Documento-modelo elaborado para o InnoChat; recomenda-se revisão por advogado antes da publicação definitiva.

Política de privacidade

Vigência:
28 de setembro de 2026
Versão:
2026-09-28

Esta Política explica quais dados pessoais o InnoChat trata, para quê, com quem são compartilhados, por quanto tempo são guardados e como você pode exercer seus direitos, de acordo com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD").

1. Sobre esta política

O InnoChat é uma plataforma de agendamento e atendimento automatizado pelo WhatsApp operada pela Innovare Code, inscrita no CNPJ sob o nº 09.813.446/0001-00, com endereço em Rua Doutor Sadi Mendes, 1181 ("Innovare Code" ou "nós").

Esta Política vale para:

  • as empresas que contratam o InnoChat ("Empresas") e as pessoas que usam o painel em nome delas ("Usuários");
  • as pessoas que conversam pelo WhatsApp com o atendimento automático de uma Empresa ou que são clientes dela ("Clientes Finais");
  • quem visita as páginas públicas do InnoChat.

Os termos usados aqui têm o mesmo sentido dos Termos de Uso.

Voltar ao sumário

2. Quem decide sobre cada dado

A LGPD distingue quem decide sobre o tratamento (controlador) de quem trata os dados em nome de outro (operador). No InnoChat:

  • Dados da conta (Empresa, Usuários e cobrança): a Innovare Code é a controladora.
  • Dados de Clientes Finais (nome, telefone, agendamentos e anotações): a Empresa contratante é a controladora, e a Innovare Code é a operadora, tratando esses dados só para prestar o serviço, conforme as instruções da Empresa.

Se você é Cliente Final (por exemplo, marcou um horário pelo WhatsApp de um salão ou de uma clínica), quem responde pelos seus dados é a empresa com quem você falou. As dúvidas e pedidos sobre seus dados devem ser feitos a ela. Se você nos procurar, encaminharemos o pedido à Empresa e a ajudaremos a atendê-lo (veja a seção 12).

Voltar ao sumário

3. Quais dados tratamos

Dados da Empresa e dos Usuários

  • Cadastro: nome da empresa, endereço de acesso no painel, segmento de atuação, nome e e-mail dos Usuários e o papel de cada um.
  • Senha: guardada apenas como hash (bcrypt). Nós nunca guardamos nem conseguimos ver a senha.
  • Cobrança: plano, faturas (valores, datas e situação) e o identificador do pagamento no Mercado Pago. Quando o Mercado Pago exige, tratamos também o CPF ou CNPJ do pagador. Não recebemos dados bancários.
  • Aceite: versão dos Termos e da Política aceita e a data do aceite.
  • WhatsApp da Empresa: o número conectado e o estado da conexão.
  • Segurança e registros técnicos: endereço IP e dados técnicos da requisição, usados para limitar tentativas de login e de cadastro, prevenir abuso e investigar falhas.

Dados de Clientes Finais (tratados em nome da Empresa)

  • Identificação: nome (informado na conversa, cadastrado pela Empresa ou o nome de perfil do WhatsApp) e telefone ou identificador do WhatsApp.
  • Agendamentos: serviço, profissional, data, horário e situação (marcado, cancelado, concluído ou falta).
  • Anotações: observações que a Empresa escreve no painel sobre o cliente.
  • Estado do atendimento: a etapa do menu em que a conversa está, as escolhas ainda em andamento e se o atendimento automático está pausado para aquele cliente. Esses dados são temporários e servem só para o bot continuar a conversa.

O InnoChat não guarda o conteúdo das conversas. O texto de cada mensagem é lido no momento para o bot responder e não fica armazenado em histórico. Guardamos apenas metadados técnicos da mensagem (identificador, horário e resultado do processamento), que são apagados automaticamente após 30 dias.

Visitantes das páginas públicas

Dados técnicos de acesso (como endereço IP e tipo de navegador) registrados pelos servidores. Não usamos ferramentas de análise de audiência nem de publicidade.

Voltar ao sumário

4. Para que usamos os dados e com qual base legal

  • Criar e manter a conta e prestar o serviço (painel, bot, agenda, e-mails de verificação, de redefinição de senha e de convite): execução de contrato (LGPD, art. 7º, V).
  • Cobrar a assinatura (gerar faturas e Pix, avisar de vencimento e de suspensão): execução de contrato (art. 7º, V) e cumprimento de obrigação legal ou regulatória (art. 7º, II).
  • Segurança e prevenção de fraude e abuso (limite de tentativas, bloqueio de testes repetidos com o mesmo número de WhatsApp, investigação de incidentes): legítimo interesse (art. 7º, IX).
  • Cumprir a lei e nos defender em processos judiciais, administrativos ou arbitrais: art. 7º, II e VI.
  • Dados de Clientes Finais: tratados apenas para prestar o serviço à Empresa, conforme as instruções dela. A base legal é definida pela Empresa, como controladora.

Não vendemos nem alugamos dados pessoais e não os usamos para publicidade.

Voltar ao sumário

5. Dados de saúde e outros dados sensíveis

O InnoChat não pede dados sensíveis. Clínicas e outros negócios da área da saúde podem registrar anotações sobre os clientes, e a Empresa é responsável por não inserir dados de saúde ou outros dados sensíveis além do estritamente necessário, e por ter base legal para tratá-los (LGPD, art. 11). O InnoChat não é um prontuário eletrônico. Recomendamos não registrar diagnósticos, resultados de exames ou informações clínicas.

Voltar ao sumário

6. Com quem compartilhamos

Para funcionar, o InnoChat depende de fornecedores que tratam dados em nosso nome (suboperadores), sempre limitados ao necessário para cada função:

  • Provedor de hospedagem (servidor VPS gerenciado com Easypanel): armazena o banco de dados e executa o sistema. Todos os dados descritos nesta Política ficam nesses servidores.
  • Evolution API (conexão com o WhatsApp): recebe e envia as mensagens entre o WhatsApp e o bot. É uma solução não oficial, sem vínculo com a Meta ou com o WhatsApp (veja a seção 5 dos Termos de Uso).
  • n8n (automação): processa cada mensagem recebida para o bot responder e executa rotinas periódicas. Execuções bem-sucedidas não são salvas; registros de execuções com erro são apagados em até 7 dias.
  • Mercado Pago (pagamento por Pix): recebe o valor da fatura e os dados do pagador (nome, e-mail e, quando exigido, CPF ou CNPJ). O Mercado Pago trata esses dados também segundo a política de privacidade dele.
  • Provedor de e-mail (SMTP): envia os e-mails do sistema (verificação, senha, convite, faturas e avisos), recebendo o endereço e o conteúdo da mensagem.

As mensagens do bot trafegam pela infraestrutura do WhatsApp, que é um serviço da Meta sujeito aos termos e à política de privacidade dela.

Também podemos compartilhar dados quando a lei exigir ou por ordem de autoridade competente, e em caso de reorganização societária ou venda do negócio, mantidas as garantias desta Política.

Voltar ao sumário

7. Onde os dados ficam

Os servidores do InnoChat ficam em Brasil. Se algum fornecedor tratar dados fora do Brasil, a transferência seguirá as hipóteses do art. 33 da LGPD e a regulamentação da Autoridade Nacional de Proteção de Dados (ANPD).

Voltar ao sumário

8. Cookies

O InnoChat usa apenas cookies essenciais, necessários para o login funcionar com segurança:

  • Cookie de sessão (authjs.session-token): mantém você conectado ao painel depois do login.
  • Cookie de proteção (authjs.csrf-token): protege os formulários de login contra falsificação de requisições.
  • Cookie de retorno (authjs.callback-url): lembra para qual página voltar depois do login.

Em conexões seguras, esses nomes podem aparecer com o prefixo __Secure- ou __Host-. Não usamos cookies de análise, de publicidade nem ferramentas de rastreamento de terceiros. Como são essenciais, esses cookies não dependem de consentimento; se você bloqueá-los no navegador, não será possível entrar no painel.

Voltar ao sumário

9. Por quanto tempo guardamos os dados

  • Dados da conta: enquanto a conta existir. Depois do encerramento, dados de cobrança e os necessários para cumprir obrigações legais ou para defesa em processos são mantidos pelos prazos previstos em lei.
  • Registros de acesso: pelo prazo exigido pelo Marco Civil da Internet (Lei nº 12.965/2014, art. 15).
  • Metadados técnicos de mensagens: 30 dias.
  • Registros de execuções com erro na automação: até 7 dias.
  • Links enviados por e-mail: verificação de e-mail, 48 horas; redefinição de senha, 1 hora; convite de equipe, 7 dias. Todos são de uso único.
  • Dados de Clientes Finais: enquanto a Empresa usar o InnoChat, ou até a Empresa excluí-los. Se o cliente não tiver agendamentos, a exclusão é definitiva; se tiver, os dados que o identificam são anonimizados e o histórico de agendamentos é mantido sem identificação.
  • Após o cancelamento da Empresa: os Dados de Clientes Finais são mantidos por 90 dias (para permitir a reativação ou a exportação) e depois anonimizados automaticamente.
  • Cópias de segurança (backups): guardadas por 30 dias e depois substituídas pelas novas cópias.

Voltar ao sumário

10. Como protegemos os dados

  • Comunicação criptografada (HTTPS/TLS) entre o navegador e o InnoChat, com HSTS.
  • Senhas guardadas apenas como hash bcrypt; links de verificação e de redefinição guardados como hash e de uso único.
  • Isolamento entre empresas: cada Empresa só acessa os próprios dados, e essa separação é verificada pelo sistema em todas as consultas.
  • Controle de acesso por papel no painel e limite de tentativas de login e de cadastro.
  • Credenciais de integração acessíveis só aos administradores da plataforma e exibidas de forma mascarada.
  • Minimização: o conteúdo das conversas não é armazenado e os registros técnicos têm prazo curto.
  • Cabeçalhos de segurança no navegador, como política de segurança de conteúdo (CSP) e proteção contra clickjacking.

Nenhum sistema é totalmente imune a falhas. Por isso, a Empresa também deve proteger suas senhas e o acesso ao celular e ao número conectado.

Voltar ao sumário

11. Incidentes de segurança

Se ocorrer um incidente de segurança que possa causar risco ou dano relevante aos titulares, vamos:

  • agir para conter o incidente e reduzir seus efeitos;
  • avisar sem demora injustificada as Empresas afetadas, com as informações disponíveis, para que possam cumprir suas obrigações como controladoras dos Dados de Clientes Finais;
  • quando formos os controladores dos dados atingidos, comunicar a ANPD e os titulares, no prazo e na forma da regulamentação da ANPD (LGPD, art. 48);
  • registrar o incidente e as medidas tomadas.

Voltar ao sumário

12. Seus direitos e como exercê-los

A LGPD (art. 18) garante ao titular dos dados os direitos de:

  • confirmar se tratamos seus dados e ter acesso a eles;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • pedir a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
  • pedir a portabilidade dos dados a outro fornecedor;
  • pedir a eliminação dos dados tratados com base em consentimento, e revogar o consentimento;
  • saber com quem compartilhamos seus dados;
  • ser informado sobre a possibilidade de não dar consentimento e as consequências disso;
  • opor-se a tratamento feito em desacordo com a lei.

Como fazer o pedido

  • Usuários e Empresas: muitos dados podem ser vistos e corrigidos direto no painel. Os demais pedidos devem ser enviados ao nosso encarregado, pelo comercial@innovarecode.com.br.
  • Clientes Finais: faça o pedido à empresa com quem você fala pelo WhatsApp, que é a controladora dos seus dados. Ela pode, pelo painel, corrigir, exportar, excluir ou anonimizar seus dados e pausar o atendimento automático para você. Se você nos procurar, encaminharemos o pedido à empresa e a ajudaremos a atendê-lo.

Podemos pedir informações para confirmar a sua identidade antes de atender, para proteger os seus dados. Respondemos no prazo previsto na LGPD. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

Voltar ao sumário

13. Crianças e adolescentes

O painel do InnoChat é destinado a maiores de 18 anos que representam uma Empresa. Se uma Empresa atende crianças ou adolescentes, cabe a ela tratar esses dados no melhor interesse deles e com as exigências do art. 14 da LGPD, como o consentimento de um dos pais ou responsável quando necessário.

Voltar ao sumário

14. Encarregado pelo tratamento de dados (DPO)

O encarregado da Innovare Code pelo tratamento de dados pessoais é Junior Rocha, que pode ser contatado pelo comercial@innovarecode.com.br.

Voltar ao sumário

15. Alterações desta política

Podemos atualizar esta Política. A versão e a data de vigência ficam sempre no topo da página. Mudanças relevantes serão avisadas por e-mail e/ou no painel com antecedência razoável e, quando necessário, pediremos um novo aceite.

Voltar ao sumário

16. Contato e lei aplicável

  • Encarregado (DPO): comercial@innovarecode.com.br
  • Atendimento geral: contato@innovarecode.com.br
  • Endereço: Innovare Code, Rua Doutor Sadi Mendes, 1181

Esta Política é regida pelas leis brasileiras, em especial a LGPD. Fica eleito o foro da Comarca de Natal/RN, ressalvadas as hipóteses em que a lei garanta outro foro.

Voltar ao sumário