Acordo de Processamento de Dados (DPA)
A entidade operadora e o canal único DPO / contato estão identificados abaixo. As cláusulas deste anexo estão publicadas; o único item ainda em aberto é a revisão jurídica externa, marcada na linha acima como “em atualização” — não inventamos regras não confirmadas.
Este documento é um modelo de Acordo de Processamento de Dados, destinado a complementar os Termos de Uso entre o Cliente (“Controlador”) e a InstantChat (“Operadora”). Ao utilizar a plataforma para tratar dados pessoais de pacientes, leads, clientes ou usuários finais, o Cliente instrui a Operadora conforme este anexo.
1. Definições e papéis
- Controlador: pessoa jurídica cliente que define finalidades e meios do tratamento dos dados de titulares (ex.: clínica, empresa comercial, equipe de suporte).
- Operadora: prestadora da plataforma InstantChat, que processa dados pessoais somente em nome do Controlador e conforme documentação do produto e instruções lícitas do Cliente.
- Dados pessoais: informações relacionadas a pessoa natural identificada ou identificável tratadas via assistentes, canais (web, WhatsApp, Instagram quando habilitado), agenda, leads, tickets e integrações configuradas pelo Cliente.
Operadora: AUGUSTO CLARO E CIA SERVIÇOS TECNOLÓGICOS LTDA, CNPJ 20.712.349/0001-63, sede em Avenida São João, 1277, República, São Paulo/SP, CEP 01035-100. DPO/contato: [email protected].
2. Objeto e instruções
A Operadora processará dados pessoais exclusivamente para prestar o serviço contratado: automação de conversas, captação de leads, agendamentos (se ativados), busca em base de conhecimento, tickets (vertical Sol), notificações ao proprietário da conta e integrações habilitadas pelo Cliente. A Operadora não utilizará os dados do Cliente para fins próprios de marketing aos titulares, salvo obrigação legal ou instrução documentada do Controlador.
3. Categorias de titulares e dados
Alinhado à implementação técnica atual (ver também Retenção de dados):
- Titulares: pacientes, leads, clientes, visitantes do site/widget, usuários de WhatsApp.
- Dados: identificação e contato (nome, telefone, e-mail), conteúdo de mensagens, metadados de sessão, dados de agendamento, notas de lead, credenciais de canal cifradas, conteúdo de KB fornecido pelo Cliente, dados de ticket (Sol), logs técnicos e de LLM quando ativos.
- Dados sensíveis: o Cliente é responsável por não solicitar categorias especiais sem base legal; a Operadora não as exige para o funcionamento básico.
4. Suboperadores
O Cliente autoriza o uso de suboperadores necessários à prestação do serviço. Lista indicativa com base na arquitetura do produto. Alterações de suboperadores serão comunicadas com 30 dias de antecedência, por e-mail ([email protected]) e no aplicativo:
- Provedores de modelos de linguagem (ex.: OpenAI, Anthropic e Google — modelo Gemini — todos via OpenRouter) — processamento de prompts e respostas de conversa. O Gemini é o modelo dos analisadores, dos resumos e da checagem de segurança, e é alcançado pelo OpenRouter, não por uma conta Google da InstantChat.
- Stripe — pagamentos e assinatura.
- Resend — e-mails transacionais (conta, alertas ao proprietário, tickets Sol). SendGrid não é utilizado.
- Cloudflare — DNS, proxy reverso / CDN e proteção Turnstile (bot) na demo pública, confirmados em uso em produção.
- Hospedagem — Hostinger International Limited; servidor em Boston, Massachusetts, Estados Unidos (não no Brasil).
- Meta — mensageria WhatsApp / Instagram (
META_APP_IDe webhooks configurados em produção). Pixel / CAPI de publicidade não estão ativos em produção (META_PIXEL_ID/META_CAPI_ACCESS_TOKENausentes); o App ID serve à mensageria, não a analytics de anúncios. - LangSmith — ativo em produção (
LANGCHAIN_TRACING_V2): recebe conteúdo de prompts e respostas para rastreamento / observabilidade. - Google Calendar — ativo em produção,
por conexão opcional que o próprio
Cliente autoriza na conta Google dele. Escopos
calendar.eventsecalendar.freebusy: conferência de disponibilidade e criação, alteração e cancelamento dos eventos dos agendamentos. O uso e a transferência desses dados obedecem à Google API Services User Data Policy, inclusive aos requisitos de Uso Limitado — dados do usuário Google nunca são usados para desenvolver, aprimorar ou treinar modelos generalizados de IA ou aprendizado de máquina. - Provedores WhatsApp — Meta Cloud API / Instagram Graph quando o Cliente conecta esses canais; Evolution API e Baileys (gateway não oficial) conforme modo de conexão escolhido no produto (código e worker ativos). Twilio SMS não está configurado em produção e não é suboperador ativo.
- Have I Been Pwned (HIBP) — serviço norte-americano consultado no cadastro e
na redefinição de senha de usuários da plataforma
(
PASSWORD_LEAK_CHECK_ENABLED, habilitado por padrão), por k-anonimato: são enviados apenas os 5 primeiros caracteres hexadecimais do SHA-1 da senha aapi.pwnedpasswords.com; a senha, seu hash completo e identificadores do usuário não são transmitidos. Não recebe dados de titulares finais do Controlador. - Sentry — monitoramento de erros (serviço norte-americano),
ativo em produção (
SENTRY_DSN_API,SENTRY_DSN_WORKERS,VITE_SENTRY_DSN). Recebe mensagens de erro e rastros de pilha, que podem conter fragmentos de dados de requisição. É acionado por exceção, não por mensagem: o corpo da requisição não é anexado, o envio de PII pela biblioteca está desligado (sendDefaultPii: false) e credenciais são removidas antes do envio. Este DPA já o declarava em antecedência à ativação, de modo que o aviso de 30 dias da Seção 4 foi cumprido antes de qualquer dado ser enviado. - Slack — alertas operacionais internos via webhook
(
OPS_ALERT_SLACK_WEBHOOK_URL, serviço norte-americano), ativo em produção. Recebe alertas que podem citar identificadores de tenant, assistente ou conversa. Também declarado aqui em antecedência, pelo mesmo motivo.
5. Segurança
A Operadora implementa medidas técnicas e organizacionais proporcionais ao risco, incluindo:
-
Criptografia em repouso de segredos de conexão WhatsApp e tokens de provedores (AES-256-GCM,
envelope
enc:v1:), chaveWA_AUTH_ENCRYPTION_KEYno ambiente de execução. - Controle de acesso autenticado à plataforma e segregação por tenant/assistente.
- Comunicação com APIs de terceiros via TLS.
- Backups e continuidade: procedimento documentado de dump semanal do PostgreSQL, retendo as 4 cópias mais recentes por banco, gravadas no próprio servidor. Não há cópia off-site nem replicação, de modo que a Operadora não assume RPO/RTO contratual e os backups locais não cobrem a perda do servidor. Redis (estado de filas) e os índices de busca não são copiados: o primeiro persiste por AOF entre reinícios e os segundos são reconstruíveis a partir do PostgreSQL.
6. Retenção e exclusão
Os prazos técnicos de retenção e exclusão automática estão descritos em Retenção de dados. Salvo acordo escrito em contrário: as conversas (sessões, mensagens e filas de entrada) são apagadas automaticamente 730 dias após a última mensagem, por rotina diária; leads, contatos, agendamentos e tickets permanecem até exclusão pontual pelo Cliente ou ações manuais após o término do contrato. Não há fluxo automatizado de exportação completa nem de exclusão/anonimização em massa pós-rescisão identificados no código.
Esse achado é divulgado tal como está, e não como uma pendência de redação: o atendimento a pedidos de exclusão e portabilidade (art. 18 da LGPD) depende hoje de ação manual da Operadora, dentro dos limites técnicos descritos na Seção 7. A automação de exportação e de exclusão está planejada como requisito de produto; não assumimos data para a sua entrega. Enquanto isso, os pedidos são atendidos pelo canal do DPO no prazo legal de 15 dias do art. 19, § 1º.
7. Direitos dos titulares
A Operadora auxiliará o Controlador, mediante solicitação razoável e dentro dos limites técnicos atuais do produto (exclusão pontual de alguns registros na UI e a janela automática de retenção de conversas; sem exportação completa nem erasure automatizado de toda a conta), a atender pedidos de titulares. O canal primário para titulares permanece o do Controlador.
8. Incidentes de segurança
A Operadora notificará o Controlador sem atraso injustificado após tomar conhecimento de violação de dados pessoais que o afete, com informações disponíveis para cumprimento da LGPD. Prazo: 72 horas a partir do conhecimento confirmado do incidente; formato: notificação por e-mail ao contato do Controlador e, quando aplicável, via [email protected].
9. Transferência internacional
Dados pessoais são transferidos internacionalmente: a hospedagem fica nos Estados Unidos (Hostinger, Boston, Massachusetts) e os principais suboperadores (OpenAI, OpenRouter, Stripe, Resend, Cloudflare, LangSmith, Meta) são sediados nos EUA.
Base jurídica da transferência. Não existe decisão de adequação da ANPD para os Estados Unidos, de modo que a transferência não se apoia no art. 33, I, da LGPD. A Operadora apoia-se em garantias contratuais (art. 33, II): este DPA entre Controlador e Operadora, somado aos acordos de tratamento de dados publicados por cada suboperador e aceitos na contratação — os DPAs de Cloudflare, Stripe e Resend, verificados em 11/08/2026, incorporam as Cláusulas Contratuais-Padrão da União Europeia (Decisão de Execução (UE) 2021/914) como salvaguarda para transferências a terceiros países. Para dados de usuários da conta da plataforma, a transferência é ainda necessária à execução do contrato do qual o titular é parte (art. 33, IX, c/c art. 7º, V). Nenhuma transferência se apoia em consentimento como base isolada.
10. Auditoria
Não são concedidos direitos de auditoria presencial. A Operadora não mantém escritório nem infraestrutura dedicada auditável: a produção roda em servidor compartilhado que hospeda também aplicações não relacionadas a este contrato, de modo que uma inspeção no local exporia ambientes de terceiros e não poderia ser concedida ainda que solicitada.
Em lugar disso, mediante solicitação do Controlador ao contato do DPO ([email protected]) e sujeito a confidencialidade, a Operadora responde ao questionário de segurança do Controlador e fornece informações por escrito sobre: a lista de suboperadores em uso e o que cada um recebe (Seção 4); as medidas técnicas e organizacionais da Seção 5, incluindo criptografia de segredos, segregação por tenant e o procedimento de backup; a localização de hospedagem e a base jurídica de transferência internacional (Seção 9); e os prazos de retenção e os limites atuais de exclusão (Seção 6). Essas respostas descrevem a configuração vigente na data em que são emitidas e não constituem certificação de terceiro.
11. Vigência
Este DPA vigora enquanto a Operadora processar dados pessoais em nome do Controlador. À rescisão, aplica-se a cláusula de retenção/exclusão da Seção 6.
Versão vinculante. Este DPA, na versão publicada nesta página, vincula as partes a partir do aceite no cadastro, como anexo dos Termos de Uso. Um contrato comercial ou DPA assinado entre as partes prevalece sobre esta página naquilo que dispuser de forma diversa; na ausência de instrumento assinado, esta página é a versão vinculante.