chatsac

Legal

Este contrato está disponível em português, inglês e espanhol. A versão em português prevalece.

Política de privacidade

Sua empresa é a controladora dos dados dos seus contatos. A Chatsac é a operadora e trata esses dados seguindo as suas instruções, com painel de exportação e exclusão. Encarregado: dpo@chatsac.com.

Esta é uma tradução de cortesia. Em caso de divergência entre esta versão e a versão em inglês, prevalecerá a versão em inglês.

POLÍTICA DE PRIVACIDADE

CHATSAC INC.

Em conformidade com a LGPD, o GDPR e a CCPA/CPRA | Privacy by Design

Última atualização: 2 de abril de 2026

1. Demarcação Legal dos Agentes de Tratamento

Esta Política de Privacidade descreve a coleta, o tratamento, o armazenamento e a eliminação de dados pessoais no âmbito da Plataforma ChatSac. Foi elaborada em estrita observância à Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018), ao Regulamento Geral sobre a Proteção de Dados da União Europeia (GDPR), à Lei de Privacidade do Consumidor da Califórnia conforme alterada pela CPRA (CCPA/CPRA) e às legislações estaduais de privacidade aplicáveis nos Estados Unidos.

Função

Entidade

Escopo

Controlador

O Cliente (sua empresa)

Determina as finalidades e os meios do tratamento de dados pessoais de seus contatos e usuários finais

Operador

Chatsac Inc. (Fornecedora da Plataforma)

Realiza o tratamento de dados conforme as instruções do Cliente por meio da plataforma

O Cliente é responsável por definir e manter a base legal para a coleta e o tratamento de dados de seus contatos. A Chatsac Inc. fornece ferramentas sistêmicas (painéis, exportação, eliminação) para apoiar o atendimento a solicitações de titulares dos dados.

2. Chatsac como Controlador (Escopo Limitado)

A Chatsac Inc. realiza o tratamento de dados na qualidade de Controlador exclusivamente em duas categorias: (i) dados cadastrais de Clientes, Agentes e contatos relacionados para fins de gestão da plataforma, faturamento e administração contratual; e (ii) dados operacionais anonimizados e agregados utilizados para análises, aprimoramento do produto e relatórios de pesquisa de mercado. Esse tratamento é realizado com base legal no interesse legítimo (Art. 7º, IX, LGPD) e amparado por um Relatório de Impacto à Proteção de Dados Pessoais (RIPD/DPIA).

3. Categorias de Dados Tratados

3.1 Dados Cadastrais de Clientes B2B

Nomes completos, endereços de e-mail profissionais, cargos e números de telefone;

Razão social, domínio e dados de registro empresarial;

Dados relativos à assinatura, faturamento e gestão da conta do Cliente.

3.2 Dados de Contatos de Usuários Finais (Nível do Cliente)

Nomes, números de telefone, endereços de e-mail dos contatos do Cliente;

Conteúdo de mensagens (texto, imagens, documentos, áudio, vídeo);

Metadados de conversas (carimbos de data/hora, confirmações de leitura, canal de origem);

Registros de interação com chatbot e dados de respostas automatizadas;

Tags de CRM, rótulos e campos personalizados configurados pelo Cliente.

3.3 Dados Técnicos e de Pagamento (Nível Direto)

Indicadores binários de status transacional (conexão de API: ativa/inativa);

Endereços IP, tipo de navegador, identificadores de dispositivo e dados de sessão;

Dados coletados por meio de cookies essenciais e serviços de análise.

3.4 Dados Comportamentais e Analíticos

Padrões de uso de funcionalidades (chamadas de API, acionamentos de chatbot, uso de canais);

Análises de sessão provenientes de serviços integrados (PostHog, GA4, Clarity);

Padrões de uso da plataforma utilizados para aprimoramento do produto;

Métricas de engajamento com fluxos de onboarding e interfaces de conversação.

Esses dados são utilizados para integrações de análise da plataforma com provedores de análise externos (Stripe, PostHog, GA4) e para aprimoramento interno do produto.

4. Bases Legais para o Tratamento

Atividade de Tratamento

Base Legal (LGPD)

Observações

Operação da plataforma e prestação do serviço

Execução de Contrato (Art. 7º, V)

Essencial para a prestação do serviço contratado

Faturamento e emissão de faturas B2B

Execução de Contrato (Art. 7º, V)

Necessário para a relação comercial

Registro de segurança e detecção de ameaças

Interesse Legítimo (Art. 7º, IX)

Documentado em RIPD; monitoramento e prevenção de incidentes

Treinamento de modelos de IA com dados agregados

Interesse Legítimo (Art. 7º, IX)

Amparado por salvaguardas de anonimização e agregação

Comunicações de marketing

Consentimento (Art. 7º, I)

Exclusivamente por opt-in; link de cancelamento granular fornecido

Cumprimento de obrigações legais

Obrigação Legal (Art. 7º, II)

Registros fiscais, trilhas de auditoria, requisitos regulatórios

5. Cookies, Rastreamento e Privacy by Design

Em conformidade com as orientações oficiais da ANPD sobre Cookies e com a metodologia Privacy by Design, a Plataforma categoriza suas ferramentas em três níveis (essenciais, funcionais e analíticos) concebidos para assegurar a autonomia do titular dos dados na gestão de suas preferências de privacidade.

Categoria de Cookie

Finalidade e Base Legal

Controle do Titular

Estritamente Necessários

Gestão de sessão, autenticação, segurança. Execução de Contrato / Interesse Legítimo.

Não podem ser desativados. A desativação impede o funcionamento da plataforma.

Funcionais

Preferências de idioma, fuso horário, personalização da interface. Interesse Legítimo / Consentimento.

Podem ser gerenciados. Requerem consentimento explícito por meio de banner de cookies.

Analíticos (Primários)

Análise de produto, rastreamento de adoção de funcionalidades. Anonimizados/agregados.

Exclusivamente por opt-in. Requerem consentimento explícito por meio de banner de cookies.

A Chatsac Inc. não utiliza cookies de publicidade de terceiros nem compartilha dados pessoais com anunciantes. Não vendemos, negociamos ou compartilhamos dados pessoais com redes de publicidade de terceiros.

6. Períodos de Retenção de Dados

O princípio da minimização de dados é rigorosamente observado. Os dados são retidos apenas enquanto a finalidade do tratamento permanecer válida.

Tipo de Dado

Período de Retenção

Pós-Rescisão

Dados cadastrais do Cliente

Contrato ativo + 30 dias

Eliminados permanentemente em até 60 dias após o término do contrato

Dados de conversas e contatos

Contrato ativo

O Cliente dispõe de 30 dias para exportação; eliminados em até 60 dias

Arquivos de mídia (imagens, documentos, áudio)

6 meses a partir da data de envio/recebimento

Eliminados automaticamente; não retidos após a rescisão

Registros de faturamento e financeiros

Contrato ativo + 5 anos

Retidos conforme obrigações fiscais e regulatórias

Registros de auditoria e eventos de segurança

2 anos a partir da criação

Retidos para defesa jurídica e fins de conformidade

Dados analíticos anonimizados/agregados

Indefinido

Não contêm dados pessoais, não sujeitos a solicitações de eliminação

7. Direitos do Titular dos Dados

Em conformidade com o Capítulo III da LGPD, o GDPR e a CCPA/CPRA, os titulares dos dados possuem os seguintes direitos:

Acesso: Solicitar a confirmação e uma cópia de todos os dados pessoais tratados.

Correção: Solicitar a retificação de dados inexatos ou incompletos.

Eliminação: Solicitar a eliminação de dados pessoais ("Direito ao Esquecimento"), ressalvadas as obrigações legais de retenção.

Portabilidade: Receber os dados em formato estruturado e de leitura automatizada (CSV/JSON).

Oposição: Opor-se ao tratamento baseado em interesse legítimo, inclusive para fins de marketing.

Restrição: Solicitar a limitação do tratamento em cenários de contestação de exatidão ou tratamento ilícito.

Revisão de decisões automatizadas: Solicitar a revisão humana de decisões tomadas exclusivamente por meio de tratamento automatizado (Art. 20, LGPD).

Não discriminação (CCPA): Exercer direitos sem receber tratamento discriminatório em relação a preços ou qualidade do serviço.

Opt-out de venda/compartilhamento (CCPA): Não vendemos nem compartilhamos informações pessoais. Nenhum mecanismo de opt-out é necessário, mas honramos qualquer solicitação dessa natureza como medida de precaução.

Para exercer qualquer desses direitos, o titular deve entrar em contato com o Encarregado de Dados (DPO) pelo e-mail backoffice@impactgroup.digital. Respondemos em até 15 dias úteis (LGPD) ou 45 dias (CCPA/CPRA). Solicitações complexas poderão exigir prorrogação, a qual será comunicada prontamente.

8. Transferências Internacionais de Dados

A infraestrutura da Plataforma utiliza provedores de nuvem com centros de dados localizados nos Estados Unidos e em outras jurisdições. Isso constitui transferência internacional de dados pessoais nos termos do Art. 33 da LGPD.

Mecanismos de Transferência

Cláusulas Contratuais Padrão (SCCs): Para transferências aos Estados Unidos e outras jurisdições sem decisão de adequação, conforme as Cláusulas Contratuais Padrão da Comissão Europeia (2021/914). Essas cláusulas são inegociáveis e devem ser incorporadas contratualmente.

Adequação da UE: Transferências ao Espaço Econômico Europeu são facilitadas pelo arcabouço mútuo de adequação para fluxos de dados UE-EUA, assegurando que atendam ao mesmo padrão de proteção.

Para detalhes sobre a governança de transferências, suboperadores e obrigações de segurança, consulte o Adendo de Tratamento de Dados (DPA) em chatsac.com/legal/dpa.

9. Medidas de Segurança

Implementamos medidas de segurança em conformidade com os padrões do setor e as exigências regulatórias:

Dados em trânsito criptografados com TLS 1.2 ou superior;

Dados em repouso criptografados com AES-256;

Controles de acesso com permissões baseadas em funções e autenticação multifator (MFA);

Testes de penetração e avaliações de vulnerabilidade regulares;

Detecção automatizada de ameaças e procedimentos de resposta a incidentes;

Infraestrutura hospedada em provedores de nuvem em conformidade com SOC 2;

Segregação lógica de dados de locatários em arquitetura multilocatária.

Divulgação responsável de vulnerabilidades de segurança: backoffice@impactgroup.digital.

10. Tratamento por IA e Processamento Algorítmico

A Plataforma emprega aprendizado de máquina e inteligência artificial para automação de chatbot, roteamento de mensagens e análise de conversas configurados pelo Cliente.

Compromissos fundamentais em relação ao tratamento por IA:

Não utilizamos Dados do Cliente para treinar modelos de IA/ML que atendam outros clientes;

As respostas de chatbot são configuradas pelo Cliente. A Chatsac Inc. fornece a infraestrutura, não o conteúdo;

Qualquer tomada de decisão automatizada que afete titulares dos dados pode ser revisada por um ser humano, mediante solicitação (Art. 20, LGPD);

Dados de uso agregados e anonimizados podem ser utilizados para aprimorar funcionalidades da plataforma, somente quando as informações que identifiquem diretamente indivíduos forem removidas.

Os recursos de IA da Chatsac Inc. são projetados para auxiliar, e não substituir, a tomada de decisão humana. Não realizamos perfilamento automatizado que produza efeitos jurídicos sobre titulares dos dados sem a configuração explícita e o fluxo de consentimento do Cliente.

11. Privacidade de Crianças e Adolescentes

A Chatsac Inc. é uma plataforma de software B2B destinada a profissionais de negócios. Não coletamos intencionalmente informações pessoais de indivíduos menores de 16 anos. Caso tenhamos conhecimento de que um menor forneceu dados, procederemos à eliminação imediata. Contato para comunicação: backoffice@impactgroup.digital.

12. Alterações à Política

Esta Política de Privacidade poderá ser atualizada periodicamente. Alterações materiais serão comunicadas por e-mail com pelo menos 30 dias de antecedência de sua entrada em vigor, com a revisão da data de "Última atualização" no topo desta página. O uso continuado constitui aceitação.

13. Contato com o Encarregado de Dados (DPO)

Para dúvidas, solicitações de exercício de direitos ou preocupações relativas a esta Política de Privacidade:

Encarregado de Dados (DPO)

Chatsac Inc.

300 Creek View Road, Suite 209, Newark, DE 19711

E-mail: backoffice@impactgroup.digital

E-mail do DPO: backoffice@impactgroup.digital

Respondemos a todas as solicitações de dados em até 15 dias úteis (LGPD) ou 45 dias (CCPA/CPRA).

Chatsac Inc. | 300 Creek View Road, Suite 209, Newark, DE 19711 | EIN: 32-0837521

CHATSAC INC · 300 Creek View Road, Suite 209, Newark, DE 19711 · Dados tratados conforme LGPD Lei 13.709/2018 · Encarregado: dpo@chatsac.com