Jurídico & Compliance

LGPD em Clínicas de Estética com IA: Dados, WhatsApp e Fornecedores

Um roteiro auditável para avaliar cada uso de dados e IA sem presumir consentimento, anonimização, segurança ou conformidade do fornecedor.

19 min de leitura
Por
Profissional revisa controles de proteção de dados de uma clínica de estética

LGPD e IA são compatíveis, mas “usar IA” não é uma única operação de dados. Agendamento, transcrição de áudio, foto, anamnese, lembrete, marketing, análise automatizada, suporte e melhoria de modelo têm finalidades, dados, agentes e riscos diferentes. A clínica precisa mapear cada fluxo e comprovar suas escolhas; o fornecedor não transfere para si toda a responsabilidade apenas porque oferece um contrato.

Resposta direta

Operação → finalidade → dado comum ou sensível → hipótese do artigo 7º ou 11 → necessidade → agentes e instruções → compartilhamento ou transferência → segurança → retenção → direitos e incidentes. Faça a análise por operação, não por ferramenta. Este guia é informativo e não substitui avaliação jurídica ou de proteção de dados do caso concreto.

Comece pelo fluxo de dados, não pelo nome da IA

A LGPD chama de tratamento operações como coleta, acesso, uso, armazenamento, compartilhamento, alteração e eliminação. Uma conversa pode passar pelo WhatsApp, integração, plataforma de atendimento, modelo, banco de dados, agenda, logs e suporte. Desenhe origem, destino, acesso, país, prazo e descarte antes de decidir a hipótese legal ou aceitar a descrição do fornecedor.

EtapaDados possíveisPergunta de controleEvidência
EntradaNúmero, nome, texto, áudio ou fotoEra necessário coletar tudo?Campo e aviso exibido
InterpretaçãoConteúdo e contextoQuem recebe e para qual finalidade?Fluxo e instruções
AçãoAgenda, CRM ou tarefaQual registro é criado?Evento persistido e log
ArmazenamentoHistórico, anexos e metadadosPor quanto tempo e onde?Tabela de retenção
SuporteAcesso administrativoQuem acessa e como é auditado?Perfis e trilha
ExclusãoProdução, exportação e backupsO que some e em qual prazo?Procedimento testado

Classifique o dado pelo conteúdo, contexto e uso

Nome, telefone e horário costumam ser dados pessoais comuns quando ligados a alguém. Dados referentes à saúde são sensíveis. Informação biométrica é sensível quando vinculada a uma pessoa e usada para identificá-la de forma única. Uma foto é dado pessoal quando permite identificar a pessoa e pode revelar saúde conforme o contexto; chamar toda imagem de biometria ou toda conversa de dado de saúde também produz inventário impreciso.

ExemploClassificação inicialO que pode mudar a análise
Nome e telefoneDado pessoalVínculo com prontuário ou condição
Horário e serviçoDado pessoalNome do procedimento pode revelar saúde
Anamnese e medicamentosDado pessoal sensívelFinalidade e profissional responsável
Foto de referênciaDado pessoal se identificávelConteúdo, uso clínico ou identificação
Face usada para autenticarDado biométrico sensívelTecnologia e finalidade de identificação
Relatório agregadoDepende da transformaçãoRisco razoável de reidentificação

Anonimização exige perda da possibilidade de associação direta ou indireta, considerando meios técnicos razoáveis e disponíveis. Remover o nome, usar um identificador ou agregar poucas pessoas pode ser apenas pseudonimização. Documente o método, o risco de recombinação e a revisão; não use “anônimo” como rótulo automático.

Separe as hipóteses do artigo 7º e do artigo 11

Dados pessoais comuns e sensíveis não compartilham uma lista única. O artigo 7º contém hipóteses para dados pessoais em geral. O artigo 11 traz hipóteses próprias para dados sensíveis. O guia de legítimo interesse da ANPD trata essa base como aplicável a dados de natureza não sensível e propõe análise de finalidade, necessidade, balanceamento e salvaguardas.

OperaçãoCategoria possívelAnálise corretaAtalho incorreto
Criar uma reservaDados comuns e contextoIdentificar hipótese e mínimo necessárioDizer que agenda sempre é contrato
Registrar anamneseDados de saúdeAvaliar artigo 11 e regra profissionalAplicar legítimo interesse
Enviar campanhaContato e segmentaçãoFinalidade, hipótese, canal e oposiçãoReutilizar a base inteira
Guardar foto clínicaPessoal e possivelmente sensívelSeparar registro, comparação e acessoUsar também em portfólio
Melhorar modeloConteúdo enviado ao processoFinalidade e cadeia própriasChamar de melhoria do serviço

A hipótese de tutela da saúde do artigo 11 possui requisitos próprios e não deve ser presumida para todo estabelecimento ou toda automação de beleza. A natureza da clínica, do serviço, do profissional e da operação importa. Quando o fluxo combina dados comuns e sensíveis, registre a análise por finalidade e procure orientação especializada.

Consentimento é uma hipótese, não um passe livre

Quando o consentimento for escolhido, ele precisa ser livre, informado e inequívoco para finalidade determinada. Autorizações genéricas são nulas, e cabe ao controlador demonstrar a obtenção válida. Para dados sensíveis, a LGPD exige forma específica e destacada para finalidades específicas. Revogação, efeitos da negativa e tratamentos já realizados também precisam de fluxo operacional.

FinalidadeDecisão separadaNão reutilize automaticamente para
Registro necessário ao atendimentoDefinir hipótese e escopoCampanha
Foto para acompanhamentoFinalidade e acesso clínicoAntes e depois público
PortfólioUso, canais e prazoAnúncio patrocinado
Pesquisa de satisfaçãoColeta e respostaTreinamento de modelo
Melhoria de modeloDados, fornecedor e salvaguardasQualquer produto futuro

Uma caixa obrigatória ou escondida em termo extenso pode falhar nos requisitos do consentimento. Por outro lado, pedir consentimento para tudo cria aparência de controle sem resolver necessidade, direitos ou segurança. O inventário deve explicar por que aquela hipótese é adequada e o que acontece quando a pessoa exerce um direito.

A política de mensagens do WhatsApp Business governa o uso do canal; a LGPD governa o tratamento de dados pessoais. Número fornecido, relação anterior, opt-in exigido pela plataforma, template aprovado e hipótese legal não são equivalentes. Comunicação operacional e campanha também não devem compartilhar uma etiqueta genérica.

ControlePerguntaFalha frequente
OrigemDe onde veio o número?Importação sem procedência
CanalHá permissão exigida para esta mensagem?Confundir contato com opt-in
LGPDQual hipótese sustenta a finalidade?Tratar opt-in como base legal universal
TemplateO conteúdo aprovado corresponde ao uso?Tratar aprovação como legalidade
OposiçãoComo a pessoa para mensagens elegíveis?Remover de uma lista e manter outra
SupressãoA exclusão é aplicada antes do envio?Confiar apenas em tag histórica

Controlador, operador e suboperador dependem da atividade

O guia de agentes de tratamento da ANPD orienta que os papéis decorrem das ações realizadas. A clínica tende a decidir finalidades de atendimento e relacionamento; um fornecedor pode operar sob instruções em um fluxo e decidir finalidade própria em outro. “Somos apenas operador” no contrato não corrige uma prática incompatível.

PartePergunta decisivaEvidência esperada
ClínicaQuais finalidades e meios essenciais decide?Inventário e instruções
PlataformaAge somente sob instrução?Contrato e comportamento técnico
Modelo ou nuvemRecebe quais dados e para quê?Subprocessadores e configuração
IntegraçãoMove ou conserva conteúdo?Fluxo, logs e retenção
SuporteQuem pode acessar produção?Perfis, aprovação e auditoria

IA, perfil e decisão automatizada exigem perguntas adicionais

O artigo 20 prevê direitos em decisões tomadas unicamente com base em tratamento automatizado que afetem interesses, incluindo informações claras e adequadas sobre critérios e procedimentos, observados segredos comercial e industrial. Nem toda resposta de chatbot é uma decisão desse tipo, mas classificação de elegibilidade, preço, risco, atendimento ou acesso pode exigir análise cuidadosa.

UsoImpacto possívelControle
Roteamento de conversaPrioridade de atendimentoCritério, erro e recurso
Qualificação comercialOferta ou exclusãoVariáveis e não discriminação
Análise de imagemInferência sobre pessoaNecessidade, validade e revisão
Preço personalizadoCondição comercialTransparência e governança
Bloqueio automáticoPerda de acesso ou atendimentoContestação e correção

Documente entrada, saída, limite, taxa de erro relevante, intervenção humana, contestação e correção. Uma pessoa clicar “aprovar” sem contexto ou autonomia não cria revisão significativa. Para risco alto, amplie avaliação jurídica, técnica e ética antes do piloto.

Fotos, áudios e treinamento de modelo têm finalidades próprias

Transcrever áudio gera novo dado derivado; manter mídia e texto pode duplicar exposição. Foto recebida para referência não autoriza análise facial, publicação ou treinamento. Pergunte se o fornecedor usa prompts, respostas, anexos, avaliações ou logs para treinar ou melhorar modelos; se a opção é configurável; se vale para subprocessadores; e como exclusão e oposição alcançam cópias e conjuntos derivados.

Desidentificação não encerra a análise

Remover nome e telefone pode reduzir risco, mas contexto, imagem, datas raras e combinação com outras bases ainda podem permitir associação. Exija descrição do método e do risco residual antes de aceitar a palavra “anonimizado”.

Segurança precisa cobrir pessoas, produto e operação

A ANPD mantém um guia de segurança para agentes de pequeno porte. Medidas proporcionais podem incluir inventário de ativos, controle de acesso, autenticação, atualizações, backups, registro de eventos, treinamento, gestão de fornecedores e resposta a incidentes. Criptografia isolada não resolve credencial compartilhada, exportação aberta ou suporte sem trilha.

RiscoControle mínimo a testarEvidência
Conta compartilhadaUsuário individual e menor privilégioLista de acessos
Exportação indevidaRestrição e registroLog e revisão
Suporte em produçãoAprovação, prazo e auditoriaTicket e trilha
Credencial comprometidaAutenticação e revogaçãoTeste de resposta
Backup esquecidoRetenção e restauração controladasPolítica e teste
Integração obsoletaInventário e rotaçãoChaves e proprietário

Confira a página de segurança da Beauty Bot e peça evidência para o seu contexto. Uma página pública informa compromissos e limites; a avaliação contratual e técnica confirma configurações, responsabilidades, exceções e controles disponíveis na conta real.

Retenção e exclusão precisam chegar a exportações e backups

Não existe um prazo único da LGPD para “dados da clínica” ou “prontuário”. Obrigações profissionais, sanitárias, fiscais, contratuais e de defesa de direitos podem variar conforme estabelecimento, serviço e profissional. Construa uma tabela por categoria, finalidade, fundamento, evento inicial, prazo, bloqueio, descarte, sistema e responsável.

CategoriaEvento para contarDestino no fimExceção documentada
Conversa operacionalEncerramento do casoExcluir ou minimizarDefesa de direito aplicável
FotoFim da finalidade autorizadaExcluir mídia e derivadasObrigação específica
AgendaAtendimento ou cancelamentoAplicar prazo definidoRegistro necessário
MarketingRevogação ou oposiçãoSuprimir e limitar retençãoLista mínima de supressão
Log de segurançaCriação do eventoRotacionar conforme políticaInvestigação ativa
BackupCiclo da cópiaExpirar de forma controladaPreservação justificada

Transferência internacional não se resolve perguntando onde fica o servidor

A Resolução CD/ANPD nº 19/2024 regulamenta mecanismos de transferência internacional, incluindo cláusulas-padrão. Local de armazenamento é uma parte: acesso, disponibilização e envio a importador também importam. Mapeie exportador, importador, países, dados, finalidade, hipótese legal, mecanismo e transferências posteriores.

Contrato estrangeiro, nuvem conhecida ou certificação não substituem o mecanismo aplicável. Confirme se as cláusulas exigidas foram incorporadas, quem atende titulares e incidentes, como subprocessadores são incluídos e quais salvaguardas adicionais protegem dados sensíveis.

Incidente exige avaliação, registro e rota de comunicação

A Resolução CD/ANPD nº 15/2024 exige que o controlador comunique à ANPD incidente capaz de acarretar risco ou dano relevante no prazo de três dias úteis, ressalvado prazo específico, e disciplina a comunicação aos titulares. O regulamento também exige registro de incidentes, inclusive não comunicados, pelo prazo mínimo previsto na norma. Agentes de pequeno porte possuem regras de prazo próprias; valide a classificação antes de aplicar.

MomentoPerguntaResponsável definido
DetecçãoO que ocorreu e quais sistemas?Operação ou segurança
ContençãoComo limitar exposição sem destruir evidência?Resposta técnica
AvaliaçãoQuais dados, titulares, riscos e danos?Controlador com apoio
ComunicaçãoAtingiu o critério e qual prazo?Encarregado ou representante
RegistroPor que comunicou ou não?Governança
CorreçãoQual controle evita recorrência?Proprietário e prazo

Faça diligência do fornecedor por evidência

DPA é útil, mas não basta. Compare contrato, configuração e comportamento real. Solicite descrição dos serviços, instruções, papéis, subprocessadores, países, mecanismos de transferência, uso de conteúdo, retenção, exclusão, segurança, incidentes, suporte, auditoria, devolução e término. Registre lacuna, risco, decisão, responsável e condição de aceite.

PerguntaResposta aceitávelSinal de risco
Usa dados para melhorar modelos?Escopo e controle documentadosResposta vaga ou ampla
Quem são os subprocessadores?Lista e mudança comunicadaCadeia indisponível
Como exclui?Produção, derivadas e backups explicadosExclusão instantânea genérica
Como trata incidente?Prazos internos e cooperaçãoAviso sem prazo
Como atende titular?Fluxo, formato e responsabilidadesDepende de suporte informal
Como termina o contrato?Exportação, devolução e descarteDados ficam indefinidamente

Onde a Beauty Bot entra — e o que ainda cabe à clínica

A documentação pública da Beauty Bot, a política de privacidade, a página de segurança e o manifesto de capacidades permitem conferir contexto configurável, ferramentas habilitadas, agenda, CRM, tarefas, transcrição e handoff. Use esses documentos como ponto de partida e valide contrato, configuração, integrações e conta real.

A Beauty Bot não deve ser apresentada como responsável por escolher hipótese legal, validar consentimento, classificar dado, definir retenção, responder titular, decidir transferência, atestar segurança da clínica ou declarar conformidade. Tecnologia pode apoiar campos, tarefas, logs e estados; as decisões e evidências continuam distribuídas entre clínica, profissionais e fornecedores.

20 verificações antes de usar IA com dados da clínica

  • Cada operação possui finalidade, dado, origem, destino e responsável.
  • Dados comuns, de saúde e biométricos foram classificados pelo uso real.
  • Artigo 7º e artigo 11 não foram tratados como uma lista única.
  • Legítimo interesse não foi aplicado a dado pessoal sensível.
  • Consentimento, quando usado, é específico, demonstrável e revogável.
  • Registro clínico, portfólio, anúncio e treinamento têm decisões separadas.
  • Opt-in do WhatsApp e hipótese legal da LGPD são controles distintos.
  • Controlador, operador e suboperador foram definidos por atividade.
  • Subprocessadores, países e transferências posteriores estão mapeados.
  • O mecanismo de transferência internacional foi confirmado.
  • Uso de prompts, anexos e respostas para melhoria de modelo está documentado.
  • Anonimização possui método e risco residual, não apenas um rótulo.
  • Decisões automatizadas relevantes têm informação, contestação e correção.
  • Acesso, exportação, suporte, logs e credenciais foram testados.
  • Retenção varia por categoria e alcança cópias, derivadas e backups.
  • Direitos do titular possuem canal, identidade, prazo e evidência.
  • Incidentes têm detecção, contenção, avaliação, comunicação e registro.
  • Contrato, DPA, configuração e prática do fornecedor são consistentes.
  • Capacidades da Beauty Bot foram verificadas nos documentos e na conta real.
  • A análise jurídica e profissional cobre as particularidades do serviço.

Conclusão: conformidade é uma cadeia de decisões verificáveis

A pergunta útil não é “a IA está em conformidade?”, mas quais operações ela realiza, com quais dados, finalidade, hipótese, agentes, transferências, controles e prazos. Separe dados comuns e sensíveis, canal e LGPD, registro e marketing, suporte e melhoria de modelo. Documente o que existe, teste o que foi prometido e mantenha uma rota humana para direito, incidente e dúvida. Assim, a clínica troca um selo genérico por uma operação auditável.

Perguntas frequentes

A LGPD proíbe o uso de inteligência artificial em clínicas de estética?

Não existe proibição geral. A clínica precisa mapear cada operação de tratamento, finalidade, categoria de dado, hipótese legal, necessidade, transparência, segurança, compartilhamento e direito do titular. A resposta muda entre agenda, anamnese, foto, marketing, transcrição, análise automatizada e melhoria de modelo; contratar uma IA não cria uma base legal única para tudo.

Toda foto de antes e depois é dado pessoal sensível?

A foto de pessoa identificada ou identificável é dado pessoal. Ela pode revelar dado de saúde conforme conteúdo e contexto e será dado biométrico sensível quando tratada para identificar unicamente alguém. Registro clínico, comparação de resultado, portfólio, anúncio e treinamento são finalidades diferentes e precisam ser avaliadas separadamente; uma autorização não deve ser reaproveitada por inferência.

Consentimento é sempre obrigatório para usar IA ou WhatsApp?

Não. Consentimento é uma das hipóteses legais, e dados sensíveis possuem a lista própria do artigo 11. A clínica deve escolher e documentar a hipótese adequada para cada operação; o nome da tecnologia ou do canal não decide isso. Quando o consentimento for usado, precisa cumprir os requisitos legais e poder ser demonstrado e revogado.

Legítimo interesse pode justificar o tratamento de dados de saúde?

Legítimo interesse está no artigo 7º e se aplica a dados pessoais de natureza não sensível, conforme o guia da ANPD. Dados de saúde seguem as hipóteses do artigo 11. Separar contato e agenda de anamnese, condição de saúde e evolução evita aplicar a mesma justificativa a dados com regimes diferentes.

Uma conversa do WhatsApp pode ser usada para treinar ou melhorar modelos de IA?

Não por padrão. Treinamento ou melhoria é uma finalidade própria e pode envolver fornecedor, suboperador, transferência e retenção adicionais. A clínica deve saber quais dados entram, se há conteúdo sensível, qual hipótese legal é aplicável, como ocorre exclusão e oposição, quais salvaguardas existem e se o uso é necessário. Desidentificar um conjunto reduz risco, mas não autoriza chamar qualquer transformação de anonimização irreversível.

O que verificar antes de contratar uma plataforma de IA para a clínica?

Confirme as atividades e papéis de cada parte; dados e finalidades; instruções; subprocessadores; locais e mecanismos de transferência; acesso; logs; retenção, exclusão e backups; uso para melhoria de modelo; atendimento a titulares; segurança; incidentes; devolução dos dados; auditoria; e limites do produto. Política comercial, selo ou DPA isolado não comprovam a operação inteira.

Coloque isso em prática na sua operação

Configure a IA com dados, limites e handoff claros. Depois, valide a experiência no teste de 7 dias.

Teste por 7 Dias

Artigos relacionados

Ver todos