Política de Privacidade
Como tratamos dados pessoais, inclusive dados de saúde, e os direitos dos titulares. Última revisão em 25 de setembro de 2026.
1. Quem somos
A plataforma WebbIA Clinical ("Plataforma") é disponibilizada por WebbIA™ Tech, de titularidade de 63.648.363 Rodrigo Figueiredo Guimaraes de Oliveira, inscrita no CNPJ sob nº 63.648.363/0001-58, com endereço na Rua Serafim Carlos, 43, Osvaldo Cruz, São Caetano do Sul – SP, CEP 09570-410 ("WebbIA").
Esta Política explica como a WebbIA trata dados pessoais no contexto da Plataforma, de seus serviços e canais de atendimento, e quais são os direitos dos titulares. Ela complementa os Termos de Uso, o Acordo de Tratamento de Dados Pessoais (Anexo I) e a Política de Segurança.
2. Dois papéis: quando somos Controladora e quando somos Operadora
A WebbIA é Controladora dos dados da relação com a clínica: cadastro dos usuários da conta, dados de contratação e cobrança, atendimento de suporte e registros técnicos de uso da Plataforma. Sobre esses dados, decidimos as finalidades e os meios do tratamento.
A WebbIA é Operadora dos dados que a clínica insere e trata na Plataforma: dados de pacientes, contatos, colaboradores, prontuários, conversas de WhatsApp e demais informações operacionais. Sobre esses dados, a clínica é a Controladora, define as finalidades e o fundamento legal, e a WebbIA trata-os apenas para prestar o serviço, conforme as instruções da clínica e o Acordo de Tratamento de Dados Pessoais.
3. Dados que tratamos como Controladora
- Cadastro da conta: nome, e-mail, senha (armazenada com hash), papel na clínica e nome da clínica.
- Contratação e cobrança: identificação do responsável, plano, status da assinatura e histórico de pagamentos. Os dados do cartão são informados diretamente ao fornecedor de pagamento e não passam pela WebbIA.
- Suporte: conteúdo das mensagens trocadas pelos canais de atendimento.
- Registros técnicos: endereço IP, identificadores de sessão e dispositivo, data e hora de acesso, eventos de segurança e erros da aplicação.
4. Dados que tratamos como Operadora, em nome da clínica
Conforme as funcionalidades utilizadas pela clínica, a Plataforma pode tratar:
- Dados cadastrais e de contato de pacientes e responsáveis: nome, CPF, data de nascimento, telefone, e-mail, endereço, convênio.
- Dados pessoais sensíveis de saúde: anamnese, histórico clínico, evoluções, procedimentos, consultas, exames, medicamentos, prontuários, dados de bioimpedância e, quando o recurso estiver ativo e o paciente tiver consentido, gravações e transcrições de consultas.
- Comunicações: conversas de WhatsApp entre pacientes e a clínica, inclusive as conduzidas pelo atendente automatizado.
- Dados financeiros do paciente: cobranças, pagamentos e notas fiscais de serviço emitidas pela clínica.
- Dados de colaboradores da clínica convidados para a Plataforma.
- Dados de crianças e adolescentes, quando atendidos pela clínica, sob responsabilidade da clínica e com o envolvimento dos responsáveis legais quando exigido.
5. Dados pessoais sensíveis (saúde)
A Plataforma foi construída para tratar dados de saúde. Como Operadora, a WebbIA trata esses dados exclusivamente para disponibilizar as funcionalidades contratadas pela clínica, sem determinar a finalidade clínica do tratamento.
Cabe à clínica, como Controladora, assegurar que o tratamento esteja amparado em uma das hipóteses do art. 11 da LGPD — por exemplo, a tutela da saúde em procedimento realizado por profissionais da área ou serviços de saúde, o cumprimento de obrigação legal ou regulatória, o exercício regular de direitos ou, quando aplicável, o consentimento específico e destacado do titular.
6. Para que usamos os dados
- Criar, administrar e proteger contas; autenticar acessos e controlar permissões.
- Disponibilizar as funcionalidades da Plataforma: agenda, recepção, prontuário, financeiro, documentos, notas fiscais, atendimento no WhatsApp e identidade visual.
- Operar recursos de inteligência artificial solicitados pela clínica (atendente no WhatsApp, organização e sumarização de informações).
- Enviar comunicações operacionais, como e-mails de redefinição de senha e avisos sobre a conta.
- Processar a assinatura e cumprir obrigações contratuais, contábeis e fiscais.
- Prestar suporte e responder a solicitações.
- Prevenir fraudes, abusos, acessos não autorizados e incidentes de segurança; monitorar erros e desempenho.
- Cumprir obrigações legais e regulatórias e atender determinações de autoridades competentes.
7. Bases legais
Como Controladora, tratamos dados com base na execução do contrato e de procedimentos preliminares (conta, assinatura, suporte), no cumprimento de obrigação legal ou regulatória (registros fiscais e contábeis), no exercício regular de direitos e no legítimo interesse (segurança, prevenção a fraudes e melhoria da Plataforma), sempre com avaliação do impacto sobre o titular. Quando uma finalidade depender de consentimento, ele será solicitado de forma específica.
Como Operadora, seguimos as bases legais definidas pela clínica, que é a responsável por identificá-las e documentá-las, inclusive para dados sensíveis (art. 11 da LGPD).
8. Inteligência artificial
Funcionalidades de inteligência artificial da Plataforma têm finalidade operacional e administrativa: atendimento e comunicação, classificação, organização e sumarização de informações e automação de tarefas. Elas não realizam diagnóstico nem decisão clínica e não substituem a avaliação de profissional habilitado, que permanece responsável por validar os resultados.
Não utilizamos os dados inseridos pelas clínicas — em especial dados de saúde — para treinar, desenvolver ou aperfeiçoar modelos de inteligência artificial de uso geral ou destinados a terceiros. Os fornecedores de modelos que utilizamos são contratados sob condição equivalente.
Quando uma funcionalidade automatizada puder produzir efeitos relevantes sobre o titular, ele pode solicitar a revisão por uma pessoa, diretamente à clínica ou pelos canais indicados nesta Política.
9. Com quem compartilhamos: suboperadores e destinatários
Utilizamos fornecedores especializados (suboperadores) para infraestrutura, armazenamento, processamento, comunicação, inteligência artificial, pagamento e monitoramento. Eles acessam dados somente na medida necessária para executar suas atividades e estão sujeitos a obrigações de proteção de dados compatíveis com as nossas. A lista atualizada é publicada no Acordo de Tratamento de Dados Pessoais e resumida abaixo:
- Neon (Databank, Inc.): Banco de dados da plataforma (PostgreSQL gerenciado), com criptografia em repouso e histórico de recuperação. Localização: AWS, região São Paulo (sa-east-1), Brasil.
- Vercel Inc.: Hospedagem da aplicação web e execução do servidor da plataforma. Localização: Estados Unidos (região padrão de execução) e rede de distribuição global.
- Servidor virtual privado contratado pela WebbIA (quando ativado): Serviço de atendimento automatizado no WhatsApp e emissão de NFS-e. Localização: Provedor de nuvem informado nesta lista quando o serviço entrar em operação.
- Anthropic, PBC: Modelos de inteligência artificial (atendente no WhatsApp e apoio operacional). Localização: Estados Unidos.
- Meta Platforms, Inc. (WhatsApp Business Platform): Envio e recebimento de mensagens de WhatsApp pelo número da clínica. Localização: Estados Unidos e infraestrutura global da Meta.
- Stripe, Inc.: Cobrança da assinatura da plataforma (paga pela clínica). Localização: Estados Unidos e União Europeia.
- Resend, Inc.: Envio de e-mails transacionais (ex.: redefinição de senha). Localização: Estados Unidos.
- Functional Software, Inc. (Sentry) (quando ativado): Monitoramento de erros da aplicação. Localização: Estados Unidos ou União Europeia, conforme configuração.
- PostHog, Inc. (quando ativado): Métricas de uso da plataforma (desligado por padrão). Localização: União Europeia (Frankfurt).
- Google LLC (Gemini) (quando ativado): Transcrição de áudio de consulta (recurso desligado por padrão). Localização: Estados Unidos.
10. Outros compartilhamentos
- Por instrução da clínica: destinatários necessários à execução do serviço, como a prefeitura ao emitir uma nota fiscal de serviço ou o paciente ao receber uma mensagem ou documento.
- Por obrigação legal, ordem judicial ou requisição de autoridade competente.
- Para proteção de direitos, segurança e integridade da WebbIA, das clínicas, dos usuários ou de terceiros.
- A WebbIA não vende dados pessoais nem os compartilha para fins de publicidade de terceiros.
11. Transferência internacional de dados
O banco de dados da Plataforma fica no Brasil (região São Paulo). Parte do processamento ocorre em fornecedores localizados fora do Brasil — em especial a execução da aplicação web, os modelos de inteligência artificial, a plataforma de mensagens do WhatsApp, o pagamento da assinatura e o envio de e-mails —, o que configura transferência internacional de dados pessoais.
Nessas transferências, a WebbIA adota os mecanismos previstos na LGPD e na regulamentação da Autoridade Nacional de Proteção de Dados (ANPD), como cláusulas-padrão contratuais, e escolhe fornecedores que oferecem garantias de proteção compatíveis com a legislação brasileira.
12. Retenção e exclusão
Os dados são mantidos pelo período necessário à prestação dos serviços e pelo período adicional exigido para cumprir obrigações legais e regulatórias, exercer direitos em processos administrativos ou judiciais ou atender outras hipóteses previstas na legislação.
Encerrada a assinatura, os dados da clínica ficam disponíveis para exportação por 30 dias e, depois, são eliminados da Plataforma, ressalvado o que precisar ser conservado por obrigação legal. Prontuários e demais registros de guarda obrigatória devem ser exportados e mantidos pela clínica pelos prazos legais.
Registros técnicos e de segurança são mantidos por período limitado, proporcional à sua finalidade.
13. Segurança da informação
Adotamos medidas técnicas e administrativas razoáveis e compatíveis com a natureza, a finalidade, o volume e o risco das operações, destinadas a proteger os dados contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou tratamento inadequado. Entre elas: criptografia em trânsito e em repouso, segregação lógica dos dados de cada clínica, controle de acesso por papéis, autenticação, registros de operações, monitoramento e cópias de segurança.
As medidas estão detalhadas na Política de Segurança. Nenhum sistema é imune a riscos; por isso contamos também com a colaboração dos usuários, que devem proteger suas credenciais e comunicar acessos suspeitos.
14. Incidentes de segurança
Ao tomar conhecimento de incidente de segurança que possa afetar dados pessoais, a WebbIA avalia o evento, adota medidas de contenção e mitigação e comunica, sem demora injustificada, a clínica afetada (quando atuamos como Operadora) ou os titulares e a ANPD (quando atuamos como Controladora), nos termos da legislação e da regulamentação da ANPD.
15. Cookies e tecnologias similares
A Plataforma utiliza cookies e armazenamento local estritamente necessários para autenticação, manutenção de sessão, segurança e funcionamento — que não dependem de consentimento. Quando recursos de métricas de uso estiverem ativos, eles não coletam conteúdo clínico e são configurados com respeito à privacidade; finalidades que dependam de consentimento serão apresentadas para escolha do usuário.
16. Direitos dos titulares
Nos termos da LGPD, o titular pode solicitar, conforme aplicável:
- Confirmação da existência de tratamento e acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
- Portabilidade dos dados, observada a regulamentação aplicável.
- Informação sobre os compartilhamentos realizados.
- Informação sobre a possibilidade de não fornecer consentimento e suas consequências, e revogação do consentimento, quando essa for a base legal.
- Revisão de decisões tomadas unicamente com base em tratamento automatizado.
- Oposição a tratamento realizado com fundamento em outra base legal, em caso de descumprimento da LGPD.
17. Como exercer seus direitos
Solicitações podem ser enviadas para contato@webbiatech.com.br. Para proteger a privacidade, podemos pedir informações adicionais para confirmar a identidade do solicitante.
Se você é paciente ou contato de uma clínica que usa a Plataforma, a clínica é a Controladora dos seus dados: dirija a solicitação a ela. A WebbIA disponibiliza à clínica os mecanismos técnicos para atender a pedidos de acesso, correção, eliminação e portabilidade e presta o suporte necessário dentro dos limites de sua atuação como Operadora.
18. Encarregado (DPO)
O encarregado pelo tratamento de dados pessoais da WebbIA é Rodrigo Figueiredo Guimaraes de Oliveira. Contato: contato@webbiatech.com.br.
19. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças nos serviços, nas práticas de tratamento, na legislação ou na infraestrutura. A versão vigente fica publicada na Plataforma com a data de atualização, e alterações relevantes são comunicadas pelos canais disponíveis.