Investigação documental · HealthBit · LGPD · Caso Shell/BASF · atualização 21/09/2026
HealthBit · investigação baseada em documentos

HealthBit e dados de saúde: a própria política revela uma cadeia de compartilhamento que precisa ser explicada

Leitura estimada: 7 minutos · investigação documental

A política da HEALTHBIT PERFORMASYS TECNOLOGIA E INTELIGÊNCIA LTDA., CNPJ 22.416.310/0001-24 admite tratamento de histórico de saúde, saúde mental, eventos de plano, arquivos e fotos, além de compartilhamentos com clientes, operadores, fornecedores, empresas de saúde, empresas do Grupo RD e cloud. A questão investigativa não é afirmar, sem prova, que todas essas entidades receberam dados de habilitados; é exigir a trilha concreta da operação.

Proveniência e limites desta edição

A série foi integrada a partir do dossiê editorial fornecido ao Observatório. As descrições de cabeçalhos de e-mail provêm desse dossiê; os e-mails originais não estão expostos nesta publicação. Os fornecedores listados nas políticas não são, por isso, destinatários comprovados dos dados dos habilitados.

A cópia PDF fornecida registra versão 2.0 de 14/11/2025, classificação Público. A leitura web da URL de origem retornou versão 2.0 de 28/10/2025. Preservamos a cópia recebida e registramos a diferença; não afirmamos identidade entre os arquivos nem a data em que a empresa substituiu versões.

Na Zendesk, a lista anunciada em 02/09/2026 tem vigência em 02/10/2026 para clientes existentes. A versão contratual e os módulos da conta precisam ser comprovados.

Integridade dos documentos e imagens (SHA-256) · Todos os artigos

Publicado em 21/09/2026 · revisão documental 21/09/2026 · razão social investigada: HEALTHBIT PERFORMASYS TECNOLOGIA E INTELIGÊNCIA LTDA., CNPJ 22.416.310/0001-24
Critério editorial: este artigo não presume ilícito. Separa fatos confirmados, possibilidades técnicas e questões que dependem de contratos, configuração e logs. Dados pessoais e informações clínicas de e-mails foram omitidos.
Nesta investigação
  1. O que está documentado na política preservada
  2. Para quais finalidades a HealthBit diz usar dados
  3. O ponto jurídico: finalidade, adequação e necessidade
  4. A tensão com a finalidade do acordo Shell/BASF
  5. O que precisa ser exibido para fechar a trilha
  6. O que a política diz que não faz — e por que isso deve ser auditável

O que está documentado na política preservada

A cópia preservada pelo Observatório identifica a HEALTHBIT PERFORMASYS TECNOLOGIA E INTELIGÊNCIA LTDA., CNPJ 22.416.310/0001-24 e a HealthBit Serviços Médicos Ltda. conjuntamente como “HealthBit” e as apresenta como empresas da RD Saúde. O documento enumera outras empresas do ecossistema — Raia Drogasil/Droga Raia/Drogasil, 4BIO, STIX, Vitat, Dr. Cuco, RD Ads, Amplimed, Labi Exames e SafePill — e prevê compartilhamento com empresas do grupo quando necessário ao produto ou serviço pertinente.

O mesmo texto informa que a HealthBit pode receber dados cadastrais e dados sensíveis, incluindo estado de saúde atual e histórico, acompanhamentos médico e odontológico, exames preventivos, peso, altura, hábitos de vida, bem-estar emocional e saúde mental, eventos do plano de saúde, além de arquivos e fotos enviados durante atendimentos.

Para quais finalidades a HealthBit diz usar dados

A política enumera finalidades amplas: gestão de saúde, perfil epidemiológico, relatórios gerenciais e de saúde para a empresa cliente, teleatendimento, armazenamento de dados sensíveis, monitoramento de beneficiários, operações cadastrais, faturamento, execução de contratos, prevenção a fraudes, personalização de serviços e compartilhamento com terceiros necessários para viabilizar ou aprimorar os serviços.

Separadamente, o site comercial da HealthBit descreve um negócio fortemente orientado por dados: redução de sinistralidade, auditoria, negociação de reajustes, identificação de inconsistências e fraudes, gestão de casos de alto custo, indicadores de risco, custo evitado e inteligência artificial. Nada disso prova que todas essas finalidades foram empregadas no programa dos habilitados Shell/BASF; demonstra, porém, que a organização possui capacidades e finalidades empresariais que precisam ser separadas tecnicamente da finalidade específica de executar uma obrigação judicial de assistência à saúde.

O ponto jurídico: finalidade, adequação e necessidade

A LGPD não exige consentimento para todo tratamento de dado de saúde. Dados sensíveis podem ser tratados sem consentimento em hipóteses específicas do art. 11. Portanto, a ausência de uma caixa de aceite não basta, sozinha, para concluir por ilicitude.

A pergunta mais forte é outra: qual é a base legal de cada operação, qual a finalidade específica, quais dados eram estritamente necessários para executar o benefício judicial e quais compartilhamentos foram efetivamente realizados? Os princípios de finalidade, adequação, necessidade, transparência e prestação de contas exigem que essa arquitetura possa ser explicada e demonstrada.

A tensão com a finalidade do acordo Shell/BASF

O acordo judicial reproduzido institucionalmente pelo TRT-15 estabelece custeio prévio e integral de assistência ampla, plena e vitalícia à saúde. Trata-se de finalidade específica de reparação e assistência. A mera contratação de um gestor privado não autoriza, por si só, ampliar a finalidade do tratamento de dados para quaisquer objetivos comerciais disponíveis no portfólio geral da prestadora.

Se informações de habilitados fossem utilizadas para redução de sinistralidade, negociação de benefício, criação de perfil comercial, desenvolvimento de novos serviços, marketing ou detecção automatizada de fraude fora do que seja necessário e juridicamente autorizado para administrar o acordo, essa hipótese teria de ser demonstrada e justificada. A investigação atual não afirma que isso ocorreu; identifica exatamente quais documentos podem provar ou afastar essa hipótese.

O que precisa ser exibido para fechar a trilha

O que a política diz que não faz — e por que isso deve ser auditável

A versão preservada declara que a HealthBit não utiliza dados para finalidades não autorizadas, não compartilha dados com terceiros para finalidades incompatíveis, não comercializa dados e restringe acesso de funcionários e terceiros ao necessário. São compromissos relevantes. Justamente por isso, a melhor forma de confirmar sua observância é confrontá-los com o inventário real de dados, os contratos e os logs da operação.

A investigação responsável não presume violação: transforma compromissos públicos em critérios verificáveis.

Página da política preservada que descreve categorias de dados pessoais e sensíveis.
Página da política preservada que descreve categorias de dados pessoais e sensíveis. Cópia documental preservada pelo Observatório.
Página da política preservada com categorias de destinatários e cloud computing.
Página da política preservada com categorias de destinatários e cloud computing. Cópia documental preservada pelo Observatório.

Fontes e documentos consultados

  1. Política de Privacidade Externa da HealthBit — URL pública consultada em 21/09/2026
  2. HealthBit — Proteção de Dados
  3. HealthBit — Sobre nós / inteligência em saúde
  4. HealthBit — Information Technology / Big Data / Ficha Clínica
  5. HealthBit — Soluções
  6. LGPD — Lei nº 13.709/2018, texto compilado
  7. ANPD — Guia de agentes de tratamento e encarregado
  8. TRT-15 — reprodução institucional do Acordo Shell/BASF

Cópia preservada da Política de Privacidade da HealthBit.

Voltar ao início da página ↑