Pular para o conteúdo
Bem Estar Total

LGPD — Lei Geral de Proteção de Dados

O resumo operacional da nossa conformidade: seus direitos, como exercê-los, o registro das atividades de tratamento e o canal direto com o Encarregado.

Última atualização:

Nosso compromisso com a LGPD

O Bem Estar Total trata dados pessoais em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais). Respeitamos a privacidade dos nossos beneficiários e tratamos seus dados com responsabilidade, transparência e segurança. Esta página é o resumo operacional: o detalhamento completo está na Política de Privacidade.

O que é a LGPD?

A LGPD é a lei brasileira que regula o tratamento de dados pessoais por empresas e organizações. Ela garante aos cidadãos direitos sobre seus dados e estabelece regras claras sobre como as empresas devem coletar, armazenar, processar e compartilhar informações pessoais. Vale para dados em papel e em meio digital, e alcança qualquer empresa que ofereça produtos ou serviços no Brasil.

Quem é quem nesta relação

  • Titular: você, a pessoa natural a quem os dados se referem
  • Controlador: o Bem Estar Total, que decide sobre as finalidades e os meios do tratamento
  • Operadores: fornecedores que tratam dados em nosso nome e seguindo nossas instruções (hospedagem, gateway de pagamento, mensageria)
  • Encarregado (DPO): a pessoa que faz a ponte entre você, a empresa e a ANPD

Seus direitos como titular de dados

Como beneficiário do Bem Estar Total, você tem direito a:

Confirmação e acesso

Você pode solicitar a confirmação de que tratamos seus dados pessoais e obter acesso a eles. Fornecemos uma cópia em formato legível no prazo de até 15 dias.

Correção

Você pode solicitar a correção de dados pessoais incompletos, inexatos ou desatualizados. Basta acessar seu perfil no aplicativo ou entrar em contato conosco.

Eliminação

Você pode solicitar a eliminação dos dados pessoais tratados com base no seu consentimento. Dados necessários ao cumprimento de obrigação legal ou à defesa de direitos serão mantidos pelo prazo exigido por lei, ainda que você peça a exclusão — e explicaremos qual é esse prazo.

Anonimização e bloqueio

Dados desnecessários, excessivos ou tratados em desconformidade com a lei podem ser anonimizados, bloqueados ou eliminados a seu pedido.

Portabilidade

Você pode solicitar a portabilidade dos seus dados para outro fornecedor de serviço, mediante requisição expressa e de acordo com a regulamentação da ANPD.

Informação sobre compartilhamento

Você pode pedir a lista das entidades públicas e privadas com as quais compartilhamos seus dados, e a que título.

Oposição e revisão

Você pode se opor a tratamento fundado em legítimo interesse e pedir revisão humana de qualquer decisão automatizada que afete seus interesses.

Revogação do consentimento

Você pode revogar o consentimento dado para o tratamento de dados a qualquer momento, de forma gratuita e facilitada. A revogação não invalida o tratamento feito antes dela.

Reclamação à ANPD

Se a nossa resposta não resolver, você pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), pelos canais oficiais do órgão.

Como exercer seus direitos

Para exercer qualquer um dos seus direitos, utilize os seguintes canais:

  • E-mail do Encarregado (DPO): privacidade@bemestartotal.com.br
  • Aplicativo: menu Configurações, seção Privacidade
  • WhatsApp: 0800 123 4567, informando "LGPD" ao atendimento

Prazo de resposta: até 15 dias, conforme o artigo 19 da LGPD. Antes de atender, podemos pedir a confirmação da sua identidade — é a forma de impedir que alguém peça seus dados se passando por você. O atendimento é gratuito.

Registro das atividades de tratamento

Este é o resumo das operações de tratamento que realizamos, com a hipótese legal e o prazo de guarda de cada uma:

AtividadeDados tratadosBase legalRetenção
Cadastro do beneficiárioNome, CPF, endereço, contatoExecução de contratoContrato + 5 anos
Processamento de pagamentoDados do cartão (no gateway), CPFExecução de contrato5 anos (fiscal)
Agendamento de consultasNome, contato, especialidade procuradaExecução de contrato e tutela da saúdeContrato + 5 anos
Envio de marketingNome, e-mail, telefoneConsentimentoAté a revogação
Análise de uso do aplicativoDados de navegação e dispositivoLegítimo interesse12 meses
Registros de acessoIP, data e horaObrigação legal (Marco Civil, art. 15)6 meses
Prevenção a fraudeCadastro, dispositivo, histórico de pagamentoLegítimo interesse5 anos
Obrigações fiscaisCPF, dados de pagamentoObrigação legal5 anos

Dados sensíveis de saúde

Dado de saúde é dado pessoal sensível e recebe proteção reforçada. Tratamos o mínimo necessário para viabilizar o agendamento — essencialmente a especialidade procurada — sob a hipótese do artigo 11, II, "f", da LGPD (tutela da saúde em procedimento realizado por profissionais de saúde). Não temos acesso a prontuário, diagnóstico, prescrição ou resultado de exame: essa documentação fica sob sigilo do profissional ou da clínica que realizou o atendimento.

Medidas de segurança

Adotamos medidas técnicas e administrativas proporcionais ao risco, na forma do artigo 46 da LGPD. A lista abaixo descreve o que está efetivamente em operação hoje — não é uma lista de intenções, e é revista sempre que a nossa infraestrutura muda.

  • Criptografia em trânsito: todo o tráfego entre o seu navegador ou aplicativo e os nossos servidores usa HTTPS, com certificado emitido por autoridade certificadora pública. O acesso sem criptografia é redirecionado, e o domínio declara HSTS — instrução que faz o próprio navegador recusar qualquer tentativa de conexão insegura.
  • Senhas nunca guardadas em texto legível: armazenamos apenas o resultado de uma função de derivação de chave, da qual não se recupera a senha original. Nem a nossa equipe consegue ler a sua senha — por isso, quando você esquece, enviamos um link de redefinição em vez de informar a senha atual.
  • Proteção da sessão: o cookie de autenticação não é acessível a scripts da página, só trafega em conexão cifrada e não acompanha requisições vindas de outros sites. Redefinir a senha encerra todas as sessões abertas, e o link de recuperação vale por 1 hora.
  • Limite de tentativas: login, cadastro e recuperação de senha têm número máximo de tentativas por origem em cada janela de tempo, o que inviabiliza o teste automatizado de senhas. A mensagem de erro do login também não revela se um CPF ou e-mail existe no cadastro.
  • Dados de cartão não passam por nós: o pagamento é concluído no ambiente do gateway, que detém a certificação PCI-DSS. Número do cartão e código de segurança nunca chegam aos nossos servidores — guardamos apenas o identificador da cobrança, o valor, o status e o vencimento.
  • Menor privilégio no banco de dados: a aplicação acessa o banco por usuário dedicado, sem poderes de administrador e limitado à base deste portal.
  • Isolamento da aplicação: o portal roda em container com usuário sem privilégios administrativos, sem permissão de elevação, com teto de memória e de processamento, e não fica exposto diretamente à internet — só é alcançado pelo servidor que encerra a conexão segura.
  • Proteções acionadas no navegador: cabeçalhos que impedem o site de ser embutido em páginas de terceiros, bloqueiam a adivinhação de tipo de arquivo, restringem o envio de referenciador a outros domínios e desativam o acesso a câmera e microfone.
  • Segredos fora do código: chaves de integração e senhas de serviço ficam em arquivo de ambiente com permissão restrita no servidor, jamais no repositório de código.
  • Cópia de segurança do banco de dados gerada antes de cada alteração estrutural da base.
  • Contratos com operadores prevendo dever de sigilo, medidas de segurança e tratamento restrito às nossas instruções.

Nenhuma medida elimina o risco por completo, e não afirmamos o contrário. Se um controle não aparece nesta lista, é porque ainda não faz parte da nossa operação. Quando um novo controle entrar em uso, ele passa a constar aqui.

Incidente de segurança

Se ocorrer um incidente com risco ou dano relevante aos titulares, comunicamos a ANPD e as pessoas afetadas em prazo razoável, informando quais dados foram atingidos, quais os riscos envolvidos e que medidas tomamos para conter o problema, na forma do artigo 48 da LGPD.

Encarregado de Proteção de Dados (DPO)

O Encarregado é a pessoa responsável por garantir a conformidade com a LGPD, atender às solicitações dos titulares e receber as comunicações da ANPD.

Contato: privacidade@bemestartotal.com.br

Esse endereço é atendido diretamente pelo Encarregado. A identificação nominal do responsável é fornecida a quem a solicitar por esse mesmo canal, na forma do artigo 41 da LGPD.

Observação sobre o serviço

O Bem Estar Total é um cartão de multibenefícios e não é um plano de saúde. Não substitui plano ou seguro-saúde e não possui cobertura regulamentada pela ANS. Isso também significa que não somos operadora de saúde para efeitos regulatórios e que não mantemos base de prontuários — o que reduz a superfície de dados sensíveis sob nossa guarda.

Encarregado de Proteção de Dados (DPO)

Dúvidas, solicitações de titular ou reclamações sobre o tratamento de dados pessoais devem ser dirigidas ao nosso Encarregado pelo e-mail privacidade@bemestartotal.com.br. O prazo de resposta é de até 15 dias, conforme o artigo 19 da LGPD. Também é possível registrar a solicitação pelo WhatsApp 0800 123 4567 informando “LGPD”, ou reclamar diretamente à Autoridade Nacional de Proteção de Dados (ANPD).

O Bem Estar Total é um cartão de multibenefícios e não é um plano de saúde. Não substitui plano ou seguro-saúde e não possui cobertura regulamentada pela ANS.