Política de Privacidade

Esta política explica quais dados pessoais a OnZap (SYNCRO SOFTWARE LTDA, CNPJ 36.143.974/0001-71, Q QI 22, Conjunto F, Lote 15, Guará I, Brasília/DF, CEP 71015-068) trata, para quê, com quem compartilha, por quanto tempo guarda e como você exerce os seus direitos, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD).

1. Nosso papel

  • Controladora: dos dados da sua conta, de cobrança e de uso da plataforma.
  • Operadora: das mensagens, contatos e demais dados que passam pelas suas instâncias de WhatsApp. Nesses dados, o controlador é o cliente da OnZap, e nós tratamos só para prestar o serviço, conforme as instruções dele.

2. Dados que tratamos

  • Cadastro e conta: nome, e-mail, número de WhatsApp (confirmado por código), nome da empresa e senha, que guardamos apenas de forma irreversível (hash).
  • Cobrança e fiscal: CPF ou CNPJ, endereço e histórico de faturas. O pagamento é feito no Asaas; os dados do cartão ficam com ele, e nós não os guardamos.
  • Uso e segurança: endereço IP, navegador e aparelho das sessões do painel, registros de acesso e das chamadas à API, e o registro do aceite destes documentos.
  • Instâncias (como operadora): o número conectado e o nome do perfil; mensagens, mídias, contatos, grupos, confirmações de entrega e demais eventos do WhatsApp que passam pela API; e os endereços de webhook que você cadastra.
  • API oficial (Meta): identificadores da conta do WhatsApp Business e do número, o token de acesso fornecido pela Meta quando você conecta com a sua conta do Facebook, e dados de modelos de mensagem e da qualidade do número.
  • Cookies: usamos apenas o cookie de sessão do painel, essencial para o login. Preferências simples ficam guardadas no seu navegador (como a linguagem dos exemplos da documentação). Não usamos cookies de publicidade nem de rastreamento de terceiros.

3. Para que usamos

  • Prestar o serviço (execução de contrato): conectar números, entregar mensagens e eventos, gerar links de mídia e manter o painel e a API funcionando.
  • Cobrança e obrigações fiscais (execução de contrato e obrigação legal).
  • Segurança e prevenção de fraude e abuso (legítimo interesse): confirmar e-mail e WhatsApp no cadastro, limitar cadastros e tentativas de acesso e evitar o uso repetido do teste grátis.
  • Comunicação sobre a conta (execução de contrato): códigos de verificação, avisos de cobrança e alertas de funcionamento, como um webhook desativado por falhas.
  • Suporte, quando você entra em contato.

Não vendemos dados pessoais e não usamos o conteúdo das mensagens para publicidade nem para treinar modelos de inteligência artificial.

4. Com quem compartilhamos

  • WhatsApp e Meta: as mensagens trafegam pelos servidores do WhatsApp; na API oficial, pela plataforma da Meta.
  • Asaas: processamento de pagamentos e emissão de cobranças.
  • Resend: envio de e-mails da plataforma.
  • Provedores de infraestrutura: servidores, armazenamento e DNS onde a plataforma funciona.
  • Destinos que você configura: enviamos os eventos das suas instâncias aos endereços de webhook e às integrações que você cadastra.
  • Autoridades: quando exigido por lei ou por ordem judicial.

Alguns desses fornecedores tratam dados fora do Brasil. Nesses casos, a transferência segue as hipóteses do artigo 33 da LGPD, com garantias contratuais de proteção.

5. Por quanto tempo guardamos

  • Eventos das instâncias: 7 dias.
  • Registros de entrega dos webhooks: 30 dias.
  • Registros das chamadas à API: 7 dias.
  • Mensagens da fila de envio, depois de enviadas ou encerradas: 7 dias.
  • Mídias recebidas: 30 dias. Os links de mídia expiram em 24 horas.
  • Inspetor de webhook: as últimas 200 requisições de cada instância.
  • Sessão do WhatsApp e dados sincronizados pelo próprio WhatsApp (conversas e contatos): enquanto a instância existir. Ao excluir a instância, o número é desconectado e esses dados são apagados.
  • Dados da conta: enquanto a conta existir.
  • Dados fiscais e de cobrança, e registros de acesso: pelo prazo exigido por lei, como o Código Tributário Nacional e o Marco Civil da Internet.

6. Segurança

Usamos conexões criptografadas (HTTPS), guardamos tokens e credenciais cifrados (AES-256), senhas com hash (Argon2id), links de mídia assinados e temporários, webhooks com assinatura para você conferir a origem, e acesso interno restrito. Nenhum sistema é totalmente imune a falhas; se houver um incidente de segurança relevante, comunicaremos os afetados e a ANPD conforme a LGPD.

7. Dados recebidos da Meta

Quando você conecta um número à API oficial com a sua conta do Facebook, recebemos apenas o necessário para operar esse número: os identificadores da conta do WhatsApp Business e do número e um token de acesso de negócio. Usamos esses dados somente para enviar e receber mensagens e gerenciar modelos e o perfil desse número, a seu pedido, conforme os Termos da Plataforma da Meta. Não os usamos para outras finalidades nem os compartilhamos além do descrito aqui. Eles são apagados quando você desconecta a API oficial ou exclui a instância; veja a página de exclusão de dados.

8. Seus direitos

Você pode pedir a confirmação e o acesso aos seus dados, a correção, a anonimização, o bloqueio ou a eliminação, a portabilidade, informações sobre compartilhamento e a revogação de consentimento, além de se opor a tratamentos. Envie o pedido para [email protected] a partir do e-mail da sua conta; respondemos em até 15 dias.

Se você conversou pelo WhatsApp com uma empresa que usa a OnZap, essa empresa é quem controla os seus dados: procure-a diretamente. Se nos escrever, encaminhamos o pedido a ela.

9. Menores de idade

A OnZap não é destinada a menores de 18 anos e não coleta intencionalmente dados deles.

10. Alterações

Podemos atualizar esta política. Mudanças relevantes são avisadas por e-mail ou no painel. Veja também os Termos de Uso.

11. Contato e encarregado

Encarregado pelo tratamento de dados pessoais (DPO): [email protected].

Última atualização: 30 de setembro de 2026