Política de Privacidade
Última atualização: 22 de junho de 2026
Esta Política de Privacidade descreve como a plataforma ZapViagensIA coleta, utiliza, armazena, compartilha e protege dados pessoais tratados em seus serviços, incluindo funcionalidades de CRM, atendimento via WhatsApp e Instagram Direct, histórico de conversas, atendimento automatizado por inteligência artificial, cadastro de clientes, campanhas de marketing e gestão de oportunidades comerciais e relacionamento com clientes.
Ao utilizar a plataforma, o usuário declara estar ciente das práticas descritas nesta Política. Caso não concorde com esta Política, recomendamos que não utilize a plataforma.
1. Quem somos
A plataforma ZapViagensIA é administrada por:
Responsável: Orsini Benchimol Xavier do Nascimento
País: Brasil
E-mail de contato: [email protected]
Papéis (controlador e operador): a plataforma é multi-empresa. Em relação aos dados dos clientes finais (consumidores das empresas usuárias), cada empresa usuária é a controladora dos dados — decide as finalidades e os meios — e a ZapViagensIA atua como operadora, tratando os dados em nome e sob instruções da empresa usuária. Em relação aos dados de cadastro e uso da própria conta (atendentes/usuários da empresa usuária), a ZapViagensIA atua como controladora.
2. Dados pessoais que coletamos
Podemos coletar e tratar dados pessoais fornecidos diretamente por usuários, empresas usuárias, atendentes ou clientes finais, incluindo:
- Nome completo ou nome de exibição;
- E-mail;
- Telefone e número de WhatsApp; identificador do Instagram;
- CPF, passaporte ou outro documento informado pelo usuário;
- Histórico de atendimento, mensagens e interações;
- Dados de conversas via WhatsApp e Instagram Direct, incluindo texto, imagens, áudios, documentos e status de mensagens;
- Informações comerciais, como origem do cliente, oportunidades, propostas, contratos, agendamentos ou registros de atendimento;
- Dados inferidos pela inteligência artificial, como intenção da conversa e a “temperatura” do lead (frio, morno ou quente);
- Informações técnicas, como data, horário, identificadores de mensagens, logs de sistema e dados necessários para segurança e funcionamento da plataforma.
Quando usamos recursos da Meta (WhatsApp Business Platform e Instagram), podemos receber dados relacionados às mensagens, contatos, identificadores, números de telefone, status de entrega/leitura e metadados técnicos necessários para envio, recebimento e registro das comunicações.
3. Como usamos os dados
Utilizamos os dados pessoais para as seguintes finalidades:
- Cadastrar e gerenciar clientes, contatos e atendimentos das empresas usuárias;
- Registrar interações, atendimentos, mensagens, oportunidades e histórico comercial;
- Enviar, receber e organizar mensagens por WhatsApp e Instagram;
- Gerar e sugerir respostas automaticamente por inteligência artificial, com supervisão humana (ver seção 5);
- Enviar campanhas e comunicações de marketing por WhatsApp a clientes que não tenham se oposto (ver seção 8);
- Melhorar a qualidade do atendimento por IA, podendo utilizar trechos de conversas como exemplos de treinamento, com aplicação de salvaguardas de minimização (ver seção 5);
- Gerar relatórios operacionais e acompanhar desempenho comercial;
- Garantir segurança, prevenção a fraudes, auditoria e funcionamento técnico da plataforma;
- Cumprir obrigações legais, regulatórias ou solicitações legítimas de autoridades competentes.
4. Bases legais para tratamento
Tratamos dados pessoais de acordo com a Lei Geral de Proteção de Dados Pessoais, Lei nº 13.709/2018 (LGPD). As bases legais podem incluir, conforme o caso:
- Execução de contrato ou procedimentos preliminares relacionados ao serviço contratado;
- Consentimento do titular, quando aplicável;
- Legítimo interesse para operação, segurança, suporte, atendimento e melhoria da plataforma, sempre ponderado com os direitos do titular;
- Cumprimento de obrigação legal ou regulatória;
- Exercício regular de direitos em processos judiciais, administrativos ou arbitrais.
5. Atendimento automatizado por inteligência artificial
A plataforma utiliza inteligência artificial para auxiliar e, quando habilitado pela empresa usuária, responder automaticamente às mensagens recebidas, além de inferir a intenção e a propensão comercial (temperatura) do contato. Esse tratamento envolve decisões tomadas de forma automatizada.
Supervisão e revisão humana (Art. 20 da LGPD): o atendimento por IA opera com humano no circuito. A conversa é encaminhada a um atendente humano quando o cliente solicita, quando a IA identifica um caso sensível (reclamação, reembolso, incerteza, cotação de preço) ou quando sua confiança é baixa. O titular pode, a qualquer momento, solicitar atendimento humano e a revisão de decisões tomadas exclusivamente por meios automatizados, pelos canais da seção 18.
Uso para treinamento: trechos de conversas e respostas avaliadas podem ser usados como exemplos para aprimorar os modelos de IA da plataforma. Aplicamos salvaguardas de minimização (remoção de dados pessoais como e-mail e documentos do material exportado) e respeitamos os pedidos de oposição e eliminação. Essas salvaguardas reduzem, mas não eliminam por completo, a presença de dados pessoais em texto livre.
O modelo de IA é executado em infraestrutura própria/contratada da plataforma (não em serviços de IA de terceiros abertos ao público). Esse provedor de IA atua como operador (ver seção 6).
6. Compartilhamento de dados
Podemos compartilhar dados pessoais com operadores, provedores de serviços e parceiros necessários para o funcionamento da plataforma, incluindo:
- Meta Platforms, Inc. — integração com WhatsApp Business Platform e Instagram, envio, recebimento e processamento de mensagens;
- Vercel Inc. — hospedagem da aplicação, APIs, funções serverless, deploy, logs técnicos e métricas de uso (Vercel Analytics e Speed Insights, ver seção 13);
- Supabase Inc. — armazenamento e gerenciamento de banco de dados;
- Provedor de inteligência artificial — servidor de IA próprio/contratado pela plataforma que processa o conteúdo das conversas e dados do contato para gerar respostas e inferências (ver seção 5);
- Cloudflare, Inc. — quando utilizado para DNS, CDN, proxy, segurança ou serviços relacionados ao domínio;
- Autoridades públicas, quando houver obrigação legal, solicitação válida ou necessidade de proteção de direitos.
Não vendemos dados pessoais. O compartilhamento com operadores ocorre sob contrato que exige tratamento conforme a finalidade e medidas de segurança adequadas.
7. Dados da Meta (WhatsApp e Instagram)
Quando a plataforma usa recursos da Meta, podemos tratar dados recebidos da Meta para enviar mensagens permitidas pelo usuário, receber mensagens de clientes, exibir conversas na interface de atendimento, registrar status de mensagens (enviada, entregue, lida, falha) e organizar o histórico de atendimento e relacionamento comercial. Esses dados são usados somente para fins relacionados ao atendimento, comunicação, suporte, CRM e operação da plataforma.
8. Marketing e comunicações
A plataforma permite o envio de campanhas e comunicações de marketing por WhatsApp aos clientes da empresa usuária. O titular pode se opor a qualquer momento e deixar de receber tais comunicações:
- respondendo com uma palavra de descadastro (por exemplo, PARAR, SAIR, CANCELAR ou DESCADASTRAR) na própria conversa de WhatsApp; ou
- solicitando a oposição pelos canais da seção 18.
Honramos a oposição mantendo o número numa lista de supressão, para que novas campanhas não o atinjam — inclusive após a eliminação da ficha (ver seção 10).
9. Armazenamento e segurança
Adotamos medidas técnicas e organizacionais razoáveis para proteger dados pessoais contra acesso não autorizado, perda, alteração, divulgação indevida ou uso inadequado, incluindo controle de acesso, tráfego cifrado (HTTPS/HSTS), confinamento de segredos no servidor, isolamento de dados por empresa usuária, registros de auditoria de operações e mascaramento de dados pessoais nos logs de diagnóstico.
Apesar dos esforços de segurança, nenhum sistema é totalmente imune a riscos. Em caso de incidente relevante, adotaremos as providências da seção 16.
10. Retenção e exclusão de dados
Mantemos dados pessoais pelo tempo necessário para cumprir as finalidades desta Política, prestar os serviços, preservar histórico comercial, atender obrigações legais, resolver disputas e exercer direitos. A título de referência, aplicamos expurgos periódicos automatizados, por exemplo:
- payload técnico bruto das mensagens: esvaziado após cerca de 90 dias (o texto da mensagem é preservado conforme a necessidade do atendimento);
- logs de interação da IA e registros de envio de campanhas: cerca de 180 dias;
- dados de formulários de triagem (leads): cerca de 180 dias.
Os prazos podem variar conforme a política da organização controladora e obrigações legais. O titular ou a empresa responsável pode solicitar exclusão, correção ou revisão dos dados. Ao eliminar um titular, apagamos suas conversas, mensagens, dados de IA e exemplos de treinamento associados; registros transacionais (propostas, contratos, agendamentos ou documentos comerciais) podem ser retidos de forma desvinculada quando exigido por obrigação legal/fiscal, e a supressão de marketing é mantida para honrar a oposição.
11. Direitos dos titulares
Nos termos da LGPD, o titular pode solicitar:
- Confirmação da existência de tratamento;
- Acesso aos dados pessoais e portabilidade, quando aplicável;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- Informações sobre o compartilhamento de dados;
- Revogação de consentimento e oposição ao tratamento, quando aplicável;
- Revisão de decisões automatizadas tomadas com base em tratamento por inteligência artificial (ver seção 5).
A plataforma disponibiliza, à organização controladora, ferramentas para exportar e eliminar os dados de um titular, de modo a atender essas solicitações de forma tempestiva. Solicitações de titulares podem ser encaminhadas à empresa com a qual você se relaciona ou aos canais da seção 18.
12. Transferência internacional de dados
Alguns operadores (por exemplo, Meta, Supabase, Vercel, Cloudflare e o provedor de IA) podem operar servidores ou infraestrutura fora do Brasil. Nesses casos, os dados podem ser transferidos e processados em outros países. As transferências internacionais observam as hipóteses do Art. 33 da LGPD — em especial garantias contratuais de proteção (como cláusulas-padrão/contratos de operador) e medidas de segurança adequadas, conforme os instrumentos firmados com cada operador.
13. Cookies e tecnologias similares
A plataforma utiliza cookies, armazenamento local ou tecnologias similares para autenticação, segurança e preferências do usuário. Utiliza também Vercel Analytics e Vercel Speed Insights para métricas agregadas de uso e desempenho; essas ferramentas são projetadas para preservar a privacidade e não dependem de cookies de rastreamento entre sites.
14. Menores de idade
A plataforma é voltada para uso por empresas, equipes de atendimento e usuários comerciais. Não é direcionada a crianças ou adolescentes. Caso dados de menores sejam tratados em contexto de atendimento, contratação, agendamento ou prestação de serviço, a empresa responsável deverá garantir o melhor interesse do menor e a base legal adequada, incluindo o consentimento específico de um dos pais ou responsável quando exigido (Art. 14 da LGPD).
15. Encarregado pelo tratamento (DPO)
O Encarregado pelo Tratamento de Dados Pessoais (DPO) é o canal de comunicação entre a plataforma, os titulares e a Autoridade Nacional de Proteção de Dados (ANPD), nos termos do Art. 41 da LGPD.
Encarregado: Orsini Benchimol Xavier do Nascimento
Contato do Encarregado: [email protected]
16. Comunicação de incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a ANPD e os titulares afetados em prazo razoável, conforme o Art. 48 da LGPD e a regulamentação da ANPD, indicando a natureza dos dados envolvidos, os riscos e as medidas adotadas para mitigar os efeitos.
17. Solicitações de autoridades públicas
Solicitações de autoridades públicas serão analisadas quanto à legitimidade, base legal, competência da autoridade e escopo do pedido. Poderemos contestar solicitações ilegais, desproporcionais ou excessivas. Quando houver compartilhamento obrigatório, buscaremos limitar a divulgação ao mínimo necessário e manter registro interno da solicitação, resposta, fundamento legal e pessoas envolvidas.
18. Alterações e contato
Esta Política poderá ser atualizada periodicamente para refletir mudanças na plataforma, na legislação ou em nossas práticas. A versão atualizada será publicada nesta página, com a data da última atualização.
Contato
Para exercer direitos relacionados a dados pessoais, tirar dúvidas ou solicitar informações sobre esta Política, entre em contato:
E-mail: [email protected]