Vigente a partir de 30 de julho de 2026(v2026-07-30)

Política de Privacidade

Esta Política descreve como o Deepo (deepo.app.br) trata dados pessoais em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

1. Quem trata seus dados

O Deepo é operado por Lucas Figueira, pessoa física, com contato em dpo@deepo.app.br. O mesmo endereço serve como canal de atendimento a titulares de dados (encarregado interino).

2. Papéis: quem é controlador do quê

Na relação com a clínica assinante do Deepo, o operador do Serviço atua como controlador dos dados de cadastro (nome do responsável, e-mail, dados de pagamento).

Na relação com os pacientes/contatos da clínica cujas mensagens de WhatsApp são analisadas, o Deepo atua como operador: trata os dados em nome da clínica (controladora), pra prestar o serviço contratado. A clínica é responsável por ter base legal pra tratar esses dados (relação de atendimento, consentimento etc.) e por informar seus pacientes sobre esse tratamento.

3. Que dados coletamos

Da clínica assinante:

  • Dados de cadastro: nome, e-mail, telefone, CNPJ/CPF.
  • Dados da clínica: razão social, endereço, especialidades, catálogo de procedimentos, informações de tom de voz e direcionamento da IA.
  • Dados de pagamento (processados pela Stripe — não armazenamos número de cartão).
  • Dados de uso do produto: quais telas foram acessadas, quantas análises foram feitas, ações executadas.

Dos contatos/pacientes da clínica:

  • Número de telefone (E.164).
  • Nome informado pelo próprio contato no WhatsApp.
  • Conteúdo das mensagens trocadas com a clínica pelo WhatsApp.
  • Metadados: data/hora de mensagens, direção (recebida/enviada), reações, status de leitura.
  • Áudios enviados pelo contato, quando transcritos por IA.
  • Classificações geradas pela IA: temperatura, intenção, procedimentos citados, urgência.

Dados sensíveis (categoria especial — Art. 11 LGPD):

Alguns dos dados que tratamos são classificados como sensíveis pela LGPD e recebem proteção reforçada:

  • Anamneses da paciente: histórico clínico, queixas, medicações, alergias, procedimentos anteriores, fotos de área a tratar. Categoria “dados de saúde”.
  • Fotos antes/depois exibidas no micro-site da clínica (quando publicadas com consentimento da paciente). Categoria “dado biométrico + saúde”.
  • Conteúdo de áudio enviado no WhatsApp pra descrever queixas clínicas.

Base legal pra tratamento desses dados: consentimento explícito da paciente (Art. 11, II, “a” LGPD), coletado no início da anamnese digital. Esse consentimento pode ser revogado pela paciente a qualquer momento entrando em contato com a clínica ou com nosso Encarregado (dpo@deepo.app.br).

Registramos evidência forense de cada aceite (data/hora, versão do documento aceito, IP, User-Agent do navegador) por obrigação de responsabilização (Art. 6º, X LGPD).

4. Como usamos esses dados

  • Prestar o serviço contratado — analisar mensagens, classificar leads, gerar sugestões pra a equipe da clínica.
  • Cobrar pela assinatura e emitir notas fiscais quando aplicável.
  • Comunicar com a clínica sobre o Serviço (avisos técnicos, mudanças de plano, atualizações relevantes).
  • Melhorar o Serviço através de análise de uso agregada. Métricas de qualidade da IA usam dados anonimizados e agregados.
  • Diagnosticar bugs e calibrar a IA — nossa equipe técnica pode acessar conversas específicas quando (a) a clínica abre chamado de suporte, (b) identificamos um bug em produção que precisa investigação, ou (c) revisamos casos específicos pra ajustar heurísticas e prompts da IA. Esse acesso é registrado em log, limitado ao mínimo necessário e pode envolver ferramentas de IA como assistente de engenharia, sempre sob supervisão humana. Detalhes no Contrato de Operação de Dados, seção 5.
  • Cumprir obrigações legais e responder a autoridades competentes quando requerido.

Não vendemos seus dados. Não usamos conteúdo de mensagens de pacientes pra treinar modelos genéricos de IA.

5. Com quem compartilhamos

  • Google Firebase (Google Cloud): hospedagem, banco de dados e autenticação. Região southamerica-east1 (São Paulo).
  • uazapi: gateway de integração com o WhatsApp.
  • Anthropic (Claude): análise textual das conversas.
  • OpenAI (Whisper): transcrição de áudios de WhatsApp.
  • Stripe: processamento de pagamentos.
  • Resend (ou equivalente): envio de e-mails transacionais (convites de equipe, notificações do sistema).
  • Sentry: registro de erros da aplicação pra diagnóstico técnico. Configurado com scrubbing de dados pessoais nos payloads de erro.
  • Higgsfield: geração de imagens conceituais usadas em landing e blog. Não recebe dados de paciente.

Cada um desses parceiros tem sua própria política de privacidade e trata dados sob nossa instrução, na medida do necessário pra prestar o serviço contratado. As obrigações específicas de cada operador estão detalhadas no Contrato de Operação de Dados (DPA) que a clínica assinante aceita ao contratar o Deepo.

6. Por quanto tempo guardamos

  • Dados de cadastro da clínica: enquanto durar a assinatura + 5 anos após o encerramento, por obrigação fiscal.
  • Mensagens de WhatsApp e classificações da IA: enquanto durar a assinatura. Após o encerramento, retenção mínima de 90 dias pra permitir reativação, seguida de exclusão.
  • Dados de pagamento: retidos pela Stripe conforme política própria.
  • Logs técnicos: 90 dias.

7. Segurança

Adotamos medidas técnicas e administrativas razoáveis pra proteger os dados: tráfego em HTTPS, controle de acesso por tenant (isolamento entre clínicas), autenticação em duas etapas opcional, princípio de menor privilégio pra equipe operacional. Nenhum sistema é 100% invulnerável — em caso de incidente com risco relevante, comunicaremos a clínica afetada e a ANPD conforme exigido pela LGPD.

8. Seus direitos como titular

Todo titular de dados pessoais tratados pelo Deepo tem os direitos previstos no Art. 18 da LGPD, incluindo:

  • Confirmar se tratamos seus dados e acessá-los.
  • Corrigir dados incompletos, inexatos ou desatualizados.
  • Solicitar anonimização, bloqueio ou eliminação de dados desnecessários.
  • Solicitar portabilidade dos seus dados.
  • Revogar consentimento (quando o tratamento se basear nele).

Clínicas assinantes: a portabilidade (Art. 18, V) e a eliminação da conta (Art. 18, VI) são self-service, no painel, em Sua conta → Assinatura, no bloco "Privacidade e dados (LGPD)". A exportação sai na hora; a exclusão tem um período de carência antes de ser efetivada, e dá pra desfazer nesse intervalo.

Pra qualquer outro pedido — ou se preferir não usar o painel — envie um e-mail pra dpo@deepo.app.br com o assunto "LGPD - [seu pedido]". Respondemos em até 15 dias úteis.

Contatos/pacientes da clínica: como somos operadores, encaminhamos o pedido pra a clínica controladora e auxiliamos no atendimento.

9. Transferência internacional

Alguns dos parceiros listados na seção 5 (Anthropic, OpenAI, Stripe) processam dados fora do Brasil. Nesses casos, exigimos cláusulas contratuais que garantam nível de proteção compatível com a LGPD.

10. Cookies e rastreamento

Usamos cookies essenciais pra autenticação (sessão do usuário logado) e cookies de preferência (tema, filtros salvos).

Nenhuma página com dado de paciente tem rastreamento de terceiros. Não há pixel, tag de publicidade ou analytics de terceiro no painel, no formulário de anamnese, no plano de tratamento, na conferência de documento assinado nem nos micro-sites das clínicas. Dado de paciente não sai daqui pra plataforma de anúncio.

Nas nossas páginas comerciais — a página inicial, /signup, a tela de boas-vindas pós-cadastro e o blog /aprenda — carregamos o Meta Pixel (Facebook/Instagram) pra medir a eficácia dos nossos anúncios. Ele registra a visita à página e, no cadastro concluído, o evento de conversão. São páginas do Deepo pra quem ainda está avaliando o produto: não passa por elas nenhuma informação de paciente. Pra bloquear, use um bloqueador de rastreadores no navegador ou as preferências de anúncio da Meta.

11. E-mails de marketing

Enquanto você tem uma conta ativa no Deepo, podemos enviar e-mails de nutrição sobre o produto (dicas de uso, novidades, casos de outras clínicas). A base legal é o legítimo interesse (Art. 7º IX da LGPD) — comunicação relacionada ao serviço que você contratou.

Esses e-mails incluem rastreamento de abertura e clique (pixel e reescrita de link via email.deepo.app.br) pra medirmos o que é útil. As métricas ficam agregadas — não cruzamos abertura/clique com informação de paciente ou operação da clínica.

Você pode se descadastrar a qualquer momento clicando no link “descadastrar” presente em todo e-mail de marketing. E-mails transacionais (billing, aviso legal, reset de senha, operacional da sua conta) continuam sendo enviados independente do descadastro — são obrigatórios pro funcionamento do serviço.

12. Alterações desta Política

Podemos atualizar esta Política pra refletir mudanças no Serviço ou na legislação. A versão vigente estará sempre disponível nesta URL, com data de vigência atualizada. Mudanças materiais serão comunicadas por e-mail com antecedência mínima de 30 dias.

13. Contato

Dúvidas ou reclamações: dpo@deepo.app.br. Você também pode acionar a Autoridade Nacional de Proteção de Dados (ANPD) através do site gov.br/anpd.