Diretrizes para Revisão Jurídica — Minutas Legais Rabi
Como usar este documento: ao revisar cada minuta legal Rabi, siga o checklist
correspondente neste guia. Sinalize:
- [OK] — cláusula adequada
- [AJUSTAR] — cláusula precisa de redação ou ajuste
- [INSERIR] — falta cláusula importante
- [REMOVER] — cláusula desnecessária, redundante ou perigosa
- [CONSULTAR] — assunto exige opinião especializada (CFM, ANPD, jurisprudência)
Premissas gerais (aplicáveis a todos os documentos)
- Negócio: SaaS B2B para clínicas médicas no Brasil
- Stack: Node + TypeScript + Express + Prisma + PostgreSQL + Keycloak + Asaas; hospedagem Oracle Cloud Brasil
- Multi-tenant via schemas dedicados (isolamento técnico)
- Sistema Comercial separado (rabi-comercial) para venda do produto
- Cliente = controlador LGPD; Rabi = operadora
- Profissionais médicos: dever de sigilo CFM + Código Penal Art. 154
- Prontuário eletrônico — atualmente sem certificação SBIS-CFM
- DPO: Flávio Muniz · dpo@rabisistemas.com.br
- Não há transferência internacional rotineira de dados (servidores no Brasil)
1. Termos de Uso
- Verificar conformidade com Marco Civil da Internet (Lei 12.965/2014)
- Validar cláusulas de limitação de responsabilidade frente ao CDC (caso clínica seja MEI ou consumidora final)
- Revisar cláusula de propriedade intelectual — Lei 9.610/98 e 9.609/98 sobre software
- Avaliar cláusula de "Uso Permitido" vs "Uso Proibido" — completude
- Verificar dispositivos sobre suspensão e encerramento (prazos, contraditório)
- Revisar foro de eleição (recomendado: sede da Rabi)
- Avaliar redação para usuário leigo (linguagem clara — Lei 14.532)
- Conferir referência à Política de Privacidade e ao DPA
- Confirmar previsão de re-aceite em caso de alterações
- Verificar cláusula de alterações unilaterais (deve haver prazo prévio)
2. Política de Privacidade
- Conferir aderência à LGPD Arts. 9º, 18, 19, 41, 48
- Validar tabela de "Bases legais" — coerência por finalidade
- Revisar distinção Controlador/Operador em cada cenário
- Verificar lista de subcontratados/suboperadores (Oracle, Asaas, Keycloak) — completude
- Avaliar tempo de retenção declarado (cruzar com Política de Retenção)
- Verificar canais de exercício de direitos do titular
- Conferir nome e contato do Encarregado (DPO) — LGPD Art. 41
- Avaliar cláusulas sobre dados sensíveis (Art. 11 — bases específicas)
- Revisar cláusulas sobre dados de menores (Art. 14)
- Verificar cláusula sobre transferência internacional (Art. 33-36)
- Aderência à Guia ANPD de Política de Privacidade
3. Política de Cookies
- Conformidade com Guia ANPD sobre cookies (julho/2024)
- Distinção entre cookies essenciais (sem consentimento) e não-essenciais
- Mecanismo de revogação do consentimento
- Conferir lista de cookies — atualização periódica
- Verificar se há cookies de terceiros (Google Analytics) e a base legal
4. Política de Segurança da Informação
- Aderência à LGPD Arts. 46-49
- Avaliar referência à ISO 27001/27701 (boas práticas)
- Revisar controles técnicos (são razoáveis e proporcionais ao risco?)
- Verificar controles organizacionais (RH, treinamento, NDAs)
- Avaliar plano de continuidade de negócio
- Conferir gestão de incidentes (cruzar com plano específico)
5. SLA
- Revisar uptime declarado vs. capacidade técnica real do provedor
- Avaliar fórmula de cálculo (excluir manutenção programada é aceito juridicamente)
- Validar compensações — proporcionais e válidas perante CDC
- Revisar exclusões (força maior, terceiros) — devem estar claras
- Conferir tempos de resposta vs. capacidade da equipe de suporte
- Verificar processo de abertura de chamado e auditoria do uptime
6. Contrato SaaS
- Crítico: revisar cláusula 11 (Limitação de Responsabilidade) frente ao CDC e jurisprudência STJ
- Validar cláusula de prazo e renovação automática (tem que ser destacada)
- Revisar reajuste — IPCA é índice neutro e amplamente aceito
- Validar cláusulas de suspensão por inadimplência (notificação prévia obrigatória)
- Verificar cláusula de propriedade intelectual
- Avaliar cláusula de rescisão (motivada e imotivada) — equilíbrio entre as partes
- Revisar referência ao DPA (anexo)
- Verificar foro de eleição
- Validar cláusulas sobre força maior
- Avaliar cláusula de cessão (pode-se ceder o contrato? a quem?)
- Verificar previsão para a Rabi ser adquirida (sucessão contratual)
7. Termos Comerciais
- Conferir preços, planos e descontos (atualizados?)
- Validar política de upgrade/downgrade — clara e operacional
- Revisar regras de inadimplência vs. CDC
- Verificar cláusulas de emissão fiscal
- Avaliar transparência nos custos (sem "letras miúdas")
8. Política de Cancelamento
- Crítico: direito de arrependimento (CDC Art. 49) — 7 dias para contratação à distância
- Multa de fidelidade — proporcional e claramente informada (Súmula STJ)
- Período de graça pós-cancelamento (90 dias) — razoável?
- Garantia de portabilidade dos dados (LGPD Art. 18, V)
- Eliminação após período de graça — alinhado com Política de Retenção
- Direito ao esquecimento vs. retenção legal (CFM, fiscal)
9. Termo Responsabilidade Prontuário
- Crítico: aderência integral à CFM 1.821/2007 e 2.299/2021
- Verificar declaração honesta sobre certificação (NGS1/NGS2)
- Validar responsabilidades do profissional vs. da clínica vs. da Rabi
- Avaliar redação sobre prontuário físico paralelo (obrigatório enquanto NGS1)
- Conferir responsabilidade técnica (RT) — clínica deve designar médico responsável
- Revisar referência ao Código de Ética Médica
- Validar cláusulas sobre integridade e tempestividade do registro
10. Política de Retenção
- Verificar prazos legais — CFM 1.821 (20 anos), CTN (5 anos), Marco Civil (1 ano)
- Validar tabela de retenção — completude e exatidão dos prazos
- Avaliar processo de eliminação ao fim dos prazos
- Conferir tratamento de pedidos de direito ao esquecimento vs. retenção legal
- Validar bloqueio durante retenção legal pós-cancelamento
- Revisar política sobre anonimização (e o que pode ser preservado)
11. Plano de Resposta a Incidentes
- Aderência à LGPD Art. 48 e Resolução CD/ANPD 15/2024
- Verificar prazo de 72h para comunicação à ANPD
- Validar critérios de classificação de severidade
- Revisar conteúdo da comunicação à ANPD (LGPD Art. 48 §1º)
- Avaliar mecanismo de comunicação aos titulares
- Verificar prazo de comunicação ao Controlador (clínica) — 24h é adequado
- Revisar documentação obrigatória mantida
12. DPA (Anexo II do Contrato)
- Crítico: aderência à LGPD Arts. 37-39 e 42-45
- Definição clara de Controlador (clínica) e Operador (Rabi)
- Categorias de dados — completude
- Finalidades — específicas, legítimas, claras
- Validar obrigações do Operador (Art. 39, I-VI)
- Verificar tratamento de subcontratados
- Revisar cláusula de auditoria — equilibrada
- Verificar prazo e procedimento de devolução/eliminação ao fim
- Avaliar cláusula de comunicação de incidentes
- Revisar transferência internacional (regiões Brasil ⇒ baixo risco)
13. Termo de Consentimento Paciente
- Aderência à LGPD Arts. 8º e 11 (consentimento para dados sensíveis)
- Linguagem clara e acessível (Lei 14.532)
- Especificidade do consentimento (finalidade por finalidade)
- Possibilidade de revogação
- Avaliar consentimento de menores (LGPD Art. 14 — exige consentimento dos pais)
- Verificar referência ao Código de Ética Médica e sigilo profissional
- Validar separação entre consentimentos essenciais e opcionais
- Conferir como será arquivado (anexado ao prontuário)
14. Termo Sigilo Profissional
- Aderência ao Código Ética Médica Arts. 73-79 (ou equivalente da categoria)
- LGPD Arts. 50-51 (boas práticas)
- Verificar referência ao Código Penal Arts. 154 e 325
- Validar sanções trabalhistas (CLT Art. 482 "g")
- Confirmar prazo indeterminado pós-término do vínculo
- Revisar exceções ao sigilo (consentimento, ordem judicial, justa causa)
15. NDA Fornecedor
- Definição completa de "informação confidencial" e exceções
- Cláusula sobre dados pessoais (LGPD) — quando aplicável
- Prazo de sigilo — 5 anos é padrão de mercado para SaaS
- Multa indenizatória — definir valor proporcional
- Verificar foro
Itens transversais — verificar em todos os documentos
- Versão visível + data de vigência + log de mudanças
- Linguagem PT-BR clara, sem juridiquês excessivo
- Coerência entre documentos (sem contradições)
- Atualização do email do DPO e DPO designado
- Foro de eleição uniformizado
- Referência cruzada entre documentos funcional (links)
- Aceitação eletrônica — registro de IP, data, hora, versão
Riscos e atenções especiais
- Limitação de responsabilidade: CDC veda cláusula que iniba ou desonere o fornecedor. Limites a 12 meses de mensalidade são geralmente aceitos, mas podem ser desconsiderados em casos de culpa grave ou dolo.
- Foro de eleição: só válido entre empresas (B2B). Se a clínica for MEI, o juiz pode desconsiderar e aplicar foro do consumidor.
- Renovação automática: exige destaque (não pode estar escondida).
- Cláusula de não-concorrência: se inserida, deve ter prazo e área limitados.
- Cessão a sucessores: em fusão/aquisição, cláusula deve permitir a transferência sem necessidade de novo aceite — ou prever processo de novo aceite.
- Dados de menores: tratamento exige consentimento dos pais (LGPD Art. 14) — verificar termos do consentimento.
Documentos faltantes para considerar
- Aviso de privacidade simplificado — versão resumida da política para uso em pop-ups e onboarding
- Termo específico de Telemedicina — se Rabi oferecer este módulo (Resolução CFM 2.314/2022)
- Termo para integração com convênios — autorização específica do paciente para envio de dados ao convênio
- Política de Reclamações Externas (Reclame Aqui, Procon)
- Termo Anticorrupção / Código de Conduta — exigido por clientes maiores
- Termo de Tratamento de Dados de Funcionários (RH) — para a Rabi como empregadora
Quando consultar advogado especializado
- Sempre antes de publicar versões finais
- Em caso de incidente LGPD real
- Para reanálise anual ou quando houver mudança regulatória relevante
- Em negociações com clientes grandes (hospitais, redes, públicos) que exijam ajustes
- Em casos de litígio efetivo
Histórico
| Versão | Data | Mudanças |
|---|---|---|
| 0.1 | 19/05/2026 | Diretrizes iniciais |