Compliance e Regulatório
Como a Everester Digital LTDA opera o Médico AI em ambiente regulado: LGPD, responsabilidade profissional, segurança e governança de IA.
- Compliance, para nós, é desenhar produto, contratos e infraestrutura para reduzir risco legal, clínico e de dados.
- Seguimos a LGPD e a Lei nº 13.787/2018 (prontuário eletrônico). Os dados clínicos são armazenados em infraestrutura de provedor com certificação SOC 2 Type II e padrões de segurança alinhados à HIPAA. As certificações e conformidades mencionadas referem-se à infraestrutura utilizada e não significam que o Médico AI seja certificado pela SBIS, SOC 2, ISO ou HIPAA.
- A IA apoia a documentação. A decisão clínica e a relação com o paciente permanecem com o profissional habilitado.
- Prescrições digitais via Memed; demais documentos seguem dual path NGS1 (PDF/impressão + validação profissional).
- Canal regulatório e de segurança: oi@medicoai.com.br.
1. Propósito deste documento
Este documento descreve o posicionamento de compliance da Everester Digital LTDA (CNPJ 30.433.369/0001-59) em relação à plataforma Médico AI. Ele complementa, sem substituir, os Termos de Uso e a Política de Privacidade.
Nosso objetivo é tornar transparentes os princípios, controles e expectativas mútuas para operar tecnologia em contexto de saúde no Brasil.
2. Princípios orientadores
- Responsabilidade profissional: a plataforma apoia; não substitui julgamento clínico nem a relação profissional-paciente
- Proteção de dados: dados de saúde exigem minimização, segurança e bases legais adequadas
- Transparência: informar quando há apoio de IA e como dados são tratados
- Segurança por desenho: controles técnicos e organizacionais proporcionais ao risco
- Responsabilidade compartilhada: a clínica e o profissional controlam acessos, consentimentos e validação clínica; nós operamos a plataforma com diligência razoável
3. LGPD e dados de saúde
Tratamos dados pessoais e dados sensíveis de saúde conforme a Lei Geral de Proteção de Dados (Lei nº 13.709/2018) e nossa Política de Privacidade.
- Distinção clara entre papéis de controlador e operador
- Base legal adequada a cada finalidade (contrato, tutela da saúde, consentimento, obrigação legal, legítimo interesse quando cabível)
- Minimização: coletamos e processamos o necessário ao Serviço
- Direitos do titular: confirmação, acesso, correção, eliminação, portabilidade e demais direitos legais
- Encarregado (DPO) acessível em oi@medicoai.com.br
- Contratos e avaliações de suboperadores para nuvem, IA, pagamentos, identidade e comunicações
4. CFM e responsabilidade profissional
O Médico AI é ferramenta de apoio à rotina clínica e documental. No marco do Conselho Federal de Medicina (CFM) e dos demais conselhos profissionais aplicáveis, a decisão final e a relação com o paciente permanecem sob responsabilidade do profissional habilitado.
- Revisão humana de transcrições, SOAP, sugestões e documentos gerados
- Registro adequado no prontuário conforme normas e políticas internas
- Consentimento informado quando aplicável (gravação, telemedicina, tratamentos específicos de dados)
- Telemedicina apenas nas hipóteses e condições permitidas pelas resoluções e normas vigentes
- Uso da plataforma dentro do escopo de habilitação e das autorizações da organização
5. Documentos clínicos, ANVISA e rastreabilidade
Funcionalidades de prescrição, pedidos de exame, atestados e documentos similares, quando disponíveis (inclusive via integrações como Memed), devem observar referenciais da ANVISA, normas do prescritor e boas práticas de documentação digital.
- Identificação do prescritor e do paciente
- Rastreabilidade de documentos emitidos no fluxo contratado
- Assinatura ou validação profissional quando exigida
- Conferência de doses, posologia, interações e demais elementos clínicos antes da emissão
Integrações de terceiros possuem termos próprios. A adequação regulatória do ato prescritivo continua sendo do profissional emitente.
5A. Prontuário eletrônico (Lei 13.787 e CFM)
O prontuário eletrônico do Médico AI é operado em alinhamento à Lei nº 13.787/2018 e às resoluções do CFM aplicáveis ao conteúdo e à guarda do prontuário (incluindo referenciais de conteúdo mínimo e telemedicina), sob modelo NGS1-grade: sistema informatizado com controles de acesso, auditoria e retenção, sem eliminação unilateral do suporte em papel quando a norma exigir assinatura física ou NGS2.
- Retenção clínica de pelo menos 20 anos desde o último registro, observado o marco legal e o CFM
- Trilha de revisões e auditoria de acessos/edições, exportáveis pela clínica
- Reabertura de atendimento finalizado com snapshot append-only do estado anterior
- Exportação do prontuário do paciente (HTML estruturado + CSV) para portabilidade e atendimento a DSAR
Não alegamos certificação SBIS-NGS2, ISO 27001, SOC 2 Type II ou HIPAA do produto Médico AI. Controles de aplicação e contratos seguem esses referenciais; o provedor de banco (Crunchy Bridge) possui SOC 2 Type II e suporte a HIPAA mediante BAA — evidência disponível sob solicitação ao DPO.
6. Segurança da informação
Adotamos controles técnicos e organizacionais para proteger os dados tratados pela plataforma, combinando mecanismos próprios com os recursos de segurança oferecidos pelos provedores de infraestrutura utilizados. O Médico AI não declara certificações próprias como SBIS, ISO 27001, SOC 2 ou HIPAA. Quando mencionadas, certificações e conformidades referem-se aos provedores e suboperadores utilizados na prestação dos serviços.
- Banco de dados clínico hospedado em infraestrutura com SOC 2 Type II, criptografia AES-256 em repouso, TLS 1.2+ em trânsito, isolamento de rede (VPC / single-tenant) e suporte a requisitos da HIPAA.
- Criptografia das comunicações da aplicação (HTTPS/TLS) e proteções de armazenamento fornecidas pelos provedores de nuvem.
- Controles adicionais de segurança da aplicação, incluindo mecanismos de autenticação, autorização e proteção de credenciais.
- Controle de acesso baseado em perfis, segregação lógica de dados por clínica (
clinic_id) e processos de verificação de identidade (KYC) quando aplicáveis. - Backups automatizados, recuperação pontual (PITR), cópias offsite, monitoramento, registros de auditoria e gestão de incidentes.
- Avaliação de fornecedores críticos envolvidos na prestação dos serviços, incluindo infraestrutura, IA, pagamentos, identidade, vídeo e mensageria.
- Exclusão de buffers temporários de áudio e políticas de retenção de dados conforme descrito na Política de Privacidade.
A relação atualizada de operadores e suboperadores de dados, incluindo finalidade do tratamento e região de processamento, pode ser solicitada ao DPO pelo e-mail oi@medicoai.com.br.
7. Governança de inteligência artificial
O uso de IA no Médico AI segue princípios de apoio humano e transparência:
- Indicação de quando conteúdo é sugerido ou gerado por IA
- Proibição de promessas terapêuticas automáticas sem validação humana
- Processamento sob demanda, com minimização do conteúdo enviado a provedores
- Contratos que restringem uso de dados clínicos para treino de modelos de fundação de terceiros, conforme a Política de Privacidade
- Logs e rastreabilidade técnica para suporte e auditoria quando necessário
- Revisão contínua conforme evolução regulatória e ética em IA aplicada à saúde
8. Telemedicina e integrações
Recursos de teleconsulta (Sala Virtual própria ou integrações como Google Meet) e de agenda (por exemplo, Google Calendar) dependem de configuração correta pelo profissional e de autorização do paciente quando exigida.
- Consentimento específico para transcrição automática, quando habilitada
- Clareza sobre qual provedor processa o vídeo em tempo real
- Políticas internas de consultório para registro, armazenamento e confidencialidade das sessões
- Uso de canais de comunicação (e-mail, mensageria) apenas para finalidades legítimas e com base adequada
9. Verificação de identidade e acesso
Podemos exigir verificação de identidade e de habilitação profissional (KYC clínico) para liberar ou manter funcionalidades sensíveis. Organizações devem configurar papéis (profissional, recepção, gestão) de forma compatível com o princípio do menor privilégio.
Credenciais são pessoais. Compartilhamento indevido de login viola os Termos de Uso e aumenta risco regulatório e de segurança.
10. Pagamentos e cobrança
A assinatura da plataforma e, quando habilitada, a cobrança de consultas a pacientes envolvem processadores de pagamento (incluindo Stripe). Fluxos de cobrança paciente-clínica observam também os Termos de Cobrança Online.
A clínica permanece responsável perante o paciente pelo serviço de saúde cobrado e pelas obrigações fiscais da própria atividade clínica, na forma da lei.
11. O que esperamos de você
Compliance é responsabilidade compartilhada. Como usuário, você deve:
- Manter registro profissional ativo e usar a plataforma dentro do seu escopo
- Garantir base legal e consentimentos necessários para dados de pacientes
- Revisar saídas de IA antes de qualquer uso clínico ou documental
- Configurar acessos internos e treinar a equipe sobre sigilo e uso adequado
- Reportar incidentes, suspeitas de acesso indevido ou vulnerabilidades sem demora
- Não utilizar o Serviço para finalidades ilícitas ou fora destes compromissos
12. Incidentes e canais
Em caso de suspeita de vazamento, acesso indevido, abuso ou falha grave de segurança, escreva para oi@medicoai.com.br com o marcador SEGURANÇA no assunto.
Avaliaremos o evento, adotaremos medidas de contenção razoáveis e comunicaremos titulares e autoridades conforme exigido pela LGPD e demais normas aplicáveis.
Relatos de boa-fé sobre vulnerabilidades técnicas são bem-vindos pelo mesmo canal. Não utilize exploração ativa que comprometa dados de pacientes ou a disponibilidade do Serviço.
13. Melhoria contínua e evolução normativa
Regulamentação, tecnologia e ameaças mudam. Revisamos políticas, controles e produto de forma contínua. A data no rodapé indica a versão vigente deste documento.
Podemos atualizar este texto para refletir mudanças legais, técnicas ou operacionais. Em caso de conflito entre este documento informativo e os Termos de Uso ou a Política de Privacidade, prevalecem esses instrumentos contratuais.
Documentos relacionados: Termos de Uso, Política de Privacidade, Termos de Cobrança Online, Política Editorial.
14. Contato
Dúvidas regulatórias, privacidade ou segurança: oi@medicoai.com.br
Titular: Everester Digital LTDA · CNPJ 30.433.369/0001-59
Última atualização: 24 de julho de 2026 · Dúvidas? oi@medicoai.com.br