Jurídico

Acordo de Processamento de Dados (DPA)

Última atualização: 1 de janeiro de 2026. Este Acordo de Processamento de Dados (“DPA”) integra o contrato entre a GATMEDI Ltd, que atua sob o nome ClinixSummary (“Operador”, “nós”), e a entidade que utiliza nossos serviços (“Controlador”, “Você”), nos termos do UK GDPR e do GDPR da União Europeia.

1. Escopo e finalidade do tratamento

O Operador trata dados pessoais em nome do Controlador exclusivamente para prestar o serviço de documentação clínica com IA ClinixSummary. As atividades de tratamento incluem: receber e processar gravações de áudio de atendimentos clínicos; gerar notas clínicas estruturadas, transcrições e códigos; armazenar a documentação gerada na conta do Controlador; e tratar informações de conta e de cobrança.

2. Tipos de dados pessoais

Informações da conta. Nome, e-mail, credenciais profissionais, nome da organização e dados de cobrança. Gravações de áudio. Gravações de atendimentos clínicos, excluídas de forma imediata e permanente após a geração da nota. Notas clínicas. Documentação clínica gerada por IA, incluindo transcrições, notas estruturadas, códigos e cartas de encaminhamento. Dados analíticos de uso. Dados de uso anonimizados e sem PHI (uso de recursos, duração da sessão, registros de erro).

3. Categorias de titulares

São titulares dos dados: (a) os profissionais de saúde que usam a plataforma ClinixSummary; e (b) os pacientes cujos atendimentos são documentados por meio do serviço. Os dados de pacientes são tratados apenas como parte da documentação clínica gerada a partir do áudio.

4. Obrigações do Controlador e do Operador

Cabe ao Controlador: assegurar uma base legal para o tratamento; informar os titulares de forma clara; e emitir instruções documentadas de tratamento. Cabe ao Operador: tratar dados pessoais apenas conforme instruções documentadas do Controlador; garantir que sua equipe esteja sujeita a obrigações de confidencialidade; implementar medidas técnicas e organizacionais adequadas; auxiliar o Controlador no atendimento aos pedidos dos titulares; e excluir ou devolver todos os dados pessoais ao término do contrato.

5. Gestão de subprocessadores

O Operador contrata subprocessadores para auxiliar na prestação do serviço. A lista atualizada de subprocessadores está publicada na nossa Central de Confiança. O Operador avisará o Controlador por escrito, com pelo menos 30 dias de antecedência, antes de contratar um novo subprocessador. Todos os subprocessadores estão sujeitos a obrigações de proteção de dados não menos rigorosas que as previstas neste DPA.

6. Transferências internacionais de dados

Quando houver transferência de dados pessoais para fora do Reino Unido ou do EEE, o Operador assegurará salvaguardas adequadas, incluindo o uso de Cláusulas Contratuais Padrão (SCCs) aprovadas pela Comissão Europeia e/ou pelo Information Commissioner's Office do Reino Unido. O Operador realizará avaliações de impacto da transferência quando exigido.

7. Medidas técnicas e organizacionais

O Operador mantém as seguintes medidas para proteger os dados pessoais: criptografia AES-256 em repouso; criptografia TLS 1.2+ em trânsito; controles de acesso por perfil com princípio do menor privilégio; registro de auditoria abrangente de todos os acessos a dados; testes de invasão e avaliações de vulnerabilidade regulares; exclusão imediata e permanente do áudio após a geração da nota; e procedimentos de resposta a incidentes.

8. Direitos dos titulares

O Operador auxiliará o Controlador a responder às solicitações dos titulares, incluindo: acesso, correção, eliminação, restrição do tratamento, portabilidade e oposição. O Operador atenderá às instruções do Controlador relativas a essas solicitações sem demora injustificada.

9. Direito de auditoria

O Controlador tem o direito de auditar as atividades de tratamento do Operador, inclusive por meio de inspeções, para verificar a conformidade com este DPA. As auditorias ocorrerão no máximo uma vez por ano, mediante aviso por escrito com pelo menos 30 dias de antecedência. O Operador disponibilizará todas as informações necessárias para comprovar a conformidade.

10. Notificação de violação

O Operador notificará o Controlador sem demora injustificada e, em qualquer caso, em até 72 horas após tomar conhecimento de uma violação de dados pessoais. A notificação incluirá: a natureza da violação; as categorias e o número aproximado de titulares afetados; as prováveis consequências; e as medidas adotadas ou propostas para tratar a violação.

11. Vigência e duração

Este DPA permanece em vigor enquanto durar o contrato de prestação de serviços. Ao término, o Operador excluirá ou devolverá todos os dados pessoais, conforme a escolha do Controlador, e comprovará a exclusão por escrito, salvo quando a lei aplicável exigir a retenção.

12. Contato

Para dúvidas sobre este DPA ou para solicitar sua assinatura, fale com nosso Encarregado de Proteção de Dados em dpo@clinixsummary.ai.

Assegurado pelo processo de gestão da qualidade ClinixQM