Acordo de Processamento de Dados (DPA) – Lumos Med
DPA (Acordo de Processamento de Dados) Este Acordo de Processamento de Dados (“ DPA ”) define as obrigações aplicáveis ao tratamento de dados pessoais realizado pela Lumos Med…
DPA (Acordo de Processamento de Dados) Este Acordo de Processamento de Dados (“ DPA ”) define as obrigações aplicáveis ao tratamento de dados pessoais realizado pela Lumos Med…
DPA (Acordo de Processamento de Dados) Este Acordo de Processamento de Dados (“ DPA ”) define as obrigações aplicáveis ao tratamento de dados pessoais realizado pela Lumos Med…
DPA (Acordo de Processamento de Dados)
Este Acordo de Processamento de Dados (“DPA”) define as obrigações aplicáveis ao tratamento de dados pessoais realizado pela Lumos Med como Operadora, em nome do Cliente (clínica/profissional), que atua como Controlador na maior parte dos tratamentos assistenciais (prontuário, teleconsulta, prescrição, agenda e faturamento).
Este DPA complementa os Termos de Serviço e a Política de Privacidade.
1.1. Operadora (Prestadora).
LUMOS LTDA, CNPJ 57.903.331/0001-59, com sede em Setor N Sul/Guariroba QNN 8 Conj. P Lt 19-A, Ceilândia, Brasília/DF, CEP 72220-096, e-mail: suporte@lumosmed.com.br, doravante “LUMOS”.
1.2. Controlador (Cliente).
A pessoa jurídica ou física (clínica, consultório ou profissional de saúde) que contrata e utiliza a Plataforma, identificada no ato de contratação/aceite, doravante “CLIENTE”.
1.3. Encarregado/DPO (LUMOS).
E-mail: dpo@lumosmed.com.br
Aplicam-se as definições da Lei nº 13.709/2018 (LGPD) e, adicionalmente:
Dado pseudonimizado (com chave/ligação) não é dado anonimizado.
3.1. Objeto. Este DPA regula o tratamento de Dados Pessoais pela LUMOS como Operadora, para prestação dos serviços da Plataforma ao CLIENTE.
3.2. Hierarquia. Este DPA complementa os Termos de Serviço. Em caso de conflito entre este DPA e os Termos sobre matérias estritamente relacionadas à proteção de dados, prevalecerá o DPA, na extensão do conflito.
3.3. Escopo por módulo (regra geral).
Os detalhes do tratamento (titulares, categorias de dados, finalidades, operações e duração) constam no ANEXO A ao final deste documento.
5.1. Instruções documentadas. A LUMOS tratará os dados pessoais apenas conforme instruções documentadas do CLIENTE, inclusive quanto a configurações, perfis, permissões, exportações e retenções, ressalvadas obrigações legais aplicáveis.
5.2. Configurações e perfis. O CLIENTE é responsável por configurar permissões, perfis, políticas internas e parâmetros clínicos (ex.: rotinas de registro no prontuário, necessidade de gravação em teleconsulta, regras internas de acesso, exportação e guarda).
5.3. Instrução potencialmente ilegal. Se a LUMOS entender que uma instrução viola a LGPD ou outra norma aplicável, informará o CLIENTE e poderá suspender a execução daquela instrução até orientação adequada.
6.1. Confidencialidade e acesso mínimo. A LUMOS assegurará que pessoas autorizadas a tratar dados:
6.2. Medidas de segurança (ANEXO B). A LUMOS implementa medidas técnicas e organizacionais apropriadas para proteger os dados contra acessos não autorizados, destruição, perda, alteração e divulgação indevida, conforme ANEXO B.
6.3. Registro e evidências. A LUMOS manterá registros técnicos razoáveis de operações relevantes (segurança, auditoria, prevenção a abuso e resposta a incidentes), respeitando minimização e necessidade.
6.4. Assistência ao CLIENTE. A LUMOS prestará assistência razoável ao CLIENTE para:
O CLIENTE declara e garante que:
7.1. Base legal e deveres assistenciais. Possui base legal adequada para o tratamento dos dados, especialmente de saúde (dados sensíveis), e cumpre deveres éticos, legais e regulatórios aplicáveis (sigilo, guarda e prontuário).
7.2. Conteúdo e decisões clínicas. É responsável por:
7.3. Controle de acessos. É responsável por gerenciar usuários, senhas, permissões e perfis, bem como revogar acessos indevidos.
7.4. Integrações escolhidas pelo CLIENTE fora da cadeia da LUMOS. Se o CLIENTE contratar/habilitar integrações de terceiros por conta própria (fora da cadeia de suboperadores da LUMOS), o CLIENTE é responsável por avaliar termos/políticas desses provedores e por definir o compartilhamento, observando a LGPD e normas profissionais.
8.1. Autorização geral. O CLIENTE autoriza a LUMOS a contratar Suboperadores estritamente necessários para operar os serviços, desde que:
8.2. Lista Versionada de Suboperadores (ANEXO C).
A LUMOS manterá uma Lista Versionada de Suboperadores (ANEXO C) com, no mínimo:
A Lista Versionada poderá ser disponibilizada no painel do CLIENTE e/ou fornecida mediante solicitação ao DPO. A versão vigente integra este DPA para todos os fins.
8.3. Mudanças e direito de objeção.
A LUMOS notificará o CLIENTE sobre alterações materiais na Lista de Suboperadores com antecedência razoável (preferencialmente 30 dias, quando viável).
O CLIENTE poderá apresentar objeção fundamentada por motivos de proteção de dados. As Partes buscarão solução (ex.: alternativa técnica, mitigação, regionalização). Se não houver solução viável, o CLIENTE poderá rescindir o módulo afetado, conforme contrato aplicável.
8.4. Suboperadores por módulo (mapa de categorias).
Para fins de transparência, os suboperadores podem se encaixar nas categorias abaixo, conforme módulos habilitados:
O detalhamento nominal de fornecedores por categoria consta no ANEXO C (Lista Versionada).
9.1. BI/Relatórios. A LUMOS pode executar BI/relatórios conforme configuração do CLIENTE. Quando envolver dados pessoais no escopo assistencial, o tratamento ocorre como Operadora sob instruções do CLIENTE.
9.2. IA e proibição de treinamento com dados pessoais identificáveis.
A LUMOS não utiliza dados pessoais identificáveis (incluindo dados de saúde identificáveis) tratados como Operadora para treinar modelos públicos/de terceiros.
9.3. IA com dados anonimizados (quando aplicável).
Se alguma funcionalidade de IA utilizar dados para geração de insights, a LUMOS buscará operar, sempre que tecnicamente viável, com dados anonimizados de forma irreversível e sem chaves de vinculação.
9.4. Logs técnicos e minimização. Logs técnicos podem ser mantidos por prazo limitado para segurança, auditoria e prevenção de abuso, com controles de acesso e criptografia, buscando evitar retenção de dados pessoais além do necessário.
9.5. Revisão humana e responsabilidade clínica. A tecnologia não substitui julgamento clínico. O CLIENTE é responsável por revisão humana e por decisões assistenciais, financeiras e legais.
10.1. Encaminhamento. Se a LUMOS receber solicitação de titular relativa a dados tratados como Operadora, encaminhará ao CLIENTE quando apropriado, salvo quando a LUMOS atuar como Controladora para finalidade específica.
10.2. Assistência técnica. Mediante solicitação do CLIENTE, a LUMOS prestará assistência razoável para localizar, exportar, bloquear/restringir, excluir ou anonimizar dados, quando aplicável e permitido.
10.3. Autenticação e antifraude. A LUMOS e o CLIENTE poderão exigir validação de identidade/legitimidade do solicitante, principalmente para exclusões, portabilidade e informações sensíveis.
11.1. Regra de responsabilidade. O atendimento ao titular quanto a decisões automatizadas e solicitação de revisão humana é, como regra, obrigação do Controlador (CLIENTE), especialmente quando a decisão impactar o paciente/titular no contexto assistencial.
11.2. Assistência da Operadora. A LUMOS prestará assistência razoável ao CLIENTE para:
11.3. Prazo interno de suporte. Sempre que viável, a LUMOS responderá solicitações do CLIENTE relacionadas a Art. 20 em prazo operacional compatível com a urgência e o volume, buscando até 5 dias úteis para retorno inicial quando houver dados disponíveis, sem prejuízo de prazos legais do CLIENTE perante o titular.
12.1. Possibilidade. A depender de suboperadores/serviços e região de infraestrutura, pode haver transferência internacional (processamento/armazenamento fora do Brasil), especialmente em módulos de infraestrutura, observabilidade, mensageria, BI/analytics e outros que venham a ser listados no ANEXO C.
12.2. Mecanismos LGPD (art. 33) e regulamentação da ANPD.
Quando houver transferência internacional de dados pessoais, a LUMOS adotará mecanismos adequados, conforme LGPD e regulamentação aplicável, tais como:
12.3. Transparência mínima. A LUMOS indicará no ANEXO C (Lista Versionada) quando houver:
12.4. Mudanças de localidade. Mudanças materiais de localidade/país que afetem a transferência internacional serão tratadas como alteração material de suboperador (Seção 8.3), quando aplicável.
13.1. Notificação ao CLIENTE. A LUMOS notificará o CLIENTE sem demora injustificada ao tomar conhecimento de Incidente de Segurança envolvendo dados tratados como Operadora, com informações disponíveis (natureza do evento, dados potencialmente afetados, medidas adotadas e recomendações iniciais).
13.2. SLA operacional (espelho dos documentos). Sempre que possível, a notificação inicial ao CLIENTE ocorrerá em até 48 (quarenta e oito) horas da confirmação do incidente, podendo ser complementada posteriormente conforme apuração técnica.
13.3. Comunicação à ANPD e titulares. Como regra, a comunicação à ANPD e aos titulares é obrigação do Controlador (CLIENTE) quando o tratamento for assistencial. A LUMOS cooperará na produção das informações técnicas necessárias.
13.4. Registro de incidentes. A LUMOS manterá registro interno de incidentes conforme política de segurança e requisitos aplicáveis.
14.1. Evidências. Mediante solicitação razoável e proporcional, a LUMOS disponibilizará informações e evidências de conformidade (políticas, descrições, controles), resguardando sigilo comercial e segurança.
14.2. Auditoria pelo CLIENTE. Auditorias presenciais serão exceção e dependerão de:
15.1. Exportação. Ao término do contrato ou por solicitação do CLIENTE, a LUMOS disponibilizará exportação dos dados em formato estruturado (ex.: CSV/JSON), conforme capacidade técnica e módulos contratados.
15.2. Eliminação/anonimização sob instrução. Após a exportação e encerramento, a LUMOS:
15.3. Prontuários e dados assistenciais (limites legais/éticos). A eliminação pode ser limitada por deveres de guarda e normas aplicáveis ao atendimento em saúde. Quando houver obrigação de guarda, a LUMOS poderá manter os dados em modo restrito/bloqueado (arquivo), com acesso controlado, conforme instruções do CLIENTE.
15.4. Backups. Cópias residuais podem permanecer em backups por rotação/expurgo de até 90 dias, sem restauração para uso operacional, exceto recuperação de desastre.
16.1. Responsabilidade por papéis. Cada Parte responde por suas obrigações como Controladora/Operadora, conforme LGPD e este DPA.
16.2. Limitações contratuais. Eventuais limitações de responsabilidade previstas nos Termos aplicam-se, ressalvadas disposições legais imperativas.
17.1. Vigência. Este DPA entra em vigor na data do aceite dos Termos e permanece vigente enquanto a LUMOS tratar dados como Operadora para o CLIENTE.
17.2. Aceite eletrônico. O aceite pode ocorrer por clique em “Li e aceito” (ou equivalente) e/ou assinatura eletrônica, conforme fluxos da Plataforma.
Este DPA é regido pelas leis da República Federativa do Brasil. Fica eleito o foro de Brasília/DF, salvo regra legal diversa aplicável.
A.1. Titulares (exemplos)
A.2. Categorias de dados (exemplos)
A.3. Finalidades (exemplos)
A.4. Operações de tratamento
A.5. Duração
A LUMOS adota medidas como:
Detalhes técnicos podem variar por ambiente/módulo e podem ser atualizados por melhoria contínua de segurança.
A LUMOS manterá uma Lista Versionada de Suboperadores com os campos abaixo (mínimo obrigatório):
| Suboperador | Módulo/Categoria | Finalidade | Tipos de dados tratados | País/Região | Transferência internacional | Mecanismo aplicável | Versão/Data |
|---|
C.1. Transparência por categoria (sem prejuízo da lista nominal).
Os suboperadores poderão abranger, conforme módulos habilitados: infraestrutura/hospedagem/backup; BI/analytics; assinatura; mensageria; teleconsulta/vídeo; suporte; observabilidade/monitoramento; antifraude/anti-bot.
C.2. Atualização e notificação.
Mudanças materiais serão comunicadas conforme Seção 8.3. A versão vigente integra este DPA para todos os fins.
C.3. Suboperadores atualmente conhecidos e já utilizados pela LUMOS (exemplos operacionais).
A depender da arquitetura/ambiente contratado, a lista nominal poderá incluir fornecedores de infraestrutura e nuvem tais como:
Importante: o detalhamento completo (incluindo mensageria, assinatura, teleconsulta, suporte e observabilidade, se habilitados) constará sempre na Lista Versionada vigente.
Versão: 2.1 (Ajustes: governança de suboperadores por módulo, transferência internacional com mecanismos LGPD, fluxo Art. 20, SLA 48h alinhado)
Última atualização: 2026-02-04
Esta Política explica como solicitar exclusão , anonimização ou bloqueio/restrição de dados na Lumos Med, quais são os prazos operacionais , e quais dados não podem ser apagados…
Esta Política explica como tratamos dados pessoais no site e na Plataforma Lumos Med , incluindo dados sensíveis de saúde quando a Plataforma é utilizada por clínicas e…
Utilizamos cookies e tecnologias semelhantes para garantir segurança, funcionamento, preferências e, quando você consentir, para análises e marketing. Esta Política explica…
Estes Termos de Serviço regulam o acesso e uso da plataforma Lumos Med . Ao criar conta, contratar plano ou utilizar qualquer funcionalidade, você declara que leu, compreendeu e…
A privacidade e a proteção de dados pessoais se tornaram obrigações legais para clínicas médicas no Brasil. Com a Lei Geral de Proteção de Dados (LGPD) em vigor, clínicas,…
Lead: Administrar uma clínica médica envolve muito mais do que apenas consultas. São dezenas de processos diários que, quando feitos manualmente, consomem tempo e aumentam o risco…