1. Apresentação e âmbito
Esta Política de Privacidade explica como dados pessoais podem ser tratados no acesso e no uso do WhatsApp Hub, uma solução de apoio à operação de atendimento empresarial. O documento considera a legislação brasileira, inclusive a Lei Geral de Proteção de Dados Pessoais (LGPD), e deve ser lido junto das condições comerciais e instruções da organização cliente.
O produto pode centralizar informações de usuários autorizados, conversas e integrações de mensageria. O tratamento efetivo depende das funcionalidades habilitadas, das configurações adotadas e do uso feito pela organização cliente. Esta Política não substitui os avisos de privacidade que a organização cliente deve fornecer aos seus próprios contatos e destinatários.
2. Responsável e papéis no tratamento
A pessoa jurídica responsável por este documento deve ser identificada antes da publicação definitiva: [NOME FANTASIA], razão social [RAZÃO SOCIAL], CNPJ [CNPJ], com endereço em [ENDEREÇO].
A fornecedora do produto e a organização cliente podem participar de tratamentos diferentes. Dependendo da finalidade, de quem toma as decisões e do contrato aplicável, cada parte poderá atuar como controladora, operadora ou exercer outro papel previsto na LGPD. Não há uma classificação única para todos os dados: os papéis devem ser avaliados conforme o contexto de cada tratamento.
3. Dados de usuários autorizados
Para viabilizar o acesso e a operação do produto, podem ser tratados, conforme a implantação, dados de usuários autorizados, como:
- nome e endereço de e-mail;
- credenciais protegidas e informações relacionadas à autenticação;
- perfil, permissões e vínculos operacionais com a organização;
- preferências ou registros necessários à administração do acesso.
A organização cliente deve indicar somente usuários autorizados e manter suas informações corretas. O produto não exige que uma organização trate dados além do necessário para o uso contratado.
4. Dados técnicos e de segurança
Para autenticar acessos, manter a estabilidade e investigar eventos, podem ser registrados dados técnicos e de segurança, incluindo identificadores de sessão, endereço IP, user-agent ou informações do dispositivo, logs de acesso, rotas consultadas, status de operações e dados necessários à auditoria.
Esses registros podem ser associados a uma conta, usuário ou evento para controle de segurança, prevenção a abuso e exercício regular de direitos. A coleta deve permanecer compatível com a finalidade e com a configuração efetiva da implantação.
5. Dados operacionais de atendimento
Quando a organização utiliza recursos de atendimento, o produto pode tratar dados operacionais fornecidos ou gerados durante o uso, tais como telefones, conversas, mensagens, anexos e metadados de envio, entrega, leitura e falha. A disponibilidade de cada categoria depende do fluxo efetivamente utilizado.
Mensagens e anexos podem conter dados pessoais de clientes, contatos ou outras pessoas. A organização cliente é responsável por avaliar a necessidade do tratamento, informar os destinatários quando aplicável e observar a base legal e as regras de comunicação pertinentes.
6. Integrações empresariais Meta/WhatsApp
Em integrações com serviços empresariais da Meta e do WhatsApp, podem ser tratados identificadores do portfólio empresarial, da conta do WhatsApp Business (WABA), números conectados e estados técnicos da integração. Também podem existir eventos e metadados necessários para autorizar, encaminhar, acompanhar ou diagnosticar mensagens.
O conjunto de dados recebido e as regras aplicáveis variam conforme a conta, as permissões concedidas e as políticas dos serviços integrados. A organização cliente deve acompanhar as condições da Meta/WhatsApp e manter suas configurações e autorizações válidas.
7. Finalidades do tratamento
Os dados podem ser tratados para as seguintes finalidades, sempre de acordo com o contexto e com o uso efetivo do produto:
- autenticar usuários e administrar permissões de acesso;
- operar o produto e entregar mensagens por integrações habilitadas;
- prestar suporte e diagnosticar falhas;
- proteger contas, serviços e pessoas contra incidentes e abusos;
- manter registros de auditoria e cumprir obrigações legais;
- avaliar e melhorar segurança, qualidade e funcionamento do produto.
8. Bases legais
A base legal aplicável é definida conforme a finalidade, a natureza dos dados, a parte que decide o tratamento e as circunstâncias concretas. Quando cabível, podem ser utilizadas a execução de contrato ou de procedimentos preliminares, o cumprimento de obrigação legal ou regulatória, o exercício regular de direitos e o legítimo interesse, respeitados necessidade, transparência e direitos do titular.
O consentimento será utilizado quando for efetivamente exigido e adequado ao tratamento. Nos fluxos sob responsabilidade da organização cliente, ela deve definir e documentar a base legal correspondente, inclusive para comunicações e dados de seus destinatários.
9. Compartilhamento de dados
Os dados podem ser compartilhados, conforme a finalidade e as permissões aplicáveis, com:
- a organização cliente e seus usuários autorizados;
- a Meta e o WhatsApp, quando a integração empresarial for utilizada;
- prestadores necessários para hospedar, proteger, operar ou apoiar o produto;
- autoridades públicas, órgãos reguladores ou terceiros quando houver obrigação legal ou necessidade de exercer direitos.
Esta descrição não é uma lista exaustiva de subprocessadores. O compartilhamento é limitado ao necessário para a finalidade aplicável, às instruções válidas da organização cliente e às obrigações legais.
10. Transferências internacionais
Alguns provedores globais necessários à operação podem processar dados fora do Brasil. Quando houver transferência internacional, serão consideradas as exigências da LGPD e as salvaguardas aplicáveis ao tratamento, à jurisdição, ao fornecedor e ao contrato. A transferência não deve ser entendida como autorização para uso incompatível com as finalidades desta Política.
11. Retenção e eliminação
Os dados são mantidos pelo período necessário à finalidade do tratamento, ao contrato, à segurança da operação e ao cumprimento de obrigações legais ou regulatórias. O período concreto pode variar por categoria de dado, configuração, instrução da organização cliente e necessidade de preservar evidências ou exercer direitos.
Portanto, esta Política não promete prazo fixo de retenção nem exclusão automática ao fim de uma sessão, contrato ou token. Quando aplicável, a eliminação, anonimização ou devolução seguirá os requisitos legais, contratuais e operacionais que forem confirmados para o tratamento.
12. Medidas de segurança
São adotadas medidas técnicas e administrativas compatíveis com os riscos identificados, como controle de acesso, proteção de credenciais, registros de auditoria, segregação de permissões e procedimentos para prevenção e resposta a incidentes, conforme a arquitetura e a configuração efetivas do serviço.
Nenhum ambiente conectado à internet é absolutamente invulnerável. A organização cliente e seus usuários também devem proteger credenciais, limitar permissões, comunicar suspeitas e evitar o envio de conteúdo desnecessário ou inadequado.
13. Direitos dos titulares
Nos limites da LGPD e conforme o papel de cada parte, o titular pode solicitar confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade, portabilidade quando regulamentada, informações sobre compartilhamentos e revisão de decisões automatizadas, além de revogar consentimento quando essa for a base aplicável.
Pedidos devem ser encaminhados ao canal [E-MAIL DE PRIVACIDADE]. Poderemos solicitar informações razoáveis para confirmar a identidade e direcionar o pedido à organização responsável. Algumas solicitações podem estar sujeitas a limites legais, contratuais ou à preservação de direitos.
14. Cookies e tecnologias necessárias
O produto pode utilizar cookies essenciais de autenticação e outras tecnologias necessárias para manter a sessão, proteger o acesso, lembrar escolhas indispensáveis e entregar as funções solicitadas. Essas tecnologias não devem ser utilizadas para finalidades incompatíveis com o serviço sem a base e as informações adequadas.
A descrição acima não afirma ser uma lista exaustiva de tecnologias em toda implantação. Categorias adicionais, se introduzidas, deverão ser avaliadas e comunicadas conforme a configuração e a legislação aplicável.
15. Crianças e adolescentes
O produto é direcionado à operação empresarial e não foi concebido para cadastro independente de crianças ou adolescentes. A organização cliente deve avaliar os dados tratados em seus atendimentos e adotar as cautelas, bases legais, informações e autorizações exigidas pela legislação quando envolver esse público.
Se houver conhecimento de tratamento inadequado ou de cadastro não autorizado, a situação deve ser comunicada pelo canal de privacidade para avaliação e encaminhamento compatíveis com a lei.
16. Alterações e contato
Esta Política pode ser atualizada para refletir mudanças no produto, nas integrações, na legislação ou nas práticas de tratamento. A versão publicada indicará a data da última atualização. Alterações relevantes deverão ser comunicadas pelos meios adequados ao contexto e ao contrato aplicável.
Dúvidas, solicitações e comunicações sobre privacidade devem ser enviadas para [E-MAIL DE PRIVACIDADE]. Antes da publicação definitiva, a organização responsável deve substituir todos os placeholders desta Política e concluir a revisão jurídica.
