Legal
Política de Privacidade
Como a Waterfall trata dados pessoais no Zenda — inclusive dados de saúde, que exigem cuidado maior e regra própria.
Última atualização · 14 de agosto de 2026
01Quem somos
A Waterfall é uma consultoria de tecnologia brasileira, inscrita no CNPJ 42.804.319/0001-10, e desenvolvedora do Zenda — plataforma de atendimento a pacientes por WhatsApp usada por profissionais que administram a agenda de médicos e clínicas.
Esta política vale para o site waterfalltech.xyz, para a página do produto em zenda.waterfalltech.xyz e para o uso do Zenda.
02Quem é responsável por quais dados
Esta é a parte mais importante do documento, e a que define a quem você deve dirigir um pedido.
O médico ou a clínica é o controlador dos dados dos pacientes dele (LGPD art. 5º VI). É ele quem decide para que os dados são usados, quem coleta o telefone do paciente e quem define por quanto tempo guardar.
A Waterfall é operadora (art. 5º VII). Tratamos dados de paciente exclusivamente para prestar o serviço, sob instrução do controlador, e nunca para finalidade própria. Não vendemos dados, não os usamos para publicidade e não treinamos modelos de inteligência artificial com conteúdo de mensagem de paciente.
A pessoa que usa o Zenda — a atendente ou secretária — trata os dados em nome do controlador. O sigilo profissional alcança auxiliares (Res. CFM 2.217/2018, art. 73).
Consequência prática: um paciente que queira acessar ou apagar seus dados deve procurar o médico ou a clínica, não a Waterfall. Se o pedido chegar a nós, encaminhamos ao controlador — não podemos decidir sobre dado que não é nosso.
03Que dados são tratados
De quem usa o Zenda: nome, e-mail, senha (guardada apenas como hash, nunca em texto), e registros de acesso.
Dos clientes da conta: nome do médico ou da clínica, especialidade, CRM, telefone de contato, e os dados comerciais que a própria pessoa anota — valor combinado e dia de cobrança.
Dos pacientes: número de WhatsApp, nome de exibição, conteúdo das mensagens trocadas, datas e horários de consulta e o que a atendente registrar na ficha — procedimentos realizados, intervalo de retorno e anotações.
- Conteúdo de mensagem e anotação de ficha são tratados como dado sensível de saúde (art. 5º II).
- Não coletamos dado de pagamento de paciente. O Zenda não processa pagamentos.
- Não usamos cookies de publicidade nem rastreadores de terceiros no site.
05Com que base legal
Para dado de saúde, a base é a tutela da saúde, em procedimento realizado por profissionais de saúde e serviços de saúde (art. 11, II, “f”) — não consentimento. Isso é deliberado: consentimento pode ser revogado a qualquer momento, e um prontuário que some no meio de um tratamento é risco para o próprio paciente.
Para dados de quem usa a plataforma e para dados cadastrais dos clientes, a base é a execução de contrato (art. 7º, V).
Para segurança e prevenção a fraude, a base é o legítimo interesse (art. 7º, IX), com avaliação de impacto documentada.
Para a guarda de registros de acesso à aplicação, a base é o cumprimento de obrigação legal (art. 7º, II): o Marco Civil da Internet (Lei 12.965/2014, art. 15) obriga o provedor de aplicação constituído como pessoa jurídica a manter esses registros por seis meses, sob sigilo e em ambiente controlado.
06Crianças e adolescentes
Pacientes menores de idade existem — pediatria, ortodontia e várias outras especialidades atendem crianças todos os dias. Isso muda o cuidado exigido, e por isso a seção é própria.
O tratamento de dados de criança e adolescente é feito sempre no seu melhor interesse (LGPD art. 14). A base legal continua sendo a tutela da saúde (art. 11, II, “f”), exercida pelo profissional que atende — não um consentimento genérico coletado por nós.
Quem exerce os direitos do paciente menor é o pai, a mãe ou o responsável legal, junto ao médico ou à clínica que o atende.
O Zenda não se destina a uso por menores de 18 anos: nenhuma conta pode ser criada por menor. Também não coletamos dados de criança diretamente — o que chega a nós vem da conversa que o responsável ou o próprio profissional inicia.
07O cuidado específico com dado de saúde
Estas não são intenções: são características verificáveis do sistema.
- Conteúdo de mensagem nunca entra em log, monitoramento ou relatório de erro. O filtro de telemetria funciona por lista de permissão — um campo novo só sai se for explicitamente liberado — e há teste automatizado que falha se algo vazar.
- A ficha do paciente é separada por cliente. A mesma pessoa atendida por dois médicos tem duas fichas independentes, e a anotação feita para um nunca aparece na tela do outro.
- Não há cruzamento de dados de saúde entre clientes, nem para estatística interna (art. 11, §4º).
- Isolamento no banco de dados. Cada conta só enxerga as próprias linhas, imposto pelo próprio banco e não apenas pela aplicação, com escopo adicional por médico.
- Acesso de leitura a conversa é registrado — quem abriu, quando e de onde. Acesso indevido de leitura é o incidente típico nesse tipo de sistema, e sem registro ele não deixa rastro.
- Mensagens automáticas não contêm especialidade, procedimento ou diagnóstico, porque trafegam pela infraestrutura da Meta. Há validação que bloqueia o envio se isso for tentado.
08A Meta e o WhatsApp
O Zenda usa exclusivamente a API oficial do WhatsApp Business (Cloud API), da Meta. Não usamos bibliotecas não oficiais: além de violarem os termos da Meta, elas expõem o número do consultório a banimento.
A Meta Platforms é suboperadora quanto ao conteúdo das mensagens, que necessariamente passa pela infraestrutura dela para chegar ao paciente. Quanto aos metadados de entrega que a Meta gera e mantém por conta própria — status de entrega, número de telefone, sinais de qualidade —, a Meta atua como controladora independente, sob os termos dela.
A conta de faturamento do WhatsApp pertence ao próprio médico ou clínica. A Waterfall não tem acesso aos dados de pagamento dessa conta.
09Com quem compartilhamos
Só com quem é necessário para o serviço funcionar, e sempre sob contrato de tratamento:
- Meta Platforms — envio e recebimento de mensagens de WhatsApp.
- Amazon Web Services — hospedagem. A infraestrutura fica na região de São Paulo (sa-east-1); dados em repouso são cifrados.
- Ferramenta de monitoramento de erros — recebe apenas identificadores técnicos e rastreamento de falha, com conteúdo de mensagem descartado antes do envio.
- Autoridades, quando houver obrigação legal ou ordem judicial.
10Transferência internacional
Parte dos suboperadores acima opera fora do Brasil. Nesses casos a transferência se apoia em cláusulas contratuais padrão, nos moldes da Resolução CD/ANPD nº 19/2024.
A hospedagem dos dados do produto fica no Brasil. O que sai são as mensagens — que precisam sair, porque é assim que o WhatsApp funciona — e dados técnicos de monitoramento.
11Por quanto tempo guardamos
O prazo é definido pelo controlador, dentro dos limites da lei e da regulamentação profissional. Na ausência de instrução específica:
- Conversas e fichas: enquanto durar a relação entre o profissional e o paciente. Se o controlador entender que algum registro integra o prontuário, aplica-se a regra do conselho profissional — a Resolução CFM 1.821/2007 estabelece guarda mínima de 20 anos a contar do último registro, e guarda permanente para o que estiver arquivado eletronicamente.
- Registros de acesso à aplicação: seis meses, por obrigação do Marco Civil da Internet (art. 15). Este prazo não é reduzível a pedido — é exigência legal, não escolha nossa.
- Registros de auditoria (quem abriu qual conversa, quando): cinco anos, para sustentar a prestação de contas do art. 37 da LGPD.
- Dados de cadastro de quem usa a plataforma: até 90 dias após o encerramento da conta.
- Cópias de segurança: o que é eliminado do sistema ativo pode permanecer em backup por até 30 dias adicionais, sem uso, até a rotação normal das cópias.
12Direitos do titular
A LGPD (art. 18) garante confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamento e eliminação.
Se você é paciente: procure o médico ou a clínica que te atende. É ele o controlador dos seus dados. Se escrever para nós, encaminharemos e avisaremos você de para quem foi.
Se você usa o Zenda ou é cliente da Waterfall: escreva para hello@waterfalltech.xyz. Respondemos dentro do prazo legal, sem custo.
Você pode peticionar diretamente à ANPD — Autoridade Nacional de Proteção de Dados — se entender que seus direitos não foram atendidos (art. 18, §1º). Não é preciso passar por nós antes.
13Como pedir a exclusão dos seus dados
Esta seção é separada porque é a pergunta mais frequente — e porque a resposta muda conforme quem pergunta. Há uma página só com o passo a passo em /legal/data-deletion.
Se você é paciente: o pedido vai para o médico ou a clínica que te atende, que é o controlador dos seus dados. Peça a ele por qualquer meio, inclusive pela própria conversa de WhatsApp. Ele executa a exclusão dentro do Zenda. Se escrever para nós por engano, encaminhamos ao controlador e avisamos você para quem foi.
Se você usa o Zenda: peça pela própria conta ou escreva para hello@waterfalltech.xyz a partir do e-mail cadastrado. A conta e os dados associados são eliminados em até 15 dias.
Se você é médico ou clínica e quer sair: quem administra a conta pode exportar tudo e pedir a eliminação. Executamos em até 30 dias.
Em todos os casos a exclusão é gratuita. Sobrevive a ela apenas o que a lei obriga a guardar — os registros de acesso pelo prazo do Marco Civil e o mínimo para comprovar que o pedido foi cumprido.
14Decisões automatizadas
O Zenda não toma decisões automatizadas que afetem interesses do paciente. Não há triagem por algoritmo, classificação de risco clínico nem priorização automática de atendimento.
O que é automático é operacional e visível: o cálculo da data de retorno a partir do intervalo que o profissional definiu, e a ordenação de listas por quem espera há mais tempo. Toda mensagem enviada ao paciente parte de uma pessoa, ou de uma automação que o profissional configurou e pode desligar.
Se isso mudar, esta seção muda antes — e o direito de revisão do art. 20 da LGPD será exercível junto ao controlador.
15Segurança e incidentes
Cifragem em trânsito e em repouso, autenticação com segundo fator, acesso por menor privilégio e registro de acesso a dado sensível.
Se houver incidente de segurança com risco relevante, comunicamos o controlador em até 24 horas do conhecimento, para que ele cumpra o dever de comunicar a ANPD e os titulares (art. 48).
16Alterações
Mudanças materiais são comunicadas por e-mail a quem tem conta ativa, com antecedência mínima de 30 dias. A data no topo desta página é sempre a da versão vigente.
17Contato
Waterfall — CNPJ 42.804.319/0001-10 — Rio de Janeiro, Brasil.
Encarregado pelo tratamento de dados pessoais (LGPD art. 41): Marcos Nunes — hello@waterfalltech.xyz. É o canal para dúvidas sobre esta política e para o exercício de direitos por quem tem relação direta conosco.
Pacientes devem procurar o médico ou a clínica que os atende, que é o controlador e nomeia o próprio encarregado.
Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd