Ir para o conteúdo principal

Compliance e Regulatório

Como a Everester Digital LTDA opera o Médico AI em ambiente regulado: LGPD, responsabilidade profissional, segurança e governança de IA.

Resumo em 1 minuto
  • Compliance, para nós, é desenhar produto, contratos e infraestrutura para reduzir risco legal, clínico e de dados.
  • Seguimos a LGPD e a Lei nº 13.787/2018 (prontuário eletrônico). Os dados clínicos são armazenados em infraestrutura de provedor com certificação SOC 2 Type II e padrões de segurança alinhados à HIPAA. As certificações e conformidades mencionadas referem-se à infraestrutura utilizada e não significam que o Médico AI seja certificado pela SBIS, SOC 2, ISO ou HIPAA.
  • A IA apoia a documentação. A decisão clínica e a relação com o paciente permanecem com o profissional habilitado.
  • Prescrições digitais via Memed; demais documentos seguem dual path NGS1 (PDF/impressão + validação profissional).
  • Canal regulatório e de segurança: oi@medicoai.com.br.

1. Propósito deste documento

Este documento descreve o posicionamento de compliance da Everester Digital LTDA (CNPJ 30.433.369/0001-59) em relação à plataforma Médico AI. Ele complementa, sem substituir, os Termos de Uso e a Política de Privacidade.

Nosso objetivo é tornar transparentes os princípios, controles e expectativas mútuas para operar tecnologia em contexto de saúde no Brasil.

Em outras palavras
Não tratamos compliance como selo decorativo. É o modo como construímos produto, infraestrutura e contratos para proteger pacientes, profissionais e dados.

2. Princípios orientadores

  • Responsabilidade profissional: a plataforma apoia; não substitui julgamento clínico nem a relação profissional-paciente
  • Proteção de dados: dados de saúde exigem minimização, segurança e bases legais adequadas
  • Transparência: informar quando há apoio de IA e como dados são tratados
  • Segurança por desenho: controles técnicos e organizacionais proporcionais ao risco
  • Responsabilidade compartilhada: a clínica e o profissional controlam acessos, consentimentos e validação clínica; nós operamos a plataforma com diligência razoável

3. LGPD e dados de saúde

Tratamos dados pessoais e dados sensíveis de saúde conforme a Lei Geral de Proteção de Dados (Lei nº 13.709/2018) e nossa Política de Privacidade.

  • Distinção clara entre papéis de controlador e operador
  • Base legal adequada a cada finalidade (contrato, tutela da saúde, consentimento, obrigação legal, legítimo interesse quando cabível)
  • Minimização: coletamos e processamos o necessário ao Serviço
  • Direitos do titular: confirmação, acesso, correção, eliminação, portabilidade e demais direitos legais
  • Encarregado (DPO) acessível em oi@medicoai.com.br
  • Contratos e avaliações de suboperadores para nuvem, IA, pagamentos, identidade e comunicações

4. CFM e responsabilidade profissional

O Médico AI é ferramenta de apoio à rotina clínica e documental. No marco do Conselho Federal de Medicina (CFM) e dos demais conselhos profissionais aplicáveis, a decisão final e a relação com o paciente permanecem sob responsabilidade do profissional habilitado.

  • Revisão humana de transcrições, SOAP, sugestões e documentos gerados
  • Registro adequado no prontuário conforme normas e políticas internas
  • Consentimento informado quando aplicável (gravação, telemedicina, tratamentos específicos de dados)
  • Telemedicina apenas nas hipóteses e condições permitidas pelas resoluções e normas vigentes
  • Uso da plataforma dentro do escopo de habilitação e das autorizações da organização
Limite claro
O sistema organiza e acelera documentação. Ele não “autoriza” condutas clínicas por conta própria.

5. Documentos clínicos, ANVISA e rastreabilidade

Funcionalidades de prescrição, pedidos de exame, atestados e documentos similares, quando disponíveis (inclusive via integrações como Memed), devem observar referenciais da ANVISA, normas do prescritor e boas práticas de documentação digital.

  • Identificação do prescritor e do paciente
  • Rastreabilidade de documentos emitidos no fluxo contratado
  • Assinatura ou validação profissional quando exigida
  • Conferência de doses, posologia, interações e demais elementos clínicos antes da emissão

Integrações de terceiros possuem termos próprios. A adequação regulatória do ato prescritivo continua sendo do profissional emitente.

Dual path (NGS1)
Enquanto não houver certificação SBIS-NGS2 nem assinatura ICP-Brasil nativa em todos os documentos clínicos, o fluxo seguro é eletrônico + impressão/assinatura do profissional ou emissão via Memed (quando aplicável). Não eliminamos o papel por padrão.

5A. Prontuário eletrônico (Lei 13.787 e CFM)

O prontuário eletrônico do Médico AI é operado em alinhamento à Lei nº 13.787/2018 e às resoluções do CFM aplicáveis ao conteúdo e à guarda do prontuário (incluindo referenciais de conteúdo mínimo e telemedicina), sob modelo NGS1-grade: sistema informatizado com controles de acesso, auditoria e retenção, sem eliminação unilateral do suporte em papel quando a norma exigir assinatura física ou NGS2.

  • Retenção clínica de pelo menos 20 anos desde o último registro, observado o marco legal e o CFM
  • Trilha de revisões e auditoria de acessos/edições, exportáveis pela clínica
  • Reabertura de atendimento finalizado com snapshot append-only do estado anterior
  • Exportação do prontuário do paciente (HTML estruturado + CSV) para portabilidade e atendimento a DSAR

Não alegamos certificação SBIS-NGS2, ISO 27001, SOC 2 Type II ou HIPAA do produto Médico AI. Controles de aplicação e contratos seguem esses referenciais; o provedor de banco (Crunchy Bridge) possui SOC 2 Type II e suporte a HIPAA mediante BAA — evidência disponível sob solicitação ao DPO.

6. Segurança da informação

Adotamos controles técnicos e organizacionais para proteger os dados tratados pela plataforma, combinando mecanismos próprios com os recursos de segurança oferecidos pelos provedores de infraestrutura utilizados. O Médico AI não declara certificações próprias como SBIS, ISO 27001, SOC 2 ou HIPAA. Quando mencionadas, certificações e conformidades referem-se aos provedores e suboperadores utilizados na prestação dos serviços.

  • Banco de dados clínico hospedado em infraestrutura com SOC 2 Type II, criptografia AES-256 em repouso, TLS 1.2+ em trânsito, isolamento de rede (VPC / single-tenant) e suporte a requisitos da HIPAA.
  • Criptografia das comunicações da aplicação (HTTPS/TLS) e proteções de armazenamento fornecidas pelos provedores de nuvem.
  • Controles adicionais de segurança da aplicação, incluindo mecanismos de autenticação, autorização e proteção de credenciais.
  • Controle de acesso baseado em perfis, segregação lógica de dados por clínica (clinic_id) e processos de verificação de identidade (KYC) quando aplicáveis.
  • Backups automatizados, recuperação pontual (PITR), cópias offsite, monitoramento, registros de auditoria e gestão de incidentes.
  • Avaliação de fornecedores críticos envolvidos na prestação dos serviços, incluindo infraestrutura, IA, pagamentos, identidade, vídeo e mensageria.
  • Exclusão de buffers temporários de áudio e políticas de retenção de dados conforme descrito na Política de Privacidade.

A relação atualizada de operadores e suboperadores de dados, incluindo finalidade do tratamento e região de processamento, pode ser solicitada ao DPO pelo e-mail oi@medicoai.com.br.

7. Governança de inteligência artificial

O uso de IA no Médico AI segue princípios de apoio humano e transparência:

  • Indicação de quando conteúdo é sugerido ou gerado por IA
  • Proibição de promessas terapêuticas automáticas sem validação humana
  • Processamento sob demanda, com minimização do conteúdo enviado a provedores
  • Contratos que restringem uso de dados clínicos para treino de modelos de fundação de terceiros, conforme a Política de Privacidade
  • Logs e rastreabilidade técnica para suporte e auditoria quando necessário
  • Revisão contínua conforme evolução regulatória e ética em IA aplicada à saúde
Regra prática
Trate saídas de IA como rascunho. Diagnóstico, conduta e assinatura são do profissional.

8. Telemedicina e integrações

Recursos de teleconsulta (Sala Virtual própria ou integrações como Google Meet) e de agenda (por exemplo, Google Calendar) dependem de configuração correta pelo profissional e de autorização do paciente quando exigida.

  • Consentimento específico para transcrição automática, quando habilitada
  • Clareza sobre qual provedor processa o vídeo em tempo real
  • Políticas internas de consultório para registro, armazenamento e confidencialidade das sessões
  • Uso de canais de comunicação (e-mail, mensageria) apenas para finalidades legítimas e com base adequada

9. Verificação de identidade e acesso

Podemos exigir verificação de identidade e de habilitação profissional (KYC clínico) para liberar ou manter funcionalidades sensíveis. Organizações devem configurar papéis (profissional, recepção, gestão) de forma compatível com o princípio do menor privilégio.

Credenciais são pessoais. Compartilhamento indevido de login viola os Termos de Uso e aumenta risco regulatório e de segurança.

10. Pagamentos e cobrança

A assinatura da plataforma e, quando habilitada, a cobrança de consultas a pacientes envolvem processadores de pagamento (incluindo Stripe). Fluxos de cobrança paciente-clínica observam também os Termos de Cobrança Online.

A clínica permanece responsável perante o paciente pelo serviço de saúde cobrado e pelas obrigações fiscais da própria atividade clínica, na forma da lei.

11. O que esperamos de você

Compliance é responsabilidade compartilhada. Como usuário, você deve:

  • Manter registro profissional ativo e usar a plataforma dentro do seu escopo
  • Garantir base legal e consentimentos necessários para dados de pacientes
  • Revisar saídas de IA antes de qualquer uso clínico ou documental
  • Configurar acessos internos e treinar a equipe sobre sigilo e uso adequado
  • Reportar incidentes, suspeitas de acesso indevido ou vulnerabilidades sem demora
  • Não utilizar o Serviço para finalidades ilícitas ou fora destes compromissos

12. Incidentes e canais

Em caso de suspeita de vazamento, acesso indevido, abuso ou falha grave de segurança, escreva para oi@medicoai.com.br com o marcador SEGURANÇA no assunto.

Avaliaremos o evento, adotaremos medidas de contenção razoáveis e comunicaremos titulares e autoridades conforme exigido pela LGPD e demais normas aplicáveis.

Relatos de boa-fé sobre vulnerabilidades técnicas são bem-vindos pelo mesmo canal. Não utilize exploração ativa que comprometa dados de pacientes ou a disponibilidade do Serviço.

13. Melhoria contínua e evolução normativa

Regulamentação, tecnologia e ameaças mudam. Revisamos políticas, controles e produto de forma contínua. A data no rodapé indica a versão vigente deste documento.

Podemos atualizar este texto para refletir mudanças legais, técnicas ou operacionais. Em caso de conflito entre este documento informativo e os Termos de Uso ou a Política de Privacidade, prevalecem esses instrumentos contratuais.

Documentos relacionados: Termos de Uso, Política de Privacidade, Termos de Cobrança Online, Política Editorial.

14. Contato

Dúvidas regulatórias, privacidade ou segurança: oi@medicoai.com.br

Titular: Everester Digital LTDA · CNPJ 30.433.369/0001-59

Última atualização: 24 de julho de 2026 · Dúvidas? oi@medicoai.com.br

© 2026 Médico AI — Todos os direitos reservados.

Everester Digital LTDA · CNPJ 30.433.369/0001-59