Política de Privacidade

Esta Política faz parte do conjunto de diretrizes gerais que expressam os parâmetros que o HSJosé e seus integrantes devem desenvolver no cumprimento da missão para o alcance da visão.

Sociedade Literária e Caritativa Santo Agostinho - Hospital São José
Rua Coronel Pedro Benedet, 630 - Criciúma/SC - CEP 88811-508

1. Introdução

O HOSPITAL SÃO JOSÉ está comprometido com a proteção de dados e informações pessoais que são compartilhados pelos usuários conforme definido abaixo. Essa política define como os dados são protegidos nos processos de coleta, registro, armazenamento, uso, compartilhamento, enriquecimento e eliminação, conforme a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados).

2. Definições

  • Dados Pessoais: A Lei brasileira define "dado pessoal" como todo aquele que se refira a uma pessoa física identificada ou identificável. Na prática a expressão compreende todo dado que permite identificar uma pessoa, como por exemplo: nome, CPF, n° de identidade, fotografia etc. Além disso, os dados pessoais podem ser sensíveis ou não.
  • Dados Pessoais Sensíveis: Um dado pessoal sensível é aquele que se refere à origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.
  • Usuário: É pessoa física que interage com o Hospital São José em situações onde tenha a possibilidade de disponibilizar seus dados pessoais. Exemplos: pessoas que naveguem em seu website, portais, redes sociais, pacientes, alunos, docentes, funcionários, terceiros ou prestadores de serviços, dentre outros.
  • Termo de Consentimento: Um documento que coleta manifestação favorável ao tratamento dos dados pessoais para finalidades determinadas. Este termo de consentimento tem intuito de esclarecer a finalidade específica da coleta e do tratamento dos dados do Usuário e, preservar a privacidade dos usuários em conformidade com a Lei 13.709/18, demonstrando quais informações são coletadas e de que forma esses dados são manipulados e tratados.
  • Tratamento de dados: Toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, avaliação, armazenamento, eliminação ou controle da informação, modificação, comunicação, transferência, difusão ou extração.

3. Coleta de Dados Pessoais

A coleta de dados pessoais é necessária para que o Hospital São José ofereça serviços e funcionalidades adequados às necessidades dos usuários, bem como para personalizar serviços, fazendo com que sua experiência seja a mais cômoda e satisfatória possível.

Ao solicitar dados pessoais e dados pessoais sensíveis, o Hospital São José solicitará também o consentimento do usuário por meio do Termo de Consentimento, seguindo e cumprindo as obrigações legais e regulatórias.

Em atendimentos presenciais, para dar entrada a solicitações e atendimentos, é necessário, igualmente, o fornecimento de dados pessoais, que serão coletados por um atendente responsável, que realizará o registro das informações em sistema cadastral.

Os dados pessoais solicitados devem ser informados para que seja possível dar sequência ao seu pedido ou atendimento. Outros dados pessoais e dados pessoais sensíveis poderão ser solicitados, em seguida, de acordo com o atendimento selecionado.

4. Utilização de Dados Pessoais

O Hospital São José é a entidade responsável pelo tratamento dos dados pessoais dos seus usuários ou por seu encaminhamento às entidades subcontratadas designadas.

Os dados pessoais dos seus usuários coletados, incluindo aqueles que direta ou indiretamente relacionados com a sua saúde, serão tratados para efeitos de prestação de cuidados integrados de saúde, incluindo gestão dos sistemas, auditoria e melhoria contínua dos mesmos, podendo ser relacionados com os dados das demais unidades do Hospital São José que possuam o mesmo objetivo.

O Hospital São José poderá tratar os dados pessoais coletados para as finalidades previstas no consentimento informado, tais como procedimentos realizados por profissionais da saúde e serviços de saúde, comunicações relevantes para a promoção da sua saúde, pesquisas de satisfação para melhoria de nossos serviços, entre outros.

5. Compartilhamento de Dados Pessoais

Haverá transmissão e comunicação de dados pessoais entre os departamentos do Hospital São José com acesso de colaboradores designados, sempre que necessário, para possibilitar a melhor experiência e atendimento à necessidade do usuário.

O Hospital São José poderá, ainda, transmitir os seus dados a entidades contratadas que de alguma forma precisem atuar colaborando para sua melhor experiência e para o melhor atendimento, como por exemplo, conselho de classes, instituições de ensino, instituições médicas de excelência situadas fora do Brasil, laboratórios, ratificando assumir o compromisso de junto a seus contratados exigir aderência às regulamentações aplicáveis.

O HSJosé poderá também transmitir dados pessoais dos Usuários a terceiros quando tais comunicações de dados se tornem necessárias ou adequadas (I) à luz da lei aplicável, (II) no cumprimento de obrigações legais/ordens judiciais, (III) por determinação da Autoridade Nacional de Proteção de Dados ou de outra autoridade de controle competente, ou (IV) para responder a solicitações de autoridades públicas ou governamentais.

Para garantir a privacidade e segurança na transmissão dos dados pessoais utilizaremos à criptografia com SSL (Secure Sockets Layer) de todas as informações trocadas via internet.

6. Conservação de Dados Pessoais

Os dados são conservados pelo período estritamente necessário para cada uma das finalidades descritas acima ou de acordo com prazos legais vigentes. Em caso de litígio pendente, os dados podem ser conservados até trânsito em julgado da decisão.

Adicionalmente, o Hospital São José afirma que manterá em funcionamento todos os meios técnicos ao seu alcance para evitar a perda, má utilização, alteração, acesso não autorizado e apropriação indevida dos dados pessoais de seus usuários, pacientes e clientes. Em qualquer caso, note-se que, circulando os dados em rede internet aberta, não é possível eliminar totalmente o risco de acesso e utilização não autorizados, pelo que o usuário deverá programar medidas de segurança adequadas para a navegação no website.

7. Segurança dos Dados

O Hospital São José tem o compromisso de preservar a estabilidade, segurança e funcionalidade de seu sistema de dados, por meio de medidas técnicas compatíveis com os padrões internacionais e pelo estímulo ao uso de boas práticas. Todavia nenhum serviço disponível na internet possui total garantia contra invasões ilegais.

8. Direito dos Usuários

Nos termos da legislação aplicável, o titular do dado poderá a qualquer tempo solicitar o acesso aos dados que lhe digam respeito, bem como a sua retificação, eliminação ou a limitação de uso do dado pessoal, a portabilidade dos seus dados, ou ainda opor-se ao seu tratamento, exceto nos casos previstos em lei. Terá Informação das entidades públicas e privadas com as quais o Hospital São José realizou uso compartilhado de dados, Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa. O titular poderá exercer estes direitos mediante requisição, Art. 18 Caput da lei 13.709/18.

9. Conteúdo do Site e sua Utilização

Todo o conteúdo existente no www.hsjose.com é de propriedade do Hospital São José e sua reprodução - total ou parcial - para uso comercial ou editorial ou republicação na internet deve ser feita de forma autorizada e obrigatoriamente citando a fonte e incluindo o link do site para o conteúdo original (Lei 9.610/98). Fica permitida a utilização do conteúdo para trabalhos escolares, desde que não sejam republicados em qualquer mídia.

10. Reclamações e Dúvidas

Caso tenha qualquer dúvida relacionada com o tratamento dos seus dados pessoais e com os direitos que lhe são conferidos pela legislação aplicável e, em especial, referidos nessa Política, poderá acionar o Hospital São José através do e-mail npd@hsjose.com.br. O usuário tem ainda o direito de apresentar uma reclamação à Autoridade Nacional de Proteção de Dados conforme previsto em lei.

11. Gestão de Incidentes

Este capítulo demonstra como a Instituição se prepara para lidar com a gestão de um incidente de Violação aos Dados Pessoais garantindo que responda de forma mais rápida, organizada e eficiente ao evento, minimizando suas consequências para todos os envolvidos. Antes de mais nada, é necessário entender o que é um incidente. De maneira geral, um incidente é uma situação inesperada, capaz de alterar a ordem normal das coisas e, no caso da proteção de dados, colocar em risco dados pessoais dos indivíduos que se relacionam com a Instituição. O National Institute of Standards and Technology (NIT), define um incidente de segurança como uma violação ou ameaça de violação da política de segurança computacional, política de uso aceitável ou padrões de prática de segurança. De acordo com o artigo 46 da Lei Geral de Proteção de Dados (LGPD),

Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer outra forma de tratamento inadequado ou ilícito.

11.1 Matriz de Riscos

São avaliados os possíveis riscos capazes de representar uma ameaça à proteção de dados, bem como definir nível de criticidade dos mesmos. O HFMEA (Modo de Falha e Análise de Efeitos da Saúde), é uma importante ferramenta adotada pela instituição para a identificação, prevenção, análise, redução e/ou eliminação dos riscos. Uma vez mapeados os riscos, estes são classificados em uma escala de 1 a 5 nos seguintes critérios:

  • Severidade: Valor associado ao efeito mais grave para um modo de falhas;
  • Ocorrência: Quantidade de vezes que a falha ocorrerá;
  • Detecção: Identificação da falha.
11.2 Gestão de Riscos

Populado o HFMEA é necessário ter controle sobre os riscos identificados, e o Hospital São José o faz utilizando as seguintes ferramentas:

  • Indicadores de Gestão: Usados para monitorar dados diretamente relacionados às atividades operacionais e demonstram resultados da empresa.
  • Painéis de Gestão à Vista: Modelo de gerenciamento que demonstra em tempo real os resultados de um determinado processo a ser controlado.
  • Dashboards: Ferramenta de gestão da informação que ajuda no acompanhamento e exibição de indicadores chave de performance (KPIs), métricas e dados que indicam a saúde de um negócio, setor ou processo.
11.3 Categorias da Violação de Segurança

A violação de segurança será classificada dentre as categorias citadas a seguir:

  • Material: quando o incidente envolve dados impressos, e/ou armazenados em dispositivos físicos. Exemplos: Exposição, perda, furto ou extravio de prontuários, laudos, formulários, notas fiscais, mídias portáteis, smartphones/tablets/notebooks perdidos, etc.
  • Verbal: quando há vazamento de dados de forma verbal, seja por indiscrição (comentários acerca de dados pessoais que são percebidos por terceiros e utilizados ou não em má-fé), repassando indevidamente informações sigilosas.
  • Ciberespaço: quando o incidente está relacionado à Tecnologia da Informação. Nessa categoria enquadram-se o hackeamento, mau gerenciamento de patches, integração entre sistemas, codificação/criptografia incorreta, medidas de segurança insuficientes, SPAM, compartilhamento de dados pessoais indevido via endereçamento de e-mail incorreto / aplicativos de mensagens instantâneas / SMS, redes sociais, etc.
11.4 Notificação do Incidente

O incidente chega ao conhecimento do NPD (Núcleo de Proteção de Dados) pelos seguintes meios:

  • Canal de Denúncias: O Hospital São José incentiva seus colaboradores, clientes, conselheiros, dirigentes e parceiros comerciais, entre outros, a fazerem uso do seu Canal de Denúncias disponibilizado pela instituição para relatar qualquer descumprimento da legislação ou conduta inapropriada que desconfiem ou venham a ter conhecimento.
    Disponível em: https://www.hsjose.com.br/canal-de-denuncias
  • Intranet: O registro de incidente poderá ser realizado no botão "Canal de Denúncias" (aba Ética e Compliance), com identificação é opcional.
    Disponível em: https://intranet.hsjose.com.br/
  • E-mail | Telefone: Nestas opções, tanto colaborador quanto demais clientes podem fazer o registro de um incidente em violação aos dados pessoais nos seguintes contatos: npd@hsjose.com.br | 3431-1500 (Ramais 6710 ou 6711).

Importante: Denúncias/registros anônimos que não possuam elementos mínimos/suficientes para realizar a apuração serão arquivados.

11.5 Avaliação e Contenção do Incidente

Após recebimento do incidente, ele será qualificado, recebendo uma classificação que determinará o tempo de início de atendimento ao incidente.

Gravidade Catastrófica Grave Moderada Baixa
Tempo Imediato 24h 48h 72h
  • Catastrófica: Nível de criticidade que exige atendimento imediato. Os incidentes que se enquadram nesta classificação são:
    • Vazamento/Exposição de dados pessoais em larga escala.
    • Hackeamento do banco de dados.
    • Furto de dados pessoais.
  • Grave: Nível de criticidade que exige início de atendimento em até 24 horas. Os incidentes que se enquadram nesta classificação são:
    • Vazamento/Exposição de dados pessoais.
    • Ataques cibernéticos.
    • Tratamento indevido dos dados pessoais.
  • Moderada: Nível de criticidade que exige início de atendimento em até 48 horas. Os incidentes que se enquadram nesta classificação são:
    • Registro de imagens não autorizados.
    • Acesso indevido a dados pessoais e sensíveis.
    • Descarte inadequado de impressos contendo dados pessoais.
    • Alterações indevidas/equivocadas dos dados pessoais.
  • Baixa: Nível de criticidade que exige início de atendimento em até 72 horas. Os incidentes que se enquadram nesta classificação são:
    • Exposição de dados pessoais sob bancadas da instituição.
    • Uso inadequado de folhas para rascunho contendo dados pessoais.
    • Material para fins de estudo/aula/palestra contendo dados pessoais não anonimizados.
  • Contenção: O responsável, operador ou colaborador do setor/área em que ocorreu o incidente, deve informar imediatamente o Encarregado de Dados "DPO" do Hospital São José. Posteriormente, o Encarregado de Dados avalia, verifica e aplica o plano de ação/contingência existente adequado ao incidente, junto ao responsável pelo setor/área. Uma vez identificado o vazamento de dados pessoais, o Encarregado de Dados deve preencher o documento de Comunicação de Incidente de Segurança, para Notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados. Comunica-se também o incidente a Alta Direção, Assessoria Jurídica e Tecnologia da Informação, para que num esforço conjunto, possam minimizar os danos oriundos do incidente.
  • Erradicação: Após aplicação do plano de contingência e contenção da ameaça, procede-se com a remoção da ameaça e restauração dos sistemas/processos afetados, de modo que voltem a operar em normalidade.
  • Atenção: As apurações são concluídas, em média, em 90 dias, mas esse período pode variar em função da complexidade.
11.6 Prazos da Notificação

Seguindo o disposto no artigo 48 da referida Lei, é obrigação do controlador comunicar à autoridade nacional e ao titular dos dados a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares. Devendo esta comunicação ser feita em prazo razoável, conforme definição da autoridade nacional, tendo em seu conteúdo, no mínimo:

  • A descrição da natureza dos dados pessoais afetados;
  • As informações sobre os titulares envolvidos;
  • A indicação das medidas técnicas e de segurança utilizadas para a proteção dos dados (Barreiras);
  • Os riscos relacionados ao incidente;
  • Os motivos da demora, no caso de a comunicação não ter sido imediata;
  • As medidas que foram ou que estão sendo tomadas para reverter ou mitigar os efeitos do prejuízo (Ações).

NOTA Atualmente, a Resolução CD/ANPD Nº 15, DE 24 DE ABRIL DE 2024 estabelece o prazo de três dias úteis em sua Seção II, art 6°, para notificação de incidente de segurança.

11.7 Relatório de Impacto à Proteção de Dados Pessoais

Se trata de uma documentação do controlador que deve ser elaborada quando houver alto risco aos direitos fundamentais e liberdades civis do titular de dados em determinado processo ou processos de tratamento de dados pessoais, como definido na Lei Geral de Proteção de Dados, Lei 13.709/18, em seu art. 10, §3º - "A autoridade nacional poderá solicitar ao controlador relatório de impacto à proteção de dados pessoais, quando o tratamento tiver como fundamento seu interesse legítimo, observados os segredos comercial e industrial".

O relatório é gerado pelo Núcleo de Proteção de Dados - NPD, quando a Autoridade Nacional de Proteção de Dados (ANPD) solicita ao controlador, Hospital São José. Este passa pelo crivo da Direção Geral e assessoria jurídica para posteriormente ser encaminhado a ANPD, respeitando o prazo de envio.

12. Alterações da Política de Privacidade

Esta Política de Privacidade de Dados Pessoais poderá sofrer alterações a qualquer momento. Estas alterações serão devidamente disponibilizadas e, caso represente uma alteração substancial relativamente à forma como os seus dados serão tratados, o Hospital São José manterá contato conforme dados disponibilizados.

13. Referências

Histórico de Versões | Revisões
Versão Data Descrição Elaborado por:
00 20/07/2020 Elaboração Núcleo de Proteção de Dados - NPD
01 25/07/2022 Revisão Núcleo de Proteção de Dados - NPD
02 20/08/2024 Revisão Núcleo de Proteção de Dados - NPD

Hospital São José.
Criciúma, setembro de 2022.

Ir. Terezinha Buss - Diretora Geral
Paulo Henrique Góes - Assessoria Jurídica