Privacidade e proteção de dados
Política de Privacidade
Como o PuxaFicha e o Confere Atestado tratam dados pessoais no fluxo de emissão e conferência de atestados verificáveis.
Versão 1.1 · Atualizado em 28 de agosto de 2026
1. Objetivo
Esta Política explica como os dados pessoais são tratados no PuxaFicha e no Confere Atestado.
Os dados vinculados à emissão de um atestado são tratados com especial cautela por poderem revelar informação relacionada à saúde.
2. Identificação da empresa
PUXAFICHA INTELIGENCIA ARTIFICIAL LTDA
Nome fantasia: PUXAFICHA
CNPJ: 53.023.037/0001-00
Endereço: Rua dos Inconfidentes, nº 615, apto. 604, Savassi, Belo Horizonte/MG, CEP 30140-124
Contato: suporte@puxaficha.ai
3. Agentes de tratamento
Na emissão e conferência realizadas em nome da unidade, os papéis se dividem entre controlador, operador e responsabilidade profissional do médico, conforme as seções seguintes.
4. Unidade ou município como controlador
A unidade de saúde ou o município atua como controlador dos dados pessoais no fluxo principal de emissão e conferência.
5. PuxaFicha como operador
O PuxaFicha atua como operador tecnológico, processando dados conforme as instruções e finalidades do controlador.
6. Responsabilidade profissional do médico
O médico é responsável pelo ato e pelo conteúdo profissional do atestado, incluindo assinatura e carimbo do documento físico.
7. Operações administrativas próprias do PuxaFicha
Nas solicitações encaminhadas diretamente ao suporte, o PuxaFicha trata os dados necessários ao atendimento, à segurança, à elaboração de relatórios e ao exercício de direitos e obrigações próprias.
8. Dados tratados pelo PuxaFicha
Poderão ser tratados:
- nome do paciente;
- nome do médico;
- CRM e UF;
- unidade;
- cidade e UF;
- datas do afastamento;
- quantidade de dias;
- data e hora do atendimento;
- código;
- estado do registro;
- identificadores técnicos;
- CID, quando legitimamente incluído;
- dados de autenticação e autorização dos usuários internos.
9. Dados exibidos na consulta pública
São disponibilizados somente:
- nome mascarado;
- médico e CRM;
- unidade;
- município e UF;
- período;
- dias;
- data e, quando informada, hora do atendimento, nos casos de emissão posterior ao atendimento;
- código;
- estado do registro.
10. Dados não exibidos
Não são exibidos:
- nome completo do paciente;
- CID;
- diagnóstico;
- prontuário;
- anamnese;
- exames;
- prescrições;
- identificadores internos;
- dados de autenticação;
- documento físico;
- PDF.
11. Finalidades
Os dados são tratados para:
- emitir e registrar o atestado;
- identificar o médico;
- validar CRM;
- autorizar a unidade;
- controlar a relação médico-unidade;
- gerar o código e QR;
- permitir conferência;
- prevenir abuso e fraude;
- proteger pacientes, médicos e unidades;
- atender solicitações;
- exercer direitos;
- cumprir obrigações legais;
- cooperar com autoridades;
- emitir relatórios técnicos;
- manter segurança e continuidade.
12. Bases jurídicas
Conforme a operação e as instruções do controlador, o tratamento poderá estar fundamentado em:
- cumprimento de obrigação legal ou regulatória;
- execução de políticas públicas;
- tutela da saúde;
- exercício regular de direitos;
- prevenção à fraude e segurança de processos de identificação e autenticação;
- consentimento específico, quando exigido;
- demais hipóteses permitidas pela LGPD.
O consentimento não é apresentado como base universal de todas as operações.
13. Mascaramento do paciente
A API pública não deve enviar o nome completo.
O nome será apresentado no padrão: primeiro nome por extenso; demais nomes e sobrenomes substantivos por iniciais. Partículas nominais como “de”, “da”, “do”, “das”, “dos” e “e” podem ser preservadas por extenso.
Exemplos:
- Alberto Ferreira Santos → Alberto F. S.
- Maria da Silva → Maria da S.
- João Pedro de Souza Costa → João P. de S. C.
A informação permanece pessoal e deve ser utilizada de forma confidencial.
14. Ausência de banco próprio no Confere Atestado
O Confere Atestado:
- não mantém base própria de atestados;
- não mantém cadastro de consulentes;
- não armazena a resposta visualizada;
- não recebe upload;
- consulta a API pública do PuxaFicha.
15. Ausência de histórico próprio de consultas
16. Informações técnicas de infraestrutura
O PuxaFicha não utiliza essas informações para publicidade comportamental baseada em saúde.
18. Compartilhamentos
Os dados poderão ser compartilhados, dentro da necessidade, com:
- unidade controladora;
- município;
- médico;
- fornecedores de infraestrutura;
- fornecedores de e-mail;
- consultores técnicos ou jurídicos;
- autoridades;
- polícia;
- Ministério Público;
- Poder Judiciário;
- Conselhos de Medicina;
- outros destinatários exigidos por obrigação válida.
Não vendemos dados pessoais.
Não compartilhamos dados de saúde para publicidade direcionada.
19. Fornecedores e eventual transferência internacional
Os dados principais são mantidos em infraestrutura contratada para a operação do serviço.
Ainda que a infraestrutura principal esteja localizada no Brasil, alguns fornecedores poderão realizar suporte, administração ou processamento em outros países. Quando houver transferência internacional, deverão ser observadas as exigências legais aplicáveis.
20. Prazo público de 180 dias
Os dados detalhados ficam disponíveis publicamente por 180 dias. Esse é o prazo da exibição pública detalhada.
Após esse prazo:
- a consulta passa a exibir
EXPIRED; - os dados detalhados deixam de aparecer;
- o registro não é necessariamente eliminado.
A retenção interna não se encerra automaticamente pelo simples decurso dos 180 dias de conferência pública.
21. Conservação interna
Os registros poderão ser mantidos conforme:
- instruções da unidade controladora;
- obrigações legais;
- auditoria;
- segurança;
- prevenção de fraude;
- exercício regular de direitos;
- ordens judiciais;
- procedimentos administrativos.
22. Solicitações por e-mail e relatórios
Solicitações por e-mail e relatórios poderão ser conservados pelo período necessário ao atendimento, comprovação da resposta e defesa de direitos.
23. Crianças e adolescentes
Atestados podem envolver crianças ou adolescentes.
Nesses casos:
- o tratamento deverá observar o melhor interesse;
- o nome continuará mascarado;
- solicitações de direitos poderão exigir validação do responsável;
- dados adicionais somente serão tratados quando necessários;
- o suporte poderá solicitar comprovação de representação.
24. Direitos dos titulares
O titular ou representante poderá solicitar:
- confirmação de tratamento;
- acesso;
- correção;
- informação sobre compartilhamento;
- bloqueio ou eliminação de dados excessivos ou irregulares;
- oposição quando cabível;
- revogação do consentimento quando essa for a base;
- revisão e esclarecimento sobre o tratamento;
- informação sobre impossibilidade de atendimento.
O exercício dos direitos não significa que todo dado poderá ser imediatamente apagado. Poderão existir obrigações legais, interesse público ou necessidade de exercício de direitos que justifiquem a conservação.
25. Medidas de segurança
Adotamos medidas proporcionais ao serviço, incluindo:
- controle de acesso;
- separação entre dados públicos e privados;
- nome mascarado;
- ausência de CID na API pública;
- validação estrita das respostas;
- limitação de consultas;
- páginas de resultado sem indexação;
- respostas sem cache;
- segregação de ambientes;
- proteção de credenciais;
- restrição de acesso interno.
Nenhum sistema é completamente imune a falhas ou ataques.
26. Incidentes
Em caso de incidente que possa gerar risco ou dano relevante, serão adotadas as medidas de contenção, avaliação e comunicação exigidas pela legislação e pelas autoridades competentes.
27. Canal de Privacidade
Canal de Privacidade e Proteção de Dados
PUXAFICHA INTELIGENCIA ARTIFICIAL LTDA. Este canal recebe pedidos de titulares, reclamações, correções, comunicações de incidentes, solicitações institucionais e pedidos de autoridades.
28. Alterações da Política
Esta Política poderá ser atualizada em razão de:
- mudanças legais;
- orientações da ANPD;
- novos contratos;
- funcionalidades;
- mudanças de infraestrutura;
- criação de áreas autenticadas.
A data da versão vigente será sempre indicada.
Consulte também os Termos de Uso e as Informações legais.
