Política de Privacidade
Versão 4.0 — Vigência: 10 de agosto de 2026
1. Introdução e Identificação do Controlador
O ChatSense ("nós", "nosso" ou "Plataforma") é uma plataforma omnichannel de atendimento ao cliente e CRM conversacional que integra canais como WhatsApp, Instagram, Messenger, Telegram, e Email, com recursos de inteligência artificial, automações e gestão de relacionamento.
Esta Política de Privacidade descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos os dados pessoais tratados em nossa plataforma, em conformidade com a Lei Geral de Proteção de Dados (Lei n.º 13.709/2018 — LGPD), o Regulamento Geral sobre a Proteção de Dados da União Europeia (GDPR), a California Consumer Privacy Act (CCPA/CPRA) e demais legislações aplicáveis.
Controlador de Dados
VertexHub do Brasil Ltda
CNPJ: 68.119.875/0001-40
Endereço: Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Monções, São Paulo, SP, CEP 04571-000, Brasil
Em relação aos dados dos usuários administrativos (membros de equipe, gestores), a VertexHub do Brasil Ltda atua como Controlador nos termos da LGPD e Data Controller nos termos do GDPR.
Em relação aos dados de clientes finais (contatos, consumidores) que são inseridos, recebidos ou tratados por nossos clientes por meio da Plataforma, a VertexHub do Brasil Ltda atua como Operador (LGPD) / Data Processor (GDPR), sendo o cliente da Plataforma o Controlador desses dados.
Encarregado de Proteção de Dados (DPO)
E-mail: privacidade@chatsense.app
2. Definições
Para fins desta Política, aplicam-se as seguintes definições, em conformidade com o artigo 5.º da LGPD e os artigos 4.º e 9.º do GDPR:
- Dado Pessoal — qualquer informação relacionada a pessoa natural identificada ou identificável (LGPD art. 5.º, I / GDPR art. 4.º(1)).
- Dado Pessoal Sensível — dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dado referente à saúde, vida sexual, dado genético ou biométrico, quando vinculado a pessoa natural (LGPD art. 5.º, II / GDPR art. 9.º).
- Titular — pessoa natural a quem se referem os dados pessoais objeto de tratamento (LGPD art. 5.º, V / GDPR: "Data Subject").
- Controlador — pessoa natural ou jurídica a quem competem as decisões referentes ao tratamento de dados pessoais (LGPD art. 5.º, VI / GDPR: "Data Controller").
- Operador — pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do Controlador (LGPD art. 5.º, VII / GDPR: "Data Processor").
- Tratamento — toda operação realizada com dados pessoais, incluindo coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, controle, modificação, comunicação, transferência, difusão ou extração (LGPD art. 5.º, X / GDPR: "Processing").
- Consentimento — manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados pessoais para finalidade determinada (LGPD art. 5.º, XII / GDPR art. 4.º(11)).
- ANPD — Autoridade Nacional de Proteção de Dados, órgão da administração pública responsável por zelar, implementar e fiscalizar o cumprimento da LGPD (LGPD art. 5.º, XIX).
- Sub-processador — terceiro contratado pelo Operador para realizar atividades específicas de tratamento de dados pessoais em nome do Controlador (GDPR: "Sub-processor").
3. Dados Coletados
3.1 Dados de Cadastro (Usuários Administrativos)
- Nome completo, endereço de e-mail e telefone
- Senha (armazenada como hash Argon2id — nunca em texto plano)
- Avatar/foto de perfil
- Função (role) e permissões na organização
- Configurações de preferências (idioma, tema, notificações)
3.2 Dados de Contatos / Clientes Finais
- Nome, telefone e endereço de e-mail
- Conteúdo de mensagens trocadas pelos canais integrados
- Mídia enviada ou recebida (imagens, áudios, vídeos, documentos)
- Dados de localização (quando compartilhados voluntariamente pelo contato)
- Campos de CRM: empresa (company), cargo (job_title), documento (CPF/CNPJ), data de nascimento (birth_date)
- Tags, notas e campos personalizados atribuídos pelo operador
3.3 Dados de Conversas
- Conteúdo textual e de mídia das mensagens
- Plataforma de origem (WhatsApp, Instagram, Messenger, Telegram, Email, Widget)
- Timestamps (data e hora de envio, entrega e leitura)
- Agente atribuído e status do bot (ativo, pausado, handoff)
- Avaliações CSAT e dados de pesquisa de satisfação
- Classificação de sentimento e tags automáticas (geradas por IA)
3.4 Dados de Mídia
- Imagens, áudios, vídeos e documentos enviados/recebidos nas conversas
- Armazenamento em object storage compatível com S3 (MinIO self-hosted)
- Metadados de mídia (tipo MIME, tamanho, dimensões)
3.5 Dados de CRM
- Empresas: nome, documento (CNPJ/CPF), endereço, telefone, site
- Negócios (Deals): título, valor, estágio, data de fechamento
- Atividades de negócios: notas, ligações, reuniões, e-mails, tarefas
3.6 Dados de Campanhas
- Lista de destinatários e segmentação
- Status de entrega (enviado, entregue, lido, falhou)
- Registros de opt-out e descadastramento
3.7 Dados de Navegação (Visitantes do Widget)
- Endereço IP (coletado transitoriamente em logs de acesso)
- User-agent do navegador
- URL de referência (referrer)
- Identificador de sessão do widget
3.8 Dados do Marketplace
- Aplicativos instalados e suas configurações
- Dados de integração com aplicativos de terceiros
3.9 Dados de Pagamento
- Processados integralmente por provedores de pagamento terceirizados (atualmente, Asaas, no Brasil)
- Não armazenamos números de cartão de crédito, CVV ou dados completos de pagamento
- Retemos apenas: identificador da assinatura, plano contratado, status do pagamento e histórico de faturas
4. Bases Legais para Tratamento
Cada categoria de dado pessoal é tratada com base em uma ou mais hipóteses legais previstas no artigo 7.º da LGPD e no artigo 6.º(1) do GDPR:
4.1 Execução de Contrato (LGPD art. 7.º, V / GDPR art. 6.º(1)(b))
- Dados de cadastro e conta — necessários para criação e manutenção da conta
- Dados de conversas e mensagens — necessários para a prestação do serviço de atendimento
- Dados de CRM — necessários para gestão do relacionamento com clientes
- Dados de canais — necessários para integração e operação dos canais de comunicação
4.2 Consentimento (LGPD art. 7.º, I / GDPR art. 6.º(1)(a))
- Envio de comunicações de marketing e campanhas
- Uso de cookies não essenciais (quando aplicável)
- Processamento de dados de clientes finais em campanhas outbound
4.3 Interesse Legítimo (LGPD art. 7.º, IX / GDPR art. 6.º(1)(f))
- Análises agregadas e anônimas para melhoria do serviço
- Detecção e prevenção de fraudes e abusos
- Segurança da plataforma e proteção contra ameaças
- Geração de relatórios de desempenho operacional
4.4 Obrigação Legal (LGPD art. 7.º, II / GDPR art. 6.º(1)(c))
- Registros fiscais e de faturamento — retenção obrigatória de 5 anos
- Logs de auditoria — conformidade com Marco Civil da Internet
- Atendimento a requisições judiciais e de autoridades competentes. Toda disponibilização de dados em cumprimento de ordem judicial é registrada em trilha de auditoria imutável, contendo a identificação do processo, a data e o resumo criptográfico (hash) do pacote disponibilizado
5. Finalidade do Uso dos Dados
Utilizamos os dados pessoais coletados exclusivamente para as seguintes finalidades:
- Prestação do serviço — operar a plataforma de atendimento, incluindo envio e recebimento de mensagens, gestão de conversas e roteamento para agentes
- Processamento por IA — gerar respostas automatizadas, classificar mensagens, analisar sentimentos e fornecer sugestões de resposta (detalhado na Seção 6)
- Análises e relatórios — produzir métricas de desempenho, relatórios de atendimento e análises de satisfação de forma agregada e anônima
- Segurança — autenticação de usuários, verificação de identidade, proteção contra acesso não autorizado e detecção de anomalias
- Prevenção de fraudes — monitoramento de atividades suspeitas, rate limiting e controle de abuso
- Conformidade legal — cumprimento de obrigações regulatórias, fiscais e de auditoria
- Suporte ao cliente — atendimento a solicitações, resolução de problemas técnicos e comunicação operacional
- Melhoria contínua — aprimoramento de funcionalidades com base em dados agregados e anônimos e, no caso das respostas do agente de IA, reutilização de trechos de conversas da própria organização como exemplos de referência, de forma estritamente isolada por organização (detalhado na Seção 6.8)
Não vendemos, alugamos nem comercializamos dados pessoais para quaisquer fins.
6. Processamento por Inteligência Artificial
O ChatSense utiliza modelos de inteligência artificial para aprimorar o atendimento ao cliente. Esta seção descreve de forma transparente como os dados são processados por sistemas de IA.
6.1 Dados Enviados a Provedores de LLM
Para gerar respostas automatizadas e assistir agentes humanos, os seguintes dados podem ser enviados a provedores de modelos de inteligência artificial — atualmente: Google (Gemini, Gemini Live e Veo), OpenAI, Anthropic, OpenRouter (roteamento para modelos de terceiros, incluindo DeepSeek, processado exclusivamente em infraestrutura nos Estados Unidos — objeto de análise de adequação dedicada) e Deepgram (transcrição de voz, quando configurado pela organização):
- Histórico de mensagens da conversa em andamento
- Conteúdo da base de conhecimento relevante (chunks de RAG)
- Prompts de sistema configurados pelo administrador (instruções do agente de IA)
6.2 Uso Exclusivo para Inferência
Os dados enviados aos provedores de IA são utilizados exclusivamente para inferência (geração de respostas) e NÃO são utilizados para treinamento dos modelos de linguagem. Os contratos e termos de API dos provedores de IA que utilizamos vedam o uso dos dados enviados via API para melhorar ou treinar seus modelos.
6.3 Embeddings e Busca Vetorial
Os embeddings (vetores numéricos) derivados de documentos da base de conhecimento são gerados e armazenados em infraestrutura própria da plataforma — a geração ocorre em modelo auto-hospedado e o armazenamento se dá em nosso banco de dados PostgreSQL com a extensão pgvector. Os embeddings não são compartilhados com terceiros.
6.4 Decisões Automatizadas
O ChatSense pode tomar as seguintes decisões de forma automatizada:
- Análise de sentimento — classificação do tom da mensagem (positivo, neutro, negativo)
- Auto-tagging — atribuição automática de tags com base no conteúdo da conversa
- Classificação de prioridade — determinação da urgência do atendimento
- Roteamento inteligente — direcionamento da conversa ao agente ou equipe mais adequada
Em conformidade com o artigo 20 da LGPD e o artigo 22 do GDPR, o titular tem direito a solicitar revisão humana de decisões tomadas exclusivamente com base em tratamento automatizado que afetem seus interesses, incluindo decisões destinadas a definir seu perfil pessoal, profissional, de consumo ou de crédito.
6.5 Contexto RAG (Retrieval-Augmented Generation)
Quando o agente de IA responde a uma mensagem, trechos relevantes da base de conhecimento (knowledge base) são recuperados por busca vetorial e injetados no prompt enviado ao modelo. Apenas os trechos relevantes são compartilhados — não a base completa.
6.6 Transcrição de Áudio e Voz com IA (STT)
Arquivos de áudio recebidos nas conversas e, quando o recurso de chamadas de voz com IA estiver habilitado para a organização, o áudio das chamadas, podem ser processados em tempo real para transcrição e condução do atendimento por: modelo Whisper executado em infraestrutura própria da plataforma; Google Gemini Live; e, quando configurado pela organização, Deepgram. O processamento ocorre exclusivamente para essas finalidades, e o áudio não é retido pelos provedores externos após o processamento.
6.7 Análise de Imagens
Imagens recebidas nas conversas podem ser analisadas por modelo de visão computacional auto-hospedado na infraestrutura da própria plataforma, exclusivamente para geração de descrição textual do conteúdo, permitindo que o agente de IA compreenda o contexto visual. Nenhuma imagem é enviada a provedor externo para essa finalidade.
6.8 Aprendizado Governado por Organização
Para aprimorar as respostas do agente de IA de cada organização, trechos de conversas anteriores da própria organização podem ser reutilizados como exemplos de referência (few-shot) na geração de novas respostas. Esse aprendizado é estritamente isolado por organização: dados de uma organização jamais são utilizados para melhorar respostas de outra organização, nem para treinar modelos globais dos provedores de IA.
7. Compartilhamento de Dados
Compartilhamos dados pessoais apenas com os sub-processadores estritamente necessários para a operação do serviço, conforme detalhado abaixo:
7.1 Sub-processadores
- Google Cloud (Gemini API, Gemini Live e Veo) — inferência de IA, geração de respostas, conversação de voz em tempo real (Gemini Live, quando o recurso de chamadas de voz com IA estiver habilitado para a organização) e geração de vídeo em campanhas; mensagens de áudio recebidas nas conversas são transcritas por modelo Whisper auto-hospedado em infraestrutura própria da plataforma, sem envio a este provedor (Seção 6.6)
- OpenAI — inferência de IA, conforme a orquestração de modelos da plataforma
- Anthropic — inferência de IA e geração de respostas
- DeepSeek (acessado por intermédio do agregador OpenRouter) — inferência de IA em modelos DeepSeek (objeto de análise de adequação dedicada), processada exclusivamente em infraestrutura nos Estados Unidos; qualquer alteração dessa rota será tratada como alteração de Sub-processador, sujeita a notificação e objeção nos termos do DPA
- Deepgram — transcrição de voz (STT), quando configurado pela organização
- Meta Platforms — entrega de mensagens via WhatsApp Business API, Instagram Direct e Facebook Messenger
- Telegram — entrega de mensagens via Telegram Bot API
- Apple (Apple Push Notification service — APNs) e Google (Firebase Cloud Messaging — FCM) — entrega de notificações push aos aplicativos oficiais da plataforma, incluindo título e prévia do conteúdo da notificação (Estados Unidos)
- Asaas — processamento de pagamentos no Brasil (PIX, boleto bancário, cartão de crédito)
- Stripe — processamento de pagamentos, quando este meio de pagamento estiver disponibilizado ao cliente (Estados Unidos)
- MinIO / S3 — armazenamento de objetos (mídia) em infraestrutura self-hosted
- Servidores SMTP do cliente — entrega de e-mails quando o canal de e-mail é configurado pelo próprio cliente
- Endpoints de webhook do cliente — envio de dados para URLs configuradas pelo cliente em ações de automação
7.2 Compromisso de Não Comercialização
Não vendemos, alugamos, trocamos nem comercializamos dados pessoais com terceiros para quaisquer fins, incluindo marketing, publicidade ou perfilamento comportamental.
8. Transferência Internacional de Dados
Em razão do uso de sub-processadores internacionais, dados pessoais podem ser transferidos para países fora do Brasil e do Espaço Econômico Europeu (EEE), notadamente para os Estados Unidos (Google, OpenAI, Anthropic, OpenRouter, Deepgram, Meta e, quando este meio de pagamento estiver disponibilizado, Stripe); e, no caso do canal Telegram (Bot API), para os Emirados Árabes Unidos (Telegram). A inferência em modelos DeepSeek ocorre exclusivamente por intermédio do agregador OpenRouter, em infraestrutura nos Estados Unidos — não há transferência de dados pessoais para a República Popular da China (ver DPA, Seções 8.1 e 9.1).
Essas transferências são realizadas com as seguintes salvaguardas:
- Cláusulas Contratuais Padrão — para titulares no Brasil, mecanismos do artigo 33 da LGPD, incluindo, conforme o Sub-processador, as cláusulas-padrão contratuais aprovadas pela Resolução CD/ANPD n.º 19/2024, quando celebradas com o importador, ou cláusulas contratuais que assegurem garantias equivalentes às previstas na LGPD; para titulares no EEE, SCCs aprovadas pela Comissão Europeia (Decisão de Execução (UE) 2021/914), com medidas suplementares quando cabível
- Decisões de adequação — quando o país de destino possui decisão de adequação reconhecida pela autoridade competente
- Termos contratuais específicos — contratos com sub-processadores incluem obrigações de proteção de dados equivalentes às previstas na LGPD e no GDPR
- Data Processing Agreements (DPAs) — acordos de processamento de dados celebrados com todos os sub-processadores relevantes
As transferências internacionais observam o disposto no artigo 33 da LGPD e no Capítulo V (artigos 44 a 49) do GDPR.
9. Armazenamento e Segurança
Adotamos medidas técnicas e organizacionais robustas para proteger os dados pessoais contra acesso não autorizado, perda, alteração ou destruição:
9.1 Criptografia
- Em repouso — tokens de canais, credenciais e segredos criptografados com AES-256-GCM
- Senhas — hash Argon2id com salt único por usuário (nunca armazenadas em texto plano)
- Em trânsito — TLS 1.2/1.3 obrigatório para todas as comunicações, com suporte a HTTP/3 (QUIC)
9.2 Isolamento Multi-tenant
- Row-Level Security (RLS) — isolamento no nível do banco de dados PostgreSQL, garantindo que cada organização acesse exclusivamente seus dados
- Cada consulta ao banco de dados é contextualizada com o identificador da organização
9.3 Autenticação e Controle de Acesso
- Autenticação via JWT com tokens de curta duração + refresh tokens
- Autenticação de dois fatores (MFA/TOTP), obrigatória para proprietários de organização e disponível para todos os usuários
- Controle de acesso baseado em funções (RBAC) com permissões granulares
- Single Sign-On (SSO) via OIDC para organizações enterprise
9.4 Proteção de Infraestrutura
- Proteção SSRF — bloqueio de requisições a faixas de IP privadas (RFC 1918, loopback, ULA) em webhooks e automações
- Rate limiting — controle de taxa de requisições por IP e por conta
- Logs de auditoria completos — todas as ações registradas com IP, user-agent e timestamp
- DragonflyDB para cache e sessões — sem dados pessoais persistentes
- Infraestrutura Kubernetes com Envoy Gateway, HSTS e headers CSP
- Verificação HMAC-SHA256 em webhooks inbound para garantir autenticidade
10. Retenção de Dados
Os dados pessoais são retidos pelo período estritamente necessário para as finalidades descritas nesta Política, observados os seguintes prazos:
- Mensagens e conversas — mantidas durante a vigência da conta, acrescidas de 30 dias após a exclusão da conta para possibilitar recuperação
- Mídia (imagens, áudios, vídeos, documentos) — período configurável por organização (parâmetro media_retention_days); padrão: retenção por tempo indeterminado durante a vigência da conta
- Logs de auditoria — 12 meses, em conformidade com o Marco Civil da Internet
- Dados de faturamento e fiscais — 5 anos, conforme obrigação legal tributária
- Dados de conta — 30 dias após a solicitação de exclusão da conta
- Dados originados da Meta — até 90 dias após a desconexão do canal, conforme requisitos da Plataforma Meta
- Backups — rotação automática a cada 30 dias
Após os prazos de retenção, os dados são eliminados de forma segura e irreversível, incluindo backups que contenham tais dados dentro do ciclo de rotação.
11. Direitos dos Titulares
Respeitamos os direitos dos titulares de dados pessoais conforme previstos nas legislações aplicáveis. Abaixo detalhamos os direitos por jurisdição:
11.1 LGPD (Lei n.º 13.709/2018 — art. 18)
- Confirmação — confirmar a existência de tratamento de seus dados
- Acesso — obter cópia dos dados pessoais que tratamos
- Correção — solicitar a correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação — de dados desnecessários, excessivos ou tratados em desconformidade
- Portabilidade — receber seus dados em formato estruturado e interoperável
- Eliminação — solicitar a exclusão de dados tratados com base em consentimento
- Informação sobre compartilhamento — saber com quais entidades seus dados são compartilhados
- Informação sobre não consentimento — ser informado sobre as consequências de não fornecer consentimento
- Revogação do consentimento — retirar consentimento a qualquer momento, sem comprometer o tratamento realizado anteriormente
11.2 GDPR (Regulamento UE 2016/679 — arts. 15 a 22)
- Right of access (art. 15) — obter confirmação e cópia dos dados pessoais tratados
- Right to rectification (art. 16) — correção de dados inexatos
- Right to erasure (art. 17) — exclusão de dados ("direito ao esquecimento")
- Right to restriction (art. 18) — restrição do tratamento em determinadas circunstâncias
- Right to data portability (art. 20) — receber dados em formato legível por máquina
- Right to object (art. 21) — opor-se ao tratamento baseado em interesse legítimo
- Rights related to automated decision-making (art. 22) — não ser submetido a decisões exclusivamente automatizadas com efeitos significativos, e solicitar revisão humana
11.3 CCPA/CPRA (California, EUA)
- Right to know — saber quais dados pessoais são coletados, usados e compartilhados
- Right to delete — solicitar a exclusão de dados pessoais
- Right to opt-out of sale or sharing — não vendemos dados pessoais; o compartilhamento (sharing) decorrente do Meta Pixel nas páginas públicas depende de consentimento prévio (opt-in) e pode ser recusado ou revogado no banner de cookies ou pelo e-mail privacidade@chatsense.app
- Right to non-discrimination — não sofrer discriminação por exercer direitos de privacidade
- Right to limit use of sensitive data — limitar o uso e a divulgação de dados pessoais sensíveis
11.4 Como Exercer seus Direitos
- E-mail — envie sua solicitação para privacidade@chatsense.app
- Configurações da plataforma — utilize as opções de privacidade disponíveis nas configurações da sua conta
- API — endpoints dedicados para exportação (
/contacts/:id/gdpr-export) e eliminação (/contacts/:id/gdpr-erase) de dados de contatos - Página de exclusão de dados — solicitações de eliminação também podem ser feitas em chatsense.app/data-deletion
11.5 Prazos de Resposta
- LGPD — acesso em formato simplificado imediatamente, ou por declaração clara e completa em até 15 (quinze) dias, contados da data do requerimento (art. 19, II)
- GDPR — até 1 (um) mês, prorrogável por mais 2 (dois) meses em casos complexos, mediante informação ao titular (art. 12(3) GDPR; ver DPA, Seção 10.3)
- CCPA/CPRA — até 45 dias corridos, prorrogáveis por mais 45 dias mediante notificação
12. Cookies e Tecnologias de Rastreamento
Na plataforma autenticada, utilizamos exclusivamente cookies e tecnologias estritamente necessários ao funcionamento do serviço:
- Cookie de sessão JWT — autenticação do usuário na plataforma (expiração conforme configuração de sessão)
- Preferência de tema — armazenamento local da escolha de tema claro/escuro
- Sessão do widget — identificação do visitante em sessões do chat widget embeddable, mantida em armazenamento local do navegador (localStorage)
Nas páginas públicas (landing, blog e central de ajuda), podemos utilizar cookies analíticos e de medição de publicidade — Google Analytics 4 e Meta Pixel — exclusivamente mediante consentimento prévio do visitante, manifestado por meio do banner de consentimento (base legal: LGPD art. 7.º, I / GDPR art. 6.º(1)(a)). O consentimento pode ser revogado a qualquer tempo, e a recusa não prejudica a navegação. Sem consentimento, nenhum cookie analítico ou de publicidade é ativado.
Não participamos de redes de publicidade comportamental na plataforma autenticada e não realizamos cross-site tracking de usuários do serviço.
Para informações detalhadas sobre cada cookie, finalidades, prazos e como gerenciar o consentimento, consulte nossa Política de Cookies.
13. Menores de Idade
O ChatSense é uma plataforma B2B destinada a empresas e profissionais. Nossos serviços não são direcionados a menores de 18 anos.
Não coletamos intencionalmente dados pessoais de crianças ou adolescentes. Em conformidade com o artigo 14 da LGPD, caso identifiquemos que dados de menores foram coletados sem o consentimento específico de um dos pais ou responsável legal, procederemos à eliminação imediata desses dados.
Em relação ao COPPA (Children's Online Privacy Protection Act — EUA), não coletamos intencionalmente informações pessoais de crianças menores de 13 anos. Se você acredita que dados de um menor foram fornecidos à nossa plataforma, entre em contato imediatamente pelo e-mail privacidade@chatsense.app.
14. Alterações à Política
Esta Política de Privacidade pode ser atualizada periodicamente para refletir mudanças em nossas práticas, serviços ou exigências legais.
Em caso de alterações materiais, comprometemo-nos a:
- Notificar com 15 dias de antecedência antes da entrada em vigor das alterações
- Enviar comunicação por e-mail aos administradores de todas as organizações ativas
- Exibir banner informativo dentro da plataforma durante o período de transição
- Manter o histórico de versões desta Política acessível aos titulares
O uso continuado da plataforma após o período de notificação constitui aceitação das alterações. Caso discorde das modificações, você poderá solicitar a exclusão da sua conta e dados antes da entrada em vigor da nova versão.
15. Contato e Encarregado (DPO)
Para dúvidas, solicitações de exercício de direitos ou reclamações relacionadas ao tratamento de dados pessoais, entre em contato:
VertexHub do Brasil Ltda
CNPJ: 68.119.875/0001-40
Endereço: Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Monções, São Paulo, SP, CEP 04571-000, Brasil
Encarregado de Proteção de Dados (DPO)
E-mail: privacidade@chatsense.app
Caso entenda que o tratamento de seus dados pessoais viola a legislação aplicável, você tem o direito de apresentar reclamação perante a autoridade de proteção de dados competente:
- Brasil — Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd
- União Europeia — Autoridade supervisora do Estado-Membro onde reside o titular
- Califórnia (EUA) — California Privacy Protection Agency (CPPA)
16. Addenda Jurisdicional
Os seguintes complementos aplicam-se conforme a jurisdição do titular de dados:
16.1 CCPA/CPRA — California Consumer Privacy Act
Para residentes do estado da Califórnia (EUA), informamos adicionalmente:
- Categorias de informações pessoais coletadas: identificadores (nome, e-mail, telefone), dados comerciais (histórico de transações), atividade na internet (logs de acesso, interações com a plataforma), dados profissionais (cargo, empresa)
- Finalidades de coleta: prestação do serviço, segurança, conformidade legal, melhoria do serviço (conforme detalhado na Seção 5)
- Venda ou compartilhamento: NÃO vendemos (sell) informações pessoais. Nas páginas públicas do site, mediante consentimento prévio (opt-in) no banner de cookies, utilizamos o Meta Pixel para medição de campanhas, o que pode caracterizar compartilhamento (share) para publicidade comportamental entre contextos nos termos da CPRA; dentro da plataforma autenticada não há venda nem compartilhamento (ver Política de Cookies)
- Direitos do consumidor: direito de saber, excluir, corrigir, opt-out de venda e de compartilhamento — exercível recusando ou revogando o consentimento no banner de cookies ou pelo e-mail privacidade@chatsense.app — e não discriminação
- Métodos de submissão: e-mail para privacidade@chatsense.app ou via configurações da plataforma
16.2 GDPR — Regulamento Geral sobre a Proteção de Dados
Para titulares de dados no Espaço Econômico Europeu (EEE), Reino Unido e Suíça:
- Bases legais por atividade de tratamento: conforme mapeamento detalhado na Seção 4 desta Política
- Transferências para países terceiros: dados podem ser transferidos para os EUA (Google, OpenAI, Anthropic, OpenRouter, Deepgram, Meta e, quando este meio de pagamento estiver disponibilizado, Stripe) e para os Emirados Árabes Unidos (Telegram, no caso do canal Telegram Bot API), com base em Cláusulas Contratuais Padrão (SCCs, Decisão de Execução (UE) 2021/914) ou cláusulas contratuais com obrigações de proteção equivalentes, conforme o DPA, e medidas suplementares adequadas; para titulares no Reino Unido, as transferências apoiam-se no International Data Transfer Agreement (IDTA) ou no UK Addendum às SCCs, aprovados pelo ICO; para titulares na Suíça, aplicam-se as SCCs com as adaptações reconhecidas pelo FDPIC para atendimento à FADP; a inferência em modelos DeepSeek ocorre exclusivamente por intermédio do agregador OpenRouter, em infraestrutura nos Estados Unidos, não havendo transferência para a República Popular da China (ver DPA, Seções 8.1 e 9.1)
- Designação do DPO: o Encarregado de Proteção de Dados pode ser contatado em privacidade@chatsense.app
- Autoridade supervisora: titulares têm o direito de apresentar reclamação perante a autoridade de proteção de dados do Estado-Membro onde residem, trabalham ou onde ocorreu a alegada infração
- Data Protection Impact Assessment (DPIA): realizamos DPIAs para atividades de tratamento de alto risco, incluindo processamento por IA e decisões automatizadas
16.3 APPI — Act on the Protection of Personal Information (Japão)
Para titulares de dados no Japão:
- Operador de negócios que trata informações pessoais: a VertexHub do Brasil Ltda atua como Handling Business Operator nos termos da APPI
- Notificação de finalidade de uso: as finalidades de uso dos dados pessoais estão descritas na Seção 5 desta Política, e o titular será notificado de quaisquer alterações
- Transferências transfronteiriças: dados pessoais podem ser transferidos para países fora do Japão (Brasil, EUA). Essas transferências são realizadas com base em acordos contratuais que garantem nível equivalente de proteção, conforme exigido pela APPI e pelas orientações da PPC (Personal Information Protection Commission)
- Direitos do titular: direito de solicitar divulgação, correção, suspensão de uso e exclusão de dados retidos, conforme previsto na APPI
Versão: 4.0
Data de vigência: 10 de agosto de 2026
Versão anterior: 3.0 (30 de julho de 2026)