1. Escopo e identificação
Esta Política se aplica ao site e à plataforma disponibilizados por MCORE Inteligência em Saúde Ltda. - ME, CNPJ 63.860.312/0001-95.
Instrumentos específicos podem complementar esta Política conforme o módulo, a integração e a relação contratual com cada organização de saúde.
2. Papéis no tratamento de dados
A MCORE atua como controladora dos dados tratados para administrar seu site, relacionamento institucional, segurança, identidade e obrigações próprias.
No tratamento de dados assistenciais realizado por instrução de uma organização contratante, a definição dos papéis de controladora e operadora depende da finalidade e do contrato aplicável. Em regra, a organização determina as finalidades assistenciais, e a MCORE processa os dados para prestar o serviço contratado.
3. Dados que podem ser tratados
Tratamos apenas categorias compatíveis com a finalidade e o contexto de uso. Elas podem incluir:
- identificação e contato de representantes, profissionais e usuários;
- vínculo com organização, unidade, função e permissões;
- registros de autenticação, sessão, segurança, auditoria e suporte;
- informações contratuais, administrativas, financeiras e de relacionamento;
- dados assistenciais e de saúde quando necessários à prestação dos módulos contratados;
- informações técnicas do dispositivo, navegador, rede e interações com o serviço.
4. Finalidades e bases legais
Os dados podem ser tratados para executar contratos e procedimentos relacionados, cumprir obrigações legais ou regulatórias, exercer direitos, proteger pessoas e sistemas, atender finalidades legítimas avaliadas e, quando necessário, mediante consentimento ou outra hipótese prevista em lei.
- autenticar usuários, aplicar permissões e manter sessões seguras;
- prestar, configurar, integrar, monitorar e dar suporte à plataforma;
- manter auditoria, prevenir fraude, investigar incidentes e proteger o serviço;
- atender solicitações, comunicações e obrigações contratuais;
- viabilizar fluxos assistenciais sob responsabilidade da organização e dos profissionais autorizados.
5. Dados pessoais sensíveis e de saúde
Dados de saúde recebem tratamento compatível com sua natureza sensível, com finalidade delimitada, acesso por função e minimização. O uso assistencial deve ocorrer apenas por organizações, equipes e profissionais autorizados e com fundamento jurídico apropriado.
6. Compartilhamento e fornecedores
Dados podem ser compartilhados, no limite necessário, com a organização contratante, usuários autorizados, provedores de infraestrutura e identidade, sistemas integrados, assessores sujeitos a confidencialidade e autoridades quando houver obrigação ou fundamento legal.
- Fornecedores recebem apenas os dados necessários à função contratada.
- Contratos e controles técnicos são utilizados de acordo com o risco e a natureza do tratamento.
- Dados clínicos não são enviados a provedores de assistência não clínica.
7. Segurança e governança
Adotamos medidas técnicas e administrativas proporcionais aos riscos, que podem incluir controle de acesso, separação por organização, registros de auditoria, criptografia em trânsito, armazenamento privado, minimização, gestão de incidentes e revisão de fornecedores. Nenhum ambiente é isento de risco; por isso, os controles são continuamente avaliados e atualizados.
8. Retenção e eliminação
Os dados são mantidos pelo período necessário às finalidades informadas, ao contrato e às obrigações legais, regulatórias, assistenciais, fiscais, de auditoria e de exercício de direitos. Ao fim do período aplicável, serão eliminados ou anonimizados de forma compatível com a finalidade e com as obrigações de preservação.
9. Direitos dos titulares
O titular pode solicitar, nos termos da legislação aplicável, confirmação de tratamento, acesso, correção, informação sobre compartilhamento, portabilidade quando cabível, revisão de decisões automatizadas, anonimização, bloqueio ou eliminação nos casos permitidos, além de revogação de consentimento.
- Solicitações sobre dados mantidos por uma organização de saúde podem ser direcionadas à própria organização, controladora daquele tratamento.
- Podemos pedir informações adicionais para confirmar a identidade e proteger o titular antes de responder.
- A solicitação pode ser enviada para contato@mcore.health ou pelo canal contratual da organização.
10. Automação e decisão clínica
A MCORE não realiza decisão clínica automática. Recursos assistivos, quando habilitados, geram apoio ou rascunhos sujeitos a revisão e confirmação do profissional responsável. Consultas relacionadas a eventual decisão automatizada de natureza administrativa podem ser encaminhadas pelos canais indicados nesta Política.
11. Transferências internacionais
Alguns fornecedores de tecnologia podem processar dados fora do Brasil. Quando houver transferência internacional, serão aplicados os mecanismos previstos na legislação e salvaguardas compatíveis com a finalidade, o tipo de dado e o contrato.
13. Incidentes de segurança
Eventos de segurança são avaliados segundo sua natureza, alcance e risco. Quando exigido, as comunicações à organização contratante, aos titulares e às autoridades competentes serão realizadas conforme os papéis das partes e os prazos aplicáveis.
14. Atualizações e contato
Esta Política pode ser atualizada para refletir mudanças legais, operacionais ou de segurança. Dúvidas e solicitações podem ser encaminhadas para contato@mcore.health.
Para dúvidas, solicitações ou assuntos relacionados a este documento:
contato@mcore.health