Política de Privacidade

Política de Privacidade e Proteção de Dados Pessoais da CEDIRP, conforme a LGPD.

Política – POL · LGPD-POL-0001-00

Política de Privacidade e Proteção de Dados Pessoais – LGPD

  • Versão: 1.0
  • Validade: SET/28
  • Departamento: LGPD
  • Outras áreas envolvidas: Todos os Setores
  • Empresa: Central de Diagnóstico Ribeirão Preto Ltda.
  • Local: Ribeirão Preto
Baixar a política em PDF

1. Descrição da Política

A CENTRAL DE DIAGNÓSTICO RIBEIRÃO PRETO LTDA. – CEDIRP, inscrita no CNPJ sob nº 49.235.740/0001-04, estabelece a presente Política de Privacidade e Proteção de Dados Pessoais, visando assegurar o tratamento adequado, seguro, ético e transparente das informações pessoais de pacientes, colaboradores, médicos, prestadores de serviços, fornecedores, parceiros e demais partes relacionadas.

A presente Política tem como fundamento a Lei Federal nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais (LGPD), Lei Federal nº 12.965/2014 – Marco Civil da Internet, normas regulamentares aplicáveis, orientações da Autoridade Nacional de Proteção de Dados (ANPD) e boas práticas de governança, segurança da informação e privacidade.

A CEDIRP, por atuar na área de diagnóstico por imagem, reconhece a importância da proteção dos dados pessoais, especialmente dos dados relacionados à saúde, classificados como dados pessoais sensíveis pela legislação vigente.

Esta Política integra o sistema de governança institucional, gestão de riscos, qualidade, segurança do paciente e conformidade.

Seção I Introdução

Art. 1º. A presente Política estabelece os princípios, diretrizes e responsabilidades aplicáveis ao tratamento de dados pessoais realizado pela CEDIRP.

§1º. Todos os processos que envolvam dados pessoais deverão observar os princípios previstos na Lei Geral de Proteção de Dados Pessoais.

§2º. Esta Política aplica-se a todos os colaboradores, médicos, prestadores, fornecedores, parceiros e terceiros que tenham acesso a dados pessoais tratados pela CEDIRP.

§3º. O tratamento de dados deverá ocorrer de forma ética, segura, transparente e compatível com as finalidades institucionais.

Seção II Objetivo

Art. 2º. Esta Política tem como objetivos:

  • I – estabelecer regras para coleta, utilização, armazenamento, compartilhamento e descarte de dados pessoais;
  • II – garantir conformidade com a legislação vigente;
  • III – proteger os direitos dos titulares de dados pessoais;
  • IV – promover cultura institucional de privacidade e segurança;
  • V – estabelecer responsabilidades para todos os envolvidos no tratamento de dados.

Seção III Abrangência

Art. 3º. Esta Política aplica-se a todas as atividades realizadas pela CEDIRP que envolvam dados pessoais, incluindo:

  • I – atendimento e cadastro de pacientes;
  • II – realização de exames e emissão de laudos;
  • III – disponibilização e entrega de exames e laudos;
  • IV – gestão administrativa;
  • V – relacionamento com fornecedores e parceiros;
  • VI – processos de recursos humanos;
  • VII – sistemas eletrônicos e documentos físicos.

Parágrafo único. Esta Política aplica-se independentemente do meio utilizado para armazenamento ou tratamento das informações, seja em plataforma física ou eletrônica.

Seção IV Referências Legais e Normativas

Art. 4º. O tratamento de dados pessoais pela CEDIRP observará:

  • I – Lei Federal nº 13.709/2018 – LGPD;
  • II – Lei Federal nº 12.965/2014 – Marco Civil da Internet;
  • III – regulamentações emitidas pela ANPD;
  • IV – normas técnicas de segurança da informação;
  • V – normas aplicáveis aos serviços de saúde e diagnóstico por imagem;
  • VI – políticas internas relacionadas à qualidade, segurança e gestão de riscos.

Seção V Definições

Art. 5º. Para fins desta Política serão considerados:

  • I – Dado pessoal: informação relacionada a pessoa natural identificada ou identificável;
  • II – Dado pessoal sensível: dado referente à saúde, biometria, entre outros previstos na legislação;
  • III – Titular: pessoa natural a quem se referem os dados;
  • IV – Controlador: pessoa responsável pelas decisões referentes ao tratamento;
  • V – Operador: pessoa que realiza tratamento de dados em nome do controlador;
  • VI – Encarregado/DPO: responsável pelo canal de comunicação entre titulares, CEDIRP e ANPD.

Seção VI Princípios da Proteção de Dados

Art. 6º. A CEDIRP observará os princípios previstos no artigo 6º da LGPD:

  • I – finalidade;
  • II – adequação;
  • III – necessidade;
  • IV – transparência;
  • V – qualidade dos dados;
  • VI – segurança;
  • VII – prevenção;
  • VIII – não discriminação;
  • IX – responsabilização e prestação de contas.

Seção VII Tratamento de Dados Pessoais

Art. 7º. A CEDIRP realizará tratamento de dados pessoais exclusivamente para finalidades legítimas relacionadas às suas atividades operacionais, atender às determinações das autoridades públicas competentes e aquelas exigidas pela legislação.

§1º. São finalidades do tratamento de dados:

  • I – prestação de serviços de diagnóstico por imagem;
  • II – atendimento assistencial ao paciente;
  • III – cumprimento de obrigações legais e regulatórias;
  • IV – melhoria contínua dos processos, preferindo, sempre que possível, anonimização dos dados;
  • V – gestão administrativa e operacional.

Art. 8º. O tratamento de dados pessoais será realizado conforme as hipóteses legais previstas na LGPD.

§1º. Dados pessoais sensíveis, especialmente dados relacionados à saúde, receberão controles adicionais de proteção e monitoramento constantes.

§2º. O acesso às informações clínicas será limitado aos profissionais autorizados e conforme necessidade da função exercida, sendo mantido registro de acesso para fins de segurança.

Art. 9º. A CEDIRP poderá compartilhar dados pessoais com terceiros quando necessário para execução de suas atividades, cumprimento de obrigação legal ou atendimento de determinações das autoridades competentes.

§1º. Os terceiros deverão cumprir requisitos de segurança, confidencialidade e proteção de dados.

Seção VIII Dados Pessoais Sensíveis e Dados de Saúde

Art. 10. A CEDIRP reconhece que dados referentes à saúde possuem natureza sensível e requerem tratamento diferenciado.

São adotadas medidas para garantir:

  • I – confidencialidade das informações;
  • II – acesso restrito;
  • III – rastreabilidade;
  • IV – proteção contra divulgação indevida;
  • V – armazenamento seguro.

Seção IX Governança e Responsabilidades

Art. 11. A estrutura de governança em proteção de dados da CEDIRP é composta por:

  • I – Diretoria;
  • II – Encarregado pelo Tratamento de Dados Pessoais (DPO);
  • III – gestores das áreas;
  • IV – colaboradores e terceiros.

Art. 12. Compete à Diretoria:

  • I – apoiar as iniciativas relacionadas à privacidade;
  • II – disponibilizar recursos necessários;
  • III – acompanhar riscos e melhorias.

Art. 13. Compete ao DPO:

  • I – orientar a organização quanto às boas práticas de proteção de dados;
  • II – receber solicitações dos titulares;
  • III – acompanhar incidentes;
  • IV – apoiar treinamentos;
  • V – manter comunicação com a ANPD quando necessário.

Art. 14. O canal oficial de contato com o DPO é:

E-mail: dpo@cedirp.com.br
Encarregada: Carla Fernanda Chrysostomo Botelho

Para solicitações relacionadas aos direitos previstos na LGPD, o titular poderá utilizar o formulário disponibilizado pela instituição.

Seção X Direitos dos Titulares de Dados Pessoais

Art. 15. A CEDIRP assegura aos titulares de dados pessoais o exercício dos direitos previstos na Lei Geral de Proteção de Dados Pessoais, incluindo:

  • I – confirmação da existência de tratamento;
  • II – acesso aos dados pessoais;
  • III – correção de dados incompletos, inexatos ou desatualizados;
  • IV – anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • V – portabilidade dos dados quando aplicável;
  • VI – eliminação dos dados pessoais tratados com consentimento, quando cabível;
  • VII – informação sobre compartilhamento de dados;
  • VIII – revogação do consentimento;
  • IX – oposição ao tratamento quando aplicável.

Parágrafo único. As solicitações serão analisadas conforme legislação vigente, obrigações legais, regulatórias e necessidade assistencial.

Seção XI Armazenamento, Retenção e Descarte de Dados

Art. 16. A CEDIRP manterá os dados pessoais somente pelo período necessário ao cumprimento das finalidades estabelecidas e atendimento dos prazos e normais legais, observando:

  • I – requisitos legais e regulatórios;
  • II – obrigações assistenciais;
  • III – normas aplicáveis aos serviços de saúde;
  • IV – necessidade administrativa e operacional.

Art. 17. Após o encerramento da finalidade ou cumprimento do prazo de retenção, os dados serão eliminados, anonimizados ou descartados de forma segura.

Parágrafo único. O descarte de documentos físicos deverá observar procedimentos internos de descarte seguro, evitando exposição indevida de informações.

Seção XII Segurança da Informação e Boas Práticas

Art. 18. A CEDIRP adota medidas técnicas e administrativas para proteção dos dados pessoais contra:

  • I – acessos não autorizados;
  • II – perda;
  • III – destruição;
  • IV – alteração indevida;
  • V – compartilhamento irregular;
  • VI – tratamento inadequado ou ilícito.

Art. 19. As medidas de segurança poderão incluir:

  • I – controle de acesso aos sistemas;
  • II – utilização de credenciais individuais;
  • III – gestão de permissões;
  • IV – rastreamento de acessos;
  • V – proteção de ambientes físicos;
  • VI – realização de backups;
  • VII – atualização de sistemas;
  • VIII – confidencialidade dos usuários.

Art. 20. Os colaboradores e terceiros deverão utilizar informações pessoais exclusivamente para atividades autorizadas, sendo proibido:

  • I – acessar dados sem necessidade funcional;
  • II – compartilhar informações sem autorização;
  • III – copiar documentos para uso pessoal;
  • IV – utilizar informações institucionais fora das finalidades permitidas.

Seção XIII Gestão de Incidentes de Segurança

Art. 21. A CEDIRP mantém procedimento para identificação, avaliação, tratamento e resposta a incidentes envolvendo dados pessoais.

São considerados incidentes, entre outros:

  • I – acesso indevido;
  • II – perda ou extravio de documentos;
  • III – vazamento de informações;
  • IV – compartilhamento não autorizado;
  • V – falhas de segurança.

Art. 22. Todo colaborador, prestador ou terceiro deverá comunicar imediatamente ao DPO qualquer suspeita ou ocorrência de incidente envolvendo dados pessoais.

Art. 23. O DPO realizará avaliação do incidente, definindo:

  • I – medidas de contenção;
  • II – análise de impacto;
  • III – ações corretivas;
  • IV – necessidade de comunicação aos titulares ou à ANPD, quando aplicável.

Seção XIV Tratamento por Terceiros e Operadores

Art. 24. Fornecedores, prestadores de serviços e parceiros que realizem tratamento de dados pessoais em relacionamento com a CEDIRP serão considerados operadores e deverão cumprir as obrigações previstas nesta Política, havendo previsão expressa dessas obrigações, procedimentos e consequências nos instrumentos contratuais.

Art. 25. A CEDIRP poderá exigir dos operadores:

  • I – cláusulas de proteção de dados;
  • II – compromisso de confidencialidade;
  • III – evidências de medidas de segurança;
  • IV – cooperação em auditorias;
  • V – comunicação imediata de incidentes.

Seção XV Treinamento e Cultura de Privacidade

Art. 26. A CEDIRP promoverá ações educativas para fortalecer a cultura de proteção de dados pessoais e segurança da informação.

§1º. Os treinamentos poderão abordar:

  • I – princípios da LGPD;
  • II – responsabilidades dos colaboradores;
  • III – segurança da informação;
  • IV – prevenção de incidentes;
  • V – boas práticas no tratamento de informações.

Seção XVI Monitoramento, Auditoria e Melhoria Contínua

Art. 27. A CEDIRP realizará acompanhamento periódico dos processos relacionados à proteção de dados pessoais visando:

  • I – avaliar conformidade;
  • II – identificar riscos;
  • III – implementar melhorias;
  • IV – fortalecer controles internos.

Art. 28. Poderão ser realizados registros, análises e auditorias internas para verificar a aplicação desta Política.

Seção XVII Documentos Relacionados

Art. 29. Esta Política deverá ser aplicada em conjunto com documentos institucionais complementares, incluindo:

  • I – Política de Segurança da Informação;
  • II – Política de Gestão de Riscos;
  • III – Procedimento de Resposta a Incidentes;
  • IV – Termos de Confidencialidade;
  • V – Procedimentos internos de controle de acesso;
  • VI – Normas internas relacionadas ao descarte seguro de documentos.

Seção XVIII Disposições Finais

Art. 30. O descumprimento desta Política poderá resultar em medidas administrativas internas, sem prejuízo das responsabilidades previstas na legislação aplicável.

Art. 31. Esta Política deverá ser revisada em periodicidade mínima anual ou sempre que ocorrer:

  • I – alteração legislativa;
  • II – mudança relevante nos processos internos;
  • III – alteração tecnológica significativa;
  • IV – identificação de novos riscos;
  • V – necessidade de melhoria dos controles institucionais.

Controle das Revisões

Revisão nºDataDescrição da RevisãoResponsável
0001/09/2026NovoJurídico

Elaboração / Revisão

Elaborado por: Heitor SallesAdvogadoData da Criação: 01/09/2026
Revisado por: Carla Fernanda Chrysostomo BotelhoEncarregada de Dados-DPOData da Revisão: 01/09/2026
Aprovado por: Marcelo Novelino SimãoMédico RTData da Aprovação: 01/09/2026

Anexo · LGPD-REG-0001-00

Regimento Interno – Membros Atuantes do Comitê LGPD

  • Versão: 0.0
  • Validade: SET/28
  • Departamento: Administrativo
  • Outras áreas envolvidas: Todos os Setores
  • Empresa: Central de Diagnóstico Ribeirão Preto Ltda.
  • Local: Ribeirão Preto

1. Finalidade

O Comitê de Privacidade e Proteção de Dados Pessoais tem por finalidade apoiar a organização na implementação, manutenção e aprimoramento das práticas de privacidade e proteção de dados pessoais, contribuindo para o cumprimento da Lei Federal nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais (LGPD), bem como das políticas, normas e procedimentos internos relacionados à proteção de dados e à segurança da informação.

O Comitê possui caráter multidisciplinar e consultivo, atuando de forma integrada com o Encarregado pelo Tratamento de Dados Pessoais (DPO), as áreas responsáveis pelos processos e a Alta Direção, visando fortalecer a governança, a conformidade e a cultura de proteção de dados na organização.

2. Composição

O Comitê é composto por representantes de diferentes áreas da organização, considerando suas responsabilidades e conhecimentos relacionados à proteção de dados pessoais, segurança da informação, gestão administrativa e governança.

Os membros exercem suas atribuições no Comitê de forma cumulativa com suas atividades ordinárias, devendo atuar de maneira colaborativa, ética, imparcial e comprometida com a proteção dos dados pessoais tratados pela organização.

A composição do Comitê poderá ser revista sempre que houver necessidade organizacional, alteração de responsabilidades ou identificação de novas necessidades relacionadas à governança de privacidade e proteção de dados.

Membros do Comitê

1Carla Fernanda Chrysostomo BotelhoEncarregada dos Dados - DPO
2Lucas Lopes CostaCoordenador de TI
3Elizabeth de Oliveira Sá LemosGerente Administrativo
4Gustavo Novelino SimãoDiretor Administrativo

3. Atribuições do Comitê

Compete ao Comitê de Privacidade e Proteção de Dados Pessoais:

  • Apoiar a organização no cumprimento da Lei nº 13.709/2018 (LGPD) e demais normas aplicáveis à privacidade e à proteção de dados pessoais;
  • Apoiar o Encarregado pelo Tratamento de Dados Pessoais (DPO) no desempenho de suas atribuições, fornecendo informações, subsídios e suporte das respectivas áreas;
  • Propor, elaborar e revisar orientações, diretrizes, políticas, procedimentos e controles relacionados à privacidade, proteção de dados pessoais e segurança da informação;
  • Promover e fomentar a cultura de privacidade e proteção de dados, contribuindo para a conscientização, capacitação e engajamento dos colaboradores e demais envolvidos nos tratamentos de dados pessoais;
  • Avaliar e apoiar a revisão de processos que envolvam tratamento de dados pessoais, considerando os princípios e requisitos previstos na LGPD e nos normativos internos da organização;
  • Apoiar a identificação, avaliação e tratamento de riscos relacionados à privacidade e à proteção de dados pessoais;
  • Acompanhar e apoiar a implementação de medidas de segurança técnicas e administrativas destinadas à proteção dos dados pessoais;
  • Apoiar a avaliação da conformidade de contratos, serviços, processos e fornecedores que realizem tratamento de dados pessoais, especialmente quanto às cláusulas e responsabilidades relacionadas à proteção de dados;
  • Apoiar a análise e o tratamento de incidentes de segurança que possam envolver dados pessoais, em conjunto com as áreas responsáveis e o DPO;
  • Acompanhar planos de ação e medidas corretivas relacionados à privacidade e proteção de dados, contribuindo para a melhoria contínua dos controles existentes;
  • Promover a integração entre as áreas da organização nas questões relacionadas à privacidade, proteção de dados e segurança da informação;
  • Registrar e acompanhar as deliberações, recomendações e ações decorrentes das reuniões do Comitê, quando aplicável;
  • Reportar à Alta Direção, sempre que necessário, questões relevantes, riscos, não conformidades e oportunidades de melhoria relacionadas à proteção de dados pessoais.

4. Responsabilidades dos Membros

São responsabilidades dos membros do Comitê:

  • Participar das reuniões e atividades do Comitê, contribuindo com conhecimentos e informações de sua respectiva área;
  • Cumprir e apoiar o cumprimento das políticas, normas e procedimentos internos relacionados à privacidade e proteção de dados;
  • Comunicar ao Comitê e/ou ao DPO situações que possam representar riscos, incidentes, não conformidades ou violações relacionadas à proteção de dados pessoais;
  • Manter sigilo e confidencialidade sobre informações, documentos e assuntos tratados no âmbito do Comitê;
  • Contribuir para a disseminação das boas práticas de proteção de dados em suas respectivas áreas;
  • Participar das ações de conscientização, treinamentos e iniciativas relacionadas à LGPD e à segurança da informação;
  • Apoiar a implementação das ações e decisões aprovadas no âmbito de suas competências.

5. Atuação do Comitê

O Comitê atuará de forma integrada, preventiva e orientativa, buscando identificar riscos e oportunidades de melhoria relacionados ao tratamento de dados pessoais.

As decisões e recomendações do Comitê deverão observar a legislação vigente, as políticas institucionais, os princípios da LGPD e os interesses relacionados à segurança, privacidade e proteção dos titulares de dados.

O Comitê poderá solicitar informações, documentos e participação de representantes de outras áreas da organização sempre que necessário para análise de assuntos relacionados às suas atribuições.

6. Confidencialidade

Os membros do Comitê deverão preservar a confidencialidade das informações e documentos aos quais tenham acesso em razão de sua atuação, especialmente aqueles que contenham dados pessoais, informações estratégicas, informações de colaboradores, pacientes, médicos, fornecedores ou terceiros.

O acesso e o compartilhamento dessas informações deverão ocorrer exclusivamente para finalidades legítimas e relacionadas às atribuições do Comitê, observando-se os princípios da necessidade, segurança e confidencialidade.

7. Controle das Revisões

Revisão nºDataDescrição da RevisãoResponsável
0001/09/2026NovoEncarregado de Dados - DPO

8. Elaboração / Revisão

Elaborado por: Carla Fernanda Chrysostomo BotelhoDPOData da Criação: 01/09/2026
Revisado por: Elizabeth Oliveira S. LemosGerente AdministrativoData da Revisão: 01/09/2026
Aprovado por: Carla Fernanda Chrysostomo BotelhoDPOData da Aprovação: 01/09/2026
WhatsApp