Privacidade do RXM Zap
Versão 1, em vigor desde 22 de setembro de 2026. Esta política trata do RXM Zap. Para o site institucional da RXM, veja a política de privacidade do site.
O essencial, em cinco linhas
- O RXM Zap envia mensagem em nome da clínica. Quem decide o que é enviado, e para quem, é a clínica.
- Guardamos telefone, nome, dados do agendamento e o que foi trocado no WhatsApp — nunca diagnóstico ou prontuário.
- O conteúdo das mensagens é apagado automaticamente depois do prazo que a clínica escolhe (90 dias por padrão).
- Os dados ficam em servidor no Brasil. As mensagens passam pela infraestrutura da Meta, que fica no exterior.
- Não guardamos número de cartão. O pagamento é processado pelo Asaas.
1. Quem é responsável pelo quê
O RXM Zap é operado por MAYCON MOTTA DA SILVA LTDA (RXM Tecnologia), CNPJ 63.939.310/0001-96, com sede na Rua Pais Leme, 215, conjunto 1713, Pinheiros, São Paulo/SP, CEP 05424-150.
Na linguagem da LGPD (Lei 13.709/2018), há dois papéis diferentes, e eles mudam conforme o dado:
| Dados | Controladora (decide) | Operadora (executa) |
|---|---|---|
| Pacientes da clínica: telefone, nome, agendamento, mensagens | A clínica que contratou o RXM Zap | A RXM Tecnologia, seguindo as instruções da clínica |
| Conta do RXM Zap: usuários, e-mails, registros de acesso, cobrança | A RXM Tecnologia | — |
Na prática: se você é paciente e quer saber por que recebeu uma mensagem, quem responde é a clínica. Nós ajudamos a clínica a responder, e agimos quando ela pede.
2. Quais dados são tratados
Da clínica e de quem usa o painel
- Razão social, CNPJ quando informado, e-mail e telefone de contato.
- Nome, e-mail e senha de cada usuário. A senha é guardada cifrada em via única — nem nós conseguimos lê-la.
- Registros de acesso: data, hora, endereço IP e navegador usado, para segurança e para o que o Marco Civil da Internet exige.
- Registro do aceite das condições: texto exato aceito, versão, data e IP.
- Cobrança: plano, valor, situação da assinatura, bandeira e os quatro últimos dígitos do cartão. O número completo, validade e código de segurança não passam pelo nosso banco de dados.
Dos pacientes, em nome da clínica
- Telefone e, quando a clínica informa, nome e a identificação do paciente no sistema dela.
- Agendamentos: data, hora, profissional e situação (confirmado, cancelado, remarcado).
- Títulos a receber, quando a clínica usa a cobrança: valor, vencimento e situação.
- Mensagens enviadas e respostas recebidas pelo WhatsApp, incluindo cliques em botões.
- Registro de consentimento e de pedidos de parar de receber, com a origem e a prova de onde veio.
3. Dado de saúde: o que evitamos de propósito
O RXM Zap não pede, não precisa e não trata diagnóstico, prontuário, exame ou qualquer descrição clínica. As mensagens falam de horário, confirmação, endereço e pagamento.
Ainda assim, saber que alguém tem consulta marcada numa clínica pode revelar informação de saúde — e a LGPD trata isso como dado sensível (art. 5º, II). Por isso aplicamos a este conteúdo o mesmo cuidado de um dado sensível: acesso restrito, isolamento por clínica e apagamento automático por prazo.
Se a clínica escrever informação clínica num campo livre (como o nome do procedimento), esse dado entra no sistema. Recomendamos não fazer isso, e a responsabilidade por esse conteúdo é da clínica, que é a controladora.
4. Para que usamos, e com que base legal
| Finalidade | Base legal |
|---|---|
| Operar o serviço contratado pela clínica: enviar lembrete, receber resposta, atualizar a agenda | Execução do contrato com a clínica (art. 7º, V), sob instrução dela |
| Manter a conta, cobrar a mensalidade e emitir documento fiscal | Execução de contrato e obrigação legal (art. 7º, V e II) |
| Segurança: registros de acesso, detecção de abuso, auditoria de quem fez o quê | Obrigação legal e legítimo interesse (art. 7º, II e IX) |
| Suporte técnico, quando a clínica pede ajuda | Execução de contrato (art. 7º, V) |
Para os dados de pacientes, a base legal do envio é definida pela clínica, que é quem tem a relação com o paciente. O RXM Zap só envia para contato que a clínica declarou ter autorização — essa declaração é exigida na importação e fica registrada.
Não vendemos dados. Não usamos dados de uma clínica para outra. Não usamos conteúdo de mensagem para treinar modelo de inteligência artificial.
5. Com quem compartilhamos
Só com quem é necessário para o serviço funcionar, e cada um recebe apenas o que precisa:
| Quem | Para quê | O que recebe |
|---|---|---|
| Meta (WhatsApp Business Platform) | Entregar a mensagem ao paciente | Telefone e conteúdo da mensagem |
| Asaas | Cobrar a mensalidade da clínica | Dados de pagamento e do titular do cartão |
| Hostinger | Servidor onde o sistema roda | Hospedagem dos dados, em São Paulo |
| Locaweb | Enviar e-mail de aviso à clínica | E-mail e conteúdo do aviso |
Também podemos compartilhar dados quando a lei obriga ou para atender ordem de autoridade competente. Nesse caso, avisamos a clínica, salvo quando a própria ordem proibir.
6. O que sai do Brasil
Os dados ficam em servidor no Brasil (São Paulo). Duas exceções:
- Meta: a mensagem de WhatsApp trafega e é processada pela infraestrutura da Meta, que opera fora do Brasil. É assim para qualquer empresa que use o WhatsApp — inclusive quem usa o aplicativo comum.
- Asaas: processa pagamento no Brasil, podendo acionar bandeiras e emissores internacionais para autorizar a transação.
Essas transferências seguem o que a LGPD admite nos arts. 33 e seguintes e o Regulamento de Transferência Internacional da ANPD. A relação da clínica com a Meta é regida também pelos termos da própria Meta, aceitos pela clínica ao conectar o número.
7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Conteúdo das mensagens enviadas e recebidas | 90 dias por padrão, apagado automaticamente. A clínica pode ajustar de 1 dia a 10 anos nos parâmetros |
| Agenda, contatos e registros de consentimento | Enquanto o contrato durar. Depois, pelo prazo necessário para defesa em processo |
| Registros de acesso ao painel | Ao menos 6 meses, como manda o Marco Civil da Internet (art. 15) |
| Documentos fiscais e financeiros | Pelos prazos da legislação fiscal |
| Sessões encerradas | 30 dias |
Encerrado o contrato, a clínica pode pedir exportação dos dados e, em seguida, a eliminação, ressalvado o que a lei mandar guardar.
8. Como protegemos
- Isolamento por clínica no próprio banco de dados: cada consulta carrega a identificação da clínica, e o banco recusa devolver linha de outra. Não depende de a aplicação lembrar de filtrar.
- Token do WhatsApp cifrado no banco, com chave separada e rotacionável.
- Senha guardada em via única, com bloqueio após tentativas seguidas e verificação em duas etapas na área administrativa.
- Acesso por papel: quem atende não vê o que é financeiro; quem é da RXM não entra na conta da clínica sem registro.
- Registro de auditoria de quem fez o quê, com data, hora e IP.
- Tráfego cifrado (HTTPS), servidor com porta fechada por padrão, bloqueio automático de tentativa de invasão e cópia de segurança do banco.
9. Direitos de quem tem dado aqui
A LGPD (art. 18) garante confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revisão de decisão automatizada.
- Clínica cliente: fale com a RXM pelo contato abaixo. Respondemos em até 15 dias.
- Paciente: fale com a clínica que te atende — ela é a controladora. Se procurar a RXM, encaminhamos à clínica e ajudamos no que for necessário.
10. Se você é paciente e recebeu uma mensagem
A mensagem partiu do número oficial da clínica, pelo WhatsApp Business Platform da Meta. Você pode:
- Parar de receber tocando o botão de sair na própria mensagem. O pedido vale na hora, e a régua em andamento é interrompida.
- Pedir à clínica acesso, correção ou eliminação dos seus dados.
- Responder à mensagem: quem lê é a clínica.
Mensagem de lembrete e de cobrança é enviada por modelo aprovado pela Meta, e não contém informação clínica.
11. Se acontecer um incidente
Se houver incidente de segurança com risco relevante, comunicamos a clínica afetada sem demora, com o que se sabe até então, o que já foi feito e o que recomendamos. Cabe à clínica, como controladora, comunicar a ANPD e os titulares; apoiamos com a informação técnica necessária, dentro do prazo que a ANPD exige.
12. Contato e encarregado
Encarregado pelo tratamento de dados pessoais (DPO): Maycon Motta da Silva.
E-mail: contato@rxmtecnologia.com.br · WhatsApp: (44) 99846-5693
Endereço: Rua Pais Leme, 215, conj. 1713, Pinheiros, São Paulo/SP, 05424-150.
13. Mudanças nesta política
Quando esta política mudar, publicamos a nova versão nesta página, com data. Se a mudança for relevante, avisamos as clínicas por e-mail antes de valer.
RXM Tecnologia — MAYCON MOTTA DA SILVA LTDA, CNPJ 63.939.310/0001-96.
Esta política complementa os Termos de Uso e as condições aceitas no cadastro do RXM Zap.