Política de Privacidade
A entidade prestadora e o canal único de privacidade / DPO estão identificados abaixo. Esta página descreve o tratamento efetivamente implementado no produto; onde algo ainda não é automatizado, isso está dito de forma explícita em vez de omitido.
Esta Política descreve como a plataforma InstantChat trata dados pessoais — tanto quando atua como operadora em nome de clientes (clínicas, equipes de vendas ou suporte) quanto quando trata dados de visitantes do site e usuários da conta da plataforma. Detalhes técnicos de retenção estão em Retenção de dados; obrigações contratuais de processamento em nome do cliente estão no DPA. Os Termos de uso regem o contrato de serviço.
Prestadora: AUGUSTO CLARO E CIA SERVIÇOS TECNOLÓGICOS LTDA, CNPJ 20.712.349/0001-63, sede em Avenida São João, 1277, República, São Paulo/SP, CEP 01035-100. Canal de privacidade / DPO: [email protected].
1. Papéis na LGPD
- Controladora (cliente): a organização que configura o assistente e responde perante titulares finais (pacientes, leads, clientes). Define finalidades do tratamento via plataforma.
- Operadora (InstantChat): processa dados de conversas, leads, agenda, KB e canais conforme instruções do cliente e documentação do produto.
- InstantChat como controladora: cadastro de usuários da plataforma, autenticação, cobrança (referências de assinatura), analytics do site e atribuição de marketing first-touch quando presentes na URL de origem.
2. Dados que coletamos
Conforme modelos e fluxos implementados (alinhado a Retenção):
- Conversas (web / widget): sessões e mensagens
(
chat_sessions,chat_messages) e metadados associados. - WhatsApp: mensagens e metadados na fila (
whatsapp_inbox) — conteúdo, identificador remoto (JID), telefone do remetente quando disponível, payload bruto quando armazenado. Credenciais de conexão ficam cifradas em repouso (enc:v1:, AES-256-GCM). - Leads: nome, e-mail, telefone, notas e status (
leads), quando o assistente captura ou o cliente registra. - Contatos e identidades de canal: telefone, e-mail e nomes para unificar conversas entre canais.
- Agenda (se habilitada): agendamentos e recursos
(
agenda_bookingse tabelas relacionadas). - Base de conhecimento: documentos e índices de busca fornecidos ou crawlados pelo cliente.
- Tickets (vertical Sol): nome, e-mail, telefone e mensagens do ticket.
- Conta da plataforma: e-mail, autenticação, membros do tenant; tokens de redefinição de senha (uso único, validade de 2 horas).
- Atribuição de marketing (first-touch): quando a URL de origem traz
utm_*/ctwa_clid/fbclid, um cookie first-touch pode ser gravado no navegador e, no cadastro do tenant, parâmetros sanitizados podem ser persistidos emtenants.attribution. Visitas orgânicas sem esses parâmetros não gravam esse cookie. - Analytics e pixels (site): se configurados no ambiente de build —
Meta Pixel (PageView no navegador; eventos de conversão também via CAPI no
servidor com PII hashed SHA-256, sem Advanced Matching no browser) e
Umami (eventos de funil como cliques em CTA, sem PII de formulário). Ambos
são inertes quando as variáveis de ambiente não estão definidas. Em produção, em 2026-08-07,
Meta Pixel / CAPI de publicidade não estão ativos
(
META_PIXEL_ID/META_CAPI_ACCESS_TOKENausentes);META_APP_IDé usado para mensageria WhatsApp/Instagram, não para analytics de anúncios. - Logs de LLM: métricas de uso e, quando habilitado, texto de prompt/resposta
em
llm_call_logs(pode reproduzir conteúdo de conversas). - Cobrança: Stripe processa pagamentos; a plataforma mantém referências de assinatura e uso.
3. Para que usamos
- Prestar o serviço contratado: assistentes, canais, leads, agenda, KB, tickets.
- Autenticar usuários da plataforma e operar a conta / tenant.
- Enviar e-mails transacionais ao proprietário da conta (Resend) — alertas, recuperação de senha, e-mails de ticket Sol; a InstantChat não usa e-mail como canal padrão de nutrição de leads/pacientes finais.
- Medir aquisição e funil (pixel/CAPI/Umami) quando habilitados.
- Cumprir obrigações legais e de segurança.
4. Com quem compartilhamos (suboperadores)
Lista indicativa alinhada ao DPA e à arquitetura do produto. Alterações de suboperadores serão comunicadas com 30 dias de antecedência, por e-mail ([email protected]) e no aplicativo:
- Provedores de LLM (ex.: OpenAI, Anthropic e Google — modelo Gemini — todos via OpenRouter) — prompts e respostas. O Google entra nessa lista porque o modelo que roda os analisadores, os resumos e a checagem de segurança é o Gemini; ele é alcançado pelo OpenRouter, não por uma conta Google da InstantChat.
- Provedores WhatsApp / Instagram — mensageria via Meta
(Cloud API / Instagram Graph, com
META_APP_IDconfigurado em produção) e, conforme conexão escolhida pelo cliente, Evolution API ou Baileys (gateway não oficial embarcado no produto). Twilio SMS não está configurado em produção e não figura como suboperador ativo. - Resend — e-mails transacionais (SendGrid não é utilizado).
- Stripe — pagamentos e assinatura.
- Meta — mensageria WhatsApp/Instagram quando o cliente conecta esses canais. Pixel / CAPI de publicidade não estão ativos em produção na data desta atualização.
- Umami — analytics de funil first-party quando configurado.
- Cloudflare — DNS, proxy reverso / CDN e proteção Turnstile (bot) na demo pública, confirmados em uso em produção.
- Hospedagem — Hostinger International Limited; servidor em Boston, Massachusetts, Estados Unidos (não no Brasil).
- LangSmith — ativo em produção (
LANGCHAIN_TRACING_V2) para rastreamento / observabilidade de cadeias LLM. Desde 23/09/2026 não recebe mais o conteúdo: prompt e resposta são mascarados nesta máquina antes do envio (LANGSMITH_HIDE_INPUTSeLANGSMITH_HIDE_OUTPUTS), de modo que só metadados do traço saem do processo. Veja a seção 4.2. - Google Calendar — ativo em produção.
Quando o cliente conecta a própria
conta Google, a InstantChat lê a disponibilidade da agenda e cria, altera e cancela os
eventos correspondentes aos agendamentos feitos pelo assistente. Escopos solicitados:
calendar.events(ler e escrever eventos) ecalendar.freebusy(consultar apenas os horários livres/ocupados, sem ler o conteúdo dos eventos). A conexão é opcional, feita pelo próprio cliente na conta Google dele, e pode ser revogada a qualquer momento — no painel da InstantChat ou em myaccount.google.com/permissions. Veja a divulgação de Uso Limitado logo abaixo. - Have I Been Pwned (HIBP) — serviço norte-americano de verificação de senhas
vazadas, consultado no cadastro e na redefinição de senha
(
PASSWORD_LEAK_CHECK_ENABLED, habilitado por padrão). A consulta usa k-anonimato: apenas os 5 primeiros caracteres hexadecimais do SHA-1 da senha são enviados aapi.pwnedpasswords.com. A senha, seu hash completo, o e-mail e qualquer identificador do usuário não são transmitidos. Trata-se de requisição a terceiro vinculada a uma ação do usuário, por isso declarada aqui. - Sentry — serviço norte-americano de monitoramento de erros,
ativo em produção (
SENTRY_DSN_API,SENTRY_DSN_WORKERS,VITE_SENTRY_DSN). Recebe mensagens de erro e rastros de pilha, que podem conter fragmentos de dados de requisição. É acionado por exceção, não por mensagem: o corpo da requisição não é anexado, o envio de PII pela biblioteca está desligado (sendDefaultPii: false) e credenciais são removidas antes do envio. Conteúdo de conversa ou de agenda só alcança o Sentry se estiver dentro da própria mensagem de erro. - Slack — serviço norte-americano usado para alertas operacionais internos
via webhook (
OPS_ALERT_SLACK_WEBHOOK_URL), ativo em produção. Recebe alertas operacionais que podem citar identificadores de tenant, assistente ou conversa.
4.1. Uso Limitado dos dados do Google (Google API Services User Data Policy)
O uso e a transferência, pela InstantChat, de informações recebidas das APIs do Google obedecem à Google API Services User Data Policy, inclusive aos requisitos de Uso Limitado (Limited Use). Em termos concretos:
- Os dados de agenda do Google são usados exclusivamente para oferecer os recursos visíveis ao usuário — conferir disponibilidade e criar, alterar e cancelar os eventos dos agendamentos feitos pelo assistente.
- Os dados do usuário Google nunca são usados para desenvolver, aprimorar ou treinar modelos generalizados de IA ou de aprendizado de máquina, próprios ou de terceiros. O conteúdo de agenda não é enviado a nenhum provedor de LLM para treinamento.
- Não vendemos, alugamos nem transferimos dados do Google para publicidade, corretagem de dados, crédito ou qualquer outra finalidade alheia ao recurso solicitado.
- Só pessoas humanas leem esses dados com consentimento expresso do cliente, para suporte que ele mesmo abriu, por obrigação legal, ou de forma agregada e anonimizada para segurança e operação do serviço.
- Ao desconectar a conta — no painel ou em myaccount.google.com/permissions — o token é revogado e a InstantChat deixa de acessar a agenda.
4.2. Com quem compartilhamos, transferimos ou divulgamos os dados obtidos das APIs do Google
A seção 4 lista os suboperadores da plataforma como um todo. Esta seção responde a mesma pergunta especificamente para os dados recebidos das APIs do Google, porque a maior parte daqueles suboperadores não os recebe.
Antes da lista, o que de fato recebemos do Google: instantes de tempo, não o conteúdo
dos eventos. A consulta freeBusy devolve apenas os intervalos ocupados;
a leitura de eventos de dia inteiro serve só para extrair as datas em que a empresa está
fechada. Título, descrição, convidados e anexos dos eventos existentes não são
armazenados — são descartados no próprio processo que os recebe.
- Hostinger International Limited — hospedagem; servidor em Boston, Massachusetts, Estados Unidos. No banco de dados e no cache desse servidor ficam os tokens OAuth cifrados, o identificador do evento criado para cada agendamento, o cursor de sincronização devolvido pelo Google e as datas e horários dos agendamentos. É um operador de infraestrutura: não acessa nem utiliza esses dados para finalidade própria.
- Cloudflare, Inc. — proxy reverso e CDN por onde passam as requisições HTTPS dirigidas aos nossos domínios, inclusive o retorno do consentimento OAuth, que carrega o código de autorização emitido pelo Google. É trânsito: a Cloudflare não recebe conteúdo de agenda nem armazena os tokens.
- Google LLC — o próprio destino. Quando o assistente marca, remarca ou cancela um agendamento, escrevemos o evento correspondente na agenda do cliente. O título do evento é gerado pela InstantChat a partir do procedimento e do recurso do agendamento.
- Provedores de LLM (OpenAI, Anthropic e Google/Gemini, todos via OpenRouter) e
LangSmith — não recebem conteúdo de eventos. Título, descrição, convidados e
anexos nunca entram no texto enviado a um modelo. O que pode entrar é data e
horário, e só na medida do recurso que o cliente ativou: os intervalos ocupados
são usados no servidor para calcular quais horários estão livres, e apenas os
horários livres resultantes são oferecidos ao cliente final; e, quando o cliente move ou
cancela um agendamento na própria agenda do Google, o agendamento na InstantChat
acompanha a mudança, de modo que o novo horário passa a ser o horário sobre o qual o
assistente conversa com o cliente final. Esses dados nunca são usados para treinar modelos —
veja a seção 4.1. Duas configurações sustentam isso e não dependem só de contrato: toda
requisição ao OpenRouter declara
provider.data_collection: "deny", de modo que ela só pode ser servida por provedor que não armazena dado da requisição de forma não transitória nem treina sobre ele; e o LangSmith deixou de receber o texto — os traços saem com metadados e sem prompt nem resposta, mascarados nesta máquina antes do envio (LANGSMITH_HIDE_INPUTSeLANGSMITH_HIDE_OUTPUTS). - Sentry — apenas na hipótese estreita descrita na seção 4: o relator é acionado por exceção e envia a mensagem de erro e o rastro de pilha, sem o corpo da requisição. Um instante vindo da agenda só o alcança se estiver escrito dentro da própria mensagem de erro. Não recebe token, evento nem consulta de disponibilidade.
- Ninguém mais. Não compartilhamos, vendemos, alugamos nem transferimos dados obtidos das APIs do Google para publicidade, corretagem de dados, análise de crédito, treinamento de modelos ou qualquer outra finalidade alheia ao recurso de agenda que o cliente ativou. Divulgação a terceiros ocorre apenas mediante ordem judicial ou obrigação legal, hipótese em que informamos o cliente quando a lei permitir.
5. Retenção
Prazos técnicos estão na página Retenção de dados. Destaques implementados: conversas (sessões, mensagens e filas de entrada) apagadas automaticamente 730 dias após a última mensagem; leads, contatos, agenda e tickets sem purge automático; rascunhos de moderação humana ~30 minutos; token de reset de senha 2 horas; caches Redis operacionais com TTLs curtos; tickets Sol “resolvidos” podem fechar após 7 dias de inatividade (status, não exclusão).
Retenção nos suboperadores: cada um define e publica o próprio prazo. Não reproduzimos esses números aqui, porque podem mudar sem aviso à InstantChat e uma cópia desatualizada seria pior que um link. Termos consultados em 12/08/2026: OpenAI, OpenRouter, Stripe, Resend, Cloudflare, Hostinger e LangChain / LangSmith. Para os demais suboperadores da Seção 4, valem as políticas por eles publicadas.
6. Direitos dos titulares (LGPD)
Titulares podem solicitar acesso, correção, exclusão, portabilidade ou oposição. Para dados tratados em nome do cliente, o canal primário é a controladora (organização que usa o InstantChat). A plataforma permite hoje exclusão/edição pontual de alguns registros (conforme permissões); não oferece exportação completa da conta, e a única exclusão automatizada é a janela de retenção de conversas (leads, agenda e tickets não são apagados automaticamente). Pedidos relativos à conta InstantChat ou ao site: canal [email protected]; resposta no prazo legal de 15 dias previsto no art. 19, § 1º, da LGPD (não se trata de SLA discricionário). Na prática isso significa que os pedidos do art. 18 são atendidos manualmente, por uma pessoa: a automação está prevista como requisito de produto e não tem data assumida.
7. Segurança
- Credenciais de canal cifradas em repouso (AES-256-GCM).
- Autenticação JWT e controle de sessão na plataforma.
- Comunicação com APIs de terceiros via TLS.
- Região de hospedagem: Hostinger International Limited, Boston, Massachusetts, Estados Unidos. Backups: existe procedimento documentado de dump semanal do PostgreSQL, com retenção das 4 cópias mais recentes por banco, gravadas no próprio servidor. Não há cópia off-site nem replicação; por isso não assumimos compromisso de RPO/RTO e a perda do servidor não é coberta pelos backups locais. Não detemos certificações de segurança de infraestrutura (por exemplo ISO 27001 ou SOC 2) e não as declaramos.
7.1. Mecanismos de proteção dos dados sensíveis
O escopo de agenda é classificado pelo próprio Google como escopo sensível. Estes são os mecanismos concretos que protegem esses dados e os demais dados sensíveis tratados pela plataforma:
- Cifra em repouso dos tokens OAuth. Os tokens de acesso e de atualização (refresh token) da conta Google do cliente são gravados cifrados com AES-256-GCM — cifra autenticada, que além de ocultar o token detecta qualquer adulteração do texto cifrado. A chave é derivada de um segredo mantido apenas no ambiente do servidor: não está no código, não está em nenhum repositório e não é a mesma chave usada pelas outras credenciais de canal.
- O token nunca sai do servidor. Não é enviado ao navegador, não aparece em nenhuma resposta da API e não é transmitido a provedor de LLM ou de observabilidade algum.
- Cifra em trânsito. Toda comunicação com as APIs do Google usa TLS, assim como todo acesso à plataforma.
- Escopos mínimos. Pedimos apenas
calendar.eventsecalendar.freebusy. Não pedimos leitura integral da agenda (calendar.readonly) nem qualquer acesso a Gmail, Drive, Contatos ou outro serviço do Google Workspace. - Descarte na leitura. Do que o Google devolve, retemos apenas instantes e datas. O conteúdo dos eventos existentes é descartado no processo que o recebe, sem gravação em banco, em log ou em cache.
- Isolamento por cliente. Cada token pertence à conexão de um único cliente (tenant); a autorização é verificada a cada requisição e nenhum cliente alcança a agenda de outro.
- Revogação efetiva. Ao desconectar a agenda no painel, chamamos o endpoint de revogação do Google e apagamos o token do banco. O cliente também pode revogar diretamente em myaccount.google.com/permissions.
- Credenciais de acesso à plataforma. Senhas são guardadas apenas como hash bcrypt, nunca em texto claro, e a sessão usa JWT com expiração.
- Acesso humano. Pessoas só leem esses dados com consentimento expresso do cliente, para suporte que ele mesmo abriu, por obrigação legal, ou de forma agregada e anonimizada para segurança e operação do serviço.
8. Transferência internacional
Dados pessoais são transferidos internacionalmente: a hospedagem fica nos Estados Unidos (Hostinger, Boston, Massachusetts) e os principais suboperadores (OpenAI, OpenRouter, Stripe, Resend, Cloudflare, LangSmith, Meta) são sediados nos EUA.
Base jurídica da transferência. Não existe decisão de adequação da ANPD para os Estados Unidos, de modo que a transferência não se apoia no art. 33, I, da LGPD. A transferência apoia-se em garantias contratuais (art. 33, II), materializadas nos acordos de tratamento de dados (DPA) publicados por cada suboperador e aceitos na contratação do serviço — os DPAs de Cloudflare, Stripe e Resend, verificados em 11/08/2026, incorporam as Cláusulas Contratuais-Padrão da União Europeia (Decisão de Execução (UE) 2021/914) como salvaguarda para transferências a terceiros países. Para os dados de usuários da conta da plataforma, a transferência é ainda necessária à execução do contrato do qual o titular é parte (art. 33, IX, c/c art. 7º, V). Nenhuma transferência internacional se apoia em consentimento como base isolada.
9. Alterações
Esta página pode ser atualizada para refletir mudanças no produto. Data de “última atualização” no topo. Canal de aviso adicional: [email protected].
Versão em inglês: use o seletor de idioma no rodapé da página inicial, ou
?lang=en nesta URL. A versão em inglês é uma tradução integral
desta página, não um resumo; em caso de divergência, o texto em português prevalece.