Investigação documental · HealthBit · LGPD · Caso Shell/BASF · atualização 21/09/2026
HealthBit · investigação baseada em documentos

HealthBit e a cadeia de fornecedores: para onde os dados podem ir — e o que ainda não foi revelado

Leitura estimada: 6 minutos · investigação documental

Partindo de e-mails reais e políticas públicas, o Observatório reconstruiu uma cadeia mínima: HEALTHBIT PERFORMASYS TECNOLOGIA E INTELIGÊNCIA LTDA., CNPJ 22.416.310/0001-24 / Viva Mais Saúde → Zendesk. A partir daí, a própria documentação da Zendesk mostra infraestrutura e subprocessadores. O mapa abaixo não afirma que todos receberam dados; classifica o grau de prova de cada elo.

Proveniência e limites desta edição

A série foi integrada a partir do dossiê editorial fornecido ao Observatório. As descrições de cabeçalhos de e-mail provêm desse dossiê; os e-mails originais não estão expostos nesta publicação. Os fornecedores listados nas políticas não são, por isso, destinatários comprovados dos dados dos habilitados.

A cópia PDF fornecida registra versão 2.0 de 14/11/2025, classificação Público. A leitura web da URL de origem retornou versão 2.0 de 28/10/2025. Preservamos a cópia recebida e registramos a diferença; não afirmamos identidade entre os arquivos nem a data em que a empresa substituiu versões.

Na Zendesk, a lista anunciada em 02/09/2026 tem vigência em 02/10/2026 para clientes existentes. A versão contratual e os módulos da conta precisam ser comprovados.

Integridade dos documentos e imagens (SHA-256) · Todos os artigos

Publicado em 21/09/2026 · revisão documental 21/09/2026 · razão social investigada: HEALTHBIT PERFORMASYS TECNOLOGIA E INTELIGÊNCIA LTDA., CNPJ 22.416.310/0001-24
Critério editorial: este artigo não presume ilícito. Separa fatos confirmados, possibilidades técnicas e questões que dependem de contratos, configuração e logs. Dados pessoais e informações clínicas de e-mails foram omitidos.
Nesta investigação
  1. Nível 1 — confirmado na operação: HealthBit/Viva Mais → Zendesk
  2. Nível 2 — infraestrutura estrutural do Zendesk
  3. Nível 3 — subprocessadores por funcionalidade
  4. Nível 4 — empresas do Grupo RD Saúde
  5. Matriz de risco informacional
  6. O documento que resolveria grande parte da controvérsia

Nível 1 — confirmado na operação: HealthBit/Viva Mais → Zendesk

Cabeçalhos MIME de e-mails reais confirmam que o canal Viva Mais Saúde utiliza uma instância healthbitcx.zendesk.com. Este é o elo externo mais forte identificado até agora. O conteúdo médico dos e-mails foi deliberadamente excluído da publicação.

Nível 2 — infraestrutura estrutural do Zendesk

A documentação da Zendesk informa AWS como provedor de cloud para seus serviços e declara que backups de banco de dados e anexos podem ser armazenados em AWS. Também lista subprocessadores gerais de segurança, logging, monitoramento e analytics. A região concreta de hospedagem da conta healthbitcx não é pública.

O ponto de auditoria é objetivo: a HealthBit pode solicitar ao Zendesk a região de hospedagem e dispõe contratualmente de informações sobre subprocessadores. O titular, por sua vez, tem direito a transparência suficiente para compreender uso compartilhado e transferência internacional quando aplicável.

Nível 3 — subprocessadores por funcionalidade

A lista pública atualizada da Zendesk inclui fornecedores como Cloudflare, Datadog, Sentry, Snowflake, Google, MongoDB, Deepgram, Twilio, SendGrid, Microsoft e outros. Vários são associados apenas a determinadas funcionalidades. A nova lista também inclui fornecedores de GenAI como OpenAI, ElevenLabs, Groq e Fireworks.

A existência do nome na lista não é prova de contato com dados da HealthBit. Para cada empresa é preciso perguntar: o serviço correspondente estava habilitado? quais tipos de Service Data fluíram? em qual período? em qual país?

Nível 4 — empresas do Grupo RD Saúde

A política da HealthBit enumera empresas do Grupo RD Saúde e prevê compartilhamento quando aplicável à prestação de serviço. Também prevê clientes, operadores do cliente, fornecedores da HealthBit, empresas e profissionais de saúde, programas de relacionamento e cloud. Novamente, é uma autorização/política geral; não é um log de destinatários concretos.

Por isso, o artigo não publica a afirmação “seus dados foram para todas essas empresas”. Publica algo mais preciso: o universo permitido pela política é maior que a cadeia visível para o titular; é necessário revelar quais elos foram efetivamente usados.

Matriz de risco informacional

Quanto mais sensível o conteúdo — laudo, diagnóstico, medicação, histórico hospitalar, saúde mental, documento de identidade, dados bancários — maior a necessidade de minimização, segregação e rastreabilidade. Um ticket de atendimento pode reunir várias dessas categorias em uma única conversa.

A principal vulnerabilidade informacional não é necessariamente um vazamento. Pode ser a falta de visibilidade do titular sobre a cadeia legítima de tratamento: onde está, quem acessa, quanto tempo permanece, quais backups existem e quais sistemas downstream recebem cópias.

O documento que resolveria grande parte da controvérsia

Um mapa de fluxo de dados específico para o programa Shell/BASF, acompanhado de ROPA, lista de subprocessadores, finalidades, bases legais, países, retenção e controles de acesso, permitiria confirmar ou refutar grande parte das hipóteses levantadas nesta série. Sem esse documento, o público vê apenas partes da cadeia por políticas genéricas e vestígios técnicos.

A política preservada enumera categorias de destinatários, incluindo fornecedores, Grupo RD e cloud computing.
A política preservada enumera categorias de destinatários, incluindo fornecedores, Grupo RD e cloud computing. Cópia documental preservada pelo Observatório.
A política preservada reconhece terceiros e possível armazenamento no exterior.
A política preservada reconhece terceiros e possível armazenamento no exterior. Cópia documental preservada pelo Observatório.

Fontes e documentos consultados

  1. Política de Privacidade Externa da HealthBit — URL pública consultada em 21/09/2026
  2. HealthBit — Proteção de Dados
  3. HealthBit — página institucional com CNPJ
  4. Zendesk — Sub-processor Policy, atualizada em 02/09/2026
  5. Zendesk — Localização da hospedagem de Service Data
  6. Zendesk Trust Center
  7. Zendesk — Tipos de dados padrão capturados
  8. ANPD — Resolução CD/ANPD nº 19/2024, transferências internacionais
  9. LGPD — Lei nº 13.709/2018, texto compilado

Cópia preservada da Política de Privacidade da HealthBit.

Voltar ao início da página ↑