Proteção de dados

LGPD e privacidade

Esta página reúne, de forma pública e acessível, como o MediRec trata dados pessoais em conformidade com a Lei nº 13.709/2018 (LGPD).

Esta página consolida, em linguagem acessível, a postura de proteção de dados da plataforma. As versões formais e completas — Relatório de Impacto (RIPD/DPIA), Procedimento de Eliminação de Dados e Acordo de Processamento de Dados — são mantidas pelo Encarregado e disponibilizadas aos controladores parceiros mediante solicitação.
Dados no BrasilTudo criptografadoAcesso restritoSem treinamento de IADecisão humanaEliminação auditável

1. Controlador e operador

O MediRec é desenvolvido e mantido pela 2BLP Futuro Ltda. (CNPJ 57.899.732/0001-82). Nas operações de saúde pública, o ente público ou instituto contratante atua como controlador dos dados dos cidadãos, e a 2BLP Futuro atua como operadora, tratando dados em nome e segundo as instruções do controlador, nos termos do contrato e da LGPD.

Titularespacientes e profissionais
Controladora Secretaria ou instituição
Operadora2BLP · MediRec
SuboperadoraGoogle Cloud · Brasil

Quem é quem no tratamento dos dados. A 2BLP é a operadora — age sempre por instrução do controlador.

2. Encarregado pelo Tratamento de Dados (DPO)

A 2BLP Futuro designou formalmente seu Encarregado de Proteção de Dados por meio da Resolução interna nº 01/2026, de 12 de janeiro de 2026. Solicitações de titulares, dúvidas e comunicações sobre proteção de dados podem ser encaminhadas ao Encarregado:

Encarregado de Proteção de Dados (DPO) · 2BLP Futuro Ltda.dpo (arroba) 2blp.com

3. Dados tratados

No contexto da regulação clínica e da gestão em saúde, o MediRec pode tratar, conforme a configuração de cada município ou instituto:

  • Dados de identificação do cidadão: nome, CNS/CPF, data de nascimento e contatos, quando aplicável.
  • Dados de saúde (sensíveis): encaminhamentos, requisições, resultados e informações de acompanhamento clínico provenientes dos sistemas oficiais.
  • Dados de profissionais e gestores: credenciais de acesso e registros de uso da plataforma.

4. Finalidades e base legal

Os dados são tratados para viabilizar a regulação clínica e a gestão da rede de atenção. As bases legais aplicáveis incluem, conforme o caso, a execução de políticas públicas, a tutela da saúde por profissionais e serviços de saúde, e o cumprimento de obrigação legal ou regulatória pelo controlador.

5. Onde os dados ficam

O armazenamento e o núcleo do processamento ocorrem em território nacional: a infraestrutura é hospedada no Google Cloud Platform, na região brasileira de São Paulo (southamerica-east1), onde residem os dados da plataforma e as trilhas de auditoria. Com o Zero Data Retention ativado, nenhum dado pessoal é armazenado fora do país.

A única operação que utiliza infraestrutura fora do Brasil é a transcrição de documentos por inteligência artificial (seção 6): a chamada ao modelo é executada em endpoint multirregional do Google Cloud, de forma transacional e sem retenção — nada é armazenado, nada é retido após o processamento e nada é usado para treinar modelos. Essa transferência internacional observa os artigos 33 e seguintes da LGPD, amparada em cláusulas contratuais de proteção de dados firmadas com o fornecedor.

6. Inteligência artificial e validação humana

O MediRec utiliza um modelo de IA (Google Gemini) de forma estritamente transacional, com engenharia de prompts — sem treinamento de modelos com dados dos cidadãos. O modelo opera sob a Seção 17 (Training Restriction) dos Service Specific Terms do Google Cloud, que veda o uso dos dados para treinar ou ajustar modelos, e com o Zero Data Retention ativado, o conteúdo enviado não é retido após o processamento. A chamada ao modelo é executada em endpoint multirregional do Google Cloud (ver seção 5).

Quanto a decisões: nenhum registro avança sem validação humana explícita. A IA apoia o trabalho clínico e de regulação, mas a decisão é sempre de um profissional, em linha com o art. 20 da LGPD.

IAlê, organiza e sugere
Validação humanao profissional confirma
Registro avançasomente então

7. Compartilhamento e integrações

O MediRec opera conectado a sistemas oficiais e a laboratórios — SISREG, SER, GAL, SISCAN, SINAN Rio, eSUS, Científica Lab e Biomega —, dos quais recebe e para os quais encaminha informações conforme o fluxo de cada um. Cada base permanece como fonte da verdade; o MediRec não reutiliza nem comercializa esses dados, e o compartilhamento ocorre apenas para as finalidades descritas e segundo as instruções do controlador.

A infraestrutura é operada pela Google Cloud (região Brasil) na condição de suboperadora, vinculada por contrato e sujeita às mesmas obrigações de proteção de dados. Como detalhado na seção 6, os dados não são utilizados para treinar modelos de IA.

8. Medidas de segurança

  • Dados criptografados em repouso.
  • Tráfego protegido por HTTPS/SSL.
  • Acesso de servidor restrito a automações autorizadas e a pessoal técnico designado, com segregação de funções.

9. Retenção e eliminação

O MediRec mantém um Procedimento de Eliminação de Dados que prevê quatro situações que disparam a eliminação:

  • Solicitação do titular;
  • Solicitação do controlador;
  • Encerramento do contrato;
  • Exclusão realizada pela própria plataforma.

A eliminação é executada nos diferentes ambientes onde o dado reside, em prazo máximo de 30 dias, com registro auditável. Ao término do período necessário às finalidades e às obrigações legais, os dados são eliminados ou anonimizados.

10. Direitos do titular

Nos termos da LGPD, o titular pode solicitar, entre outros: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação; portabilidade; e informações sobre compartilhamento. Como a 2BLP atua na condição de operadora (art. 39 da LGPD), o caminho para exercê-los depende de quem é o titular.

Pacientes

Os pacientes não acessam o sistema nem a 2BLP diretamente. Para exercer qualquer direito, o caminho é a própria rede de saúde: o paciente procura a equipe da unidade responsável pelo seu atendimento — ou outra instância da Secretaria. A rede avalia o pedido e, definido o encaminhamento, os profissionais autorizados acionam a 2BLP, que executa exatamente a operação determinada pelo controlador.

Pacienteprocura a unidade ou a Secretaria
Rede de saúdeavalia e decide
2BLPexecuta o que foi determinado

Profissionais usuários

Os profissionais que utilizam o MediRec também são titulares — de seus dados de cadastro, de acesso e da trilha de auditoria das próprias ações. Correções cadastrais simples (telefone, e-mail, erro de digitação no nome) podem ser solicitadas diretamente à 2BLP, por meio do Encarregado (dpo (arroba) 2blp.com). Já os dados clínicos que eles geram na plataforma — encaminhamentos, requisições e afins — não são de decisão do profissional: pertencem ao controlador, a quem cabe determinar qualquer alteração ou eliminação.

11. Avaliação de impacto (RIPD/DPIA)

A 2BLP Futuro mantém um Relatório de Impacto à Proteção de Dados Pessoais (RIPD/DPIA) que descreve o tratamento, avalia necessidade e proporcionalidade, mapeia os princípios da LGPD e registra a matriz de riscos e as medidas mitigatórias, com parecer técnico do Encarregado.

12. Incidentes de segurança

Em caso de incidente que possa acarretar risco relevante aos titulares, a 2BLP Futuro comunica o controlador para que sejam adotadas as providências previstas na LGPD, incluindo, quando aplicável, a comunicação à ANPD e aos titulares afetados.

13. Cookies deste site

Esta seção trata do site medirec.com.br — não da plataforma. Aqui, a 2BLP atua como controladora dos dados de navegação dos visitantes. O site utiliza cookies de sessão necessários para funcionar durante a visita; eles expiram ao encerrá-la. Você pode bloquear ou remover cookies nas configurações do navegador.

O site também carrega fontes hospedadas pelo Google Fonts, o que envia o seu endereço IP ao Google no momento do carregamento.

Última atualização: 1º de setembro de 2026.