Política de Privacidade
Lei Geral de Proteção de Dados (Lei nº 13.709/2018)
Última atualização: 17 de agosto de 2026. Esta Política descreve como a WebAppBR (“WebAppBR Sistema de Gestão”) trata dados pessoais no SaaS de gestão para clínicas.
1. Quem somos
O controlador desta plataforma, no que se refere às contas de acesso, faturamento do SaaS e registros de uso do sistema, é:
- Razão social: WebAppBR
- CNPJ: 34.855.987/0001-48
- Endereço: Rua Frederico Jensen, 2299 - Bloco 4 Apto 103 - Itoupavazinha - Blumenau - SC, 89066-302, Blumenau/SC
- E-mail do encarregado (DPO): privacidade@webappbr.com
- Site: webappbr.com
2. Papéis na LGPD
Este sistema é um software como serviço (SaaS) multi-tenant. Há dois papéis distintos:
- Clínica contratante (controladora): decide por que e como trata os dados de seus pacientes, profissionais, agenda, financeiro e comunicações (incluindo WhatsApp). É a responsável perante esses titulares.
-
WebAppBR (operadora):
trata esses dados em nome da clínica, apenas para prestar o serviço contratado,
com isolamento por
clinica_id. - WebAppBR (controladora): trata dados da própria conta de usuário do SaaS (nome, e-mail, senha, logs de autenticação e auditoria de uso da plataforma).
A clínica deve ter base legal própria para cadastrar pacientes e profissionais (execução de contrato, consentimento, obrigação legal ou outra hipótese do art. 7º ou 11 da LGPD) e informar esses titulares em seu próprio aviso de privacidade, quando aplicável.
3. Dados pessoais tratados
3.1 Contas do sistema
Nome, e-mail, senha armazenada com hash, vínculo com a clínica, permissões de tela e, quando houver, vínculo com profissional.
3.2 Pacientes / clientes da clínica
Nome, CPF, data de nascimento, observações, telefones e outros contatos, endereços e vínculo com profissionais.
3.3 Profissionais
Nome, e-mail, telefone e endereços.
3.4 Operação da clínica
Agendamentos (clínica e salão), cursos e palestras, inscrições, salas, serviços, metas e receitas financeiras, aluguéis de salas e logs de auditoria (usuário, rota, IP e user-agent, sem senha, token ou CPF completo).
3.5 WhatsApp (quando a clínica habilitar)
Número de telefone, estado da conversa de agendamento e credenciais técnicas da API configuradas pela clínica. O processamento ocorre via Meta WhatsApp Cloud API.
3.6 Calendário (iCal)
Se o profissional ativar a sincronização, um token de feed é gerado para leitura da agenda em aplicativos de calendário. Quem possuir o link consegue ver os eventos daquele feed.
4. Finalidades e bases legais
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e autenticar contas, bloquear tela por inatividade e aplicar permissões | Execução de contrato (art. 7º, V) e legítimo interesse em segurança (art. 7º, IX) |
| Prestar o SaaS (agenda, cadastros, financeiro, cursos, configurações) | Execução de contrato com a clínica (art. 7º, V), na qualidade de operadora |
| Auditoria de ações no sistema | Legítimo interesse e prevenção a fraudes (art. 7º, IX e X) |
| Agendamento via WhatsApp | Execução de contrato / procedimentos preliminares, sob responsabilidade da clínica |
| Cumprir ordem de autoridade ou obrigação legal | Obrigação legal ou regulatória (art. 7º, II) |
5. Dados sensíveis
O sistema não é um prontuário eletrônico. Ainda assim, nome de paciente, observações, tipo de serviço/terapia e horários de atendimento podem revelar dados de saúde (art. 5º, II, e art. 11 da LGPD). Esses dados só devem ser inseridos pela clínica com base legal adequada. A WebAppBR não usa esses dados para marketing próprio nem os compartilha com terceiros sem instrução da clínica ou obrigação legal.
6. Compartilhamento
Os dados podem ser acessados ou processados por:
- Usuários da própria clínica, conforme permissões (ACL) configuradas pelo administrador;
- Equipe de suporte da WebAppBR, somente quando necessário para atendimento técnico;
- Provedor de hospedagem do servidor da aplicação e do banco de dados;
- Meta Platforms, se a clínica ativar o WhatsApp Cloud API;
- Redes de entrega de conteúdo (CDN) usadas para carregar bibliotecas da interface (AdminLTE, Bootstrap, Font Awesome, jQuery, fontes);
- Autoridades públicas, mediante ordem legal ou requisição válida.
Não vendemos dados pessoais.
7. Cookies e armazenamento local
Utilizamos apenas o necessário para o funcionamento do serviço:
- Cookie de sessão PHP: essencial para login, permissões e bloqueio por inatividade. Sem ele o sistema não funciona.
- localStorage (
theme): guarda a preferência de modo claro/escuro no navegador. Não é cookie e não identifica o titular perante terceiros.
Não utilizamos cookies de publicidade ou de análise de terceiros neste produto. Cookies estritamente necessários não dependem de consentimento (arts. 7º, V, e 8º da LGPD).
8. Retenção
Dados da conta e da operação da clínica permanecem enquanto o contrato do SaaS estiver ativo. Após o encerramento, a clínica pode solicitar exportação e, em seguida, a exclusão ou anonimização, salvo obrigação legal de guarda (por exemplo, registros fiscais ou cumprimento de ordem de autoridade). Sessões de WhatsApp expiram automaticamente. Logs de auditoria são mantidos pelo tempo necessário à segurança e à apuração de incidentes.
9. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- portabilidade, quando aplicável;
- informação sobre compartilhamentos;
- revogação do consentimento, quando esta for a base legal;
- oposição a tratamento baseado em legítimo interesse, quando cabível.
Se o pedido disser respeito a dados de paciente ou profissional cadastrados pela clínica, encaminhe-o primeiro à clínica (controladora). Pedidos sobre a conta do SaaS devem ser enviados ao encarregado abaixo. Também é possível peticionar à ANPD (gov.br/anpd).
10. Segurança
Adotamos medidas compatíveis com o porte do serviço, entre elas:
- senhas com
password_hash(nunca em texto plano); - credenciais de banco e de APIs em variáveis de ambiente, fora do código;
- controle de acesso por tela (ACL) e isolamento multi-tenant;
- bloqueio da interface por inatividade;
- auditoria de ações sem registrar senha, token ou CPF completo;
- saída escapada nos templates para reduzir risco de XSS.
Nenhum sistema é isento de risco. Em incidente com risco ou dano relevante ao titular, comunicaremos a clínica e, quando exigido, a ANPD e os titulares, nos prazos legais.
11. Transferência internacional
Bibliotecas da interface são carregadas de CDNs no exterior (por exemplo Cloudflare, jsDelivr e Google Fonts). A API do WhatsApp, quando usada, é operada pela Meta. Essas transferências ocorrem para execução do contrato e funcionamento técnico da aplicação. Avaliaremos cláusulas e salvaguardas conforme a regulamentação da ANPD quando houver tratamento adicional fora do Brasil.
12. Alterações
Esta Política pode ser atualizada para refletir mudanças legais ou do produto. A data no topo indica a versão vigente. Alterações relevantes serão comunicadas pelo sistema ou pelo e-mail da conta, quando possível.
13. Contato do encarregado
Para exercer direitos ou esclarecer dúvidas sobre esta Política:
WebAppBR
Encarregado de proteção de dados
E-mail:
privacidade@webappbr.com
Contato geral:
contato@webappbr.com