Pesquisa de Satisfação para Clínica de Estética: NPS, CSAT e WhatsApp
Um manual para medir a experiência sem selecionar apenas clientes satisfeitos, transformar respostas em tarefas e manter o pedido de avaliação pública em um fluxo separado.
Um roteiro auditável para avaliar cada uso de dados e IA sem presumir consentimento, anonimização, segurança ou conformidade do fornecedor.
LGPD e IA são compatíveis, mas “usar IA” não é uma única operação de dados. Agendamento, transcrição de áudio, foto, anamnese, lembrete, marketing, análise automatizada, suporte e melhoria de modelo têm finalidades, dados, agentes e riscos diferentes. A clínica precisa mapear cada fluxo e comprovar suas escolhas; o fornecedor não transfere para si toda a responsabilidade apenas porque oferece um contrato.
Resposta direta
Operação → finalidade → dado comum ou sensível → hipótese do artigo 7º ou 11 → necessidade → agentes e instruções → compartilhamento ou transferência → segurança → retenção → direitos e incidentes. Faça a análise por operação, não por ferramenta. Este guia é informativo e não substitui avaliação jurídica ou de proteção de dados do caso concreto.
A LGPD chama de tratamento operações como coleta, acesso, uso, armazenamento, compartilhamento, alteração e eliminação. Uma conversa pode passar pelo WhatsApp, integração, plataforma de atendimento, modelo, banco de dados, agenda, logs e suporte. Desenhe origem, destino, acesso, país, prazo e descarte antes de decidir a hipótese legal ou aceitar a descrição do fornecedor.
| Etapa | Dados possíveis | Pergunta de controle | Evidência |
|---|---|---|---|
| Entrada | Número, nome, texto, áudio ou foto | Era necessário coletar tudo? | Campo e aviso exibido |
| Interpretação | Conteúdo e contexto | Quem recebe e para qual finalidade? | Fluxo e instruções |
| Ação | Agenda, CRM ou tarefa | Qual registro é criado? | Evento persistido e log |
| Armazenamento | Histórico, anexos e metadados | Por quanto tempo e onde? | Tabela de retenção |
| Suporte | Acesso administrativo | Quem acessa e como é auditado? | Perfis e trilha |
| Exclusão | Produção, exportação e backups | O que some e em qual prazo? | Procedimento testado |
Nome, telefone e horário costumam ser dados pessoais comuns quando ligados a alguém. Dados referentes à saúde são sensíveis. Informação biométrica é sensível quando vinculada a uma pessoa e usada para identificá-la de forma única. Uma foto é dado pessoal quando permite identificar a pessoa e pode revelar saúde conforme o contexto; chamar toda imagem de biometria ou toda conversa de dado de saúde também produz inventário impreciso.
| Exemplo | Classificação inicial | O que pode mudar a análise |
|---|---|---|
| Nome e telefone | Dado pessoal | Vínculo com prontuário ou condição |
| Horário e serviço | Dado pessoal | Nome do procedimento pode revelar saúde |
| Anamnese e medicamentos | Dado pessoal sensível | Finalidade e profissional responsável |
| Foto de referência | Dado pessoal se identificável | Conteúdo, uso clínico ou identificação |
| Face usada para autenticar | Dado biométrico sensível | Tecnologia e finalidade de identificação |
| Relatório agregado | Depende da transformação | Risco razoável de reidentificação |
Anonimização exige perda da possibilidade de associação direta ou indireta, considerando meios técnicos razoáveis e disponíveis. Remover o nome, usar um identificador ou agregar poucas pessoas pode ser apenas pseudonimização. Documente o método, o risco de recombinação e a revisão; não use “anônimo” como rótulo automático.
Dados pessoais comuns e sensíveis não compartilham uma lista única. O artigo 7º contém hipóteses para dados pessoais em geral. O artigo 11 traz hipóteses próprias para dados sensíveis. O guia de legítimo interesse da ANPD trata essa base como aplicável a dados de natureza não sensível e propõe análise de finalidade, necessidade, balanceamento e salvaguardas.
| Operação | Categoria possível | Análise correta | Atalho incorreto |
|---|---|---|---|
| Criar uma reserva | Dados comuns e contexto | Identificar hipótese e mínimo necessário | Dizer que agenda sempre é contrato |
| Registrar anamnese | Dados de saúde | Avaliar artigo 11 e regra profissional | Aplicar legítimo interesse |
| Enviar campanha | Contato e segmentação | Finalidade, hipótese, canal e oposição | Reutilizar a base inteira |
| Guardar foto clínica | Pessoal e possivelmente sensível | Separar registro, comparação e acesso | Usar também em portfólio |
| Melhorar modelo | Conteúdo enviado ao processo | Finalidade e cadeia próprias | Chamar de melhoria do serviço |
A hipótese de tutela da saúde do artigo 11 possui requisitos próprios e não deve ser presumida para todo estabelecimento ou toda automação de beleza. A natureza da clínica, do serviço, do profissional e da operação importa. Quando o fluxo combina dados comuns e sensíveis, registre a análise por finalidade e procure orientação especializada.
Quando o consentimento for escolhido, ele precisa ser livre, informado e inequívoco para finalidade determinada. Autorizações genéricas são nulas, e cabe ao controlador demonstrar a obtenção válida. Para dados sensíveis, a LGPD exige forma específica e destacada para finalidades específicas. Revogação, efeitos da negativa e tratamentos já realizados também precisam de fluxo operacional.
| Finalidade | Decisão separada | Não reutilize automaticamente para |
|---|---|---|
| Registro necessário ao atendimento | Definir hipótese e escopo | Campanha |
| Foto para acompanhamento | Finalidade e acesso clínico | Antes e depois público |
| Portfólio | Uso, canais e prazo | Anúncio patrocinado |
| Pesquisa de satisfação | Coleta e resposta | Treinamento de modelo |
| Melhoria de modelo | Dados, fornecedor e salvaguardas | Qualquer produto futuro |
Uma caixa obrigatória ou escondida em termo extenso pode falhar nos requisitos do consentimento. Por outro lado, pedir consentimento para tudo cria aparência de controle sem resolver necessidade, direitos ou segurança. O inventário deve explicar por que aquela hipótese é adequada e o que acontece quando a pessoa exerce um direito.
A política de mensagens do WhatsApp Business governa o uso do canal; a LGPD governa o tratamento de dados pessoais. Número fornecido, relação anterior, opt-in exigido pela plataforma, template aprovado e hipótese legal não são equivalentes. Comunicação operacional e campanha também não devem compartilhar uma etiqueta genérica.
| Controle | Pergunta | Falha frequente |
|---|---|---|
| Origem | De onde veio o número? | Importação sem procedência |
| Canal | Há permissão exigida para esta mensagem? | Confundir contato com opt-in |
| LGPD | Qual hipótese sustenta a finalidade? | Tratar opt-in como base legal universal |
| Template | O conteúdo aprovado corresponde ao uso? | Tratar aprovação como legalidade |
| Oposição | Como a pessoa para mensagens elegíveis? | Remover de uma lista e manter outra |
| Supressão | A exclusão é aplicada antes do envio? | Confiar apenas em tag histórica |
O guia de agentes de tratamento da ANPD orienta que os papéis decorrem das ações realizadas. A clínica tende a decidir finalidades de atendimento e relacionamento; um fornecedor pode operar sob instruções em um fluxo e decidir finalidade própria em outro. “Somos apenas operador” no contrato não corrige uma prática incompatível.
| Parte | Pergunta decisiva | Evidência esperada |
|---|---|---|
| Clínica | Quais finalidades e meios essenciais decide? | Inventário e instruções |
| Plataforma | Age somente sob instrução? | Contrato e comportamento técnico |
| Modelo ou nuvem | Recebe quais dados e para quê? | Subprocessadores e configuração |
| Integração | Move ou conserva conteúdo? | Fluxo, logs e retenção |
| Suporte | Quem pode acessar produção? | Perfis, aprovação e auditoria |
O artigo 20 prevê direitos em decisões tomadas unicamente com base em tratamento automatizado que afetem interesses, incluindo informações claras e adequadas sobre critérios e procedimentos, observados segredos comercial e industrial. Nem toda resposta de chatbot é uma decisão desse tipo, mas classificação de elegibilidade, preço, risco, atendimento ou acesso pode exigir análise cuidadosa.
| Uso | Impacto possível | Controle |
|---|---|---|
| Roteamento de conversa | Prioridade de atendimento | Critério, erro e recurso |
| Qualificação comercial | Oferta ou exclusão | Variáveis e não discriminação |
| Análise de imagem | Inferência sobre pessoa | Necessidade, validade e revisão |
| Preço personalizado | Condição comercial | Transparência e governança |
| Bloqueio automático | Perda de acesso ou atendimento | Contestação e correção |
Documente entrada, saída, limite, taxa de erro relevante, intervenção humana, contestação e correção. Uma pessoa clicar “aprovar” sem contexto ou autonomia não cria revisão significativa. Para risco alto, amplie avaliação jurídica, técnica e ética antes do piloto.
Transcrever áudio gera novo dado derivado; manter mídia e texto pode duplicar exposição. Foto recebida para referência não autoriza análise facial, publicação ou treinamento. Pergunte se o fornecedor usa prompts, respostas, anexos, avaliações ou logs para treinar ou melhorar modelos; se a opção é configurável; se vale para subprocessadores; e como exclusão e oposição alcançam cópias e conjuntos derivados.
Desidentificação não encerra a análise
Remover nome e telefone pode reduzir risco, mas contexto, imagem, datas raras e combinação com outras bases ainda podem permitir associação. Exija descrição do método e do risco residual antes de aceitar a palavra “anonimizado”.
A ANPD mantém um guia de segurança para agentes de pequeno porte. Medidas proporcionais podem incluir inventário de ativos, controle de acesso, autenticação, atualizações, backups, registro de eventos, treinamento, gestão de fornecedores e resposta a incidentes. Criptografia isolada não resolve credencial compartilhada, exportação aberta ou suporte sem trilha.
| Risco | Controle mínimo a testar | Evidência |
|---|---|---|
| Conta compartilhada | Usuário individual e menor privilégio | Lista de acessos |
| Exportação indevida | Restrição e registro | Log e revisão |
| Suporte em produção | Aprovação, prazo e auditoria | Ticket e trilha |
| Credencial comprometida | Autenticação e revogação | Teste de resposta |
| Backup esquecido | Retenção e restauração controladas | Política e teste |
| Integração obsoleta | Inventário e rotação | Chaves e proprietário |
Confira a página de segurança da Beauty Bot e peça evidência para o seu contexto. Uma página pública informa compromissos e limites; a avaliação contratual e técnica confirma configurações, responsabilidades, exceções e controles disponíveis na conta real.
Não existe um prazo único da LGPD para “dados da clínica” ou “prontuário”. Obrigações profissionais, sanitárias, fiscais, contratuais e de defesa de direitos podem variar conforme estabelecimento, serviço e profissional. Construa uma tabela por categoria, finalidade, fundamento, evento inicial, prazo, bloqueio, descarte, sistema e responsável.
| Categoria | Evento para contar | Destino no fim | Exceção documentada |
|---|---|---|---|
| Conversa operacional | Encerramento do caso | Excluir ou minimizar | Defesa de direito aplicável |
| Foto | Fim da finalidade autorizada | Excluir mídia e derivadas | Obrigação específica |
| Agenda | Atendimento ou cancelamento | Aplicar prazo definido | Registro necessário |
| Marketing | Revogação ou oposição | Suprimir e limitar retenção | Lista mínima de supressão |
| Log de segurança | Criação do evento | Rotacionar conforme política | Investigação ativa |
| Backup | Ciclo da cópia | Expirar de forma controlada | Preservação justificada |
A Resolução CD/ANPD nº 19/2024 regulamenta mecanismos de transferência internacional, incluindo cláusulas-padrão. Local de armazenamento é uma parte: acesso, disponibilização e envio a importador também importam. Mapeie exportador, importador, países, dados, finalidade, hipótese legal, mecanismo e transferências posteriores.
Contrato estrangeiro, nuvem conhecida ou certificação não substituem o mecanismo aplicável. Confirme se as cláusulas exigidas foram incorporadas, quem atende titulares e incidentes, como subprocessadores são incluídos e quais salvaguardas adicionais protegem dados sensíveis.
A Resolução CD/ANPD nº 15/2024 exige que o controlador comunique à ANPD incidente capaz de acarretar risco ou dano relevante no prazo de três dias úteis, ressalvado prazo específico, e disciplina a comunicação aos titulares. O regulamento também exige registro de incidentes, inclusive não comunicados, pelo prazo mínimo previsto na norma. Agentes de pequeno porte possuem regras de prazo próprias; valide a classificação antes de aplicar.
| Momento | Pergunta | Responsável definido |
|---|---|---|
| Detecção | O que ocorreu e quais sistemas? | Operação ou segurança |
| Contenção | Como limitar exposição sem destruir evidência? | Resposta técnica |
| Avaliação | Quais dados, titulares, riscos e danos? | Controlador com apoio |
| Comunicação | Atingiu o critério e qual prazo? | Encarregado ou representante |
| Registro | Por que comunicou ou não? | Governança |
| Correção | Qual controle evita recorrência? | Proprietário e prazo |
DPA é útil, mas não basta. Compare contrato, configuração e comportamento real. Solicite descrição dos serviços, instruções, papéis, subprocessadores, países, mecanismos de transferência, uso de conteúdo, retenção, exclusão, segurança, incidentes, suporte, auditoria, devolução e término. Registre lacuna, risco, decisão, responsável e condição de aceite.
| Pergunta | Resposta aceitável | Sinal de risco |
|---|---|---|
| Usa dados para melhorar modelos? | Escopo e controle documentados | Resposta vaga ou ampla |
| Quem são os subprocessadores? | Lista e mudança comunicada | Cadeia indisponível |
| Como exclui? | Produção, derivadas e backups explicados | Exclusão instantânea genérica |
| Como trata incidente? | Prazos internos e cooperação | Aviso sem prazo |
| Como atende titular? | Fluxo, formato e responsabilidades | Depende de suporte informal |
| Como termina o contrato? | Exportação, devolução e descarte | Dados ficam indefinidamente |
A documentação pública da Beauty Bot, a política de privacidade, a página de segurança e o manifesto de capacidades permitem conferir contexto configurável, ferramentas habilitadas, agenda, CRM, tarefas, transcrição e handoff. Use esses documentos como ponto de partida e valide contrato, configuração, integrações e conta real.
A Beauty Bot não deve ser apresentada como responsável por escolher hipótese legal, validar consentimento, classificar dado, definir retenção, responder titular, decidir transferência, atestar segurança da clínica ou declarar conformidade. Tecnologia pode apoiar campos, tarefas, logs e estados; as decisões e evidências continuam distribuídas entre clínica, profissionais e fornecedores.
A pergunta útil não é “a IA está em conformidade?”, mas quais operações ela realiza, com quais dados, finalidade, hipótese, agentes, transferências, controles e prazos. Separe dados comuns e sensíveis, canal e LGPD, registro e marketing, suporte e melhoria de modelo. Documente o que existe, teste o que foi prometido e mantenha uma rota humana para direito, incidente e dúvida. Assim, a clínica troca um selo genérico por uma operação auditável.
Não existe proibição geral. A clínica precisa mapear cada operação de tratamento, finalidade, categoria de dado, hipótese legal, necessidade, transparência, segurança, compartilhamento e direito do titular. A resposta muda entre agenda, anamnese, foto, marketing, transcrição, análise automatizada e melhoria de modelo; contratar uma IA não cria uma base legal única para tudo.
A foto de pessoa identificada ou identificável é dado pessoal. Ela pode revelar dado de saúde conforme conteúdo e contexto e será dado biométrico sensível quando tratada para identificar unicamente alguém. Registro clínico, comparação de resultado, portfólio, anúncio e treinamento são finalidades diferentes e precisam ser avaliadas separadamente; uma autorização não deve ser reaproveitada por inferência.
Não. Consentimento é uma das hipóteses legais, e dados sensíveis possuem a lista própria do artigo 11. A clínica deve escolher e documentar a hipótese adequada para cada operação; o nome da tecnologia ou do canal não decide isso. Quando o consentimento for usado, precisa cumprir os requisitos legais e poder ser demonstrado e revogado.
Legítimo interesse está no artigo 7º e se aplica a dados pessoais de natureza não sensível, conforme o guia da ANPD. Dados de saúde seguem as hipóteses do artigo 11. Separar contato e agenda de anamnese, condição de saúde e evolução evita aplicar a mesma justificativa a dados com regimes diferentes.
Não por padrão. Treinamento ou melhoria é uma finalidade própria e pode envolver fornecedor, suboperador, transferência e retenção adicionais. A clínica deve saber quais dados entram, se há conteúdo sensível, qual hipótese legal é aplicável, como ocorre exclusão e oposição, quais salvaguardas existem e se o uso é necessário. Desidentificar um conjunto reduz risco, mas não autoriza chamar qualquer transformação de anonimização irreversível.
Confirme as atividades e papéis de cada parte; dados e finalidades; instruções; subprocessadores; locais e mecanismos de transferência; acesso; logs; retenção, exclusão e backups; uso para melhoria de modelo; atendimento a titulares; segurança; incidentes; devolução dos dados; auditoria; e limites do produto. Política comercial, selo ou DPA isolado não comprovam a operação inteira.
Configure a IA com dados, limites e handoff claros. Depois, valide a experiência no teste de 7 dias.
Teste por 7 DiasUm manual para medir a experiência sem selecionar apenas clientes satisfeitos, transformar respostas em tarefas e manter o pedido de avaliação pública em um fluxo separado.
Um manual para transformar o boca a boca em um processo rastreável sem comprar avaliações, importar contatos de terceiros ou prometer benefícios proibidos.
Um guia técnico e operacional para conectar conversas, agendamentos e calendários por profissional sem criar três fontes de verdade.