1. Quem trata os dados
O ShefaChat é operado por DRILLAS AI SOLUTIONS LTDA, identificada acima. Esta política abrange os usuários do painel, os representantes das empresas clientes e as pessoas atendidas por essas empresas.
Somos controladores dos dados necessários à administração da plataforma, das contas e da relação com nossos clientes. Nas conversas e comunicações de uma empresa cliente, essa empresa define as finalidades e as instruções lícitas do tratamento. Nesse caso, atuamos como operador, em seu nome. As responsabilidades dependem da operação realizada e das decisões de cada participante. Essa divisão não afasta nossas obrigações legais.
Nosso canal de privacidade recebe os pedidos e os encaminha ao responsável pertinente quando necessário. A empresa cliente também deve manter sua própria política de privacidade e informar como utiliza os dados de seus contatos.
2. Dados tratados e finalidades
Tratamos os dados necessários aos recursos utilizados:
- E-mails, identificadores de usuários, convites, vínculos com empresas e permissões da equipe. Esses dados permitem autenticar usuários, controlar acessos e administrar contas.
- Nome, telefone, nome de usuário e outros identificadores do WhatsApp, inclusive quando o telefone não está disponível. Eles permitem identificar o contato e encaminhar mensagens.
- Origem e data do aceite, texto apresentado, canal, endereço IP e informações do navegador, quando disponíveis. Também tratamos registros de descadastro para demonstrar e respeitar as preferências de comunicação.
- Conteúdo e histórico de mensagens, datas, identificação de envio humano ou automático e estados de entrega. Esses dados permitem realizar o atendimento e acompanhar os envios.
- Perguntas e registros de encaminhamento ao supervisor humano. Eles permitem atender solicitações que o bot não consegue responder com os artigos cadastrados.
- Imagens, arquivos e áudios enviados nas conversas. Quando a transcrição está configurada, o áudio necessário ao recurso também é tratado para obter seu texto.
- Identificadores de contas e números empresariais da Meta, autorizações, credenciais de integração e informações de qualidade e restrições. Esses dados permitem conectar e operar os ativos que a empresa está autorizada a administrar.
- Dados de listas importadas, inclusive campos personalizados de arquivos CSV. Eles permitem organizar destinatários e personalizar mensagens. A empresa deve limitar os arquivos aos dados necessários à finalidade informada.
- Dados recebidos das integrações de compra, como contato, e-mail, produtos, pedidos, valores, etapas de checkout e informações necessárias à conclusão de compra. Eles permitem acompanhar pedidos e realizar comunicações autorizadas.
- Cliques em links enviados, eventos de compra e reembolso, respostas e indicadores derivados de relacionamento e engajamento, quando esses recursos são utilizados. Esses indicadores combinam eventos para organizar as comunicações da empresa. Seu uso exige finalidade informada e base legal adequada. Uma base legal ou uma autorização para receber mensagens não autoriza qualquer forma de perfilamento. Dados obtidos da WhatsApp Business Platform que não sejam o conteúdo das conversas não podem ser utilizados para rastrear, criar ou ampliar perfis individuais. As demais restrições aplicáveis ao conteúdo das conversas também devem ser respeitadas.
- Eventos das integrações, identificadores e dados necessários às filas de processamento. Eles permitem receber mensagens, atualizar estados, executar automações e organizar trabalhos agendados. Os eventos da Meta são associados à empresa e ao evento correspondente.
- Artigos da base de conhecimento e perguntas recebidas, quando a busca semântica está habilitada. O recurso localiza respostas já cadastradas. O bot não usa um modelo de linguagem para escrever respostas livres. Sem correspondência, ele encaminha a pergunta a um supervisor humano.
Os dados podem vir do próprio titular, da empresa cliente, da equipe ou das integrações autorizadas. Não envie senhas, códigos de autenticação ou dados sensíveis desnecessários nas conversas ou nos arquivos importados.
3. Bases legais e limites de uso
Cada finalidade precisa de uma base legal aplicável, conforme a LGPD. Para a administração das contas, as bases podem incluir execução de contrato, quando o titular for parte, cumprimento de obrigação legal e exercício regular de direitos. O legítimo interesse pode fundamentar operações necessárias de administração e segurança, após avaliação das expectativas, dos direitos e das salvaguardas do titular. Não constitui uma autorização geral para usar dados.
A empresa cliente deve definir e registrar a base legal de seus atendimentos, importações, indicadores e comunicações. Quando utilizar consentimento, deve obter uma manifestação válida para finalidades determinadas e permitir sua revogação. Comunicações necessárias a uma compra ou ao suporte não autorizam, por si só, campanhas promocionais. Dados sensíveis exigem as condições específicas previstas na LGPD.
A empresa cliente e o ShefaChat devem manter os registros das operações sob sua responsabilidade. A existência de uma base legal, de uma lista importada ou de um template aprovado não substitui a autorização para receber mensagens exigida pelo WhatsApp. Não presumimos que todo envio tenha seu aceite comprovado automaticamente pelo sistema.
4. Prestadores, integrações e locais de processamento
A infraestrutura de produção utiliza os seguintes serviços:
- Supabase: banco de dados, autenticação, atualização de conversas em tempo real e armazenamento de mídias. A região contratada é AWS sa-east-1, em São Paulo, Brasil.
- Vercel: hospedagem do painel e dos endpoints das integrações. A entrega na borda inclui São Paulo, Brasil. As funções de servidor utilizam a região iad1, em Washington, D.C., Estados Unidos.
- Contabo GmbH: servidor virtual para o processamento em segundo plano e as filas Redis, em Lauterbourg, França, na União Europeia. As filas podem conter identificadores, dados de contato, variáveis e conteúdo necessário aos trabalhos.
- Meta e WhatsApp: integração oficial WhatsApp Cloud API para mensagens, mídias, identificadores e eventos. A Meta processa esses dados em sua própria infraestrutura. Os termos da Cloud API identificam suboperadores que podem atuar nos Estados Unidos, na Dinamarca, na Irlanda e na Suécia. Essa relação não significa que cada mensagem seja processada em todos esses países. Na prestação da Cloud API, atua como operador dos dados tratados em nome da empresa, conforme os termos aplicáveis. Meta e WhatsApp também realizam tratamentos próprios de dados de conta, uso, segurança e integridade previstos em seus termos. A Cloud API não utiliza automaticamente o conteúdo das mensagens para determinar os anúncios exibidos às pessoas.
- OpenAI, somente quando o recurso correspondente estiver configurado: transcrição de áudio e representações numéricas de textos para busca semântica. Na data de vigência desta política, esses recursos não estão ativos. Se forem habilitados, enviaremos somente o áudio ou texto necessário, inclusive perguntas utilizadas na busca. Esse processamento pode ocorrer fora do Brasil. Antes da ativação, serão observadas as condições aplicáveis de proteção de dados e de transferência internacional, e esta política será atualizada.
- Provedores de inteligência artificial escolhidos pela empresa cliente, somente quando ela conecta a própria chave de API e liga a resposta por IA no bot: OpenAI, Anthropic, Google, xAI, DeepSeek, Mistral AI, Alibaba Cloud, Moonshot AI, Zhipu AI, Groq ou OpenRouter. O provedor recebe a pergunta do cliente, até dez mensagens recentes da conversa e os artigos da base de conhecimento relacionados, para redigir a resposta. A empresa contrata o provedor diretamente. O processamento pode ocorrer fora do Brasil, inclusive nos Estados Unidos e na China, conforme o provedor escolhido.
- Integrações de comércio configuradas pela empresa cliente: fornecimento de dados de pedidos, checkout e eventos de compra. Esses serviços podem tratar dados para finalidades próprias, conforme seus avisos de privacidade.
A integração de WhatsApp oferecida neste serviço de produção utiliza somente a Cloud API oficial. O compartilhamento com prestadores deve se limitar ao necessário para as finalidades informadas e observar instruções, segurança e obrigações contratuais aplicáveis. A localização de uma região contratada não significa que todas as operações de suporte ou de todos os prestadores ocorram nessa região.
5. Transferências internacionais
As funções hospedadas nos Estados Unidos e o processamento em segundo plano na França envolvem tratamento no exterior. As integrações da Meta e os recursos opcionais também podem envolver processamento internacional. As transferências ocorrem pela comunicação entre os serviços e pelo acesso necessário à operação. Suas finalidades são as descritas acima, e sua duração deve se limitar à necessidade do serviço e às regras de retenção desta política.
A transferência para a França pode se apoiar no reconhecimento da União Europeia como adequada pela ANPD, pela Resolução nº 32/2026, nos limites dessa decisão e do art. 33, I, da LGPD. Esse reconhecimento não cobre automaticamente transferências posteriores para outros destinos.
As demais transferências precisam de mecanismo válido do art. 33 da LGPD. Quando o mecanismo utilizado for contratual, ele deve observar a Resolução CD/ANPD nº 19/2024, inclusive a adoção integral das cláusulas-padrão quando aplicáveis. Contratar um prestador estrangeiro ou aceitar estes documentos não comprova, por si só, essa garantia nem equivale a consentimento específico para transferência internacional. Esta política não afirma que cláusulas específicas tenham sido assinadas com todos os prestadores.
Você pode pedir ao canal de privacidade informações sobre destinos, responsabilidades, salvaguardas e mecanismos aplicáveis, além de cópia das cláusulas utilizadas, observados os segredos comercial e industrial e os prazos legais. Os direitos previstos na LGPD continuam aplicáveis ao tratamento no exterior.
6. Cookies, preferências e registros técnicos
O painel usa cookies de sessão para autenticação e controle de acesso. Preferências de interface, como o tema visual, podem ficar armazenadas no navegador. Restringir os cookies necessários pode impedir o acesso ao painel.
Tratamos registros técnicos de execução, falhas e identificadores de eventos para operar, proteger e diagnosticar o serviço. Eles e as filas podem conter dados pessoais vinculados aos atendimentos. Esses dados devem observar os mesmos limites de finalidade, acesso e retenção. Os links enviados podem registrar cliques, como descrito na seção 2. Isso não autoriza o registro indiscriminado da navegação em outros serviços.
7. Segurança e incidentes
A plataforma utiliza autenticação, permissões de equipe e controles de acesso por empresa. As mídias armazenadas ficam em espaço privado e são acessadas por links assinados. Os tokens de integração armazenados são cifrados. Essas medidas reduzem riscos, mas não garantem ausência de falhas ou de acesso indevido.
Ao identificar um incidente que afete dados tratados em nome de uma empresa cliente, comunicaremos essa empresa sem demora indevida e prestaremos as informações disponíveis para sua avaliação e resposta. Quando atuarmos como controlador, comunicaremos à ANPD e aos titulares os incidentes que possam causar risco ou dano relevante, nos prazos e nas condições da legislação e da regulamentação aplicável. A comunicação deve informar os dados afetados, os riscos e as medidas de resposta, conforme as informações disponíveis. Também cumpriremos as comunicações à Meta exigidas pelos termos aplicáveis em caso de tratamento não autorizado de dados da plataforma ou de incidentes abrangidos por esses termos.
A empresa cliente deve proteger as credenciais, revisar as permissões de sua equipe e comunicar suspeitas de uso indevido ao contato indicado nesta página.
8. Preferências de comunicação e descadastro
Para registrar automaticamente um pedido de saída, envie uma mensagem contendo somente sair, parar, stop, cancelar ou quero sair. Também são reconhecidas frases como “não quero mais receber” e “me tira da lista”. O reconhecimento ignora diferenças de maiúsculas, minúsculas e acentos.
Um pedido restrito a promoções, ofertas, propaganda ou marketing registra o descadastro de marketing. Ele bloqueia templates dessa categoria nos envios automáticos e manuais. Outras mensagens só podem continuar quando forem permitidas, esperadas e compatíveis com a preferência manifestada. O descadastro completo bloqueia todos os envios pelo ShefaChat.
No fluxo de descadastro reconhecido pelo WhatsApp, os trabalhos automáticos pendentes de acompanhamento de compra são cancelados. O registro pelo painel pode apenas marcar a preferência; o processamento do envio consulta essa marcação e ignora o envio bloqueado. Registrar a preferência não significa cancelar imediatamente todo trabalho em fila.
Você também pode pedir a saída com outras palavras ou por qualquer canal de atendimento da empresa, inclusive fora do WhatsApp. Os comandos não são a única forma válida de pedido. A empresa deve registrar e atender solicitações não reconhecidas automaticamente, retirar o destinatário das listas abrangidas e impedir novos envios contrários à solicitação. Descadastro não apaga o histórico nem substitui um pedido de exclusão.
9. Seus direitos e o canal de comunicação
Conforme o art. 18 da LGPD e suas condições legais, você pode solicitar:
- Confirmação do tratamento e acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados irregularmente.
- Portabilidade, conforme a regulamentação e respeitados os segredos comercial e industrial.
- Eliminação dos dados tratados com consentimento, ressalvadas as hipóteses legais de conservação.
- Informação sobre as entidades com as quais houve compartilhamento de dados.
- Informação sobre a possibilidade de não consentir e as consequências da negativa.
- Revogação do consentimento e oposição ao tratamento irregular nas hipóteses legais.
Você também pode pedir a revisão de decisões tomadas somente por tratamento automatizado que afetem seus interesses e informações sobre seus critérios, conforme o art. 20 da LGPD. Pode apresentar petição à ANPD e recorrer aos órgãos competentes de defesa do consumidor.
Escreva ao canal de privacidade indicado acima e informe o direito que deseja exercer. Se usa o painel, indique o e-mail da conta e, se souber, o espaço de trabalho. Se conversou pelo WhatsApp, indique o telefone com código do país e DDD, o nome de usuário ou outro identificador disponível. O nome da empresa e a data aproximada do atendimento podem ajudar. Não é obrigatório ter telefone ou conta no painel.
O pedido é gratuito e pode ser apresentado por representante autorizado. Pediremos apenas as informações proporcionais para localizar os dados e confirmar a legitimidade da solicitação. Não envie senhas, tokens, códigos de autenticação ou documentos desnecessários. Você pode acompanhar o atendimento pelo mesmo e-mail. Quando houver encarregado identificado acima, esse é também o canal para falar com ele.
10. Retenção e exclusão
Os dados de conta, da equipe e da relação contratual são conservados enquanto necessários à administração do serviço. Após o encerramento, somente registros específicos que tenham fundamento legal próprio podem ser mantidos pelo período necessário a esse fundamento. A manutenção exige identificação da finalidade, da base legal e do período aplicável. Contatos, conversas, mensagens, mídias, importações, dados de integrações e indicadores derivados são conservados somente enquanto necessários à finalidade de atendimento e comunicação informada pela empresa cliente. A conta permanecer ativa não justifica, por si só, a conservação de todos esses dados. Os dados obtidos da Meta e do WhatsApp serão eliminados sem demora indevida quando deixarem de ser necessários à finalidade permitida, quando o titular ou a empresa cliente solicitar sua exclusão, quando a empresa deixar de possuir conta no serviço, quando encerrarmos o serviço que os coletou ou quando a Meta determinar sua eliminação. Após esses eventos, a conservação excepcional desses dados somente ocorrerá quando exigida por lei ou regulamento, com registro do fundamento e do período aplicável. Uma alegação genérica de conveniência ou de possível uso futuro não justifica essa conservação. Os registros de acesso à aplicação abrangidos pelo art. 15 do Marco Civil da Internet estão sujeitos à guarda obrigatória por seis meses, sob sigilo e em ambiente controlado e seguro. Uma determinação válida de preservação pode exigir guarda adicional dos registros especificados. Esse prazo não se aplica automaticamente ao conteúdo de mensagens, mídias, listas, eventos ou indicadores. Pedidos de exclusão consideram os dados vinculados ao solicitante em cadastros, arquivos, conversas, mídias, eventos, importações, filas e registros derivados, além dos prestadores que tratem dados em nosso nome. Cópias de segurança, quando existentes, também devem ser consideradas na execução e no alcance da medida. As medidas cabíveis serão comunicadas aos agentes com os quais houve compartilhamento, observadas as exceções legais. Registros necessários para respeitar um descadastro devem ficar reduzidos ao mínimo e não podem ser usados para retomar mensagens. Sua conservação precisa de fundamento específico e deve observar também as restrições aplicáveis aos dados da Meta e do WhatsApp. Dados sujeitos a guarda legal obrigatória terão acesso e utilização restritos à finalidade que justifique sua manutenção e serão eliminados quando essa exigência terminar. Informaremos ao solicitante a conclusão, o alcance das medidas e eventual fundamento específico de conservação, com as condições e o período aplicáveis. O atendimento pode exigir providências manuais. A revisão da necessidade de guarda e a execução dos pedidos não dependem de um botão de exclusão e não representam promessa de expurgo automático de todas as cópias por um prazo fixo.
O prazo legal de guarda de registros de acesso à aplicação não é um prazo geral para conservar conversas, mídias ou listas. O art. 15 do Marco Civil da Internet exige seis meses para os registros de acesso por ele abrangidos, sob sigilo e em ambiente controlado e seguro. Uma determinação válida de preservação pode exigir guarda adicional.
As Instruções de exclusão de dados explicam o pedido, seu alcance e o tratamento de eventuais exceções legais. O procedimento considera os prestadores que tratem dados em nosso nome; você não precisa procurar cada um deles.
11. Alterações desta política
Publicaremos a versão atual nesta página, com sua data de vigência. Mudanças relevantes serão informadas aos usuários do painel pelo e-mail cadastrado antes de entrarem em vigor, salvo exigência legal ou medida urgente de segurança. A empresa cliente deve repassar aos seus contatos os avisos pertinentes às suas operações. Uma mudança de texto não autoriza finalidades incompatíveis nem substitui novo consentimento quando ele for necessário.
Esta política considera a Lei Geral de Proteção de Dados Pessoais, o Marco Civil da Internet e as regras da ANPD para agentes de pequeno porte, sem presumir dispensa de obrigações. As transferências também observam o Regulamento de Transferência Internacional e as decisões de adequação divulgadas pela ANPD.