Politica de Privacidade

1. INTRODUÇÃO

Este documento expressa os princípios que norteiam a proteção das informações e a prevenção de responsabilidade legal para todos os usuários.

Baseia-se nas recomendações da norma ABNT NBR ISO IEC27002:2022, ITIL 4, COBIT 2019 E PMBOK 7ª edição, Lei 12.965/14 – Marco Civil da Internet e Lei 13.709/18 – Lei Geral de Proteção de Dados e está de acordo com as normas vigentes.

2. OBJETIVOS

Os principais objetivos da Política de Segurança da Informação são:

  • Estabelecer diretrizes comportamentais que devem ser seguidas pelos Profissionais e clientes, relacionados à segurança da informação;
  • Nortear as normas e procedimentos específicos de segurança da informação e implementar controles e processos para o seu cumprimento;
  • Garantir a integridade, a confidencialidade e a disponibilidade das informações.

3. CAMPODEAPLICAÇÃO

Deve ser cumprida e aplicada à informação, em qualquer meio de suporte, em todas as áreas da instituição, devendo ser seguida por todos os Profissionais e prestadores de serviço.

É obrigação de cada Profissional manter-se atualizado em relação a esta Política e aos procedimentos e normas relacionados, buscando orientação dos responsáveis técnicos sempre que não estiver seguro quanto à aquisição, uso e ou descarte de informações.

4. DEFINIÇÕES

Profissional: toda e qualquer pessoa física, contratada ou prestadora de serviço, por intermédio de pessoa física ou jurídica, que exerça alguma atividade dentro ou fora da Instituição.

Dados Pessoais: informação relacionada a pessoa natural identificada ou identificável; dados de uma pessoa natural, indivíduo vivo que pode ser identificado a partir desses dados (ou dessas e outras informações que possuímos ou que podemos vir a possuir).

Dados Pessoais Sensíveis: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.

Dados de Uso: Os Dados de Uso são dados coletados automaticamente, gerados pelo uso do Serviço ou pela própria infraestrutura do Serviço (por exemplo, a duração de uma visita à página).

Cookies: Cookies são pequenos pedaços de dados armazenados no dispositivo do usuário (por exemplo, dados de sites ou links já visitados).

Controlador dos Dados: pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais.

Operador dos Dados: pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador.

Agentes de Tratamento: são o conjunto do qual fazem parte o controlador e o operador. Para os fins desta Política de Privacidade, fazemos parte dos Agentes de Tratamento de Dados, pois

exercemos ambos os papéis de Controlador e Operador, uma vez que coletamos, tratamos, usamos, compartilhamos e armazenamos seus dados pessoais.

Alvo dos Dados: Alvo dos Dados ou Data Subject é qualquer indivíduo vivo que seja o sujeito dos Dados Pessoais.

Usuário: O usuário é o indivíduo usando nosso serviço. O Utilizador corresponde ao Titular dos Dados, Pessoa Natural que é o sujeito dos Dados Pessoais ou seu Representante legal.

5. PRINCÍPIOS

Toda informação produzida ou recebida pelos Profissionais como resultado da atividade profissional pertence a Hospital de Olhos Niterói.

Os equipamentos de informática e comunicação, sistemas e informações são utilizados pelos Profissionais para fins de exercício da sua atividade profissional. O uso pessoal dos recursos disponíveis é permitido desde que não prejudique o desempenho dos sistemas e serviços.

6. CONTEÚDOESPECÍFICO

A Política de Segurança da Informação deve ser disseminada por todos os Profissionais a fim de que seja cumprida, independente do nível hierárquico ou cargo exercido.

Os Profissionais devem ser comunicados sobre a Política na fase de contratação, devendo constar do contrato um Termo de Compromisso de Confidencialidade assinado.

O plano de contingência que garanta a continuidade dos principais serviços deve ser implantado em caso de falha do sistema de informação.

A empresa, Hospital de Olhos Niterói, exime-se de toda e qualquer responsabilidade decorrente do uso indevido, negligente ou imprudente dos recursos e serviços concedidos aos seus Profissionais.

O não cumprimento às normas estabelecidas acarretará violação às regras internas da instituição e sujeitará o usuário às medidas administrativas e legais cabíveis.

6.1. Das Responsabilidades Específicas:

1. Dos Profissionais

  1. Será de inteira responsabilidade do Profissional, todo prejuízo ou dano que vier a sofrer ou causar ao Hospital de Olhos Niterói e/ou a terceiros, em decorrência da não obediência das normas de segurança da informação.

2. Dos Gestores de Pessoas ou Processos

  1. Ter postura exemplar em relação à segurança da informação, servindo de modelo para os Profissionais.
  2. Responsabilizar os Profissionais, na fase de contratação, pelo cumprimento da Política de Segurança da Informação.
  3. Ser responsável por fornecer treinamento adequado aos Profissionais para uso do sistema de banco de dados, não só na fase de contratação como na manutenção.
  4. Exigir dos Profissionais a assinatura do Termo de Compromisso de Confidencialidade.
  5. Promover a conscientização dos Profissionais em relação à importância da segurança da informação.

3. Da Tecnologia da Informação

  • Acordar com os gestores o nível de serviço que será prestado e os protocolos de atendimento aos incidentes.
  • Configurar os equipamentos, ferramentas e sistemas com os controles necessários para o cumprimento dos requisitos de segurança.
  • Administrar, proteger e testar as cópias de segurança dos programas e dados relacionados aos processos críticos.
  • Garantir, de forma rápida, através de solicitação formal, o bloqueio de acesso por motivo de desligamento da empresa ou por medida restritiva, para fins de salvaguardar as informações da instituição.
  • Monitorar o ambiente de TI:
  1. Uso da capacidade instalada da rede e dos equipamentos;
  2. Incidentes de segurança (vírus, furtos, acessos indevidos, etc.);
  • Restringir o acesso a internet e mídias móveis a fim de garantir a segurança e o perfil de acesso.
  • Realizar inspeção física nos equipamentos.

6.2. Administraçãoecontroledesenhas

Os logins de acesso e senhas protegem a identidade do Profissional usuário do sistema, evitando e prevenindo que uma pessoa se faça passar por outra.

O uso de senhas de identificação de outra pessoa constitui crime (art. 307 – falsa identidade; Código Penal Brasileiro).

O usuário é responsável pelo seu correto uso perante a instituição e a legislação, não podendo compartilhar com outras pessoas em nenhuma hipótese.

O Departamento de Recursos Humanos é responsável pela emissão e pelo controle do Termo de Confidencialidade e de identidade dos Profissionais ao sistema SIMAH.

O Gestor da Informação é o responsável pela identidade lógica dos Profissionais no acesso ao sistema de banco de dados, sendo responsável pelo Gerenciamento de Contas de Grupos e Usuários.

A alteração de senha de acesso deverá ser realizada pelo Gestor da Informação.

No caso de desligamento do Profissional ou sempre que necessário, o Departamento de Recursos Humanos deverá comunicar imediatamente o Gestor da Informação para bloqueio de acesso.

6.3. Disponibilidade de Recursos

Os equipamentos disponíveis são de propriedade de Hospital de Olhos Niterói, cabendo aos Profissionais utilizá-los e manuseá-los corretamente para as atividades de interesse da Instituição.

É vedado todo o procedimento de manutenção física ou lógica, instalação, desinstalação, configuração ou modificação, que não seja realizado pelo Suporte de TI.

Os computadores devem ter versões de software antivírus instalados, ativados e atualizados permanentemente.

1. Acesso à Internet e dispositivos móveis

Os equipamentos, tecnologias e serviços fornecidos para o acesso à internet são de propriedade de Hospital de Olhos Niterói, que pode, a qualquer momento, analisar ou bloquear qualquer arquivo ou site armazenados na rede ou internet, visando assegurar o cumprimento de sua Política de Segurança da Informação.

O acesso a internet é controla do pelo Proxy, onde cada Profissional só acessa o que é permitido através de configuração prévia.

Para os Profissionais da ponta, o acesso à Internet é restrito somente aos sites permitidos.

6.4. Servidor

O acesso ao Servidor só poderá ser feito por login e senha de uso exclusivo do Suporte de TI. A sala destinada ao Servidor deve ser climatizada e segura.

6.5. Backup

Backup 1: Cópia na íntegra de todos os dados para os HDs reserva nos Servidores. 

Backup 2: Cópia na íntegra de todos os dados para a Unidade Storage, localizada no Data Center. 

Backup 3: Cópia na íntegra de todos os dados para o Azure (Cloud).

Qualquer falha que haja no backup o setor de TI é comunicado imediatamente.

O backup das imagens das câmeras é incluído no backup interno. Existe avaliação interna e externa e a mesma é validada a cada 60 dias.

6.6. Processo de Coleta, Armazenamento, Tratamento, Acesso e Responsabilidade dos Dados

A coleta de dados dos usuários se dará em conformidade com o disposto nesta Política de Privacidade e dependerá do consentimento do usuário, sendo este dispensável somente nas hipóteses previstas no art. 11, inciso II, da Lei de Proteção de Dados Pessoais.

6.6.1. Tipos de dados coletados

6.6.1.1. Dados informados no formulário de contato

Os dados eventualmente informados pelo usuário que utilizar o formulário de contato disponibilizado no site, incluindo o teor da mensagem enviada, serão coletados e armazenados.

6.6.1.2. Dados sensíveis

Não serão coletados dados sensíveis dos usuários, assim entendidos aqueles definidos nos arts. 9º e 10 do LGPD e nos arts. 11 e seguintes da Lei de Proteção de Dados Pessoais.

Assim, dentre outros, não haverá coleta dos seguintes dados:

– dados que revelem a origem racial ou étnica, as opiniões políticas, as convicções religiosas ou filosóficas, ou a filiação sindical do usuário;

– dados genéticos;

– dados biométricos para identificar uma pessoa de forma inequívoca;

– dados relativos à saúde do usuário;

– dados relativos à vida sexual ou à orientação sexual do usuário;

– dados relacionados a condenações penais ou a infrações ou com medidas de segurança conexas.

6.6.1.3. Coleta de dados não previstos expressamente

Eventualmente, outros tipos de dados não previstos expressamente nesta Política de Privacidade poderão ser coletados, desde que sejam fornecidos com o consentimento do usuário, ou, ainda, que a coleta seja permitida ou imposta por lei.

6.6.2. Fundamento jurídico para o tratamento dos dados pessoais

Ao utilizar os serviços do site, o usuário está consentindo com a presente Política de Privacidade.

O usuário tem o direito de retirar seu consentimento a qualquer momento, não comprometendo a licitude do tratamento de seus dados pessoais antes da retirada. A retirada do consentimento poderá ser feita pelo e-mail: dpo@hon.com.br, ou por correio enviado ao seguinte endereço:

Av. Sete de Setembro, 221 – Icaraí – Niterói – RJ – 24230251

O consentimento dos relativamente ou absolutamente incapazes, especialmente de crianças menores de 16 (dezesseis) anos, apenas poderá ser feito, respectivamente, se devidamente assistidos ou representados.

O tratamento de dados pessoais sem o consentimento do usuário apenas será realizado em razão de interesse legítimo ou para as hipóteses previstas em lei, ou seja, dentre outras, as seguintes:

– para o cumprimento de obrigação legal ou regulatória pelo controlador;

– para a realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais;

– quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o usuário, a pedido do titular dos dados;

– para o exercício regular de direitos em processo judicial, administrativo ou arbitral, esse último nos termos da Lei nº 9.307, de 23 de setembro de 1996 (Lei de Arbitragem);

– para a proteção da vida ou da incolumidade física do titular dos dados ou de terceiro;

– para a tutela da saúde, em procedimento realizado por profissionais da área da saúde ou por entidades sanitárias;

– quando necessário para atender aos interesses legítimos do controlador ou de terceiro, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular dos dados que exijam a proteção dos dados pessoais;

– para a proteção do crédito, inclusive quanto ao disposto na legislação pertinente.

6.6.3. Finalidades do tratamento dos dados pessoais

Os dados pessoais do usuário coletados pelo site têm por finalidade facilitar, agilizar e cumprir os compromissos estabelecidos com o usuário e a fazer cumprir as solicitações realizadas por meio do preenchimento de formulários.

Os dados pessoais poderão ser utilizados também com uma finalidade comercial, para personalizar o conteúdo oferecido ao usuário, bem como para dar subsídio ao site para a melhora da qualidade e funcionamento de seus serviços.

O tratamento de dados pessoais para finalidades não previstas nesta Política de Privacidade somente ocorrerá mediante comunicação prévia ao usuário, sendo que, em qualquer caso, os direitos e obrigações aqui previstos permanecerão aplicáveis.

6.6.4. Prazo de conservação dos dados pessoais

Os dados pessoais do usuário serão conservados por um período não superior ao exigido para cumprir os objetivos em razão dos quais eles são processados.

O período de conservação dos dados são definidos de acordo com os seguintes critérios:

Os dados serão armazenados pelo tempo necessário para a prestação dos serviços exibidas pelo Site.

Os dados pessoais dos usuários apenas poderão ser conservados após o término de seu tratamento nas seguintes hipóteses:

– para o cumprimento de obrigação legal ou regulatória pelo controlador;

– para estudo por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais;

– para a transferência a terceiro, desde que respeitados os requisitos de tratamento de dados dispostos na legislação;

– para uso exclusivo do controlador, vedado seu acesso por terceiro, e desde que anonimizados os dados.

6.6.5. Destinatários e transferência dos dados pessoais

Os dados pessoais do usuário poderão ser compartilhados com as seguintes pessoas ou empresas:

Google Analytics, com endereço à Av. Brigadeiro Faria Lima, 3477, Itaim Bibi, São Paulo/SP.

A transferência apenas poderá ser feita para outro país caso o país ou território em questão ou a organização internacional em causa assegurem um nível de proteção adequado dos dados do usuário.

Caso não haja nível de proteção adequado, o site se compromete a garantir a proteção dos seus dados de acordo com as regras mais rigorosas, por meio de cláusulas contratuais específicas para determinada transferência, cláusulas-padrão contratuais, normas corporativas globais ou selos, certificados e códigos de conduta regularmente emitidos.

6.6.6. Do tratamento dos dados pessoais

6.6.6.1. Do responsável pelo tratamento dos dados (data controller)

O controlador, responsável pelo tratamento dos dados pessoais do usuário, é a pessoa física ou jurídica, a autoridade pública, a agência ou outro organismo que, individualmente ou em conjunto com outras, determina as finalidades e os meios de tratamento de dados pessoais.

Neste site, o responsável pelo tratamento dos dados pessoais coletados é Jonas Moreira Neto, que poderá ser contactado pelo e-mail: dpo@hon.com.br ou presencialmente no endereço:

Av. Sete de Setembro, 221 – Icaraí – Niterói – RJ – 24230251

O site possui também os seguintes responsáveis pelo tratamento dos dados pessoais coletados:

Jonas Moreira Neto, e-mail: dpo@hon.com.br, Av. Sete de Setembro, 221 – Icaraí – Niterói – RJ – 24230251

O responsável pelo tratamento dos dados se encarregará diretamente do tratamento dos dados pessoais do usuário.

6.6.6.2. Do encarregado de proteção de dados (data protection officer)

O encarregado de proteção de dados (data protection officer) é o profissional encarregado de informar, aconselhar e controlar o responsável pelo tratamento dos dados, bem como os trabalhadores que tratem os dados, a respeito das obrigações do site nos termos do RGDP, da Lei de Proteção de Dados Pessoais e de outras disposições de proteção de dados presentes na legislação nacional e internacional, em cooperação com a autoridade de controle competente.

Neste site o encarregado de proteção de dados (data protection officer) é Jonas Moreira Neto, que poderá ser contactado pelo e-mail: dpo@hon.com.br.

6.6.7. Segurança no tratamento dos dados pessoais do usuário

O site se compromete a aplicar as medidas técnicas e organizativas aptas a proteger os dados pessoais de acessos não autorizados e de situações de destruição, perda, alteração, comunicação ou difusão de tais dados.

Para a garantia da segurança, serão adotadas soluções que levem em consideração: as técnicas adequadas; os custos de aplicação; a natureza, o âmbito, o contexto e as finalidades do tratamento; e os riscos para os direitos e liberdades do usuário.

No entanto, o site se exime de responsabilidade por culpa exclusiva de terceiro, como em caso de ataque de hackers ou crackers, ou culpa exclusiva do usuário, como no caso em que ele mesmo transfere seus dados a terceiro. O site se compromete, ainda, a comunicar o usuário em prazo adequado caso ocorra algum tipo de violação da segurança de seus dados pessoais que possa lhe causar um alto risco para seus direitos e liberdades pessoais.

A violação de dados pessoais é uma violação de segurança que provoque, de modo acidental ou ilícito, a destruição, a perda, a alteração, a divulgação ou o acesso não autorizados a dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento.

Por fim, o site se compromete a tratar os dados pessoais do usuário com confidencialidade, dentro dos limites legais.

6.7. Manutenções das máquinas

As manutenções preventivas das máquinas são realizadas a cada dois meses onde o responsável é a Equipe de TI. As corretivas são tratadas através de OS (Deskmanager) e encaminhadas ao setor de Infra Estrutura para direcionamento.

Resultados de exames

Selecione uma das opções abaixo: