Política de Privacidade
Última atualização: 8 de setembro de 2026
1. Introdução
Esta Política de Privacidade descreve como a ZapInfra Tecnologia LTDA ("ZapInfra") coleta, usa, armazena e protege dados pessoais no contexto da operação de sua plataforma como Tech Provider oficial da Meta para a API do WhatsApp Business, coexistência e Instagram. Tratamos os dados em conformidade com a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).
2. Dados que coletamos
Dados do Cliente (pessoa jurídica contratante): nome da empresa, CNPJ, dados de contato, credenciais de acesso, dados de faturamento.
Dados operacionais da API: metadados de mensagens enviadas e recebidas (status de entrega, leitura, templates utilizados), números de telefone dos contatos do Cliente estritamente na medida necessária para o roteamento das mensagens via API oficial do WhatsApp, logs de uso da API e chaves de integração.
A ZapInfra atua, em relação ao conteúdo das mensagens trocadas entre o Cliente e seus contatos finais, como operadora de dados nos termos da LGPD — o Cliente é o controlador desses dados e é responsável por garantir base legal e consentimento adequados para o tratamento dos dados de seus próprios contatos.
3. Como usamos os dados
- Prover e manter o acesso à API e ao painel do Cliente;
- Processar e rotear mensagens entre o Cliente e a Meta Graph API;
- Monitorar qualidade, prevenir abuso e detectar padrões de spam ou uso indevido da plataforma;
- Emitir faturas e processar pagamentos;
- Enviar comunicações operacionais (ex: alertas de qualidade do número, recuperação de senha, avisos de cobrança);
- Cumprir obrigações legais e regulatórias.
4. Integração com o Google Agenda (Google Calendar)
Para utilizar o módulo de agenda com sincronização automática, o Cliente pode autenticar-se com sua Conta Google, concedendo à plataforma acesso, via OAuth, ao Google Agenda associado a essa conta. Recomendamos essa autenticação para que a agenda da plataforma e o Google Agenda do Cliente permaneçam sincronizados.
Esse acesso é utilizado exclusivamente para ler e gravar eventos relacionados aos compromissos e atendimentos gerenciados na plataforma (título, data, horário e participantes do compromisso) — ou seja, para fornecer e melhorar essa funcionalidade de agenda, visível e solicitada pelo próprio Cliente. Não acessamos outros dados da Conta Google do Cliente além do escopo estritamente necessário para essa sincronização.
O uso e a transferência, pela ZapInfra, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google (Google API Services User Data Policy), incluindo os requisitos de Uso Limitado (Limited Use). Em conformidade com essa política, os dados obtidos via Google Agenda:
- não são utilizados para veicular anúncios, inclusive anúncios personalizados;
- não são vendidos, alugados ou transferidos a terceiros, exceto quando estritamente necessário para fornecer ou melhorar a funcionalidade de agenda, para cumprir obrigações legais, ou como parte de uma fusão, aquisição ou venda de ativos — sempre com o titular sendo notificado, nos termos desta Política;
- não são utilizados para treinar ou aprimorar modelos de inteligência artificial ou aprendizado de máquina de uso geral;
- não são lidos por seres humanos, exceto: (i) com o consentimento afirmativo do Cliente para um caso específico; (ii) quando necessário por segurança da informação (ex.: investigar abuso); (iii) para cumprir obrigação legal; ou (iv) de forma agregada e anonimizada, para fins internos de operação da plataforma.
O Cliente pode revogar esse acesso a qualquer momento, pelo painel da plataforma ou diretamente nas configurações de permissões de aplicativos de terceiros de sua Conta Google — a revogação interrompe a sincronização, sem afetar os demais dados já armazenados na plataforma.
5. Agente de Inteligência Artificial (OpenAI)
Quando o Cliente ativa o agente de atendimento por inteligência artificial, as mensagens da conversa são enviadas à OpenAI, por meio de sua API, exclusivamente para o processamento necessário à geração da resposta automatizada em tempo real.
Esses dados não são utilizados pela OpenAI para treinar ou aprimorar seus modelos de inteligência artificial de uso geral, conforme a política de uso de dados de API da OpenAI, que trata os dados enviados via API de forma distinta dos dados enviados por meio de suas interfaces voltadas ao consumidor final (como o ChatGPT).
Nesse contexto, a OpenAI atua como operadora de dados, processando as informações unicamente para gerar a resposta solicitada, seguindo os prazos de retenção definidos em sua própria política de dados de API. O Cliente pode desativar o agente de IA a qualquer momento pelo painel da plataforma.
6. Segurança dos dados
Adotamos medidas técnicas e organizacionais para proteger os dados tratados na plataforma, incluindo:
- Criptografia em trânsito (TLS) em todas as comunicações entre Cliente, painel, API e a Meta;
- Armazenamento de senhas com hash unidirecional (bcrypt) — nunca em texto plano;
- Chaves de API armazenadas de forma irreversível (hash), exibidas apenas uma vez no momento da criação;
- Controle de acesso baseado em papéis (cliente/administrador) e autenticação obrigatória em todas as rotas da API e do painel;
- Segregação lógica dos dados de cada Cliente dentro da infraestrutura;
- Monitoramento contínuo de atividade anômala e limitação de taxa (rate limiting) para conter tentativas de abuso;
- Infraestrutura hospedada em provedores com controles de segurança física e lógica adequados, com backups regulares do banco de dados.
Nenhum sistema é absolutamente livre de risco. Caso um incidente de segurança envolvendo dados pessoais seja identificado, a ZapInfra notificará os Clientes afetados e as autoridades competentes nos prazos e formas exigidos pela LGPD.
7. Compartilhamento de dados
Compartilhamos dados estritamente necessários com a Meta Platforms, Inc., por sermos Tech Provider homologado e a operação da API Oficial do WhatsApp Business depender dessa integração. Não vendemos dados pessoais a terceiros. Poderemos compartilhar dados com prestadores de serviço essenciais à operação (ex: processadores de pagamento, provedores de e-mail transacional, infraestrutura de nuvem), sempre sob obrigações contratuais de confidencialidade.
Quando o Cliente ativa recursos opcionais específicos, dados também são compartilhados, na medida necessária, com a Google LLC (sincronização de agenda, mediante autenticação do Cliente com sua Conta Google — ver Seção 4) e com a OpenAI (processamento de mensagens pelo agente de Inteligência Artificial — ver Seção 5).
8. Retenção
Mantemos os dados pelo tempo necessário para a prestação do serviço e cumprimento de obrigações legais, fiscais e regulatórias. Após o encerramento da conta, dados podem ser retidos por prazo adicional quando exigido por lei (ex: obrigações fiscais), sendo posteriormente eliminados ou anonimizados.
9. Direitos do titular
Nos termos da LGPD, o titular de dados pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade ou eliminação de seus dados pessoais, bem como informações sobre com quem seus dados foram compartilhados. Solicitações podem ser enviadas para [email protected].
10. Alterações desta Política
Esta Política pode ser atualizada periodicamente. Mudanças relevantes serão comunicadas por e-mail ou pelo painel do Cliente.
