Documento legal
Política de Privacidade
Esta Política descreve como a CloudWhats, mantida pela equipe da Chave Mestra Gestão, coleta, utiliza, armazena, compartilha e protege dados pessoais e dados operacionais tratados na plataforma, inclusive WhatsApp Business em coexistência, Instagram, caixas de e-mail, Contato 360, automações rápidas, calendários, lojas, CRM, ERP, webhooks, servidores MCP e provedores de IA conectados pela sua empresa. Nosso objetivo é operar a plataforma com transparência e em conformidade com a Lei Geral de Proteção de Dados (LGPD)e, quando aplicável, com o GDPR.
Última atualização: 2 de outubro de 2026.
Resumo de privacidade e integrações sensíveis
- Tratamos dados de contas, usuários, contatos, conversas, tarefas, campanhas, integrações, logs e faturamento para operar a plataforma contratada.
- Quando você conecta serviços de terceiros, a CloudWhats passa a tratar os dados estritamente necessários para autenticar, sincronizar e executar os recursos correspondentes.
- Pagamentos são processados pela Stripe; não armazenamos o número completo do seu cartão de crédito em nossa base operacional.
- As empresas clientes continuam sendo controladoras dos dados comerciais de seus próprios clientes; a CloudWhats atua como operadora/processadora da infraestrutura e das rotinas autorizadas.
1. Controlador e Canais de Contato
A CloudWhats é oferecida por CHAVE MESTRA GESTAO LTDA, CNPJ 41.104.884/0001-01, em São Sebastião do Caí/RS. Atuamos como controladora dos dados necessários ao cadastro, faturamento, suporte e segurança do serviço. Para dados de contatos, mensagens e operação comercial tratados sob instruções da empresa cliente, atuamos como operadora; a empresa cliente permanece responsável por suas finalidades e bases legais. Contato para privacidade e exercício de direitos: [email protected].
2. Categorias de Dados Tratados
Para prestar o serviço, podemos tratar as seguintes categorias de dados, conforme os módulos e integrações habilitados pela sua organização:
Contas, usuários e autenticação
Dados cadastrais de administradores e membros da equipe, como nome, e-mail, cargo/função, credenciais de acesso, preferências operacionais e trilhas de login. Senhas são protegidas por hash e segredos específicos podem ser criptografados no armazenamento da aplicação.
Contatos, conversas, mídia e operação comercial
Dados de contatos, identidades de canal, conversas, mensagens, anexos, eventos de entrega/leitura, atribuições, notas, tarefas, lembretes, pedidos, CRM, campanhas, modelos de mensagem e automações. O Contato 360 reúne registros acessíveis e vínculos revisáveis para acompanhar o relacionamento; não amplia as permissões de acesso da equipe.
WhatsApp Business em coexistência
Após autorização no cadastro da Meta, recebemos eventos da conexão, dados de contatos e mensagens espelhadas do aplicativo. Se você autorizar o compartilhamento, também podemos importar histórico individual disponível de até 180 dias e mídias disponibilizadas pela Meta. Importação não é garantia de cobertura integral nem inclui grupos. A autorização de histórico é distinta da conexão do número.
Billing, assinaturas e consumo
Identificadores de cliente e assinatura, status de plano, período de trial, cobranças, invoices, uso excedente, add-ons, limites operacionais e eventos financeiros necessários para faturamento via Stripe e para aplicar regras como suspensão por inadimplência.
Integrações e conectores
Tokens, chaves, status de entitlement, parâmetros de configuração e payloads operacionais de integrações como WhatsApp/Meta, Google Calendar, Nuvemshop, Meta Catalog, Resend, Firecrawl, Typebot, Webhooks outbound e outras integrações que venham a ser habilitadas pela sua organização.
IA, conhecimento e automações
Trechos de histórico de conversa, dados contextuais do contato, tarefas, CRM, lembretes, itens de galeria, instruções de sistema, conteúdo de bases de conhecimento (URLs e arquivos) e logs de acesso do agente, sempre conforme as permissões configuradas na conta da empresa.
Inscrições em tópicos de e-mail
Formulários e links de inscrição configurados pela empresa coletam nome, e-mail, tópico escolhido, autorização e origem da solicitação. A inscrição depende da confirmação enviada ao endereço informado. Registramos a data, a política de privacidade apresentada e a evidência de confirmação; os limites de segurança usam identificadores derivados do endereço de rede e do e-mail. Pedidos não confirmados são eliminados pela rotina periódica após sete dias da expiração do link. A empresa controla a finalidade e o conteúdo enviado, deve informar sua própria política e respeitar o descadastro. As automações de boas-vindas verificam novamente a autorização do tópico e os bloqueios de recebimento.
Widget, API pública, webhooks e telemetria
Dados de visitantes do widget, sessões, tokens públicos, eventos de campanha, origens permitidas, payloads enviados para endpoints de webhook configurados pelo cliente, respostas de teste/entrega, métricas técnicas, auditoria e erros operacionais sanitizados.
3. Finalidades e Bases do Tratamento
Tratamos dados para prestar o serviço contratado, autenticar usuários, manter a operação do WhatsApp e demais canais, permitir automações, executar integrações, emitir cobranças, sustentar relatórios e proteger a infraestrutura contra abuso, fraude, falhas e uso indevido. Quando uma integração é habilitada, também tratamos os dados estritamente necessários para executar as ações solicitadas no respectivo serviço externo.
As bases jurídicas podem variar conforme o contexto, incluindo execução de contrato, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, proteção do crédito, legítimo interesse e, quando exigido, consentimento obtido pela sua organização ou pelo próprio usuário final em relação ao canal ou comunicação utilizada.
4. Compartilhamento com Terceiros e Suboperadores
Compartilhamos dados somente quando isso é necessário para executar a plataforma, processar cobranças, entregar integrações, manter infraestrutura, responder a exigências legais ou cumprir instruções válidas da sua organização.
- Meta Platforms, para WhatsApp Cloud API, coexistência com o WhatsApp Business, histórico autorizado, mensagens espelhadas, contatos, modelos, mídia, catálogos e Instagram.
- Stripe, para checkout, portal do cliente, subscriptions, invoices, pagamentos e eventos de billing.
- Google e Microsoft, para autenticação e leitura/envio pelas caixas conectadas; Google também para as operações do Calendar autorizadas.
- Provedores de IA, como Google, OpenAI e Anthropic, quando sua organização habilita agentes, automações, transcrição, raciocínio ou respostas assistidas por IA.
- Nuvemshop, Omie, Bitrix24 e Linear, para dados de loja, pedidos, produtos, clientes, CRM, ERP, tarefas e eventos, conforme o conector, a autorização e os recursos habilitados.
- Firecrawl, quando sua organização aciona scraping, crawl, extração estruturada, busca ou agent mode para geração e revisão de leads.
- Resend, para comunicações transacionais da plataforma e, quando conectado pela empresa, envio, recebimento e gestão de seus recursos de e-mail.
- Typebot e servidores MCP escolhidos pela empresa, para sessões de fluxos, consultas e ações de ferramentas; os destinos externos recebem o conteúdo necessário à operação autorizada e seguem suas próprias políticas.
- Giphy, quando o usuário pesquisa e seleciona GIFs; termos de busca e requisições são tratados pelo serviço de mídia.
- Amazon Web Services (Amazon S3), para armazenamento e entrega de arquivos e anexos conforme a infraestrutura configurada.
- Cloudflare, quando a configuração de domínios de e-mail usa sua API para consultar e ajustar registros de DNS autorizados.
- Endpoints externos definidos pela sua organização, quando você configura webhooks outbound, integrações customizadas ou outras entregas para infraestrutura de terceiros sob seu controle.
- Provedores de hospedagem, banco de dados, filas, cache, armazenamento, mensageria em tempo real e observabilidade, na medida técnica necessária para operar o serviço.
- Autoridades públicas, órgãos reguladores, auditores e poder judiciário, quando houver obrigação legal, requisição válida ou necessidade de proteger direitos, segurança e integridade da plataforma.
5. Dados do Google e caixas de e-mail
Se você autorizar o conector do Google Calendar, a CloudWhats poderá acessar e processar dados do usuário do Google (Google user data) exclusivamente para disponibilizar funcionalidades de calendário solicitadas por você dentro da plataforma. Isso pode incluir a lista de agendas disponíveis, o identificador da agenda escolhida, metadados de eventos, participantes, lembretes, links do Google Meet e os tokens OAuth necessários para manter a conexão ativa.
Não vendemos dados do usuário do Google, não os compartilhamos com corretores de dados e não os utilizamos para publicidade. Também não usamos dados obtidos de Google APIs para desenvolver, treinar ou melhorar modelos generalistas de IA ou aprendizado de máquina. O compartilhamento, a transferência ou a divulgação desses dados ocorre somente nas hipóteses abaixo, quando estritamente necessário:
- Google LLC e seus serviços relacionados, para autenticar sua conta, listar calendários, criar, atualizar, excluir ou consultar eventos, gerar links de videoconferência e enviar convites ou lembretes configurados por você.
- Usuários autorizados da sua conta, conforme permissões internas da plataforma, quando eles precisarem visualizar, configurar ou operar a integração do Google Calendar em nome da sua organização.
- Participantes e destinatários adicionados por você ao evento, quando você informar e-mails de convidados, habilitar envio de atualizações (
sendUpdates) ou solicitar convites/reminders via Google. - Suboperadores de infraestrutura, como hospedagem, banco de dados, cache, armazenamento e monitoramento, na medida técnica necessária para armazenar tokens, identificadores de agenda, metadados de eventos e logs operacionais sob contrato e controle de acesso.
- Provedores de IA configurados pela sua conta, apenas quando a sua organização habilitar explicitamente agentes ou ferramentas com permissão para consultar ou criar eventos do Google Calendar; nesse cenário, os dados retornados são usados apenas para executar a instrução solicitada na sessão do usuário, e não para treinamento generalista.
- Autoridades públicas, reguladores, auditores ou órgãos judiciais, quando houver obrigação legal, ordem válida, prevenção a fraude ou necessidade de proteção de direitos, segurança e integridade da plataforma.
O e-mail nativo é uma autorização separada. Para Gmail, solicita identificação básica e os escopos gmail.readonly e gmail.send; para Microsoft, identificação básica, manutenção da sessão e User.Read, Mail.Read e Mail.Send. Podemos tratar remetentes, destinatários, assuntos, corpo das mensagens, anexos, identificadores e histórico selecionado para sincronizar e enviar e-mails. Caixas IMAP/SMTP usam os servidores e credenciais informados pela empresa. Domínios hospedados exigem configuração de DNS e podem ter armazenamento cobrado separadamente.
O uso e a transferência de informações recebidas das APIs do Google seguem a Google API Services User Data Policy, incluindo os requisitos de Uso Limitado. Autorizar Calendar não autoriza Gmail. Você pode desconectar cada integração no painel e revogar a autorização no provedor; isso não elimina automaticamente mensagens já importadas ou cópias no serviço de origem.
Mensagens de e-mail podem usar pixels e links de rastreamento para registrar abertura e clique, associados à mensagem. Esses sinais podem ser afetados por bloqueio de imagens, scanners e mecanismos de privacidade, e não comprovam leitura humana. A empresa remetente deve informar esse tratamento aos destinatários e adotar a base legal aplicável.
6. IA, automações e bases de conhecimento
A plataforma pode integrar agentes e automações com provedores externos de IA. Quando esses recursos estiverem habilitados, poderemos enviar fragmentos do histórico da conversa, contexto operacional, dados do contato, tarefas, CRM, lembretes, mensagens agendadas, itens de galeria e, quando permitido, dados derivados de integrações como Google Calendar, estritamente para gerar a resposta solicitada ou executar a ação pedida pelo usuário.
O acesso do agente é controlado por permissões granulares configuradas na conta da empresa. Além disso, execuções e acessos a dados podem ser registrados em logs de auditoria para segurança, rastreabilidade e compliance. Bases de conhecimento, URLs e arquivos enviados pela sua organização podem ser processados para indexação e recuperação contextual.
No Nexo, arquivos, mensagens e resultados podem compor o contexto da sessão. Administradores acompanham efeitos e metadados operacionais conforme suas permissões, sem acesso automático ao conteúdo privado das conversas pessoais do Nexo. Automações rápidas geram rotinas a partir de receitas revisadas pelo usuário e usam as mesmas permissões e integrações dos fluxos configurados. Provedores de IA e ferramentas externas têm condições próprias de retenção; a empresa deve escolher os serviços e os dados que autoriza enviar.
7. Webhooks, widget, API pública e integrações externas
A CloudWhats pode disponibilizar widget de chat para sites, tokens públicos de sessão, APIs e webhooks outbound. Quando você configura um endpoint externo ou incorpora o widget em um site, dados operacionais podem ser enviados para a infraestrutura indicada por você. A plataforma pode assinar payloads, registrar tentativas de entrega e exibir logs operacionais, mas a segurança, disponibilidade e o tratamento no destino configurado continuam sob responsabilidade da sua organização e dos fornecedores escolhidos por ela.
8. Dados de contatos, conversas e operação do cliente
A base de leads, contatos, conversas, tarefas, pedidos, tags, pipeline, campanhas e dados operacionais pertencentes à empresa cliente são tratados em nome da sua organização. Não utilizamos esses dados para revendê-los, comercializá-los com corretores de dados ou explorar comercialmente a carteira do cliente final da empresa cliente. A plataforma adota isolamento por empresa na aplicação e na camada de dados.
9. Transferências Internacionais
Sua organização e seus contatos podem estar no Brasil, enquanto parte dos suboperadores utilizados pela CloudWhats opera infraestrutura em outras jurisdições, incluindo Estados Unidos e Europa. Quando isso ocorrer, dados poderão ser transferidos internacionalmente para viabilizar autenticação, hospedagem, cobrança, IA e integrações, sempre com base legal aplicável e salvaguardas contratuais e técnicas compatíveis.
10. Retenção, suspensão e descarte
Mantemos dados pelo tempo necessário para cumprir as finalidades descritas nesta Política, atender exigências legais, resolver disputas, aplicar nossos contratos e sustentar segurança, auditoria e continuidade operacional. Prazos específicos podem variar conforme o módulo, o conector e o tipo de obrigação aplicável.
Quando uma integração é desconectada ou cancelada, seus registros operacionais ativos podem ser removidos da base principal conforme o desenho técnico do recurso. Isso não elimina automaticamente backups, logs mínimos, registros de auditoria, informações exigidas por lei ou outras retenções técnicas necessárias para integridade, segurança e prevenção a fraude.
Para o processamento dos webhooks de WhatsApp, os corpos de eventos já processados são removidos após 7 dias; eventos encerrados com falha são removidos após 30 dias. Esses prazos se referem aos eventos técnicos, não às mensagens, contatos ou arquivos canônicos já importados. Desconectar a coexistência no aplicativo ou excluir a conexão no CloudWhats não apaga, por si só, todas as cópias mantidas pela Meta, destinatários ou outros conectores. Consulte as instruções de exclusão para solicitar o tratamento dos dados locais.
11. Medidas de Segurança
Adotamos controles de acesso por função (RBAC), segregação por empresa, verificação de assinaturas em webhooks, trilhas de auditoria, proteção de sessão e transporte seguro via HTTPS/TLS. Também limitamos o acesso interno a dados de integração e monitoramos erros e eventos críticos para reduzir abuso, fraude e uso indevido da plataforma.
12. Direitos dos Titulares
Titulares de dados e organizações controladoras podem exercer, nos termos da legislação aplicável, direitos como confirmação do tratamento, acesso, correção, atualização, anonimização, bloqueio, eliminação quando cabível, portabilidade, informação sobre compartilhamentos e revisão de decisões automatizadas quando aplicável. Solicitações podem demandar validação de identidade e análise da base legal e do papel da CloudWhats em cada operação.
Envie o pedido a [email protected]. Se você é cliente final de uma empresa que usa o CloudWhats, procure preferencialmente essa empresa, que controla seu atendimento; colaboraremos com o tratamento do pedido conforme as instruções e obrigações aplicáveis. Usuários autenticados também podem solicitar a exportação dos seus dados em Configurações de perfil.
13. Cookies, Logs e Tecnologias Similares
Utilizamos cookies e mecanismos semelhantes para autenticação, segurança de sessão, preferências de tema e fonte, estado da interface, widget e telemetria técnica. Alguns estados são armazenados localmente no navegador. O SDK da Meta é carregado no fluxo de conexão quando solicitado; esse provedor pode tratar dados de autenticação conforme suas políticas. Links, mídia externa e widgets podem iniciar requisições aos respectivos serviços. Você pode gerenciar cookies e armazenamento nas configurações do navegador; bloquear os mecanismos necessários pode impedir login, preferências e recursos conectados. O rastreamento de abertura/clique de e-mail descrito acima é distinto dos cookies de navegação.
14. Atualizações desta Política
Podemos atualizar esta Política periodicamente para refletir mudanças regulatórias, contratuais, operacionais ou técnicas do produto. A versão vigente ficará disponível nesta página. Dúvidas ou solicitações relacionadas a privacidade podem ser enviadas para [email protected].