Pular para o conteúdo
saude.dev
Formulário · documento 4 de 7

Questionário do fornecedor,
direto no navegador.

O Questionário do fornecedor inteiro — e-mail modelo, as doze perguntas, os sinais de alerta — com a ficha de avaliação (seção 4) preenchida por você: as quatro bloqueantes e o veredito. Preencha, gere o PDF e arquive junto do inventário.

  • O PDF sai com o documento inteiro — o texto do kit mais o que você preencher — e é montado pelo seu navegador. Nenhum dado é enviado à saude.dev nem a terceiros. O rascunho do que você digita fica só nesta aba do seu navegador e some quando ela fecha.
  • O PDF gerado traz o documento completo — as perguntas, o e-mail modelo e os sinais de alerta saem junto da ficha. Para enviar ao fornecedor antes de avaliar, o original está em Questionário de segurança do fornecedor (PDF, 168 KB).
  • O PDF sai protegido contra edição (AES-256; abre sem senha, imprime e permite copiar texto). Isso dificulta alteração, mas não a impede: para garantir a integridade do que foi preenchido, assine o arquivo depois no assinador gov.br (gratuito).

Preencher

Nada sai do seu computador: o PDF é montado aqui mesmo. Enquanto você preenche, o navegador guarda um rascunho nesta aba — fechar a aba apaga o rascunho. Exporte o PDF ao terminar. Só o sistema e o fornecedor são obrigatórios; o resto pode ficar em branco e ser completado à mão.

Ficha de avaliação — identificação
E-mail para o fornecedor

O e-mail modelo do documento, com o seu serviço no lugar das lacunas. Copie, anexe as doze perguntas (o PDF do kit ou o gerado aqui) e envie. O prazo sugerido é de quinze dias.

Quinze dias a partir do envio, como sugere o kit.

As doze perguntas

Uma linha por pergunta, na ordem do questionário. Abra "Ver a pergunta" para ler o texto enviado ao fornecedor, por que perguntamos e o que conta como resposta aceitável. As perguntas 4, 5, 7 e 8 são bloqueantes.

Pergunta Resposta Observação
1

Nível de risco

Bloco A — Finalidade, validação e limitações

Ver a pergunta

Nível de risco. Qual nível de risco (baixo, médio, alto) vocês atribuem ao sistema, segundo o Anexo II da Resolução CFM nº 2.454/2026, e para quais finalidades de uso essa classificação vale?

Por que perguntamos. O art. 13 diz que os níveis de risco "deverão ser informados ao usuário". O nível que o fornecedor declara entra na avaliação preliminar do serviço (documento 1).

Resposta aceitável. Um nível declarado, com a finalidade delimitada por escrito. "Depende do uso" sem detalhar é resposta incompleta.

2

Validação e situação regulatória

Bloco A — Finalidade, validação e limitações

Ver a pergunta

Validação científica e situação regulatória. Que evidência de validação existe (estudos, métricas de desempenho, população testada)? O sistema é registrado ou notificado como dispositivo médico junto à ANVISA? Se não, por quê?

Por que perguntamos. Direito de recusar sistemas "sem validação científica ou certificação regulatória adequada" (art. 3º, III); dever de usar apenas sistemas que atendam às normas (art. 4º, IV); validação e "testes exaustivos" (art. 9º).

Resposta aceitável. Referência a estudo ou relatório técnico acessível, com métricas e população. Sobre a ANVISA: situação clara ("regularizado sob nº X" ou "não é dispositivo médico porque Y"). Silêncio sobre o tema é sinal de alerta.

3

Limitações e vieses

Bloco A — Finalidade, validação e limitações

Ver a pergunta

Limitações, vieses e populações não testadas. Quais são as limitações conhecidas do sistema? Em que populações, idiomas ou contextos ele foi menos testado ou tem desempenho pior? Como vocês monitoram viés?

Por que perguntamos. O médico tem direito a informações sobre "limitações, riscos" e "grau de evidência" (art. 3º, II) e o dever de manter-se informado sobre "vieses" (art. 4º, III). O Anexo III, I pede relatórios regulares de desempenho, e o Anexo III, II, descontinuar sistemas com viés não eliminável.

Resposta aceitável. Uma lista concreta de limitações, com exemplos. "Não há limitações conhecidas" é a pior resposta possível.

4

Dados: local e subprocessadores bloqueante

Bloco B — Dados

Ver a pergunta

Onde os dados ficam e quem os acessa. Quais dados de pacientes o sistema recebe? Em que país ficam armazenados e processados? Quem são os subprocessadores (nuvem, modelo de linguagem, transcrição) e onde estão?

Por que perguntamos. Compartilhamento "apenas quando estritamente necessário", com "base legal idônea" (art. 6º, §1º); dever de observar a proteção geral de dados pessoais (art. 16). Transferência internacional tem regras próprias na LGPD.

Resposta aceitável. Lista nominal de subprocessadores e países. Se houver transferência internacional, a base usada. "Usamos provedores de nuvem líderes" não é resposta.

5

Uso para treino / opt-out bloqueante

Bloco B — Dados

Ver a pergunta

Uso dos dados para treinar ou melhorar o modelo. Os dados dos nossos pacientes (texto, áudio, imagens, prompts) são usados para treinar, validar ou aprimorar o modelo, seu ou de terceiros? Se sim, com que base e como desativar isso?

Por que perguntamos. O uso de dados para "treinamento, validação e aprimoramento" exige base legal e observância da proteção de dados (art. 6º, §2º; art. 16). O serviço precisa saber para informar o paciente (documento 3).

Resposta aceitável. Por padrão, não usa; ou desativação contratual comprovável ("opt-out" ativo por escrito). Uso para treino sem possibilidade de desativar, em sistema que recebe dado identificável, é motivo para não contratar.

6

Retenção e descarte

Bloco B — Dados

Ver a pergunta

Retenção e descarte. Por quanto tempo cada tipo de dado (áudio, transcrição, prompt, resultado) fica armazenado? Como é o descarte ao fim do contrato e a devolução dos dados ao serviço?

Por que perguntamos. Sigilo e confidencialidade "em todas as etapas do ciclo de vida da IA" (art. 6º) e ciclo de vida do sistema (art. 9º, §1º; Anexo III, VI). O termo de ciência (documento 3) pede prazo de retenção do áudio.

Resposta aceitável. Prazos por tipo de dado, exportação em formato aberto e comprovação de exclusão ao término.

7

Segurança e incidentes bloqueante

Bloco B — Dados

Ver a pergunta

Segurança da informação e incidentes. Quais controles de segurança existem (criptografia em trânsito e em repouso, controle de acesso, registro de acessos)? Há certificação ou auditoria independente? Houve incidente de segurança nos últimos 24 meses e como foi tratado?

Por que perguntamos. Vedado utilizar sistema "que não garanta padrões mínimos de segurança da informação compatíveis com os dados pessoais sensíveis" (art. 6º, §3º); requisitos de segurança e "mecanismos de segurança adequados" (art. 17).

Resposta aceitável. Descrição dos controles, relatório de auditoria ou certificação com data, e histórico de incidentes com o que mudou depois. Recusar-se a falar de incidentes é sinal de alerta.

8

Ação sem revisão humana bloqueante

Bloco C — Autonomia, explicação e controle

Ver a pergunta

O sistema executa alguma ação sem revisão humana?. Existe alguma situação em que o sistema envia, agenda, prescreve, comunica ao paciente ou grava no prontuário sem que um profissional revise antes? Isso é configurável?

Por que perguntamos. Vedado delegar à IA a comunicação de diagnósticos, prognósticos ou decisões terapêuticas sem mediação humana (art. 5º, §2º); vedado sistema que "restrinja ou substitua a autoridade final do médico" (art. 18, §1º); supervisão humana obrigatória (art. 15, parágrafo único).

Resposta aceitável. Nenhuma ação clínica sem revisão, ou toda ação automática desligável por configuração e desligada por padrão. Ação clínica automática que não pode ser desligada é motivo para não contratar.

9

Explicação e discordância

Bloco C — Autonomia, explicação e controle

Ver a pergunta

Explicação e discordância. Como o sistema mostra a origem ou o fundamento de uma sugestão? O médico consegue registrar que discorda, e essa discordância fica salva e é usada por vocês?

Por que perguntamos. Informações claras sobre "funcionamento" (art. 3º, II); o médico "pode acolher ou rejeitar" a sugestão (art. 18, §2º); contestabilidade e explicabilidade (Exposição de Motivos, princípios II e VI).

Resposta aceitável. Interface que mostra fonte, trecho ou critério da sugestão; botão ou campo de discordância que gera registro rastreável.

10

Parametrização e logs

Bloco C — Autonomia, explicação e controle

Ver a pergunta

Parametrização, logs e auditoria. O que o serviço pode configurar (limiares, modelos, funções ligadas)? Que logs de uso existem, por quanto tempo ficam e como o serviço ou um órgão de fiscalização acessa esses logs?

Por que perguntamos. Anexo III, V: "capacidade de parametrizações" e "interfaces auditáveis"; Anexo III, VIII: acesso de órgãos de controle a "relatórios de auditoria e logs"; monitoramento e auditoria (art. 9º, §2º).

Resposta aceitável. Lista de parâmetros configuráveis; logs com versão do modelo, data, usuário e saída; exportação sob demanda; prazo de guarda compatível com o do prontuário.

11

Contrato de dados e encarregado

Bloco D — Contrato e resposta a problemas

Ver a pergunta

Contrato de tratamento de dados e encarregado. Vocês assinam contrato ou anexo específico de tratamento de dados pessoais (papel de operador, finalidades, subprocessadores, auditoria, término)? Quem é o encarregado de dados (DPO) e como contatá-lo?

Por que perguntamos. A LGPD atribui responsabilidade ao controlador e ao operador e exige que o operador trate dados conforme as instruções do controlador (art. 39); a Resolução CFM remete à proteção geral de dados (art. 16).

Resposta aceitável. Minuta de contrato de tratamento de dados disponível, nome e contato do encarregado.

12

Canal de falhas e prazo

Bloco D — Contrato e resposta a problemas

Ver a pergunta

Canal de falhas e prazo de comunicação de incidente. Qual é o canal para relatar falhas, erros clínicos relevantes e usos inadequados do sistema? Em quanto tempo vocês comunicam ao serviço um incidente de segurança que afete dados dos nossos pacientes?

Por que perguntamos. O médico deve "comunicar (...) falhas, riscos ou usos inadequados" (art. 7º, §2º) — para isso precisa de canal. Na LGPD, o controlador comunica incidente relevante à ANPD e aos titulares (art. 48); a Resolução CD/ANPD nº 15/2024 fixa o prazo de três dias úteis para a comunicação à ANPD, o que só é viável se o operador avisar antes.

Resposta aceitável. Canal nomeado (e-mail, portal, telefone) com prazo de resposta; compromisso contratual de comunicar incidentes em prazo curto e definido, de modo que o serviço consiga cumprir os três dias úteis.

Bloqueantes: 4, 5, 7 e 8. Sem resposta aceitável a uma delas, a regra do kit é não contratar.

Veredito
Assinatura

No PDF vira a linha de assinatura, com o nome impresso abaixo.

Rascunho desta aba

Enquanto você preenche, o navegador guarda um rascunho nesta aba — se a página recarregar ou o PDF falhar, o preenchimento volta. Fechar a aba apaga o rascunho: para continuar depois ou em outro computador, baixe o arquivo de rascunho. Nada é enviado para a saude.dev em nenhum dos dois casos.

Os outros 6 documentos do kit

O Mapa de risco diz quais destes a sua clínica precisa. Todos em PDF, versão v1.0, licença CC BY 4.0 — a página completa está em /kits/ia-no-consultorio/. Os marcados com "preencher na tela" também têm formulário.

  1. Baixar PDF:

    Mapa de risco de IA

    Classifica os usos de IA da clínica em baixo, médio ou alto risco pelos seis fatores do art. 12, com catálogo de usos já classificados e inventário preenchível.

    art. 12, 13 e Anexo II · 7 páginas · 169 KB

    Preencher na tela: Mapa de risco de IA
  2. Baixar PDF:

    Registro no prontuário de decisão assistida por IA

    O que registrar (e o que não registrar) quando a IA apoia a decisão, com modelos de texto por cenário e por campo do SOAP.

    art. 4º, V · 6 páginas · 127 KB

    Preencher na tela: Registro no prontuário de decisão assistida por IA
  3. Baixar PDF:

    Termo de ciência e transparência para pacientes

    Informa o paciente sobre o uso de IA no atendimento e registra o direito de recusa, sem confundir ciência com consentimento como base legal.

    art. 5º, §1º e §3º; 10; 11 · 7 páginas · 123 KB

    Preencher na tela: Termo de ciência e transparência para pacientes
  4. Baixar PDF:

    Política de uso de IA no consultório

    Modelo de política proporcional ao pequeno serviço: ferramentas autorizadas, usos proibidos, regras por papel, dados, incidentes e termo de adesão da equipe.

    art. 14 e Anexo III · 8 páginas · 178 KB

    Preencher na tela: Política de uso de IA no consultório
  5. Baixar PDF:

    Revisão trimestral de IA

    Roteiro de sessenta minutos, ficha de registro e calendário anual para manter o inventário, os registros e os fornecedores em dia.

    art. 9º, §2º; Anexo II, §1º e §2º; Anexo III · 8 páginas · 172 KB

    Preencher na tela: Revisão trimestral de IA
  6. Baixar PDF:

    Prompts com a fronteira embutida

    Dez prompts para o dia a dia, cada um com o que não colar, a instrução para o modelo parar se encontrar identificador e a linha de registro no prontuário — mais os usos que ficaram de fora, e por quê.

    art. 4º, 5º, 6º, 15, 18 e Anexos I e II · 8 páginas · 135 KB

    Preencher na tela: Prompts com a fronteira embutida