← RG Analytics

Política de Privacidade

Como a RG Analytics trata dados pessoais — nos dois papéis distintos que exerce: como controladora dos próprios dados e como operadora dos dados que analisa por conta de seus clientes.

Versão 1.0 Vigente desde 8 de outubro de 2026

1. Quem somos

GRRK Consultoria em Gestão Analítica Ltda., inscrita no CNPJ sob o nº 31.958.643/0001-76, que atua sob o nome RG Analytics. Fundada em 2018, presta serviços de planejamento de estudos, bioestatística, evidência do mundo real, economia da saúde e desenvolvimento de aplicações para coleta, automação e análise de dados.

Encarregado pelo tratamento de dados pessoais: Guilherme de Souza Ribeiro — guilherme.ribeiro@rganalytcs.com.br. É o canal para exercer direitos, pedir esclarecimentos ou comunicar incidentes.

2. Os dois papéis — e por que a distinção importa

A legislação distingue quem decide sobre o tratamento de dados de quem o executa por conta de outrem. A RG Analytics ocupa os dois lugares, em situações diferentes, e as obrigações não são as mesmas.

Como controladora

Em relação aos dados de quem visita este site, entra em contato conosco, participa de processos comerciais ou mantém relação contratual com a empresa. Aqui decidimos as finalidades e os meios do tratamento, e respondemos diretamente perante os titulares.

Como operadora

Em relação aos dados que tratamos por conta de clientes — operadoras de saúde, prestadores e gestores — no contexto de estudos e análises contratadas. Nesses casos, quem decide a finalidade é o cliente, que figura como controlador. Atuamos apenas conforme instruções documentadas, registradas no protocolo de cada projeto e no contrato que o ampara.

Nos projetos de análise, não decidimos o que será feito com os dados nem os utilizamos para finalidade própria. O escopo é o do protocolo pré-especificado, e o que excede esse escopo não é solicitado.

3. Dados tratados como controladora

São poucos, e nenhum deles é sensível.

  • Contato comercial: nome, e-mail, telefone, organização e o conteúdo da mensagem enviada. Finalidade: responder e conduzir a relação comercial. Base legal: procedimentos preliminares relacionados a contrato, a pedido do titular.
  • Relação contratual: dados de representantes legais e pontos de contato dos clientes, necessários à execução e ao faturamento. Base legal: execução de contrato e cumprimento de obrigação legal e regulatória.
  • Registros de acesso ao site: endereço IP, data e hora, páginas acessadas e dados técnicos do navegador, gerados automaticamente pela hospedagem. Base legal: cumprimento de obrigação legal de guarda de registros de acesso e legítimo interesse em segurança.

Este site não utiliza cookies de rastreamento, publicidade ou análise de audiência de terceiros. O formulário de contato abre o programa de e-mail do próprio visitante: a mensagem é enviada diretamente por ele, e não transita por banco de dados nosso.

4. Dados tratados como operadora

É aqui que está o tratamento relevante, e descrevê-lo com precisão importa mais do que amenizá-lo.

Nos projetos de estudo e análise, recebemos de clientes controladores microdados pseudonimizados — registros em nível individual nos quais o identificador direto foi substituído por chave sem significado próprio. Esses registros podem conter informações de saúde: diagnósticos, procedimentos, datas de atendimento, desfechos clínicos e valores pagos.

Reconhecimento expresso

  • Dado pseudonimizado continua sendo dado pessoal. A pseudonimização reduz risco, mas não retira o tratamento do alcance da lei.
  • Dados de saúde são dados pessoais sensíveis e recebem proteção reforçada.
  • Não afirmamos tratar dados anonimizados, porque bases assistenciais com data, procedimento e diagnóstico raramente sustentam anonimização irreversível.

Minimização ancorada em protocolo

Solicitamos apenas as variáveis que o protocolo pré-especificado justifica, e cada uma é justificável por escrito antes da solicitação. Identificadores diretos — nome, documento, endereço, contato — não são solicitados e, quando enviados por engano, são comunicados ao controlador e eliminados.

Preferência pelo ambiente do controlador

Sempre que o cliente dispuser de ambiente analítico próprio, o processamento ocorre dentro dele, e apenas resultados agregados são extraídos. É a configuração que reduz a exposição de forma mais substancial, e a que preferimos propor.

Saída agregada

Resultados são publicados e entregues em nível agregado, com supressão de células de baixa contagem para impedir reidentificação. Estudos publicados neste site não contêm dado individual.

A plataforma MIRA não recebe dado pessoal

A plataforma que apoia a metodologia MIRA foi desenhada para receber exclusivamente indicadores agregados já calculados pela organização. Não há ingestão de registro por beneficiário. Essa restrição é de arquitetura, não de política: a estrutura de dados da plataforma não comporta microdado.

5. Compartilhamento e suboperadores

Não vendemos, cedemos nem compartilhamos dados pessoais para finalidade comercial de terceiros. O acesso por prestadores de infraestrutura limita-se ao necessário para o serviço funcionar:

ServiçoFinalidadePaís
NetlifyHospedagem do site e da plataformaEstados Unidos
ZohoCorreio eletrônico corporativoEstados Unidos
AnthropicAssistência de redação no desenho de protocolos, quando acionadaEstados Unidos

Clientes controladores são comunicados previamente sobre alteração relevante nessa relação, e podem opor-se nos termos do contrato.

6. Transferência internacional

Parte da infraestrutura está sediada fora do Brasil, conforme a tabela acima. Aplicam-se a isso duas regras operacionais:

  • Microdados recebidos de clientes nunca transitam por esses serviços. São processados em ambiente do controlador ou em ambiente local controlado, e não são enviados a hospedagem, correio eletrônico ou assistência automatizada em nenhuma hipótese.
  • Dados de contato comercial transitam pelo correio eletrônico — nome, endereço de e-mail e conteúdo das mensagens trocadas. Esses dados estão sujeitos a transferência internacional, com fundamento na execução de contrato e em cláusulas contratuais do prestador.
  • A assistência automatizada da plataforma processa descrições textuais de intervenções — não dados de beneficiários. A interface adverte expressamente sobre isso no ponto de entrada do texto.

7. Retenção e descarte

  • Dados de projeto recebidos de clientes: mantidos apenas durante a execução e pelo prazo que o contrato estabelecer para reprodutibilidade e auditoria. Encerrado o prazo, são devolvidos ou eliminados de forma irreversível, com declaração de eliminação emitida ao controlador.
  • Contatos comerciais: mantidos enquanto durar a relação ou o interesse legítimo em retomá-la, e eliminados mediante solicitação.
  • Registros contratuais e fiscais: mantidos pelos prazos legais aplicáveis.
  • Registros de acesso ao site: mantidos pelo prazo legal de guarda.

8. Segurança

As medidas técnicas e organizativas adotadas estão descritas em documento próprio, disponível a clientes e a potenciais contratantes mediante solicitação. Em resumo: controle de acesso individualizado, criptografia em trânsito e em repouso, segregação por projeto, ausência de identificadores diretos, princípio do menor privilégio e registro das operações de tratamento.

Mantemos plano documentado de resposta a incidentes. Na condição de operadora, comunicamos o cliente controlador em até 24 horas do conhecimento de incidente que envolva dados sob sua titularidade — prazo deliberadamente mais curto que o regulamentar, para que o controlador disponha de tempo hábil para cumprir o seu.

9. Direitos do titular

A lei assegura ao titular, entre outros, os direitos de confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento e revogação de consentimento.

Pedidos relativos a dados dos quais somos controladora podem ser dirigidos diretamente ao encarregado, e serão respondidos nos prazos legais.

Quando o pedido envolve dados de projeto

  • Se o titular for beneficiário de uma operadora ou paciente de um prestador, o controlador é essa organização — não a RG Analytics.
  • Nesses casos, encaminhamos o pedido ao controlador e prestamos o apoio necessário, mas não podemos atendê-lo diretamente: fazê-lo significaria tratar dados fora da instrução recebida.
  • Essa limitação protege o titular. Não é evasiva.

10. Autoridade e alterações

O titular pode peticionar à Autoridade Nacional de Proteção de Dados se entender que seus direitos não foram adequadamente atendidos.

Esta política é versionada. Alterações relevantes são comunicadas por escrito a clientes com contrato vigente.