Política de Privacidade
Última atualização: 4 de setembro de 2026
Esta Política de Privacidade descreve como a plataforma Respondo Pro, operada por Maria Julia de Almeida Maia Consultoria em Tecnologia da Informação LTDA, CNPJ 66.585.112/0001-60, coleta, utiliza, armazena e protege os dados pessoais dos Usuários, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD).
1. Definições
- Controlador: Respondo Pro, responsável pelas decisões sobre o tratamento de dados pessoais na Plataforma
- Operador: Quando o Respondo Pro trata dados pessoais dos clientes finais do Cliente, atua como operador de dados conforme instruções do Cliente (controlador)
- Titular: Pessoa natural a quem se referem os dados pessoais
- Dados pessoais: Informação relacionada a pessoa natural identificada ou identificável
- Tratamento: Toda operação realizada com dados pessoais
2. Dados que Coletamos
2.1 Dados do Cliente (pessoa que contrata o Respondo Pro):
- Nome completo ou razão social
- Telefone/WhatsApp
- CNPJ (quando aplicável)
- Dados de pagamento (processados pelo Asaas — não armazenamos dados de cartão)
- Endereço do site do negócio
- Dados de uso da Plataforma (logs de acesso, funcionalidades utilizadas)
2.2 Dados dos clientes finais (pessoas que enviam mensagens no WhatsApp do Cliente):
- Número de telefone (fornecido pela API do WhatsApp)
- Nome do perfil do WhatsApp
- Conteúdo das mensagens trocadas
- Horário das mensagens
- Tags e classificações atribuídas pela IA ou pelo Cliente
2.3 Dados coletados automaticamente:
- Endereço IP
- Tipo de navegador e dispositivo
- Páginas acessadas e tempo de permanência
- Cookies essenciais para funcionamento da Plataforma
3. Como Utilizamos os Dados
3.1 Dados do Cliente:
- Criação e gestão da conta na Plataforma
- Processamento de pagamentos (via Asaas)
- Comunicação sobre o serviço (avisos, atualizações, suporte)
- Geração de relatórios de desempenho (ROI, métricas de atendimento)
- Melhoria contínua da Plataforma
3.2 Dados dos clientes finais:
- Processamento de mensagens pela IA para gerar respostas
- Armazenamento do histórico de conversas para consulta pelo Cliente
- Geração de métricas e analytics para o Cliente
- Classificação automática de contatos (tags)
3.3 O que NÃO fazemos com os dados:
- Não vendemos dados pessoais a terceiros
- Não utilizamos dados de um Cliente para beneficiar outro Cliente
- Não armazenamos dados de cartão de crédito (processamento exclusivo pelo Asaas)
- Não compartilhamos o conteúdo das conversas com terceiros, exceto conforme necessário para o funcionamento do serviço (API da Anthropic para processamento de IA e API da Meta para envio/recebimento de mensagens)
4. Base Legal para o Tratamento (Art. 7º da LGPD)
- Execução de contrato (Art. 7º, V): para prestação do serviço contratado
- Consentimento (Art. 7º, I): para comunicações de marketing e funcionalidades opcionais
- Consentimento (Art. 7º, I): para transmissão de dados à Meta via API de Conversões — todos os eventos (funil e
Purchase), condicionada ao consentimento de marketing captado no cadastro ou no banner de cookies (ver item 16) - Legítimo interesse (Art. 7º, IX): para melhoria da Plataforma e prevenção de fraudes — esta base não ampara tratamentos com finalidade de marketing ou publicidade
- Cumprimento de obrigação legal (Art. 7º, II): para retenção de dados fiscais e contábeis
5. Compartilhamento de Dados
Compartilhamos dados apenas com:
-
Meta Platforms (duas finalidades distintas):
- (a) WhatsApp Business API — envio e recebimento de mensagens de texto entre o Respondo Pro e os contatos do Cliente, via API oficial do WhatsApp Business. Indispensável para o funcionamento do serviço contratado. Base legal: execução de contrato (Art. 7º, V da LGPD).
- (b) API de Conversões da Meta (CAPI) — transmissão, via servidor, de dados hasheados de clientes à Meta para mensuração do desempenho de campanhas publicitárias. A transmissão ocorre exclusivamente mediante consentimento de marketing (categoria "Marketing" do banner de cookies ou consentimento captado no cadastro). Sem consentimento, nenhum dado é transmitido à Meta via CAPI. Os dados transmitidos nesta finalidade não são reutilizados para a finalidade (a), nem vice-versa. Detalhamento completo no item 16 desta Política.
-
Google LLC (medição de audiência):
- (c) Google Analytics 4 (GA4) — mensuração de tráfego, sessões e comportamento de navegação no site. Finalidade exclusivamente analítica; os dados coletados pelo GA4 não são reutilizados para fins de publicidade dirigida pelo Respondo Pro.
- Fundamentação: LGPD, art. 7º, I e V; ANPD, Guia Orientativo "Cookies e Proteção de Dados Pessoais" (18/10/2022) [¹] (proibição de reuso entre finalidades).
- Anthropic (Claude AI): para processamento de mensagens e geração de respostas pela IA (os dados são enviados via API e não são retidos pela Anthropic para treinamento)
- Asaas: para processamento de pagamentos
- Provedor de hospedagem (Hostinger): infraestrutura de servidores
- Autoridades competentes: quando exigido por lei ou ordem judicial
6. Armazenamento e Segurança
- Os dados são armazenados em servidor dedicado (VPS) com acesso restrito
- As senhas são armazenadas com hash criptográfico (nunca em texto puro)
- Os tokens da API do WhatsApp são criptografados no banco de dados
- O acesso à Plataforma é protegido por HTTPS (certificado SSL)
- O painel administrativo exige autenticação de dois fatores (2FA/TOTP)
- Implementamos proteção contra prompt injection na base de conhecimento
- Validação de arquivos por magic bytes para uploads
- Rate limiting em endpoints sensíveis
7. Retenção de Dados
- Dados da conta do Cliente: mantidos enquanto a conta estiver ativa
- Histórico de conversas: mantido enquanto a conta estiver ativa
- Dados de pagamento: mantidos pelo período exigido pela legislação fiscal (5 anos)
- Após encerramento da conta: dados eliminados em até 30 dias, exceto os de retenção legal obrigatória
- Backups: eliminados no ciclo regular de rotação (máximo 2 cópias retidas)
8. Direitos do Titular (Art. 18 da LGPD)
O titular dos dados pode, a qualquer momento, solicitar:
- Confirmação da existência de tratamento
- Acesso aos dados pessoais
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos
- Portabilidade dos dados
- Eliminação dos dados tratados com base no consentimento
- Informação sobre compartilhamento de dados com terceiros
- Revogação do consentimento
Para exercer esses direitos, entre em contato pelo e-mail: privacidade@respondopro.com.br
O prazo para atendimento é de até 15 dias úteis, conforme a LGPD.
9. Cookies
A Plataforma utiliza apenas cookies essenciais para:
- Manutenção da sessão de login
- Preferências de interface
A Plataforma utiliza, exclusivamente mediante consentimento prévio e expresso do usuário, as seguintes tecnologias de rastreamento:
(a) Google Analytics 4 (GA4) — ferramenta de medição de audiência e tráfego do site, disponibilizada pelo Google LLC. Ativada somente quando o usuário aceita a categoria "Análise" no banner de cookies exibido ao primeiro acesso.
(b) Meta Pixel (ID: 2364966730579705) — ferramenta de atribuição de campanhas publicitárias veiculadas no Facebook e Instagram, disponibilizada pela Meta Platforms, Inc. O Pixel utiliza os identificadores de navegador _fbp e _fbc (cookies de primeira parte). Ativado somente quando o usuário aceita a categoria "Marketing" no banner de cookies.
O banner de consentimento é exibido ao primeiro acesso e ficará disponível para revisão a qualquer momento nas configurações da Plataforma. Caso o usuário não conceda ou revogue o consentimento:
- O Meta Pixel e o Google Analytics 4 não são carregados (nenhum script dessas ferramentas executa no navegador);
- O relay client→servidor de eventos de funil para a API de Conversões da Meta não é acionado;
- O usuário continua utilizando normalmente todas as funcionalidades do Respondo Pro.
A revogação do consentimento pode ser feita a qualquer momento pelas configurações de cookies da Plataforma, sem prejuízo das funcionalidades contratadas.
Fundamentação: LGPD, art. 7º, I; ANPD, Guia Orientativo "Cookies e Proteção de Dados Pessoais" (18/10/2022) [¹].
10. Responsabilidade do Cliente como Controlador
Quando o Cliente utiliza o Respondo Pro para atender seus próprios clientes finais:
- O Cliente atua como controlador dos dados dos seus clientes finais
- O Respondo Pro atua como operador, tratando os dados conforme instruções do Cliente
- O Cliente é responsável por obter o consentimento (opt-in) dos seus clientes para receber mensagens proativas
- O Cliente é responsável por atender solicitações dos seus clientes finais relativas aos direitos previstos na LGPD
- O Respondo Pro cooperará com o Cliente para atendimento dessas solicitações
11. Transferência Internacional de Dados
O processamento de mensagens pela IA (Anthropic/Claude) pode envolver transferência de dados para servidores localizados fora do Brasil. Essa transferência ocorre com base no Art. 33, II da LGPD (cláusulas contratuais padrão) e está limitada ao conteúdo necessário para geração da resposta.
12. Incidentes de Segurança
Em caso de incidente de segurança que possa gerar risco aos titulares:
- Comunicaremos os afetados e a ANPD no prazo legal
- Descreveremos a natureza dos dados afetados
- Indicaremos as medidas de mitigação adotadas
13. Alterações nesta Política
Esta Política pode ser atualizada periodicamente. Alterações relevantes serão comunicadas por e-mail aos Clientes com antecedência mínima de 15 dias.
14. Encarregado de Proteção de Dados (DPO)
Encarregada: Maria Julia de Almeida Maia
E-mail: privacidade@respondopro.com.br
Site: https://respondopro.com.br
15. Contato e Dúvidas
Para dúvidas sobre esta Política de Privacidade ou sobre o tratamento de dados pessoais:
E-mail: privacidade@respondopro.com.br
Site: https://respondopro.com.br
16. API de Conversões da Meta (Conversions API — CAPI)
16.1 O que é e por que utilizamos
A API de Conversões (CAPI) é um canal server-side disponibilizado pela Meta Platforms, Inc. que permite ao Respondo Pro transmitir, diretamente do nosso servidor para os sistemas da Meta, informações sobre eventos de conversão — por exemplo, a confirmação de pagamento de um plano de assinatura. O objetivo é mensurar a efetividade das campanhas publicitárias veiculadas no Facebook/Instagram e otimizar o investimento em mídia paga.
16.2 Base legal
O tratamento via CAPI está assentado em uma única base legal para a transmissão de dados à Meta: o consentimento do titular.
(a) Consentimento (LGPD, art. 7º, I): aplicável a todos os eventos transmitidos à Meta — tanto os eventos de funil (PageView, Lead, CompleteRegistration, InitiateCheckout, via relay client→servidor) quanto o evento Purchase (confirmação de pagamento). O disparo de qualquer evento à Meta é condicionado ao consentimento expresso na categoria "Marketing" captado no momento do cadastro ou no banner de cookies exibido ao primeiro acesso. A ausência ou revogação do consentimento bloqueia integralmente o envio de qualquer evento à Meta via CAPI — inclusive o Purchase.
A implementação técnica adota o gate de consentimento verificado no servidor: o evento Purchase só é disparado ao webhook da Meta quando o campo marketing_consent_at do cadastro do cliente não é nulo (consentimento registrado em banco de dados). Sem consentimento de marketing, o evento Purchase não é transmitido à Meta, ainda que o pagamento tenha sido processado normalmente.
Não utilizamos legítimo interesse como base legal para qualquer tratamento com finalidade de marketing ou publicidade.
(b) Execução de contrato (LGPD, art. 7º, V): base legal restrita ao processamento interno do pagamento (operação com o Asaas) e ao envio do e-mail de confirmação pós-pagamento ao cliente. Esta base legal não ampara a transmissão publicitária de dados à Meta; essa transmissão é integralmente governada pelo consentimento descrito na alínea (a).
Fonte: LGPD, art. 7º, I e V; ANPD, Guia Orientativo "Cookies e Proteção de Dados Pessoais" (18/10/2022) [¹].
16.3 Quais dados são transmitidos
Para o evento de confirmação de pagamento (Purchase), os seguintes dados são enviados à Meta:
- E-mail do cliente — Hash SHA-256 (e-mail em minúsculas, sem espaços); origem: campo
emaildo cadastro (clients) - Telefone do cliente — Hash SHA-256 (somente dígitos, DDI 55 prefixado); origem: campo
declared_phone/phone_numberdo cadastro - Valor da transação — Numérico, em BRL; origem: tabela de planos (ex.: 1.394,00)
- Slug do plano contratado — Texto (
starter,prooubusiness); origem: cadastro - Endereço IP do dispositivo — Texto (capturado pelo servidor no momento da requisição); origem: cabeçalho HTTP da requisição ao webhook Asaas
- User-Agent do navegador — Texto; origem: cabeçalho HTTP
_fbpe_fbc— Texto (identificadores do Pixel, quando presentes); origem: cookies do navegador (disponíveis apenas se o usuário consentiu com "Marketing")
A correspondência entre cliente pagante e evento de conversão é estabelecida pelo identificador de pagamento do Asaas (event_id = purchase:<payment.id>); cada pagamento gera no máximo um evento CAPI (deduplicação por ON CONFLICT DO NOTHING).
Para os eventos de funil transmitidos com base no consentimento (§16.2, alínea a), os dados pessoais transmitidos seguem o mesmo formato de hash SHA-256 descrito acima, acrescidos do event_id gerado localmente (UUID v4) para deduplicação com o Pixel browser-side.
16.4 O que NÃO é transmitido
- Conteúdo de mensagens do WhatsApp;
- Senha, tokens de acesso ou dados completos de cartão de crédito;
- Dados em texto plano (clear text) — todos os dados pessoais são hasheados antes da transmissão e o hash SHA-256 é matematicamente irreversível;
- Dados dos contatos de WhatsApp do Cliente (os usuários finais do Cliente): a CAPI trata exclusivamente dados do próprio Cliente (pessoa que contrata o Respondo Pro), nunca de seus contatos.
16.5 Finalidades específicas — sem reuso
Os dados transmitidos via CAPI são utilizados exclusivamente para as finalidades descritas em 16.1 (mensuração de desempenho e atribuição de campanhas). O Respondo Pro não reutiliza esses dados para outras finalidades (por exemplo: não os usa para enriquecer perfis internos, não os compartilha com terceiros que não a Meta para esta finalidade, e não os combina com dados do GA4).
Os dados coletados pelo GA4 (finalidade: medição de audiência) são mantidos inteiramente separados dos dados transmitidos via CAPI (finalidade: publicidade e atribuição de conversão). Não há cruzamento entre as duas finalidades pelo Respondo Pro.
Fonte: ANPD, Guia Orientativo "Cookies e Proteção de Dados Pessoais" (18/10/2022) [¹] (princípio da finalidade e vedação de reuso sem nova base legal).
16.6 Transferência internacional de dados
Os dados transmitidos via API de Conversões da Meta são processados pela Meta Platforms, Inc., empresa sediada nos Estados Unidos. Os dados coletados pelo Google Analytics 4 são processados pelo Google LLC, também sediado nos Estados Unidos. Ambas as transferências configuram transferência internacional de dados pessoais, nos termos do Art. 33 da LGPD e da Resolução CD/ANPD nº 19/2024 (em vigor desde 23/08/2025, que regulamenta cláusulas-padrão obrigatórias para transferências internacionais).
O mecanismo adotado para cada transferência é o seguinte:
(a) Meta Platforms — API de Conversões e Pixel: A transferência ocorre com base nas Meta Business Tools Terms [2] e nas Meta Data Processing Terms [3], que incorporam cláusulas contratuais de proteção de dados entre o Respondo Pro (controlador) e a Meta (operadora para fins de CAPI). O Respondo Pro não possui acordo de transferência independente: a proteção contratual decorre da adesão aos termos acima ao utilizar as ferramentas de negócios da Meta.
(b) Google LLC — Google Analytics 4: A transferência ocorre com base nos Google Ads Controller-Controller Data Protection Terms [4], que estabelecem obrigações de proteção de dados entre controladores independentes.
O Respondo Pro não tem controle sobre a retenção ou os subprocessadores utilizados pela Meta ou pelo Google após o recebimento dos dados. Para informações sobre como cada provedor utiliza os dados recebidos, consulte: Meta | Google.
Fontes: LGPD, art. 33; Resolução CD/ANPD nº 19/2024; Meta Business Tools Terms [²]; Meta Data Processing Terms [³]; Google Ads Controller-Controller Data Protection Terms [⁴].
16.7 Retenção e exclusão
O Respondo Pro não armazena os hashes ou os dados de IP/User-Agent transmitidos à Meta em log permanente — eles trafegam apenas na requisição de envio (transmissão em memória, sem gravação em banco de dados). A resposta da Meta (identificadores de rastreamento, sem dados pessoais) é registrada apenas em log operacional com retenção de 30 dias.
A retenção dos dados nos sistemas da Meta e do Google é regida pelas políticas de dados próprias de cada provedor, sobre as quais o Respondo Pro não tem controle.
16.8 Direitos do titular e como exercê-los
O titular tem os seguintes direitos em relação ao tratamento descrito neste item, nos termos do Art. 18 da LGPD:
- Confirmação da existência do tratamento — Solicitação ao encarregado (ver abaixo)
- Acesso aos dados — Solicitação ao encarregado
- Correção de dados incompletos ou inexatos — Solicitação ao encarregado
- Anonimização, bloqueio ou eliminação — Solicitação ao encarregado; para dados já transmitidos à Meta, o Respondo Pro encaminhará ao canal da Meta
- Portabilidade — Solicitação ao encarregado
- Revogação do consentimento (eventos de funil) — Revogar a categoria "Marketing" nas configurações de cookies da Plataforma — efeito imediato
- Exclusão dos dados (LGPD art. 18, VI) — Página /exclusao-de-dados (disponível sem necessidade de login)
- Informação sobre compartilhamento — Descrito nesta Política; detalhes adicionais mediante solicitação ao encarregado
- Oposição ao tratamento — Solicitação ao encarregado, com indicação do fundamento
Encarregado de Proteção de Dados (DPO) — Art. 41 da LGPD:
- Nome: Maria Julia de Almeida Maia
- E-mail: privacidade@respondopro.com.br
O prazo de resposta às solicitações dos titulares é de 15 dias, conforme Art. 18, §5º da LGPD. Caso a solicitação envolva dados já transmitidos à Meta, o Respondo Pro informará ao titular o prazo estimado de encaminhamento.
Fonte: LGPD, art. 18, art. 18 §5º, art. 41.
16.9 Como recusar ou revogar
(a) Eventos de funil com base no consentimento: negar ou revogar a categoria "Marketing" no banner de cookies impede imediatamente qualquer transmissão client-side e via relay para a CAPI. A revogação não exige cadastro, login nem qualquer ação adicional além da alteração na central de cookies.
(b) Evento Purchase (base: consentimento): este evento é transmitido à Meta somente quando há consentimento de marketing registrado no cadastro do cliente. Para revogar a transmissão futura, basta revogar a categoria "Marketing" nas configurações de cookies da Plataforma — o bloqueio opera de forma idêntica ao descrito na alínea (a). O titular pode solicitar a exclusão dos dados já transmitidos pelo formulário em /exclusao-de-dados ou pelo e-mail do encarregado; o Respondo Pro encaminhará a solicitação ao canal competente da Meta.
(c) Central de Privacidade da Meta: o titular pode gerenciar, de forma independente, como a Meta utiliza os dados que recebe via CAPI acessando a Central de Privacidade da Meta.
Referências
- ANPD — Guia Orientativo: Cookies e Proteção de Dados Pessoais (18 out. 2022). Disponível em: gov.br/anpd (PDF)
- Meta Business Tools Terms. Disponível em: facebook.com/legal/technology_terms
- Meta Data Processing Terms. Disponível em: facebook.com/legal/terms/dataprocessing
- Google Ads Controller-Controller Data Protection Terms. Disponível em: business.safety.google/controllerterms