Anexo I — Acordo de Tratamento de Dados Pessoais

A relação Controlador (clínica) e Operador (WebbIA), suboperadores, segurança e incidentes. Última revisão em 25 de setembro de 2026.

1. Objeto e vigência

Este Acordo regula o tratamento de dados pessoais realizado pela WebbIA ("Operadora") em nome do CONTRATANTE ("Controlador") por meio da plataforma WebbIA Clinical, em cumprimento à Lei nº 13.709/2018 (LGPD). Ele integra os Termos de Uso e prevalece sobre eles no que se refere a proteção de dados.

O Acordo vigora enquanto a Operadora tratar dados pessoais em nome do Controlador, inclusive durante o período de exportação e eliminação após o encerramento da assinatura.

2. Natureza e finalidade do tratamento

Natureza: coleta, armazenamento, organização, consulta, uso, transmissão, processamento por inteligência artificial, cópia de segurança e eliminação, conforme as funcionalidades utilizadas.

Finalidade: exclusivamente a prestação dos serviços da Plataforma ao Controlador — gestão de agenda, recepção, prontuário, financeiro do paciente, documentos, notas fiscais de serviço, atendimento automatizado no WhatsApp e identidade visual da clínica.

3. Categorias de titulares

  • Pacientes e seus responsáveis legais.
  • Contatos e potenciais pacientes que interagem com a clínica pelo WhatsApp ou por formulários públicos.
  • Colaboradores e profissionais da clínica com acesso à Plataforma.
  • Fornecedores da clínica cadastrados na Plataforma.

4. Categorias de dados e dados sensíveis

Conforme as funcionalidades utilizadas:

  • Cadastro e contato (dado pessoal, art. 7º): nome, CPF, data de nascimento, telefone, e-mail, endereço, convênio.
  • Comunicações (dado pessoal, podendo conter dado sensível conforme o conteúdo): mensagens de WhatsApp e histórico de atendimento.
  • Saúde (dado sensível, art. 11): anamnese, histórico clínico, evoluções, procedimentos, consultas, exames, medicamentos, prontuários, bioimpedância e, quando ativo, gravação e transcrição de consultas.
  • Financeiro do paciente (dado pessoal): cobranças, pagamentos e notas fiscais.
  • Colaboradores (dado pessoal): nome, e-mail, papel e função.
  • Registros de uso (dado pessoal): identificadores de sessão, IP, data e hora e eventos, para segurança e auditoria.

5. Instruções do Controlador

A Operadora trata os dados somente conforme as instruções documentadas do Controlador, que se materializam nestes Termos, nas configurações da Plataforma e no uso das funcionalidades pelos usuários autorizados do Controlador.

Se a Operadora entender que uma instrução viola a LGPD ou outra norma, informará o Controlador antes de executá-la, salvo se a lei proibir a comunicação.

O Controlador declara que possui fundamento legal para o tratamento dos dados que insere, inclusive para os dados sensíveis (art. 11 da LGPD), e que informa os titulares sobre o tratamento conforme a lei.

6. Obrigações da Operadora

  • Tratar os dados apenas para as finalidades deste Acordo e conforme as instruções do Controlador.
  • Não utilizar os dados para finalidades próprias, em especial para treinar, desenvolver ou aperfeiçoar modelos de inteligência artificial de uso geral ou destinados a terceiros.
  • Garantir que as pessoas autorizadas a tratar os dados estejam sujeitas a dever de confidencialidade.
  • Adotar as medidas de segurança da cláusula 8 e da Política de Segurança.
  • Respeitar as condições de contratação de suboperadores (cláusula 7).
  • Auxiliar o Controlador no atendimento aos direitos dos titulares (cláusula 10) e em avaliações de impacto, quando razoavelmente necessário.
  • Comunicar incidentes de segurança conforme a cláusula 9.
  • Eliminar ou devolver os dados ao fim do tratamento (cláusula 12).
  • Disponibilizar as informações necessárias para demonstrar o cumprimento deste Acordo (cláusula 11).

7. Suboperadores

O Controlador autoriza a Operadora a utilizar os suboperadores listados abaixo para armazenamento, infraestrutura, processamento, comunicação, inteligência artificial, pagamento, monitoramento e segurança. Os suboperadores acessam os dados somente na medida necessária à execução dos serviços e estão sujeitos a obrigações de proteção de dados compatíveis com as assumidas pela Operadora, que permanece responsável perante o Controlador pelo desempenho deles.

A Operadora comunica com antecedência mínima de 15 dias a inclusão ou substituição de suboperadores, pela publicação desta lista atualizada e pelos canais da Plataforma. O Controlador pode se opor por motivo razoável relacionado à proteção de dados; não havendo solução, poderá encerrar a assinatura sem ônus adicional.

Lista vigente de suboperadores:

  • Neon (Databank, Inc.) — Finalidade: Banco de dados da plataforma (PostgreSQL gerenciado), com criptografia em repouso e histórico de recuperação. Dados: Todos os dados inseridos na plataforma, inclusive dados de saúde. Segredos de integração ficam cifrados pela própria WebbIA antes de serem gravados. Localização: AWS, região São Paulo (sa-east-1), Brasil.
  • Vercel Inc. — Finalidade: Hospedagem da aplicação web e execução do servidor da plataforma. Dados: Dados em trânsito e em processamento durante o uso da plataforma; registros técnicos de acesso. Localização: Estados Unidos (região padrão de execução) e rede de distribuição global.
  • Servidor virtual privado contratado pela WebbIA (quando ativado) — Finalidade: Serviço de atendimento automatizado no WhatsApp e emissão de NFS-e. Dados: Conversas de WhatsApp, dados fiscais da clínica e certificado digital (cifrado). Localização: Provedor de nuvem informado nesta lista quando o serviço entrar em operação.
  • Anthropic, PBC — Finalidade: Modelos de inteligência artificial (atendente no WhatsApp e apoio operacional). Dados: Conteúdo enviado para processamento (mensagens e textos). O fornecedor não utiliza dados recebidos pela API para treinar seus modelos. Localização: Estados Unidos.
  • Meta Platforms, Inc. (WhatsApp Business Platform) — Finalidade: Envio e recebimento de mensagens de WhatsApp pelo número da clínica. Dados: Números de telefone e conteúdo das mensagens trocadas. Localização: Estados Unidos e infraestrutura global da Meta.
  • Stripe, Inc. — Finalidade: Cobrança da assinatura da plataforma (paga pela clínica). Dados: Dados do responsável pela conta e do meio de pagamento. Os dados do cartão são informados diretamente ao Stripe e não passam pela WebbIA. Localização: Estados Unidos e União Europeia.
  • Resend, Inc. — Finalidade: Envio de e-mails transacionais (ex.: redefinição de senha). Dados: Nome e e-mail do destinatário; conteúdo da mensagem. Localização: Estados Unidos.
  • Functional Software, Inc. (Sentry) (quando ativado) — Finalidade: Monitoramento de erros da aplicação. Dados: Dados técnicos do erro. Dados pessoais são removidos antes do envio. Localização: Estados Unidos ou União Europeia, conforme configuração.
  • PostHog, Inc. (quando ativado) — Finalidade: Métricas de uso da plataforma (desligado por padrão). Dados: Eventos de navegação e uso, sem conteúdo clínico. Localização: União Europeia (Frankfurt).
  • Google LLC (Gemini) (quando ativado) — Finalidade: Transcrição de áudio de consulta (recurso desligado por padrão). Dados: Áudio da consulta e transcrição, quando o recurso estiver ativo e o paciente tiver consentido. Localização: Estados Unidos.

8. Segurança da informação

A Operadora adota medidas técnicas e administrativas razoáveis e compatíveis com a natureza, a finalidade, o volume e o risco das operações, incluindo: criptografia em trânsito (TLS) e em repouso; criptografia adicional, na aplicação, para segredos de integração e certificados digitais; segregação lógica dos dados de cada Controlador com controle de acesso em nível de linha no banco de dados; autenticação e controle de acesso por papéis, com princípio do menor privilégio; registros de acesso e de operações relevantes; monitoramento de erros com remoção de dados pessoais; cópias de segurança e recuperação; gestão de credenciais e de vulnerabilidades; e processo de resposta a incidentes.

O detalhamento operacional dessas medidas consta da Política de Segurança, que a Operadora pode atualizar para acompanhar a evolução das ameaças, sem reduzir o nível geral de proteção.

9. Incidentes de segurança

A Operadora comunica ao Controlador, sem demora injustificada após tomar conhecimento e, em regra, em até 48 horas após a confirmação, incidentes de segurança que possam afetar dados pessoais tratados em seu nome, informando, na medida disponível: a natureza do evento, as categorias e o volume aproximado de dados e de titulares afetados, as medidas adotadas e as ações de contenção e mitigação, e um ponto de contato. As informações podem ser complementadas à medida que a apuração avançar.

Cabe ao Controlador avaliar o incidente e realizar, quando aplicável, as comunicações aos titulares e à ANPD nos prazos da regulamentação, sem prejuízo das obrigações legais diretamente atribuíveis à Operadora. A Operadora coopera com o Controlador nessas comunicações.

10. Direitos dos titulares

A Operadora disponibiliza mecanismos técnicos razoáveis para que o Controlador atenda às solicitações dos titulares relativas aos dados tratados na Plataforma: acesso, correção, atualização, eliminação, portabilidade, anonimização e demais direitos da LGPD. Solicitações recebidas diretamente pela Operadora e referentes a dados do Controlador são encaminhadas a ele sem demora, salvo determinação legal em contrário.

11. Auditoria e evidências de conformidade

Mediante solicitação razoável, com antecedência mínima de 15 dias e observados os requisitos de confidencialidade e segurança, a Operadora fornece as informações e evidências disponíveis sobre suas medidas de proteção de dados — políticas, procedimentos, relatórios e documentação técnica pertinente — suficientes para demonstrar o cumprimento deste Acordo. Auditorias adicionais podem ser acordadas entre as partes, com custos e escopo definidos previamente.

12. Retenção, devolução e eliminação

Encerrada a assinatura, os dados permanecem disponíveis para exportação pelo Controlador por 30 dias. Após esse prazo, a Operadora elimina os dados da Plataforma e das cópias de segurança nos ciclos normais de retenção, ressalvadas as informações cuja conservação seja exigida por obrigação legal ou regulatória ou necessária ao exercício regular de direitos, que ficam bloqueadas para qualquer outro uso.

Cabe ao Controlador exportar prontuários e demais registros de guarda obrigatória antes da eliminação.

13. Transferência internacional

O Controlador declara estar ciente de que determinados suboperadores estão localizados fora do Brasil (cláusula 7), podendo ocorrer transferência internacional de dados pessoais. A Operadora adota os mecanismos previstos na LGPD e na regulamentação da ANPD para legitimar essas transferências, como cláusulas-padrão contratuais, e seleciona fornecedores com garantias de proteção compatíveis com a legislação brasileira.

14. Cooperação com a ANPD

As partes cooperam entre si e com a Autoridade Nacional de Proteção de Dados no que for necessário ao cumprimento da LGPD, inclusive em requisições, fiscalizações e comunicações de incidentes.

15. Responsabilidade

Cada parte responde pelos danos que causar em razão do descumprimento da LGPD ou deste Acordo, nos termos dos arts. 42 a 45 da LGPD. A Operadora responde solidariamente quando descumprir as obrigações legais que lhe cabem ou quando não seguir as instruções lícitas do Controlador; o Controlador responde pela ausência de fundamento legal e pelas decisões sobre finalidades e meios do tratamento.

Aplicam-se as limitações de responsabilidade dos Termos de Uso, ressalvadas as hipóteses que não possam ser limitadas pela legislação.

16. Contato

Comunicações relativas a este Acordo, inclusive sobre incidentes e suboperadores, devem ser enviadas para contato@webbiatech.com.br.

Anexo I — Acordo de Tratamento de Dados Pessoais · WebbIA Clinical