Documento legal
Política de Privacidade — Profissional de Saúde
Última atualização: 28 de julho de 2026 · Documento único aplicável a médicos, psicólogos e nutricionistas autônomos (planos Essencial, Plus e Pro) e aos pacientes/clientes atendidos por meio da Plataforma.
A RMED LTDA, CNPJ nº 59.552.238/0001-72, sede em Araranguá/SC ("RMed", "Nós"), leva a privacidade e a segurança dos dados a sério. Esta Política descreve como coletamos, usamos, compartilhamos e protegemos os dados pessoais tratados na plataforma rmed.life ("Plataforma"), em conformidade com a Lei nº 13.709/2018 (LGPD), com o Marco Civil da Internet e com as normas do conselho profissional aplicável a cada Usuário (CFM, CFP ou CFN).
Esta Política complementa os Termos de Uso — Profissional de Saúde e é dirigida ao profissional de saúde autônomo — médico, psicólogo ou nutricionista (Usuário) — e aos pacientes/clientes cujos dados são inseridos na Plataforma pelo Usuário. Onde este documento menciona "paciente", leia-se também "cliente", conforme a nomenclatura da profissão; onde menciona "prontuário", leia-se o registro documental correspondente (prontuário médico, registro documental psicológico ou prontuário do nutricionista).
1. Papéis no tratamento de dados
1.1. Em relação aos dados do Usuário (médico), a RMed atua como controladora.
1.2. Em relação aos dados de pacientes inseridos pelo Usuário (identificação, histórico clínico, áudios, documentos), a RMed atua como operadora, e o Usuário é o controlador, pois é ele quem define as finalidades e os meios do tratamento, no exercício de sua atividade profissional. A RMed trata tais dados exclusivamente para prestar os serviços contratados.
2. Dados que tratamos
2.1. Dados do Usuário (médico)
- Cadastrais: nome, e-mail, telefone, CPF, CRM, UF, RQE, especialidade, endereço profissional, dados de PJ médica quando aplicável.
- Financeiros: plano contratado, histórico de cobranças, meios de pagamento (armazenados diretamente no provedor de pagamento), dados fiscais quando o Usuário utiliza o módulo de cobrança de pacientes.
- Uso da Plataforma: logs de acesso, dispositivo, IP, geolocalização aproximada, ações realizadas, trilhas de auditoria e uso de recursos de IA.
- Comunicações: mensagens trocadas com o suporte, feedbacks e respostas de pesquisas.
2.2. Dados de pacientes (inseridos pelo Usuário)
- Identificação: nome, CPF, data de nascimento, sexo, contatos, endereço.
- Dados sensíveis de saúde: anamnese, histórico clínico, hipóteses diagnósticas, prescrições, exames, laudos, anexos e demais documentos clínicos.
- Áudio de consulta: gravado quando o Usuário acionar a funcionalidade e mediante consentimento do paciente, utilizado para transcrição e geração de documentos.
- Financeiros: valores cobrados pelo Usuário ao paciente pela Plataforma, status de pagamento e recibos.
- Contato: quando o Usuário optar por lembretes de agenda ou envio de cobrança/documentos, poderão ser tratados e-mail e telefone/WhatsApp do paciente.
3. Finalidades e bases legais
Tratamos dados para as seguintes finalidades e bases legais:
- Execução do contrato — criação da conta, disponibilização da Plataforma, transcrição, geração de documentos, prontuário, agenda, cobrança de assinatura;
- Cumprimento de obrigação legal e regulatória — guarda de prontuário pelo prazo legal, obrigações fiscais e atendimento a requisições de autoridades;
- Legítimo interesse — segurança da Plataforma, prevenção a fraudes, melhoria dos produtos e análises estatísticas agregadas e anonimizadas;
- Tutela da saúde por profissional de saúde ou serviço de saúde — para dados sensíveis de pacientes (art. 11, II, "f", LGPD);
- Consentimento — quando aplicável, especialmente para comunicações de marketing e para a gravação de áudio do paciente, obtido pelo Usuário;
- Exercício regular de direitos — em processos judiciais, administrativos ou arbitrais.
4. Uso de Inteligência Artificial
4.1. As funcionalidades de IA (transcrição, copiloto clínico, geração de documentos e chat clínico) podem processar áudio e texto inseridos pelo Usuário, incluindo dados sensíveis de saúde, exclusivamente para gerar as saídas solicitadas.
4.2. Utilizamos provedores de modelos de IA contratualmente comprometidos a não treinar seus modelos com o conteúdo do Usuário e a excluir os dados dos ambientes de inferência conforme sua política.
4.3. Áudios de consulta são utilizados para transcrição e geração de documentos e podem ser mantidos enquanto necessários à finalidade e ao cumprimento das obrigações legais aplicáveis ao prontuário, ou excluídos a pedido do Usuário controlador quando não houver obrigação legal em contrário.
5. Compartilhamento com terceiros
Compartilhamos dados apenas com operadores essenciais à operação da Plataforma, sob contrato e obrigações de segurança e confidencialidade:
- Infraestrutura em nuvem (hospedagem, banco de dados, storage, autenticação);
- Provedores de IA para transcrição e geração de texto;
- Provedores de pagamento (Stripe e adquirentes) para processar a assinatura da RMed e as cobranças que o Usuário emite a seus pacientes;
- Provedores de comunicação (e-mail transacional, WhatsApp Business, SMS) para envio de notificações, lembretes, confirmações de agendamento, resumo diário da agenda, mensagens de aniversário, recibos e cobranças, conforme configurado pelo Usuário;
- Memed (prescrição e assinatura eletrônica de receitas, inclusive controladas), recebendo dados do médico prescritor e do paciente necessários à emissão;
- Provedores de analytics e observabilidade, com dados minimizados e/ou anonimizados;
- Autoridades públicas, quando exigido por lei, ordem judicial ou requisição legítima.
Não vendemos dados pessoais e não utilizamos dados de pacientes para publicidade.
6. Transferência internacional
Alguns provedores utilizados pela RMed operam fora do Brasil. Nesses casos, adotamos salvaguardas contratuais e técnicas compatíveis com a LGPD, incluindo cláusulas-padrão e verificação de nível adequado de proteção.
7. Segurança da informação
Aplicamos medidas técnicas e organizacionais compatíveis com o estado da arte, incluindo:
- criptografia em trânsito (TLS) e em repouso;
- controle de acesso baseado em função (RBAC) e princípio do menor privilégio;
- autenticação com MFA disponível ao Usuário;
- trilhas de auditoria para acessos sensíveis (ex.: ações de assistentes);
- backups regulares e planos de continuidade;
- monitoramento contínuo, testes de segurança e resposta a incidentes.
8. Retenção e exclusão
8.1. Dados cadastrais do Usuário: enquanto durar a conta e por até 5 anos após o encerramento, para fins legais e defesa de direitos.
8.2. Prontuário e documentos clínicos: mantidos pelo prazo mínimo de 20 anos a contar do último registro, conforme legislação sanitária e normas do CFM, mesmo após o cancelamento da conta.
8.3. Dados financeiros e fiscais: pelos prazos exigidos pela legislação tributária e civil (em regra, 5 a 10 anos).
8.4. Áudios de consulta: pelo período necessário à geração dos documentos e ao cumprimento das obrigações legais aplicáveis, observadas as configurações do Usuário controlador.
9. Direitos do titular
Nos termos da LGPD, o titular pode solicitar:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade;
- informação sobre compartilhamentos e sobre a possibilidade de não fornecer consentimento;
- revogação do consentimento, quando aplicável.
Importante: quando os dados forem de pacientes, a solicitação deve ser dirigida ao médico controlador (Usuário). A RMed apoiará o Usuário no atendimento dessas solicitações.
10. Cookies e tecnologias similares
Utilizamos cookies estritamente necessários (sessão, autenticação, segurança) e cookies analíticos com dados agregados para melhorar a experiência. Você pode gerenciá-los nas configurações do navegador.
11. Menores de idade
A Plataforma é destinada exclusivamente a médicos maiores de 18 anos. Dados de pacientes crianças e adolescentes eventualmente inseridos pelo Usuário são tratados com base na tutela da saúde e sob responsabilidade do médico controlador, conforme a LGPD.
12. Incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a RMed comunicará a ANPD e os titulares afetados nos prazos e formas exigidos pela LGPD, adotando as medidas de mitigação cabíveis.
13. Encarregado (DPO) e contato
Para exercer direitos ou tirar dúvidas sobre esta Política:
E-mail: dpo@rmed.life
Suporte: contato@rmed.life
Endereço: RMED LTDA — Araranguá/SC.
14. Alterações desta Política
Podemos atualizar esta Política a qualquer tempo. Alterações materiais serão comunicadas pelo e-mail cadastrado e/ou aviso destacado na Plataforma, com antecedência mínima de 15 dias.
15. Adequação à Resolução CFM nº 2.454/2026 (uso de IA na medicina)
15.1. Esta Política foi complementada para refletir a Resolução CFM nº 2.454, de 11 de fevereiro de 2026, que normatiza o uso de Inteligência Artificial (IA) na medicina. As disposições desta cláusula prevalecem, no que forem específicas, sobre as regras gerais de IA previstas no item 4.
15.2. Privacidade desde a concepção e por padrão. A RMed incorpora medidas de privacy by design e privacy by default em todo o ciclo de vida das funcionalidades de IA, incluindo minimização de dados enviados aos modelos, criptografia em trânsito e em repouso, controle de acesso por função e ambientes segregados de inferência (Anexo I, XV e XVI, da Resolução CFM nº 2.454/2026).
15.3. Base legal específica para IA em saúde. O tratamento de dados sensíveis de pacientes por funcionalidades de IA ocorre com fundamento na tutela da saúde, prestada por profissional/serviço de saúde (art. 11, II, "f", LGPD), e, quando aplicável, na execução de contrato ou em consentimento específico obtido pelo médico controlador.
15.4. Compartilhamento mínimo com provedores de IA. Enviamos aos provedores de modelos de IA apenas o conteúdo estritamente necessário para gerar a saída solicitada pelo médico. Não utilizamos dados de pacientes para treinar modelos de terceiros e exigimos contratualmente essa mesma vedação de nossos provedores.
15.5. Direito do paciente à informação e à recusa. O paciente tem o direito de ser informado, de forma clara e acessível, quando a IA for utilizada como apoio relevante em seu cuidado, diagnóstico ou tratamento, e de recusar tal uso (Art. 5º, §§1º e 3º). Esse dever de informação e a coleta do eventual consentimento são de responsabilidade do médico controlador; a Plataforma disponibiliza recursos para operacionalizar essa comunicação e o registro da recusa.
15.6. Não delegação de comunicação à IA. A RMed não permite que a IA da Plataforma comunique diretamente ao paciente diagnósticos, prognósticos ou decisões terapêuticas sem a mediação humana do médico responsável (Art. 5º, §2º). Os canais automatizados voltados ao paciente têm caráter administrativo e educacional, e não substituem avaliação médica.
15.7. Contestabilidade. Toda saída de IA na Plataforma pode ser questionada, revisada ou rejeitada pelo médico. Canais internos permitem reportar inconsistências, imprecisões e potenciais vieses, viabilizando a correção e a melhoria contínua das funcionalidades (Anexo I, XX).
15.8. Supervisão humana e auditabilidade. As soluções de IA da RMed não são soberanas: adotamos supervisão humana obrigatória sobre as saídas relevantes, monitoramento contínuo, trilhas de auditoria proporcionais ao risco e revisão periódica de qualidade, em consonância com a Resolução CFM nº 2.454/2026.
15.9. Transparência. A RMed disponibiliza, em linguagem simples, informações sobre finalidade, funcionamento, limitações e riscos das principais funcionalidades de IA da Plataforma, bem como sobre os provedores utilizados, respeitados o segredo industrial e comercial.
16. Comunicações automatizadas por WhatsApp ao paciente
16.1. Quando o Usuário ativa o recurso (disponível no plano Pro), a Plataforma envia ao paciente, por WhatsApp, mensagens administrativas: confirmação de agendamento, remarcação, cancelamento, lembretes prévios à consulta (com prazos configuráveis) e mensagem de aniversário.
16.2. Papéis e base legal. O Usuário (médico) é o controlador e só deve ativar o envio após obter do paciente consentimento livre, informado e inequívoco (art. 8º da LGPD). A RMed atua como operadora e disponibiliza o registro do aceite, com data/hora e identificação de quem o marcou, para servir de evidência.
16.3. Dados tratados: nome e telefone do paciente e informações administrativas do compromisso (data, hora, local, profissional). As mensagens não contêm dados clínicos.
16.4. Revogação. O paciente pode revogar o consentimento a qualquer momento junto ao médico ou pelo canal indicado na mensagem, cabendo ao Usuário desativar o envio na Plataforma. Pedidos recebidos diretamente pela RMed são encaminhados ao médico controlador.
16.5. Suboperador. O envio ocorre por provedor terceiro de mensageria WhatsApp, contratado sob obrigações de segurança e confidencialidade. A entrega depende desse provedor e da rede WhatsApp.
16.6. Retenção. Registros de envio (destinatário, tipo de mensagem, data/hora e status de entrega) são mantidos por até 24 meses, para auditoria, prova de consentimento e prevenção a abusos.
17. Resumo diário da agenda enviado ao médico
17.1. O Usuário pode optar (opt-in) por receber no próprio WhatsApp o resumo dos compromissos do dia seguinte, com nome do paciente, horário e tipo de atendimento.
17.2. Por conter dados de pacientes, o número informado deve ser de uso profissional e acesso restrito ao próprio médico. O recurso pode ser desativado a qualquer momento nas configurações da conta.
18. Secretária IA e página pública de agendamento
18.1. Na página pública de agendamento, o Usuário pode ativar a Secretária IA, assistente automatizada de finalidade estritamente administrativa (horários, locais, valores, orientações de preparo e agendamento).
18.2. São tratados os dados fornecidos pelo próprio visitante (nome, contato, motivo do contato) e o histórico da conversa, disponibilizado ao Usuário para atendimento e auditoria. O histórico é mantido enquanto útil à finalidade e por até 12 meses, salvo obrigação legal diversa.
18.3. A Secretária IA não presta orientação clínica e não comunica diagnóstico, prognóstico ou conduta, em observância ao Art. 5º, §2º da Resolução CFM nº 2.454/2026.
19. Prescrição e assinatura eletrônica (Memed)
19.1. A prescrição eletrônica e a assinatura digital de receitas, inclusive de controladas, ocorrem por integração com o parceiro Memed, que atua como suboperador e, quanto ao serviço de prescrição e certificação, como controlador independente nos limites da regulação aplicável.
19.2. São transmitidos ao parceiro dados de identificação do médico prescritor (nome, CRM/UF, contato) e do paciente (nome, CPF, contato, quando exigido), além do conteúdo da prescrição.
19.3. A retenção da prescrição no ambiente do parceiro segue as regras legais da prescrição eletrônica; a guarda das credenciais de assinatura é responsabilidade do médico.
20. Chat interno, comunidade médica e chat autônomo
20.1. O chat interno com secretárias/assistentes é registrado e auditável, restrito ao consultório do Usuário.
20.2. A comunidade médica é de adesão opcional (opt-in): o médico escolhe exibir nome, foto, especialidade, cidade/UF e descrição profissional a outros médicos usuários. Nenhum dado de paciente é exibido e o perfil pode ser ocultado a qualquer momento, com efeito imediato.
20.3. No Chat RMed autônomo, anexos são armazenados de forma privada e removidos automaticamente após 30 dias; o histórico é limitado às conversas mais recentes por usuário, conforme a cláusula 7.4 dos Termos.
21. Créditos de IA, pacotes adicionais e medição de uso
21.1. Para operar o modelo de créditos de IA por plano (Essencial, Plus e Pro, todos com franquia mensal definida), a RMed registra métricas técnicas de consumo por conta: funcionalidade utilizada, volume de processamento, data/hora e custo estimado. O conteúdo clínico não é utilizado para outra finalidade além de gerar a saída solicitada.
21.2. Essas métricas servem ao controle de limites, faturamento, prevenção a abusos e melhoria do serviço, podendo ser analisadas de forma agregada e anonimizada. São mantidas por até 24 meses.
21.3. Pacotes adicionais de créditos. Na compra de pacotes avulsos ou recorrentes, os dados de pagamento são tratados diretamente pelo Stripe; a RMed recebe apenas identificadores da transação, valor, situação do pagamento e os quatro últimos dígitos do cartão, mantidos pelo prazo legal de guarda fiscal.
22. Radar Clínico
22.1. Quando o Usuário ativa o Radar Clínico, a RMed processa, por conta do Usuário (controlador), dados já existentes na base de pacientes — datas de atendimento, retornos, exames solicitados e resultados registrados, evoluções e sinalizações anteriores — para gerar alertas de acompanhamento.
22.2. O processamento é automatizado e ocorre em execuções periódicas definidas pelo Usuário. Nenhum dado é compartilhado com outros usuários da Plataforma. Os alertas, o estado de cada paciente no Radar e o registro das execuções são mantidos enquanto o recurso estiver ativo e por até 24 meses após a última execução, salvo obrigação legal diversa.
22.3. O Usuário pode desativar o Radar a qualquer momento; a desativação interrompe novas execuções e os alertas existentes podem ser descartados pelo próprio Usuário.
23. Análise de imagens clínicas por IA
23.1. Imagens e documentos anexados ao atendimento (fotografias clínicas, exames, laudos) podem ser submetidos, por ação do Usuário, a modelos de visão computacional para geração de descrição de apoio. Trata-se de dado pessoal sensível de saúde (art. 11 da LGPD), tratado com base na tutela da saúde e no consentimento obtido pelo Usuário junto ao paciente.
23.2. O conteúdo é transmitido de forma cifrada aos provedores de IA contratados, que atuam como suboperadores, sem autorização para uso do conteúdo no treinamento de modelos. O arquivo permanece armazenado no prontuário do paciente sob a guarda do Usuário, seguindo os prazos de retenção da cláusula de guarda deste documento.
23.3. Cabe ao Usuário anexar apenas conteúdo pertinente ao atendimento e obter o consentimento específico do paciente para imagens que permitam identificação.
24. Programa de Embaixadores
24.1. Para operar o Programa de Embaixadores, a RMed trata, na condição de controladora: dados cadastrais e de contato do embaixador, chave Pix e dados necessários ao pagamento das comissões, cupons emitidos, cliques e origem das indicações, e o histórico de comissões.
24.2. Ao embaixador são exibidos apenas dados agregados ou mínimos das indicações (data, situação da assinatura e valor da comissão), sem acesso a dados de pacientes, conteúdo clínico ou informações financeiras detalhadas do indicado.
24.3. Bases legais: execução de contrato (art. 7º, V) para o pagamento das comissões, obrigação legal (art. 7º, II) para a guarda fiscal e legítimo interesse (art. 7º, IX) para prevenção a fraudes. Os registros são mantidos pelos prazos legais aplicáveis, em regra 5 anos após o encerramento da relação.
25. Segurança da conta, exportação e trilhas de auditoria
25.1. A Plataforma oferece autenticação em duas etapas (2FA), controle de sessões e dispositivos, encerramento por inatividade e cifragem em trânsito e em repouso.
25.2. O Usuário pode exercer o direito de portabilidade por meio das ferramentas de exportação da própria Plataforma, obtendo seus dados e os registros dos pacientes em formatos legíveis por máquina.
25.3. Acessos, exportações, alterações de registro, uso de IA e atos praticados pela equipe são gravados em trilhas de auditoria, tratadas com base no legítimo interesse em segurança da informação e mantidas por até 24 meses, salvo prazo legal maior.
