Política de Privacidade do FluxaAssist
Última atualização: 20 de julho de 2026
Versão: 1.0
1. Quem somos
O FluxaAssist é uma plataforma de automação de recepção, comunicação, agendamento e suporte operacional para profissionais da saúde, terapeutas, psicólogos, clínicas e demais prestadores de serviços que utilizam canais digitais, especialmente WhatsApp, Google Calendar/Meet, inteligência artificial e recursos de base de conhecimento.
Para fins desta Política:
- FluxaAssist significa a empresa responsável pela plataforma:
[preencher razão social, CNPJ e endereço]. - Profissional ou Cliente Contratante significa o usuário profissional, clínica, consultório ou organização que contrata e configura a plataforma.
- Paciente, cliente final ou contato significa a pessoa que interage com o Profissional por WhatsApp ou outros canais conectados ao FluxaAssist.
- Conta significa o ambiente do Profissional ou da organização dentro da plataforma.
Contato para privacidade e proteção de dados: contato@fluxaassist.io ou outro canal oficial indicado pela plataforma.
2. Escopo desta Política
Esta Política explica como o FluxaAssist coleta, usa, armazena, compartilha e protege dados pessoais no uso da plataforma, incluindo:
- cadastro, autenticação e administração de contas;
- comunicação via WhatsApp e outros canais conectados;
- agendamento, confirmação, cancelamento e reagendamento de consultas ou atendimentos;
- integração com Google Calendar e Google Meet;
- uso de inteligência artificial para triagem operacional, respostas automatizadas, organização de contexto e suporte ao agendamento;
- uso de base de conhecimento, documentos e RAG;
- cobrança, assinatura, pagamentos e gestão de planos;
- suporte, segurança, auditoria, logs e prevenção a fraude.
Esta Política não substitui as políticas próprias do Profissional, da clínica, do WhatsApp/Meta, Google, provedores de pagamento, provedores de IA ou demais terceiros.
3. Papéis de controlador e operador
A LGPD diferencia os agentes de tratamento entre controlador, que toma as principais decisões sobre finalidades e meios essenciais do tratamento, e operador, que trata dados em nome do controlador.
No FluxaAssist, em regra:
- o Profissional ou Cliente Contratante é controlador dos dados de seus pacientes, clientes finais, contatos, agenda, mensagens, serviços, valores, documentos de atendimento, políticas de cancelamento e bases de conhecimento que inserir ou autorizar na plataforma;
- o FluxaAssist atua como operador quando processa esses dados em nome do Profissional para executar o serviço contratado;
- o FluxaAssist atua como controlador independente dos dados necessários para gerir a própria plataforma, como cadastro de usuários profissionais, autenticação, segurança, logs, faturamento, relacionamento comercial, suporte, prevenção a fraude, melhoria do serviço e cumprimento de obrigações legais.
O Profissional é responsável por informar seus pacientes e contatos sobre o uso da plataforma, obter consentimentos quando necessários, definir bases legais adequadas e cumprir deveres éticos, regulatórios e profissionais aplicáveis à sua área.
4. Dados pessoais que podemos tratar
Dependendo do uso da plataforma, podemos tratar as seguintes categorias de dados.
4.1. Dados de usuários profissionais e administradores
- nome, e-mail, telefone, senha criptografada ou hash de senha;
- foto ou avatar, quando informado;
- perfil, permissões, papel na conta, convites e membros da equipe;
- dados de login social ou OAuth, como Google, quando usado;
- tokens de sessão, refresh tokens, registros de autenticação e redefinição de senha;
- preferências de conta, notificações, idioma, aparência e configurações de segurança;
- dados de assinatura, plano, cobrança, status financeiro e suporte.
4.2. Dados de pacientes, clientes finais e contatos
- nome, telefone em formato E.164, identificador de WhatsApp, e-mail e CPF/CNPJ, quando informado;
- data de nascimento, responsável ou dependente, quando aplicável;
- histórico de conversas, mensagens enviadas e recebidas, anexos ou metadados do canal;
- preferências, horários solicitados, serviço desejado, observações administrativas e informações necessárias ao agendamento;
- status de atendimento, confirmação, cancelamento, reagendamento e pagamento;
- links de pagamento, referências externas de cobrança e status de pagamento, quando a funcionalidade estiver habilitada;
- registros relacionados a incidentes de segurança, bloqueios, flags de risco e handoff humano.
4.3. Dados de agenda, serviços e atendimento
- disponibilidade, regras de agenda, exceções e horários bloqueados;
- serviços oferecidos, duração, preço, moeda, local, modalidade presencial ou online;
- agendamentos, horários de início e fim, status, confirmação, cancelamento, remarcação, observações internas e links de Google Meet;
- IDs de eventos do Google Calendar e metadados de integração.
4.4. Dados de comunicação pelo WhatsApp
- número de telefone, identificadores de mensagens, status de entrega e leitura quando fornecidos pelo provedor;
- conteúdo textual de mensagens e conteúdo estruturado em JSON;
- eventos de webhook, payloads de provedores, tentativas de processamento e erros;
- templates, variáveis de mensagens, campanhas transacionais, mensagens agendadas e notificações.
4.5. Dados de IA e base de conhecimento
- mensagens, resumos de conversa, intenção detectada, idioma detectado e contexto necessário para resposta;
- resultados de busca em base de conhecimento, consulta usada, itens retornados e logs de RAG;
- documentos, textos, arquivos, metadados, checksums, versões, embeddings e índices vetoriais;
- registros de execução de IA, modelo utilizado, políticas, guardrails, decisões de handoff e incidentes de segurança.
4.6. Dados técnicos, segurança e logs
- endereço IP, data e hora de acesso, identificadores de dispositivo, navegador, sistema operacional e eventos de sessão;
- logs de auditoria, alterações de configuração, chamadas de API, erros, métricas de saúde, filas e eventos de sistema;
- dados necessários para monitoramento, prevenção a fraude, investigação de abuso e cumprimento do Marco Civil da Internet.
4.7. Dados de pagamento e assinatura
- plano contratado, ciclo de cobrança, status da assinatura, sessões de checkout e histórico financeiro;
- valores, moeda, data de pagamento, vencimento, link de pagamento, referência externa e status;
- dados compartilhados com provedores de pagamento, como Asaas ou outros habilitados, conforme a forma de contratação.
O FluxaAssist não deve ser usado para armazenar prontuário completo, laudos, diagnósticos, exames, dados clínicos extensos ou informações altamente sensíveis que não sejam necessárias à finalidade operacional contratada, salvo se houver contrato, base legal, medidas de segurança e instruções documentadas adequadas.
5. Dados pessoais sensíveis
Dados sobre saúde, vida sexual, saúde mental, histórico terapêutico, deficiência, biometria, religião, orientação política, origem racial ou étnica e outros dados previstos na LGPD podem ser considerados dados pessoais sensíveis.
Embora o FluxaAssist seja voltado principalmente a comunicação e agendamento, mensagens livres enviadas por pacientes ou registradas por profissionais podem conter dados sensíveis. Nesses casos:
- o Profissional deve limitar o uso da plataforma ao necessário para comunicação, agenda, organização operacional e suporte ao atendimento;
- o Profissional deve evitar inserir dados clínicos excessivos, prontuários integrais ou informações desnecessárias;
- o FluxaAssist tratará tais dados apenas conforme instruções do Profissional, contrato, esta Política e requisitos legais aplicáveis;
- funcionalidades de IA não devem ser usadas como substitutas de avaliação clínica, diagnóstico, prescrição, psicoterapia, decisão médica ou tomada de decisão profissional autônoma.
6. Finalidades do tratamento
Tratamos dados pessoais para:
- criar, autenticar e administrar contas de usuários profissionais;
- permitir configuração de clínicas, profissionais, serviços, locais, horários e agendas;
- receber, normalizar, rotear e responder mensagens por WhatsApp e outros canais conectados;
- criar, confirmar, reagendar e cancelar agendamentos;
- gerar eventos no Google Calendar e links do Google Meet, quando autorizado;
- enviar lembretes, confirmações, mensagens transacionais e notificações;
- executar fluxos de IA para atendimento operacional, triagem de intenção, busca de informações autorizadas, organização de contexto e encaminhamento humano;
- indexar e consultar base de conhecimento cadastrada pelo Profissional;
- processar assinaturas, planos, cobranças, links de pagamento, inadimplência e recibos;
- prestar suporte, responder solicitações e resolver problemas técnicos;
- monitorar disponibilidade, performance, integridade, segurança e prevenção a abuso;
- manter logs exigidos por lei, inclusive registros de acesso a aplicações de internet;
- cumprir obrigações legais, regulatórias, contratuais e ordens de autoridades;
- defender direitos do FluxaAssist, dos Profissionais, dos pacientes e de terceiros;
- melhorar a plataforma, preferencialmente com dados agregados, anonimizados ou minimizados.
7. Bases legais
As bases legais podem variar conforme o dado, a finalidade e o papel do FluxaAssist.
Quando o FluxaAssist atua como controlador, as bases legais podem incluir:
- execução de contrato ou procedimentos preliminares;
- cumprimento de obrigação legal ou regulatória;
- exercício regular de direitos;
- legítimo interesse, quando cabível e respeitados os direitos dos titulares;
- prevenção a fraude e segurança em processos de autenticação;
- consentimento, quando necessário para finalidades específicas.
Quando o FluxaAssist atua como operador, o Profissional é responsável por definir a base legal aplicável ao tratamento de dados dos pacientes e contatos. Para dados sensíveis, o Profissional deve observar as hipóteses específicas da LGPD, incluindo consentimento específico e destacado quando aplicável, tutela da saúde por profissionais ou serviços de saúde, cumprimento de obrigação legal, exercício regular de direitos ou outra hipótese legal adequada.
8. Inteligência artificial, automação e limites
O FluxaAssist pode usar modelos de IA e provedores de IA para:
- classificar intenção de mensagens;
- responder dúvidas operacionais conforme instruções e base de conhecimento;
- auxiliar em agendamento, confirmação e reagendamento;
- resumir contexto de conversa;
- identificar necessidade de encaminhamento para atendimento humano;
- consultar documentos e itens de conhecimento autorizados.
A IA do FluxaAssist:
- não substitui profissional de saúde, psicólogo, terapeuta, médico, clínica, recepcionista humana ou responsável técnico;
- não deve emitir diagnóstico, prescrição, conduta clínica, conselho terapêutico individualizado ou decisão de urgência;
- pode errar, interpretar contexto de forma incompleta ou depender da qualidade das informações configuradas pelo Profissional;
- deve ser configurada e supervisionada pelo Profissional, especialmente em temas sensíveis;
- deve acionar ou permitir handoff humano quando houver risco, dúvida, urgência, emergência, assunto clínico sensível ou solicitação fora do escopo operacional.
O Profissional deve orientar seus pacientes a buscar canais de emergência, serviços presenciais ou atendimento humano adequado em situações de risco, urgência, violência, crise de saúde mental, ideação suicida ou perigo imediato.
9. Compartilhamento de dados
Podemos compartilhar dados pessoais somente quando necessário para prestar a plataforma, cumprir obrigações ou proteger direitos. As categorias de destinatários podem incluir:
- provedores de infraestrutura, hospedagem, banco de dados, filas, armazenamento e observabilidade;
- provedores de WhatsApp e mensageria, incluindo Meta Cloud API, WhatsApp Business Platform, Evolution API ou equivalentes configurados;
- Google, para OAuth, Google Calendar e Google Meet, quando a integração for autorizada;
- provedores de IA, embeddings, vector stores e processamento de linguagem, como OpenAI ou outros configurados;
- provedores de pagamento, cobrança e antifraude, como Asaas ou equivalentes;
- ferramentas de e-mail, notificações, suporte e atendimento ao cliente;
- consultores, advogados, contadores, auditores e prestadores sujeitos a confidencialidade;
- autoridades públicas, judiciais, regulatórias ou administrativas, quando houver obrigação legal, ordem válida ou necessidade de defesa de direitos.
Não vendemos dados pessoais de pacientes ou usuários profissionais.
10. Transferência internacional
Alguns provedores de infraestrutura, IA, mensageria, autenticação, pagamentos, suporte ou armazenamento podem tratar dados fora do Brasil. Nessas situações, o FluxaAssist adotará medidas compatíveis com a LGPD, como cláusulas contratuais, avaliação de fornecedores, controles de segurança, limitação de finalidade e compartilhamento apenas do necessário.
O Profissional deve considerar que, ao habilitar integrações como WhatsApp/Meta, Google Calendar, Google Meet, OpenAI ou provedores internacionais equivalentes, dados podem ser tratados segundo políticas, termos e estruturas globais desses terceiros.
11. Segurança
Adotamos medidas técnicas e organizacionais proporcionais ao risco, que podem incluir:
- autenticação, controle de acesso e permissões por conta;
- hash de senhas e gestão de tokens;
- segregação lógica por conta, profissional e canal;
- logs de auditoria e monitoramento de eventos;
- criptografia em trânsito e, quando aplicável, em repouso;
- backups, filas e controles de disponibilidade;
- limitação de acesso interno por necessidade;
- revisão de incidentes, falhas e eventos de segurança;
- mecanismos para revogação de integrações e tokens.
Nenhum sistema é absolutamente seguro. O Profissional também deve proteger suas credenciais, dispositivos, contas de WhatsApp, contas Google, ambiente de atendimento e pessoas autorizadas a acessar a plataforma.
12. Incidentes de segurança
Caso ocorra incidente de segurança envolvendo dados pessoais que possa acarretar risco ou dano relevante, adotaremos medidas de investigação, contenção, mitigação e comunicação conforme aplicável.
Quando o FluxaAssist atuar como operador, comunicaremos o Profissional controlador com informações razoavelmente disponíveis para que ele avalie suas obrigações perante titulares e autoridades. Quando o FluxaAssist atuar como controlador, avaliaremos a necessidade de comunicação à ANPD e aos titulares conforme a LGPD e orientações vigentes.
13. Retenção e eliminação
Mantemos dados pessoais pelo tempo necessário às finalidades descritas nesta Política, ao contrato, às instruções do Profissional, às obrigações legais, ao exercício regular de direitos e à segurança da plataforma.
Diretrizes gerais:
- dados de conta profissional são mantidos enquanto a conta estiver ativa e por período posterior necessário a obrigações legais, cobrança, auditoria e defesa de direitos;
- mensagens, conversas, contatos, agenda e bases de conhecimento são mantidos conforme configuração da conta, contrato, instruções do Profissional e necessidades operacionais;
- registros de acesso a aplicações de internet podem ser mantidos pelo prazo mínimo legal aplicável, atualmente 6 meses para provedores de aplicações constituídos de forma organizada, profissional e com fins econômicos, sem prejuízo de prazos superiores quando legalmente exigidos;
- logs de segurança, auditoria, cobrança e suporte podem ser preservados enquanto necessários para prevenção a fraude, investigação, cumprimento legal e defesa de direitos;
- backups podem reter cópias residuais por prazo técnico limitado até sobrescrita ou expurgo;
- dados anonimizados ou agregados podem ser mantidos sem identificação do titular.
Solicitações de eliminação feitas por pacientes ou contatos devem ser direcionadas preferencialmente ao Profissional controlador, sem prejuízo de contato com o FluxaAssist para encaminhamento ou apoio.
14. Direitos dos titulares
Nos termos da LGPD, titulares podem solicitar, conforme aplicável:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, observada regulamentação e segredos comercial e industrial;
- informação sobre compartilhamento;
- informação sobre possibilidade de não consentir e consequências;
- revogação do consentimento;
- eliminação de dados tratados com consentimento, ressalvadas hipóteses legais;
- revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável;
- petição perante a ANPD.
Quando a solicitação envolver dados de paciente tratados em nome de um Profissional, o FluxaAssist poderá encaminhar a solicitação ao Profissional controlador ou solicitar validação adicional para evitar acesso indevido.
15. Deveres do Profissional Contratante
O Profissional deve:
- informar pacientes e contatos sobre o uso de WhatsApp, IA, agenda digital, pagamentos e terceiros integrados;
- obter consentimento ou outra base legal adequada para tratar dados pessoais e sensíveis;
- respeitar sigilo profissional, normas do conselho de classe, código de ética e legislação aplicável;
- não usar a plataforma para emergências, diagnóstico automatizado, prescrição ou decisões clínicas sem avaliação profissional;
- manter suas credenciais, equipe e permissões atualizadas;
- configurar corretamente horários, serviços, valores, políticas de cancelamento e mensagens;
- revisar respostas automatizadas, prompts, bases de conhecimento e limites da IA;
- responder a solicitações de titulares quando atuar como controlador;
- contratar e habilitar somente integrações compatíveis com sua atividade e obrigações profissionais.
16. Crianças, adolescentes e dependentes
A plataforma pode conter dados de menores ou dependentes quando o Profissional os cadastrar ou quando responsáveis legais interagirem pelo WhatsApp.
O Profissional é responsável por verificar legitimidade, consentimento de responsável legal quando exigido, adequação técnica e cumprimento das normas profissionais aplicáveis. O FluxaAssist não deve ser usado para atendimento automatizado de menores sem supervisão e configuração responsável pelo Profissional.
18. Terceiros e integrações
O uso de integrações está sujeito também aos termos e políticas dos respectivos terceiros, incluindo WhatsApp/Meta, Google, provedores de IA, provedores de pagamento e infraestrutura. O Profissional deve revisar e aceitar tais termos antes de habilitar integrações.
O FluxaAssist não controla disponibilidade, políticas, mudanças de API, bloqueios, revisão de templates, limites de taxa, decisões de moderação, suspensões ou falhas de terceiros.
19. Alterações nesta Política
Podemos atualizar esta Política para refletir mudanças legais, regulatórias, técnicas, comerciais ou funcionais. A versão vigente será publicada nos canais oficiais. Alterações relevantes poderão ser comunicadas por e-mail, painel da plataforma ou outro meio adequado.
20. Referências jurídicas usadas na elaboração
Esta minuta considera, entre outras referências:
- Lei Geral de Proteção de Dados Pessoais - LGPD, Lei nº 13.709/2018: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm
- Direitos dos titulares e orientações da ANPD: https://www.gov.br/anpd/pt-br/assuntos/titular-de-dados-1/direito-dos-titulares
- Guia Orientativo da ANPD sobre agentes de tratamento e encarregado: https://www.gov.br/anpd/pt-br/assuntos/noticias/nova-versao-do-guia-dos-agentes-de-tratamento
- Comunicação de incidentes de segurança pela ANPD: https://www.gov.br/anpd/pt-br/canais_atendimento/agente-de-tratamento/comunicado-de-incidente-de-seguranca-cis
- Marco Civil da Internet, Lei nº 12.965/2014: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2014/lei/l12965.htm
- Decreto nº 7.962/2013 sobre comércio eletrônico: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2013/decreto/d7962.htm
- Orientações do CFP sobre atendimento psicológico mediado por tecnologia, inclusive Resolução CFP nº 9/2024 referenciada por CRPs: https://site.crpsc.org.br/perguntas-frequentes/atendimento-online/
- Resolução CFM nº 2.454/2026 sobre uso de IA na medicina, como referência setorial para governança, transparência e supervisão humana em saúde: https://sistemas.cfm.org.br/normas/visualizar/resolucoes/br/2026/2454
Quer exercer seus direitos?
Envie sua solicitação com o máximo de contexto possível para que possamos direcionar corretamente ao controlador ou ao canal responsável.
Enviar solicitação