Pular para o conteúdo

Marco Regulatório

MarcoAnoEfeito prático
Lei 11.343/20062006Proibição geral — sem diferenciação medicinal/associativo
STF Tema 5062015+Descriminalização pessoal — não resolve associações coletivas
STJ Tema 16 IAC2023HC coletivo — protege a associação inteira; habilita operação sob supervisão judicial
RDC 1.014/2026ago/2026Sandbox ANVISA — legitimidade administrativa; fiscalização direta

Hoje: 315 associações operam sob HC judicial, com compliance informal. RDC 1.014 muda o paradigma para operação legitimada com ANVISA como autoridade fiscalizadora primária.

Regime experimental de 5 anos (ago/2026 → ago/2031). Vigência a partir de 4 de agosto de 2026.

Proibições absolutas:

ProibiçãoDetalhe
ComercializaçãoNenhuma transação financeira pela cannabis; apenas custeio
Membros somenteDispensação estritamente para quadro associativo cadastrado
Sem fins lucrativosReceita reverte para operação/pesquisa
Publicidade proibidaSem divulgação de produtos ou serviços derivados

6 Planos Obrigatórios no Dossier:

PlanoExige do sistema
Monitoramento de KPIsDashboard com 7 KPIs exportável
Controle de QualidadeRegistro COA, lotes, especificações
RastreabilidadeSeed-to-dispensação completo
Sustentabilidade FinanceiraDRE sem fins lucrativos
FarmacovigilânciaRegistro de eventos adversos
Capacidade Técnico-OperacionalComprovação de infraestrutura TI + RH

Ponto crítico: ANVISA certifica associações, não software. O sistema entra como evidência técnica no dossier — um sistema bem documentado aumenta pontuação da associação, mas a certificação é da associação.

O SNGPC (Sistema Nacional de Gerenciamento de Produtos Controlados, Portaria 344/98) é o único componente com homologação formal obrigatória. Toda dispensação de substâncias das Listas C1/C5 deve ser reportada.

Homologação em 5 passos:

  1. Credenciamento no portal SNGPC com CNPJ da associação
  2. Certificado ICP-Brasil A1 ou A3
  3. Testes no sandbox SNGPC com envios fictícios
  4. Validação dos XMLs contra os XSDs publicados
  5. Autorização para envio em produção

API REST nova (sngpc-api.anvisa.gov.br), coexiste com SOAP legado. Schema XSD para associações (vs. farmácias) ainda não publicado em jun/2026.

Fluxo no sistema: DispensationRecordedSngpcXmlBuilder → validação XSD local → BullMQ → ANVISA REST API (retry 3× com backoff exponencial → DLQ com alerta).

Art. 5 II: dados de saúde (prescrições, condições, dosagem) são dados sensíveis. Bases legais:

OperaçãoBase Legal
Cadastro com condição médicaArt. 11 II a — consentimento explícito
Dispensação com prescriçãoArt. 11 II f — tutela da saúde
Relatório SNGPC (ANVISA)Art. 11 II b — obrigação legal
Auditoria internaArt. 11 II b — exercício regular de direitos

Crypto-deletion (Art. 18 IV): destruição da EncryptedMemberDEK torna dados cifrados computacionalmente irrecuperáveis. Registro permanece no banco (preserva chain of custody), mas dado pessoal é irrecuperável. Aceito em auditoria LGPD.

Self-hosted elimina transferência internacional, sub-processadores externos e responsabilidade solidária da diretoria por vazamento em SaaS.

PremissaConfiança
RDC 1.014 é o instrumento sandbox para associaçõesConfirmada (texto publicado)
LGPD dados de saúde = sensíveisConfirmada (Lei 13.709)
Crypto-deletion cumpre Art. 18 IVConfirmada (técnica aceita)
RDC 657 (SaMD) não se aplica a sistema de gestão administrativaProvável (Alta)
Sandbox terá edital seletivo, não inscrição contínuaProvável (Alta)
FACT negocia 1 contrato → 36 instalaçõesProvável (Média)
Schema SNGPC para associações será publicado antes do editalEspeculativa

Gaps críticos (jun/2026): Schema XML SNGPC para associações não publicado; endpoint específico associações vs. farmácias não confirmado; critérios de pontuação do dossier não detalhados pela GGMED.


Disclaimer técnico-jurídico

canna-br é ferramenta de software. Conformidade legal (LGPD, RDC 1.014, Portaria 344/98) é responsabilidade integral da associação adotante e seus advogados/DPO. Nenhum mecanismo técnico substitui parecer jurídico próprio ou designação formal de RT farmacêutica e DPO conforme exigido em lei. Ver /trust/ — Política de Privacidade, Termos e DPO.