Política de Privacidade — Sistema Rabi
Sumário
1. Quem somos
Rabi Sistemas é a empresa responsável pelo Sistema Rabi, plataforma de gestão para clínicas médicas, oferecida como SaaS (software como serviço) por meio do site app.rabisistemas.com.br e ambientes correlatos.
2. Nossos papéis na LGPD
| Cenário | Titular dos dados | Rabi atua como |
|---|---|---|
| Cadastro de clínica que contrata o sistema | Representantes legais da clínica | Controlador |
| Visitantes do nosso site comercial | Visitante | Controlador |
| Dados dos profissionais e funcionários da clínica | Profissional/funcionário | Operador (clínica é controlador) |
| Dados dos pacientes inseridos pela clínica | Paciente | Operador (clínica é controlador) |
Para os dados de pacientes e funcionários da clínica, atuamos sob instrução do Controlador (clínica), conforme DPA.
3. Dados que coletamos
3.1 Quando você visita nosso site (rabisistemas.com.br)
- Endereço IP, navegador, sistema operacional, páginas visitadas
- Cookies (ver Política de Cookies)
- Dados que você nos fornece em formulários (nome, email, telefone, empresa)
3.2 Quando uma clínica contrata o Sistema Rabi
- Razão social, CNPJ, endereço, telefone, email institucional
- Dados dos representantes legais (nome, CPF, email, telefone)
- Dados bancários / de cobrança (via Asaas, suboperador)
3.3 Dados inseridos pela clínica na Plataforma (Rabi como Operadora)
- Usuários internos da clínica: nome, CPF, email, telefone, foto, CBOS, especialidades, endereço, papel/permissões
- Pacientes: nome, CPF, RG, data de nascimento, sexo, estado civil, endereço completo, telefones, email, foto, convênio, carteirinha, responsável, anexos (cópia de documentos)
- Dados de saúde dos pacientes (sensíveis): prontuário eletrônico, anamnese, evolução clínica, prescrições, exames anexados, diagnósticos (CID-10), procedimentos realizados
- Dados financeiros: agendamentos, atendimentos, faturamento, pagamentos, glosas
4. Finalidades do tratamento
| Dado | Finalidade | Base legal |
|---|---|---|
| IP, cookies, dados de navegação no site | Operar o site, medir audiência, segurança | Legítimo interesse + consentimento (cookies não essenciais) |
| Dados de contato em formulários | Responder solicitação, propor contrato | Diligências pré-contratuais |
| Dados cadastrais da clínica contratante | Execução do contrato SaaS | Execução de contrato |
| Dados de cobrança/pagamento | Cobrança, emissão de NFS-e | Execução de contrato + obrigação legal |
| Dados de pacientes inseridos pela clínica | Prestar serviço à clínica (a clínica define a finalidade) | Definida pelo Controlador (clínica) |
| Logs de auditoria | Segurança, conformidade LGPD, investigação de incidentes | Obrigação legal + legítimo interesse |
5. Bases legais (LGPD Arts. 7º e 11)
Tratamos dados pessoais apenas com base legal expressa:
- Execução de contrato — operação da Plataforma
- Obrigação legal — guarda de prontuário (CFM 1.821), emissão fiscal, retenções tributárias
- Consentimento — cookies não essenciais, comunicações de marketing
- Legítimo interesse — segurança, prevenção a fraude, melhoria do serviço
- Tutela da saúde (Art. 11, II, "f" LGPD) — para dados de saúde quando tratados sob responsabilidade de profissional de saúde sujeito a sigilo
6. Compartilhamento com terceiros
| Quem | O que recebe | Para quê |
|---|---|---|
| Asaas (gateway brasileiro) | Dados de cobrança (nome, CPF/CNPJ, email, valor) | Processar pagamentos, emitir boleto/PIX/cartão |
| Oracle Cloud Infrastructure (OCI) | Todos os dados (criptografados) | Hospedagem da Plataforma e do banco de dados |
| Keycloak (SaaS gerenciada) | Email, hash de senha | Autenticação SSO |
| Operadoras de saúde / SUS / TISS | Dados clínicos do paciente vinculado àquela operadora | Faturamento autorizado pelo paciente via convênio |
| Autoridades públicas | Conforme requisição legal | Cumprimento de ordem judicial / requisição da ANPD, MS, CFM |
Todos os suboperadores são contratualmente obrigados a cumprir LGPD (Termo de Subcontratação).
Não vendemos dados pessoais. Não compartilhamos para fins de marketing de terceiros.
7. Retenção
Detalhamento em Política de Retenção de Dados de Saúde. Resumo:
- Prontuário eletrônico: mínimo 20 anos após último atendimento (CFM 1.821/2007)
- Dados fiscais: 5 anos (Receita Federal)
- Logs de auditoria: 5 anos
- Dados de marketing/site: 2 anos após último contato
- Conta cancelada: 90 dias de período de graça para extração, depois anonimização ou exclusão (respeitando retenção legal acima)
8. Segurança
Detalhamento em Política de Segurança da Informação. Controles principais:
- Criptografia em trânsito (TLS 1.2+) e em repouso (AES-256)
- Autenticação Keycloak SSO, senhas com hash bcrypt
- Isolamento multi-tenant via schemas dedicados
- Backup diário, retido por 90 dias
- Logs de auditoria de todas as ações sensíveis
- Controle de acesso por papel (RBAC)
- Revisão periódica de permissões
9. Seus direitos (LGPD Art. 18)
Como titular, você pode solicitar:
- Confirmação da existência de tratamento
- Acesso aos seus dados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos
- Portabilidade a outro fornecedor
- Eliminação dos dados tratados com consentimento (respeitada retenção legal)
- Informação sobre com quem compartilhamos
- Revogação do consentimento
- Revisão de decisões automatizadas (caso aplicável)
Como exercer seus direitos
Envie email para dpo@rabisistemas.com.br com:
- Nome completo + CPF
- Documento de identificação anexado
- Pedido específico
Prazo de resposta: até 15 dias. Em casos complexos, prorrogável por mais 15 dias mediante justificativa.
10. Transferência internacional de dados
Os servidores Oracle Cloud que hospedam o Sistema Rabi ficam em regiões brasileiras (São Paulo / Vinhedo). Não há transferência rotineira de dados para fora do Brasil.
Eventuais transferências (ex: emails operacionais via provedores internacionais) são limitadas a metadados (email, assunto) e ocorrem com base em cláusulas contratuais padrão e países com nível adequado de proteção (LGPD Art. 33).
11. Cookies
Detalhamento em Política de Cookies.
12. Como falar com a Rabi sobre privacidade
- Encarregado de Dados (DPO): Flávio Muniz
- Email: dpo@rabisistemas.com.br
- Atendimento: dias úteis, 9h às 18h (horário de Brasília)
- Prazo de resposta: até 15 dias
- Autoridade Nacional: ANPD — www.gov.br/anpd
| Versão | Data | Mudanças |
|---|---|---|
| 0.1-rascunho | 19/05/2026 | Minuta técnica inicial, aguardando revisão jurídica |