Bia
Política de Privacidade
Versão 2026-08-01
1. Identidade e âmbito
A pessoa coletiva ou representante legal identificado no final deste documento, doravante Operadora, disponibiliza o produto comercializado sob a marca Bia. Esta Política explica o tratamento de dados de representantes e membros das clínicas, clientes e pacientes por elas atendidos e visitantes das páginas públicas.
2. Papéis no tratamento
Para registo, contratação, faturação, segurança, suporte e relação com as clínicas, a Operadora decide as finalidades essenciais e atua como responsável pelo tratamento. Para dados de clientes e pacientes inseridos ou recebidos por uma clínica, a clínica normalmente decide a finalidade e atua como responsável, enquanto a Operadora trata os dados para prestar o serviço na qualidade de subcontratante. O papel deve ser confirmado para cada operação concreta.
3. Dados tratados
- Conta e equipa: nome, clínica, e-mail, telefone indicado, função, permissões, palavra-passe protegida por hash, sessões e registos de acesso.
- Operação da clínica: clientes, conversas, agenda, serviços, profissionais, preferências, notificações e integrações ativadas.
- Dados clínicos: respostas de formulários e anamnese, registos de processo estético, fotografias clínicas, termos e observações fornecidas pela clínica ou pelo paciente.
- Mensagens: texto, áudio, imagem, metadados de entrega e histórico necessário ao atendimento pelo WhatsApp.
- Faturação: plano, ciclo, moeda, valores, estado e identificadores do fornecedor. Os dados completos do cartão são recolhidos no ambiente da Asaas ou da Stripe e não são armazenados pelo sistema.
- Segurança e auditoria: endereço IP, identificadores de sessão, eventos de autenticação, ações administrativas e registos de auditoria.
- Visita e aquisição: identificador aleatório do navegador, origem da landing page e parâmetros UTM. O fluxo anónimo não recebe nome, e-mail, telefone ou conteúdo de paciente.
4. Finalidades
Os dados são tratados para criar e proteger contas, executar o contrato, operar a secretária e a agenda, processar pagamentos, entregar comunicações transacionais, prestar suporte, prevenir fraude, manter auditoria, medir o funil comercial e cumprir obrigações ou exercer direitos aplicáveis.
Os dados de saúde exigem fundamento jurídico próprio. A clínica deve definir e documentar a base legal aplicável ao seu atendimento e fornecer os avisos e consentimentos exigidos pela legislação.
5. Inteligência artificial e conteúdo clínico
Utilizamos serviços de inteligência artificial contratados e pagos. O conteúdo clínico registado no sistema — processos, fichas de anamnese e formulários — é cifrado e não é enviado para nenhum serviço externo. As mensagens trocadas no WhatsApp são processadas por esses serviços apenas para gerar a resposta, e os dados de cada clínica estão isolados: nenhuma clínica acede aos dados de outra.
O histórico recente de mensagens pode ser utilizado para gerar respostas, classificar a fase da conversa e preparar a continuidade do atendimento. Os áudios podem ser enviados para a Groq para transcrição; as imagens recebidas na conversa podem ser enviadas para a OpenAI para interpretação; o texto é processado pela DeepSeek na versão técnica auditada para este rascunho. Este âmbito é diferente do conteúdo clínico persistente em processos, anamneses e formulários.
6. Fornecedores e partilha
A partilha limita-se ao necessário para cada função contratada:
- WhatsApp e Evolution API, para receber e enviar mensagens;
- DeepSeek, para processamento de texto; Groq, para áudio; OpenAI, para imagens;
- Asaas, como fornecedor e subcontratante de pagamentos em reais no fluxo novo; Stripe, como fornecedor e subcontratante de pagamentos em dólares, euros e do fluxo antigo enquanto esta configuração permanecer ativa;
- Resend, para e-mail transacional;
- Google Calendar, apenas quando a clínica ativa a integração;
- infraestrutura de alojamento, base de dados, filas e monitorização necessária à operação;
- autoridades ou terceiros quando existir obrigação legal ou exercício regular de direitos.
Esta Política não afirma que os fornecedores deixam de utilizar dados para treino, pois os contratos e termos atuais de cada fornecedor ainda precisam de ser verificados e registados antes de qualquer promessa desse tipo.
7. Transferências internacionais
Os fornecedores de inteligência artificial, pagamentos, e-mail ou infraestrutura podem tratar dados fora do Brasil. A finalidade continua limitada à prestação da função contratada. A identificação dos destinos e do mecanismo jurídico aplicável deve acompanhar os contratos efetivamente adotados pela Operadora.
8. Retenção e eliminação
O sistema atual não aplica um prazo único de eliminação automática a todas as categorias persistentes. Os dados permanecem enquanto forem necessários para a conta e para a operação contratada e podem ser conservados depois do encerramento para segurança, auditoria, obrigação legal, prevenção de fraude ou exercício de direitos. Os pedidos de eliminação são avaliados segundo a categoria, o papel de responsável ou subcontratante e as hipóteses legais de conservação.
9. Segurança
Os controlos verificados incluem hash de palavra-passe, cifragem AES-256-GCM de segredos e do conteúdo clínico indicado nesta Política, isolamento por tenant com políticas de base de dados, permissões por função, registos de auditoria, autenticação, limites de pedidos e novas verificações antes de ações sensíveis.
Nenhum controlo elimina todo o risco. Suspeitas de incidente ou acesso indevido devem ser comunicadas através do contacto indicado no final.
10. Direitos e pedidos
O titular pode solicitar confirmação e acesso, correção, informação sobre partilha, portabilidade quando aplicável, oposição, revisão de decisões automatizadas, anonimização, bloqueio ou eliminação nos casos previstos e revogação do consentimento quando essa for a base utilizada.
Os pedidos devem ser enviados para o e-mail de privacidade indicado abaixo. A Operadora pode solicitar as informações necessárias para confirmar a identidade e localizar o responsável pelo tratamento. Quando a clínica for a responsável, a Operadora prestará o apoio técnico disponível para que responda.
11. Cookies e armazenamento local
As páginas utilizam cookies ou armazenamento local necessários para sessão, segurança, idioma e atribuição da visita ao registo. O identificador anónimo de aquisição não contém nome, e-mail, telefone nem conteúdo de paciente. Tecnologias opcionais de publicidade exigem avaliação e mecanismo de consentimento antes de serem ativadas.
12. Atualizações e contacto
Esta Política pode ser atualizada para refletir alterações legais, contratuais ou do serviço. A versão aparece no topo. O contacto da Operadora e o canal para pedidos estão indicados abaixo.