Política de Privacidade
- Quem somos e a quem esta política se aplica
- Nosso papel: operador e controlador
- Quais dados tratamos
- Dados obtidos das plataformas da Meta (Instagram e Facebook)
- Para que usamos cada dado
- Base legal do tratamento
- Com quem compartilhamos
- Por quanto tempo guardamos
- Como protegemos
- Seus direitos e como exercê-los
- Exclusão de dados
- Transferência internacional
- Crianças e adolescentes
- Cookies
- Alterações nesta política
- Contato e encarregado de dados
1. Quem somos e a quem esta política se aplica
Rilton Gabriel Barreto Barbosa, inscrita no CNPJ sob o nº 29.133.073/0001-33, estabelecida no Brasil, operadora da plataforma TurboChat (endereços turbochat.online, app.turbochat.online e api.turbochat.online).
Esta política explica como tratamos dados pessoais e se aplica a dois grupos:
- Empresas clientes — organizações que contratam o TurboChat e cujas equipes usam a plataforma para atender.
- Consumidores — pessoas que enviam mensagens para essas empresas por WhatsApp, Instagram Direct, Facebook Messenger, Telegram, e-mail ou chat do site, e cujas mensagens passam pela plataforma.
2. Nosso papel: operador e controlador
Nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018), atuamos em dois papéis distintos, e isso muda a quem você deve recorrer:
| Situação | Nosso papel | Quem decide |
|---|---|---|
| Conversas entre a empresa cliente e os consumidores dela | Operador | A empresa cliente é a controladora. Ela define o que coleta e por quê. Pedidos sobre esses dados devem ser feitos diretamente a ela; nós ajudamos a atendê-los. |
| Cadastro da empresa cliente, contas de acesso da equipe, cobrança e uso da plataforma | Controlador | Nós. Pedidos sobre esses dados podem ser feitos direto para nós. |
3. Quais dados tratamos
3.1 Da empresa cliente e da equipe dela
- Nome, e-mail e senha (guardada de forma cifrada, nunca em texto legível) de cada pessoa da equipe.
- Cargo, setor, horário de atendimento e permissões de acesso.
- Foto de perfil, quando enviada pela própria pessoa.
- Dados da empresa: razão social, CNPJ e dados de contato e cobrança.
- Registros técnicos de uso: data e hora de acesso, endereço IP e ações realizadas na plataforma.
3.2 Dos consumidores atendidos
- Identificador do canal: número de telefone (WhatsApp), identificador do perfil (Instagram e Facebook), usuário do Telegram ou endereço de e-mail.
- Nome de exibição e foto de perfil público, quando o canal os fornece.
- Conteúdo das mensagens trocadas com a empresa cliente, incluindo textos, imagens, áudios, vídeos e arquivos anexados.
- Data e hora das mensagens, canal de origem e situação do atendimento.
- Informações que o próprio consumidor fornece durante a conversa quando a empresa pergunta (por exemplo nome completo, CPF/CNPJ ou endereço), e etiquetas e anotações que a equipe da empresa registra sobre o atendimento.
Não coletamos dados de localização em tempo real, não acessamos a agenda de contatos do consumidor e não rastreamos a navegação dele fora da plataforma.
4. Dados obtidos das plataformas da Meta (Instagram e Facebook)
Ao conectar, solicitamos apenas as permissões necessárias para o atendimento funcionar:
| Permissão | Para que usamos |
|---|---|
pages_show_list |
Listar as Páginas do Facebook da empresa para que ela escolha qual conectar. |
pages_manage_metadata |
Registrar o recebimento de eventos (webhooks) da Página conectada, para que as mensagens cheguem à plataforma. |
pages_messaging |
Receber as mensagens enviadas à Página e responder em nome dela. |
instagram_basic |
Identificar a conta profissional do Instagram vinculada à Página (nome de usuário e foto). |
instagram_manage_messages |
Receber as mensagens diretas enviadas ao perfil e responder em nome dele. |
business_management |
Identificar a estrutura de contas comerciais da empresa durante a conexão. |
Com essas permissões obtemos, além do conteúdo das mensagens, o nome, nome de usuário e foto de perfil público de quem envia a mensagem — usados exclusivamente para identificar visualmente a pessoa na conversa dentro do painel.
O que não fazemos com esses dados: não os vendemos, não os cedemos a terceiros, não os usamos para publicidade ou segmentação, não os usamos para treinar modelos de inteligência artificial e não os cruzamos com dados de outras empresas clientes. Os tokens de acesso fornecidos pela Meta são guardados cifrados e usados apenas para operar o atendimento da empresa que os autorizou.
4.1. Compromissos com as regras da Meta
No uso dos dados obtidos por meio das APIs da Meta (aqui chamados Dados da Plataforma), assumimos os seguintes compromissos:
- Cumprimos os Termos da Plataforma e as Políticas do Desenvolvedor da Meta, além das políticas específicas de cada produto utilizado.
- Usamos os Dados da Plataforma apenas para operar o atendimento da própria empresa cliente que autorizou a conexão — nunca para finalidade própria nossa.
- Não vendemos, alugamos nem transferimos Dados da Plataforma para corretores de dados, redes de publicidade, empresas de monetização de dados ou qualquer terceiro com finalidade própria.
- Não usamos Dados da Plataforma para publicidade, segmentação, pontuação de crédito, seguros, decisões de emprego ou moradia, nem para treinar modelos de inteligência artificial.
- Não combinamos Dados da Plataforma de uma empresa cliente com os de outra. Cada cliente opera em ambiente isolado, com acesso restrito aos usuários que ele mesmo autoriza.
- Coletamos apenas as permissões estritamente necessárias para o atendimento funcionar, conforme a tabela acima.
- Quando a empresa cliente desconecta a conta do Instagram ou do Facebook, encerramos o acesso na hora: o token de acesso é excluído e o nome de exibição e a foto de perfil obtidos das APIs da Meta são apagados dos contatos daquele canal. O conteúdo das conversas já registradas permanece sob controle da empresa cliente, que é a controladora desse histórico e pode ter obrigação legal de mantê-lo — ela apaga pelo painel ou pedindo para nós, conforme o item 8.
- Quando o usuário pede exclusão pelas configurações da Meta, recebemos o pedido pelos endpoints oficiais de Desautorização e de Exclusão de Dados, conferimos a assinatura do aplicativo e excluímos definitivamente os Dados da Plataforma daquela pessoa — cadastro, conversas e mensagens. O pedido gera um código de confirmação com página pública de acompanhamento. O passo a passo está em Exclusão de dados.
- Exigimos dos nossos provedores de infraestrutura obrigação contratual de confidencialidade e de tratar os Dados da Plataforma exclusivamente sob nossas instruções.
5. Para que usamos cada dado
- Prestar o serviço: receber, exibir, encaminhar e responder as mensagens; manter o histórico do atendimento; organizar filas e setores.
- Automação: executar o robô de atendimento configurado pela própria empresa cliente, que pode enviar mensagens automáticas e encaminhar a conversa.
- Relatórios: gerar indicadores agregados de desempenho (volume, tempo de resposta, satisfação) para a empresa cliente.
- Segurança: identificar acessos indevidos, registrar quem fez o quê e proteger as contas.
- Suporte: atender solicitações da empresa cliente sobre a plataforma.
- Obrigações legais: guardar registros exigidos por lei.
Quando a empresa cliente ativa recursos de inteligência artificial, trechos da conversa podem ser enviados ao provedor do modelo apenas para gerar a resposta daquele atendimento. Esse envio só ocorre se a empresa cliente ativar o recurso e informar a própria chave de acesso ao provedor.
6. Base legal do tratamento
- Execução de contrato (art. 7º, V da LGPD): tratar os dados da empresa cliente e da equipe dela para prestar o serviço contratado.
- Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraude e melhoria do serviço, sempre respeitando os direitos do titular.
- Cumprimento de obrigação legal (art. 7º, II): guarda de registros exigidos por lei.
- No caso das conversas com consumidores, a base legal é definida pela empresa cliente, que é a controladora desses dados.
7. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas o necessário, com:
- A própria empresa cliente — que é quem atende o consumidor e é a destinatária natural das mensagens.
- Provedores de infraestrutura que hospedam a plataforma, sob contrato e com obrigação de confidencialidade.
- Plataformas de mensagens (Meta, Telegram e provedores de e-mail) — o envio da resposta ao consumidor necessariamente passa por elas.
- Provedor de inteligência artificial, apenas quando a empresa cliente ativa o recurso, conforme o item 5.
- Autoridades públicas, quando houver ordem judicial ou obrigação legal.
7.1. Como tratamos pedidos de autoridades públicas
Não entregamos dados a autoridades por simples solicitação informal. Diante de qualquer pedido de autoridade pública relacionado a dados pessoais, aplicamos os seguintes procedimentos:
- Análise obrigatória de legitimidade. Todo pedido é examinado quanto à sua base legal, à competência da autoridade que o emitiu e ao alcance do que se pede.
- Contestação de pedidos ilegais. Pedidos sem fundamento legal, excessivos ou emitidos por autoridade incompetente são recusados ou impugnados pelas vias cabíveis.
- Minimização de dados. Quando o atendimento é devido, divulgamos apenas o mínimo de informação necessária para cumprir a ordem — nunca o conjunto completo dos dados do titular ou da empresa cliente.
- Registro. Mantemos registro de cada solicitação recebida, da resposta dada, do fundamento jurídico da decisão e das pessoas envolvidas na análise.
Sempre que a lei permitir, comunicamos previamente a empresa cliente afetada, para que ela possa exercer seus próprios direitos de defesa.
8. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Conversas e histórico de atendimento | Enquanto durar o contrato da empresa cliente. Encerrado o contrato, os dados são excluídos em até 90 dias, salvo obrigação legal em contrário. |
| Cadastro da empresa e das contas de acesso | Enquanto durar o contrato, mais o prazo legal aplicável. |
| Registros de acesso (logs) | 6 meses, conforme o Marco Civil da Internet (Lei nº 12.965/2014). |
| Tokens de acesso das contas conectadas | Excluídos imediatamente quando o canal é desconectado ou a autorização é revogada. |
| Dados sujeitos a pedido de exclusão | Excluídos em até 30 dias do pedido — veja o item 11. |
9. Como protegemos
- Todo o tráfego entre o navegador e a plataforma é cifrado (HTTPS/TLS).
- Senhas são guardadas apenas como resumo criptográfico, nunca em texto legível.
- Tokens de acesso das contas conectadas e credenciais de e-mail são guardados cifrados (AES-256-GCM).
- Cada empresa cliente tem seu espaço isolado; toda consulta ao banco é restrita ao espaço da empresa de quem fez o pedido.
- O acesso da equipe pode exigir verificação em duas etapas por aplicativo autenticador.
- Permissões por perfil: o gestor define quais áreas cada atendente enxerga.
- Registro de auditoria das ações relevantes feitas na plataforma.
Se ocorrer um incidente de segurança que possa acarretar risco relevante aos titulares, comunicaremos as empresas clientes afetadas e a Autoridade Nacional de Proteção de Dados nos prazos da lei.
10. Seus direitos e como exercê-los
A LGPD garante a você: confirmação de que tratamos seus dados, acesso a eles, correção de dados incompletos ou desatualizados, anonimização ou exclusão de dados desnecessários, portabilidade, informação sobre com quem compartilhamos, e revogação do consentimento.
Como pedir:
- Se você é consumidor e conversou com uma empresa que usa o TurboChat: procure primeiro essa empresa, que é a controladora dos dados. Se preferir, escreva para contato@turbochat.online que encaminhamos o pedido a ela e acompanhamos o atendimento.
- Se você é cliente ou faz parte da equipe de um cliente: escreva direto para contato@turbochat.online.
Respondemos em até 15 dias. Podemos pedir informações adicionais para confirmar a sua identidade antes de atender ao pedido.
11. Exclusão de dados
Você pode solicitar a exclusão dos seus dados a qualquer momento. O passo a passo, incluindo o que acontece ao desconectar uma conta do Instagram ou do Facebook, está na página Exclusão de dados.
12. Transferência internacional
A plataforma é hospedada em servidores localizados na União Europeia. Alguns provedores que utilizamos (como as plataformas de mensagens e o provedor de inteligência artificial, quando ativado) podem tratar dados fora do Brasil. Nesses casos, exigimos que o tratamento observe cláusulas contratuais de proteção e o nível de proteção previsto na LGPD.
13. Crianças e adolescentes
O TurboChat é uma ferramenta corporativa e não se destina a menores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes. Se identificarmos que recebemos esses dados sem a devida autorização, eles serão excluídos.
14. Cookies
Este site institucional não usa cookies de rastreamento nem ferramentas de publicidade.
O painel da plataforma (app.turbochat.online) usa apenas armazenamento local do navegador para manter você conectado e guardar preferências de exibição. Sem isso o sistema não consegue manter a sessão aberta. Não usamos cookies de terceiros para publicidade.
15. Alterações nesta política
Podemos atualizar esta política. Quando a mudança for relevante, avisamos as empresas clientes pelo e-mail de cadastro e pelo painel, com pelo menos 15 dias de antecedência. A data da última atualização fica sempre no topo desta página.
16. Contato e encarregado de dados
Controlador: Rilton Gabriel Barreto Barbosa — CNPJ 29.133.073/0001-33
Encarregado (DPO): Rilton Gabriel Barreto Barbosa — contato@turbochat.online
E-mail: contato@turbochat.online — use este endereço para qualquer assunto de privacidade, incluindo pedidos de acesso, correção ou exclusão dos seus dados
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.