1. Identificação do Controlador
Esta Política descreve como a MedicLab by Echo Lab, operada pela Echo Lab Technology (pessoa jurídica brasileira, com sede em Palhoça/SC), trata os dados pessoais que chegam à plataforma. Para questões sobre privacidade e proteção de dados, contate o nosso Encarregado pelo Tratamento de Dados (DPO): contato@echolab.technology.
2. A quem esta Política se aplica
O MedicLab trata dados de dois grupos distintos:
- Médicos e suas equipes (recepção, secretárias) — clientes diretos da Echo Lab que contratam a plataforma.
- Pacientes dos médicos — cujos dados trafegam pela plataforma em nome do médico. Para esses dados, o médico é o Controlador (LGPD, art. 5º, VI) e a Echo Lab atua como Operadora (art. 5º, VII), seguindo as instruções do médico-Controlador.
3. Dados tratados
3.1 Dados dos médicos e equipe
- Identificação: nome, CRM, e-mail, telefone, especialidade
- Acesso: credenciais, logs de uso, IPs de acesso
- Pagamento da licença: dados via Asaas e/ou Autentique
3.2 Dados de paciente (em nome do médico)
- Identificação básica: nome, telefone, e-mail, eventualmente CPF
- Dado pessoal sensível de saúde (LGPD, art. 11): histórico de consultas no consultório, observações de triagem leve, agendamentos, comunicações via WhatsApp/e-mail
- Cobrança: gerada via integração Asaas em nome do médico (vê item 6)
- Teleconsulta: metadados de sessão; gravação somente sob consentimento expresso e específico
4. Finalidades do tratamento
- Operar o consultório do médico: agenda, atendimento, prontuário simplificado, cobrança e comunicação
- Enviar comunicações ao paciente em nome do médico (confirmações, lembretes, retornos)
- Permitir compliance regulatório (CFM, LGPD), incluindo logs de auditoria
- Manter, melhorar e dar suporte à plataforma MedicLab
5. Bases legais
- Dados de médicos e equipe: execução de contrato (LGPD, art. 7º, V) e legítimo interesse para operação e segurança da plataforma (art. 7º, IX).
- Dados de paciente (dado sensível de saúde): tutela de saúde por profissional de saúde, serviço de saúde ou autoridade sanitária (LGPD, art. 11, II, "f"), executada pelo médico-Controlador. A Echo Lab, como Operadora, segue as instruções do Controlador.
6. Compartilhamento com subcontratados (Operadores)
Compartilhamos os dados estritamente necessários com os seguintes prestadores, todos avaliados quanto à conformidade:
- Asaas — processamento de cobrança (PIX, cartão, boleto)
- Autentique — assinatura digital de termos e contratos
- Cloudflare — CDN, DNS e proteção
- Vultr — hospedagem dos servidores (datacenter SP, Brasil)
- Provedores de IA (Groq, Anthropic e similares) — execução dos modelos dos agentes
- Cal.com self-hosted (Meet Lab) — agendamento
- Jitsi self-hosted — sala de teleconsulta white-label, hospedada em nossa infraestrutura
- CyberPanel/LiteSpeed — servidor web e gestão de e-mail
Lista atualizada disponível mediante solicitação ao DPO.
7. Localização e retenção
- Servidores localizados no Brasil (Vultr SP)
- Não exportamos dados pessoais sensíveis pra fora do Brasil sem consentimento expresso
- Provedores de IA podem processar fragmentos de conversa em datacenters internacionais, sempre com agregação mínima necessária e sem identificação direta do paciente
- Retenção: período de vigência do contrato com o médico + 5 anos (prescrição civil), salvo solicitação de exclusão pelo titular
8. Direitos dos titulares (LGPD, art. 18)
O paciente, médico ou qualquer titular pode solicitar a qualquer momento:
- Confirmação da existência de tratamento
- Acesso aos dados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários
- Portabilidade
- Eliminação dos dados tratados com consentimento
- Informação sobre compartilhamento com terceiros
- Revogação do consentimento
Solicitações: contato@echolab.technology. Resposta em até 15 dias.
9. Medidas de segurança
- Criptografia em repouso (banco de dados, backups) e em trânsito (TLS 1.3+)
- Controle de acesso por papel (RBAC) e princípio do menor privilégio
- Logs de auditoria centralizados
- Backups diários cifrados, retidos com segregação
- Hardening do servidor (UFW, fail2ban, atualizações periódicas)
- Treinamento da equipe Echo Lab em LGPD e segurança
10. Incidentes de segurança
Em caso de incidente envolvendo dados pessoais sensíveis, comunicamos:
- ANPD em até 72 horas (conforme orientação da Autoridade)
- Titulares afetados em prazo razoável e por canal apropriado
- Médico-Controlador imediatamente, com documentação completa do incidente
11. Cookies e tecnologias similares
A landing comercial e os sites públicos dos médicos usam cookies essenciais para funcionamento. Não usamos cookies de tracking de terceiros sem consentimento. Um banner aparece na primeira visita para coleta opcional do consentimento.
12. Política de IA — limites éticos e regulatórios
Os agentes de IA do MedicLab operam sob limites estritos:
- Não realizam diagnóstico médico (vedação da Resolução CFM nº 2.314/2022)
- Realizam apenas: triagem leve (perguntas estruturadas), FAQ, agendamento, cobrança, notificação
- Toda interação automatizada com paciente carrega disclaimer obrigatório: "Não substituo consulta médica. Posso te ajudar a agendar."
- Logs de conversa são armazenados com a mesma proteção destinada ao dado sensível de saúde
- O médico pode customizar persona e base de conhecimento, mas não pode habilitar resposta diagnóstica
13. Atualizações desta Política
Esta Política pode ser atualizada. Mudanças relevantes serão comunicadas com 30 dias de antecedência por e-mail e no painel da plataforma. Mudanças regulatórias (CFM, LGPD, ANPD) podem ser aplicadas imediatamente com posterior comunicação.
14. Contato
Encarregado pelo Tratamento de Dados (DPO): contato@echolab.technology
Contato geral: contato@echolab.technology
Sede: Palhoça/SC, Brasil