Política de Privacidade

Última atualização: 5 de maio de 2026

Esta Política de Privacidade descreve como o ClinicFlow AI ("nós", "nosso") coleta, utiliza, armazena, compartilha e protege dados pessoais e dados pessoais sensíveis de saúde, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), com as resoluções do Conselho Federal de Medicina (CFM) e com normas da ANVISA aplicáveis.

1. Controlador e operador

O ClinicFlow AI atua como operador de dados pessoais em nome das clínicas contratantes (controladoras). Cada clínica é responsável pelas decisões sobre o tratamento dos dados de seus pacientes; o ClinicFlow AI executa o tratamento conforme orientações contratuais.

2. Dados que tratamos

  • Dados de identificação do paciente: nome, CPF, data de nascimento, telefone, e-mail, endereço.
  • Dados de saúde: histórico de atendimento, especialidades, convênios, agendamentos, anotações clínicas operacionais.
  • Comunicação: conteúdo de mensagens trocadas via WhatsApp Business, anexos, áudios e metadados de conversação.
  • Dados da equipe da clínica: nome, e-mail, papel de acesso e registros de auditoria.
  • Dados técnicos: logs de acesso, IP, dispositivo e cookies estritamente necessários.

3. Bases legais

Tratamos dados pessoais com base em uma ou mais hipóteses do art. 7º e do art. 11 da LGPD:

  • Execução de contrato com a clínica e procedimentos preliminares;
  • Cumprimento de obrigação legal e regulatória;
  • Tutela da saúde, em procedimento realizado por profissionais de saúde;
  • Legítimo interesse, respeitados direitos e liberdades do titular;
  • Consentimento específico, quando exigido (ex.: campanhas ativas).

4. Finalidades

  • Operar o atendimento da clínica via WhatsApp Business oficial;
  • Sugerir respostas a atendentes humanos (a IA nunca envia sozinha);
  • Agendar, confirmar, remarcar e cancelar consultas;
  • Gerar relatórios operacionais e indicadores de qualidade;
  • Cumprir obrigações legais, fiscais e regulatórias.

5. Compartilhamento

Compartilhamos dados estritamente necessários com: Meta Platforms (WhatsApp Business Cloud API), Supabase (infraestrutura de banco e armazenamento), provedores de modelos de IA contratados sob acordo de confidencialidade, e autoridades públicas quando obrigatório por lei. Não vendemos dados pessoais.

6. Armazenamento e segurança

  • Criptografia em trânsito (TLS) e em repouso;
  • Isolamento por organização via Row-Level Security (RLS);
  • Controles de acesso por papel (admin, manager, supervisor, reception);
  • Logs de auditoria imutáveis (append-only) com retenção de 5 anos;
  • Validação de assinatura nos webhooks da Meta.

7. Retenção

Dados de atendimento são retidos pelo período necessário ao cumprimento das finalidades e das obrigações legais aplicáveis (em regra, até 20 anos para registros de saúde, conforme normativas do CFM). Logs de auditoria são retidos por 5 anos.

8. Direitos do titular

O titular pode, a qualquer tempo, exercer os direitos previstos no art. 18 da LGPD:

  • Confirmação da existência de tratamento;
  • Acesso, correção e atualização dos dados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários;
  • Portabilidade;
  • Revogação do consentimento;
  • Informação sobre compartilhamentos.

Para exercer esses direitos, entre em contato com o encarregado (DPO) pelo e-mail dpo@clinicflow.ai ou diretamente com a clínica responsável pelo seu atendimento.

9. Exclusão de dados

Para solicitar a exclusão dos seus dados, consulte a página Exclusão de dados do usuário.

10. Alterações

Podemos atualizar esta política periodicamente. A versão vigente estará sempre disponível nesta página, com a data de atualização no topo.

11. Contato

Encarregado de Dados (DPO): dpo@clinicflow.ai
Suporte: suporte@clinicflow.ai