Política de privacidade de dados

E segurança da Informação

1. Objetivo

A UNIMED FRANCA tem como missão promover o cuidado com a saúde de forma integrada, valorizando as pessoas por meio de soluções inovadoras e sustentáveis, sempre pautada pela ética, qualidade e excelência na prestação de serviços.

Nesse contexto, a organização reconhece que a informação, em qualquer formato ou meio, constitui um ativo estratégico essencial para a continuidade de suas atividades, para a tomada de decisões e para a prestação segura e eficiente de serviços em saúde aos seus clientes, cooperados, colaboradores e parceiros.

A UNIMED FRANCA compreende que as informações corporativas e os dados pessoais sob sua responsabilidade são processados, armazenados e compartilhados por meio de diferentes tecnologias, sistemas e meios de comunicação, estando sujeitos a riscos e vulnerabilidades de origem interna e externa que podem comprometer sua confidencialidade, integridade, disponibilidade e privacidade.

Dessa forma, a presente Política de Privacidade de Dados e Segurança da Informação tem por objetivo estabelecer diretrizes, princípios, normas e responsabilidades relacionadas à proteção das informações corporativas e dos dados pessoais tratados pela organização, assegurando níveis adequados de segurança, conformidade regulatória e mitigação de riscos.

Adicionalmente, esta política visa:

  • promover a adoção de padrões de comportamento seguro compatíveis com os objetivos estratégicos da organização e com as disposições legais aplicáveis;
  • conscientizar e formalizar as ações e os comportamentos relacionados aos controles e processos de segurança da informação;
  • alinhar as práticas institucionais às legislações vigentes, com destaque para a Lei nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais (LGPD), bem como aos frameworks e boas práticas de mercado;
  • assegurar uma gestão sistêmica, estruturada e eficaz da segurança da informação e da privacidade de dados, apoiando as operações críticas do negócio e reduzindo a exposição a riscos;
  • garantir que o tratamento de dados pessoais seja realizado em conformidade com as bases legais aplicáveis, promovendo confiança, transparência e sustentabilidade das atividades da organização.
A Diretoria Executiva e o Comitê Gestor de Segurança da Informação reafirmam seu compromisso com a gestão efetiva da Segurança da Informação e da Privacidade de Dados Pessoais na UNIMED FRANCA, assegurando a revisão periódica desta política, de modo a garantir sua contínua adequação, atualização e aderência às necessidades institucionais.

2. Abrangência

Esta política se aplica a todos os usuários de informação, incluindo qualquer indivíduo ou organização que possui ou já possuiu algum vínculo com a UNIMED FRANCA e suas FILIAIS, tais como: funcionários, ex-funcionários, cooperados, ex-cooperados, prestadores de serviço, ex-prestadores de serviço, terceirizados, ex-terceirizados, credenciados, ex-credenciados, que possuíram, possuem ou virão a possuir acesso às informações da UNIMED FRANCA e/ou fizeram, fazem ou farão uso de recursos computacionais compreendidos na infraestrutura da organização.
As diretriezes são: 

I. Seguir por completo políticas, normas e procedimentos de segurança da informação, garantindo que os requisitos básicos de confidencialidade, integridade e disponibilidade de informação da UNIMED FRANCA sejam atingidos através da adoção de controles contra ameaças provenientes de fontes tanto externas quanto internas;
II.    Seguir por completo a Política de Privacidade de Dados e Segurança da Informação, garantindo o adequado tratamento dos dados pessoais em concordância com a legislação vigente, resguardando aos titulares dos dados os seus direitos fundamentais de liberdade e de privacidade e o livre desenvolvimento da personalidade da pessoa humana, prevenindo possíveis violações da privacidade.
III.    Disseminar políticas, normas e procedimentos de privacidade e segurança da informação a todas as partes interessadas e autorizadas, tais como: empregados, cooperados, terceiros contratados, prestadores de serviço, fornecedores e, onde pertinente, clientes.
IV.    Garantir a educação e conscientização sobre as práticas adotadas pela UNIMED FRANCA de privacidade e segurança da informação para empregados, cooperados, prestadores de serviço, terceiros contratados e clientes.
V.    Atender integralmente requisitos de privacidade e segurança da informação aplicáveis ou exigidos por regulamentações, leis e/ou cláusulas contratuais;
VI.    Tratar integralmente incidentes de segurança da informação, garantindo que eles sejam adequadamente registrados, classificados, investigados, corrigidos, documentados e, quando necessário, comunicando as autoridades competentes;
VII.    Garantir a continuidade do negócio através da adoção, implantação, teste e melhoria contínua de planos de continuidade e recuperação de desastres;
VIII.    Melhorar continuamente a Gestão de Segurança da Informação através da definição e revisão sistemática de objetivos de segurança em todos os níveis da organização.

3. Responsabilidades

Comitê Gestor de Segurança da Informação: Fica constituído o COMITÊ GESTOR DE SEGURANÇA DA INFORMAÇÃO, contando com a participação do representante da diretoria executiva, um assessor médico, além de membros das seguintes áreas: Tecnologia da Informação, Jurídico, Segurança da Informação, Privacidade de Dados, Gestão de Pessoas, Marketing, Gestão Hospitalar, Riscos, Educação Corporativa, Atendimento, DPO e DPO adjunto.

É responsabilidade do CGSI:
  • Analisar, revisar e propor a aprovação de práticas relacionadas à segurança da informação e privacidade de dados;
  • Solicitar a diretoria a disponibilidade dos recursos necessários para uma efetiva Gestão de Privacidade de Dados e Segurança da Informação;
  • Propor medidas para que as atividades de privacidade de dados e segurança da informação sejam executadas em conformidade com essa política;
  • Promover a divulgação da Política de Privacidade de Dados e Segurança da Informação e tomar as ações necessárias para disseminar uma cultura de segurança no ambiente da UNIMED FRANCA.
Comitê de Crise: Fica constituído o COMITÊ DE CRISE, composto primordialmente por membros da equipe de Privacidade de Dados, Segurança da Informação e pelo Encarregado de Dados Pessoais (DPO) e pelo Encarregado de Dados Pessoais Adjunto (DPO Adjunto), podendo contemplar outras áreas conforme necessidade (TI, Jurídico, RH, Comunicação etc.)

É responsabilidade do Comitê de Crise:
  • Atuar diretamente em reuniões extraordinárias para discutir possíveis incidentes de segurança; 
  • Bloquear acessos, logs, senhas, telefones e quaisquer formas de comunicação que venham a ser uma ameaça e/ou perigo de vazamento de dados e incidentes de segurança;
  • Definir plano de ação em combate a ameaças de segurança dentro do ambiente da UNIMED FRANCA.
Supervisor de Segurança da Informação: Liderança responsável pela equipe de Segurança da informação.

É responsabilidade do Supervisor de Segurança da Informação:
  • Conduzir a Gestão e Operação da segurança da informação, tendo como base esta política e demais resoluções do CGSI;
  • Apoiar o CGSI em suas deliberações;
  • Aprovar as normas e procedimentos de segurança da informação necessários para se fazer cumprir a PPDSI;
  • Identificar e avaliar as principais ameaças à segurança da informação, bem como propor e, quando aprovado, implantar medidas corretivas para reduzir o risco;
  • Tomar as ações cabíveis para se fazer cumprir os termos desta política;
  • Realizar a gestão dos incidentes de segurança da informação, garantindo tratamento adequado.
  • Responsável pelo gerenciamento dos ativos de informação. 
Gestor da Informação: Liderança responsável pelas informações geradas pela área de negócio em que atua.

É responsabilidade do Gestor da Informação: 
  • Gerenciar as informações sob a responsabilidade da sua área de negócio durante todo o seu ciclo de vida, incluindo a criação, manuseio e descarte conforme as normas estabelecidas pela UNIMED FRANCA;
  • Identificar, classificar e rotular as informações geradas sob a responsabilidade da sua área de negócio conforme normas, critérios e procedimentos adotados pela UNIMED FRANCA;
  • Periodicamente revisar as informações geradas sob a responsabilidade da sua área de negócio, ajustando a classificação e rotulagem delas conforme necessário;
  • Autorizar e revisar os acessos à informação e sistemas de informação sob sua responsabilidade;
  • Solicitar a concessão ou revogação de acesso à informação ou sistemas de informação de acordo com os procedimentos adotados pela área de Tecnologia da Informação.
Titulares dos dados e Usuários da Informação: Aos titulares de dados a Lei Geral de Proteção de Dados define uma série de direitos relacionados a dados pessoais. Para exercê-los, entre em contato com nosso canal do Encarregado de Dados Pessoais (DPO), cujas informações estão nesta política. 

Encarregado de Dados (DPO): Considerando as disposições da Lei n. 13.709/2018, a denominada Lei Geral de Proteção de Dados (LGPD), que estabelece a obrigatoriedade de todo controlador nomear seu encarregado de proteção de dados (EPD), bem como em conformidade com o disposto no artigo 4º da Resolução CD/ANPD nº 18/2024 nomear encarregado substituto. 

É de responsabilidade do DPO e DPO Adjunto:
  • Aceitar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências; 
  • Receber comunicações da autoridade nacional e adotar providências;
  • Orientar os funcionários e os contratados da entidade a respeito das práticas a serem tomadas em relação à proteção de dados pessoais; 
  • Executar as demais atribuições determinadas pelo controlador ou estabelecidas em normas complementares.
  • Informar e aconselhar o controlador ou o operador, bem como os colaboradores que tratem dados pessoais a respeito das suas obrigações;
  • Monitorar a conformidade com a LGPD, outras normas aplicáveis e com as políticas corporativas, incluindo a repartição de responsabilidades, a sensibilização e formação das pessoas que operam dados pessoais e as auditorias correspondentes;
  • Aconselhar, quando solicitado, acerca da avaliação de impacto sobre a proteção de dados e monitorar a sua realização;
  • Cooperar com as Autoridades;
  • Ser o ponto de contato com as Autoridades sobre questões relacionadas ao tratamento de dados
  • Atuar na orientação e treinamento dos colaboradores;
  • Avaliar os riscos à privacidade;
  • Decidir e indicar situação de legítimo interesse;
  • Atuar ou auxiliar investigação de situações suspeitas de fraudes ou violação das normas e políticas;
  • Recomendar à direção medidas necessárias para a correção de deficiências no programa de governança à privacidade;
  • Assegurar que colaboradores tenham acesso ao canal de comunicação adequado;
  • Outras relacionadas ao tema privacidade e proteção de dados.

4. Definições

Para fins de interpretação e aplicação desta Política, são adotadas as definições apresentadas nesta seção. Os termos aqui descritos têm como objetivo padronizar o entendimento dos conceitos relacionados à segurança da informação e à proteção de dados, garantindo maior clareza, uniformidade e correta aplicação das diretrizes estabelecidas neste documento.

Sempre que aplicável, as definições seguem os conceitos estabelecidos na Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), bem como em normas e boas práticas reconhecidas de segurança da informação.

Os termos listados a seguir devem ser considerados no contexto desta política e utilizados como referência para interpretação de seus dispositivos.

Ameaça: Causa potencial de um incidente, que pode vir a prejudicar a Unimed Franca UNIMED DE FRANCA SOCIEDADE COOPERATIVA DE SERVIÇOS MÉDICOS E HOSPITALARES e FILIAIS;

Ativo: São os bens e direitos que uma empresa possui e que podem ser convertidos em meios monetários, proporcionando ganhos para a UNIMED FRANCA e FILIAIS;

Ativo de Informação: Patrimônio intangível da UNIMED FRANCA, constituído por suas informações de qualquer natureza, incluindo de caráter estratégico, técnico, administrativo, financeiro, mercadológico, de recursos humanos, bem como quaisquer informações criadas ou adquiridas por meio de parceria, aquisição, licenciamento, compra ou confiadas a UNIMED FRANCA e FILIAIS por parceiros, clientes, empregados e terceiros, em formato escrito, verbal, físico, por imagens ou digitalizado, armazenada, trafegada ou transitando pela infraestrutura computacional ou por infraestrutura externa contratada pela organização, além dos documentos em suporte físico, ou mídia eletrônica transitados dentro e fora de sua estrutura física.

Comitê Gestor de Segurança da Informação (CGSI): Comitê designado pela Diretoria Executiva para discutir, desenvolver normas, políticas para tratar as questões relacionadas à Privacidade de Dados e Segurança da Informação na Cooperativa.

Comitê de Crise: Comitê composto por membros pontuais da área de privacidade e segurança da informação, DPO e DPO Adjunto, promovendo maior celeridade no processo técnico/legal da prática de segurança, relacionados a demandas urgentes.

Confidencialidade: Garantia de que a informação da Unimed Franca não seja acessível ou repassada a pessoas que não estejam autorizadas a conhecê-la.

Controles: Controles físicos: Controle de acesso com uso de crachás, biometria e recolhecimento facial às dependências da Unimed Franca e Filiais. Controles lógicos: Controle através de senha de acesso aos sistemas da organização. Envolvendo também controles em processos definidos especificamente para cada norma da Política de Privacidade de Dados e Segurança da Informação.

Disponibilidade: Garantia que a informação da Unimed Franca estará acessível sempre que seu uso for necessário.

Frameworks de Segurança: É uma estrutura usada para definir uma série de processos, normas e políticas, com controles e gerenciamento para guarda e manuseio, transporte e monitoramento contínuo no ambiente corporativo para garantir a Confidencialidade, Disponibilidade e a Integridade da Informação. Todo Framework deve considerar o tripé: Pessoas, Processos e Tecnologia.

Gestor da Informação: Gestor da informação é o responsável por identificar, tratar e classificar a informação na organização ou no setor.

Gerência de Segurança da Informação: Gerencia as oportunidades de aplicação de tecnologia e interage com outras áreas de maneira a assegurar a privacidade de dados e segurança das informações da organização.

Incidente de segurança da informação: Qualquer evento adverso que seja contrário aos princípios de Confidencialidade, Disponibilidade e Integridade da informação, que possa comprometer a Segurança da Informação na Unimed Franca e Filiais.

Integridade: Garantir que a informação da Unimed Franca esteja em sua forma original, sem alterações, rasuras ou violações.

PPDSI: Política de Privacidade de Dados e Segurança da Informação.

Risco de segurança da informação: Probabilidade de um evento adverso ocorrer e o seu possível impacto.

Cookies: São pequenos arquivos de texto que um site armazena no seu computador ou dispositivo móvel quando você o visita.

Segurança da Informação: Conjunto de medidas de proteção de um conjunto de informações, no sentido de preservar o valor que possuem para um indivíduo ou uma organização.

Unimed Franca: para fins desta Política, compreende a Unimed Franca e todas as suas filiais, unidades, serviços, estruturas e canais institucionais, incluindo, mas não se limitando a: São Joaquim Hospital e Maternidade, Espaço Viver Bem, CMU, DSO, Clínica Néfrus, laboratórios, bem como quaisquer outras estruturas, serviços ou unidades que venham a ser criados ou incorporados futuramente.

Usuário da informação: Pessoa que se relaciona com a Unimed Franca e detenha direitos de interagir diretamente com a informação, manipulando-a tanto em forma digital quanto física.

Vulnerabilidade: Fraqueza específica que possa ser explorada por uma ameaça como invasão, roubo ou perda de dados.

Tratamento de Dados: Toda e qualquer operação realizada com um dado, coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, destruição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração é um tratamento de dado pessoal, e está resguardado pela LGPD e por essa política.

Dado Pessoal: Na LGPD é definido como “informação relacionada à pessoa identificada ou identificável”. Ou seja, quando ele permite a identificação, direta ou indireta, de uma pessoa (titular). Por exemplo: nome, sobrenome, data de nascimento, documentos pessoais (como CPF, RG, CNH, Carteira de Trabalho, passaporte e título de eleitor), endereço residencial ou comercial, telefone, e-mail e endereço IP.

Dado Pessoal Sensível: É aquele que se refere à origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou à organização de caráter religioso, filosófico ou político, relacionados à saúde ou à vida sexual, dados genéticos ou biométricos relativos à pessoa natural.
O tratamento de dados pessoais seguirá integralmente os princípios da LGPD e de Segurança da Informação, sendo eles: 
  • Finalidade;
  • Adequação;
  • Necessidade;
  • Livre acesso;
  • Qualidade dos dados;
  • Transparência;
  • Segurança;
  • Prevenção;
  • Não discriminação;
  • Responsabilização. 

5. Diretrizes

5.1 Gestão da Informação

A organização estabelece diretrizes para garantir a confidencialidade, integridade, disponibilidade e autenticidade das informações, assegurando que os ativos de informação sejam protegidos contra acessos não autorizados, perdas, vazamentos ou indisponibilidades.

Essas diretrizes aplicam-se a todos os colaboradores, prestadores de serviço, terceiros e parceiros que utilizam ou tenham acesso aos ativos de informação da organização.

Propriedade da Informação: Toda informação produzida, recebida, armazenada ou processada pela organização, bem como todos os documentos que contenham dados e informações, são de propriedade da UNIMED FRANCA.

Classificação da Informação: As informações devem ser classificadas conforme seu nível de sensibilidade, criticidade e impacto para a organização.

A classificação deve orientar os controles de segurança aplicáveis, incluindo acesso, armazenamento, compartilhamento e descarte.
A organização adota os seguintes níveis de classificação:

  • Pública: informação que pode ser divulgada sem restrições;
  • Uso Interno: informação destinada apenas ao uso interno da organização;
  • Restrita: informação cujo acesso deve ser restrito a pessoas autorizadas;
  • Confidencial: informação altamente sensível, cujo acesso é limitado a um grupo específico de usuários.

Política Interna POL.TI.004 – CLASSIFICAÇÃO DA INFORMAÇÃO E QUALIDADE DE DADOS.

Permissão e Níveis de Acesso: O acesso às informações e sistemas da organização deve ser concedido com base no princípio do menor privilégio e na necessidade de conhecimento.

Devem ser observadas as seguintes diretrizes:

  • os acessos devem ser formalmente autorizados;
  • os acessos devem ser revisados periodicamente;
  • acessos devem ser revogados imediatamente em casos de desligamento ou mudança de função;
  • os usuários são responsáveis pela proteção de suas credenciais de acesso.

Para maiores detalhamentos sobre as diretrizes necessárias, consultar a norma interna PR.TI.011 - NORMA DE GESTÃO DE IDENTIDADE E CONTROLE DE ACESSO.

5.2 Tratamento de Dados Biométricos

A organização poderá realizar a coleta e tratamento de dados biométricos, incluindo biometria facial, de pacientes, com a finalidade de prevenir fraudes, garantir a correta identificação do beneficiário e aumentar a segurança nos processos de atendimento e autorização de serviços.

O tratamento desses dados observará os princípios e requisitos estabelecidos pela Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018).

Devem ser observadas as seguintes diretrizes:

  • a coleta da biometria facial será realizada exclusivamente para identificação segura do paciente e prevenção de fraudes;
  • o tratamento de dados biométricos será realizado com medidas técnicas e administrativas adequadas para proteção das informações;
  • o acesso às informações biométricas será restrito a sistemas e profissionais autorizados;
  • os dados biométricos serão armazenados em ambiente seguro, com controle de acesso, rastreabilidade e monitoramento;
  • os dados serão utilizados exclusivamente para as finalidades previstas, sendo vedado qualquer uso indevido ou compartilhamento não autorizado.

A organização adotará controles de segurança da informação para proteger os dados biométricos contra acesso não autorizado, vazamento, alteração ou perda, em conformidade com esta Política de Segurança da Informação

5.3 Controle de Acesso, Segurança Física e Digital

A UNIMED FRANCA estabelece diretrizes para o controle de acesso e proteção física e digital dos ativos de informação, com o objetivo de garantir a confidencialidade, integridade e disponibilidade das informações institucionais e dos dados pessoais tratados em suas atividades.

Controle de Acesso: O acesso às informações, sistemas e ambientes institucionais é concedido de acordo com o princípio da necessidade e da função exercida, considerando as responsabilidades e atribuições de cada colaborador, prestador de serviço ou terceiro autorizado.

A organização mantém mecanismos de controle de acesso que visam garantir que apenas pessoas autorizadas tenham acesso às informações e recursos institucionais, sendo esses acessos monitorados e revisados conforme as diretrizes internas de segurança da informação.

Segurança Digital: A organização adota medidas de segurança digital para proteger as informações e documentos eletrônicos utilizados em suas operações, incluindo controles relacionados ao registro, armazenamento, tratamento, compartilhamento e guarda de documentos e informações digitais.

Os processos relacionados à gestão e tratamento de documentos digitais são conduzidos de acordo com normas internas específicas, que estabelecem procedimentos para digitalização, indexação, armazenamento, compartilhamento e retenção de documentos, garantindo a rastreabilidade, integridade e proteção das informações.

Norma Interna: PR.GI.004 NORMA DE DOCUMENTOS DIGITAIS E FLUXO DE TRABALHO SEM PAPEL – NEUTRON 

Segurança Física: A organização adota medidas de segurança física destinadas a proteger suas instalações, ambientes e ativos de informação contra acessos não autorizados, danos ou interferências indevidas.

O acesso às dependências físicas da organização é controlado por meio de mecanismos institucionais de autenticação e identificação, tais como crachás de identificação, sistemas de controle de acesso e mecanismos biométricos, sendo a liberação de acesso realizada conforme a função e a necessidade de cada colaborador ou usuário autorizado.

Esses controles têm como objetivo garantir que o acesso às áreas institucionais ocorra de forma segura, restrita e adequada às atividades desempenhadas.

Norma Interna: PR.TI.011 NORMA DE GESTÃO DE IDENTIDADES E CONTROLE DE ACESSOS

5.4 Uso de Inteligência Artificial 

A UNIMED FRANCA estabelece diretrizes para o uso responsável de soluções que adotem modelos, sistemas e aplicações de Inteligência Artificial (IA) no âmbito institucional, de forma segura, transparente, ética e alinhada aos direitos fundamentais dos pacientes e às regulamentações aplicáveis.

A utilização de Inteligência Artificial na Unimed Franca deverá observar os seguintes princípios:

  • Uso como ferramenta de apoio: Soluções de Inteligência Artificial devem ser utilizadas exclusivamente como instrumento de apoio à prática profissional, à tomada de decisão clínica, à gestão em saúde, à pesquisa científica e à educação continuada, respeitando os limites éticos e legais aplicáveis. 
A utilização dessas soluções não substitui a responsabilidade humana na tomada de decisões clínicas ou assistenciais.
  • Autonomia profissional: A adoção de soluções de Inteligência Artificial não poderá restringir a autonomia dos profissionais de saúde, sendo vedada a obrigatoriedade de seguir recomendações geradas por sistemas de IA de forma automática ou acrítica. 
A decisão final sobre diagnóstico, prognóstico, prescrição ou qualquer ato médico deverá permanecer sob responsabilidade do profissional habilitado.
  • Transparência e informação ao paciente: Quando soluções de Inteligência Artificial forem utilizadas como apoio relevante no cuidado, diagnóstico ou tratamento, o paciente deverá ser informado de forma clara e acessível. 
As soluções de IA devem ser apresentadas como ferramentas de apoio ao profissional de saúde, não substituindo a autoridade e decisão final humana no cuidado assistencial.
  • Segurança da informação e proteção de dados: A utilização de Inteligência Artificial deverá garantir a confidencialidade, integridade e segurança das informações pessoais e sensíveis, em conformidade com a legislação vigente e com as políticas institucionais de segurança da informação. 
O compartilhamento de dados pessoais, especialmente dados sensíveis, com sistemas de IA deverá ocorrer apenas quando estritamente necessário, preferencialmente de forma pseudonimizada, de acordo com as bases legais aplicáveis.
Soluções de IA utilizadas pela Unimed Franca devem possuir padrões adequados de segurança da informação, compatíveis com a ética, diversidade étnico-racial, cultura e valorização da dignidade da pessoa humana.
  • Registro e rastreabilidade: Quando sistemas de Inteligência Artificial forem utilizados como apoio à decisão clínica ou assistencial, essa utilização deverá ser registrada nos sistemas institucionais ou prontuários aplicáveis.
  • Proteção de dados em soluções de IA: Os dados utilizados no desenvolvimento, treinamento, validação ou implementação de soluções de Inteligência Artificial deverão ser tratados em conformidade com a legislação de proteção de dados pessoais e com as normas de segurança da informação em saúde. 
Devem ser implementadas medidas técnicas e administrativas adequadas para proteger dados e sistemas contra:
  • acessos não autorizados;
  • vazamentos de informações;
  • alterações indevidas;
  • perda ou destruição de dados.
  • Responsabilidade e conformidade ética: A utilização de Inteligência Artificial não exime os profissionais do cumprimento das normas éticas, legais e regulatórias aplicáveis às suas atividades. 
O descumprimento das diretrizes relacionadas ao uso de IA poderá sujeitar os responsáveis às sanções administrativas, éticas e legais cabíveis.

Governança e Monitoramento: A Unimed Franca poderá estabelecer mecanismos de governança, auditoria e monitoramento das soluções de Inteligência Artificial utilizadas em suas operações, visando:
  • garantir o uso ético e responsável das tecnologias;
  • mitigar riscos tecnológicos e assistenciais;
  • assegurar a conformidade regulatória;
  • promover transparência e confiabilidade das soluções adotadas.

5.5 Uso de imagens, ambientes institucionais e mídias sociais

Com o objetivo de proteger a privacidade de pacientes, visitantes e colaboradores, garantir a confidencialidade dos ambientes institucionais e preservar a integridade das marcas Unimed Franca e suas filiais, são estabelecidas as seguintes diretrizes:

I.    É proibida a captura, divulgação ou publicação, em mídias sociais pessoais ou quaisquer meios públicos, de imagens, vídeos ou registros realizados em ambientes internos das unidades, especialmente aqueles que possam:

  • Expor pacientes, acompanhantes, visitantes ou colaboradores;
  • Revelar informações sensíveis ou operacionais das instituições;
  • Comprometer a privacidade, a segurança ou a confidencialidade das atividades realizadas.

II.    Os colaboradores não estão autorizados a se manifestar publicamente em nome da Unimed Franca ou de suas filiais, incluindo responder, comentar ou representar institucionalmente as organizações em redes sociais, portais, fóruns ou quaisquer meios de comunicação externos, quando houver menção às marcas ou às instituições.
III.    A divulgação de imagens ou registros institucionais envolvendo colaboradores, cooperados, pacientes ou participantes de eventos e ações institucionais nos canais oficiais das organizações é de responsabilidade exclusiva do setor de Marketing.
IV.    A utilização de imagem ou voz de qualquer titular em comunicações institucionais somente poderá ocorrer mediante consentimento prévio, expresso e formalizado, por meio do documento “Autorização de Uso de Imagem”, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018).
V.    O descumprimento destas diretrizes poderá resultar em medidas disciplinares, conforme previsto nas normas internas e na legislação aplicável.

5.6 Gestão e Monitoramento do Inventário de Ativos, Serviços e Equipamentos de Informação

Todos os ativos de tecnologia da informação da Unimed Franca, tais como servidores, softwares, licenças e equipamentos, são gerenciados e monitorados por meio de sistema automatizado de inventário, permitindo a identificação de falhas, degradação de desempenho ou eventos de segurança. 

O sistema de inventário mantém registradas informações relevantes dos ativos, incluindo quantidade, tipo, identificação e nomenclatura.

A atualização e o monitoramento do inventário são realizados de forma automática, conforme a inclusão, alteração ou retirada dos ativos realizados pelo assistente ou analista de infraestrutura;

Os responsáveis pelos ativos devem assegurar que estes sejam utilizados de forma adequada e protegidos conforme as diretrizes desta política.

Norma Interna PR.TI.002- SUPORTE A INFRAESTRUTURA.

5.7 Gestão e Monitoramento de Continuidade de Negócio

O Plano de Continuidade de Negócios (PCN) estabelece as diretrizes, estratégias e responsabilidades necessárias para assegurar a continuidade ou a retomada dos processos críticos da organização em caso de incidentes, crises ou interrupções que possam comprometer suas operações. O PCN tem como objetivo reduzir o tempo de indisponibilidade dos serviços essenciais, minimizar impactos à assistência ao beneficiário, às obrigações legais e regulatórias, bem como preservar a imagem e a sustentabilidade da organização.

O Plano de Continuidade de Negócios deve conter, no mínimo, os seguintes elementos:

  • Relação dos processos considerados críticos para a organização;
  • Definição das estratégias adotadas para garantir a continuidade ou retomada dos processos críticos;
  • Descrição clara e objetiva das ações que devem ser executadas para manter ou restabelecer os processos críticos;
  • Definição dos critérios e níveis de severidade que determinam a ativação do Plano de Continuidade de Negócios;
  • Definição clara dos papéis e responsabilidades relacionados à ativação, coordenação e execução do PCN;
  • Estabelecimento de um plano de comunicação para situações de contingência;
  • Identificação das dependências essenciais para a continuidade do negócio.

Os planos devem ser testados e revisados periodicamente.
Norma Interna PR.TI.00XX – NORMA DE PLANO DE CONTINUIDADE E CONTINGÊNCIA DOS SISTEMAS DA INFORMAÇÃO

5.8 Gestão de Monitoramento dos Negócios de Tecnologia da Informação

A Unimed Franca adota práticas estruturadas de monitoramento e avaliação contínua da Tecnologia da Informação, com o objetivo de garantir a execução do PDTI, o alcance dos resultados esperados e o alinhamento com o planejamento estratégico institucional. 
O Plano Diretor de Tecnologia da Informação – PDTI, vigência 25/26, aprovado pela alta direção, está disponível do módulo MV Gestão Estratégica, nos documentos referentes a Tecnologia da Informação, pasta Política, POL.TI.001 – PLANO DIRETOR DE TECNOLOGIA DA INFORMAÇÃO.

Demonstração de Resultados: O acompanhamento dos resultados da área de tecnologia da Informação é realizado de forma periódica, estruturada e em diferentes níveis organizacionais, promovendo transparência, alinhamento e tomada de decisão ágil. 

Revisão Periódica: A revisão do desempenho da Tecnologia da Informação ocorre de forma estruturada e alinhada ao planejamento estratégico da cooperativa, permitindo ajustes contínuos e evolução das iniciativas. 

Revisão Semestral: Avaliação dos resultados alcançados, replanejamentos de ações e ajustes nas prioridades, considerando mudanças no cenário institucional ou tecnológico. 

Revisão Anual: Realizada no ciclo de planejamento estratégico, com análise consolidada do desempenho da área e definição de diretrizes para o período seguinte. 

Análise Crítica de Resultados: Durante as reuniões de acompanhamento, são apresentados os indicadores definidos no PDTI, possibilitando a avaliação contínua do desempenho da área.

A análise crítica é conduzida de forma que cada liderança ou responsável (sentinela) pelos objetivos táticos e operacionais apresente os resultados de sua respectiva área.

Nesse processo:

  • são analisados os desvios em relação às metas estabelecidas; 
  • são identificadas as causas dos resultados não alcançados; 
  • são definidas ações corretivas e planos de melhoria. 

Esse processo assegura:

  • tomada de decisão com base em dados; 
  • melhoria contínua dos processos; 
  • maior previsibilidade na execução das iniciativas.

Resposta a Incidentes de Segurança da Informação

A UNIMED FRANCA estabelece procedimentos formais para identificação, registro, tratamento e resposta a incidentes de segurança da informação, com o objetivo de minimizar impactos, preservar a integridade das informações e garantir a continuidade dos serviços.

Comunicação de Incidentes: A organização mantém canais institucionais para comunicação de incidentes de segurança da informação. Todos os colaboradores, prestadores de serviço e terceiros que tenham acesso aos sistemas ou informações institucionais devem comunicar imediatamente qualquer ocorrência ou suspeita de incidente de segurança, incluindo situações que possam resultar em acesso não autorizado, perda, alteração, divulgação ou indisponibilidade de dados ou recursos computacionais.

Registro e Documentação de Incidentes: Todos os incidentes de segurança identificados são formalmente registrados e documentados pela área responsável de segurança da informação e privacidade de dados. Para cada incidente é elaborado um relatório contendo as informações relevantes sobre o ocorrido, incluindo análise do evento, impactos identificados, ações adotadas para contenção e recuperação, bem como recomendações de melhorias.

A equipe responsável realiza a análise técnica e operacional dos incidentes de segurança da informação com o objetivo de conter, mitigar e eliminar as causas do incidente, bem como restaurar a normalidade dos serviços e proteger os ativos de informação.

Avaliação e Deliberação Institucional: Dependendo da natureza e da gravidade do incidente, o caso poderá ser submetido às instâncias internas competentes para avaliação e deliberação, incluindo:

  • área jurídica, para análise de eventuais implicações legais e regulatórias;
  • comitê de segurança da informação, responsável por avaliar o incidente e deliberar sobre medidas corretivas e preventivas;
  • comitê de integridade e compliance, quando o incidente estiver relacionado a condutas comportamentais ou possíveis violações de normas internas.

Adoção de Medidas Corretivas: Com base na análise realizada, a organização poderá adotar medidas corretivas, preventivas ou disciplinares cabíveis, visando reduzir a probabilidade de recorrência e fortalecer os controles de segurança da informação.

Guarda e Retenção dos Registros: Os registros e relatórios relacionados aos incidentes de segurança da informação são mantidos e armazenados pela organização por período determinado em normativas internas, garantindo rastreabilidade, auditoria e suporte a eventuais investigações.

Norma Interna: PR.TI.014 NORMA DE GESTÃO DE PROBLEMAS E RESPOSTAS A INCIDENTES DE SI.

5.9 Compartilhamento de Dados

Os dados pessoais coletados podem ser compartilhados com órgãos governamentais e entidades privadas quando necessário para o cumprimento de obrigações legais, regulatórias ou contratuais, bem como para viabilizar a cooperação entre as cooperativas do Sistema Unimed, especialmente no contexto de cobrança e atendimento de beneficiários de outras cooperativas (intercâmbio).
No caso específico de ações de marketing, os dados poderão ser compartilhados com a plataforma do software contratado, exclusivamente para o envio de comunicações institucionais, informativos e materiais publicitários. Para essas finalidades, é disponibilizada ao titular a opção de conceder ou revogar o consentimento a qualquer momento. 

Eventualmente, poderá ser necessário realizar compartilhamentos com empresas ou parceiros externos fora das hipóteses anteriormente mencionadas. Nesses casos, sempre que possível, os dados serão compartilhados de forma anonimizada, ou seja, sem informações que permitam a identificação direta ou indireta dos titulares. Dados devidamente anonimizados não são considerados dados pessoais nos termos da legislação vigente.

Quando aplicável, são adotadas técnicas de pseudonimização, como a utilização de hash criptográfico irreversível e segregação de chaves, de modo a reduzir riscos e assegurar que os dados não possam ser associados ao titular, exceto em ambientes controlados e devidamente autorizados.

Por quanto tempo mantemos seus dados? A Unimed Franca mantém os dados pessoais apenas pelo período necessário para cumprir as finalidades para as quais foram coletados, bem como para atender obrigações legais, regulatórias ou para o exercício regular de direitos em processos administrativos, judiciais ou arbitrais.

Os principais prazos observados incluem:

  • Dados de saúde e prontuários de pacientes: mantidos por, no mínimo, 20 anos após o último registro, conforme a Lei nº 13.787/2018 e a Resolução CFM nº 1.821/2007.
  • Dados fiscais, contábeis e contratuais: armazenados pelos prazos exigidos pela legislação tributária e civil, que podem ser de 5 anos, ou, no caso de documentos fiscais eletrônicos (como NF-e), 11 anos (132 meses).
  • Dados de ex-funcionários e documentos trabalhistas: mantidos pelos prazos prescricionais trabalhistas e previdenciários, que podem chegar a 10 anos ou mais, para cumprimento de obrigações legais.
  • Dados tratados para fins de marketing: mantidos até que o titular revogue seu consentimento ou solicite a interrupção das comunicações.

Após o término do período de retenção aplicável, os dados pessoais serão eliminados de forma segura ou anonimizados, conforme as boas práticas de segurança da informação e as exigências legais.

Medidas de Segurança: A UNIMED FRANCA adota controles técnicos e administrativos alinhados às boas práticas de segurança da informação e ao padrão ISO/IEC 27001, incluindo:

  • criptografia de dados em repouso e em trânsito;
  • controle de acesso baseado em funções (RBAC);
  • gestão contínua de vulnerabilidades;
  • registro e monitoramento de logs de segurança;
  • realização periódica de testes de intrusão (pentests);
  • políticas de backup com retenção de 30 dias, armazenados em infraestruturas com redundância geográfica.

Essas medidas visam garantir níveis adequados de proteção às informações e aos dados pessoais tratados pela organização.

5.10 Tratamento de Dados de Crianças e Adolescentes

Coletamos dados de menores de 18 anos mediante consentimento específico dos pais, responsáveis ou representantes legais, conforme art. 14 da LGPD, assegurando linguagem clara, coleta mínima necessária e prioridade absoluta dos direitos da criança e do adolescente, ou mediante base legal que ampara o tratamento de dados pessoais, conforme art. 7º da LGPD.  

5.11 Transferência Internacional de Dados 

Para a prestação de seus serviços e execução de suas atividades institucionais, a organização poderá realizar transferência internacional de dados pessoais e dados pessoais sensíveis, inclusive por meio da utilização de serviços tecnológicos ou fornecedores localizados fora do território nacional.

Toda transferência internacional de dados deverá ocorrer de forma segura, controlada e em conformidade com a Lei nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais (LGPD), com as regulamentações emitidas pela Agência Nacional de Proteção de Dados (ANPD), especialmente com a Resolução CD/ANPD nº 19, de 23 de agosto de 2024, que regula os mecanismos de transferência internacional de dados pessoais e sensíveis. 

A transferência internacional de dados somente poderá ocorrer quando forem adotadas garantias adequadas de proteção, assegurando o cumprimento dos princípios e direitos previstos na legislação aplicável.

Devem ser observadas as seguintes diretrizes:

  • a transferência internacional de dados deve ocorrer apenas quando necessária para a execução das atividades da organização ou para a prestação de serviços tecnológicos;
  •  devem ser adotadas medidas técnicas e administrativas adequadas para garantir a confidencialidade, integridade e disponibilidade dos dados pessoais;
  • fornecedores, parceiros ou operadores localizados no exterior devem demonstrar conformidade com a legislação de proteção de dados aplicável e com os requisitos de segurança da informação da organização;
  • as transferências devem ser formalizadas por instrumentos contratuais que estabeleçam obrigações de proteção de dados equivalentes às previstas na LGPD e em conformidade com a ANPD.

Armazenamento e Processamento em Nuvem: A organização poderá utilizar serviços de computação em nuvem fornecidos por empresas de tecnologia, que podem envolver o armazenamento ou processamento de dados pessoais e sensíveis em infraestrutura localizada fora do território nacional.

Nesses casos, a transferência internacional de dados será realizada com base em Cláusulas-Padrão Contratuais celebradas entre a organização e os fornecedores de serviços, ou compartilhado diretamente entre nuvens localizadas na União Europeia, observando as diretrizes da ANPD.

Essas medidas de segurança estabelecem obrigações contratuais que garantem ao titular dos dados um nível de proteção equivalente ao previsto na legislação brasileira, incluindo requisitos relacionados à segurança da informação, governança de dados e proteção dos direitos dos titulares.

A organização poderá ainda adotar medidas complementares de governança e segurança, incluindo avaliação de riscos, análise de fornecedores e monitoramento dos serviços contratados.

5.12 Integração com softwares de Aplicativos

5.12.1 . O que é o Health Connect?

O CLIQUE SÃO JOAQUIM (“Aplicativo”), operado por SAO JOAQUIM HOSPITAL E MATERNIDADE (“Controlador”), pode oferecer a funcionalidade opcional “Conexões de Saúde”, que utiliza o Google Health Connect para importar, com sua autorização, dados de saúde e bem-estar registrados em outros aplicativos ou dispositivos compatíveis (por exemplo: relógios, apps de fitness ou monitoramento).
O Health Connect é uma plataforma do Google que centraliza dados de saúde no dispositivo. O Aplicativo não substitui o Health Connect nem controla os dados que permanecem nele.

5.12.2 Natureza do tratamento (opt-in)

A integração é voluntária. Nenhum dado do Health Connect é lido sem que você:

  1.   Acesse Perfil → Conexões de Saúde (ou equivalente no Aplicativo);
  2.   Conceda as permissões solicitadas na tela do Health Connect;
  3.   Inicie a sincronização manualmente ou permita a sincronização em segundo plano, quando disponível.
Você pode recusar, limitar ou revogar permissões a qualquer momento nas configurações do Health Connect ou do Android, sem prejuízo do uso das demais funcionalidades do Aplicativo que não dependam dessa integração.
 
5.12.3.3. Categorias de dados lidos
Mediante sua autorização, o Aplicativo pode ler (não gravar no Health Connect) as seguintes categorias:


Os dados importados são identificados no Aplicativo com origem Health Connect e consolidados na área de monitoramento de sinais vitais e bem-estar do paciente.
 
5.12.4. Finalidades do tratamento
Utilizamos esses dados exclusivamente para:
a) Permitir que você visualize, em um só lugar, indicadores de saúde e hábitos importados de apps/dispositivos compatíveis;
b) Manter histórico pessoal de monitoramento no Aplicativo;
 c) Sincronizar, quando aplicável, com a plataforma de saúde CLIQUE SÃO JOAQUIM, vinculada à sua conta de paciente, para continuidade do cuidado, programas de monitoramento ou acompanhamento autorizado por profissionais e equipes de saúde contratadas por SAO JOAQUIM HOSPITAL E MATERNIDADE;
 d) Cumprir obrigações legais e regulatórias aplicáveis ao setor de saúde.

Não utilizamos dados do Health Connect para publicidade, marketing de terceiros, venda de dados, definição de perfil comercial ou qualquer finalidade incompatível com assistência à saúde.
 
5.12.5. Base legal (LGPD)
O tratamento fundamenta-se, conforme o caso:
Execução de contrato e procedimentos preliminares (prestação do serviço digital de saúde ao titular);
Consentimento do titular, manifestado ao autorizar permissões no Health Connect e no Aplicativo;
Proteção da vida ou da incolumidade física do titular ou de terceiro, quando aplicável;
Cumprimento de obrigação legal ou regulatória;
Legítimo interesse, restrito a operações necessárias à segurança, integridade e melhoria da funcionalidade de monitoramento, sempre respeitados seus direitos.
 
5.12.6. Compartilhamento de dados
Os dados importados podem ser:
Armazenados localmente no seu dispositivo (cache/banco local do Aplicativo) até a sincronização;
Transmitidos aos servidores do Controlador e de seus operadores de tratamento (por exemplo: hospedagem, APIs de monitoramento, suporte técnico), localizados [Brasil / país], mediante contratos e medidas de segurança compatíveis com a LGPD;
Acessados por profissionais de saúde e equipes autorizadas pelo hospital, na medida em que você utilize serviços que prevejam esse compartilhamento clínico.
Não comercializamos dados de saúde do Health Connect.
 
5.12.7. Retenção e eliminação
Os dados são mantidos pelo tempo necessário para as finalidades descritas, respeitando prazos legais, regulatórios e contratuais aplicáveis ao prontuário e ao monitoramento, pelo período necessário para o cumprimento das finalidades informadas na Política de Segurança da Informação e Privacidade de Dados, observando as bases legais aplicáveis, os prazos legais, regulatórios, contratuais e as necessidades legítimas da Unimed Franca, tais como exercício regular de direitos, auditorias, prevenção a fraudes, segurança da informação e cumprimento de obrigações legais ou regulatórias.
Após revogação das permissões no Health Connect, novos dados deixam de ser importados. Dados já sincronizados podem permanecer no histórico da plataforma até que você solicite exclusão, nos termos da seção de direitos do titular desta Política e da legislação vigente.
 
5.12.8. Segurança
Adotamos medidas técnicas e administrativas adequadas à natureza sensível dos dados de saúde, incluindo, quando aplicável: comunicação criptografada (HTTPS/TLS), controles de acesso, autenticação do usuário e políticas internas de proteção de dados.
Nenhuma medida de segurança é absoluta; em caso de incidente relevante, comunicaremos você e a Autoridade Nacional de Proteção de Dados (ANPD), quando exigido por lei.
 
5.12.9. Seus direitos (titular dos dados)
Nos termos da LGPD, você pode solicitar:
  • Confirmação da existência de tratamento;
  • Acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • Portabilidade, quando aplicável;
  • Informação sobre compartilhamentos;
  • Revogação do consentimento;
  • Revisão de decisões automatizadas, quando houver.
Canal do encarregado (DPO): dpo@unimedfranca.com.br ou pelo Portal do Titular, disponível no site: Portal do Titular de Dados.

Para revogar permissões do Health Connect: Configurações do Android → Apps → Health Connect → Permissões do app → CLIQUE SÃO JOAQUIM, ou diretamente na tela “Conexões de Saúde” do Aplicativo.
 
5.12.10. Crianças e adolescentes
A integração com Health Connect destina-se a usuários que possam consentir validamente conforme a legislação aplicável. O uso por menores deve observar as regras do serviço e, quando necessário, consentimento do responsável legal.
 
5.12.11. Transferência internacional
Caso haja processamento ou armazenamento fora do Brasil, adotaremos garantias previstas na LGPD (cláusulas contratuais, certificações ou mecanismos equivalentes), informando você nesta Política ou em aviso específico.
 
5.12.12. Alterações desta seção
Podemos atualizar esta seção para refletir mudanças legais, na funcionalidade ou nas permissões do Health Connect. Alterações relevantes serão comunicadas por meio do Aplicativo, do site https://www.unimed.coop.br/site/web/hospitalsaojoaquim/contatos ou por outros canais adequados.
 
5.12.13. Contato
Dúvidas sobre esta seção ou sobre dados importados do Health Connect:
Controlador: SAO JOAQUIM HOSPITAL E MATERNIDADE — CNPJ 45.309.606/0003-03.
Endereço: Rua Abílio Coutinho, 331, Bairro São Joaquim, Franca - SP.
E-mail de privacidade: lgpd@unimedfranca.com.br
Encarregado (DPO): dpo@unimedfranca.com.br.
 

5.13 Cookies

Utilizamos cookies para diferentes finalidades:

  • Cookies Necessários: Essenciais para que o site funcione corretamente. Eles permitem a navegação e o uso de funcionalidades básicas, como o acesso a áreas seguras. Sem eles, o site não opera como deveria.
  •  Cookies Analíticos ou de Desempenho: Coletam informações sobre como os visitantes usam nosso site e quais páginas são mais visitadas. Esses dados nos ajudam a entender e melhorar a performance do site.
  • Cookies de Funcionalidade: Permitem que o site se lembre de escolhas que você faça (como seu nome de usuário ou região) para fornecer uma experiência mais personalizada.
  • Cookies de Marketing ou Publicidade: São usados para direcionar anúncios mais relevantes para você e seus interesses. Eles também podem ser usados para limitar o número de vezes que você vê um anúncio e ajudar a medir a eficácia de campanhas publicitárias.

Como gerenciar os cookies? 
Ao visitar nosso site pela primeira vez, haverá um banner de cookies que dará as opções claras de “aceitar”, “rejeitar todos os cookies não necessários” ou “configurar as preferências de forma granular”. Os cookies que não são estritamente necessários para o funcionamento do site estarão desativados por padrão, e só serão ativados com o seu consentimento.
Ressaltamos que caso o Titular não aceite alguns cookies das páginas da Unimed Franca, certos serviços poderão não funcionar de maneira ideal. 

5.14 Encarregado de Proteção de Dados (DPO) 

Para assegurar o cumprimento da Lei Geral de Proteção de Dados (LGPD), a Unimed Franca nomeou um Encarregado de Proteção de Dados (DPO). Apoiado pelo Comitê Gestor de Segurança da Informação, o DPO é o responsável por supervisionar nossa estratégia de proteção de dados e atua como o canal de comunicação oficial para atender às suas solicitações e para o contato com a Agência Nacional de Proteção de Dados (ANPD).

Quem é o Encarregado (DPO) da Unimed Franca? 
O Encarregado (DPO) da Unimed Franca é o Bruno Martins Torchia. Em sua ausência, a Encarregada (DPO) é a Vanessa dos Santos Ramos.

Ficou com alguma dúvida?
Caso você tenha qualquer dúvida sobre como seus dados pessoais são tratados ou deseja esclarecer dúvidas pertinentes ao tratamento de dados pessoais, entre em contato com o nosso DPO por meio do canal de contato: dpo@unimedfranca.com.br.

Como alternativa ao contato direto com o Encarregado, oferecemos o Portal do Titular, uma ferramenta online onde você pode verificar e solicitar seus dados tratados pela cooperativa. O acesso está disponível em: Portal de Solicitação de Dados.

5.15 Retenção, Exclusão e Descarte de Dados Pessoais

A Unimed Franca mantém os dados pessoais pelo período necessário para o cumprimento das finalidades informadas nesta Política de Privacidade, observando as bases legais aplicáveis, os prazos legais, regulatórios, contratuais e as necessidades legítimas da Unimed Franca, tais como exercício regular de direitos, auditorias, prevenção a fraudes, segurança da informação e cumprimento de obrigações legais ou regulatórias.

Encerrada a finalidade do tratamento ou não havendo mais necessidade de manutenção dos dados pessoais, a Unimed Franca realizará a eliminação, anonimização ou bloqueio dos dados, conforme aplicável e de acordo com critérios técnicos, legais e de segurança.

A exclusão dos dados pessoais poderá ocorrer nas seguintes hipóteses:
a)    quando os dados deixarem de ser necessários, pertinentes ou adequados à finalidade para a qual foram coletados;
b)    ao término do prazo de retenção definido para a respectiva finalidade;
c)    quando houver revogação do consentimento, nos casos em que essa for a base legal utilizada;
d)    por determinação da Agência Nacional de Proteção de Dados ou de órgão competente.

Fora das hipóteses acima, a Unimed Franca poderá manter a conservação dos dados para seu uso exclusivo, quando for controladora, vedado seu acesso por terceiros, e desde que, anonimizados os dados. 

Mesmo após solicitação de exclusão pelo titular, determinados dados poderão ser mantidos quando houver obrigação legal ou regulatória, necessidade de exercício regular de direitos em processo judicial, administrativo ou arbitral, proteção da vida ou da incolumidade física, tutela da saúde, prevenção a fraudes, segurança da informação ou outra hipótese autorizada pela legislação aplicável.

O descarte de dados pessoais será realizado de forma segura, considerando o meio em que as informações estejam armazenadas. Para documentos físicos, poderão ser adotados procedimentos como fragmentação, trituração, descaracterização ou encaminhamento para descarte seguro. Para dados em meio eletrônico, poderão ser adotadas medidas como exclusão lógica, sobrescrita, anonimização, eliminação de registros, descarte seguro de mídias, revogação de acessos e outros controles técnicos compatíveis com o risco envolvido.

A Unimed Franca poderá manter registros mínimos sobre as solicitações de titulares, exclusões realizadas e justificativas de retenção, quando necessário para fins de comprovação de conformidade com a legislação aplicável.

6. Sanções e Punições

As violações desta política, bem como das demais normas e procedimentos de Segurança da Informação, ainda que decorrente de omissão ou de tentativa não consumada, estarão sujeitas à apuração e aplicação de penalidades cabíveis. Os casos identificados serão analisados pelo Comitê Gestor de Segurança da Informação (CGSI) e encaminhados ao Comitê de Integridade e Compliance para as providências necessárias.

Após a apuração dos fatos que deram origem ao incidente de segurança da informação, o CGSI emitirá um parecer técnico contendo a análise do ocorrido e as recomendações pertinentes para a aplicação de eventuais sanções, observando o fluxo de tratamento definido pela organização.

Incidentes decorrentes de questões técnicas deverão ser encaminhados à Diretoria Executiva para apreciação e deliberação. Já os incidentes decorrentes de condutas ou comportamentos inadequados deverão ser encaminhados ao Comitê de Integridade e Compliance para análise e deliberação, conforme as normas internas e políticas vigentes.

7. Disposições Finais

Os casos omissos ou situações não previstas nesta política serão analisados pelo Comitê Gestor de Segurança da Informação (CGSI), podendo ser encaminhados à Diretoria Executiva para apreciação e deliberação, quando necessário.

As diretrizes estabelecidas nesta política, bem como nas demais normas, procedimentos e controles de segurança da informação da UNIMED FRANCA, devem ser interpretadas em conjunto com as boas práticas de governança, gestão de riscos e conformidade aplicáveis à organização.

Considerando a constante evolução tecnológica, a dinâmica do ambiente digital e o surgimento contínuo de novas ameaças, vulnerabilidades e riscos à segurança da informação, as disposições desta política não constituem um rol exaustivo de controles. Dessa forma, todos os usuários das informações da UNIMED FRANCA devem atuar de forma diligente e responsável na proteção dos ativos de informação, adotando, sempre que necessário, medidas adicionais de segurança compatíveis com as boas práticas de mercado.

O descumprimento das diretrizes estabelecidas nesta política poderá resultar na aplicação das medidas administrativas, disciplinares e legais cabíveis, conforme as normas internas da organização e a legislação vigente.

8. Referências

  • ISO/IEC 27000:2018 Tecnologia da informação — Técnicas de segurança — Sistemas de gestão de segurança da informação;
  • NBRISO/IEC27001 DE 06/2024 Segurança da informação, segurança cibernética e proteção à privacidade — Sistemas de gestão da segurança da informação;
  • ISO/IEC 27002:2013 Tecnologia da informação — Técnicas de segurança;
  • Codigo de Defesa do Consumidor (Lei nº 8.078/1990);
  • Lei Geral de Proteção de Dados Pessoais – LGPD (Lei nº 13.709/2018);
  • Marco Civil da Internet (Lei nº 12.965/2014).
  • Código de Ética Médica
  • Resolução CFM nº 2.454/2026 – Uso de Inteligência Artificial na Medicina

9. Vigência e Revisão

Esta política é revisada com periodicidade anual ou conforme o entendimento do Comitê Gestor de Segurança da Informação. 

10. Histórico

Rev. 00 – Elaboração da política (19/01/2021).
Rev. 01 – Atualização da política com as adequações legais e internas (12/12/2025).
Rev. 03 – Revisão de todo o texto e atualizações legais e internas (03/2026).