Política de Privacidade
Última atualização: 5 de maio de 2026
Esta Política de Privacidade descreve como o ClinicFlow AI ("nós", "nosso") coleta, utiliza, armazena, compartilha e protege dados pessoais e dados pessoais sensíveis de saúde, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), com as resoluções do Conselho Federal de Medicina (CFM) e com normas da ANVISA aplicáveis.
1. Controlador e operador
O ClinicFlow AI atua como operador de dados pessoais em nome das clínicas contratantes (controladoras). Cada clínica é responsável pelas decisões sobre o tratamento dos dados de seus pacientes; o ClinicFlow AI executa o tratamento conforme orientações contratuais.
2. Dados que tratamos
- Dados de identificação do paciente: nome, CPF, data de nascimento, telefone, e-mail, endereço.
- Dados de saúde: histórico de atendimento, especialidades, convênios, agendamentos, anotações clínicas operacionais.
- Comunicação: conteúdo de mensagens trocadas via WhatsApp Business, anexos, áudios e metadados de conversação.
- Dados da equipe da clínica: nome, e-mail, papel de acesso e registros de auditoria.
- Dados técnicos: logs de acesso, IP, dispositivo e cookies estritamente necessários.
3. Bases legais
Tratamos dados pessoais com base em uma ou mais hipóteses do art. 7º e do art. 11 da LGPD:
- Execução de contrato com a clínica e procedimentos preliminares;
- Cumprimento de obrigação legal e regulatória;
- Tutela da saúde, em procedimento realizado por profissionais de saúde;
- Legítimo interesse, respeitados direitos e liberdades do titular;
- Consentimento específico, quando exigido (ex.: campanhas ativas).
4. Finalidades
- Operar o atendimento da clínica via WhatsApp Business oficial;
- Sugerir respostas a atendentes humanos (a IA nunca envia sozinha);
- Agendar, confirmar, remarcar e cancelar consultas;
- Gerar relatórios operacionais e indicadores de qualidade;
- Cumprir obrigações legais, fiscais e regulatórias.
5. Compartilhamento
Compartilhamos dados estritamente necessários com: Meta Platforms (WhatsApp Business Cloud API), Supabase (infraestrutura de banco e armazenamento), provedores de modelos de IA contratados sob acordo de confidencialidade, e autoridades públicas quando obrigatório por lei. Não vendemos dados pessoais.
6. Armazenamento e segurança
- Criptografia em trânsito (TLS) e em repouso;
- Isolamento por organização via Row-Level Security (RLS);
- Controles de acesso por papel (admin, manager, supervisor, reception);
- Logs de auditoria imutáveis (append-only) com retenção de 5 anos;
- Validação de assinatura nos webhooks da Meta.
7. Retenção
Dados de atendimento são retidos pelo período necessário ao cumprimento das finalidades e das obrigações legais aplicáveis (em regra, até 20 anos para registros de saúde, conforme normativas do CFM). Logs de auditoria são retidos por 5 anos.
8. Direitos do titular
O titular pode, a qualquer tempo, exercer os direitos previstos no art. 18 da LGPD:
- Confirmação da existência de tratamento;
- Acesso, correção e atualização dos dados;
- Anonimização, bloqueio ou eliminação de dados desnecessários;
- Portabilidade;
- Revogação do consentimento;
- Informação sobre compartilhamentos.
Para exercer esses direitos, entre em contato com o encarregado (DPO) pelo e-mail dpo@clinicflow.ai ou diretamente com a clínica responsável pelo seu atendimento.
9. Exclusão de dados
Para solicitar a exclusão dos seus dados, consulte a página Exclusão de dados do usuário.
10. Alterações
Podemos atualizar esta política periodicamente. A versão vigente estará sempre disponível nesta página, com a data de atualização no topo.
11. Contato
Encarregado de Dados (DPO): dpo@clinicflow.ai
Suporte: suporte@clinicflow.ai