LGPD (Lei nº 13.709/2018)

Política de Privacidade

Como o UtmZap trata dados pessoais: da sua conta e das conversas de WhatsApp que você conecta, quem é controlador e operador, por quanto tempo guardamos e como você exerce seus direitos.

Última atualização:

Este documento ainda tem dados da empresa a completar

Os trechos marcados com [PREENCHER] precisam dos dados do responsável pelo serviço antes da publicação. Faltam: razão social, CNPJ, endereço, nome do encarregado (DPO), e-mail do encarregado (DPO), e-mail de suporte, cidade e UF do foro.

Resumo em linguagem simples

O UtmZap guarda as conversas de WhatsApp dos números que você conecta, junto com a origem do anúncio, para você marcar vendas e devolvê-las à Meta. Não vendemos dados, não guardamos áudio (só a transcrição) e apagamos o texto das mensagens depois do prazo do seu plano. Você pode pedir acesso, correção ou exclusão dos seus dados quando quiser.

Quem é responsável pelos dados

Esta Política explica como o UtmZap trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018). O UtmZap é oferecido por [PREENCHER: razão social], CNPJ [PREENCHER: CNPJ], com sede em [PREENCHER: endereço].

O nosso papel muda conforme o dado. Esta é a divisão entre o UtmZap e o cliente:

Papéis do UtmZap e do cliente conforme o tipo de dado
DadosUtmZap éO cliente é
Da conta do cliente: cadastro, cobrança, segurança e uso do painelControladorTitular dos dados
Dos clientes da empresa do cliente: conversas de WhatsApp, contatos, origem do anúncio e vendasOperadorControlador
De visitantes do site do cliente, se ele instalar o rastreador de páginasOperadorControlador

Como operador, tratamos os dados das conversas só para prestar o serviço, seguindo as instruções do cliente (art. 39 da LGPD). A base legal e o dever de informar as pessoas são do cliente. Se você conversou por WhatsApp com uma empresa que usa o UtmZap, procure primeiro essa empresa. A seção Seus direitos explica como também podemos ajudar.

Quais dados tratamos

Categorias de dados tratados, o que contêm e de onde vêm
CategoriaO que incluiDe onde vem
Conta e acessoNome, e-mail, telefone (se informar), cargo, fuso horário e preferências. A senha é guardada só como hash, nunca em texto. Aparelhos conectados (IP, navegador e último acesso) e registros de segurança (logins, falhas e alterações).Você, ao cadastrar e usar o painel
Empresa e cobrançaNome da empresa, CPF ou CNPJ, e-mail de cobrança, plano, faturas e situação da assinatura. Os dados completos do cartão ficam com o Asaas, não conosco.Você e o Asaas
Conversas do WhatsAppTelefone e nome de exibição do contato, texto das mensagens, tipo de mídia, transcrição de áudios (o arquivo de áudio não é guardado), datas e horários, etapa do funil, venda e valor marcados.Números de WhatsApp que você conecta
Origem do anúncioIdentificador do clique no anúncio (ctwa_clid), IDs e nomes da campanha, do conjunto e do anúncio, endereço de origem e links rastreáveis.Meta, junto da primeira mensagem, e links do cliente
IntegraçõesToken de acesso da Meta (guardado cifrado), identificadores de conta de anúncio, pixel, página e conta do WhatsApp Business, chaves de webhook e dados dos pedidos que o gateway envia (identificador, valor, status, forma de pagamento e contato do comprador, quando enviados).Você, a Meta e os gateways que você conectar
Rastreador de páginas (opcional)Se você instalar o script no seu site: IP, navegador, parâmetros UTM, identificadores de cookie da Meta (_fbp e _fbc), páginas e eventos dos visitantes.Visitantes do site do cliente
Comunicações e notificaçõesRegistro dos e-mails de serviço enviados (verificação, recuperação de senha, avisos de uso e de segurança) e a inscrição de notificações push do navegador, se você ativar.Você e o próprio serviço
Lista de espera e suporteNome, e-mail e as mensagens que você nos enviar.Você
Dados técnicosIP, data e hora, navegador e registros de erro das chamadas ao site e à API, e contadores que limitam tentativas de acesso.Gerados automaticamente

Não coletamos dados pessoais sensíveis de propósito. As conversas, porém, são texto livre e podem conter qualquer coisa que o contato escrever, inclusive dado sensível. Esse conteúdo fica sob a responsabilidade do controlador (o cliente) e é tratado por nós só para prestar o serviço.

Para que usamos e em que base legal

Finalidades do tratamento e bases legais da LGPD
FinalidadeDadosBase legal (LGPD)
Prestar o serviço: registrar conversas, mostrar a origem do anúncio, marcar vendas, enviar eventos à Meta e gerar relatóriosConta, conversas, origem e integraçõesExecução de contrato (art. 7º, V). Nas conversas, seguimos a base legal do controlador, o cliente (art. 39).
Criar e proteger a conta: autenticação, sessões, prevenção de fraude e abusoConta e dados técnicosExecução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX)
Cobrança e obrigações fiscaisEmpresa e cobrançaExecução de contrato (art. 7º, V) e cumprimento de obrigação legal (art. 7º, II)
Análise por inteligência artificial e transcrição de áudio, a pedido do clienteConversas e áudiosExecução de contrato (art. 7º, V), seguindo as instruções do controlador
E-mails de serviço (verificação, senha, avisos) e suporteConta e comunicaçõesExecução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX)
Manter e melhorar o serviço: medir erros, desempenho e uso de forma agregadaDados técnicosLegítimo interesse (art. 7º, IX)
Lista de esperaNome e e-mailConsentimento (art. 7º, I), que você pode retirar a qualquer momento
Cumprir a lei e defender direitos em processosOs necessários em cada casoObrigação legal (art. 7º, II) e exercício regular de direitos (art. 7º, VI)

Não vendemos dados pessoais, não os usamos para publicidade de terceiros e não criamos perfis para outras finalidades.

Por quanto tempo guardamos

Mensagens. O texto das mensagens (e a transcrição dos áudios) fica guardado pelo prazo da faixa do plano. Passado o prazo, uma rotina diária apaga o texto. A conversa continua existindo, com etapa, venda, valor e origem do anúncio, mas sem o texto das mensagens.

Prazo de guarda do texto das mensagens por faixa de plano
Faixa do planoTexto das mensagens guardado por
Solo 500 vendas6 meses
Solo 1.000 e 2.000 vendas12 meses
Solo 3.500 e 5.000 vendas18 meses
Solo 10.000 vendas24 meses
Conta sem assinatura ativa ou sem teste em andamento6 meses

Áudio nunca é guardado

Quando um contato manda áudio, ele é transcrito e só a transcrição é guardada. O arquivo de áudio não fica armazenado no UtmZap. A transcrição segue o mesmo prazo das mensagens.

  • Dados da conta: enquanto a conta existir. Depois do encerramento, apagamos ou anonimizamos quando deixarem de ser necessários ou quando você pedir, exceto o que a lei nos obrigue a manter.
  • Registros de cobrança e fiscais: pelo prazo legal, em regra 5 anos.
  • Registros de acesso (IP, data e hora): no mínimo 6 meses, como exige o Marco Civil da Internet (art. 15).
  • Registros técnicos (envios à Meta, webhooks e erros): pelo tempo necessário para reenviar eventos, auditar e resolver problemas.
  • Lista de espera: até o convite para usar o serviço ou até você retirar o consentimento.

Com quem compartilhamos

Para prestar o serviço usamos fornecedores que tratam dados em nosso nome (subprocessadores). Contratamos cada um para tratar os dados somente para o serviço que presta a nós. Esta é a lista:

Fornecedores que tratam dados, para quê e situação
FornecedorPara quêDados envolvidosSituação
SupabaseBanco de dados do serviçoTodos os dados que o serviço guardaPrevisto
VercelHospedagem do site e das APIsDados em trânsito e registros técnicosPrevisto
Contabo (servidor virtual)Servidor onde roda a conexão do WhatsApp e as rotinas em segundo planoMensagens e dados da sessão do WhatsAppPrevisto
ResendEnvio de e-mails de serviçoE-mail, nome e conteúdo da mensagemPrevisto
AsaasCobrança e pagamentosNome, e-mail, documento e dados do cartão (coletados direto pelo Asaas)Previsto
Google, OpenAI, Anthropic e GroqAnálise por inteligência artificial e transcrição de áudioTrechos das conversas e áudios enviados só para transcreverPrevisto
MetaFonte dos dados de anúncio e destino dos eventos de conversão (WhatsApp, API de Conversões e API de Marketing)Eventos que o cliente manda enviar (nome, data e hora, valor e moeda), identificadores do clique e da conta e dados de contato com hashPrevisto

“Previsto” quer dizer que o fornecedor está planejado para o lançamento e a lista ainda pode mudar. Quando um fornecedor entrar em operação ou for trocado, atualizamos esta página e a data de atualização. A Meta e o Asaas também tratam alguns dados como controladoras independentes, segundo as políticas delas.

Além disso, podemos compartilhar dados com autoridades quando a lei exigir e, numa eventual reorganização societária (como fusão ou venda), com a empresa sucessora, avisando você antes.

Transferência para fora do Brasil

Alguns fornecedores tratam dados fora do Brasil, em especial nos Estados Unidos. Quando isso acontece, a transferência segue a LGPD (arts. 33 a 36), por exemplo com cláusulas contratuais padrão ou quando é necessária para executar o contrato com você.

Seus direitos e como exercê-los

Pela LGPD (art. 18), você pode pedir:

  • confirmação de que tratamos seus dados e acesso a eles;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
  • portabilidade dos dados;
  • informação sobre com quem compartilhamos os dados;
  • eliminação dos dados tratados com o seu consentimento, e a retirada do consentimento;
  • revisão de decisões tomadas apenas por tratamento automatizado (art. 20). As sugestões de IA do UtmZap não decidem sozinhas nada que produza efeitos jurídicos sobre as pessoas, e o cliente pode contestá-las no painel.

Como exercer

  • Se você é cliente do UtmZap: na página Minha conta você corrige seus dados e encerra sessões em outros aparelhos; você exporta dados pelas ferramentas do painel; e pede a exclusão pela página de exclusão de dados ou escrevendo ao encarregado.
  • Se você conversou com uma empresa que usa o UtmZap: procure essa empresa, que é a controladora. Se preferir, escreva ao encarregado: encaminhamos o pedido à empresa ou a ajudamos a atendê-lo.
  • Prazo: confirmamos o recebimento e respondemos em até 15 dias. Podemos pedir uma confirmação de identidade para não entregar dados a quem não é o titular.

O formulário de exclusão remove os dados pessoais do usuário (nome, telefone, documento e nome da empresa) e desativa o acesso. Se o pedido vier de uma sessão aberta com o mesmo e-mail, isso é feito na hora. Nos demais casos, o pedido passa por verificação manual antes de ser executado. A exclusão das conversas e dos demais dados da empresa também pode ser pedida ao encarregado e é tratada caso a caso.

Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.

Cookies e armazenamento local

  • O site e o painel do UtmZap não usam cookies de publicidade nem ferramentas de análise de terceiros.
  • Guardamos no armazenamento local do navegador (localStorage) o token da sua sessão, para mantê-lo conectado, e preferências da tela, como a última aba aberta. Limpar os dados do site encerra a sessão.
  • O painel pode ser instalado no celular e guardar arquivos em cache para abrir mais rápido. Se você ativar as notificações, o navegador registra uma inscrição de notificações push.
  • Ao conectar com o Facebook, a Meta pode usar cookies próprios nas telas dela, segundo a política da própria Meta.
  • Se você instalar o rastreador de páginas no seu site, ele usa os identificadores de cookie da Meta (_fbp e _fbc) nos seus visitantes. Informá-los e pedir consentimento, quando a lei exigir, é responsabilidade sua.

Segurança

  • As comunicações com o site e a API são criptografadas (HTTPS).
  • As senhas são guardadas apenas como hash, com algoritmo próprio para senhas.
  • Os tokens de acesso da Meta são guardados cifrados (AES-256-GCM), com a chave fora do banco de dados.
  • Os dados de cada empresa ficam isolados: as consultas são filtradas pela empresa e o banco usa segurança por linha (RLS).
  • Cada login cria uma sessão por aparelho, que você pode encerrar a qualquer momento. As tentativas de login são limitadas.
  • O acesso interno aos dados é restrito a quem precisa dele para operar o serviço.

Nenhum sistema é totalmente imune a falhas. Se houver um incidente de segurança que possa causar risco ou dano relevante, comunicaremos a ANPD e as pessoas afetadas conforme a LGPD (art. 48).

Dados que vêm da Meta

  • Usamos os dados recebidos da Meta (pelo login e pelas APIs) só para mostrar ao cliente a origem dos anúncios e as métricas dele e para enviar à Meta as conversões do próprio cliente, em linha com os Termos da Plataforma Meta.
  • Não vendemos nem transferimos esses dados a corretores de dados, redes de publicidade ou serviços não autorizados.
  • Os dados de contato que enviamos à Meta para a correspondência de conversões são normalizados e enviados com hash (SHA-256), como a Meta exige.
  • Para parar o acesso, remova o aplicativo UtmZap em “Aplicativos e sites” do Facebook. Para apagar os dados que já estão no UtmZap, use a página de exclusão de dados.

Crianças e adolescentes

O UtmZap é voltado a empresas e a maiores de 18 anos e não coleta de propósito dados de crianças e adolescentes. Se você acredita que uma criança nos enviou dados, fale com o encarregado para que possamos apagá-los.

Alterações e contato do encarregado

Podemos atualizar esta Política. A data da última atualização aparece no topo da página, e mudanças relevantes são avisadas por e-mail ou no painel antes de entrar em vigor.

Encarregado pelo tratamento de dados (DPO)

Nome: [PREENCHER: nome do encarregado (DPO)]

E-mail: [PREENCHER: e-mail do encarregado (DPO)]

Controlador: [PREENCHER: razão social], CNPJ [PREENCHER: CNPJ]

Endereço: [PREENCHER: endereço]

Suporte: [PREENCHER: e-mail de suporte]