⚖️ Sobre este Documento
Esta
Política de Adequação à LGPD detalha as bases legais que amparam cada tratamento de dados realizado pela Saúde Fluminense, os princípios que norteiam nossas práticas e os mecanismos que garantem o exercício pleno dos seus direitos como titular. Ela complementa nossa
Política de Privacidade e nossa
Política de Cookies.
1O que é a LGPD
A Lei Geral de Proteção de Dados Pessoais
A Lei nº 13.709/2018 (LGPD) é a legislação brasileira que regula o tratamento de dados pessoais por pessoas naturais e jurídicas, de direito público ou privado. Em vigor desde setembro de 2020, com sanções administrativas aplicáveis desde agosto de 2021, a LGPD estabelece regras claras sobre coleta, armazenamento, uso, compartilhamento e eliminação de dados de pessoas físicas.
A lei foi fortemente inspirada no GDPR europeu e aplica-se a qualquer operação de tratamento realizada no território nacional ou cujos dados foram coletados no Brasil — independente da sede da empresa.
📌 Conceitos-chave da LGPD
- Titular: pessoa natural a quem os dados se referem (você, nosso cliente).
- Controlador: quem decide sobre o tratamento dos dados — a Saúde Fluminense.
- Operador: quem trata dados por conta do controlador (ex.: nossos sistemas de CRM e e-mail).
- Encarregado (DPO): pessoa indicada para atuar como canal de comunicação entre controlador, titulares e a ANPD.
- ANPD: Autoridade Nacional de Proteção de Dados, órgão fiscalizador da LGPD.
- Dado pessoal sensível: dado sobre origem racial, religião, saúde, biometria, entre outros — tratados com proteção reforçada.
A Saúde Fluminense assume integralmente o papel de Controladora dos dados pessoais tratados em suas operações, e designou formalmente um Encarregado de Proteção de Dados (DPO) conforme exige o art. 41 da LGPD.
2Princípios Aplicados
Os 10 princípios que guiam nosso tratamento de dados
O art. 6º da LGPD estabelece os princípios que todo controlador deve observar. Veja como cada um se traduz na prática da Saúde Fluminense:
Art. 6º, I
🎯 Finalidade
Coletamos dados somente para finalidades legítimas, específicas e explícitas informadas ao titular — nunca para fins genéricos ou indefinidos.
Art. 6º, II
✅ Adequação
O tratamento é compatível com a finalidade declarada e com o contexto em que os dados foram fornecidos.
Art. 6º, III
📏 Necessidade
Coletamos apenas o mínimo de dados necessário para a prestação do serviço — sem excessos.
Art. 6º, IV
🔓 Livre Acesso
Garantimos consulta fácil e gratuita sobre a forma e duração do tratamento, bem como sobre a integralidade dos dados.
Art. 6º, V
✔️ Qualidade dos Dados
Mantemos dados exatos, claros e atualizados conforme a necessidade e a finalidade do tratamento.
Art. 6º, VI
📢 Transparência
Informamos de forma clara e acessível sobre o tratamento e sobre quem são os agentes de dados envolvidos.
Art. 6º, VII
🔒 Segurança
Adotamos medidas técnicas e administrativas para proteger dados de acessos não autorizados e situações acidentais.
Art. 6º, VIII
🚫 Prevenção
Tomamos medidas preventivas para evitar a ocorrência de danos em virtude do tratamento de dados.
Art. 6º, IX
⚖️ Não Discriminação
Nunca realizamos tratamento para fins discriminatórios ilícitos ou abusivos.
Art. 6º, X
📋 Responsabilização
Demonstramos, quando necessário, a adoção de medidas eficazes e capazes de comprovar a conformidade com a LGPD.
3Bases Legais
Por qual fundamento jurídico tratamos seus dados
A LGPD proíbe o tratamento de dados sem uma base legal válida. O art. 7º lista as hipóteses para dados comuns; o art. 11 lista as hipóteses para dados sensíveis. Abaixo, mapeamos cada base que aplicamos e a qual atividade ela se refere:
Art.
7º V
Execução de Contrato ou Procedimentos Preliminares
Hipótese principal — dados comuns
Quando você solicita uma cotação, preenche um formulário de contato ou contrata um plano de saúde, o tratamento dos seus dados (nome, empresa, e-mail, telefone, CNPJ) é indispensável para prestar o serviço solicitado. Esta é a base primária para a grande maioria dos dados que coletamos.
Art.
7º II
Obrigação Legal ou Regulatória
Conformidade regulatória
Determinados dados são tratados para cumprimento de obrigações legais perante a Receita Federal (notas fiscais, registros contábeis), a SUSEP (relatórios de corretagem) e a ANS (regulamentações de planos coletivos). O tratamento é necessário, não opcional.
Art.
7º IX
Legítimo Interesse do Controlador
Comunicações pós-contratação e segurança
Utilizamos legítimo interesse para enviar lembretes de renovação, alertas sobre reajustes anuais, comunicações sobre alterações regulatórias que afetam o plano contratado e para prevenção de fraudes — desde que esses interesses não se sobreponham aos seus direitos e liberdades fundamentais, conforme exige o art. 10 da LGPD (balancing test).
Art.
7º I
Consentimento do Titular
Marketing e comunicações opcionais
Para envio de newsletters, materiais educativos sobre saúde empresarial e comunicações comerciais que vão além da relação contratual, solicitamos seu consentimento expresso e granular. Você pode revogar este consentimento a qualquer momento, sem ônus.
Art.
11 II
'a'
Consentimento Específico — Dados Sensíveis de Saúde
Dados de saúde — hipótese principal
Quando você informa voluntariamente dados de saúde dos beneficiários (doenças preexistentes, faixa etária por patologia) para obter uma cotação mais precisa, solicitamos consentimento específico, destacado e separado das demais autorizações. A coleta é sempre opcional e a negativa não impede a cotação básica.
Art.
11 II
'f'
Exercício Regular de Direitos em Contrato — Dados Sensíveis
Dados de saúde para emissão de apólice
Quando necessário para a emissão da apólice junto à operadora regulamentada, os dados de saúde dos beneficiários são tratados com base na necessidade de exercício regular dos direitos derivados do contrato de corretagem, em conformidade com a RN ANS nº 566/2022.
⚠️ Sobre o Balancing Test (Legítimo Interesse)
Antes de aplicar a base do legítimo interesse (art. 7º, IX), realizamos internamente o
balancing test: avaliamos se o interesse perseguido é legítimo, se o tratamento é necessário para alcançá-lo e se os direitos e expectativas do titular não são desproporcionalmente afetados. O resultado desta avaliação está disponível para consulta mediante solicitação ao nosso DPO.
4Dados Sensíveis de Saúde
Proteção reforçada para dados de saúde
O art. 11 da LGPD classifica os dados de saúde como dados pessoais sensíveis, exigindo proteção reforçada. Por operar no setor de corretagem de planos de saúde, a Saúde Fluminense adota medidas adicionais para este tipo de dado:
| Medida |
Descrição |
| 🔐 Coleta mínima |
Informações de saúde são coletadas somente quando estritamente necessárias para a operação pretendida e de forma opcional pelo titular. |
| 📋 Consentimento granular |
Obtenemos consentimento específico e destacado, separado dos demais termos, com indicação clara de finalidade e possibilidade de revogação. |
| 🔒 Criptografia em repouso e trânsito |
Todos os dados sensíveis são armazenados criptografados (AES-256) e transmitidos via protocolo TLS 1.3. |
| 👁️ Acesso restrito |
Somente consultores com necessidade operacional têm acesso a dados de saúde, mediante autenticação de dois fatores (2FA). |
| 🚫 Vedação de compartilhamento |
Dados sensíveis não são compartilhados com terceiros que não sejam a operadora de saúde objeto da cotação ou contratação. |
| 📅 Retenção limitada |
Dados de saúde de cotações não convertidas em contrato são eliminados em até 90 dias. Dados de beneficiários ativos seguem a vigência contratual + 5 anos (obrigação ANS). |
🏥 Conformidade com a RN ANS nº 566/2022
A Resolução Normativa da ANS nº 566/2022 impõe obrigações adicionais sobre o tratamento de dados de saúde em contratos de planos coletivos. A Saúde Fluminense cumpre integralmente estas obrigações, incluindo a vedação ao uso de dados de saúde para seleção de riscos e a obrigatoriedade de consentimento informado para qualquer compartilhamento com operadoras.
5Direitos do Titular
Seus 9 direitos garantidos pela LGPD
O art. 18 da LGPD garante ao titular o direito de exigir do controlador, a qualquer momento, o exercício dos seguintes direitos:
🔍
Confirmação e Acesso — Art. 18, I e II
Confirmar a existência de tratamento e acessar todos os dados que mantemos sobre você, de forma gratuita e em formato legível.
✏️
Correção — Art. 18, III
Solicitar a correção de dados incompletos, inexatos ou desatualizados sobre sua pessoa ou empresa.
🚫
Anonimização, Bloqueio ou Eliminação — Art. 18, IV
Solicitar a anonimização de dados desnecessários, o bloqueio temporário ou a eliminação definitiva dos dados tratados com base em consentimento.
📦
Portabilidade — Art. 18, V
Receber seus dados em formato estruturado, de uso comum e de leitura mecânica, ou transferi-los a outro fornecedor de serviço.
🔗
Informação sobre Compartilhamento — Art. 18, VI
Obter informações sobre as entidades públicas e privadas com as quais realizamos o compartilhamento dos seus dados.
❌
Revogação do Consentimento — Art. 18, IX
Revogar o consentimento dado para determinado tratamento a qualquer momento, sem qualquer prejuízo, quando o tratamento tiver essa base legal.
🗑️
Eliminação Pós-Revogação — Art. 18, VI
Solicitar a eliminação dos dados pessoais tratados com consentimento após a revogação deste, salvo hipóteses legais de guarda obrigatória.
⚖️
Oposição — Art. 18, § 2º
Opor-se a tratamentos realizados com base em outras hipóteses que não o consentimento, quando em desconformidade com a LGPD.
📋
Reclamação à ANPD — Art. 18, § 1º
Peticionar em relação aos seus dados perante a Autoridade Nacional de Proteção de Dados (ANPD) em caso de não atendimento às suas solicitações.
✅ Exercício gratuito e sem represálias
O exercício de qualquer direito previsto no art. 18 da LGPD é
gratuito e não pode resultar em nenhuma forma de represália, redução da qualidade do serviço ou imposição de ônus ao titular. Respondemos em até
15 dias corridos a partir do recebimento da solicitação.
6Como Exercer Seus Direitos
Canais para solicitações LGPD
Para exercer qualquer dos seus direitos como titular, utilize um dos canais abaixo. Todas as solicitações são registradas e respondidas dentro do prazo legal.
Ao realizar sua solicitação, informe: (1) seu nome completo; (2) o tipo de direito que deseja exercer; (3) dados suficientes para identificarmos seu cadastro (e-mail ou CPF/CNPJ). Poderemos solicitar verificação de identidade antes de processar a solicitação, para sua proteção.
🏛️ Canal da ANPD
Se sua solicitação não for atendida dentro do prazo ou de forma satisfatória, você pode registrar petição junto à
Autoridade Nacional de Proteção de Dados (ANPD):
gov.br/anpd | E-mail:
anpd@anpd.gov.br.
7Prazos de Resposta
Quando e como respondemos suas solicitações
D+0
Recebimento e Protocolo
Sua solicitação é recebida e protocolada com número de registro. Você recebe confirmação por e-mail em até 24 horas úteis.
D+3
Verificação de Identidade
Quando necessário, solicitamos documentação mínima para verificar sua identidade e protegê-lo de solicitações fraudulentas em seu nome.
D+15
Prazo Máximo de Resposta — Art. 19 LGPD
Respondemos integralmente em até 15 dias corridos a partir do recebimento, conforme determina o art. 19 da LGPD. Casos excepcionalmente complexos podem ser prorrogados por igual período, mediante comunicação fundamentada.
D+30
Prazo Máximo Prorrogado
Em casos que demandam análise jurídica complexa ou envolvem múltiplas operadoras, o prazo pode ser estendido para até 30 dias, sempre com comunicação prévia e justificativa ao titular.
8Medidas de Conformidade
O que fazemos para garantir a conformidade
A adequação à LGPD é um processo contínuo. Adotamos medidas organizacionais e técnicas para garantir conformidade permanente:
| Dimensão |
Medida Adotada |
Referência LGPD |
| 📋 Governança |
Designação formal de Encarregado de Dados (DPO) com canal público de contato |
Art. 41 |
| 📄 Mapeamento |
Registro interno das atividades de tratamento (ROPA) com finalidade, base legal, dados tratados e prazo de retenção por categoria |
Art. 37 |
| 🔒 Segurança técnica |
Criptografia TLS 1.3 em trânsito, AES-256 em repouso, autenticação 2FA e controle de acesso por função (RBAC) |
Art. 46 |
| 📝 Contratos de operadores |
Cláusulas de proteção de dados (DPA) em todos os contratos com fornecedores que acessam dados pessoais (CRM, e-mail marketing, hospedagem) |
Art. 39 |
| 🎓 Treinamento |
Capacitação periódica de todos os colaboradores em boas práticas de proteção de dados e segurança da informação |
Art. 50 |
| 📊 RIPD |
Relatório de Impacto à Proteção de Dados (RIPD) elaborado para tratamentos de dados sensíveis de saúde, disponível para a ANPD quando solicitado |
Art. 38 |
| 🗑️ Retenção e exclusão |
Política formal de retenção com prazos definidos por categoria de dado e rotinas automatizadas de eliminação segura |
Art. 15 e 16 |
| 🚨 Plano de resposta a incidentes |
Procedimento documentado para detecção, contenção, avaliação e notificação de incidentes de segurança à ANPD e aos titulares afetados |
Art. 48 |
9Transferência Internacional
Dados transferidos para fora do Brasil
O art. 33 da LGPD permite a transferência internacional de dados pessoais somente nas hipóteses previstas em lei. A Saúde Fluminense utiliza serviços de tecnologia de empresas internacionais, o que pode implicar transferência de dados para servidores fora do Brasil:
| Serviço / Fornecedor |
País dos Servidores |
Dados Transferidos |
Base Legal (Art. 33) |
| Google Analytics 4 |
EUA / UE |
Dados de navegação anonimizados (IP, páginas, tempo de sessão) |
Inciso II — cláusulas contratuais padrão + Privacy Shield sucessor (DPF) |
| Google Ads / Tag Manager |
EUA / UE |
Identificadores de clique e conversão (anonimizados) |
Inciso II — cláusulas contratuais padrão |
| Meta (Facebook) Pixel |
EUA / IE |
Eventos de conversão hasheados (e-mail SHA-256) |
Inciso II — cláusulas contratuais padrão |
| Servidor de hospedagem (WordPress) |
Brasil |
Todos os dados do formulário |
— (sem transferência internacional) |
| Serviço de e-mail marketing |
EUA / BR |
Nome, e-mail e histórico de comunicação |
Inciso II — cláusulas contratuais padrão |
🌎 Garantias adotadas
Para todas as transferências internacionais, exigimos que os fornecedores adotem cláusulas contratuais padrão aprovadas por autoridades de proteção de dados (SCCs) e mantenham políticas de privacidade compatíveis com a LGPD. Os dados transferidos são o mínimo necessário para a operação do serviço, e dados sensíveis de saúde
nunca são transferidos internacionalmente.
10Incidentes de Dados
O que fazemos em caso de incidente de segurança
O art. 48 da LGPD determina que o controlador deve comunicar à ANPD e aos titulares a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante. Nosso procedimento segue as seguintes etapas:
01
Detecção e Contenção Imediata
Monitoramento contínuo de acessos e alertas automatizados. Em caso de detecção de incidente, ativamos imediatamente protocolos de contenção para limitar o impacto.
02
Avaliação de Risco (72h)
Dentro de 72 horas da detecção, avaliamos a natureza, extensão e risco do incidente, identificando quais dados e titulares foram afetados e qual o potencial de dano.
03
Notificação à ANPD
Comunicamos a ANPD nos prazos estabelecidos pela regulamentação vigente (Resolução CD/ANPD nº 2/2022), com todas as informações exigidas pelo art. 48, § 1º da LGPD.
04
Comunicação aos Titulares Afetados
Notificamos os titulares afetados de forma clara, acessível e tempestiva, informando o tipo de dado envolvido, os possíveis riscos e as medidas que estamos adotando para remediar a situação.
🚨 Reporte um incidente
Se você identificou ou suspeita de uso indevido dos seus dados pessoais relacionados à Saúde Fluminense, comunique imediatamente ao nosso DPO por e-mail:
admin@saudefluminense.com.br ou pelo WhatsApp
(21) 9 6438-4253.
11Encarregado (DPO)
Fale com nossa Encarregada de Proteção de Dados
Conforme o art. 41 da LGPD, a Saúde Fluminense designou formalmente um Encarregado de Proteção de Dados (DPO — Data Protection Officer). O DPO é o canal oficial entre nossa empresa, os titulares dos dados e a ANPD.
Responsabilidades do DPO:
- Aceitar reclamações e comunicações dos titulares;
- Prestar esclarecimentos e adotar providências;
- Orientar os colaboradores sobre as práticas da LGPD;
- Executar as demais atribuições determinadas pela Saúde Fluminense ou estabelecidas em normas complementares.
🛡️ Encarregada de Proteção de Dados (DPO)
Canal oficial para exercício de direitos LGPD — respondemos em até 15 dias corridos.
Encarregada
Giovanna Aguiar
Cargo
Consultora & DPO Designada
Endereço
Rua Morais e Silva, 51 — Maracanã, Rio de Janeiro/RJ, CEP 20271-020
Empresa
Saúde Fluminense — CNPJ 37.751.458/0001-92
Para reclamações não resolvidas, você pode contatar a ANPD — Autoridade Nacional de Proteção de Dados:
12Alterações e Versões
Como comunicamos atualizações nesta política
Esta política será atualizada sempre que houver mudanças relevantes na legislação, nas nossas práticas de tratamento de dados ou nas regulamentações da ANPD, ANS e SUSEP. Comunicamos alterações relevantes por:
- Aviso em destaque no site por, no mínimo, 30 dias;
- E-mail para titulares cadastrados quando a mudança afetar tratamentos já autorizados;
- Atualização da data de "última revisão" no topo desta página.
v2
01 Jun. 2026 — Versão atual
Revisão completa com inclusão de mapeamento de transferências internacionais (Google Analytics 4, Meta Pixel, Google Ads); detalhamento do RIPD para dados sensíveis; atualização dos prazos conforme Resolução CD/ANPD nº 2/2022; adição da seção de incidentes.
v1
15 Jan. 2024 — Publicação inicial
Primeira versão da Política de Adequação LGPD da Saúde Fluminense, com mapeamento das bases legais, designação do DPO e definição dos canais de exercício de direitos dos titulares.
🔗 Documentos relacionados e navegação