Guardian Ops

Política de privacidade

Última atualização: 3 de outubro de 2026

O Guardian Ops é usado por operações de atendimento pré-hospitalar, SAMU e bombeiros para conferir as viaturas na troca de turno. Ele tem duas partes: o aplicativo (Android e iOS), usado pelas equipes das viaturas (condutores socorristas e profissionais de enfermagem), e o painel web, usado pelos gestores. Esta política vale para as duas e segue a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD).

  • Nenhum dado de paciente entra no sistema.
  • Não há anúncios, ferramentas de análise de uso, rastreamento entre apps nem venda de dados.
  • O app usa a câmera só para ler o QR da viatura e tirar as fotos do checklist. A galeria não é acessada e a localização não é coletada.
  • Os dados ficam em servidores nos Estados Unidos (detalhes abaixo).

Quem é o controlador

O controlador dos dados pessoais tratados pelo Guardian Ops é Luis Gabriel Lima Cunha, inscrito no CNPJ sob o nº 49.133.378/0001-52. Pedidos e dúvidas sobre privacidade vão para privacidade@guardionops.com.br.

A empresa ou órgão para quem você trabalha (a "operação") contrata o Guardian Ops e decide quem é cadastrado, quais viaturas e checklists existem e quem pode ver os registros.

Quais dados coletamos

Cadastro feito pela operação

O gestor da operação cadastra, no painel:

  • Colaboradores e gestores: nome, CPF, telefone, e-mail e papel: Gestor, Motorista (o condutor socorrista) ou Enfermagem (enfermeiro, técnico ou auxiliar de enfermagem). A senha é guardada apenas como hash (bcrypt), nunca em texto.
  • Operação, bases e viaturas: nome e CNPJ da operação, nome e endereço das bases, identificação, placa, tipo e quilometragem das viaturas.

No checklist de turno (aplicativo)

  • A viatura conferida, identificada pela leitura do QR.
  • As respostas de cada item (conforme, não conforme, não se aplica), quantidades, observações que você escrever e as não conformidades abertas.
  • As fotos tiradas pela câmera do app nos itens que exigem foto, com a data e hora da captura e uma impressão digital do arquivo (SHA-256) que prova que a foto não foi alterada.
  • A quilometragem informada e os horários de início e fim do turno.
  • O tempo gasto em cada seção do checklist (veja "Sinalizações automáticas").
  • A assinatura do turno: o desenho do traço feito na tela, o nome e o CPF digitados. A imagem da assinatura é guardada como prova da conferência e não é usada para identificação biométrica.
  • Um identificador aleatório da instalação do app, usado só para organizar a sincronização. Ele não é vinculado a nenhum identificador do aparelho.

Dados técnicos e de segurança

  • Em cada tentativa de login: o endereço IP e o e-mail ou CPF informado, para bloquear tentativas repetidas de adivinhar senhas.
  • Identificadores técnicos das sessões encerradas (logout), para que não possam ser reaproveitadas.
  • A trilha de auditoria: quem fez cada ação relevante (abrir e assinar turno, tratar não conformidade, excluir colaborador) e quando.
  • Os registros de acesso do servidor: endereço IP, data e hora, endereço requisitado e o resultado da requisição.

No aparelho e no navegador

  • Aplicativo: as credenciais de sessão ficam no armazenamento seguro do sistema (Keychain no iOS, Keystore no Android). O checklist é gravado primeiro no aparelho, para funcionar sem sinal, e enviado ao servidor quando houver conexão.
  • Painel web: usa só cookies necessários ao login — dois cookies de sessão, que o JavaScript da página não consegue ler, e um com o nome de exibição do usuário logado. Não há cookies de publicidade ou de análise.

O que não coletamos

  • Dados de pacientes ou de atendimentos.
  • Localização (GPS) do aparelho.
  • Fotos da galeria, contatos, microfone ou arquivos fora do app.
  • Identificador de publicidade ou dados para rastreamento entre apps e sites.
  • Dados pessoais sensíveis (saúde, biometria, origem racial, religião e similares).

As fotos do checklist devem mostrar a viatura e os equipamentos. Não fotografe pacientes nem pessoas.

Para que usamos e com qual base legal

  • Dar acesso ao app e ao painel e controlar o que cada papel pode ver: cadastro, senha e sessões. Base legal: execução do contrato com a operação (art. 7º, V) e legítimo interesse em manter o acesso restrito a quem foi autorizado (art. 7º, IX).
  • Registrar e provar a conferência das viaturas: respostas, fotos, quilometragem, horários e assinatura, que formam a prova apresentada à fiscalização sanitária (Portaria MS 2048/2002). Base legal: cumprimento de obrigação regulatória da operação (art. 7º, II) e execução do contrato (art. 7º, V).
  • Manutenção preventiva e não conformidades: quilometragem e itens reprovados geram alertas e ordens de serviço para a operação. Base legal: execução do contrato (art. 7º, V).
  • Segurança e prevenção de fraude: IP e identificador das tentativas de login, sessões encerradas, registros de acesso e tempo de preenchimento. Base legal: legítimo interesse (art. 7º, IX).
  • Manter a trilha de auditoria depois da exclusão de um colaborador: exercício regular de direitos em processo administrativo ou judicial (art. 7º, VI) e obrigação regulatória (art. 7º, II).

Não usamos os dados para publicidade, perfil de consumo ou qualquer finalidade fora desta lista.

Sinalizações automáticas

Cada seção do checklist tem um tempo mínimo de preenchimento definido pela operação. Se uma seção for concluída abaixo desse tempo, o turno recebe uma sinalização de "preenchimento suspeito", visível apenas ao gestor. A sinalização não bloqueia o turno nem gera punição automática: quem avalia é o gestor. Quando uma quantidade fica abaixo do mínimo, o sistema abre uma não conformidade — ela se refere à viatura, não a você.

Você pode pedir a revisão de qualquer sinalização pelo canal de contato desta política (LGPD, art. 20).

Onde os dados ficam

  • Servidor, painel e banco de dados: Railway, em data center na Virgínia, Estados Unidos.
  • Fotos e imagens de assinatura: Supabase Storage, em data center na Virgínia do Norte, Estados Unidos, num repositório privado, sem acesso público. O app envia cada arquivo por um link temporário gerado pelo servidor, e só o servidor lê os arquivos de volta.

Por isso os dados são transferidos para fora do Brasil. A transferência é feita com fundamento no art. 33 da LGPD, para executar o contrato com a operação, e esses fornecedores só tratam os dados para prestar o serviço de hospedagem.

Com quem compartilhamos

  • Com a sua operação: os gestores da operação veem os registros dela. Os dados de uma operação ficam isolados e nunca aparecem para outra.
  • Com os fornecedores de infraestrutura: Railway (hospedagem e banco de dados) e Supabase (armazenamento de fotos e assinaturas), como descrito acima.
  • Com o Google, no Android: a leitura do QR usa o ML Kit do Google, que processa a imagem da câmera no próprio aparelho. Segundo a documentação do Google, o ML Kit pode enviar dados de diagnóstico (modelo do aparelho, versão do sistema, identificação do app e métricas de desempenho). As imagens da câmera não são enviadas. No iOS, a leitura usa o recurso nativo da Apple.
  • Com autoridades: quando houver obrigação legal ou ordem judicial. A operação também pode exportar o PDF de um turno para apresentar à fiscalização sanitária.

Não vendemos nem alugamos dados pessoais.

Por quanto tempo guardamos

  • Cadastro de colaborador ou gestor: enquanto estiver ativo. Quando a operação exclui um colaborador, nome, CPF, telefone, e-mail e senha são apagados na hora e o cadastro passa a aparecer como "[colaborador removido]".
  • Turnos, fotos, assinaturas, não conformidades, ordens de serviço e trilha de auditoria: enquanto a operação usar o Guardian Ops. Esses registros são a prova da conferência e não são apagados junto com o cadastro: um turno já assinado continua com o nome e a imagem da assinatura, e o CPF aparece mascarado no registro do turno e no PDF. Ao encerrar o contrato, a operação pode pedir a exportação ou a exclusão desses dados, respeitados os prazos que a lei exigir.
  • Sessões: o acesso expira em 15 minutos e a renovação em 7 dias no painel ou 30 dias no app. Sair da conta revoga a sessão no servidor; se o app estiver sem conexão nesse momento, a sessão expira sozinha nesses prazos.
  • Tentativas de login: o bloqueio considera as tentativas dos últimos 15 minutos.
  • No aparelho: cada foto é apagada do aparelho depois que o envio é confirmado. Os demais registros do checklist ficam na área privada do app, inacessível a outros apps, e são apagados quando o app é desinstalado. Sair da conta apaga as credenciais do aparelho.

Como protegemos os dados

  • Toda comunicação usa HTTPS.
  • Senhas guardadas só como hash; bloqueio da conta após tentativas erradas seguidas.
  • Fotos e assinaturas num repositório privado; o envio usa links que expiram em 5 minutos.
  • Isolamento dos dados por operação em toda consulta ao banco.
  • Trilha de auditoria que não pode ser editada nem apagada.
  • No app: credenciais no armazenamento seguro do sistema, backup automático do Android desativado e captura de tela bloqueada na tela de login.

Seus direitos e como exercê-los

Pela LGPD (art. 18), você pode pedir, a qualquer momento:

  • confirmação de que tratamos seus dados e acesso a eles;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
  • portabilidade dos dados;
  • eliminação dos dados tratados com base no seu consentimento — hoje nenhum tratamento do Guardian Ops depende de consentimento;
  • informação sobre com quem compartilhamos seus dados;
  • revisão de decisões tomadas com base em tratamento automatizado;
  • oposição a tratamento feito em desacordo com a lei.

Envie o pedido para privacidade@guardionops.com.br, informando seu nome e a operação em que trabalha. Podemos pedir uma confirmação de identidade antes de atender. Respondemos em até 15 dias. Se o pedido depender de uma decisão da operação (por exemplo, excluir seu cadastro), avisamos a operação e você. Registros que servem de prova da conferência podem ser mantidos quando a lei permitir (art. 16).

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.

Alterações desta política

Se esta política mudar, a nova versão é publicada nesta página com a data de atualização. Se a mudança afetar as finalidades do tratamento, você será informado antes que ela passe a valer (LGPD, art. 9º, § 2º).

Contato e encarregado