LGPD, em especial: tutela da saúde (Art. 11, II, “f”), cumprimento de obrigação legal ou regulatória pela controladora (Art. 11, II, “a”), execução de contrato ou consentimento específico e destacado do titular, conforme aplicável ao caso concreto e definido pela Instituição Cliente. A Sanance, como Operadora, atua segundo a base legal e as instruções estabelecidas pela controladora.
Dados de crianças e adolescentes. Eventual tratamento de dados de crianças e adolescentes que decorra da operação da Instituição Cliente observará o Art. 14 da LGPD e o melhor interesse do titular, cabendo à Instituição Cliente controladora, quando aplicável, a obtenção do consentimento específico e em destaque de pelo menos um dos pais ou do responsável legal, nos termos da lei.
4. Compartilhamento de dados
A Sanance não vende dados pessoais. O compartilhamento ocorre apenas quando necessário às finalidades descritas, com as seguintes categorias de destinatários:
- Suboperadores e provedores de infraestrutura em nuvem, contratados para hospedagem, processamento e segurança, vinculados por contrato a obrigações de confidencialidade e proteção de dados compatíveis com esta Política e com a LGPD;
- Provedores de modelos de inteligência artificial (IA), exclusivamente quando o recurso de consultoria assistida por IA estiver habilitado e nos limites descritos na Seção 4.1;
- Autoridades públicas, quando exigido por lei, ordem judicial ou requisição de autoridade competente.
4.1 Uso de Inteligência Artificial e o “egress-guard”
A plataforma oferece um recurso de consultoria assistida por IA cuja análise é determinística (baseada em regras computadas internamente, que são a fonte da verdade); o modelo de linguagem (LLM) é utilizado apenas para verbalizar achados já calculados, e nunca analisa dados brutos.
Antes de qualquer envio a um provedor de IA, todo o conteúdo passa por uma camada de proteção própria, o egress-guard, que aplica de forma cumulativa:
- Allowlist (lista de permissão): somente campos expressamente permitidos podem sair; campos potencialmente identificadores ou sensíveis — como observações, justificativas, responsável, identificador de usuário, número de atendimento e carimbos de tempo — são removidos;
- k-anonimato: como salvaguarda adicional, células de agrupamento com contagem inferior a um limiar (padrão k = 5, configurável) são suprimidas;
- Pseudonimização: identificadores ou nomes que eventualmente escapem são tokenizados;
- Log de egress: são registrados apenas metadados da operação, nunca o conteúdo;
- Reidratação local dos resultados após o retorno do LLM.
Em consequência, nenhum dado bruto de paciente é enviado a provedores de IA. Na ausência de chave de IA configurada, o recurso funciona de ponta a ponta com saída determinística em texto, sem qualquer envio externo.
5. Transferência internacional de dados
A Sanance busca processar dados no Brasil sempre que possível. Caso, para determinada finalidade (por exemplo, provedores de nuvem ou de IA com infraestrutura no exterior), seja necessário transferir dados para fora do território nacional, a Sanance adotará as salvaguardas exigidas pela LGPD (Arts. 33 a 36), tais como cláusulas contratuais específicas, garantias de nível de proteção adequado e demais mecanismos reconhecidos pela Autoridade Nacional de Proteção de Dados (ANPD). Nesses casos, somente serão transferidos os dados estritamente necessários, e — no contexto do recurso de IA — apenas após o processamento pelo egress-guard descrito na Seção 4.1.
6. Retenção e eliminação
Os dados pessoais são mantidos pelo tempo necessário ao cumprimento das finalidades para as quais foram coletados, observado o seguinte:
- Dados de navegação: retidos por período curto, necessário a fins de segurança e diagnóstico técnico;
- Dados de contato/lead: mantidos enquanto durar o relacionamento comercial ou até manifestação do titular;
- Dados de conta de usuário: mantidos enquanto a conta estiver ativa e durante o prazo do contrato com a Instituição Cliente;
- Dados operacionais (como Operadora): retidos conforme as instruções da Instituição Cliente e o contrato; ao término da prestação do serviço, os dados serão eliminados ou devolvidos à controladora, conforme contratado.
Encerrada a finalidade ou mediante solicitação legítima, os dados serão eliminados ou anonimizados, ressalvadas as hipóteses de guarda obrigatória previstas em lei (Art. 16 da LGPD), como o cumprimento de obrigação legal ou regulatória e o exercício regular de direitos.
7. Segurança da informação
Em observância aos Arts. 46 a 49 da LGPD, a Sanance adota medidas técnicas e administrativas aptas a proteger os dados pessoais contra acessos não autorizados e situações de destruição, perda, alteração ou difusão indevidas, entre elas:
- Isolamento multi-tenant: cada registro é vinculado à sua organização (
org_id) e toda consulta é restrita a ela, de modo que uma Instituição Cliente nunca acessa dados de outra; - Criptografia de campos de texto livre de maior risco (como observações e justificativas) em repouso, no nível da aplicação, quando habilitada na implantação, em complemento às demais camadas de proteção da infraestrutura;
- Controle de acesso baseado em papéis (RBAC), com perfis distintos (owner, administrador, gestor, enfermagem, farmácia) e perfil de superusuário de plataforma/consultoria;
- Autenticação com verificação de e-mail obrigatória e cadastro fechado (contas provisionadas);
- Log de auditoria de leituras de dados sensíveis;
- Limitação de taxa (rate-limit) de requisições;
- Política de Segurança de Conteúdo (CSP) e cabeçalhos de segurança nas aplicações web.
Nenhum sistema é totalmente imune a riscos; mantemos processos de melhoria contínua das medidas de segurança.
Comunicação de incidentes. Na hipótese de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Sanance comunicará o fato à ANPD e aos titulares afetados, na qualidade aplicável (Controladora ou Operadora) e nos termos do Art. 48 da LGPD. Quando a Sanance atuar como Operadora, comunicará o incidente, sem demora injustificada, à Instituição Cliente controladora, a quem competirá, em regra, a comunicação à ANPD e aos titulares.
8. Direitos do titular
Nos termos do Art. 18 da LGPD, o titular de dados pessoais pode, a qualquer momento, requerer:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa, observados os segredos comercial e industrial;
- Eliminação dos dados pessoais tratados com base no consentimento, ressalvadas as hipóteses de guarda do Art. 16;
- Informação sobre as entidades públicas e privadas com as quais a Sanance compartilhou dados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- Revogação do consentimento, quando esta for a base legal aplicável.
Como exercer. As solicitações podem ser feitas pelo canal do Encarregado indicado na Seção 10. Poderemos solicitar informações adicionais para confirmar sua identidade antes de atender ao pedido.
Observação importante (papel de Operadora). Em relação aos dados operacionais hospitalares, a Instituição Cliente é a controladora. Caso a solicitação se refira a esses dados, ela será encaminhada à respectiva Instituição Cliente, a quem cabe a decisão sobre o atendimento; a Sanance prestará o apoio necessário como Operadora.
9. Cookies e tecnologias de rastreamento
O site sanance.com.br adota uma abordagem de uso mínimo:
- Utiliza fontes hospedadas internamente (self-hosted), evitando carregamentos de terceiros para essa finalidade;
- Armazena a preferência de tema (claro/escuro) localmente no navegador via localStorage — um dado técnico de conveniência, não um identificador de rastreamento;
- Não emprega cookies ou rastreadores de terceiros para publicidade ou perfilamento por padrão.
Caso, no futuro, sejam adotados cookies adicionais que exijam consentimento, esta Política será atualizada e os mecanismos de consentimento apropriados serão disponibilizados.
10. Encarregado pelo Tratamento de Dados (DPO)
Em conformidade com o Art. 41 da LGPD, a Sanance designou um Encarregado pelo Tratamento de Dados Pessoais (DPO), responsável por atuar como canal de comunicação entre a Sanance, os titulares e a ANPD:
- Encarregado(a): [NOME DO ENCARREGADO]
- E-mail: privacidade@sanance.com.br
Por meio desse canal, o titular pode exercer seus direitos (Seção 8), esclarecer dúvidas e apresentar solicitações relativas ao tratamento de seus dados.
11. Alterações desta Política
Esta Política de Privacidade pode ser atualizada a qualquer tempo, em razão de mudanças legais, regulatórias ou nas práticas de tratamento. A versão vigente estará sempre disponível em sanance.com.br, com a respectiva data de “Última atualização” indicada no topo. Recomendamos a revisão periódica deste documento.
12. Contato e Autoridade Nacional de Proteção de Dados (ANPD)
Para questões relativas a esta Política ou ao tratamento de seus dados pessoais, entre em contato pelo e-mail privacidade@sanance.com.br ou com a [RAZÃO SOCIAL], CNPJ [CNPJ], no endereço [ENDEREÇO].
Caso entenda que seus direitos não foram adequadamente atendidos, o titular pode também apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), por meio dos canais oficiais disponíveis em gov.br/anpd.