Bia
Política de Privacidad
Versión 2026-08-01
1. Identidad y alcance
La persona jurídica o representante legal identificado al final de este documento, en adelante la Operadora, ofrece el producto comercializado bajo la marca Bia. Esta Política explica el tratamiento de datos de representantes y miembros de las clínicas, sus clientes y pacientes, y visitantes de las páginas públicas.
2. Roles en el tratamiento
Para el registro, la contratación, la facturación, la seguridad, el soporte y la relación con las clínicas, la Operadora decide las finalidades esenciales y actúa como responsable. Para los datos de clientes y pacientes introducidos o recibidos por una clínica, la clínica normalmente decide la finalidad y actúa como responsable, mientras la Operadora trata los datos para prestar el servicio como encargada. El rol debe confirmarse para cada operación concreta.
3. Datos tratados
- Cuenta y equipo: nombre, clínica, correo electrónico, teléfono informado, función, permisos, contraseña protegida mediante hash, sesiones y registros de acceso.
- Operación de la clínica: clientes, conversaciones, agenda, servicios, profesionales, preferencias, notificaciones e integraciones activadas.
- Datos clínicos: respuestas de formularios y anamnesis, registros de historia estética, fotos clínicas, términos y observaciones proporcionados por la clínica o el paciente.
- Mensajes: texto, audio, imágenes, metadatos de entrega e historial necesario para la atención por WhatsApp.
- Facturación: plan, ciclo, moneda, importes, estado e identificadores del proveedor. Los datos completos de la tarjeta se recogen en el entorno de Asaas o Stripe y el sistema no los almacena.
- Seguridad y auditoría: dirección IP, identificadores de sesión, eventos de autenticación, acciones administrativas y trazas de auditoría.
- Visita y adquisición: identificador aleatorio del navegador, origen de la landing page y parámetros UTM. El flujo anónimo no recibe nombre, correo, teléfono ni contenido de pacientes.
4. Finalidades
Los datos se tratan para crear y proteger cuentas, ejecutar el contrato, operar la secretaria y la agenda, procesar pagos, entregar comunicaciones transaccionales, prestar soporte, prevenir fraude, mantener auditorías, medir el embudo comercial y cumplir obligaciones o ejercer derechos aplicables.
Los datos de salud requieren una base jurídica propia. La clínica debe definir y documentar la base legal aplicable a su atención y proporcionar los avisos y consentimientos exigidos por la ley.
5. Inteligencia artificial y contenido clínico
Usamos servicios de inteligencia artificial contratados y de pago. El contenido clínico registrado en el sistema —historias, fichas de anamnesis y formularios— está cifrado y no se envía a ningún servicio externo. Los mensajes intercambiados por WhatsApp son procesados por esos servicios solo para generar la respuesta, y los datos de cada clínica están aislados: ninguna clínica accede a los datos de otra.
El historial reciente de mensajes puede utilizarse para generar respuestas, clasificar la etapa de la conversación y preparar la continuidad de la atención. Los audios pueden enviarse a Groq para su transcripción; las imágenes recibidas en la conversación pueden enviarse a OpenAI para su interpretación; el texto es procesado por DeepSeek en la versión técnica auditada para este borrador. Este alcance es diferente del contenido clínico persistente en historias, anamnesis y formularios.
6. Proveedores y comunicación de datos
La comunicación se limita a lo necesario para cada función contratada:
- WhatsApp y Evolution API, para recibir y enviar mensajes;
- DeepSeek, para procesar texto; Groq, para audio; OpenAI, para imágenes;
- Asaas, como proveedor y subencargado de pagos en reales en el flujo nuevo; Stripe, como proveedor y subencargado de pagos en dólares, euros y del flujo legado mientras esa configuración siga activa;
- Resend, para correo transaccional;
- Google Calendar, solo cuando la clínica activa la integración;
- infraestructura de alojamiento, base de datos, colas y monitorización necesaria para la operación;
- autoridades o terceros cuando exista una obligación legal o se ejerzan derechos.
Esta Política no afirma que los proveedores dejen de utilizar datos para entrenar modelos, porque los contratos y términos actuales de cada proveedor todavía deben verificarse y registrarse antes de hacer una promesa de ese tipo.
7. Transferencias internacionales
Los proveedores de inteligencia artificial, pagos, correo electrónico o infraestructura pueden procesar datos fuera de Brasil. La finalidad sigue limitada a prestar la función contratada. Los destinos y el mecanismo jurídico aplicable deben constar en los contratos adoptados efectivamente por la Operadora.
8. Conservación y eliminación
El sistema actual no aplica un único plazo de eliminación automática a todas las categorías persistentes. Los datos permanecen mientras sean necesarios para la cuenta y la operación contratada y pueden conservarse después del cierre por seguridad, auditoría, obligación legal, prevención del fraude o ejercicio de derechos. Las solicitudes de eliminación se evalúan según la categoría, el rol de responsable o encargada y los supuestos legales de conservación.
9. Seguridad
Los controles verificados incluyen hash de contraseñas, cifrado AES-256-GCM de secretos y del contenido clínico indicado en esta Política, aislamiento por tenant con políticas de base de datos, permisos por función, trazas de auditoría, autenticación, límites de solicitudes y comprobaciones adicionales antes de acciones sensibles.
Ningún control elimina todos los riesgos. Las sospechas de incidentes o accesos indebidos deben comunicarse mediante el contacto indicado al final.
10. Derechos y solicitudes
El titular puede solicitar confirmación y acceso, corrección, información sobre la comunicación de datos, portabilidad cuando corresponda, oposición, revisión de decisiones automatizadas, anonimización, bloqueo o eliminación en los casos previstos y retirada del consentimiento cuando esa sea la base utilizada.
Las solicitudes deben enviarse al correo de privacidad indicado abajo. La Operadora puede solicitar la información necesaria para confirmar la identidad y localizar al responsable correspondiente. Cuando la clínica sea la responsable, la Operadora prestará la asistencia técnica disponible para que responda.
11. Cookies y almacenamiento local
Las páginas usan cookies o almacenamiento local necesarios para la sesión, la seguridad, el idioma y la atribución de la visita al registro. El identificador anónimo de adquisición no contiene nombre, correo, teléfono ni contenido de pacientes. Las tecnologías opcionales de publicidad requieren evaluación y un mecanismo de consentimiento antes de activarse.
12. Actualizaciones y contacto
Esta Política puede actualizarse para reflejar cambios legales, contractuales o del servicio. La versión aparece en la parte superior. El contacto de la Operadora y el canal para solicitudes aparecen abajo.