Conformidade com a LGPD
Como a PGIA estrutura a proteção de dados pessoais nos sistemas que entrega à administração pública.
Por que esta página existe. A PGIA desenvolve sistemas que lidam com algumas das informações mais sensíveis que um município processa: prontuários de saúde, prontuários SUAS de famílias em vulnerabilidade e registros escolares. Tratar esses dados com rigor não é diferencial de mercado — é condição para operar. Esta página descreve como fazemos isso.
1. Nosso compromisso
A PGIA Tecnologia em Softwares Ltda. (CNPJ 66.324.513/0001-66) mantém um programa de conformidade com a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD), aplicado tanto à sua operação interna quanto ao ciclo de vida dos sistemas que desenvolve e sustenta.
Reconhecemos que os dados tratados nos nossos produtos são, em grande parte, dados pessoais sensíveis na acepção do art. 5º, II da LGPD — especialmente dados referentes à saúde. Isso eleva o padrão de cuidado exigido e orienta todas as decisões de arquitetura, acesso e retenção descritas nesta página.
2. Quem é controlador e quem é operador
A definição correta dos papéis é o ponto de partida da conformidade. Na relação entre a PGIA e os órgãos públicos que utilizam nossas soluções:
| Cenário | Controlador | Operador |
|---|---|---|
| Dados de pacientes, famílias e estudantes nos sistemas em produção | O órgão público contratante (prefeitura, secretaria, autarquia) | PGIA |
| Dados de contato de representantes do cliente (gestores, fiscais de contrato) | PGIA | — |
| Mensagens enviadas pelo formulário do site pgia.com.br | PGIA | — |
| Dados de colaboradores e prestadores da PGIA | PGIA | — |
Como operadora, a PGIA trata dados exclusivamente conforme instruções documentadas do controlador. Não utilizamos dados de cidadãos para finalidade própria, não os comercializamos, não os cedemos a terceiros e não os empregamos em desenvolvimento, demonstração comercial ou treinamento de modelos.
3. Princípios da LGPD aplicados à prática
| Princípio (art. 6º) | Como se traduz nos nossos sistemas |
|---|---|
| Finalidade | Cada módulo trata apenas os dados necessários à política pública que atende — saúde, assistência social ou educação. |
| Adequação | Os campos de cadastro seguem os padrões oficiais (CNS, Prontuário SUAS, CADÚnico), sem coleta paralela. |
| Necessidade | O registro único elimina a redigitação e, com ela, a multiplicação desnecessária de cópias do mesmo dado. |
| Livre acesso | O histórico do cidadão é consultável pelo órgão a qualquer momento, com trilha de quem acessou. |
| Qualidade dos dados | Validação na entrada e integração com bases oficiais reduzem inconsistência e duplicidade de cadastro. |
| Transparência | Documentação técnica e relatórios de tratamento disponíveis ao controlador. |
| Segurança | Medidas técnicas e administrativas descritas no item 5. |
| Prevenção | Avaliação de risco antes da entrada em produção de novos módulos. |
| Não discriminação | Não realizamos tratamento para fins discriminatórios, ilícitos ou abusivos. |
| Responsabilização | Registro das operações de tratamento e capacidade de demonstrar a adoção das medidas. |
4. Tratamento de dados pessoais sensíveis
Os sistemas de saúde e assistência social tratam categorias especialmente protegidas pelo art. 11 da LGPD. Nesse contexto:
- o tratamento se apoia nas hipóteses legais próprias do setor público e da saúde — notadamente a execução de políticas públicas previstas em lei (art. 11, II, “b”) e a tutela da saúde por profissionais e serviços de saúde (art. 11, II, “f”);
- o prontuário eletrônico admite assinatura digital no padrão ICP-Brasil, em conformidade com a Resolução CFM nº 1.821/2007, garantindo autoria e integridade do registro clínico;
- o acesso ao dado clínico é restrito ao profissional vinculado ao atendimento, com registro da operação;
- é vedado o uso de dados sensíveis de produção em ambientes de teste, homologação ou demonstração comercial.
5. Medidas de segurança (art. 46)
5.1. Controles técnicos
- criptografia do tráfego em trânsito por TLS em todas as conexões;
- autenticação individual — vedado o uso de credenciais compartilhadas;
- controle de acesso por perfil e por unidade, segundo o princípio do menor privilégio;
- trilha de auditoria das operações realizadas sobre registros sensíveis;
- rotinas de backup com verificação periódica de restauração;
- segregação entre ambientes de produção, homologação e desenvolvimento;
- atualização contínua de correções de segurança do sistema operacional e das dependências;
- proteção contra as classes de vulnerabilidade mais comuns em aplicações web.
5.2. Controles administrativos
- termo de confidencialidade firmado por toda a equipe e por prestadores;
- concessão de acesso mediante solicitação formal e revogação imediata no desligamento;
- revisão periódica das permissões atribuídas;
- política interna de tratamento de dados e de resposta a incidentes;
- registro das operações de tratamento realizadas na condição de operadora.
6. Privacidade desde a concepção
Requisitos de proteção de dados entram no início do projeto, não ao final. Em cada novo módulo ou evolução relevante avaliamos:
- quais dados pessoais serão tratados e se todos são de fato necessários;
- qual a base legal aplicável e quem é o controlador;
- quem terá acesso, em que perfil e por qual período;
- qual o prazo de retenção e o destino do dado ao final;
- quais riscos ao titular o tratamento cria e como mitigá-los;
- se as configurações padrão são as mais restritivas possíveis.
Quando o tratamento puder gerar risco elevado às liberdades civis e aos direitos fundamentais, apoiamos o controlador na elaboração do Relatório de Impacto à Proteção de Dados Pessoais (RIPD), nos termos do art. 38 da LGPD.
7. Direitos dos titulares
Os direitos previstos no art. 18 da LGPD — confirmação, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento e revogação de consentimento — são plenamente assegurados.
Onde exercer: depende de quem controla o dado. Consulte a tabela do item 2. Em resumo:
- Dados de cidadão em sistema municipal → dirija o pedido ao órgão público responsável pelo seu atendimento. Nossos sistemas oferecem os recursos técnicos para que o órgão atenda à requisição dentro do prazo legal.
- Dados enviados pelo site ou pelo suporte da PGIA → escreva para privacidade@pgia.com.br. Prazo de resposta: até 15 dias.
8. Resposta a incidentes de segurança
Mantemos procedimento formal para incidentes que possam acarretar risco ou dano relevante aos titulares:
- Detecção e contenção — isolamento do vetor e interrupção do impacto.
- Comunicação imediata ao controlador — o órgão público é notificado assim que o incidente é caracterizado, com as informações disponíveis.
- Investigação — apuração da causa raiz, dos dados afetados e do número estimado de titulares.
- Apoio à notificação — auxílio ao controlador na comunicação à ANPD e aos titulares, conforme o art. 48 da LGPD.
- Remediação — correção da vulnerabilidade e implantação de controles adicionais.
- Registro e lição aprendida — documentação do incidente e revisão dos procedimentos.
Para reportar uma vulnerabilidade ou suspeita de incidente, escreva para seguranca@pgia.com.br. Pesquisadores que reportem falhas de boa-fé, sem exfiltrar dados nem degradar o serviço, não sofrerão medidas legais por parte da PGIA.
9. Suboperadores e transferência internacional
A PGIA não subcontrata o tratamento de dados de cidadãos sem autorização prévia do controlador. Quando houver subcontratação — por exemplo, para hospedagem em nuvem — o suboperador fica vinculado às mesmas obrigações de segurança e confidencialidade assumidas pela PGIA, mediante contrato.
Os dados dos sistemas em produção permanecem hospedados em território nacional, salvo instrução expressa e documentada em contrário do controlador, hipótese em que serão observados os requisitos dos arts. 33 a 36 da LGPD.
10. Governança e capacitação
- encarregado de proteção de dados (DPO) designado e identificado publicamente;
- política interna de privacidade e segurança da informação revisada periodicamente;
- capacitação da equipe técnica e de atendimento em proteção de dados;
- cláusulas de proteção de dados incorporadas aos contratos com clientes e fornecedores;
- reavaliação do programa de conformidade diante de mudanças legais ou operacionais.
11. Como apoiamos os nossos clientes
A adequação à LGPD é obrigação do órgão público na qualidade de controlador, mas a escolha do fornecedor influencia diretamente o resultado. A PGIA colabora com:
- assinatura de acordo de tratamento de dados anexo ao contrato principal;
- fornecimento de informações técnicas para o registro das operações de tratamento;
- configuração de perfis de acesso alinhada à estrutura real da secretaria;
- recursos de sistema para atender requisições de titulares dentro do prazo legal;
- apoio técnico na elaboração do RIPD, quando aplicável;
- orientação sobre prazos de retenção e rotinas de eliminação de dados;
- devolução ou eliminação segura dos dados ao término do contrato, conforme instrução.
12. Se você é cidadão atendido por um município
Se o seu município utiliza um sistema da PGIA e você quer saber quais dados existem sobre você, corrigi-los ou solicitar sua exclusão, o pedido deve ser feito à secretaria municipal que realizou o seu atendimento — saúde, assistência social ou educação. Ela é a controladora desses dados e a única com competência legal para decidir sobre eles.
A PGIA não pode acessar, alterar ou excluir registros de cidadãos por solicitação direta, justamente porque isso violaria o controle que a lei atribui ao órgão público. Se nos escrever, orientaremos você sobre o canal correto.
13. Encarregado pelo tratamento de dados
- Empresa: PGIA Tecnologia em Softwares Ltda.
- CNPJ: 66.324.513/0001-66
-
Endereço para correspondência:
Av. Nossa Senhora de Sabará, 3390, Sala 2 — Vila Emir
São Paulo/SP — CEP 04447-010 - E-mail do encarregado (DPO): privacidade@pgia.com.br
- Incidentes e vulnerabilidades: seguranca@pgia.com.br
- Telefone/WhatsApp: (19) 99397-1971
- Autoridade fiscalizadora: ANPD — Autoridade Nacional de Proteção de Dados
Documentos relacionados: Política de Privacidade e Termos de Uso.
Documento modelo. Este texto descreve o programa de conformidade em seus elementos estruturais. Antes de publicá-lo como declaração institucional definitiva, valide com o departamento jurídico e com a área técnica da PGIA quais controles já estão efetivamente implantados e designe formalmente o encarregado de dados.
Precisa de apoio na adequação à LGPD?
Nossa equipe auxilia secretarias na configuração de acessos, retenção de dados e atendimento a requisições de titulares.