1. Quem somos e a quem esta política se aplica
A AtestaMED é uma plataforma de análise e gestão de atestados médicos.
Esta política explica como tratamos dados pessoais em três situações distintas: quando você visita nosso site, quando utiliza a plataforma como usuário de uma empresa cliente, e quando seus dados de saúde são processados pela plataforma porque a empresa em que você trabalha nos contratou.
Ela se aplica ao site atestamed.app e à plataforma AtestaMED em todas as suas versões.
2. Nosso papel: quando somos controladores e quando somos operadores
Esta é a distinção mais importante deste documento, e ela define quem responde pelo quê.
Somos controladores dos dados que coletamos por conta própria: dados de contato de quem preenche formulários no site, solicita demonstração ou fala com nossa equipe comercial, e dados cadastrais dos usuários que acessam a plataforma.
Somos operadores dos dados de saúde dos colaboradores das empresas clientes. Quando uma empresa contrata a AtestaMED e envia atestados dos seus funcionários para análise, quem decide a finalidade e os meios desse tratamento é a empresa empregadora, não nós. Ela é a controladora. Nós tratamos esses dados exclusivamente conforme as instruções dela e nos limites do contrato firmado.
Na prática isso significa que, se você é colaborador de uma empresa que usa a AtestaMED e quer exercer direitos sobre seus dados de saúde, o pedido deve ser dirigido ao seu empregador, que é o controlador. Ainda assim, se nos procurar, encaminharemos sua solicitação e daremos apoio para que ela seja atendida.
3. Quais dados tratamos
3.1 Dados de visitantes e interessados comerciais
Nome, e-mail corporativo, telefone, empresa e cargo, quando você preenche formulário, solicita demonstração ou entra em contato. Também registramos dados técnicos de navegação: endereço IP, tipo de navegador, páginas visitadas e origem do acesso.
3.2 Dados de usuários da plataforma
Nome, e-mail, cargo, empresa vinculada, perfil de acesso e registros de autenticação e de atividade dentro do sistema.
3.3 Dados de saúde dos colaboradores — dados pessoais sensíveis
Aqui estão os dados mais delicados que a plataforma trata, e por isso descrevemos um a um:
- imagem ou arquivo do atestado médico enviado;
- nome do colaborador e identificação funcional;
- período de afastamento, data de emissão e data de entrega;
- código CID informado no documento;
- nome e número de CRM do médico emissor, e o resultado da verificação desse registro;
- indicadores derivados da análise: recorrência do CID, correlação com CNAE da empresa, indícios de NTEP e apontamentos de rasura ou inconsistência documental.
O código CID é dado pessoal sensível de saúde, na definição do artigo 5º, inciso II, da Lei nº 13.709/2018. Ele recebe proteção reforçada e regras de acesso restrito, descritas na seção 6.
3.4 Dados de menores
A plataforma não é destinada a menores de 18 anos. Caso um atestado enviado envolva aprendiz ou menor em condição legal de trabalho, o tratamento segue as mesmas regras desta política, sob controle da empresa empregadora, observado o melhor interesse do menor conforme o artigo 14 da LGPD.
4. Com que fundamento legal tratamos cada dado
Não tratamos nenhum dado pessoal sem base legal. Abaixo, o que se aplica a cada situação.
Dados de contato e comerciais — legítimo interesse, com fundamento no artigo 7º, inciso IX, para responder solicitações e apresentar o produto a quem nos procurou. Você pode se opor a esse tratamento a qualquer momento.
Dados cadastrais e de acesso dos usuários — execução de contrato, artigo 7º, inciso V.
Dados de saúde dos colaboradores — o tratamento se apoia no artigo 11, inciso II, alínea "a", da LGPD: cumprimento de obrigação legal ou regulatória pelo controlador. A empresa empregadora tem obrigações legais que dependem do atestado, entre elas o registro de afastamentos no eSocial, o controle exigido pelo Programa de Controle Médico de Saúde Ocupacional previsto na NR-7, a emissão de Comunicação de Acidente de Trabalho quando aplicável, e o encaminhamento ao INSS nos afastamentos superiores a quinze dias.
Complementarmente, e nos casos em que couber, aplica-se o artigo 11, inciso II, alínea "d", exercício regular de direitos no âmbito do contrato de trabalho.
Não utilizamos consentimento do colaborador como base legal para o tratamento do atestado. Essa escolha é deliberada: na relação de emprego existe desequilíbrio entre as partes, e um consentimento obtido nesse contexto tende a não ser considerado livre. A obrigação legal é a base adequada e mais protetiva para o titular.
5. Para que usamos os dados
Os dados de saúde são tratados exclusivamente para: extrair automaticamente as informações do atestado, verificar a situação do registro do médico emissor junto ao Conselho Federal de Medicina, identificar indícios de inconsistência documental, cruzar o CID informado com o CNAE da empresa para apontar possível nexo técnico epidemiológico, sinalizar recorrência, e apresentar indicadores agregados de absenteísmo à empresa contratante.
Os dados de contato são usados para responder solicitações, apresentar o produto e manter comunicação comercial com quem nos procurou.
Não usamos dados de saúde para nenhuma finalidade além dessas.
6. Quem tem acesso ao CID dentro da plataforma
O código CID identifica o diagnóstico do colaborador e não deve circular livremente dentro da empresa. Por isso a AtestaMED estrutura a plataforma para operar com perfis de acesso diferenciados:
- Perfil de saúde ocupacional — médico do trabalho, enfermagem do trabalho e integrantes do SESMT visualizam o CID e a análise clínica completa;
- Perfil de recursos humanos e departamento pessoal — visualizam a validade do atestado, o período de afastamento, o status de homologação e os indicadores agregados, sem acesso ao diagnóstico individual;
- Perfil gestor — visualiza apenas indicadores consolidados, sem identificação de colaborador.
A definição de quais usuários recebem cada perfil é responsabilidade da empresa contratante, na condição de controladora. Todos os acessos a dados de saúde são registrados em log auditável.
7. Com quem compartilhamos
Não vendemos, alugamos nem cedemos dados pessoais a terceiros.
Compartilhamos dados apenas com fornecedores que sustentam a operação da plataforma (como infraestrutura de nuvem e, quando aplicável, provedores de inteligência artificial), sempre por contrato e limitados ao estritamente necessário para a prestação do serviço.
Também podemos compartilhar dados quando houver determinação judicial, requisição de autoridade competente ou obrigação legal.
O artigo 11, §4º, da LGPD veda expressamente a comunicação ou o uso compartilhado de dados de saúde com objetivo de obter vantagem econômica. Cumprimos essa vedação integralmente: dados de saúde tratados na plataforma jamais são compartilhados, comercializados ou cedidos para qualquer finalidade econômica.
8. Inteligência artificial e treinamento de modelos
A análise dos atestados é feita com apoio de modelos de inteligência artificial. Sobre isso, a AtestaMED se compromete a:
- não utilizar os dados de saúde processados para treinar ou aprimorar modelos de inteligência artificial, próprios ou de terceiros, e exigir contratualmente a mesma restrição de qualquer provedor de tecnologia utilizado;
- manter a análise automatizada limitada a apontamentos e indícios — ela não produz diagnóstico nem decide sozinha sobre a validade de um atestado ou sobre qualquer situação funcional do colaborador;
- garantir que a decisão final seja sempre humana, tomada pela empresa contratante;
- observar o artigo 20 da LGPD: o titular pode solicitar revisão de decisões tomadas com base em tratamento automatizado que afetem seus interesses, e essa solicitação deve ser dirigida ao empregador, na condição de controlador.
9. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Dados de contato de interessados | Pelo tempo necessário para responder o contato e manter a comunicação comercial, com exclusão mediante solicitação do titular |
| Dados cadastrais de usuários | Enquanto durar o contrato com a empresa |
| Atestados e dados de saúde | Conforme instrução da empresa controladora, observados os prazos legais de guarda de documentos trabalhistas e previdenciários |
| Logs de acesso à aplicação | 6 meses, conforme artigo 15 do Marco Civil da Internet |
Encerrado o contrato com a empresa cliente, os dados de saúde são eliminados ou devolvidos à empresa contratante, conforme instrução desta, salvo quando a guarda for exigida por obrigação legal.
10. Como protegemos
Adotamos medidas técnicas e administrativas compatíveis com a sensibilidade dos dados tratados:
- criptografia em trânsito e em repouso;
- controle de acesso por perfil, com credencial individual e nominal;
- registro auditável de todo acesso a dado de saúde;
- rotina de backup e plano de recuperação;
- segregação lógica entre os dados de empresas clientes distintas;
- compromisso de confidencialidade firmado por toda a equipe com acesso ao ambiente.
Nenhum sistema é imune a incidentes. Havendo incidente de segurança com risco relevante aos titulares, comunicaremos a empresa controladora e apoiaremos a notificação à Autoridade Nacional de Proteção de Dados e aos titulares, nos termos do artigo 48 da LGPD.
11. Seus direitos
A LGPD garante a você, titular, os direitos de: confirmar se tratamos seus dados; acessá-los; corrigir dados incompletos, inexatos ou desatualizados; solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; solicitar portabilidade; obter informação sobre com quem compartilhamos seus dados; saber o que acontece se você negar consentimento; revogar consentimento, quando essa for a base utilizada; e opor-se a tratamento fundado em legítimo interesse.
Se você é colaborador de uma empresa cliente, os pedidos referentes aos seus dados de saúde devem ser dirigidos ao seu empregador, que é o controlador. Nós apoiamos o atendimento, mas não podemos decidir sobre eles por conta própria.
Se você é visitante do site ou usuário da plataforma, fale diretamente conosco pelo canal da seção 12.
Podemos solicitar comprovação de identidade antes de atender, para proteger seus próprios dados.
12. Encarregado pelo tratamento de dados
Canal do Encarregado (DPO): support@atestamed.app
Prazo de resposta: até 15 dias do recebimento, conforme artigo 19, §3º, da LGPD.
13. Transferência internacional
Caso o tratamento envolva qualquer transferência internacional de dados — por exemplo, decorrente do uso de provedores de infraestrutura em nuvem ou de inteligência artificial sediados fora do Brasil — ela somente ocorrerá mediante as garantias exigidas pelos artigos 33 a 36 da LGPD, como cláusulas contratuais padrão ou mecanismo equivalente. Esta política será atualizada para detalhar o país de destino e a garantia adotada assim que aplicável.
14. Cookies
O site utiliza apenas cookies estritamente necessários ao seu funcionamento. Caso ferramentas de medição de audiência sejam adicionadas no futuro, esta política será atualizada para listá-las antes de entrarem em uso.
15. Alterações nesta política
Podemos atualizar este documento. Alterações relevantes serão comunicadas às empresas clientes e a data de atualização no topo será revista. Recomendamos consulta periódica.