Política de Privacidade
Última atualização: 11 de julho de 2026
Esta Política explica como a RD360 LTDA, empresa responsável pela plataforma Pomelo, trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).
1. Quem somos e o nosso papel
O Pomelo é uma plataforma de rastreio de conversão e relacionamento para clínicas odontológicas e médicas, operada pela RD360 LTDA (CNPJ 65.360.670/0001-64).
Na maior parte do tratamento de dados de pacientes, a clínica é a Controladora (decide por que e como os dados dos pacientes dela são tratados) e o Pomelo é a Operadora, tratando esses dados por conta e ordem da clínica. Em relação aos dados de cadastro e uso da própria plataforma pela clínica, a RD360 LTDA atua como Controladora.
2. Dados que coletamos
- Dados de cadastro da clínica e dos usuários: nome, e-mail, telefone, cargo e credenciais de acesso.
- Dados de contatos e pacientes (tratados por conta da clínica): nome, telefone, origem do contato, histórico de agendamento/comparecimento, datas e horários de consultas e o conteúdo das mensagens trocadas com a clínica.
- Mídia e arquivos anexados às mensagens: imagens, áudios e documentos (por exemplo, fotos, exames ou receitas) enviados no atendimento, que podem conter informação de saúde.
- Dados de uso e técnicos: registros de acesso (logs), endereço IP, identificadores de dispositivo/navegador e dados de navegação, coletados por cookies e tecnologias similares (ver nossa Política de Cookies).
- Dados de atribuição de anúncios: identificadores de clique (por exemplo, do clique em um anúncio que iniciou uma conversa no WhatsApp) usados para medir o retorno das campanhas da clínica.
- Dados recebidos de terceiros: metadados de entrega e status de mensagens fornecidos pela Meta (WhatsApp) e por plataformas de anúncios integradas.
3. Dados de saúde e bases legais
Como atendemos clínicas, alguns dados podem revelar informação de saúde do paciente, que a LGPD classifica como dado pessoal sensível (art. 11). Tratamos esses dados apenas na medida necessária para prestar o serviço à clínica, com segurança reforçada e acesso restrito.
Utilizamos as seguintes bases legais (arts. 7º e 11 da LGPD), conforme a finalidade:
- Execução de contrato com a clínica (prestação do serviço).
- Legítimo interesse para segurança, prevenção a fraude e melhoria do produto, sempre com salvaguardas.
- Cumprimento de obrigação legal ou regulatória.
- Consentimento do titular, quando aplicável — inclusive para o envio de mensagens por WhatsApp e para o tratamento de dado de saúde, cuja obtenção é responsabilidade da clínica controladora.
4. Como usamos os dados
- Prestar e operar a plataforma (funil de pacientes, agenda de consultas, caixa de entrada de mensagens).
- Medir a conversão e o retorno das campanhas de anúncio da clínica (atribuição).
- Enviar e receber mensagens de WhatsApp em nome da clínica, mediante consentimento do paciente.
- Dar suporte, garantir segurança e cumprir obrigações legais.
Não vendemos dados pessoais e não os usamos para fins publicitários próprios.
5. Compartilhamento com terceiros
Compartilhamos dados apenas com fornecedores necessários à operação, cada um sujeito às próprias políticas:
- Meta Platforms — WhatsApp Business Platform (Cloud API) e Conversions API. Ver a seção específica abaixo.
- Google — quando a clínica usa integração com o Google Ads para medição de conversão.
- Provedores de infraestrutura em nuvem — hospedagem, banco de dados e processamento, contratados como suboperadores sob obrigações de confidencialidade e segurança.
Para medir a conversão, enviamos à Meta e ao Google dados de evento e identificadores pseudonimizados (por exemplo, telefone e e-mail transformados porhash) — nunca o conteúdo das conversas.
6. WhatsApp Business Platform (Meta)
O Pomelo integra o WhatsApp Business Platform (Cloud API) oficial da Meta para que a clínica converse com seus pacientes. Sobre esse tratamento:
- A Meta atua como operadora/processadora das mensagens que trafegam pelo Cloud API, por conta da clínica.
- A Meta retém as mensagens por até 30 dias no Cloud API, apenas para viabilizar a entrega, descartando-as em seguida.
- O Cloud API não usa o conteúdo das mensagens para direcionar anúncios nem para personalização.
- Toda mensagem depende de opt-in/consentimento do paciente. Mensagens proativas seguem a janela de atendimento de 24 horas e o uso de modelos (templates) aprovados pela Meta.
- Operamos em modo de coexistência: o número segue sendo operado pela clínica no aplicativo WhatsApp Business, e o Pomelo espelha as conversas para permitir que a clínica leia e responda os pacientes na própria plataforma (caixa de entrada) e para registrar a conversão.
- O Pomelo armazena as mensagens e a mídia trocadas para viabilizar essa caixa de entrada. Esse conteúdo é mantido enquanto durar a relação com a clínica e eliminado conforme a página de Exclusão de dados — o que é distinto da retenção de até 30 dias da Meta no Cloud API.
7. Transferência internacional
Alguns fornecedores podem tratar dados fora do Brasil. Nesses casos, adotamos garantias adequadas (cláusulas contratuais e padrões de segurança) para manter a proteção exigida pela LGPD.
8. Retenção
- Mensagens no WhatsApp Cloud API: retidas pela Meta por até 30 dias.
- Conteúdo de mensagens e mídia do WhatsApp armazenado pelo Pomelo (caixa de entrada da clínica): mantido enquanto durar a relação com a clínica e eliminado conforme a Exclusão de dados.
- Dados de conta e de operação: enquanto durar a relação com a clínica e pelo prazo necessário após o encerramento.
- Registros exigidos por lei (fiscais, contábeis, de segurança): pelos prazos legais aplicáveis.
9. Segurança
Adotamos medidas técnicas e organizacionais compatíveis com o tratamento de dado sensível de saúde: criptografia em trânsito (TLS) e em repouso, controle de acesso por função (mínimo privilégio), autenticação, registro de auditoria e isolamento de dados por clínica. Nenhuma transmissão pela internet é 100% segura; trabalhamos continuamente para reduzir riscos.
10. Direitos do titular (art. 18 da LGPD)
Você pode solicitar: confirmação e acesso; correção; anonimização, bloqueio ou eliminação; portabilidade; informação sobre compartilhamento; e revogação do consentimento. Atendemos as solicitações no prazo legal. Para dados de pacientes, encaminhamos a solicitação à clínica controladora quando aplicável.
Para exercer seus direitos ou pedir exclusão, consulte a página Exclusão de dados.
Além do nosso Encarregado, você pode peticionar perante a Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.
11. Cookies
Usamos cookies e tecnologias similares conforme descrito na Política de Cookies.
12. Crianças e adolescentes
A plataforma é destinada a clínicas e seus profissionais. Eventuais dados de pacientes menores de idade (por exemplo, em odontopediatria) são tratados sob responsabilidade da clínica controladora e do representante legal do menor, com as proteções adicionais previstas em lei.
13. Encarregado (DPO)
Nosso Encarregado pelo Tratamento de Dados é Daniel Ridieri, contato daniel@rd360.com.br.
14. Alterações desta Política
Podemos atualizar esta Política. Alterações relevantes serão comunicadas e a data de vigência acima será atualizada.
Controladora / Operadora: RD360 LTDA — CNPJ 65.360.670/0001-64
Endereço: Av. Dom Claudio José Gonçalves Ponce de Leão, 140, Vila Ipiranga, Porto Alegre/RS, CEP 91370-170
Contato / DPO: Daniel Ridieri — daniel@rd360.com.br · (51) 99474-4186