Acordo de Tratamento de Dados
Versão 2026-11 · Última atualização: 7 de outubro de 2026
1. Partes e objeto
Controlador: o Usuário, ou a Equipe em nome da qual ele aceitou os Termos. Operadora: FLUXI WAVE MARKETING DIGITAL LTDA, CNPJ 49.956.185/0001-00, nome comercial Medply.
Este Acordo regula o tratamento, pela Medply, dos Dados de Pacientes que o Controlador insere na Plataforma. Ele não se aplica aos dados da conta do próprio Usuário, dos quais a Medply é controladora (ver a Política de Privacidade).
2. Descrição do tratamento
- Titulares: pacientes atendidos pelo Controlador e profissionais citados nos registros (cirurgião, auxiliar).
- Dados: nome; número de atendimento, carteirinha ou guia; convênio e plano; data; hospital; código e descrição do procedimento; anestesia; urgência ou horário especial; acomodação; observações; foto da guia (temporária); linhas de demonstrativos de pagamento.
- Dados sensíveis: dados referentes à saúde (o procedimento realizado).
- Dados que não devem ser inseridos: CPF, diagnóstico, prontuário, exames e imagens clínicas.
- Finalidade: registrar, organizar, conferir com os demonstrativos dos convênios, relatar, exportar e compartilhar (por ação do Controlador) os procedimentos realizados.
- Local: Brasil (Amazon Web Services, região São Paulo).
- Duração: enquanto vigorar a assinatura, mais os prazos do item 10.
3. Instruções do Controlador
A Medply tratará os Dados de Pacientes somente para prestar a Plataforma, conforme as funções que o Controlador usar e este Acordo. O uso das funções (registrar, exportar, compartilhar, excluir) é a instrução documentada do Controlador. Se a Medply entender que uma instrução viola a LGPD, avisará o Controlador e poderá deixar de cumpri-la.
O Controlador autoriza a Medply a produzir estatísticas anonimizadas e agregadas, apenas para medir e melhorar a qualidade do serviço (por exemplo, a porcentagem de campos lidos corretamente nas fotos de guias). Essas estatísticas não permitem identificar pacientes nem médicos, e os dados de origem não saem da Plataforma.
A Medply não vende, não usa para publicidade e não usa os Dados de Pacientes para treinar modelos de inteligência artificial.
4. Deveres do Controlador
- Ter base legal para o tratamento dos Dados de Pacientes e para inseri-los na Plataforma.
- Inserir somente os dados necessários (sem CPF e sem informação clínica dispensável).
- Atender aos pedidos dos titulares e decidir e realizar as comunicações de incidente que lhe cabem.
- Administrar quem da sua Equipe tem acesso, retirar o acesso de quem sair e manter as credenciais em sigilo.
5. Confidencialidade e pessoal da Medply
Somente as pessoas da Medply que precisam de acesso técnico à infraestrutura o têm, e todas assinam termo de confidencialidade. A Medply não mantém tela administrativa com Dados de Pacientes. O acesso técnico direto ao banco de dados só ocorre em emergência de segurança ou de disponibilidade, ou a pedido expresso do Controlador para resolver um problema, sempre com o motivo e as ações registrados.
6. Segurança
A Medply mantém medidas técnicas e administrativas que incluem: criptografia em trânsito e em repouso; isolamento por equipe no banco de dados; controle de acesso com privilégio mínimo; registro de auditoria imutável de criação, alteração, exclusão, consulta e exportação; registros de acesso por 6 meses; cópias de segurança cifradas no Brasil; e testes de restauração.
7. Suboperadores
O Controlador autoriza de forma geral os suboperadores listados na Política de Privacidade. Para Dados de Pacientes, hoje, somente a Amazon Web Services (São Paulo). A Medply avisará com 30 dias de antecedência a inclusão ou troca de suboperador que trate Dados de Pacientes. O Controlador poderá se opor, de forma fundamentada, e encerrar a assinatura sem multa se a mudança for mantida. A Medply impõe aos suboperadores obrigações de proteção equivalentes e responde por eles, nos termos da lei.
8. Transferência internacional
Os Dados de Pacientes são tratados somente no Brasil. Uma eventual transferência dependerá de aviso prévio (item 7) e de mecanismo válido (art. 33 da LGPD e Resolução CD/ANPD 19/2024).
9. Apoio ao Controlador
- Direitos dos titulares: a Plataforma permite consultar, corrigir, exportar e excluir registros. Se um titular procurar a Medply, o pedido será encaminhado ao Controlador em até 5 dias úteis.
- Incidentes: se a Medply tomar conhecimento de incidente de segurança que envolva Dados de Pacientes do Controlador, ela o comunicará sem demora indevida e em até 48 horas, informando o que se souber sobre a natureza e as categorias dos dados, o número aproximado de titulares, as medidas tomadas, os riscos e o contato do Encarregado, e fornecerá o necessário para que o Controlador avalie e, se for o caso, comunique a ANPD e os titulares.
- Prestação de contas: mediante pedido fundamentado, uma vez por ano ou após incidente, a Medply fornecerá relatório das medidas de segurança e o extrato dos registros de auditoria da Equipe, além das informações técnicas para o relatório de impacto do Controlador.
10. Término: devolução e eliminação
Ao fim da assinatura ou na exclusão da Equipe, o Controlador terá 90 dias para exportar os Dados de Pacientes (CSV, XLSX ou PDF). Depois desse prazo, a Medply os eliminará da base em uso em até 30 dias. As cópias de segurança são substituídas no seu ciclo normal, em até 365 dias, e não são restauradas para uso, salvo em desastre, com reaplicação das eliminações. Ficam preservados, pelo prazo legal, os registros de auditoria e de acesso, que identificam o registro afetado só por código interno e não guardam o conteúdo dos dados.
11. Responsabilidade e vigência
Cada parte responde pelos danos que causar ao violar a LGPD ou este Acordo, nos termos dos arts. 42 a 45 da LGPD. A Medply responde solidariamente apenas quando descumprir a lei ou as instruções lícitas do Controlador (art. 42, § 1º, I). Este Acordo vigora enquanto a Medply tratar Dados de Pacientes do Controlador; os itens 5, 9 e 10 continuam valendo após o término.