Privacidade
Política de Privacidade
Versão 2026-09-24, em vigor desde 24 de setembro de 2026. Termos de Uso
1. Quem somos e qual é o nosso papel
A Exerion Ltda (CNPJ 59.615.206/0001-79, Srv João Manoel Fernandes, 118, Pantano do Sul, Florianópolis - SC, CEP 88.067-040) opera o Exerion Zap, uma plataforma que permite a uma empresa conectar o WhatsApp Business dos seus clientes pela API oficial da Meta, enviar e receber mensagens e receber eventos por webhook. Esta política explica como tratamos dados pessoais, conforme a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, a LGPD).
Nosso papel muda conforme o dado:
- Controladora (art. 5º, VI): dos dados de quem cria uma conta na plataforma (a "Conta"): nome, e-mail, senha, plano, chaves de API, registros técnicos de uso e o aceite destes textos. Nós decidimos para que e por quanto tempo tratamos esses dados.
- Operadora (art. 5º, VII e art. 39): das mensagens e dos dados dos contatos das empresas que usam a plataforma (número de telefone ou identificador de usuário do WhatsApp, conteúdo, horário e situação de cada mensagem) e dos dados de conexão dos números. Aqui a controladora é a empresa dona da Conta: ela decide a finalidade e o prazo, e nós tratamos apenas para prestar o serviço, conforme as instruções dela (o uso da API e do painel e as escolhas feitas nas configurações de privacidade).
Se você conversou por WhatsApp com uma empresa que usa a plataforma e quer exercer seus direitos sobre essa conversa, veja a seção 7: o caminho é a empresa, e nós ajudamos.
2. Quais dados tratamos, para quê e com qual base legal
| Dado | Para quê | Base legal (art. 7º) |
|---|---|---|
| Nome, e-mail e senha da Conta (a senha é guardada só como hash) | Criar a Conta, autenticar e prestar o serviço contratado | Execução de contrato (V) |
| Versão dos textos aceitos e data do aceite | Comprovar o aceite destes textos (prestação de contas, art. 6º, X) | Legítimo interesse e exercício regular de direitos (VI e IX) |
| Chaves de API (só o hash), endereço e segredo do webhook, marca da página de conexão, clientes (customers) cadastrados | Operar a integração da Conta | Execução de contrato (V) |
| Identificadores da conta WhatsApp Business e do número, número exibido, nome verificado, qualidade e o token da conexão (criptografado) | Conectar e manter o número, enviar e receber mensagens | Execução de contrato (V); em nome da Conta que emitiu o link |
| Mensagens: número ou identificador de usuário do contato, conteúdo, horário, situação, categoria de cobrança da Meta | Entregar e receber mensagens, mostrar o inbox e as métricas da Conta | A definida pela Conta, controladora; nós atuamos como operadora |
| Registros técnicos: rota chamada, situação, duração, identificadores de conexão e de customer, avisos da Meta. Nunca o conteúdo de mensagens nem credenciais | Segurança, suporte e depuração pela própria Conta | Legítimo interesse (IX) |
| E-mail da Conta e dados de cobrança (o cartão fica com o provedor de pagamento) | Cobrar a assinatura | Execução de contrato (V) e obrigação legal (II) |
| Cookie de sessão do painel (wap_session) e o registro de cada sessão (a descrição do navegador, cortada, e as datas de abertura e de último uso; nunca o endereço de rede) | Manter você conectado e permitir que você veja e encerre as suas sessões | Execução de contrato (V); estritamente necessário |
| Verificação em duas etapas, se você a ativar: o segredo (criptografado) e os códigos de recuperação (só o hash) | Proteger a conta contra o uso da senha por outra pessoa | Execução de contrato (V); legítimo interesse na segurança (IX) |
| Contadores de tentativas de login erradas (no Redis, sob uma chave que é um hash do e-mail e do endereço de rede: nenhum dos dois é guardado) | Barrar tentativas de adivinhar senhas (art. 46) | Legítimo interesse na segurança (IX) |
| Trilha de auditoria de segurança da Conta: o que foi feito no acesso e nos dados dela (entrar, trocar a senha, chaves de API, verificação em duas etapas, segredo do webhook, pedidos de privacidade), quando, por qual sessão ou chave e com que resultado. Nunca senhas, chaves, códigos, conteúdo de mensagens nem o número de um contato, e nenhum endereço de rede | Segurança da Conta, detecção de acesso indevido e prestação de contas (art. 6º, X e art. 46) | Legítimo interesse na segurança (IX); execução de contrato (V) |
Não usamos cookies de publicidade nem de análise de comportamento, não vendemos dados pessoais e não os usamos para treinar modelos de inteligência artificial.
Na página de conexão, a pessoa que autoriza o número entra diretamente na Meta; nós não vemos a senha dela. O SDK da Meta é carregado nessa página, e a Meta trata os dados que a pessoa fornecer a ela segundo a política da própria Meta. Desligamos o registro automático de eventos de aplicativo desse SDK.
3. Com quem compartilhamos
Compartilhamos dados apenas com quem é necessário para prestar o serviço:
- Meta Platforms (WhatsApp Cloud API e login da Meta): envia e recebe as mensagens e autoriza a conexão dos números. A Meta é controladora dos dados que trata para a própria finalidade.
- Stripe: processa os pagamentos das assinaturas (operadora/controladora do que recebe para cobrança).
- Provedores de infraestrutura em nuvem contratados por nós para hospedar o banco de dados e as filas do serviço (operadores).
- A Conta dona do número: recebe, por webhook e pela API, as mensagens e os eventos dos seus próprios contatos.
- Autoridades, quando a lei exigir ou para o exercício regular de direitos.
Cada Conta só enxerga os próprios dados: o acesso é isolado por Conta em toda consulta.
4. Transferência internacional
A Meta e a Stripe tratam dados fora do Brasil (por exemplo, nos Estados Unidos). Essas transferências são necessárias para a execução do contrato (art. 33, IX) e ocorrem com as garantias previstas no art. 33 da LGPD, em especial as cláusulas contratuais dos próprios fornecedores. O mesmo vale para o provedor de infraestrutura, conforme o país em que o serviço estiver hospedado.
5. Por quanto tempo guardamos
Guardamos o dado só enquanto ele serve à finalidade (art. 6º, III e art. 15). Passado o prazo, a rotina automática elimina ou anonimiza:
| Dado | Prazo |
|---|---|
| Conta, clientes, números e configurações | Até você encerrar a Conta. Ao encerrar, apagamos tudo o que está sob ela. |
| Mensagens (conteúdo, número e identificador do contato) | 365 dias por padrão; a Conta pode escolher de 30 dias a 1.825 dias. Depois disso o conteúdo e os identificadores do contato são removidos e a linha fica só com o que as métricas e o uso do plano contam (direção, tipo, situação, horário). |
| Cópia dos eventos enviados ao webhook da Conta (painel, Entregas) | 30 dias |
| Registros de tentativas de conexão de número já encerradas | 365 dias depois de encerradas |
| Registros técnicos (logs) | 3, 14, 30 ou 90 dias, conforme o plano (Free, Pro, Platform ou Enterprise) |
| Sessão do painel | 30 dias, ou até você (ou o Encarregado) encerrá-la; o registro de uma sessão encerrada ou vencida some em até 7 dias |
| Contadores de tentativas de login erradas | 15 minutos, contados da primeira tentativa errada |
| Trilha de auditoria de segurança da Conta | 400 dias; você a lê na página Segurança, e ela vai embora com a Conta quando você a encerra |
| Filas de processamento (eventos em trânsito) | Uma hora depois de concluídos e, se falharam, uma semana (para diagnóstico) |
| Dados de cobrança | Pelo prazo que a legislação fiscal e contábil exige, com o provedor de pagamento e conosco |
Cópias de segurança, quando existirem, não são usadas para trazer de volta um dado eliminado e deixam de existir quando são rotacionadas.
6. Como protegemos
Adotamos medidas técnicas e administrativas para proteger os dados (art. 46), entre elas:
- Tokens da Meta e PINs de registro dos números são criptografados no banco (AES-256-GCM); senhas são guardadas só como hash (bcrypt); chaves de API são guardadas só como hash e mostradas uma única vez.
- Isolamento por Conta: toda consulta é restrita à Conta de quem chama.
- Registros técnicos sem conteúdo de mensagem e com credenciais mascaradas; o número do contato não aparece nos endereços das chamadas nem nos registros.
- Webhooks assinados (HMAC), com proteção contra destinos internos (SSRF), e validação da assinatura dos eventos da Meta.
- Conexão protegida por HTTPS em produção e cabeçalhos de segurança no painel; sessão em cookie httpOnly.
- Contra a adivinhação de senhas: depois de 5 tentativas erradas para um e-mail em 15 minutos o login para de responder por um tempo, mesmo com a senha certa; o mesmo vale para os códigos da verificação em duas etapas e para a senha pedida de novo em ações sensíveis.
- Sessões que se encerram de verdade: sair, encerrar as outras, trocar a senha ou ligar a verificação em duas etapas fecha a sessão no servidor, na hora, em qualquer dispositivo. Você vê as suas sessões na página Segurança.
- Verificação em duas etapas (aplicativo autenticador) opcional; cada código vale uma vez, e há códigos de recuperação para o caso de perder o celular.
- Trilha de auditoria: cada entrada, troca de senha, chave criada ou revogada, mudança na verificação em duas etapas e pedido de privacidade fica registrado na Conta, só pode ser acrescentado (nunca alterado) e não guarda senha, chave, código nem conteúdo de mensagem. Só uma sessão do painel a lê, nunca uma chave de API.
- Os segredos guardados no banco (tokens da Meta, PINs, segredo da verificação em duas etapas e segredo de assinatura do webhook) são criptografados com uma chave que pode ser trocada sem perder nada; os arquivos de cópia de segurança saem criptografados.
- O que só uma pessoa deve decidir (aceitar estes textos, corrigir o e-mail, encerrar a Conta) exige uma sessão do painel e, quando cabe, a senha e um código; uma chave de API não basta.
Se houver um incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os afetados (ou, quando atuarmos como operadora, a Conta controladora, para que ela o faça) no prazo da regulamentação (art. 48).
7. Seus direitos (art. 18) e como exercê-los
Você pode pedir: confirmação de que tratamos dados seus; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desacordo com a lei; portabilidade; eliminação dos dados tratados com consentimento; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e suas consequências; e revogação do consentimento. Também pode reclamar à ANPD.
Se você tem uma Conta (somos a controladora):
- Painel, página Privacidade: baixar seus dados em arquivo (acesso e portabilidade), corrigir nome e e-mail, escolher por quanto tempo as mensagens são guardadas, bloquear o tratamento dos seus dados (suspende e mantém; só o Encarregado reativa) e encerrar a Conta (eliminação).
- Ou escreva ao nosso Encarregado: Leonardo Garcia, [email protected].
Se você é um contato de uma empresa (alguém que trocou mensagens com uma empresa por WhatsApp) e nós atuamos como operadora:
- A controladora dos seus dados de conversa é a empresa. Peça a ela: acesso, correção, eliminação e o resto.
- A plataforma dá à empresa os meios de atender: localizar todas as mensagens de um contato, retirar dali o número, o identificador e o conteúdo, ou bloquear o tratamento dos dados dele (o dado é mantido e deixa de ser usado, recebido, repassado e enviado até a empresa desbloquear) (rotas e tela da página Privacidade).
- Se você nos escrever, encaminharemos o pedido à empresa responsável e avisaremos você (Encarregado: Leonardo Garcia, [email protected]). A Meta e o seu celular guardam as próprias cópias, que estão fora do nosso alcance.
Respondemos a confirmação e o acesso de forma imediata, em formato simplificado, ou em até 15 dias, por declaração completa (art. 19).
8. Crianças e adolescentes
A plataforma é destinada a empresas e a maiores de 18 anos. Não criamos Contas para menores e não tratamos dados de crianças por iniciativa própria. As empresas que usam a plataforma respondem pelo tratamento que fazem dos dados de seus contatos, inclusive de menores (art. 14).
9. Encarregado pelo tratamento de dados (DPO)
Nome e contato: Leonardo Garcia, [email protected]. O Encarregado recebe as reclamações e os pedidos dos titulares, presta esclarecimentos e fala com a ANPD (art. 41).
10. Mudanças nesta política
Esta é a versão 2026-09-24, em vigor desde 24 de setembro de 2026. Quando mudarmos algo que importa (para quem compartilhamos, por quanto tempo guardamos, para que usamos), publicamos a nova versão e pedimos que a Conta aceite de novo no painel.