← Voltar para a Bia

Bia

Política de Privacidade

Versão 2026-08-01

1. Identidade e escopo

A pessoa jurídica ou responsável legal identificado ao final deste documento, doravante Operadora, oferece o produto comercializado sob a marca Bia. Esta Política explica o tratamento de dados de representantes e integrantes das clínicas, clientes e pacientes atendidos por elas e visitantes das páginas públicas.

2. Papéis no tratamento

Para cadastro, contratação, cobrança, segurança, suporte e relacionamento com as clínicas, a Operadora decide as finalidades essenciais e atua como controladora. Para dados de clientes e pacientes inseridos ou recebidos por uma clínica, a clínica normalmente decide a finalidade e atua como controladora, enquanto a Operadora trata os dados para prestar o serviço na condição de operadora. O papel deve ser confirmado para cada operação concreta.

3. Dados tratados

  • Conta e equipe: nome, clínica, e-mail, telefone informado, função, permissões, senha protegida por hash, sessões e registros de acesso.
  • Operação da clínica: clientes, conversas, agenda, serviços, profissionais, preferências, notificações e integrações habilitadas.
  • Dados clínicos: respostas de formulários e anamnese, registros de prontuário estético, fotos clínicas, termos e observações fornecidas pela clínica ou paciente.
  • Mensagens: texto, áudio, imagem, metadados de entrega e histórico necessário ao atendimento pelo WhatsApp.
  • Cobrança: plano, ciclo, moeda, valores, status e identificadores do provedor. Dados completos do cartão são coletados no ambiente do Asaas ou da Stripe e não são armazenados pelo sistema.
  • Segurança e auditoria: endereço IP, identificadores de sessão, eventos de autenticação, ações administrativas e trilhas de auditoria.
  • Visita e aquisição: identificador aleatório do navegador, origem da landing page e parâmetros UTM. O fluxo anônimo não recebe nome, e-mail, telefone ou conteúdo de paciente.

4. Finalidades

Os dados são tratados para criar e proteger contas, executar o contrato, operar a secretária e a agenda, processar pagamentos, entregar comunicações transacionais, prestar suporte, prevenir fraude, manter auditoria, medir o funil comercial e atender obrigações ou direitos aplicáveis.

Dados de saúde exigem fundamento jurídico próprio. A clínica deve definir e documentar a base legal aplicável ao seu atendimento e fornecer os avisos e consentimentos que a legislação exigir.

5. Inteligência artificial e conteúdo clínico

Usamos serviços de inteligência artificial contratados e pagos. O conteúdo clínico registrado no sistema — prontuários, fichas de anamnese e formulários — é criptografado e não é enviado a nenhum serviço externo. As mensagens trocadas no WhatsApp são processadas por esses serviços apenas para gerar a resposta, e os dados de cada clínica são isolados: nenhuma clínica acessa dados de outra.

O histórico recente de mensagens pode ser usado para gerar respostas, classificar a etapa da conversa e preparar continuidade do atendimento. Áudios podem ser enviados ao Groq para transcrição; imagens recebidas na conversa podem ser enviadas à OpenAI para interpretação; texto é processado pela DeepSeek na versão técnica auditada para este rascunho. Esse escopo é diferente do conteúdo clínico persistido em prontuários, anamneses e formulários.

6. Fornecedores e compartilhamento

O compartilhamento é limitado ao necessário para cada função contratada:

  • WhatsApp e Evolution API, para receber e enviar mensagens;
  • DeepSeek, para processamento de texto; Groq, para áudio; OpenAI, para imagem;
  • Asaas, como fornecedor e subprocessador de pagamentos em real no fluxo novo; Stripe, como fornecedor e subprocessador de pagamentos em dólar, euro e do fluxo legado enquanto essa configuração permanecer ativa;
  • Resend, para e-mail transacional;
  • Google Calendar, somente quando a clínica habilita a integração;
  • infraestrutura de hospedagem, banco, filas e monitoramento necessária à operação;
  • autoridades ou terceiros quando houver obrigação legal ou exercício regular de direitos.

Esta Política não afirma que os provedores deixam de usar dados para treinamento, pois os contratos e termos atuais de cada fornecedor ainda precisam ser verificados e registrados antes de qualquer promessa desse tipo.

7. Transferências internacionais

Provedores de inteligência artificial, pagamento, e-mail ou infraestrutura podem processar dados fora do Brasil. A finalidade continua limitada à prestação da função contratada. A identificação dos destinos e do mecanismo jurídico aplicável deve acompanhar os contratos efetivamente adotados pela Operadora.

8. Retenção e eliminação

O sistema atual não aplica um prazo único de exclusão automática a todas as categorias persistidas. Os dados permanecem enquanto necessários para a conta e para a operação contratada e podem ser conservados depois do encerramento para segurança, auditoria, obrigação legal, prevenção de fraude ou exercício de direitos. Pedidos de eliminação são avaliados conforme a categoria, o papel de controlador ou operador e as hipóteses legais de conservação.

9. Segurança

Os controles verificados incluem hash de senha, criptografia AES-256-GCM de segredos e do conteúdo clínico indicado nesta Política, isolamento por tenant com políticas de banco, permissões por função, trilhas de auditoria, autenticação, limites de requisição e rechecagens antes de ações sensíveis.

Nenhum controle elimina todo risco. Suspeitas de incidente ou acesso indevido devem ser comunicadas pelo contato indicado ao final.

10. Direitos e solicitações

O titular pode solicitar confirmação e acesso, correção, informação sobre compartilhamento, portabilidade quando aplicável, oposição, revisão de decisões automatizadas, anonimização, bloqueio ou eliminação nos casos previstos e revogação do consentimento quando essa for a base usada.

Pedidos devem ser enviados ao e-mail de privacidade indicado abaixo. A Operadora pode solicitar informações necessárias para confirmar identidade e localizar o controlador responsável. Quando a clínica for a controladora, a Operadora prestará o auxílio técnico disponível para que ela responda.

11. Cookies e armazenamento local

As páginas usam cookies ou armazenamento local necessários para sessão, segurança, idioma e atribuição da visita ao cadastro. O identificador anônimo de aquisição não contém nome, e-mail, telefone nem conteúdo de paciente. Tecnologias opcionais de publicidade exigem avaliação e mecanismo de consentimento antes de serem ativadas.

12. Atualizações e contato

Esta Política pode ser atualizada para refletir mudanças legais, contratuais ou do serviço. A versão aparece no topo. O contato da Operadora e o canal para solicitações estão indicados abaixo.

Política de Privacidade | Bia