← Volver a Bia

Bia

Política de Privacidad

Versión 2026-08-01

1. Identidad y alcance

La persona jurídica o representante legal identificado al final de este documento, en adelante la Operadora, ofrece el producto comercializado bajo la marca Bia. Esta Política explica el tratamiento de datos de representantes y miembros de las clínicas, sus clientes y pacientes, y visitantes de las páginas públicas.

2. Roles en el tratamiento

Para el registro, la contratación, la facturación, la seguridad, el soporte y la relación con las clínicas, la Operadora decide las finalidades esenciales y actúa como responsable. Para los datos de clientes y pacientes introducidos o recibidos por una clínica, la clínica normalmente decide la finalidad y actúa como responsable, mientras la Operadora trata los datos para prestar el servicio como encargada. El rol debe confirmarse para cada operación concreta.

3. Datos tratados

  • Cuenta y equipo: nombre, clínica, correo electrónico, teléfono informado, función, permisos, contraseña protegida mediante hash, sesiones y registros de acceso.
  • Operación de la clínica: clientes, conversaciones, agenda, servicios, profesionales, preferencias, notificaciones e integraciones activadas.
  • Datos clínicos: respuestas de formularios y anamnesis, registros de historia estética, fotos clínicas, términos y observaciones proporcionados por la clínica o el paciente.
  • Mensajes: texto, audio, imágenes, metadatos de entrega e historial necesario para la atención por WhatsApp.
  • Facturación: plan, ciclo, moneda, importes, estado e identificadores del proveedor. Los datos completos de la tarjeta se recogen en el entorno de Asaas o Stripe y el sistema no los almacena.
  • Seguridad y auditoría: dirección IP, identificadores de sesión, eventos de autenticación, acciones administrativas y trazas de auditoría.
  • Visita y adquisición: identificador aleatorio del navegador, origen de la landing page y parámetros UTM. El flujo anónimo no recibe nombre, correo, teléfono ni contenido de pacientes.

4. Finalidades

Los datos se tratan para crear y proteger cuentas, ejecutar el contrato, operar la secretaria y la agenda, procesar pagos, entregar comunicaciones transaccionales, prestar soporte, prevenir fraude, mantener auditorías, medir el embudo comercial y cumplir obligaciones o ejercer derechos aplicables.

Los datos de salud requieren una base jurídica propia. La clínica debe definir y documentar la base legal aplicable a su atención y proporcionar los avisos y consentimientos exigidos por la ley.

5. Inteligencia artificial y contenido clínico

Usamos servicios de inteligencia artificial contratados y de pago. El contenido clínico registrado en el sistema —historias, fichas de anamnesis y formularios— está cifrado y no se envía a ningún servicio externo. Los mensajes intercambiados por WhatsApp son procesados por esos servicios solo para generar la respuesta, y los datos de cada clínica están aislados: ninguna clínica accede a los datos de otra.

El historial reciente de mensajes puede utilizarse para generar respuestas, clasificar la etapa de la conversación y preparar la continuidad de la atención. Los audios pueden enviarse a Groq para su transcripción; las imágenes recibidas en la conversación pueden enviarse a OpenAI para su interpretación; el texto es procesado por DeepSeek en la versión técnica auditada para este borrador. Este alcance es diferente del contenido clínico persistente en historias, anamnesis y formularios.

6. Proveedores y comunicación de datos

La comunicación se limita a lo necesario para cada función contratada:

  • WhatsApp y Evolution API, para recibir y enviar mensajes;
  • DeepSeek, para procesar texto; Groq, para audio; OpenAI, para imágenes;
  • Asaas, como proveedor y subencargado de pagos en reales en el flujo nuevo; Stripe, como proveedor y subencargado de pagos en dólares, euros y del flujo legado mientras esa configuración siga activa;
  • Resend, para correo transaccional;
  • Google Calendar, solo cuando la clínica activa la integración;
  • infraestructura de alojamiento, base de datos, colas y monitorización necesaria para la operación;
  • autoridades o terceros cuando exista una obligación legal o se ejerzan derechos.

Esta Política no afirma que los proveedores dejen de utilizar datos para entrenar modelos, porque los contratos y términos actuales de cada proveedor todavía deben verificarse y registrarse antes de hacer una promesa de ese tipo.

7. Transferencias internacionales

Los proveedores de inteligencia artificial, pagos, correo electrónico o infraestructura pueden procesar datos fuera de Brasil. La finalidad sigue limitada a prestar la función contratada. Los destinos y el mecanismo jurídico aplicable deben constar en los contratos adoptados efectivamente por la Operadora.

8. Conservación y eliminación

El sistema actual no aplica un único plazo de eliminación automática a todas las categorías persistentes. Los datos permanecen mientras sean necesarios para la cuenta y la operación contratada y pueden conservarse después del cierre por seguridad, auditoría, obligación legal, prevención del fraude o ejercicio de derechos. Las solicitudes de eliminación se evalúan según la categoría, el rol de responsable o encargada y los supuestos legales de conservación.

9. Seguridad

Los controles verificados incluyen hash de contraseñas, cifrado AES-256-GCM de secretos y del contenido clínico indicado en esta Política, aislamiento por tenant con políticas de base de datos, permisos por función, trazas de auditoría, autenticación, límites de solicitudes y comprobaciones adicionales antes de acciones sensibles.

Ningún control elimina todos los riesgos. Las sospechas de incidentes o accesos indebidos deben comunicarse mediante el contacto indicado al final.

10. Derechos y solicitudes

El titular puede solicitar confirmación y acceso, corrección, información sobre la comunicación de datos, portabilidad cuando corresponda, oposición, revisión de decisiones automatizadas, anonimización, bloqueo o eliminación en los casos previstos y retirada del consentimiento cuando esa sea la base utilizada.

Las solicitudes deben enviarse al correo de privacidad indicado abajo. La Operadora puede solicitar la información necesaria para confirmar la identidad y localizar al responsable correspondiente. Cuando la clínica sea la responsable, la Operadora prestará la asistencia técnica disponible para que responda.

11. Cookies y almacenamiento local

Las páginas usan cookies o almacenamiento local necesarios para la sesión, la seguridad, el idioma y la atribución de la visita al registro. El identificador anónimo de adquisición no contiene nombre, correo, teléfono ni contenido de pacientes. Las tecnologías opcionales de publicidad requieren evaluación y un mecanismo de consentimiento antes de activarse.

12. Actualizaciones y contacto

Esta Política puede actualizarse para reflejar cambios legales, contractuales o del servicio. La versión aparece en la parte superior. El contacto de la Operadora y el canal para solicitudes aparecen abajo.

Política de Privacidad | Bia