Documento legal
Política de Privacidade
Esta política explica como o ZapFluo trata dados pessoais ao oferecer atendimento por WhatsApp com inteligência artificial, em conformidade com a Lei nº 13.709/2018 (LGPD).
Última atualização: 27 de julho de 2026
1. Quem é o controlador
O ZapFluo é um produto da VHMS Tecnologia, operado por VHMS SERVICOS DE INFORMACAO NA INTERNET LTDA, inscrita no CNPJ sob o nº 48.059.754/0001-43 (“ZapFluo”, “nós”). Para qualquer assunto sobre privacidade e proteção de dados, incluindo o exercício de direitos, o canal é contato@zapfluo.com.br.
2. Nosso papel no tratamento
O ZapFluo é uma plataforma usada por empresas (nossos clientes) para atender os próprios clientes finais pelo WhatsApp. Nessa relação:
- Como controlador, tratamos os dados de cadastro e uso da conta da empresa contratante (nome, e-mail, credenciais de acesso).
- Como operador, tratamos, em nome da empresa contratante, as mensagens e os dados dos clientes finais que conversam com ela pelo WhatsApp. A empresa contratante é a controladora desses dados e define as finalidades do atendimento.
3. Dados que tratamos
Da empresa contratante: nome, e-mail, senha (armazenada com hash), identificadores do WhatsApp Business (número, IDs da conta) e o conteúdo que ela cadastra na base de conhecimento (serviços, preços, horários, perguntas frequentes).
Dos clientes finais que conversam pelo WhatsApp: número de telefone, nome exibido, o conteúdo das mensagens trocadas, e informações de contato e histórico que a empresa registra no CRM (etapa no funil, anotações).
Credenciais de integração: o token de acesso ao WhatsApp é armazenado de forma criptografada e nunca aparece em telas, logs ou respostas.
4. Para que usamos os dados
- Enviar e receber mensagens pela API oficial do WhatsApp (Meta).
- Gerar respostas automáticas com inteligência artificial, usando apenas o conteúdo cadastrado pela empresa como base.
- Organizar as conversas na caixa de entrada e permitir o atendimento humano.
- Registrar contatos e histórico no CRM da empresa contratante.
- Enviar e-mails transacionais (verificação de conta, redefinição de senha).
- Manter a segurança do serviço, prevenir abuso e cumprir obrigações legais.
5. Bases legais
Tratamos dados com fundamento na execução de contrato (art. 7º, V, da LGPD) com a empresa contratante, no legítimo interesse (art. 7º, IX) para segurança e melhoria do serviço, e no cumprimento de obrigação legal(art. 7º, II). Quando aplicável, o tratamento dos dados dos clientes finais se apoia nas bases legais definidas pela empresa contratante, na qualidade de controladora.
6. Uso de inteligência artificial
As respostas automáticas são geradas por modelos de linguagem operados por provedores terceiros. Para produzir uma resposta, o conteúdo relevante da conversa e da base de conhecimento é enviado ao provedor de IA. A IA é instruída a responder apenas com base no conteúdo cadastrado pela empresa; diante de baixa confiança ou de assuntos sensíveis, a conversa é encaminhada a um atendente humano.
7. Integração com a Google Agenda
A integração com a Google Agenda é opcional e só existe se um administrador da empresa contratante conectá-la em Integrações, autorizando pela própria Conta Google. Nesse fluxo recebemos exatamente dois acessos:
- Ocupado/livre do calendário (
https://www.googleapis.com/auth/calendar.freebusy) — devolve apenas intervalos de tempo marcados como ocupados. Usamos isso para calcular horários livres dentro do expediente cadastrado, para que a IA não ofereça um horário já comprometido. - E-mail da conta autorizada (
https://www.googleapis.com/auth/userinfo.email) — exibido no painel só para identificar qual agenda está conectada.
O que não acessamos: título, descrição, local, anexos e participantes dos compromissos não são retornados por esse escopo, e não os solicitamos. A integração é somente leitura: o ZapFluo não cria, não altera e não exclui eventos na sua agenda.
Os horários livres calculados a partir dessas janelas são enviados ao provedor de IA apenas para compor a sugestão daquela conversa (seção 6). Nenhum outro dado da sua Conta Google é enviado. Os tokens de acesso e de atualização ficam armazenados de forma criptografada, nunca aparecem em telas ou logs, e são apagados quando a integração é desconectada. Você também pode revogar a autorização a qualquer momento em Permissões da Conta Google.
O uso das informações recebidas das APIs do Google obedece à Política de Dados do Usuário dos Serviços de API do Google, inclusive aos requisitos de Uso Limitado. Em particular, os dados obtidos da sua agenda não são vendidos, não são usados para publicidade, não são usados para treinar modelos de inteligência artificial generalizados e não são compartilhados com terceiros, salvo o estritamente necessário para operar este recurso, por exigência legal ou mediante sua autorização expressa.
8. Compartilhamento e sub-operadores
Não vendemos dados pessoais. Compartilhamos dados apenas com prestadores necessários à operação do serviço, que os tratam conforme nossas instruções:
- Meta Platforms (WhatsApp Cloud API) (transferência internacional) — Envio e recebimento das mensagens de WhatsApp.
- Anthropic e/ou OpenAI (transferência internacional) — Geração das respostas da IA e cálculo de embeddings da base de conhecimento. O conteúdo da conversa é enviado ao provedor para produzir a resposta.
- Amazon Web Services (SES, região us-east-1) (transferência internacional) — Envio de e-mails transacionais, como verificação de conta e redefinição de senha.
- Vercel (região gru1, São Paulo) — Hospedagem da interface web.
- Google (Google Analytics 4) (transferência internacional) — Medição de audiência do site público (página inicial e documentos legais). Não é carregado no painel autenticado e não tem acesso a conversas, contatos ou base de conhecimento.
- Magalu Cloud (região br-se1, São Paulo) — Hospedagem da aplicação, do banco de dados e dos backups.
9. Transferência internacional
Alguns dos prestadores acima estão fora do Brasil. Nesses casos, a transferência ocorre nos termos dos arts. 33 a 36 da LGPD, e buscamos que os prestadores ofereçam garantias adequadas de proteção de dados. O banco de dados e os backups do ZapFluo ficam hospedados no Brasil.
10. Por quanto tempo guardamos
Mantemos os dados enquanto a conta estiver ativa e pelo tempo necessário às finalidades descritas ou ao cumprimento de obrigações legais. Encerrada a relação, os dados são eliminados ou anonimizados, ressalvadas as hipóteses de guarda obrigatória previstas em lei.
11. Segurança
Adotamos medidas técnicas e organizacionais para proteger os dados, incluindo criptografia dos tokens de integração, senhas armazenadas com hash, controle de acesso por conta e isolamento dos dados entre empresas contratantes. Nenhum sistema é totalmente imune a incidentes; em caso de incidente de segurança relevante, adotaremos as providências exigidas pela LGPD.
12. Direitos do titular
Nos termos do art. 18 da LGPD, você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamento dos seus dados. Se você é cliente final que conversou com uma empresa pelo ZapFluo, o pedido pode ser direcionado a essa empresa (controladora) ou a nós, que o encaminharemos. Para exercer seus direitos, escreva para contato@zapfluo.com.br. Para excluir seus dados, veja a página de Exclusão de dados.
14. Alterações desta política
Podemos atualizar esta política a qualquer momento. Mudanças relevantes serão comunicadas pelos canais do serviço, e a data de última atualização no topo desta página sempre reflete a versão vigente.