Política de Privacidade
Esta política explica quais dados pessoais a OnZap (SYNCRO SOFTWARE LTDA, CNPJ 36.143.974/0001-71, Q QI 22, Conjunto F, Lote 15, Guará I, Brasília/DF, CEP 71015-068) trata, para quê, com quem compartilha, por quanto tempo guarda e como você exerce os seus direitos, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD).
1. Nosso papel
- Controladora: dos dados da sua conta, de cobrança e de uso da plataforma.
- Operadora: das mensagens, contatos e demais dados que passam pelas suas instâncias de WhatsApp. Nesses dados, o controlador é o cliente da OnZap, e nós tratamos só para prestar o serviço, conforme as instruções dele.
2. Dados que tratamos
- Cadastro e conta: nome, e-mail, número de WhatsApp (confirmado por código), nome da empresa e senha, que guardamos apenas de forma irreversível (hash).
- Cobrança e fiscal: CPF ou CNPJ, endereço e histórico de faturas. O pagamento é feito no Asaas; os dados do cartão ficam com ele, e nós não os guardamos.
- Uso e segurança: endereço IP, navegador e aparelho das sessões do painel, registros de acesso e das chamadas à API, e o registro do aceite destes documentos.
- Instâncias (como operadora): o número conectado e o nome do perfil; mensagens, mídias, contatos, grupos, confirmações de entrega e demais eventos do WhatsApp que passam pela API; e os endereços de webhook que você cadastra.
- API oficial (Meta): identificadores da conta do WhatsApp Business e do número, o token de acesso fornecido pela Meta quando você conecta com a sua conta do Facebook, e dados de modelos de mensagem e da qualidade do número.
- Cookies: usamos apenas o cookie de sessão do painel, essencial para o login. Preferências simples ficam guardadas no seu navegador (como a linguagem dos exemplos da documentação). Não usamos cookies de publicidade nem de rastreamento de terceiros.
3. Para que usamos
- Prestar o serviço (execução de contrato): conectar números, entregar mensagens e eventos, gerar links de mídia e manter o painel e a API funcionando.
- Cobrança e obrigações fiscais (execução de contrato e obrigação legal).
- Segurança e prevenção de fraude e abuso (legítimo interesse): confirmar e-mail e WhatsApp no cadastro, limitar cadastros e tentativas de acesso e evitar o uso repetido do teste grátis.
- Comunicação sobre a conta (execução de contrato): códigos de verificação, avisos de cobrança e alertas de funcionamento, como um webhook desativado por falhas.
- Suporte, quando você entra em contato.
Não vendemos dados pessoais e não usamos o conteúdo das mensagens para publicidade nem para treinar modelos de inteligência artificial.
4. Com quem compartilhamos
- WhatsApp e Meta: as mensagens trafegam pelos servidores do WhatsApp; na API oficial, pela plataforma da Meta.
- Asaas: processamento de pagamentos e emissão de cobranças.
- Resend: envio de e-mails da plataforma.
- Provedores de infraestrutura: servidores, armazenamento e DNS onde a plataforma funciona.
- Destinos que você configura: enviamos os eventos das suas instâncias aos endereços de webhook e às integrações que você cadastra.
- Autoridades: quando exigido por lei ou por ordem judicial.
Alguns desses fornecedores tratam dados fora do Brasil. Nesses casos, a transferência segue as hipóteses do artigo 33 da LGPD, com garantias contratuais de proteção.
5. Por quanto tempo guardamos
- Eventos das instâncias: 7 dias.
- Registros de entrega dos webhooks: 30 dias.
- Registros das chamadas à API: 7 dias.
- Mensagens da fila de envio, depois de enviadas ou encerradas: 7 dias.
- Mídias recebidas: 30 dias. Os links de mídia expiram em 24 horas.
- Inspetor de webhook: as últimas 200 requisições de cada instância.
- Sessão do WhatsApp e dados sincronizados pelo próprio WhatsApp (conversas e contatos): enquanto a instância existir. Ao excluir a instância, o número é desconectado e esses dados são apagados.
- Dados da conta: enquanto a conta existir.
- Dados fiscais e de cobrança, e registros de acesso: pelo prazo exigido por lei, como o Código Tributário Nacional e o Marco Civil da Internet.
6. Segurança
Usamos conexões criptografadas (HTTPS), guardamos tokens e credenciais cifrados (AES-256), senhas com hash (Argon2id), links de mídia assinados e temporários, webhooks com assinatura para você conferir a origem, e acesso interno restrito. Nenhum sistema é totalmente imune a falhas; se houver um incidente de segurança relevante, comunicaremos os afetados e a ANPD conforme a LGPD.
7. Dados recebidos da Meta
Quando você conecta um número à API oficial com a sua conta do Facebook, recebemos apenas o necessário para operar esse número: os identificadores da conta do WhatsApp Business e do número e um token de acesso de negócio. Usamos esses dados somente para enviar e receber mensagens e gerenciar modelos e o perfil desse número, a seu pedido, conforme os Termos da Plataforma da Meta. Não os usamos para outras finalidades nem os compartilhamos além do descrito aqui. Eles são apagados quando você desconecta a API oficial ou exclui a instância; veja a página de exclusão de dados.
8. Seus direitos
Você pode pedir a confirmação e o acesso aos seus dados, a correção, a anonimização, o bloqueio ou a eliminação, a portabilidade, informações sobre compartilhamento e a revogação de consentimento, além de se opor a tratamentos. Envie o pedido para [email protected] a partir do e-mail da sua conta; respondemos em até 15 dias.
Se você conversou pelo WhatsApp com uma empresa que usa a OnZap, essa empresa é quem controla os seus dados: procure-a diretamente. Se nos escrever, encaminhamos o pedido a ela.
9. Menores de idade
A OnZap não é destinada a menores de 18 anos e não coleta intencionalmente dados deles.
10. Alterações
Podemos atualizar esta política. Mudanças relevantes são avisadas por e-mail ou no painel. Veja também os Termos de Uso.
11. Contato e encarregado
Encarregado pelo tratamento de dados pessoais (DPO): [email protected].