Política de Privacidade
Última atualização: agosto de 2026
1. Dados coletados
O HMP Gestão coleta e armazena os seguintes dados pessoais de seus usuários:
- Dados de identificação: nome, sobrenome, e-mail institucional
- Dados de autenticação: senha (armazenada com hash bcrypt, nunca em texto puro)
- Dados de acesso: endereço IP, agente do usuário (user-agent), data e hora de cada operação
- Vínculos funcionais: setor/unidade de lotação
2. Finalidade do tratamento
Os dados são tratados exclusivamente para:
- Controle de acesso ao sistema de indicadores hospitalares
- Registro de auditoria para rastreabilidade de alterações
- Gestão de usuários e permissões
- Recuperação de senha via e-mail
3. Base legal
O tratamento dos dados é realizado com base no art. 7º, incisos II e X da Lei 13.709/2018 (LGPD):
- II — cumprimento de obrigação legal ou regulatória (registros de auditoria em sistemas de saúde)
- X — proteção do crédito (controle de acesso a informações institucionais)
Tratando-se de servidores municipais no exercício de suas funções, não há relação de consumo nem necessidade de consentimento para o exercício regular de direitos da administração pública.
4. Compartilhamento de dados
Os dados não são compartilhados com terceiros. O acesso é restrito a:
- Usuários do sistema, conforme seu nível de permissão
- Administradores do sistema, para gestão de contas
5. Retenção e eliminação
Os dados são retidos pelo período necessário à finalidade:
- Dados de usuário: enquanto a conta estiver ativa
- Logs de auditoria: 2 anos, conforme política de retenção do sistema
- Logs de sessão: 30 minutos após a expiração da sessão
Após o prazo de retenção, os dados são automaticamente eliminados do banco de dados.
6. Direitos do titular
Conforme o art. 18 da LGPD, o titular dos dados pode solicitar:
- Confirmação da existência de tratamento
- Acesso aos dados
- Correção de dados incompletos, inexatos ou desatualizados
- Eliminação dos dados (mediante solicitação ao administrador do sistema)
Para exercer seus direitos, entre em contato com o administrador do sistema.
7. Segurança
O sistema adota as seguintes medidas de segurança técnicas e administrativas:
- Criptografia de senhas com bcrypt
- Proteção contra CSRF em todos os formulários
- Rate limiting contra força bruta
- Política de segurança de conteúdo (CSP)
- Headers de segurança HTTP (HSTS, X-Frame-Options, X-Content-Type-Options)
- Controle de sessão com validação de IP e user-agent
- Timeout de inatividade (30 minutos)
- Registro de auditoria de todas as operações CRUD
8. Encarregado (DPO)
Para assuntos relacionados à LGPD, o encarregado pelo tratamento de dados pode ser contatado através do administrador do sistema.