Política de Privacidade

Última atualização: 27 de junho de 2026

Esta Política de Privacidade explica como o AcolheClin trata dados pessoais ao operar um assistente de inteligência artificial que atende pacientes e agenda consultas para clínicas via WhatsApp e Instagram. Ela está alinhada à Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).

1. Quem somos

O AcolheClin é um produto desenvolvido e operado por Flávio Barbosa Coelho, CNPJ 57.480.906/0001-78, com sede em Rua Nossa Senhora do Bom Conselho, 308, São Paulo/SP ("AcolheClin", "nós" ou "nosso").

Para qualquer assunto relacionado a privacidade e proteção de dados, fale com o nosso Encarregado pelo Tratamento de Dados (DPO) pelo e-mail flavio@acolheclin.com.br.

2. Como atuamos na LGPD: controlador e operador

O nosso papel na LGPD muda conforme o tipo de dado. Isso é importante porque define a quem você deve dirigir um pedido sobre seus dados.

  • Somos controladores dos dados de donos de clínica, leads e visitantes do site (incluindo conversas com o assistente da nossa página) e dos dados de conta e cobrança dos nossos clientes. Nesses casos, nós decidimos as finalidades do tratamento.
  • Somos operadores dos dados dos pacientes das clínicas. Esses dados transitam pela plataforma a serviço da clínica contratante, que é a controladora. Tratamos esses dados apenas para executar o serviço e seguindo as instruções da clínica.

3. Dados que tratamos

3.1. Donos de clínica, leads e visitantes

Nome, telefone/WhatsApp, e-mail, especialidade, número de profissionais e dados de navegação no site (ver Seção 11 — Cookies). Finalidade: contato comercial, demonstração e prestação do serviço.

3.2. Conversas com o assistente do site

Quando você interage com o assistente de atendimento da nossa página, registramos o conteúdo da conversa e eventuais dados de contato que você informar, para responder, dar continuidade ao contato comercial e melhorar o produto. Tratamos esses dados como controladores, por prazo limitado de retenção.

3.3. Dados de conta e configuração da clínica

Dados de cadastro (responsável, e-mail de acesso, credenciais), além das configurações que você fornece no onboarding: profissionais, horários, convênios, procedimentos, políticas de agendamento, tom de voz e base de conhecimento da clínica.

3.4. Dados de pagamento

A cobrança das assinaturas é processada pela Stripe. Os dados completos do cartão são fornecidos diretamente à Stripe e não são armazenados em nossos servidores. Guardamos apenas informações necessárias à gestão da assinatura, como status do plano, identificadores de cobrança e os últimos dígitos/bandeira do cartão fornecidos pela Stripe.

3.5. Dados dos pacientes (atuamos como operadores)

Nome, número de WhatsApp ou usuário do Instagram, conteúdo das mensagens trocadas com o assistente e histórico de agendamentos. Esses dados são tratados por conta e ordem da clínica controladora.

Dados de saúde. O assistente é desenhado para atendimento e agendamento e não solicita diagnósticos, sintomas, histórico clínico ou resultados de exames. Caso o paciente, por iniciativa própria, mencione informações de saúde na conversa, esses dados pertencem à clínica controladora, que é responsável pela respectiva base legal (em regra, a tutela da saúde, art. 11, II, "a", da LGPD, ou o consentimento do titular).

3.6. Dados técnicos e registros (logs)

Para operar e proteger a plataforma, registramos metadados como data, hora, canal e direção das mensagens, identificadores de sessão e eventos de auditoria.

DadoFinalidadeBase legal (LGPD)
Dados de contato (lead)Contato comercial e demonstraçãoLegítimo interesse (art. 7º, IX)
Conversas com o assistente do sitePré-venda e melhoria do produtoLegítimo interesse (art. 7º, IX)
Cookies/Pixel de publicidade (Meta)Medição de anúncios e remarketingConsentimento (art. 7º, I)
Dados de conta da clínicaPrestação do serviço contratadoExecução de contrato (art. 7º, V)
Dados de pagamentoCobrança e gestão da assinaturaExecução de contrato (art. 7º, V) e obrigação legal/fiscal (art. 7º, II)
Dados de pacientesAutomatização do atendimento pela clínicaDefinida pela clínica controladora; atuamos como operadores (art. 39)

5. Integrações e compartilhamento de dados

Nós não vendemos dados pessoais. Compartilhamos dados apenas com prestadores necessários à operação do serviço, todos sujeitos a obrigações de confidencialidade e proteção de dados:

PrestadorPapelDados envolvidos
Meta (WhatsApp e Instagram)Canal de mensageriaMensagens e identificadores do paciente
Meta (Pixel — Facebook/Instagram Ads)Medição de anúncios e remarketing no siteIdentificadores de navegação e eventos do site, somente após consentimento
Google (Google Calendar API)AgendaNome, data/hora do agendamento
StripeProcessamento de pagamentoDados de cobrança do dono da clínica
Anthropic (Claude)Modelo de IA que gera as respostasConteúdo da mensagem processado em tempo real
OpenAIBusca interna (embeddings) e transcrição de áudios enviados pelo pacienteConteúdo de mensagem/áudio processado no momento da geração
Google (Gemini)Extração de dados de documentos do onboardingConteúdo dos documentos enviados pela clínica
Sistemas de gestão (Feegow, Trinks, Clinicorp, Ninsaúde e similares)Integração de agenda/prontuário, quando a clínica ativaDados de agendamento do paciente
Provedores de nuvem e banco de dadosHospedagem e armazenamentoTodos os dados, de forma cifrada/controlada

Também poderemos compartilhar dados para cumprir obrigação legal ou ordem de autoridade competente.

Os provedores de modelos de IA atuam sob contrato de proteção de dados (DPA) e não utilizam os dados enviados por API para treinar seus modelos. Antes de enviar qualquer conteúdo ao modelo, aplicamos minimização e redação de dados pessoais, reduzindo o conteúdo de paciente exposto.

6. Inteligência artificial e seus dados

As respostas do assistente são geradas por modelos de linguagem de terceiros (Seção 5). O conteúdo da conversa é enviado ao provedor de IA apenas no momento necessário para gerar a resposta. A arquitetura isola os dados de cada clínica (ver Seção 9), de modo que o modelo não tem acesso a dados de outras clínicas. O assistente não substitui aconselhamento médico ou odontológico e a clínica informa ao paciente que o atendimento inicial é feito por IA.

7. Transferência internacional de dados

Alguns provedores citados na Seção 5 (por exemplo, modelos de IA e nuvem) podem tratar dados fora do Brasil. Nesses casos, adotamos salvaguardas previstas no art. 33 da LGPD, como cláusulas contratuais de proteção de dados com os prestadores.

8. Retenção de dados

  • Conteúdo de conversas em andamento (sessão): apagado automaticamente após 30 minutos de inatividade.
  • Registros de agendamento: retidos por 2 anos.
  • Logs de mensagens para aprimoramento: conteúdo apagado automaticamente após 90 dias; metadados operacionais (data, hora, direção) mantidos por prazo maior para fins de auditoria e segurança.
  • Conteúdo enviado a provedores de IA: retido por eles apenas por uma janela curta de segurança (em regra, poucos dias na Anthropic; até 30 dias na OpenAI) e então excluído automaticamente; nunca utilizado para treinar modelos.
  • Leads não convertidos: excluídos após 12 meses sem atividade, ou mediante solicitação.
  • Clínicas ativas: mantidos durante o contrato e por até 5 anos após o encerramento, conforme obrigações legais e fiscais.
  • Dados de pacientes: retidos conforme instrução da clínica controladora e os prazos mínimos legais aplicáveis à área de saúde.

9. Segurança

Adotamos medidas técnicas e organizacionais para proteger os dados contra acesso não autorizado, perda ou destruição, entre elas: criptografia em trânsito (TLS); isolamento de dados por clínica (segregação multi-inquilino, de forma que uma clínica nunca acessa dados de outra); cifragem de credenciais sensíveis em repouso; controle de acesso por função; e registros de auditoria.

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos os controladores afetados e, quando aplicável, a ANPD, em prazo compatível com a LGPD (referência operacional de até 72 horas da ciência do evento).

10. Direitos dos titulares

Conforme o art. 18 da LGPD, você tem direito a: confirmação e acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação do consentimento.

Como exercer:

  • Pacientes de clínicas: dirija o pedido à clínica onde realizou ou pretende realizar o atendimento — ela é a controladora dos seus dados. Atuamos como operadores e damos suporte técnico à execução do pedido.
  • Donos de clínica, leads e visitantes: envie o pedido para flavio@acolheclin.com.br. Respondemos em até 15 dias úteis.

11. Cookies

Usamos cookies e tecnologias semelhantes no site. Os detalhes — categorias, finalidades e como gerenciar — estão na nossa Política de Cookies.

12. Encarregado pelo Tratamento de Dados (DPO)

O Encarregado responsável pela proteção de dados do AcolheClin é Flávio Barbosa Coelho. Contato: flavio@acolheclin.com.br.

13. Alterações nesta política

Podemos atualizar esta política periodicamente. A versão vigente estará sempre disponível nesta página, com a data de última atualização no topo. Alterações relevantes serão comunicadas por e-mail ou pelo painel da clínica com antecedência mínima de 15 dias.

14. Contato

Dúvidas sobre esta política ou sobre o tratamento de dados: flavio@acolheclin.com.br (privacidade) ou suporte@acolheclin.com.br (suporte geral).