Diretrizes para Revisão Jurídica — Minutas Legais Rabi

Versão: 0.1 · 19/05/2026 · Destinatário: advogado ou IA jurídica

Premissas gerais (aplicáveis a todos os documentos)

1. Termos de Uso

  1. Verificar conformidade com Marco Civil da Internet (Lei 12.965/2014)
  2. Validar cláusulas de limitação de responsabilidade frente ao CDC (caso clínica seja MEI ou consumidora final)
  3. Revisar cláusula de propriedade intelectual — Lei 9.610/98 e 9.609/98 sobre software
  4. Avaliar cláusula de "Uso Permitido" vs "Uso Proibido" — completude
  5. Verificar dispositivos sobre suspensão e encerramento (prazos, contraditório)
  6. Revisar foro de eleição (recomendado: sede da Rabi)
  7. Avaliar redação para usuário leigo (linguagem clara — Lei 14.532)
  8. Conferir referência à Política de Privacidade e ao DPA
  9. Confirmar previsão de re-aceite em caso de alterações
  10. Verificar cláusula de alterações unilaterais (deve haver prazo prévio)

2. Política de Privacidade

  1. Conferir aderência à LGPD Arts. 9º, 18, 19, 41, 48
  2. Validar tabela de "Bases legais" — coerência por finalidade
  3. Revisar distinção Controlador/Operador em cada cenário
  4. Verificar lista de subcontratados/suboperadores (Oracle, Asaas, Keycloak) — completude
  5. Avaliar tempo de retenção declarado (cruzar com Política de Retenção)
  6. Verificar canais de exercício de direitos do titular
  7. Conferir nome e contato do Encarregado (DPO) — LGPD Art. 41
  8. Avaliar cláusulas sobre dados sensíveis (Art. 11 — bases específicas)
  9. Revisar cláusulas sobre dados de menores (Art. 14)
  10. Verificar cláusula sobre transferência internacional (Art. 33-36)
  11. Aderência à Guia ANPD de Política de Privacidade

3. Política de Cookies

  1. Conformidade com Guia ANPD sobre cookies (julho/2024)
  2. Distinção entre cookies essenciais (sem consentimento) e não-essenciais
  3. Mecanismo de revogação do consentimento
  4. Conferir lista de cookies — atualização periódica
  5. Verificar se há cookies de terceiros (Google Analytics) e a base legal

4. Política de Segurança da Informação

  1. Aderência à LGPD Arts. 46-49
  2. Avaliar referência à ISO 27001/27701 (boas práticas)
  3. Revisar controles técnicos (são razoáveis e proporcionais ao risco?)
  4. Verificar controles organizacionais (RH, treinamento, NDAs)
  5. Avaliar plano de continuidade de negócio
  6. Conferir gestão de incidentes (cruzar com plano específico)

5. SLA

  1. Revisar uptime declarado vs. capacidade técnica real do provedor
  2. Avaliar fórmula de cálculo (excluir manutenção programada é aceito juridicamente)
  3. Validar compensações — proporcionais e válidas perante CDC
  4. Revisar exclusões (força maior, terceiros) — devem estar claras
  5. Conferir tempos de resposta vs. capacidade da equipe de suporte
  6. Verificar processo de abertura de chamado e auditoria do uptime

6. Contrato SaaS

  1. Crítico: revisar cláusula 11 (Limitação de Responsabilidade) frente ao CDC e jurisprudência STJ
  2. Validar cláusula de prazo e renovação automática (tem que ser destacada)
  3. Revisar reajuste — IPCA é índice neutro e amplamente aceito
  4. Validar cláusulas de suspensão por inadimplência (notificação prévia obrigatória)
  5. Verificar cláusula de propriedade intelectual
  6. Avaliar cláusula de rescisão (motivada e imotivada) — equilíbrio entre as partes
  7. Revisar referência ao DPA (anexo)
  8. Verificar foro de eleição
  9. Validar cláusulas sobre força maior
  10. Avaliar cláusula de cessão (pode-se ceder o contrato? a quem?)
  11. Verificar previsão para a Rabi ser adquirida (sucessão contratual)

7. Termos Comerciais

  1. Conferir preços, planos e descontos (atualizados?)
  2. Validar política de upgrade/downgrade — clara e operacional
  3. Revisar regras de inadimplência vs. CDC
  4. Verificar cláusulas de emissão fiscal
  5. Avaliar transparência nos custos (sem "letras miúdas")

8. Política de Cancelamento

  1. Crítico: direito de arrependimento (CDC Art. 49) — 7 dias para contratação à distância
  2. Multa de fidelidade — proporcional e claramente informada (Súmula STJ)
  3. Período de graça pós-cancelamento (90 dias) — razoável?
  4. Garantia de portabilidade dos dados (LGPD Art. 18, V)
  5. Eliminação após período de graça — alinhado com Política de Retenção
  6. Direito ao esquecimento vs. retenção legal (CFM, fiscal)

9. Termo Responsabilidade Prontuário

  1. Crítico: aderência integral à CFM 1.821/2007 e 2.299/2021
  2. Verificar declaração honesta sobre certificação (NGS1/NGS2)
  3. Validar responsabilidades do profissional vs. da clínica vs. da Rabi
  4. Avaliar redação sobre prontuário físico paralelo (obrigatório enquanto NGS1)
  5. Conferir responsabilidade técnica (RT) — clínica deve designar médico responsável
  6. Revisar referência ao Código de Ética Médica
  7. Validar cláusulas sobre integridade e tempestividade do registro

10. Política de Retenção

  1. Verificar prazos legais — CFM 1.821 (20 anos), CTN (5 anos), Marco Civil (1 ano)
  2. Validar tabela de retenção — completude e exatidão dos prazos
  3. Avaliar processo de eliminação ao fim dos prazos
  4. Conferir tratamento de pedidos de direito ao esquecimento vs. retenção legal
  5. Validar bloqueio durante retenção legal pós-cancelamento
  6. Revisar política sobre anonimização (e o que pode ser preservado)

11. Plano de Resposta a Incidentes

  1. Aderência à LGPD Art. 48 e Resolução CD/ANPD 15/2024
  2. Verificar prazo de 72h para comunicação à ANPD
  3. Validar critérios de classificação de severidade
  4. Revisar conteúdo da comunicação à ANPD (LGPD Art. 48 §1º)
  5. Avaliar mecanismo de comunicação aos titulares
  6. Verificar prazo de comunicação ao Controlador (clínica) — 24h é adequado
  7. Revisar documentação obrigatória mantida

12. DPA (Anexo II do Contrato)

  1. Crítico: aderência à LGPD Arts. 37-39 e 42-45
  2. Definição clara de Controlador (clínica) e Operador (Rabi)
  3. Categorias de dados — completude
  4. Finalidades — específicas, legítimas, claras
  5. Validar obrigações do Operador (Art. 39, I-VI)
  6. Verificar tratamento de subcontratados
  7. Revisar cláusula de auditoria — equilibrada
  8. Verificar prazo e procedimento de devolução/eliminação ao fim
  9. Avaliar cláusula de comunicação de incidentes
  10. Revisar transferência internacional (regiões Brasil ⇒ baixo risco)

13. Termo de Consentimento Paciente

  1. Aderência à LGPD Arts. 8º e 11 (consentimento para dados sensíveis)
  2. Linguagem clara e acessível (Lei 14.532)
  3. Especificidade do consentimento (finalidade por finalidade)
  4. Possibilidade de revogação
  5. Avaliar consentimento de menores (LGPD Art. 14 — exige consentimento dos pais)
  6. Verificar referência ao Código de Ética Médica e sigilo profissional
  7. Validar separação entre consentimentos essenciais e opcionais
  8. Conferir como será arquivado (anexado ao prontuário)

14. Termo Sigilo Profissional

  1. Aderência ao Código Ética Médica Arts. 73-79 (ou equivalente da categoria)
  2. LGPD Arts. 50-51 (boas práticas)
  3. Verificar referência ao Código Penal Arts. 154 e 325
  4. Validar sanções trabalhistas (CLT Art. 482 "g")
  5. Confirmar prazo indeterminado pós-término do vínculo
  6. Revisar exceções ao sigilo (consentimento, ordem judicial, justa causa)

15. NDA Fornecedor

  1. Definição completa de "informação confidencial" e exceções
  2. Cláusula sobre dados pessoais (LGPD) — quando aplicável
  3. Prazo de sigilo — 5 anos é padrão de mercado para SaaS
  4. Multa indenizatória — definir valor proporcional
  5. Verificar foro

Itens transversais — verificar em todos os documentos

Riscos e atenções especiais

  1. Limitação de responsabilidade: CDC veda cláusula que iniba ou desonere o fornecedor. Limites a 12 meses de mensalidade são geralmente aceitos, mas podem ser desconsiderados em casos de culpa grave ou dolo.
  2. Foro de eleição: só válido entre empresas (B2B). Se a clínica for MEI, o juiz pode desconsiderar e aplicar foro do consumidor.
  3. Renovação automática: exige destaque (não pode estar escondida).
  4. Cláusula de não-concorrência: se inserida, deve ter prazo e área limitados.
  5. Cessão a sucessores: em fusão/aquisição, cláusula deve permitir a transferência sem necessidade de novo aceite — ou prever processo de novo aceite.
  6. Dados de menores: tratamento exige consentimento dos pais (LGPD Art. 14) — verificar termos do consentimento.

Documentos faltantes para considerar

  1. Aviso de privacidade simplificado — versão resumida da política para uso em pop-ups e onboarding
  2. Termo específico de Telemedicina — se Rabi oferecer este módulo (Resolução CFM 2.314/2022)
  3. Termo para integração com convênios — autorização específica do paciente para envio de dados ao convênio
  4. Política de Reclamações Externas (Reclame Aqui, Procon)
  5. Termo Anticorrupção / Código de Conduta — exigido por clientes maiores
  6. Termo de Tratamento de Dados de Funcionários (RH) — para a Rabi como empregadora

Quando consultar advogado especializado

Histórico
VersãoDataMudanças
0.119/05/2026Diretrizes iniciais