Bia
Política de Privacidade
Versão 2026-08-01
1. Identidade e escopo
A pessoa jurídica ou responsável legal identificado ao final deste documento, doravante Operadora, oferece o produto comercializado sob a marca Bia. Esta Política explica o tratamento de dados de representantes e integrantes das clínicas, clientes e pacientes atendidos por elas e visitantes das páginas públicas.
2. Papéis no tratamento
Para cadastro, contratação, cobrança, segurança, suporte e relacionamento com as clínicas, a Operadora decide as finalidades essenciais e atua como controladora. Para dados de clientes e pacientes inseridos ou recebidos por uma clínica, a clínica normalmente decide a finalidade e atua como controladora, enquanto a Operadora trata os dados para prestar o serviço na condição de operadora. O papel deve ser confirmado para cada operação concreta.
3. Dados tratados
- Conta e equipe: nome, clínica, e-mail, telefone informado, função, permissões, senha protegida por hash, sessões e registros de acesso.
- Operação da clínica: clientes, conversas, agenda, serviços, profissionais, preferências, notificações e integrações habilitadas.
- Dados clínicos: respostas de formulários e anamnese, registros de prontuário estético, fotos clínicas, termos e observações fornecidas pela clínica ou paciente.
- Mensagens: texto, áudio, imagem, metadados de entrega e histórico necessário ao atendimento pelo WhatsApp.
- Cobrança: plano, ciclo, moeda, valores, status e identificadores do provedor. Dados completos do cartão são coletados no ambiente do Asaas ou da Stripe e não são armazenados pelo sistema.
- Segurança e auditoria: endereço IP, identificadores de sessão, eventos de autenticação, ações administrativas e trilhas de auditoria.
- Visita e aquisição: identificador aleatório do navegador, origem da landing page e parâmetros UTM. O fluxo anônimo não recebe nome, e-mail, telefone ou conteúdo de paciente.
4. Finalidades
Os dados são tratados para criar e proteger contas, executar o contrato, operar a secretária e a agenda, processar pagamentos, entregar comunicações transacionais, prestar suporte, prevenir fraude, manter auditoria, medir o funil comercial e atender obrigações ou direitos aplicáveis.
Dados de saúde exigem fundamento jurídico próprio. A clínica deve definir e documentar a base legal aplicável ao seu atendimento e fornecer os avisos e consentimentos que a legislação exigir.
5. Inteligência artificial e conteúdo clínico
Usamos serviços de inteligência artificial contratados e pagos. O conteúdo clínico registrado no sistema — prontuários, fichas de anamnese e formulários — é criptografado e não é enviado a nenhum serviço externo. As mensagens trocadas no WhatsApp são processadas por esses serviços apenas para gerar a resposta, e os dados de cada clínica são isolados: nenhuma clínica acessa dados de outra.
O histórico recente de mensagens pode ser usado para gerar respostas, classificar a etapa da conversa e preparar continuidade do atendimento. Áudios podem ser enviados ao Groq para transcrição; imagens recebidas na conversa podem ser enviadas à OpenAI para interpretação; texto é processado pela DeepSeek na versão técnica auditada para este rascunho. Esse escopo é diferente do conteúdo clínico persistido em prontuários, anamneses e formulários.
6. Fornecedores e compartilhamento
O compartilhamento é limitado ao necessário para cada função contratada:
- WhatsApp e Evolution API, para receber e enviar mensagens;
- DeepSeek, para processamento de texto; Groq, para áudio; OpenAI, para imagem;
- Asaas, como fornecedor e subprocessador de pagamentos em real no fluxo novo; Stripe, como fornecedor e subprocessador de pagamentos em dólar, euro e do fluxo legado enquanto essa configuração permanecer ativa;
- Resend, para e-mail transacional;
- Google Calendar, somente quando a clínica habilita a integração;
- infraestrutura de hospedagem, banco, filas e monitoramento necessária à operação;
- autoridades ou terceiros quando houver obrigação legal ou exercício regular de direitos.
Esta Política não afirma que os provedores deixam de usar dados para treinamento, pois os contratos e termos atuais de cada fornecedor ainda precisam ser verificados e registrados antes de qualquer promessa desse tipo.
7. Transferências internacionais
Provedores de inteligência artificial, pagamento, e-mail ou infraestrutura podem processar dados fora do Brasil. A finalidade continua limitada à prestação da função contratada. A identificação dos destinos e do mecanismo jurídico aplicável deve acompanhar os contratos efetivamente adotados pela Operadora.
8. Retenção e eliminação
O sistema atual não aplica um prazo único de exclusão automática a todas as categorias persistidas. Os dados permanecem enquanto necessários para a conta e para a operação contratada e podem ser conservados depois do encerramento para segurança, auditoria, obrigação legal, prevenção de fraude ou exercício de direitos. Pedidos de eliminação são avaliados conforme a categoria, o papel de controlador ou operador e as hipóteses legais de conservação.
9. Segurança
Os controles verificados incluem hash de senha, criptografia AES-256-GCM de segredos e do conteúdo clínico indicado nesta Política, isolamento por tenant com políticas de banco, permissões por função, trilhas de auditoria, autenticação, limites de requisição e rechecagens antes de ações sensíveis.
Nenhum controle elimina todo risco. Suspeitas de incidente ou acesso indevido devem ser comunicadas pelo contato indicado ao final.
10. Direitos e solicitações
O titular pode solicitar confirmação e acesso, correção, informação sobre compartilhamento, portabilidade quando aplicável, oposição, revisão de decisões automatizadas, anonimização, bloqueio ou eliminação nos casos previstos e revogação do consentimento quando essa for a base usada.
Pedidos devem ser enviados ao e-mail de privacidade indicado abaixo. A Operadora pode solicitar informações necessárias para confirmar identidade e localizar o controlador responsável. Quando a clínica for a controladora, a Operadora prestará o auxílio técnico disponível para que ela responda.
11. Cookies e armazenamento local
As páginas usam cookies ou armazenamento local necessários para sessão, segurança, idioma e atribuição da visita ao cadastro. O identificador anônimo de aquisição não contém nome, e-mail, telefone nem conteúdo de paciente. Tecnologias opcionais de publicidade exigem avaliação e mecanismo de consentimento antes de serem ativadas.
12. Atualizações e contato
Esta Política pode ser atualizada para refletir mudanças legais, contratuais ou do serviço. A versão aparece no topo. O contato da Operadora e o canal para solicitações estão indicados abaixo.