Aviso Global de Privacidade
1 de janeiro de 2026
Controlador principal: Higia, Inc. (operando sob a marca comercial "Eden").
Contato do Encarregado de Proteção de Dados (DPO): legal@edenmed.com
1. PREÂMBULO
1.1 Este Aviso Global de Privacidade (o "Aviso") estabelece o Padrão Universal de Privacidade e Dados da Eden (EUPD). Este instrumento não é um exercício de conformidade mínima: é uma declaração de princípios que adota deliberada e permanentemente o mais alto nível de proteção de dados pessoais reconhecido em qualquer jurisdição onde a Eden opera ou venha a operar.
1.2 O EUPD baseia-se em um único axioma: se uma lei local, presente ou futura, conceder ao titular dos dados uma proteção mais ampla do que a contida neste Aviso, tal proteção será automaticamente incorporada ao tratamento que a Eden realiza nessa jurisdição, sem a necessidade de alterar este documento. Referimo-nos a este mecanismo como Cláusula de Proteção Máxima Automática (MPA).
1.3 No entanto, quando a Eden identifica que uma jurisdição impõe um padrão mais rigoroso do que o piso global do EUPD, a Eden elevará esse piso para todas as jurisdições, a menos que isso seja técnica ou legalmente inviável.
1.4 Este Aviso aplica-se a todas as jurisdições onde a Eden, por meio da Higia, Inc. ou de qualquer uma de suas subsidiárias, oferece produtos ou serviços, ou realiza qualquer operação de tratamento de dados pessoais.
2. IDENTIDADE DO CONTROLADOR E ENTIDADES RELACIONADAS
2.1 A controladora principal do tratamento de dados pessoais é a Higia, Inc., com domicílio em 300 Delaware Ave., Suite 210 #215, Wilmington, DE 19801, Estados Unidos da América. O endereço de e-mail do Encarregado de Proteção de Dados (DPO) é legal@edenmed.com.
2.2 A Higia, Inc. opera sob a marca comercial "Eden" e possui as seguintes subsidiárias, cada uma das quais pode atuar como controladora ou operadora, dependendo da operação em questão:
2.2.1 Higia, Inc. — Jurisdição: Estados Unidos (Delaware). Domicílio: 300 Delaware Ave., Suite 210 #215, Wilmington, DE 19801, Estados Unidos da América. Papel: Matriz — Controladora principal.
2.2.2 Eva Health, S.A.P.I. de C.V. — Jurisdição: México. Domicílio: Av. Horacio 632, Piso 1, Polanco IV Sección, Miguel Hidalgo, 11550, Cidade do México, México. Papel: Subsidiária — Controladora ou Operadora.
2.2.3 United Surgical Importação e Exportação Ltda. — Jurisdição: Brasil. Domicílio: Av. Ordem e Progresso 157, Cj. 1713, Várzea da Barra Funda, São Paulo – SP, 01141-030, Brasil. Papel: Subsidiária — Controladora ou Operadora.
2.2.4 Eden Colombia Latinoamérica S.A.S. — Jurisdição: Colômbia. Domicílio: Calle 96 # 10-29, Oficina 502, Bogotá D.C., Colômbia. Papel: Subsidiária — Controladora ou Operadora.
2.3 Em países onde a Eden não possui uma subsidiária constituída (incluindo, a título de exemplo, mas não se limitando a, Peru, Equador, Chile e outras jurisdições na América Latina, União Europeia e o restante do mundo), os serviços são prestados por uma das subsidiárias mencionadas, atuando como controladora sob as instruções e políticas da Higia, Inc.
2.4 Na União Europeia e no Espaço Econômico Europeu, quando a Higia, Inc. ou qualquer de suas subsidiárias não estabelecidas na UE atuar como controladora de dados de indivíduos localizados nesse território, a Eden designará um representante de acordo com o Artigo 27 do Regulamento (UE) 2016/679 (GDPR — Regulamento Geral sobre a Proteção de Dados). Os dados de contato do representante serão publicados em legal.edenmed.com e comunicados à autoridade supervisora competente.
3. CLÁUSULA DE PROTEÇÃO MÁXIMA AUTOMÁTICA (MPA)
Este Aviso incorpora o seguinte mecanismo de atualização contínua:
3.1 Incorporação automática. Se, em qualquer jurisdição onde a Eden opere ou venha a operar, uma lei, regulamento, decisão judicial ou critério de autoridade de proteção de dados estabelecer um direito, garantia, padrão de segurança ou obrigação de transparência mais favorável ao titular dos dados do que o previsto neste Aviso, tal disposição será considerada automaticamente incorporada ao tratamento que a Eden realiza nessa jurisdição, sem a necessidade de uma alteração formal deste documento.
3.2 Não regressão. Os padrões de proteção contidos neste Aviso constituem um piso mínimo irredutível. Nenhuma disposição local que ofereça menos proteção do que este Aviso reduzirá os direitos aqui reconhecidos.
3.3 Elevação global. Quando a revisão do Anexo de Correspondência Regulatória identificar que uma jurisdição impõe um padrão mais exigente do que o piso global da EUPD, a Eden avaliará a viabilidade de elevar esse piso para todas as jurisdições. Se a elevação for viável, ela será incorporada na próxima versão do Aviso.
3.4 Transparência proativa. A Eden publicará e manterá atualizado um Anexo de Correspondência Regulatória em seu site (legal.edenmed.com), indicando, para cada jurisdição, as regras aplicáveis e qualquer direito adicional que o titular dos dados possa exercer nos termos da legislação local. Este Anexo é vinculativo para a Eden e suas subsidiárias.
3.5 Revisão periódica. Sem prejuízo da incorporação automática, a Eden realizará revisões semestrais do cenário regulatório global para atualizar o Anexo de Correspondência Regulatória e, quando aplicável, elevar os padrões deste Aviso.
4. ESCOPO DE APLICAÇÃO
4.1 Escopo territorial. Este Aviso aplica-se a toda pessoa natural (o "Titular dos Dados") cujos dados pessoais sejam tratados pela Eden, independentemente de: (a) localização geográfica do Titular dos Dados; (b) país a partir do qual os serviços são acessados; (c) nacionalidade ou residência do Titular dos Dados; e (d) entidade do Grupo Eden que atue como controladora ou operadora.
4.2 Escopo material. Este Aviso aplica-se a todo tratamento de dados pessoais realizado pela Eden, seja ele automatizado, parcialmente automatizado ou não automatizado, incluindo operações realizadas por meio do Eden Suite e de cada um de seus módulos:
4.2.1 Eden PACS (Picture Archiving and Communication System): armazenamento e gestão de imagens DICOM (Digital Imaging and Communications in Medicine).
4.2.2 Eden Management (RIS — Radiology Information System): fluxos de trabalho, agendamentos e relatórios.
4.2.3 Eden Intelligence: análises e métricas.
4.2.4 Eden Creator: assistente para redação de conclusões; não gera diagnósticos.
4.2.5 AI Report: agente que transforma ditado em rascunhos estruturados; requer a assinatura de um médico para liberação.
4.2.6 Eden AI: suporte ao diagnóstico por meio de modelos de inteligência artificial aplicados a estudos DICOM; não substitui o julgamento clínico.
4.2.7 Eden Portal: portal web com visualizador DICOM para pacientes.
5. DEFINIÇÕES
Para os fins deste Aviso, os termos definidos abaixo terão o significado indicado. Caso um termo não esteja definido aqui, aplicar-se-á a definição dada pela legislação aplicável na jurisdição relevante.
5.1 Autoridade de Proteção de Dados: qualquer órgão público com competência sobre a proteção de dados pessoais em uma determinada jurisdição (por exemplo, a autoridade competente no México, a ANPD no Brasil, a SIC na Colômbia, a ANPDP no Peru, a SPDP no Equador, a Agência de Proteção de Dados Pessoais no Chile, a AEPD na Espanha, a CNIL na França, entre outras).
5.2 Cliente: pessoa física ou jurídica que contrata os produtos ou serviços da Eden, incluindo o Eden Suite, por meio de um contrato de prestação de serviços. O Cliente atua como controlador conjunto em relação aos dados pessoais que transmite à Eden, e como operador em relação aos dados pessoais que recebe da Eden.
5.3 Consentimento: manifestação livre, específica, informada e inequívoca da vontade do Titular dos Dados, pela qual ele aceita o tratamento de seus dados pessoais. No caso de dados pessoais sensíveis, o consentimento também deve ser explícito.
5.4 Dados Pessoais: qualquer informação relacionada a uma pessoa física identificada ou identificável. Uma pessoa é considerada identificável se sua identidade puder ser determinada, direta ou indiretamente, inclusive por meio de informações de localização e identificadores online.
5.5 Dados Pessoais Sensíveis: dados pessoais que revelem origem racial ou étnica, opiniões políticas, convicções religiosas ou filosóficas, filiação sindical, dados genéticos, dados biométricos, dados relativos à saúde, à vida sexual ou à orientação sexual do Titular dos Dados. Para os fins da Eden, toda imagem médica DICOM e todos os dados clínicos associados a um paciente são considerados dados pessoais sensíveis.
5.6 Encarregado de Proteção de Dados (DPO): pessoa designada pela Eden para supervisionar o cumprimento das obrigações de proteção de dados pessoais, servir como ponto de contato para os Titulares dos Dados e Autoridades de Proteção de Dados, e aconselhar o Grupo Eden sobre o assunto.
5.7 Dissociação (Anonimização): procedimento técnico pelo qual os dados pessoais deixam de ser associáveis ao Titular dos Dados de forma irreversível, de modo que a informação resultante não permita a identificação.
5.8 Eden / Grupo Eden: Higia, Inc. e quaisquer de suas subsidiárias, afiliadas ou entidades relacionadas que participem do tratamento de dados pessoais.
5.9 Operador: pessoa física ou jurídica que realiza o tratamento de dados pessoais em nome e sob as instruções do Controlador.
5.10 Relatório de Impacto à Proteção de Dados (RIPD): uma análise sistemática dos riscos que uma operação de tratamento pode representar para os direitos e liberdades dos Titulares dos Dados, incluindo medidas para mitigar tais riscos. Também conhecido como DPIA (Data Protection Impact Assessment) ou EIPD (Evaluación de Impacto en Protección de Datos).
5.11 Incidente de Segurança: qualquer evento que comprometa a confidencialidade, integridade ou disponibilidade de dados pessoais, incluindo acesso não autorizado, perda, destruição, alteração ou divulgação indevida.
5.12 Controlador: pessoa física ou jurídica que determina as finalidades e os meios de tratamento de dados pessoais. No contexto da Eden, o Controlador varia dependendo da relação jurídica e da jurisdição aplicável, conforme descrito na Cláusula 2 deste Aviso.
5.13 Sistema de IA de Alto Risco: um sistema de inteligência artificial classificado como de alto risco nos termos do Regulamento (UE) 2024/1689 (Regulamento da IA) ou de outra legislação aplicável sobre inteligência artificial. A Eden AI pode ser classificada como tal quando opera com dados de saúde.
5.14 Titular dos Dados: a pessoa natural a quem correspondem os dados pessoais que estão sendo tratados.
5.15 Tratamento: toda operação ou conjunto de operações realizadas sobre dados pessoais, por qualquer meio, incluindo coleta, registro, organização, estruturação, armazenamento, adaptação, modificação, extração, consulta, uso, comunicação por transmissão, difusão, comparação, interconexão, restrição, eliminação e destruição.
5.16 Usuário: pessoa natural que utiliza o Eden Suite por meio de um Cliente Eden, sem relacionamento contratual direto com a Eden. O Usuário inclui pacientes, equipe médica e equipe administrativa do Cliente.
6. PRINCÍPIOS NORTEADORES
Todo tratamento de dados pessoais realizado pela Eden é regido pelos seguintes princípios, que constituem obrigações vinculantes para todas as entidades do Grupo Eden e prevalecem sobre qualquer interpretação restritiva:
6.1 Licitude, lealdade e transparência. Todo tratamento terá uma base legal válida, será realizado de boa-fé e comunicado ao Titular dos Dados de forma clara, acessível e compreensível.
6.2 Limitação da finalidade. Os dados pessoais serão coletados para finalidades específicas, explícitas e legítimas, e não serão tratados posteriormente de forma incompatível com essas finalidades.
6.3 Minimização de dados. Serão coletados apenas os dados pessoais adequados, pertinentes e estritamente necessários para as finalidades do tratamento.
6.4 Exatidão. Os dados pessoais serão exatos e, quando necessário, mantidos atualizados. Medidas razoáveis serão tomadas para apagar ou retificar dados inexatos sem demora.
6.5 Limitação de armazenamento. Os dados pessoais serão conservados apenas pelo tempo necessário para cumprir as finalidades para as quais foram coletados, a menos que uma obrigação legal exija um período de retenção mais longo.
6.6 Integridade e confidencialidade. Os dados pessoais serão tratados de forma a garantir sua segurança, incluindo a proteção contra o tratamento não autorizado ou ilícito e contra perda, destruição ou dano acidental.
6.7 Prestação de contas. A Eden será capaz de demonstrar a conformidade com todos os princípios anteriores e com as obrigações decorrentes deste Aviso e da legislação aplicável.
6.8 Privacidade desde a concepção e por padrão. A proteção de dados pessoais será integrada ao design de todos os produtos, serviços e processos da Eden. A configuração padrão será sempre a mais protetiva à privacidade do Titular dos Dados. No desenvolvimento de softwares e sistemas de informação que tratam dados pessoais, a Eden adotará práticas de DevPrivOps e DevSecOps, integrando a gestão de riscos de privacidade e segurança desde as fases iniciais do ciclo de vida de desenvolvimento.
6.9 Não discriminação. Nenhum Titular de Dados sofrerá consequências adversas pelo exercício de seus direitos de proteção de dados pessoais.
6.10 Manutenção da confidencialidade. O dever de sigilo e confidencialidade sobre os dados pessoais do Titular dos Dados subsiste mesmo após o término do relacionamento entre a Eden e o Titular dos Dados, ou entre a Eden e o Cliente.
7. CATEGORIAS DE TITULARES DE DADOS, DADOS PESSOAIS E FINALIDADES
A Eden trata dados pessoais das categorias de Titulares de Dados descritas nesta cláusula. Para cada categoria, são detalhados os tipos de dados coletados, as finalidades principais (necessárias para o relacionamento jurídico) e as finalidades secundárias (não necessárias; sujeitas a oposição ou retirada de consentimento). As categorias são: (A) Usuários de Navegação; (B) Clientes; (B.1) Corresponsabilidade do Cliente; (C) Usuários do Eden Suite; (D) Candidatos; (E) Colaboradores; (F) Assinantes; e (G) Fornecedores e Potenciais Fornecedores.
7.1 Usuários de Navegação. São Titulares de Dados que navegam no site edenmed.com sem manter um relacionamento contratual com a Eden.
7.1.1 Dados coletados: (a) endereço IP (anonimizado para fins analíticos); (b) dados de navegação: páginas visitadas, tempo de permanência, sequência de navegação e cliques realizados; (c) dados técnicos do dispositivo: tipo de navegador, sistema operacional, resolução de tela e idioma; e (d) dados obtidos por meio de cookies, web beacons e JavaScript, sujeitos às preferências do Titular dos Dados (ver Cláusula 13).
7.1.2 Finalidades principais: (a) garantir o funcionamento técnico e a segurança do site; e (b) detectar e prevenir atividades fraudulentas ou ameaças ao portal.
7.1.3 Finalidades secundárias: (a) análise estatística e de geolocalização para melhorar a experiência de navegação; e (b) personalização de conteúdo.
7.2 Clientes. São Titulares de Dados (pessoas físicas ou representantes de pessoas jurídicas) que contratam produtos ou serviços da Eden por meio de um contrato de prestação de serviços.
7.2.1 Dados coletados: (a) dados de identificação: nome completo, data e local de nascimento, idade, gênero, nacionalidade, número de telefone, e-mail, cópia de identificação oficial (passaporte ou outro documento) e comprovante de endereço; (b) para pessoas jurídicas: contrato social, identificação fiscal (RFC, CNPJ, NIT ou equivalente) e dados do representante legal; (c) dados financeiros: contas bancárias, CLABE ou outros dados financeiros necessários para o relacionamento comercial; e (d) dados de localização: endereço fiscal e comercial.
7.2.2 Finalidades principais: (a) verificar a identidade e a existência do Cliente; (b) celebrar, executar e desenvolver o contrato de prestação de serviços e seus instrumentos acessórios; (c) cumprir obrigações legais, fiscais e regulatórias; e (d) criar e gerir os bancos de dados necessários para a prestação do serviço.
7.2.3 Finalidades secundárias: (a) enviar informações sobre produtos, serviços, promoções ou eventos da Eden; e (b) realizar pesquisas de satisfação, análises de mercado e estudos estatísticos.
7.3 Co-controladoria do Cliente. A Eden declara que, para prestar seus serviços, os Clientes transmitirão à Eden dados pessoais de terceiros sob sua custódia, incluindo dados de pacientes, equipe médica, médicos assistentes e pessoas autorizadas a receber informações médicas. Consequentemente:
7.3.1 O Cliente compromete-se a obter o consentimento do Titular dos Dados antes de transmitir seus dados à Eden, de acordo com a legislação aplicável em sua jurisdição.
7.3.2 O Cliente compromete-se a estabelecer a documentação legal necessária com o Titular dos Dados (incluindo contratos de trabalho, contratos de prestação de serviços, seus próprios avisos de privacidade e consentimentos informados, conforme aplicável).
7.3.3 O Cliente compromete-se a implementar suas próprias medidas de segurança administrativas, técnicas e físicas para proteger os dados pessoais que gerencia.
7.3.4 O Cliente atua como controlador conjunto em relação aos dados que transmite à Eden, e como operador em relação aos dados que recebe da Eden.
7.3.5 A Eden, por sua vez, atua como controladora em relação aos dados armazenados em seus servidores, de acordo com a relação contratual com o Cliente.
7.4 Usuários da Eden Suite. São Titulares de Dados (pessoas físicas) que utilizam a Eden Suite por meio dos Clientes da Eden, sem um relacionamento contratual direto com a Eden. Esta categoria inclui pacientes, equipe médica, radiologistas e equipe administrativa do Cliente.
7.4.1 Dados coletados: (a) de pacientes: número de identificação (prontuário hospitalar ou outro), nome, sexo, data de nascimento, estado civil, nacionalidade, detalhes de contato, histórico médico, informações sobre diagnósticos e procedimentos, imagens radiológicas DICOM e laudos associados, e resultados de exames e testes laboratoriais; (b) de profissionais de saúde: dados de identificação, dados de registro profissional (licença profissional, CRM ou equivalente), dados de formação e especialização, e credenciais de acesso ao sistema; (c) de uso do sistema: logs de acesso, registros de transações realizadas, e preferências e configurações de uso; e (d) de segurança: registros de segurança eletrônica, tentativas de acesso e dados de autenticação.
7.4.2 Finalidades principais: (a) prestar os serviços de saúde contratados pelo Cliente, incluindo armazenamento, gestão e visualização de imagens médicas e laudos; (b) gerir o prontuário eletrônico do paciente; (c) facilitar a comunicação clínica entre profissionais de saúde; (d) garantir a segurança, integridade e rastreabilidade das informações médicas; e (e) cumprir obrigações legais e regulatórias do setor de saúde.
7.4.3 Finalidades secundárias: (a) melhoria da qualidade e da experiência dos serviços da Eden Suite; e (b) pesquisa e desenvolvimento de novas funcionalidades, sempre com dados anonimizados ou com o consentimento explícito do Titular dos Dados.
7.4.4 Nota sobre a titularidade. Os dados armazenados pelo Cliente nos servidores da Eden são de propriedade do Cliente ou do Usuário, respectivamente, de acordo com a relação jurídico-contratual aplicável. O Usuário de um Cliente deve consultar primeiramente o aviso de privacidade fornecido pelo Cliente que contratou os serviços da Eden.
7.4.5 Dados gerados por sistemas de IA. Quando um estudo DICOM é processado pela Eden AI ou pelo AI Report, os metadados de processamento (data, versão do modelo, tipo de análise e resultado sugerido) são considerados dados pessoais associados ao paciente e estão sujeitos às mesmas proteções que as imagens originais. O Titular dos Dados tem o direito de saber que seus dados foram processados por um sistema de inteligência artificial e de obter informações significativas sobre a lógica do processamento.
7.5 Candidatos. São Titulares de Dados que participam dos processos de seleção e recrutamento da Eden.
7.5.1 Dados coletados: (a) dados de identificação: nome, endereço, detalhes de contato e documento de identidade; (b) dados de localização: endereço; e (c) dados profissionais e acadêmicos: formação educacional, experiência profissional, referências pessoais e profissionais, e certificações.
7.5.2 Finalidades principais: (a) verificar a identidade do Candidato; (b) avaliar o seu perfil profissional e adequação à vaga; (c) estabelecer contato durante o processo seletivo; e (d) criar e manter bancos de dados internos de candidatos.
7.6 Funcionários. São Titulares de Dados que realizam trabalho pessoal, subordinado e remunerado para a Eden, em qualquer jurisdição.
7.6.1 Dados coletados: (a) dados de identificação: nome, endereço, telefone, e-mail pessoal e institucional, estado civil, assinatura, fotografia, CPF, número de previdência social ou equivalente, e dados de familiares e beneficiários; (b) dados financeiros: conta bancária e informações necessárias para folha de pagamento e conformidade fiscal; (c) dados profissionais: contrato de trabalho, ocorrências, avaliações, treinamentos e dados de folha de pagamento; (d) dados acadêmicos: diplomas, licenças profissionais e certificações; (e) dados biométricos: impressão digital para controle de acesso às instalações (quando aplicável, com consentimento explícito); e (f) dados de voz: gravação de chamadas feitas através de aplicativos corporativos, para fins de qualidade (quando aplicável, com aviso prévio).
7.6.2 Finalidades principais: (a) celebrar e executar o contrato de trabalho e seus instrumentos acessórios; (b) cumprir obrigações trabalhistas, fiscais e previdenciárias; (c) gerir a relação de emprego, incluindo folha de pagamento, benefícios, treinamento e avaliação; e (d) garantir a segurança das instalações e dos sistemas de informação.
7.7 Assinantes. São Titulares de Dados que se inscrevem voluntariamente para receber comunicações da Eden (newsletters, informações comerciais, eventos).
7.7.1 Dados coletados: nome, cargo, empresa, setor, e-mail e número de telefone.
7.7.2 Finalidades: (a) envio de comunicações comerciais, notícias, eventos e promoções relacionadas à Eden; e (b) realização de pesquisas de satisfação e estudos de mercado.
7.7.3 O Assinante pode retirar seu consentimento e cancelar a assinatura a qualquer momento através do link de cancelamento incluído em cada comunicação ou entrando em contato com legal@edenmed.com.
7.8 Fornecedores e Potenciais Fornecedores.
7.8.1 Dados coletados: (a) identificação da empresa e de seus representantes; (b) presença na internet e redes sociais; e (c) histórico corporativo, reputação, autorizações, licenças e certificações.
7.8.2 Finalidades principais: (a) verificar a identidade e a existência do fornecedor; (b) avaliar a viabilidade da relação comercial; e (c) celebrar e executar contratos de prestação de serviços.
8. BASES LEGAIS PARA O TRATAMENTO
8.1 A Eden baseia cada operação de tratamento em pelo menos uma das seguintes bases legais, de acordo com a legislação aplicável em cada jurisdição:
8.1.1 Consentimento. Uma manifestação livre, específica, informada e inequívoca da vontade do Titular dos Dados; explícita para dados sensíveis. Exemplo: assinatura de newsletter; tratamento de dados biométricos de funcionários.
8.1.2 Execução de contrato. O tratamento é necessário para celebrar ou executar um contrato com o Titular dos Dados. Exemplo: gestão da conta do Cliente; fornecimento do Eden Suite.
8.1.3 Obrigação legal. O tratamento é exigido por uma norma legal aplicável. Exemplo: retenção de registros fiscais; notificação às autoridades de saúde.
8.1.4 Interesse legítimo. O tratamento é necessário para satisfazer os interesses legítimos da Eden ou de terceiros, desde que os direitos do Titular dos Dados não prevaleçam. A Eden documenta e equilibra tais interesses. Exemplo: segurança de rede e sistemas; prevenção de fraudes.
8.1.5 Interesse vital. O tratamento é necessário para proteger a vida do Titular dos Dados ou de outra pessoa física. Exemplo: emergências médicas no contexto do Eden Suite.
8.1.6 Interesse público ou exercício de autoridade. O tratamento é necessário para o desempenho de uma tarefa realizada no interesse público. Exemplo: notificação de doenças transmissíveis às autoridades de saúde.
8.1.7 Proteção da saúde. Em jurisdições que a reconhecem (Brasil, art. 11 da LGPD), o tratamento de dados de saúde para a proteção da saúde do Titular dos Dados. Exemplo: armazenamento e gestão de imagens médicas DICOM.
8.1.8 Conformidade regulatória setorial. O tratamento é necessário para cumprir a regulamentação de saúde setorial (Regra de Privacidade da HIPAA, NOM-004-SSA3, normas do CFM, entre outras). Exemplo: Acordos de Associados de Negócios nos EUA; retenção de prontuários clínicos no México.
8.2 A Eden aplica a base legal mais protetiva disponível em cada jurisdição. Caso haja dúvida sobre a base legal aplicável, a Eden optará por solicitar o consentimento do Titular dos Dados.
9. DIREITOS DO TITULAR DOS DADOS
A Eden reconhece e garante a todo Titular de Dados, independentemente da jurisdição, o exercício dos seguintes direitos. Este catálogo constitui a união de todos os direitos reconhecidos pelas leis aplicáveis e, em virtude da Cláusula de Proteção Máxima Automática, estende-se igualmente a todos os Titulares de Dados:
9.1 Acesso. Obter a confirmação de se a Eden processa seus dados pessoais e, quando aplicável, acessá-los, incluindo informações sobre as finalidades do processamento, as categorias de dados, os destinatários, os períodos de retenção e a origem dos dados.
9.2 Retificação. Solicitar a correção de dados pessoais imprecisos ou incompletos.
9.3 Cancelamento ou eliminação (direito ao esquecimento). Solicitar a exclusão de seus dados pessoais quando não forem mais necessários para os fins para os quais foram coletados, quando retirar seu consentimento, quando se opuser ao processamento, quando os dados tiverem sido processados ilegalmente ou quando uma obrigação legal precisar ser cumprida.
9.4 Oposição. Opor-se ao processamento de seus dados pessoais a qualquer momento, por motivos relacionados à sua situação particular. A Eden cessará o processamento, a menos que demonstre motivos legítimos convincentes.
9.5 Restrição de processamento (bloqueio). Solicitar que a Eden restrinja o processamento de seus dados pessoais enquanto a precisão dos dados, a licitude do processamento ou o equilíbrio de interesses legítimos forem verificados.
9.6 Portabilidade. Receber seus dados pessoais em um formato estruturado, de uso comum e leitura por máquina, e transmiti-los a outro controlador sem impedimentos.
9.7 Não ser submetido a decisões automatizadas. Não ser submetido a uma decisão baseada unicamente no processamento automatizado de seus dados, incluindo a definição de perfis, que produza efeitos jurídicos ou o afete significativamente. A Eden AI e o AI Report geram resultados que sempre exigem revisão e validação por um profissional médico; em nenhum caso uma decisão clínica é adotada de forma exclusivamente automatizada.
9.8 Revogação do consentimento. Retirar seu consentimento a qualquer momento, sem afetar a licitude do processamento anterior. A revogação será tão simples quanto a concessão do consentimento.
9.9 Informação sobre transferências. Saber a quais terceiros seus dados pessoais foram transferidos e quais são as salvaguardas aplicáveis.
9.10 Não discriminação. Não sofrer retaliação, penalidade ou degradação de serviço pelo exercício de qualquer dos direitos aqui reconhecidos.
9.11 Reclamação perante uma autoridade. Apresentar uma reclamação à Autoridade de Proteção de Dados competente em sua jurisdição, sem prejuízo de qualquer outro recurso administrativo ou judicial.
9.12 Confirmação da existência de processamento. Obter a confirmação de se a Eden processa ou não seus dados pessoais (direito autônomo reconhecido pela LGPD do Brasil).
9.13 Informação sobre a possibilidade de não consentir. Ser informado sobre a possibilidade de não fornecer seu consentimento e sobre as consequências da recusa (direito autônomo reconhecido pela LGPD do Brasil).
9.14 Eliminação de dados processados com consentimento. Solicitar a exclusão de dados pessoais processados com base no seu consentimento, mesmo quando o processamento for lícito (direito autônomo reconhecido pela LGPD do Brasil).
9.15 Consulta gratuita. Consultar seus dados pessoais gratuitamente pelo menos uma vez a cada mês civil e sempre que houver modificações substanciais nas políticas de processamento (reconhecido pela Lei 1581 de 2012 da Colômbia e normas análogas).
9.16 Indenização. O Titular dos Dados que sofrer danos como resultado do descumprimento da legislação aplicável ou deste Aviso tem o direito de obter a devida indenização de acordo com a lei (reconhecido pelo Artigo 25 da Lei 29733 do Peru; extensível a todas as jurisdições onde a lei local permitir).
9.17 Prevenção de divulgação. O Titular dos Dados tem o direito de impedir que seus dados pessoais sejam fornecidos a terceiros, especialmente quando isso afetar seus direitos fundamentais (reconhecido pelo Artigo 21 da Lei 29733 do Peru).
9.18 Habeas data. In jurisdictions where a constitutional habeas data action exists (Ecuador, Peru, Brazil, Colombia, among others), the Data Subject may resort directly to the constitutional remedy for the protection of their personal data, independently of the administrative route. Eden recognizes and respects this right and will cooperate with the judicial authorities hearing such actions.
9.19 Procedure for exercising rights.
9.19.1 The Data Subject may exercise any of their rights by sending a request to the email of the Data Protection Officer: legal@edenmed.com. The request must contain, at a minimum: (a) the full name of the Data Subject and a means to receive notifications (email or postal address); (b) documents evidencing their identity or, where applicable, the legal representation of the Data Subject; (c) a clear description of the right they wish to exercise and of the personal data involved; and (d) any other information that facilitates locating the personal data.
9.19.2 Eden will respond to the request within a maximum period of ten (10) business days from receipt of the complete request. Where the complexity or volume of requests justifies it, this period may be extended by an additional period of ten (10) business days, with prior notice to the Data Subject. In Peru, the response period will be eight (8) business days in accordance with the local legislation in force.
9.19.3 Users of Clients. Where the Data Subject is a User who accesses Eden Suite through a Client, the request to exercise rights must be directed in the first instance to the Client (the health service provider) through which the data was collected. Eden will cooperate with the Client to respond to the request.
10. PROCESSING OF SENSITIVE PERSONAL DATA
10.1 Given the nature of Eden's services in the health technology (healthtech) sector, Eden processes the following categories of sensitive personal data: (a) health-related data: medical history, diagnoses, procedures, DICOM radiological images, examination results, and medical reports; (b) biometric data: fingerprint (for employee access control, where applicable); (c) data that may reveal racial or ethnic origin, when it forms part of the patient's medical history; and (d) data generated by AI systems: metadata from the processing of DICOM studies by Eden AI or AI Report, including suggested results, which are classified as sensitive data due to their direct association with the Data Subject's health status.
10.2 The processing of sensitive personal data will be carried out only when at least one of the following conditions is met: (a) the Data Subject has given their explicit consent, having been clearly and specifically informed of the purposes; (b) the processing is necessary for the provision of health services, including preventive medicine, medical diagnosis, and management of health services; (c) the processing is required by a legal or regulatory obligation; (d) the processing is necessary to protect the life or physical integrity of the Data Subject or another person, when the Data Subject cannot give consent; or (e) the processing is carried out with data that has been manifestly made public by the Data Subject.
10.3 In any case, Eden will apply reinforced security measures for the processing of sensitive personal data, including encryption in transit and at rest, role-based access controls, and detailed audit logs.
11. PROCESSING OF DATA OF CHILDREN AND ADOLESCENTS
Eden recognizes that, in the context of health services, it may be necessary to process the personal data of minors. The processing of such data will be governed by the following rules:
11.1 Processing will always be carried out in the best interests of the minor.
11.2 The consent of the minor's parent, guardian, or legal representative will be required, unless a legal exception permits otherwise.
11.3 Eden will consider as a minor any person under eighteen (18) years of age, applying the most protective threshold among the laws of the jurisdictions where it operates.
11.4 The data of minors will only be collected when strictly necessary for the provision of health services.
11.5 Eden will not direct advertising or commercial communications to minors.
11.6 The website edenmed.com is intended for persons over eighteen (18) years of age. Minors should not use it without the supervision of a legal representative.
12. INTERNATIONAL DATA TRANSFERS
Since Eden operates through entities in multiple jurisdictions and uses cloud infrastructure, personal data may be transferred to countries other than the one where it was collected. Eden guarantees that every international transfer will be carried out with the following safeguards:
12.1 Safeguards for transfers.
12.1.1 Standard Contractual Clauses (SCCs). Eden will use contractual clauses approved by the competent authority (including the European Commission's SCCs) to ensure an adequate level of protection.
12.1.2 Binding Corporate Rules (BCRs). Intra-group transfers will be governed by internal policies that ensure a level of protection equivalent to that of this Notice.
12.1.3 Adequacy decisions. Where the competent authority has recognized that the destination country offers an adequate level of protection, the transfer will be carried out on the basis of that decision.
12.1.4 Explicit consent. Where none of the above safeguards is applicable, Eden will request the explicit consent of the Data Subject, informing them of the specific risks of the transfer.
12.2 Sub-processors. Eden may use sub-processors (including cloud infrastructure providers such as Amazon Web Services, Inc.) for the storage and processing of data. Eden guarantees that every sub-processor will be subject to contractual obligations equivalent to those contained in this Notice, will undergo a prior risk assessment, and will maintain an up-to-date register of sub-processors available for consultation.
12.3 Representative in the European Union. In accordance with Article 27 of the GDPR, where Higia, Inc. or any subsidiary not established in the EU acts as controller of the data of individuals located in the European Union or the European Economic Area, Eden will designate a representative established in a member state. The representative will serve as an additional point of contact for supervisory authorities and Data Subjects in the EU. The representative's contact details will be published at legal.edenmed.com.
12.4 Business Associate Agreements (BAA) in the United States. Where Eden provides services to entities qualified as a "covered entity" under the U.S. Health Insurance Portability and Accountability Act (HIPAA), Eden will enter into a Business Associate Agreement (BAA) in accordance with the requirements of the HIPAA Privacy Rule (45 CFR § 164.502(e)) and the HIPAA Security Rule (45 CFR §§ 164.308, 164.310, 164.312). The BAA will establish Eden's obligations as a "business associate," including the limitations on the use and disclosure of Protected Health Information (PHI).
13. COOKIES, WEB BEACONS, AND TRACKING TECHNOLOGIES
13.1 Eden uses cookies and similar technologies on its website and applications for the following purposes:
13.1.1 Strictly necessary cookies. Purpose: technical functioning of the site, security, and authentication. Duration: session. Legal basis: legitimate interest or technical necessity.
13.1.2 Performance or analytics cookies. Purpose: usage analysis, aggregate statistics, and service improvement. Duration: up to 24 months. Legal basis: consent.
13.1.3 Functionality cookies. Purpose: to remember the Data Subject's preferences (language, settings). Duration: up to 12 months. Legal basis: consent.
13.1.4 Advertising or marketing cookies. Purpose: content and advertising personalization. Duration: up to 12 months. Legal basis: consent.
13.2 Upon accessing Eden's website, the Data Subject will be informed through a visible banner about the use of cookies and will be able to manage their preferences. Only strictly necessary cookies will be activated without prior consent. The Data Subject may modify their preferences at any time through their browser settings or Eden's cookie preferences panel.
13.3 Disabling cookies may affect the functionality of the website.
14. SECURITY MEASURES
Eden implements administrative, technical, and physical security measures designed to protect personal data against unauthorized access, loss, alteration, destruction, or misuse. The measures include, by way of illustration but not limitation:
14.1 Technical measures: (a) encryption of data in transit (TLS/SSL) and at rest (AES-256 or equivalent); (b) multi-factor authentication (MFA) for access to critical systems; (c) role-based access control (RBAC) with the principle of least privilege; (d) continuous monitoring and analysis of access and activity logs; (e) periodic security testing, including penetration testing and vulnerability assessments; (f) timely management of patches and security updates; and (g) segmented network architecture with firewalls and intrusion detection and prevention systems (IDS/IPS).
14.2 Administrative measures: (a) formal information security policies and procedures; (b) periodic security and privacy training for all staff; (c) Data Protection Impact Assessments (DPIAs) for new projects or significant changes in processing; (d) a security incident response plan; and (e) Service Level Agreements (SLAs) with providers that include security and privacy commitments.
14.3 Physical measures: (a) physical access control to the facilities where personal data is processed; and (b) geographic redundancy of backups across multiple locations.
14.4 Certifications. Eden maintains ISO 27001 certification (Information Security Management System) and works continuously to obtain and maintain additional certifications relevant to the health sector.
14.5 Privacy by design in software development. In compliance with the technical guidelines issued by Ecuador's Superintendency for Personal Data Protection (SPDP), Article 14 quáter of Chile's Law 21.719, and Article 25 of the GDPR, Eden will integrate personal data protection into all phases of the software development lifecycle of Eden Suite and its modules. This includes: (a) data selection and minimization from the design phase of each functionality; (b) privacy risk analysis integrated into the development pipeline (DevPrivOps); (c) application security testing (SAST, DAST, SCA) as part of the deployment process; and (d) documentation of design decisions related to privacy and justification of the risk metrics used.
15. SECURITY INCIDENT NOTIFICATION
In the event of a Security Incident that may pose a relevant risk or harm to the rights and freedoms of Data Subjects, Eden undertakes to:
15.1 Notify the competent Data Protection Authority within forty-eight (48) hours from the moment Eden becomes aware of the incident. This period adopts the most demanding standard among Eden's jurisdictions of operation (Peru, D.S. 016-2024-JUS, Article 34).
15.2 Notify the affected Data Subjects without undue delay when the incident may entail a high risk to their rights and freedoms.
15.3 Document all security incidents, including their effects and the corrective measures adopted.
15.4 Where Eden acts as a processor, notify the controller (Client) without delay so that the controller can comply with its notification obligations.
15.5 In Peru, additionally, notify the National Center for Digital Security when the incident occurs in digital environments, in accordance with the Regulation of the Personal Data Protection Law.
16. RETENTION PERIODS
16.1 Personal data will be retained only for as long as necessary to fulfill the purposes for which it was collected, in accordance with the following criteria: (a) for as long as the legal relationship giving rise to the processing subsists; (b) during the limitation period for legal or contractual actions arising from that relationship; (c) during the period required by applicable regulations (tax, labor, health, among others); and (d) when judicial, administrative, or arbitral proceedings are pending.
16.2 Once the applicable retention periods have elapsed, personal data will be securely deleted or irreversibly anonymized.
16.3 Blocking period. During the period between the fulfillment of the purpose and the definitive deletion, personal data will be blocked and may only be accessed to determine legal or contractual liabilities.
17. ANONYMIZATION AND USE OF DISSOCIATED DATA
17.1 Eden may carry out irreversible anonymization processes of personal data for the following purposes: (a) scientific research and technological development; (b) statistical analysis and the development of metrics; (c) improvement of artificial intelligence algorithms and machine learning models; and (d) market studies and commercial analysis.
17.2 Once data has been subjected to an irreversible anonymization process, it ceases to be personal data and, therefore, its further processing is not subject to the provisions of this Notice or of applicable personal data protection law.
17.3 Eden documents the anonymization methods used and periodically assesses the risk of re-identification.
18. AUTOMATED DECISIONS AND ARTIFICIAL INTELLIGENCE
Eden uses artificial intelligence models in the Eden AI and AI Report modules of Eden Suite. It is essential that the Data Subject understands the following:
18.1 No autonomous diagnosis. Eden AI provides diagnostic support; it does not replace the physician's clinical judgment. Every result generated by Eden AI is a suggestion that must be evaluated, validated, or discarded by a qualified medical professional.
18.2 AI Report requires a physician's signature. AI Report transforms medical dictation into structured drafts. No draft is released as a final report without the review and signature of the responsible physician.
18.3 Eden Creator does not generate diagnoses. Eden Creator assists in drafting medical conclusions but does not produce clinical diagnoses.
18.4 Guaranteed human intervention. In no case will a clinical or medical decision be adopted on an exclusively automated basis. The Data Subject has the right to request human intervention, to express their point of view, and to contest the decision.
18.5 Algorithmic transparency. The Data Subject has the right to obtain meaningful information about the logic applied in the automated processing of their data, as well as about the significance and the envisaged consequences of such processing.
18.6 Compliance with the EU Artificial Intelligence Regulation (AI Act). Eden recognizes that the Eden AI and AI Report modules, by operating on health data through artificial intelligence models, may be classified as high-risk AI systems under Regulation (EU) 2024/1689 (AI Act). Consequently, Eden will adopt the following measures with respect to these modules:
18.6.1 Risk management system: implementation of a continuous system for identifying, analyzing, estimating, and evaluating the risks associated with the use of Eden AI.
18.6.2 Data governance: the datasets used for training, validation, and testing of the AI models will meet criteria of quality, representativeness, and absence of bias, to the extent technically feasible.
18.6.3 Technical documentation: Eden will maintain up-to-date technical documentation that allows competent authorities to assess compliance with the applicable requirements.
18.6.4 Record-keeping and traceability: the AI systems will generate automatic records (logs) that allow the functioning of the system to be traced throughout its lifecycle.
18.6.5 Human oversight: Eden AI is designed to be used under the supervision of a qualified medical professional. The system architecture prevents the release of results without human intervention.
18.6.6 Accuracy, robustness, and cybersecurity: Eden will apply measures to ensure adequate levels of accuracy, robustness, and cybersecurity of the AI models, including periodic testing and post-deployment monitoring.
18.7 These obligations will apply regardless of the Data Subject's jurisdiction, as part of Eden's commitment to the highest global standards. In jurisdictions where no specific AI legislation exists, Eden will adopt these measures as a voluntary best practice.
19. DATA PROTECTION OFFICER (DPO)
19.1 Eden has designated a Data Protection Officer (DPO) as the point of contact for all matters related to the processing of personal data. The DPO is accessible in Spanish, Portuguese, and English through the following means: (a) email: legal@edenmed.com; and (b) postal address: Higia, Inc. — Attn: Data Protection Officer — 300 Delaware Ave., Suite 210 #215, Wilmington, DE 19801, USA.
19.2 The DPO has the following functions: (a) to oversee compliance with this Notice and applicable law; (b) to advise Eden on Data Protection Impact Assessments; (c) to serve as a point of contact for Data Subjects and Data Protection Authorities; and (d) to cooperate with Data Protection Authorities in the exercise of their functions.
19.3 In Ecuador, Eden's DPO must be registered with the SPDP in accordance with Resolution SPDP-SPD-2025-0028-R. In Brazil, they will act as Encarregado in accordance with Article 41 of the LGPD. In Peru, they will act as Personal Data Officer in accordance with D.S. 016-2024-JUS. Eden may designate a single DPO for the corporate group, as permitted by applicable laws, provided they can carry out their functions in each jurisdiction.
20. ACCEPTANCE OF THE PRIVACY NOTICE
Acceptance of this Notice is governed by the following principles:
20.1 Affirmative consent. Eden does not presume the Data Subject's consent from the mere use of the website or services. Where consent is the legal basis for the processing, Eden will request a clear affirmative action from the Data Subject (opt-in).
20.2 Granularity. The Data Subject may grant their consent in a differentiated manner for each purpose of the processing, where the applicable law so requires.
20.3 Revocability. Consent may be withdrawn at any time, as simply as it was granted.
21. UPDATES TO THE PRIVACY NOTICE
21.1 Eden reserves the right to modify this Notice at any time to adapt it to regulatory, jurisprudential, technological, or operational changes. Any substantial modification will be communicated to the Data Subject through: (a) publication on the website legal.edenmed.com, with a clear indication of the date of last update; (b) notification by email to Data Subjects whose address Eden holds, when the modification affects previously granted rights; and (c) notice within the Eden Suite platform, when the modification affects platform Users.
21.2 Where the modification requires new consent from the Data Subject, Eden will request it explicitly before the modification takes effect.
22. DATA PROTECTION AUTHORITIES AND COMPLAINTS
22.1 Without prejudice to the Data Subject's right to contact Eden directly, the Data Subject has the right to file a complaint with the competent Data Protection Authority in their jurisdiction. The main authorities in Eden's jurisdictions of operation are listed below:
22.1.1 Mexico — Competent authority for personal data protection. Main legal framework: LFPDPPP and its Regulations.
22.1.2 Brazil — ANPD (Autoridade Nacional de Proteção de Dados). Main legal framework: LGPD (Law No. 13.709/2018).
22.1.3 Colombia — SIC (Superintendencia de Industria y Comercio). Main legal framework: Law 1581 of 2012 and Decree 1377 of 2013.
22.1.4 Peru — ANPDP (Autoridad Nacional de Protección de Datos Personales). Main legal framework: Law 29733 and its Regulations.
22.1.5 Ecuador — SPDP (Superintendencia de Protección de Datos Personales). Main legal framework: LOPDP (Organic Law on Personal Data Protection).
22.1.6 Chile — Personal Data Protection Agency (under implementation). Main legal framework: Law 19.628 and Law 21.719.
22.1.7 European Union — Supervisory authority of the relevant member state. Main legal framework: GDPR (Regulation (EU) 2016/679).
22.1.8 United States — FTC (Federal Trade Commission) and state authorities. Main legal framework: applicable federal and state legislation (HIPAA, CCPA/CPRA, among others).
22.2 Eden reaffirms its willingness to resolve any dispute promptly and amicably through its DPO, without prejudice to the Data Subject's right to approach the competent authorities.
23. APPLICABLE LAW AND JURISDICTION
23.1 This Notice is interpreted and applied in accordance with the personal data protection legislation in force in each jurisdiction where Eden operates. In the event of a conflict between provisions of different jurisdictions, the interpretation most favorable to the Data Subject will prevail, in accordance with the principle of Automatic Maximum Protection established in Clause 3 of this Notice.
23.2 For any dispute arising from the processing of personal data, the courts of the jurisdiction of the Data Subject's domicile will have jurisdiction, unless the applicable law establishes a different rule.
24. CONTACT
24.1 For any question, request, or complaint: (a) email: legal@edenmed.com; (b) postal address: Higia, Inc. — Attn: Data Protection Officer — 300 Delaware Ave., Suite 210 #215, Wilmington, DE 19801, USA; (c) languages of service: Spanish, Portuguese, and English; and (d) EU representative: contact details available at legal.edenmed.com.