LGPD (Lei nº 13.709/2018)
Política de Privacidade
Como o UtmZap trata dados pessoais: da sua conta e das conversas de WhatsApp que você conecta, quem é controlador e operador, por quanto tempo guardamos e como você exerce seus direitos.
Última atualização:
Este documento ainda tem dados da empresa a completar
Os trechos marcados com [PREENCHER] precisam dos dados do responsável pelo serviço antes da publicação. Faltam: razão social, CNPJ, endereço, nome do encarregado (DPO), e-mail do encarregado (DPO), e-mail de suporte, cidade e UF do foro.
Neste documento (12 seções)MostrarOcultar
Resumo em linguagem simples
O UtmZap guarda as conversas de WhatsApp dos números que você conecta, junto com a origem do anúncio, para você marcar vendas e devolvê-las à Meta. Não vendemos dados, não guardamos áudio (só a transcrição) e apagamos o texto das mensagens depois do prazo do seu plano. Você pode pedir acesso, correção ou exclusão dos seus dados quando quiser.
Quem é responsável pelos dados
Esta Política explica como o UtmZap trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018). O UtmZap é oferecido por [PREENCHER: razão social], CNPJ [PREENCHER: CNPJ], com sede em [PREENCHER: endereço].
O nosso papel muda conforme o dado. Esta é a divisão entre o UtmZap e o cliente:
| Dados | UtmZap é | O cliente é |
|---|---|---|
| Da conta do cliente: cadastro, cobrança, segurança e uso do painel | Controlador | Titular dos dados |
| Dos clientes da empresa do cliente: conversas de WhatsApp, contatos, origem do anúncio e vendas | Operador | Controlador |
| De visitantes do site do cliente, se ele instalar o rastreador de páginas | Operador | Controlador |
Como operador, tratamos os dados das conversas só para prestar o serviço, seguindo as instruções do cliente (art. 39 da LGPD). A base legal e o dever de informar as pessoas são do cliente. Se você conversou por WhatsApp com uma empresa que usa o UtmZap, procure primeiro essa empresa. A seção Seus direitos explica como também podemos ajudar.
Quais dados tratamos
| Categoria | O que inclui | De onde vem |
|---|---|---|
| Conta e acesso | Nome, e-mail, telefone (se informar), cargo, fuso horário e preferências. A senha é guardada só como hash, nunca em texto. Aparelhos conectados (IP, navegador e último acesso) e registros de segurança (logins, falhas e alterações). | Você, ao cadastrar e usar o painel |
| Empresa e cobrança | Nome da empresa, CPF ou CNPJ, e-mail de cobrança, plano, faturas e situação da assinatura. Os dados completos do cartão ficam com o Asaas, não conosco. | Você e o Asaas |
| Conversas do WhatsApp | Telefone e nome de exibição do contato, texto das mensagens, tipo de mídia, transcrição de áudios (o arquivo de áudio não é guardado), datas e horários, etapa do funil, venda e valor marcados. | Números de WhatsApp que você conecta |
| Origem do anúncio | Identificador do clique no anúncio (ctwa_clid), IDs e nomes da campanha, do conjunto e do anúncio, endereço de origem e links rastreáveis. | Meta, junto da primeira mensagem, e links do cliente |
| Integrações | Token de acesso da Meta (guardado cifrado), identificadores de conta de anúncio, pixel, página e conta do WhatsApp Business, chaves de webhook e dados dos pedidos que o gateway envia (identificador, valor, status, forma de pagamento e contato do comprador, quando enviados). | Você, a Meta e os gateways que você conectar |
| Rastreador de páginas (opcional) | Se você instalar o script no seu site: IP, navegador, parâmetros UTM, identificadores de cookie da Meta (_fbp e _fbc), páginas e eventos dos visitantes. | Visitantes do site do cliente |
| Comunicações e notificações | Registro dos e-mails de serviço enviados (verificação, recuperação de senha, avisos de uso e de segurança) e a inscrição de notificações push do navegador, se você ativar. | Você e o próprio serviço |
| Lista de espera e suporte | Nome, e-mail e as mensagens que você nos enviar. | Você |
| Dados técnicos | IP, data e hora, navegador e registros de erro das chamadas ao site e à API, e contadores que limitam tentativas de acesso. | Gerados automaticamente |
Não coletamos dados pessoais sensíveis de propósito. As conversas, porém, são texto livre e podem conter qualquer coisa que o contato escrever, inclusive dado sensível. Esse conteúdo fica sob a responsabilidade do controlador (o cliente) e é tratado por nós só para prestar o serviço.
Para que usamos e em que base legal
| Finalidade | Dados | Base legal (LGPD) |
|---|---|---|
| Prestar o serviço: registrar conversas, mostrar a origem do anúncio, marcar vendas, enviar eventos à Meta e gerar relatórios | Conta, conversas, origem e integrações | Execução de contrato (art. 7º, V). Nas conversas, seguimos a base legal do controlador, o cliente (art. 39). |
| Criar e proteger a conta: autenticação, sessões, prevenção de fraude e abuso | Conta e dados técnicos | Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) |
| Cobrança e obrigações fiscais | Empresa e cobrança | Execução de contrato (art. 7º, V) e cumprimento de obrigação legal (art. 7º, II) |
| Análise por inteligência artificial e transcrição de áudio, a pedido do cliente | Conversas e áudios | Execução de contrato (art. 7º, V), seguindo as instruções do controlador |
| E-mails de serviço (verificação, senha, avisos) e suporte | Conta e comunicações | Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) |
| Manter e melhorar o serviço: medir erros, desempenho e uso de forma agregada | Dados técnicos | Legítimo interesse (art. 7º, IX) |
| Lista de espera | Nome e e-mail | Consentimento (art. 7º, I), que você pode retirar a qualquer momento |
| Cumprir a lei e defender direitos em processos | Os necessários em cada caso | Obrigação legal (art. 7º, II) e exercício regular de direitos (art. 7º, VI) |
Não vendemos dados pessoais, não os usamos para publicidade de terceiros e não criamos perfis para outras finalidades.
Por quanto tempo guardamos
Mensagens. O texto das mensagens (e a transcrição dos áudios) fica guardado pelo prazo da faixa do plano. Passado o prazo, uma rotina diária apaga o texto. A conversa continua existindo, com etapa, venda, valor e origem do anúncio, mas sem o texto das mensagens.
| Faixa do plano | Texto das mensagens guardado por |
|---|---|
| Solo 500 vendas | 6 meses |
| Solo 1.000 e 2.000 vendas | 12 meses |
| Solo 3.500 e 5.000 vendas | 18 meses |
| Solo 10.000 vendas | 24 meses |
| Conta sem assinatura ativa ou sem teste em andamento | 6 meses |
Áudio nunca é guardado
Quando um contato manda áudio, ele é transcrito e só a transcrição é guardada. O arquivo de áudio não fica armazenado no UtmZap. A transcrição segue o mesmo prazo das mensagens.
- Dados da conta: enquanto a conta existir. Depois do encerramento, apagamos ou anonimizamos quando deixarem de ser necessários ou quando você pedir, exceto o que a lei nos obrigue a manter.
- Registros de cobrança e fiscais: pelo prazo legal, em regra 5 anos.
- Registros de acesso (IP, data e hora): no mínimo 6 meses, como exige o Marco Civil da Internet (art. 15).
- Registros técnicos (envios à Meta, webhooks e erros): pelo tempo necessário para reenviar eventos, auditar e resolver problemas.
- Lista de espera: até o convite para usar o serviço ou até você retirar o consentimento.
Com quem compartilhamos
Para prestar o serviço usamos fornecedores que tratam dados em nosso nome (subprocessadores). Contratamos cada um para tratar os dados somente para o serviço que presta a nós. Esta é a lista:
| Fornecedor | Para quê | Dados envolvidos | Situação |
|---|---|---|---|
| Supabase | Banco de dados do serviço | Todos os dados que o serviço guarda | Previsto |
| Vercel | Hospedagem do site e das APIs | Dados em trânsito e registros técnicos | Previsto |
| Contabo (servidor virtual) | Servidor onde roda a conexão do WhatsApp e as rotinas em segundo plano | Mensagens e dados da sessão do WhatsApp | Previsto |
| Resend | Envio de e-mails de serviço | E-mail, nome e conteúdo da mensagem | Previsto |
| Asaas | Cobrança e pagamentos | Nome, e-mail, documento e dados do cartão (coletados direto pelo Asaas) | Previsto |
| Google, OpenAI, Anthropic e Groq | Análise por inteligência artificial e transcrição de áudio | Trechos das conversas e áudios enviados só para transcrever | Previsto |
| Meta | Fonte dos dados de anúncio e destino dos eventos de conversão (WhatsApp, API de Conversões e API de Marketing) | Eventos que o cliente manda enviar (nome, data e hora, valor e moeda), identificadores do clique e da conta e dados de contato com hash | Previsto |
“Previsto” quer dizer que o fornecedor está planejado para o lançamento e a lista ainda pode mudar. Quando um fornecedor entrar em operação ou for trocado, atualizamos esta página e a data de atualização. A Meta e o Asaas também tratam alguns dados como controladoras independentes, segundo as políticas delas.
Além disso, podemos compartilhar dados com autoridades quando a lei exigir e, numa eventual reorganização societária (como fusão ou venda), com a empresa sucessora, avisando você antes.
Transferência para fora do Brasil
Alguns fornecedores tratam dados fora do Brasil, em especial nos Estados Unidos. Quando isso acontece, a transferência segue a LGPD (arts. 33 a 36), por exemplo com cláusulas contratuais padrão ou quando é necessária para executar o contrato com você.
Seus direitos e como exercê-los
Pela LGPD (art. 18), você pode pedir:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
- portabilidade dos dados;
- informação sobre com quem compartilhamos os dados;
- eliminação dos dados tratados com o seu consentimento, e a retirada do consentimento;
- revisão de decisões tomadas apenas por tratamento automatizado (art. 20). As sugestões de IA do UtmZap não decidem sozinhas nada que produza efeitos jurídicos sobre as pessoas, e o cliente pode contestá-las no painel.
Como exercer
- Se você é cliente do UtmZap: na página Minha conta você corrige seus dados e encerra sessões em outros aparelhos; você exporta dados pelas ferramentas do painel; e pede a exclusão pela página de exclusão de dados ou escrevendo ao encarregado.
- Se você conversou com uma empresa que usa o UtmZap: procure essa empresa, que é a controladora. Se preferir, escreva ao encarregado: encaminhamos o pedido à empresa ou a ajudamos a atendê-lo.
- Prazo: confirmamos o recebimento e respondemos em até 15 dias. Podemos pedir uma confirmação de identidade para não entregar dados a quem não é o titular.
O formulário de exclusão remove os dados pessoais do usuário (nome, telefone, documento e nome da empresa) e desativa o acesso. Se o pedido vier de uma sessão aberta com o mesmo e-mail, isso é feito na hora. Nos demais casos, o pedido passa por verificação manual antes de ser executado. A exclusão das conversas e dos demais dados da empresa também pode ser pedida ao encarregado e é tratada caso a caso.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.
Segurança
- As comunicações com o site e a API são criptografadas (HTTPS).
- As senhas são guardadas apenas como hash, com algoritmo próprio para senhas.
- Os tokens de acesso da Meta são guardados cifrados (AES-256-GCM), com a chave fora do banco de dados.
- Os dados de cada empresa ficam isolados: as consultas são filtradas pela empresa e o banco usa segurança por linha (RLS).
- Cada login cria uma sessão por aparelho, que você pode encerrar a qualquer momento. As tentativas de login são limitadas.
- O acesso interno aos dados é restrito a quem precisa dele para operar o serviço.
Nenhum sistema é totalmente imune a falhas. Se houver um incidente de segurança que possa causar risco ou dano relevante, comunicaremos a ANPD e as pessoas afetadas conforme a LGPD (art. 48).
Dados que vêm da Meta
- Usamos os dados recebidos da Meta (pelo login e pelas APIs) só para mostrar ao cliente a origem dos anúncios e as métricas dele e para enviar à Meta as conversões do próprio cliente, em linha com os Termos da Plataforma Meta.
- Não vendemos nem transferimos esses dados a corretores de dados, redes de publicidade ou serviços não autorizados.
- Os dados de contato que enviamos à Meta para a correspondência de conversões são normalizados e enviados com hash (SHA-256), como a Meta exige.
- Para parar o acesso, remova o aplicativo UtmZap em “Aplicativos e sites” do Facebook. Para apagar os dados que já estão no UtmZap, use a página de exclusão de dados.
Crianças e adolescentes
O UtmZap é voltado a empresas e a maiores de 18 anos e não coleta de propósito dados de crianças e adolescentes. Se você acredita que uma criança nos enviou dados, fale com o encarregado para que possamos apagá-los.
Alterações e contato do encarregado
Podemos atualizar esta Política. A data da última atualização aparece no topo da página, e mudanças relevantes são avisadas por e-mail ou no painel antes de entrar em vigor.
Encarregado pelo tratamento de dados (DPO)
Nome: [PREENCHER: nome do encarregado (DPO)]
E-mail: [PREENCHER: e-mail do encarregado (DPO)]
Controlador: [PREENCHER: razão social], CNPJ [PREENCHER: CNPJ]
Endereço: [PREENCHER: endereço]
Suporte: [PREENCHER: e-mail de suporte]