← Voltar ao cadastro

nously.insightesfera.io

Política de Privacidade

Versão 1.1 (minuta) — vigência a partir da data de publicação

1. Quem trata seus dados: Controlador e Operadora

A InsightEsfera Tecnologia Ltda. ("InsightEsfera"), CNPJ a confirmar, com sede no Brasil, é a responsável pela plataforma Esfera (nously.insightesfera.io) e trata dados pessoais em dois papéis distintos sob a LGPD (Lei 13.709/2018):

  • Como Controladora: em relação aos dados das pessoas que criam e usam contas na Plataforma (nossos Clientes e seus usuários internos) — cadastro, dados da empresa, cobrança e uso.
  • Como Operadora: em relação aos dados dos contatos finais dos Clientes (leads, clientes do Cliente, pessoas que conversam com os Agentes via WhatsApp, webchat ou outros canais). Nesse caso, o Cliente é o Controlador desses dados e a InsightEsfera os trata por conta e ordem do Cliente, nos termos do art. 39 da LGPD.

Esta distinção é central: se você é um contato/lead que conversou com a empresa de um de nossos Clientes, o responsável (Controlador) por seus dados é essa empresa, e os pedidos relativos a esses dados devem ser direcionados primariamente a ela. A InsightEsfera coopera com o Cliente para atendê-los.

2. Dados que coletamos

2.1 Dados dos Clientes e seus usuários (InsightEsfera = Controladora)

  • Cadastro / autenticação: nome, e-mail, senha (gerenciada pelo Firebase Authentication), telefone (opcional) e data de nascimento (opcional). O login pode ser feito por Google, GitHub ou e-mail e senha.
  • Dados da empresa (firmographics, no onboarding): razão social, nome fantasia, tipo de conta (empresa/individual), segmento, porte (faixa de colaboradores), casos de uso, cargo da pessoa, site, telefone do negócio e localização (país, estado, cidade).
  • Membros e convites: nome, e-mail e papel (role) dos usuários convidados para a organização.
  • Uso da Plataforma: logs de acesso, ações na interface, configurações de agentes e documentos enviados para a base de conhecimento (RAG).
  • Pagamento: e-mail e identificadores de assinatura/cliente nos provedores de pagamento. Não armazenamos números completos de cartão — esses dados são tratados diretamente por Stripe e Mercado Pago.

2.2 Dados dos contatos finais dos Clientes (InsightEsfera = Operadora)

  • Nome, número de telefone (WhatsApp), identificador de visitante (visitor ID, no webchat), e-mail e empresa, quando informados.
  • Conteúdo das mensagens trocadas com os Agentes, histórico de conversas, estágio no funil de vendas, tags, pontuação (score) e dados extraídos automaticamente das conversas.
  • Eventuais dados adicionais que o próprio contato venha a informar livremente durante a conversa (por exemplo, CPF ou outros dados, quando ele os digita). A InsightEsfera não solicita ativamente dados sensíveis; o conteúdo é determinado pelo Cliente e pelo contato.
  • Metadados de consentimento e procedência (opt-out, data de captura do consentimento, origem do lead e base legal indicada pelo Cliente).

2.3 Dados técnicos e do widget público

  • Endereço IP, identificadores de sessão, dados de navegador e timestamps.
  • No widget de webchat público incorporado em sites de Clientes: visitor ID, parâmetros de campanha (UTM: source, medium, campaign, term, content) e endereço IP — utilizados para roteamento, atribuição de campanha e limitação de uso (rate-limit) contra abuso de custo.
  • Cookies/identificadores de sessão e autenticação (ver seção 10).

3. Finalidades e bases legais (LGPD, arts. 7º e 11)

Dado / categoriaFinalidadeBase legal (LGPD)
Nome, e-mail, senha, telefoneCriação e gestão de conta; autenticaçãoExecução de contrato (art. 7º, V)
Dados da empresa (firmographics)Configuração da conta e personalização do serviçoExecução de contrato (art. 7º, V)
Dados de cobrança / assinaturaProcessar pagamentos e faturamentoExecução de contrato (art. 7º, V) e obrigação legal/fiscal (art. 7º, II)
Mensagens, leads e dados dos contatos finaisOperar os Agentes e o CRM por conta do ClienteTratado como Operadora — base legal definida pelo Cliente (Controlador), nos termos do art. 39
Conteúdo de conversas (processado por IA)Gerar respostas dos Agentes via Google Vertex AIExecução de contrato (art. 7º, V) / base do Controlador, conforme o caso
IP, e-mail canônico e telefone (hasheados)Prevenção a fraude e abuso do trialLegítimo interesse (art. 7º, IX) — ver seção 11
Logs de acesso, IP, dados técnicosSegurança, registro de acesso e prevenção a incidentesLegítimo interesse (art. 7º, IX) e obrigação legal (Marco Civil, art. 15)
IP, visitor ID e UTM do widget públicoRoteamento, atribuição de campanha e rate-limitLegítimo interesse (art. 7º, IX)
E-mail de contato (Clientes)Comunicações transacionais (avisos, alertas, cobrança)Execução de contrato (art. 7º, V)
E-mail de contato (Clientes)Marketing, novidades e ofertasConsentimento (art. 7º, I) — com opção de descadastro
Dados diversosCumprimento de obrigações legais e regulatóriasObrigação legal (art. 7º, II)

Dados sensíveis (art. 11): a Esfera não solicita dados pessoais sensíveis. Caso um contato final informe espontaneamente esse tipo de dado em uma conversa, o tratamento ocorre sob responsabilidade do Cliente (Controlador), que deve possuir a base adequada do art. 11. Recomenda-se que os Clientes orientem seus Agentes a não coletar dados sensíveis.

4. Com quem compartilhamos (subprocessadores e terceiros)

A InsightEsfera não vende dados pessoais. Para operar a Plataforma, contamos com os seguintes provedores (subprocessadores), cada um com suas próprias políticas e medidas de segurança:

ProvedorFunçãoDados envolvidos
Google Cloud / Firebase (Auth, Firestore, Cloud Run)Infraestrutura, banco de dados e autenticaçãoPraticamente todos os dados da Plataforma
Google Vertex AI (Gemini)Processamento de IA das conversasConteúdo das mensagens e instruções dos Agentes
StripeProcessamento de pagamentos (cartão, PIX)E-mail e dados de pagamento
Mercado PagoProcessamento de pagamentos (PIX, cartão)E-mail e dados de pagamento
Meta / WhatsApp (Cloud API)Canal de mensagens WhatsApp oficialTelefone e mensagens dos contatos

Também podemos compartilhar dados com autoridades competentes quando exigido por lei, ordem judicial ou regulamentação aplicável. A lista de subprocessadores pode ser atualizada; alterações relevantes serão comunicadas conforme a seção 12.

Sobre o WhatsApp: além da API Oficial (Meta Cloud API), a Plataforma oferece conexão via QR Code de número pessoal/comercial, por meio de biblioteca de terceiros não homologada pela Meta. Essa modalidade trafega mensagens pela infraestrutura do WhatsApp e está sujeita às regras da Meta, podendo resultar em bloqueio do número (ver Termos de Uso).

5. Transferência internacional de dados (LGPD, art. 33)

Parte dos nossos provedores processa e armazena dados fora do Brasil. Em particular, a infraestrutura do Google Cloud e o processamento de IA pelo Google Vertex AI podem ocorrer em regiões fora do território nacional (por exemplo, nos Estados Unidos). Os provedores de pagamento (Stripe, Mercado Pago) e a Meta também podem tratar dados no exterior.

Essas transferências ocorrem com base nas hipóteses e salvaguardas do art. 33 da LGPD, incluindo cláusulas contratuais e compromissos de proteção de dados firmados com os provedores. (A configuração exata de regiões e os instrumentos de transferência devem ser confirmados e documentados com apoio jurídico antes do go-live.)

6. Retenção de dados

  • Dados de conta ativa: mantidos durante a vigência do contrato.
  • Após cancelamento: dados de conta e dados operados (leads, conversas) são anonimizados ou excluídos em até 90 dias, ressalvadas obrigações legais e instruções do Cliente (Controlador) quanto aos dados de seus contatos.
  • Hashes de prevenção a abuso (trial): mantidos por até 12 meses (ver seção 11).
  • Logs de acesso e segurança: retidos pelo prazo necessário à segurança e ao cumprimento do Marco Civil da Internet.
  • Obrigações fiscais/legais: conforme o prazo exigido pela legislação (em geral, 5 anos).

7. Segurança

Adotamos medidas técnicas e organizacionais compatíveis com o estado da arte para proteger os dados pessoais, incluindo: criptografia em trânsito (TLS), controle de acesso multi-tenant (isolamento por organização), autenticação gerenciada (Firebase Auth), verificação de assinatura nos webhooks (Stripe e Meta), armazenamento de sinais antifraude apenas como hash irreversível, monitoramento de segurança e backups gerenciados pela infraestrutura.

8. Direitos dos titulares (LGPD, art. 18)

Você tem direito a:

  • Confirmar a existência de tratamento e acessar seus dados.
  • Corrigir dados incompletos, inexatos ou desatualizados.
  • Solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos.
  • Solicitar a portabilidade dos seus dados.
  • Obter informações sobre o compartilhamento com terceiros.
  • Revogar o consentimento, quando esta for a base legal.
  • Opor-se a tratamento realizado com base em legítimo interesse.

Para exercer seus direitos como Cliente, contate nosso Encarregado (seção 10). Se você é um contato/lead de uma empresa que usa a Esfera, o Controlador dos seus dados é essa empresa — encaminhe seu pedido a ela; podemos auxiliá-la a atendê-lo na qualidade de Operadora.

9. Decisões automatizadas e IA

Os Agentes utilizam inteligência artificial (Google Vertex AI — Gemini) para interpretar mensagens, gerar respostas e apoiar a qualificação de leads (por exemplo, atribuição de estágio no funil e pontuação). Essas saídas são geradas automaticamente e configuradas pelo Cliente. O titular pode solicitar a revisão de decisões tomadas exclusivamente com base em tratamento automatizado, nos termos do art. 20 da LGPD, pelos canais indicados nesta Política.

10. Encarregado de Dados (DPO)

Nosso Encarregado de Proteção de Dados pode ser contactado em: dpo@insightesfera.io. Para suporte geral: suporte@insightesfera.io.

11. Prevenção de abuso e fraude no trial

Para proteger a integridade do período de avaliação gratuita (trial) e garantir uso justo da plataforma, coletamos e processamos os seguintes dados com a finalidade exclusiva de prevenção de fraude e abuso:

  • Endereço de e-mail (forma canônica): o e-mail informado no cadastro é normalizado (remoção de pontos e sufixos após "+" em contas Gmail/Googlemail) para detectar tentativas de obter múltiplos períodos de avaliação com variações do mesmo endereço. Domínios de e-mail descartável também são bloqueados.
  • Endereço IP: o endereço IP da requisição de cadastro é utilizado para identificar tentativas de criar múltiplas contas de avaliação a partir do mesmo dispositivo ou rede, dentro de uma janela de 24 horas.
  • Número de telefone do negócio: quando informado no onboarding, o número de telefone é verificado para detectar reutilização de trial por contas distintas.

Esses dados são armazenados exclusivamente como hashes SHA-256 unidirecionais — os valores originais (e-mail, IP, telefone) nunca são persistidos em claro nas bases de dados desta finalidade. Os hashes são mantidos pelo prazo necessário à prevenção de abuso (até 12 meses), após o qual são excluídos.

Base legal: legítimo interesse da InsightEsfera (LGPD, art. 7º, IX) na prevenção de fraudes e no uso equitativo dos recursos da plataforma, balanceado com os direitos e expectativas razoáveis dos titulares. Você pode opor-se a este tratamento nos termos do art. 18, II da LGPD, entrando em contato com nosso DPO (seção 10 desta Política). Neste caso, o acesso ao período de avaliação gratuita poderá não estar disponível.

12. Cookies e tecnologias de sessão

Utilizamos cookies e identificadores estritamente necessários para autenticação e funcionamento da Plataforma (sessão do Firebase Authentication). No widget de webchat público, são usados o visitor ID e parâmetros de campanha (UTM) para continuidade da conversa e atribuição. Não utilizamos cookies de rastreamento publicitário de terceiros. A desativação de cookies essenciais pode impedir o acesso à Plataforma.

13. Incidentes de segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a InsightEsfera comunicará a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados em prazo razoável, nos termos do art. 48 da LGPD. Quando a InsightEsfera atuar como Operadora, notificará o Cliente (Controlador) para que este cumpra seus próprios deveres de comunicação.

14. Alterações nesta Política

Podemos atualizar esta Política periodicamente. Alterações substanciais serão comunicadas por e-mail com antecedência mínima de 15 dias. A versão mais recente estará sempre disponível em nously.insightesfera.io/privacidade.

15. Autoridade de controle

Caso discorde da forma como tratamos seus dados, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.