Proveniência e limites desta edição
A série foi integrada a partir do dossiê editorial fornecido ao Observatório. As descrições de cabeçalhos de e-mail provêm desse dossiê; os e-mails originais não estão expostos nesta publicação. Os fornecedores listados nas políticas não são, por isso, destinatários comprovados dos dados dos habilitados.
A cópia PDF fornecida registra versão 2.0 de 14/11/2025, classificação Público. A leitura web da URL de origem retornou versão 2.0 de 28/10/2025. Preservamos a cópia recebida e registramos a diferença; não afirmamos identidade entre os arquivos nem a data em que a empresa substituiu versões.
Na Zendesk, a lista anunciada em 02/09/2026 tem vigência em 02/10/2026 para clientes existentes. A versão contratual e os módulos da conta precisam ser comprovados.
Integridade dos documentos e imagens (SHA-256) · Todos os artigos
- O que está documentado na política preservada
- Para quais finalidades a HealthBit diz usar dados
- O ponto jurídico: finalidade, adequação e necessidade
- A tensão com a finalidade do acordo Shell/BASF
- O que precisa ser exibido para fechar a trilha
- O que a política diz que não faz — e por que isso deve ser auditável
O que está documentado na política preservada
A cópia preservada pelo Observatório identifica a HEALTHBIT PERFORMASYS TECNOLOGIA E INTELIGÊNCIA LTDA., CNPJ 22.416.310/0001-24 e a HealthBit Serviços Médicos Ltda. conjuntamente como “HealthBit” e as apresenta como empresas da RD Saúde. O documento enumera outras empresas do ecossistema — Raia Drogasil/Droga Raia/Drogasil, 4BIO, STIX, Vitat, Dr. Cuco, RD Ads, Amplimed, Labi Exames e SafePill — e prevê compartilhamento com empresas do grupo quando necessário ao produto ou serviço pertinente.
O mesmo texto informa que a HealthBit pode receber dados cadastrais e dados sensíveis, incluindo estado de saúde atual e histórico, acompanhamentos médico e odontológico, exames preventivos, peso, altura, hábitos de vida, bem-estar emocional e saúde mental, eventos do plano de saúde, além de arquivos e fotos enviados durante atendimentos.
Para quais finalidades a HealthBit diz usar dados
A política enumera finalidades amplas: gestão de saúde, perfil epidemiológico, relatórios gerenciais e de saúde para a empresa cliente, teleatendimento, armazenamento de dados sensíveis, monitoramento de beneficiários, operações cadastrais, faturamento, execução de contratos, prevenção a fraudes, personalização de serviços e compartilhamento com terceiros necessários para viabilizar ou aprimorar os serviços.
Separadamente, o site comercial da HealthBit descreve um negócio fortemente orientado por dados: redução de sinistralidade, auditoria, negociação de reajustes, identificação de inconsistências e fraudes, gestão de casos de alto custo, indicadores de risco, custo evitado e inteligência artificial. Nada disso prova que todas essas finalidades foram empregadas no programa dos habilitados Shell/BASF; demonstra, porém, que a organização possui capacidades e finalidades empresariais que precisam ser separadas tecnicamente da finalidade específica de executar uma obrigação judicial de assistência à saúde.
O ponto jurídico: finalidade, adequação e necessidade
A LGPD não exige consentimento para todo tratamento de dado de saúde. Dados sensíveis podem ser tratados sem consentimento em hipóteses específicas do art. 11. Portanto, a ausência de uma caixa de aceite não basta, sozinha, para concluir por ilicitude.
A pergunta mais forte é outra: qual é a base legal de cada operação, qual a finalidade específica, quais dados eram estritamente necessários para executar o benefício judicial e quais compartilhamentos foram efetivamente realizados? Os princípios de finalidade, adequação, necessidade, transparência e prestação de contas exigem que essa arquitetura possa ser explicada e demonstrada.
A tensão com a finalidade do acordo Shell/BASF
O acordo judicial reproduzido institucionalmente pelo TRT-15 estabelece custeio prévio e integral de assistência ampla, plena e vitalícia à saúde. Trata-se de finalidade específica de reparação e assistência. A mera contratação de um gestor privado não autoriza, por si só, ampliar a finalidade do tratamento de dados para quaisquer objetivos comerciais disponíveis no portfólio geral da prestadora.
Se informações de habilitados fossem utilizadas para redução de sinistralidade, negociação de benefício, criação de perfil comercial, desenvolvimento de novos serviços, marketing ou detecção automatizada de fraude fora do que seja necessário e juridicamente autorizado para administrar o acordo, essa hipótese teria de ser demonstrada e justificada. A investigação atual não afirma que isso ocorreu; identifica exatamente quais documentos podem provar ou afastar essa hipótese.
O que precisa ser exibido para fechar a trilha
- contrato entre as empresas responsáveis pelo acordo e a HealthBit, incluindo anexos de proteção de dados;
- ROPA ou registro equivalente das operações específicas do programa dos habilitados;
- matriz controlador–operador–suboperador e lista de fornecedores efetivamente ativados;
- categorias de dados enviadas a cada fornecedor e finalidade de cada compartilhamento;
- região de hospedagem, política de retenção, backups e mecanismos de transferência internacional;
- lista de integrações, APIs, módulos de IA, analytics, antifraude e automações habilitados na conta do programa;
- histórico de alterações das políticas e prova de comunicação aos titulares quando aplicável.
O que a política diz que não faz — e por que isso deve ser auditável
A versão preservada declara que a HealthBit não utiliza dados para finalidades não autorizadas, não compartilha dados com terceiros para finalidades incompatíveis, não comercializa dados e restringe acesso de funcionários e terceiros ao necessário. São compromissos relevantes. Justamente por isso, a melhor forma de confirmar sua observância é confrontá-los com o inventário real de dados, os contratos e os logs da operação.
A investigação responsável não presume violação: transforma compromissos públicos em critérios verificáveis.


Fontes e documentos consultados
- Política de Privacidade Externa da HealthBit — URL pública consultada em 21/09/2026
- HealthBit — Proteção de Dados
- HealthBit — Sobre nós / inteligência em saúde
- HealthBit — Information Technology / Big Data / Ficha Clínica
- HealthBit — Soluções
- LGPD — Lei nº 13.709/2018, texto compilado
- ANPD — Guia de agentes de tratamento e encarregado
- TRT-15 — reprodução institucional do Acordo Shell/BASF