Nossa Política de Proteção de Dados está disponível publicamente. Confira aqui.
A Política de Privacidade de Dados da RD Saúde assegura que os titulares dos dados têm o direito de acesso, retificação e eliminação dos seus dados pessoais. Adicionalmente, dispomos de um Portal do Titular dos Dados através do qual podem ser efetuadas solicitações e consultas de forma simplificada. Para saber mais como tratamos os dados pessoais, acesse o nosso Relatório de Sustentabilidade 2025.
Possuímos algumas Políticas relacionadas ao tema, como a Política de Gestão de Incidentes de Segurança e a Política de Comunicação de Incidentes de Segurança à ANPD e aos Titulares dos Dados. Os materiais, porém, não são públicos porque contêm informações estratégicas da RD Saúde.
Auditorias periódicas e independentes são realizadas para avaliar a maturidade e eficácia da nossa gestão de segurança cibernética.
A Comissão de Auditoria do Conselho de Administração é responsável pela supervisão das atividades de gestão de risco, gestão e proteção de dados e segurança cibernética.
Nossas práticas atuais envolvem o armazenamento apenas de dados pessoais e/ou dados pessoais sensíveis para o regular exercício de nossos direitos ou para o cumprimento de obrigações legais ou regulatórias, em conformidade com o disposto no artigo 27 do Código Brasileiro de Defesa do Consumidor (CDC), a partir da data da compra. Os dados recolhidos dos clientes são anonimizados e processados de forma agregada.
Mais informações podem ser encontradas em nosso Relatório de Sustentabilidade 2025 (páginas 27 e 99) e também nas Políticas de Segurança Cibernética e Privacidade de Dados.
Conforme indicado na nossa Política de Privacidade, a RD Saúde não aluga, vende ou fornece dados pessoais a terceiros.
De acordo com a legislação brasileira (LGPD), as empresas são obrigadas a limitar a retenção de dados pessoais da seguinte forma: 5 anos para dados relacionados à gestão de pagamentos ou controle de horas pagas; 20 anos para dados de prontuários; 3 anos para informações de contato de um cliente potencial que não respondeu a nenhuma solicitação; e 6 meses para dados de registro. A política de privacidade de dados da nossa empresa afirma explicitamente que cumprimos estes limites legais para retenção de dados.
A capacitação do time é parte central da estratégia. Realizamos testes frequentes com simulações de ataques e, em 2025, treinamos cerca de 24 mil colaboradores sobre a Lei Geral de Proteção de Dados Pessoais (LGPD) em segurança da informação.
Com o avanço dos canais digitais, a companhia tem ampliado os investimentos em modernização tecnológica e no fortalecimento de controles e procedimentos, com foco em excelência operacional. Essa prática foi confirmada pela obtenção das certificações internacionais ISO/IEC 27001:2022 e ISO/IEC 27701:2019, referentes, respectivamente, aos sistemas de gestão de segurança da informação e de privacidade da informação. As certificações abrangem as medidas e os controles físicos e lógicos de segurança relacionados à infraestrutura, aos processos e às pessoas que suportam o site e o portal gestor da Univers (nosso Programa de Benefícios em Medicamentos), bem como os sites e aplicativos Raia e Drogasil. Também contemplam o processamento de dados pessoais e dados sensíveis tratados nesses processos e serviços.
As inspeções são realizadas regularmente.