← Voltar à Bia

Bia

Política de Privacidade

Versão 2026-08-01

1. Identidade e âmbito

A pessoa coletiva ou representante legal identificado no final deste documento, doravante Operadora, disponibiliza o produto comercializado sob a marca Bia. Esta Política explica o tratamento de dados de representantes e membros das clínicas, clientes e pacientes por elas atendidos e visitantes das páginas públicas.

2. Papéis no tratamento

Para registo, contratação, faturação, segurança, suporte e relação com as clínicas, a Operadora decide as finalidades essenciais e atua como responsável pelo tratamento. Para dados de clientes e pacientes inseridos ou recebidos por uma clínica, a clínica normalmente decide a finalidade e atua como responsável, enquanto a Operadora trata os dados para prestar o serviço na qualidade de subcontratante. O papel deve ser confirmado para cada operação concreta.

3. Dados tratados

  • Conta e equipa: nome, clínica, e-mail, telefone indicado, função, permissões, palavra-passe protegida por hash, sessões e registos de acesso.
  • Operação da clínica: clientes, conversas, agenda, serviços, profissionais, preferências, notificações e integrações ativadas.
  • Dados clínicos: respostas de formulários e anamnese, registos de processo estético, fotografias clínicas, termos e observações fornecidas pela clínica ou pelo paciente.
  • Mensagens: texto, áudio, imagem, metadados de entrega e histórico necessário ao atendimento pelo WhatsApp.
  • Faturação: plano, ciclo, moeda, valores, estado e identificadores do fornecedor. Os dados completos do cartão são recolhidos no ambiente da Asaas ou da Stripe e não são armazenados pelo sistema.
  • Segurança e auditoria: endereço IP, identificadores de sessão, eventos de autenticação, ações administrativas e registos de auditoria.
  • Visita e aquisição: identificador aleatório do navegador, origem da landing page e parâmetros UTM. O fluxo anónimo não recebe nome, e-mail, telefone ou conteúdo de paciente.

4. Finalidades

Os dados são tratados para criar e proteger contas, executar o contrato, operar a secretária e a agenda, processar pagamentos, entregar comunicações transacionais, prestar suporte, prevenir fraude, manter auditoria, medir o funil comercial e cumprir obrigações ou exercer direitos aplicáveis.

Os dados de saúde exigem fundamento jurídico próprio. A clínica deve definir e documentar a base legal aplicável ao seu atendimento e fornecer os avisos e consentimentos exigidos pela legislação.

5. Inteligência artificial e conteúdo clínico

Utilizamos serviços de inteligência artificial contratados e pagos. O conteúdo clínico registado no sistema — processos, fichas de anamnese e formulários — é cifrado e não é enviado para nenhum serviço externo. As mensagens trocadas no WhatsApp são processadas por esses serviços apenas para gerar a resposta, e os dados de cada clínica estão isolados: nenhuma clínica acede aos dados de outra.

O histórico recente de mensagens pode ser utilizado para gerar respostas, classificar a fase da conversa e preparar a continuidade do atendimento. Os áudios podem ser enviados para a Groq para transcrição; as imagens recebidas na conversa podem ser enviadas para a OpenAI para interpretação; o texto é processado pela DeepSeek na versão técnica auditada para este rascunho. Este âmbito é diferente do conteúdo clínico persistente em processos, anamneses e formulários.

6. Fornecedores e partilha

A partilha limita-se ao necessário para cada função contratada:

  • WhatsApp e Evolution API, para receber e enviar mensagens;
  • DeepSeek, para processamento de texto; Groq, para áudio; OpenAI, para imagens;
  • Asaas, como fornecedor e subcontratante de pagamentos em reais no fluxo novo; Stripe, como fornecedor e subcontratante de pagamentos em dólares, euros e do fluxo antigo enquanto esta configuração permanecer ativa;
  • Resend, para e-mail transacional;
  • Google Calendar, apenas quando a clínica ativa a integração;
  • infraestrutura de alojamento, base de dados, filas e monitorização necessária à operação;
  • autoridades ou terceiros quando existir obrigação legal ou exercício regular de direitos.

Esta Política não afirma que os fornecedores deixam de utilizar dados para treino, pois os contratos e termos atuais de cada fornecedor ainda precisam de ser verificados e registados antes de qualquer promessa desse tipo.

7. Transferências internacionais

Os fornecedores de inteligência artificial, pagamentos, e-mail ou infraestrutura podem tratar dados fora do Brasil. A finalidade continua limitada à prestação da função contratada. A identificação dos destinos e do mecanismo jurídico aplicável deve acompanhar os contratos efetivamente adotados pela Operadora.

8. Retenção e eliminação

O sistema atual não aplica um prazo único de eliminação automática a todas as categorias persistentes. Os dados permanecem enquanto forem necessários para a conta e para a operação contratada e podem ser conservados depois do encerramento para segurança, auditoria, obrigação legal, prevenção de fraude ou exercício de direitos. Os pedidos de eliminação são avaliados segundo a categoria, o papel de responsável ou subcontratante e as hipóteses legais de conservação.

9. Segurança

Os controlos verificados incluem hash de palavra-passe, cifragem AES-256-GCM de segredos e do conteúdo clínico indicado nesta Política, isolamento por tenant com políticas de base de dados, permissões por função, registos de auditoria, autenticação, limites de pedidos e novas verificações antes de ações sensíveis.

Nenhum controlo elimina todo o risco. Suspeitas de incidente ou acesso indevido devem ser comunicadas através do contacto indicado no final.

10. Direitos e pedidos

O titular pode solicitar confirmação e acesso, correção, informação sobre partilha, portabilidade quando aplicável, oposição, revisão de decisões automatizadas, anonimização, bloqueio ou eliminação nos casos previstos e revogação do consentimento quando essa for a base utilizada.

Os pedidos devem ser enviados para o e-mail de privacidade indicado abaixo. A Operadora pode solicitar as informações necessárias para confirmar a identidade e localizar o responsável pelo tratamento. Quando a clínica for a responsável, a Operadora prestará o apoio técnico disponível para que responda.

11. Cookies e armazenamento local

As páginas utilizam cookies ou armazenamento local necessários para sessão, segurança, idioma e atribuição da visita ao registo. O identificador anónimo de aquisição não contém nome, e-mail, telefone nem conteúdo de paciente. Tecnologias opcionais de publicidade exigem avaliação e mecanismo de consentimento antes de serem ativadas.

12. Atualizações e contacto

Esta Política pode ser atualizada para refletir alterações legais, contratuais ou do serviço. A versão aparece no topo. O contacto da Operadora e o canal para pedidos estão indicados abaixo.

Política de Privacidade | Bia