Política de Privacidade

Como tratamos dados pessoais, inclusive dados de saúde, e os direitos dos titulares. Última revisão em 25 de setembro de 2026.

1. Quem somos

A plataforma WebbIA Clinical ("Plataforma") é disponibilizada por WebbIA™ Tech, de titularidade de 63.648.363 Rodrigo Figueiredo Guimaraes de Oliveira, inscrita no CNPJ sob nº 63.648.363/0001-58, com endereço na Rua Serafim Carlos, 43, Osvaldo Cruz, São Caetano do Sul – SP, CEP 09570-410 ("WebbIA").

Esta Política explica como a WebbIA trata dados pessoais no contexto da Plataforma, de seus serviços e canais de atendimento, e quais são os direitos dos titulares. Ela complementa os Termos de Uso, o Acordo de Tratamento de Dados Pessoais (Anexo I) e a Política de Segurança.

2. Dois papéis: quando somos Controladora e quando somos Operadora

A WebbIA é Controladora dos dados da relação com a clínica: cadastro dos usuários da conta, dados de contratação e cobrança, atendimento de suporte e registros técnicos de uso da Plataforma. Sobre esses dados, decidimos as finalidades e os meios do tratamento.

A WebbIA é Operadora dos dados que a clínica insere e trata na Plataforma: dados de pacientes, contatos, colaboradores, prontuários, conversas de WhatsApp e demais informações operacionais. Sobre esses dados, a clínica é a Controladora, define as finalidades e o fundamento legal, e a WebbIA trata-os apenas para prestar o serviço, conforme as instruções da clínica e o Acordo de Tratamento de Dados Pessoais.

3. Dados que tratamos como Controladora

  • Cadastro da conta: nome, e-mail, senha (armazenada com hash), papel na clínica e nome da clínica.
  • Contratação e cobrança: identificação do responsável, plano, status da assinatura e histórico de pagamentos. Os dados do cartão são informados diretamente ao fornecedor de pagamento e não passam pela WebbIA.
  • Suporte: conteúdo das mensagens trocadas pelos canais de atendimento.
  • Registros técnicos: endereço IP, identificadores de sessão e dispositivo, data e hora de acesso, eventos de segurança e erros da aplicação.

4. Dados que tratamos como Operadora, em nome da clínica

Conforme as funcionalidades utilizadas pela clínica, a Plataforma pode tratar:

  • Dados cadastrais e de contato de pacientes e responsáveis: nome, CPF, data de nascimento, telefone, e-mail, endereço, convênio.
  • Dados pessoais sensíveis de saúde: anamnese, histórico clínico, evoluções, procedimentos, consultas, exames, medicamentos, prontuários, dados de bioimpedância e, quando o recurso estiver ativo e o paciente tiver consentido, gravações e transcrições de consultas.
  • Comunicações: conversas de WhatsApp entre pacientes e a clínica, inclusive as conduzidas pelo atendente automatizado.
  • Dados financeiros do paciente: cobranças, pagamentos e notas fiscais de serviço emitidas pela clínica.
  • Dados de colaboradores da clínica convidados para a Plataforma.
  • Dados de crianças e adolescentes, quando atendidos pela clínica, sob responsabilidade da clínica e com o envolvimento dos responsáveis legais quando exigido.

5. Dados pessoais sensíveis (saúde)

A Plataforma foi construída para tratar dados de saúde. Como Operadora, a WebbIA trata esses dados exclusivamente para disponibilizar as funcionalidades contratadas pela clínica, sem determinar a finalidade clínica do tratamento.

Cabe à clínica, como Controladora, assegurar que o tratamento esteja amparado em uma das hipóteses do art. 11 da LGPD — por exemplo, a tutela da saúde em procedimento realizado por profissionais da área ou serviços de saúde, o cumprimento de obrigação legal ou regulatória, o exercício regular de direitos ou, quando aplicável, o consentimento específico e destacado do titular.

6. Para que usamos os dados

  • Criar, administrar e proteger contas; autenticar acessos e controlar permissões.
  • Disponibilizar as funcionalidades da Plataforma: agenda, recepção, prontuário, financeiro, documentos, notas fiscais, atendimento no WhatsApp e identidade visual.
  • Operar recursos de inteligência artificial solicitados pela clínica (atendente no WhatsApp, organização e sumarização de informações).
  • Enviar comunicações operacionais, como e-mails de redefinição de senha e avisos sobre a conta.
  • Processar a assinatura e cumprir obrigações contratuais, contábeis e fiscais.
  • Prestar suporte e responder a solicitações.
  • Prevenir fraudes, abusos, acessos não autorizados e incidentes de segurança; monitorar erros e desempenho.
  • Cumprir obrigações legais e regulatórias e atender determinações de autoridades competentes.

7. Bases legais

Como Controladora, tratamos dados com base na execução do contrato e de procedimentos preliminares (conta, assinatura, suporte), no cumprimento de obrigação legal ou regulatória (registros fiscais e contábeis), no exercício regular de direitos e no legítimo interesse (segurança, prevenção a fraudes e melhoria da Plataforma), sempre com avaliação do impacto sobre o titular. Quando uma finalidade depender de consentimento, ele será solicitado de forma específica.

Como Operadora, seguimos as bases legais definidas pela clínica, que é a responsável por identificá-las e documentá-las, inclusive para dados sensíveis (art. 11 da LGPD).

8. Inteligência artificial

Funcionalidades de inteligência artificial da Plataforma têm finalidade operacional e administrativa: atendimento e comunicação, classificação, organização e sumarização de informações e automação de tarefas. Elas não realizam diagnóstico nem decisão clínica e não substituem a avaliação de profissional habilitado, que permanece responsável por validar os resultados.

Não utilizamos os dados inseridos pelas clínicas — em especial dados de saúde — para treinar, desenvolver ou aperfeiçoar modelos de inteligência artificial de uso geral ou destinados a terceiros. Os fornecedores de modelos que utilizamos são contratados sob condição equivalente.

Quando uma funcionalidade automatizada puder produzir efeitos relevantes sobre o titular, ele pode solicitar a revisão por uma pessoa, diretamente à clínica ou pelos canais indicados nesta Política.

9. Com quem compartilhamos: suboperadores e destinatários

Utilizamos fornecedores especializados (suboperadores) para infraestrutura, armazenamento, processamento, comunicação, inteligência artificial, pagamento e monitoramento. Eles acessam dados somente na medida necessária para executar suas atividades e estão sujeitos a obrigações de proteção de dados compatíveis com as nossas. A lista atualizada é publicada no Acordo de Tratamento de Dados Pessoais e resumida abaixo:

  • Neon (Databank, Inc.): Banco de dados da plataforma (PostgreSQL gerenciado), com criptografia em repouso e histórico de recuperação. Localização: AWS, região São Paulo (sa-east-1), Brasil.
  • Vercel Inc.: Hospedagem da aplicação web e execução do servidor da plataforma. Localização: Estados Unidos (região padrão de execução) e rede de distribuição global.
  • Servidor virtual privado contratado pela WebbIA (quando ativado): Serviço de atendimento automatizado no WhatsApp e emissão de NFS-e. Localização: Provedor de nuvem informado nesta lista quando o serviço entrar em operação.
  • Anthropic, PBC: Modelos de inteligência artificial (atendente no WhatsApp e apoio operacional). Localização: Estados Unidos.
  • Meta Platforms, Inc. (WhatsApp Business Platform): Envio e recebimento de mensagens de WhatsApp pelo número da clínica. Localização: Estados Unidos e infraestrutura global da Meta.
  • Stripe, Inc.: Cobrança da assinatura da plataforma (paga pela clínica). Localização: Estados Unidos e União Europeia.
  • Resend, Inc.: Envio de e-mails transacionais (ex.: redefinição de senha). Localização: Estados Unidos.
  • Functional Software, Inc. (Sentry) (quando ativado): Monitoramento de erros da aplicação. Localização: Estados Unidos ou União Europeia, conforme configuração.
  • PostHog, Inc. (quando ativado): Métricas de uso da plataforma (desligado por padrão). Localização: União Europeia (Frankfurt).
  • Google LLC (Gemini) (quando ativado): Transcrição de áudio de consulta (recurso desligado por padrão). Localização: Estados Unidos.

10. Outros compartilhamentos

  • Por instrução da clínica: destinatários necessários à execução do serviço, como a prefeitura ao emitir uma nota fiscal de serviço ou o paciente ao receber uma mensagem ou documento.
  • Por obrigação legal, ordem judicial ou requisição de autoridade competente.
  • Para proteção de direitos, segurança e integridade da WebbIA, das clínicas, dos usuários ou de terceiros.
  • A WebbIA não vende dados pessoais nem os compartilha para fins de publicidade de terceiros.

11. Transferência internacional de dados

O banco de dados da Plataforma fica no Brasil (região São Paulo). Parte do processamento ocorre em fornecedores localizados fora do Brasil — em especial a execução da aplicação web, os modelos de inteligência artificial, a plataforma de mensagens do WhatsApp, o pagamento da assinatura e o envio de e-mails —, o que configura transferência internacional de dados pessoais.

Nessas transferências, a WebbIA adota os mecanismos previstos na LGPD e na regulamentação da Autoridade Nacional de Proteção de Dados (ANPD), como cláusulas-padrão contratuais, e escolhe fornecedores que oferecem garantias de proteção compatíveis com a legislação brasileira.

12. Retenção e exclusão

Os dados são mantidos pelo período necessário à prestação dos serviços e pelo período adicional exigido para cumprir obrigações legais e regulatórias, exercer direitos em processos administrativos ou judiciais ou atender outras hipóteses previstas na legislação.

Encerrada a assinatura, os dados da clínica ficam disponíveis para exportação por 30 dias e, depois, são eliminados da Plataforma, ressalvado o que precisar ser conservado por obrigação legal. Prontuários e demais registros de guarda obrigatória devem ser exportados e mantidos pela clínica pelos prazos legais.

Registros técnicos e de segurança são mantidos por período limitado, proporcional à sua finalidade.

13. Segurança da informação

Adotamos medidas técnicas e administrativas razoáveis e compatíveis com a natureza, a finalidade, o volume e o risco das operações, destinadas a proteger os dados contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou tratamento inadequado. Entre elas: criptografia em trânsito e em repouso, segregação lógica dos dados de cada clínica, controle de acesso por papéis, autenticação, registros de operações, monitoramento e cópias de segurança.

As medidas estão detalhadas na Política de Segurança. Nenhum sistema é imune a riscos; por isso contamos também com a colaboração dos usuários, que devem proteger suas credenciais e comunicar acessos suspeitos.

14. Incidentes de segurança

Ao tomar conhecimento de incidente de segurança que possa afetar dados pessoais, a WebbIA avalia o evento, adota medidas de contenção e mitigação e comunica, sem demora injustificada, a clínica afetada (quando atuamos como Operadora) ou os titulares e a ANPD (quando atuamos como Controladora), nos termos da legislação e da regulamentação da ANPD.

15. Cookies e tecnologias similares

A Plataforma utiliza cookies e armazenamento local estritamente necessários para autenticação, manutenção de sessão, segurança e funcionamento — que não dependem de consentimento. Quando recursos de métricas de uso estiverem ativos, eles não coletam conteúdo clínico e são configurados com respeito à privacidade; finalidades que dependam de consentimento serão apresentadas para escolha do usuário.

16. Direitos dos titulares

Nos termos da LGPD, o titular pode solicitar, conforme aplicável:

  • Confirmação da existência de tratamento e acesso aos dados.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
  • Portabilidade dos dados, observada a regulamentação aplicável.
  • Informação sobre os compartilhamentos realizados.
  • Informação sobre a possibilidade de não fornecer consentimento e suas consequências, e revogação do consentimento, quando essa for a base legal.
  • Revisão de decisões tomadas unicamente com base em tratamento automatizado.
  • Oposição a tratamento realizado com fundamento em outra base legal, em caso de descumprimento da LGPD.

17. Como exercer seus direitos

Solicitações podem ser enviadas para contato@webbiatech.com.br. Para proteger a privacidade, podemos pedir informações adicionais para confirmar a identidade do solicitante.

Se você é paciente ou contato de uma clínica que usa a Plataforma, a clínica é a Controladora dos seus dados: dirija a solicitação a ela. A WebbIA disponibiliza à clínica os mecanismos técnicos para atender a pedidos de acesso, correção, eliminação e portabilidade e presta o suporte necessário dentro dos limites de sua atuação como Operadora.

18. Encarregado (DPO)

O encarregado pelo tratamento de dados pessoais da WebbIA é Rodrigo Figueiredo Guimaraes de Oliveira. Contato: contato@webbiatech.com.br.

19. Alterações desta Política

Esta Política pode ser atualizada para refletir mudanças nos serviços, nas práticas de tratamento, na legislação ou na infraestrutura. A versão vigente fica publicada na Plataforma com a data de atualização, e alterações relevantes são comunicadas pelos canais disponíveis.

Política de Privacidade · WebbIA Clinical