Política de Privacidade
Versão 1.6 — 15 de setembro de 2026
Este documento passa por revisão do escritório parceiro; ajustes serão publicados nesta página.
Não coletamos dados seus: sem formulários, sem cookies, sem rastreadores — e o que você digita no verificador, nos instrumentos locais e no modo minuta não sai do seu navegador. O mínimo tratado é o inevitável da entrega do site, descrito abaixo.
Escopo desta política
Esta política cobre o site inteiro e as ferramentas gratuitas nele publicadas: o Verificador de Normas, os instrumentos locais (checklists e questionários), o modo minuta, o feed Atom do acompanhamento normativo e a página de imprensa. Os serviços 2–4 (parecer, auditoria, minuta), quando contratados junto a um escritório de advocacia parceiro, terão política de privacidade e acordo de tratamento de dados (DPA) próprios, com lista nominal de subprocessadores — inclusive eventual provedor de modelo de IA — e o mecanismo de transferência internacional aplicável a cada um.
1. Dados que não são objeto de tratamento
Não usamos cookies (nenhum — por isso não há banner de cookies), não usamos analytics de terceiros, não usamos pixels de rastreamento, e não há formulários no site. O texto que você digita no Verificador de Normas é processado inteiramente no seu navegador, contra um índice público de metadados (normas.json), e nunca é transmitido aos nossos servidores. O mesmo vale para os instrumentos locais e para o modo minuta: as respostas de um checklist e o trecho de minuta que você cola são lidos apenas pelo código que já está na sua máquina, e nenhuma dessas saídas — arquivo Markdown, impressão ou corpo de e-mail — passa por servidor nosso. O botão "Enviar por e-mail" apenas prepara uma mensagem no seu programa de e-mail; quem envia, e para quem, é você.
Os botões "Copiar" da página de imprensa, dos instrumentos e do modo minuta usam a área de transferência do seu próprio sistema, pela API do navegador. O que é copiado é o texto já visível na tela, e a operação acontece no seu dispositivo — nada é enviado a nós nesse caminho.
O feed Atom do acompanhamento normativo é um arquivo estático servido como qualquer outra página: não há assinatura, cadastro nem identificação de quem o lê. Cada vez que o seu leitor de feeds busca atualizações, essa requisição é visível à Cloudflare nos mesmos termos dos logs de infraestrutura descritos abaixo — e nada além disso chega até nós.
Uma distinção importante: consulta bem-sucedida atualiza o endereço da própria página (por exemplo, .../#q=lgpd ou .../#norma=lei-13709-2018-lgpd), para permitir voltar à mesma busca ou compartilhar um link direto. Esse texto fica registrado no histórico de navegação do seu próprio dispositivo — e em qualquer link que você compartilhar — mesmo nunca sendo enviado a um servidor nosso. Se você usa um computador compartilhado, ou não quer que a consulta fique no seu histórico local, use a navegação anônima/privada do navegador ou limpe o histórico após o uso.
2. Armazenamento local no seu navegador
O site guarda duas coisas — e só duas — no localStorage do seu navegador. É armazenamento local: fica no seu dispositivo, é legível apenas por código servido deste mesmo endereço, e nunca é transmitido em requisição alguma. Nem nós nem a Cloudflare temos acesso ao conteúdo dessas chaves.
| Chave | O que guarda | Por quê |
|---|---|---|
sc-tema |
A sua preferência de tema — claro ou escuro. Enquanto você não escolhe, nada é gravado: o site segue a preferência do sistema. | Para a página abrir no tema que você escolheu, sem piscar, na próxima visita. |
sc-instr-… (uma chave por instrumento) |
As respostas que você preencheu naquele instrumento local, mais o identificador e a versão do questionário. Só existe se você clicar em "Salvar neste navegador"; sem esse clique, as respostas vivem apenas na memória da aba e somem quando você a fecha. | Para retomar um checklist longo depois, sem reescrever tudo. |
Isto não é cookie. Um cookie é enviado automaticamente ao servidor a cada requisição — por isso serve de rastreador e por isso a lei costuma exigir aviso. O localStorage só sai do navegador se a própria página o enviar, e nenhuma página deste site envia. É por isso que o site não tem banner de cookies: não há o que consentir, porque não há dado seu chegando até nós.
Como esses dados nunca nos chegam, a Sciereli não os acessa nem realiza qualquer operação sobre eles — e por isso não tem como confirmar, acessar, corrigir ou eliminar esse conteúdo a seu pedido: ele está apenas com você, e apagá-lo é ato seu, pelos meios descritos acima. A ressalva prática é outra, e é sua: em um computador compartilhado, quem usar o mesmo perfil do navegador verá o que ficou salvo.
Como apagar. Dentro de cada instrumento, o botão "Apagar tudo" (que pede confirmação antes) remove a chave sc-instr-… daquele instrumento. Em qualquer momento, limpar os dados do site pelo próprio navegador — em geral em "configurações do site", "dados de navegação" ou "armazenamento" — apaga as duas chaves de uma vez, e o site volta ao estado de primeira visita. Se o armazenamento local estiver indisponível (janela anônima, cota esgotada, navegador configurado para bloquear), tudo continua funcionando em memória: só o botão de salvar deixa de ter efeito, e a página avisa.
Não usamos sessionStorage, IndexedDB, cookies nem qualquer outro mecanismo de persistência no seu navegador.
3. Dados tratados
Contato por iniciativa do titular
Se você escreve para capital@saude.dev, nos envia nome, endereço de e-mail e o conteúdo da sua mensagem. Finalidade: responder ao seu contato. Base legal: procedimentos preliminares a pedido do titular (art. 7º, V, LGPD) ou legítimo interesse (art. 7º, IX, LGPD). Retenção: pelo tempo necessário ao atendimento e ao cumprimento de obrigações legais. Não envie dado de paciente ou documento sigiloso por este canal — e-mail comum não é criptografado ponta a ponta. Se recebermos esse tipo de conteúdo por engano, eliminamos ou devolvemos assim que identificado, sem uso para qualquer outra finalidade. O mesmo tratamento e a mesma advertência valem para pericias@saude.dev, canal da frente de perícias — com atenção redobrada: mensagens dessa frente tendem a envolver dado de saúde de terceiros, e o canal seguro para documentos é combinado caso a caso, nunca o e-mail aberto.
Logs de infraestrutura
O site é servido pela Cloudflare (Pages), que processa dados técnicos (endereço IP — dado pessoal nos termos do art. 5º, I, da LGPD — e user-agent) para entrega de conteúdo e segurança, na qualidade de operadora (art. 5º, VII, LGPD). Base legal: legítimo interesse em segurança e continuidade do serviço (art. 7º, IX, LGPD). Retenção: a Sciereli não recebe nem armazena esses registros — o plano contratado não inclui exportação de logs brutos, e nenhum log de acesso é entregue à Sciereli; a retenção desses dados técnicos ocorre exclusivamente nos sistemas da Cloudflare, conforme a política de privacidade da Cloudflare ↗.
O carregamento do arquivo normas.json — necessário para o Verificador funcionar — é uma requisição HTTP como qualquer outra do site, e por isso é visível à Cloudflare (endereço IP, horário, user-agent) nos mesmos termos do parágrafo anterior. O que não fica visível a ninguém, nem a nós nem à Cloudflare, é o que você digita: a comparação com o índice acontece inteiramente no seu navegador, depois que o arquivo já foi baixado.
4. Compartilhamento
Não vendemos nem compartilhamos seus dados com terceiros para fins comerciais. Os únicos envolvidos são provedores de infraestrutura sob contrato: a Cloudflare (entrega e segurança) e o provedor de caixa postal do domínio saude.dev (recebimento de e-mail).
5. Direitos do titular (art. 18 da LGPD)
Você pode solicitar, a qualquer momento: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei; portabilidade a outro fornecedor; eliminação dos dados tratados com seu consentimento; informação sobre entidades com as quais compartilhamos dados; informação sobre a possibilidade de não fornecer consentimento e as consequências disso; revogação do consentimento; e oposição a tratamento realizado com base em hipótese que dispense consentimento, quando houver violação à LGPD. O exercício é feito diretamente pelo e-mail privacidade@saude.dev (canal do encarregado) ou capital@saude.dev. Como praticamente não tratamos dado além do que você mesmo nos envia por contato espontâneo, a resposta mais comum é a confirmação de que não há dado seu em tratamento; quando houver, respondemos de forma simplificada de imediato e de forma completa em até 15 dias (art. 19, I e II, da LGPD). Para verificar sua identidade antes de responder, podemos pedir confirmação pelo mesmo endereço de e-mail usado no contato original. Caso não fique satisfeito com a resposta, você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD), nos termos do art. 18, §1º, da LGPD.
6. Segurança e incidentes
Adotamos medidas técnicas compatíveis com a superfície mínima do site: conexão sempre criptografada (TLS), política de segurança de conteúdo (CSP) restritiva sem scripts de terceiros, e ausência de formulário ou servidor de aplicação próprio que pudesse ser alvo de vazamento de dados de visitantes. Nos termos dos arts. 46 a 48 da LGPD, comunicaremos à ANPD e aos titulares afetados qualquer incidente de segurança que possa acarretar risco ou dano relevante.
7. Decisões automatizadas
Este site não submete visitantes a decisões automatizadas que produzam efeitos jurídicos ou os afetem significativamente (art. 20 da LGPD). O Verificador de Normas é uma ferramenta de consulta, não um sistema de decisão sobre pessoas. O mesmo vale para os instrumentos locais e para o modo minuta: eles organizam e conferem citações, não produzem juízo sobre pessoa alguma — e o resultado deles é orientação preliminar, nunca conclusão jurídica (ver Termos de Uso, cláusula 4).
8. Controladora, encarregado e contato
A controladora dos dados descritos nesta política é a Sciereli Avila Health, Data & Cybersecurity LTDA, CNPJ 62.624.061/0001-87 ("Sciereli HDC"), Brasília/DF. O encarregado pelo tratamento de dados pessoais (DPO), nos termos do art. 41 da LGPD, é Carlos Expedito Feitosa de Avila. Canal do encarregado para questões de privacidade: privacidade@saude.dev (mensagens enviadas a capital@saude.dev sobre privacidade também são atendidas).
9. Transferência internacional
O ponto de transferência internacional inevitável é a rede global da Cloudflare, que serve o site — mecanismo amparado pelo art. 33 da LGPD (prestador com garantias contratuais de proteção de dados equivalentes). É por isso que as fontes tipográficas do site são self-hosted (não usamos Google Fonts): nenhum terceiro adicional recebe dados de visitantes além da infraestrutura de entrega.
10. Dados de crianças e adolescentes (art. 14 da LGPD)
O site e o Verificador não coletam intencionalmente dado de criança ou adolescente e não têm mecanismo próprio de verificação de idade, porque não há formulário nem cadastro. Um dos casos de uso do próprio corpus jurídico do saude.capital trata exatamente do tratamento de dado de saúde de menores (UC-09) — o que reforça, na prática do produto, a mesma cautela que a LGPD exige de nós. Se, por qualquer meio, identificarmos que recebemos dado pessoal de criança ou adolescente fora das hipóteses do art. 14 da LGPD (consentimento específico e em destaque de ao menos um dos pais ou responsável legal, ressalvado o melhor interesse do menor nos termos do §3º daquele artigo), eliminamos o dado assim que possível.
11. Alterações desta política
Toda nova versão é publicada nesta página, com data atualizada.
O que mudou entre versões
Uma linha por versão publicada, a mais recente primeiro.
- 1.6 — 15 de setembro de 2026: escopo estendido aos instrumentos locais, ao modo minuta, ao feed Atom do acompanhamento e à página de imprensa; seção nova sobre o armazenamento local no navegador (as chaves
sc-temaesc-instr-…, o que guardam, por que não são cookie e como apagá-las); esclarecimento de que os botões "Copiar" usam a área de transferência do próprio dispositivo; decisões automatizadas estendidas às duas ferramentas novas. - 1.5 — 12 de agosto de 2026: canal pericias@saude.dev da frente de perícias, com advertência reforçada sobre dado de saúde de terceiros.
- 1.4 — 11 de agosto de 2026: identificação completa da controladora (razão social e CNPJ) e do encarregado (nome e canal próprio, privacidade@saude.dev); esclarecimento sobre a retenção dos logs de infraestrutura — a Sciereli não recebe nem armazena esses registros.
- 1.3 — 25 de julho de 2026: sumário navegável com âncoras por cláusula; esclarecimento sobre a persistência da consulta no hash da URL e no histórico local do navegador; esclarecimento sobre a requisição a
normas.jsonser visível à Cloudflare; nova seção sobre dados de crianças e adolescentes (art. 14 LGPD). - 1.2 — 25 de julho de 2026: escopo da política delimitado ao site/Verificador; advertência sobre não enviar dado de paciente por e-mail; prazos reais de resposta ao titular (art. 19 LGPD).
Ver histórico completo
- 1.1 — 25 de julho de 2026: revisão jurídica completa — resumo menos absoluto, base legal e retenção dos logs, art. 18 completo, seções de segurança/incidentes e decisões automatizadas, mecanismo de transferência internacional, encarregado.
- 1.0 — 24 de julho de 2026: publicação inicial.
Ver também: Termos de Uso.