Política de Privacidade
Como o NectarPath — a plataforma de atendimento com agentes de IA no WhatsApp e no Instagram, operada pela Hiveworks — coleta, usa, compartilha, protege e elimina dados pessoais, e como você exerce seus direitos sob a LGPD.
1Quem somos e o que esta política cobre
O NectarPath é uma plataforma de atendimento automatizado com agentes de Inteligência Artificial para WhatsApp e Instagram, desenvolvida e operada pela Hiveworks Desenvolvimento de Software Ltda., inscrita no CNPJ sob o nº 68.146.486/0001-04 ("Hiveworks", "nós").
Esta Política de Privacidade explica quais dados pessoais tratamos ao operar a plataforma, por que tratamos, com quem compartilhamos, quanto tempo guardamos e como você exerce seus direitos. Ela se aplica:
- ao aplicativo NectarPath — painel web, agentes, caixa de entrada e integrações com WhatsApp, Instagram e Google Calendar;
- às conversas conduzidas pelos agentes nos canais conectados por nossos clientes; e
- às páginas do NectarPath publicadas em www.hiveworks.com.br.
Outros produtos da Hiveworks têm documentos próprios. Esta política também não se aplica a serviços de terceiros que você acesse a partir do nosso — inclusive WhatsApp, Instagram e Google, que têm políticas próprias.
2Nossos dois papéis: controladora e operadora
A LGPD (Lei nº 13.709/2018) separa quem decide sobre o tratamento (controlador) de quem trata em nome de outro (operador). A Hiveworks ocupa os dois papéis, dependendo do dado:
- Somos controladoras dos dados de quem visita o site ou fala com a gente, dos dados cadastrais e de faturamento dos nossos clientes e dos registros técnicos de segurança da plataforma.
- Somos operadoras do conteúdo dos atendimentos que nossos clientes conduzem na plataforma — as conversas com os leads e os dados coletados nelas. Nesses casos, quem decide a finalidade é a empresa contratante, que é a controladora; nós tratamos seguindo as instruções dela e o contrato firmado.
Na prática: se você conversou pelo WhatsApp ou pelo Instagram com uma empresa que usa nossa plataforma e quer acessar ou apagar essa conversa, o pedido deve ser dirigido a essa empresa. Se você nos procurar, encaminhamos ao controlador e damos o suporte necessário, mas não podemos decidir sozinhos sobre dados que não são nossos.
3Dados que tratamos
Dados de contato comercial. Nome, e-mail, telefone, empresa e o conteúdo da mensagem, quando você fala com a gente por e-mail ou pelos canais divulgados no site.
Dados de cadastro e de conta. Nome, e-mail, telefone, empresa, CNPJ, papel do usuário na conta e credenciais de acesso — a senha é guardada apenas como resumo criptográfico (hash), nunca em texto claro.
Dados de contratação e faturamento. Plano, ciclo de cobrança, histórico de pagamentos e documentos fiscais. Dados de cartão são tratados diretamente pelo provedor de pagamento — a Hiveworks não armazena número de cartão.
Dados de atendimento (tratados por conta do cliente contratante). Identificador do contato no canal (número de telefone no WhatsApp ou identificador do perfil no Instagram), nome de exibição, conteúdo das mensagens trocadas, arquivos e mídias enviados, os fatos que o agente coleta conforme o checklist definido pelo cliente (por exemplo: cidade, interesse, faixa de orçamento), a origem da campanha quando a conversa nasce de um anúncio Click-to-WhatsApp, e dados de agendamento quando o próprio interessado os informa.
Dados técnicos e de segurança. Endereço IP, tipo de navegador ou aplicativo, data e hora de acesso e registros de ações relevantes na plataforma (quem publicou um agente, quem assumiu um atendimento, quem conectou um canal). Servem para operar, auditar e proteger o serviço, e alguns são exigidos pelo Marco Civil da Internet (Lei nº 12.965/2014).
Dados sensíveis. Não pedimos e não queremos receber dados sensíveis (saúde, biometria, convicção religiosa, opinião política, entre outros). A plataforma não foi desenhada para essa finalidade e o cliente contratante se compromete a não configurar agentes que os solicitem.
4Para que tratamos e com que base legal
A LGPD não permite tratar dado pessoal só porque se quer: cada finalidade precisa se apoiar em uma das hipóteses do art. 7º da lei — a chamada base legal. Abaixo, o que fazemos e o que autoriza cada coisa.
- Prestar o serviço contratado — criar e manter a conta, receber e responder mensagens nos canais conectados, executar os agentes, registrar atendimentos e emitir cobrança. Base: execução de contrato (art. 7º, V).
- Responder a contatos comerciais e enviar propostas a quem nos procurou. Base: procedimentos preliminares de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX).
- Segurança, prevenção a fraude e abuso — detectar uso indevido, disparo em massa não autorizado e tentativas de invasão. Base: legítimo interesse (art. 7º, IX).
- Cumprir obrigações legais e regulatórias — guarda de registros de acesso, obrigações fiscais e atendimento a ordens de autoridade competente. Base: art. 7º, II.
- Enviar novidades e conteúdo sobre os produtos a quem pediu para receber. Base: consentimento (art. 7º, I), revogável a qualquer momento, sem prejuízo do que já foi enviado.
- Melhorar os produtos a partir de métricas agregadas e estatísticas que não identificam pessoas. Base: dado anonimizado não é dado pessoal (art. 12); quando houver dado identificável, legítimo interesse (art. 7º, IX).
Repare que o consentimento aparece uma única vez, no envio de novidades. É proposital: consentimento pode ser revogado a qualquer momento, e todo o resto da lista é aquilo sem o que o serviço não existe — não há como manter a conta e responder às mensagens sem tratar esses dados. Por isso eles se apoiam na execução do contrato: quem não quiser mais o tratamento encerra a contratação, e os dados são eliminados conforme a seção Por quanto tempo guardamos.
Não usamos dados pessoais para tomar decisões automatizadas com efeito jurídico sobre você. O agente de IA conduz a conversa, mas quem decide encaminhar, concluir ou agendar é a regra configurada pelo cliente contratante, aplicada no nosso servidor — e o motivo de cada decisão fica registrado.
5WhatsApp e Instagram: dados das plataformas da Meta
Só nos conectamos ao WhatsApp e ao Instagram pelas APIs oficiais da Meta (WhatsApp Cloud API e Instagram Graph API). Não usamos bibliotecas não-oficiais nem espelhamento de aparelho.
- A conexão é autorizada pelo próprio cliente, pelo login da Meta. Os tokens de acesso resultantes são guardados criptografados, nunca em texto claro, e usados apenas para enviar e receber mensagens em nome daquele cliente.
- Usamos os dados obtidos das plataformas da Meta exclusivamente para prestar o serviço contratado. Não vendemos esses dados, não os usamos para publicidade própria, não os cruzamos entre clientes diferentes e não os transferimos para corretores de dados.
- O cliente pode revogar a conexão a qualquer momento, nas configurações da plataforma ou diretamente no Meta Business. A revogação interrompe imediatamente o envio e o recebimento naquele canal; o conteúdo já recebido segue a política de retenção descrita abaixo.
- Ao conversar pelo WhatsApp ou pelo Instagram, você também está usando um serviço da Meta, que trata seus dados segundo as políticas dela — independentes desta.
6Uso de inteligência artificial
Para gerar as respostas do agente e extrair da conversa os fatos do checklist, enviamos trechos do diálogo a um provedor de modelo de linguagem. Hoje o provedor é a OpenAI. Sobre isso:
- As rotas de IA que usamos são contratadas com não-treinamento e sem retenção do conteúdo pelo provedor, e com cache desabilitado. Cada rota tem essa evidência registrada e é bloqueada automaticamente se a comprovação vencer.
- Enviamos o mínimo necessário: a configuração do agente e o trecho relevante da conversa, não o histórico integral da sua base.
- O modelo devolve texto e sinais tipados que são validados no nosso servidor. Ele não executa ações por conta própria: quem decide o destino do atendimento é a regra do cliente.
- Não usamos o conteúdo dos atendimentos dos clientes para treinar modelos próprios nem de terceiros.
7Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas o necessário, com quem nos ajuda a entregar o serviço:
- Meta Platforms — envio e recebimento de mensagens no WhatsApp e no Instagram.
- Google — leitura de disponibilidade e criação de eventos no Google Calendar, quando o cliente conecta a própria agenda.
- OpenAI — geração das respostas do agente, nas condições da seção anterior.
- Amazon Web Services (AWS) — hospedagem da aplicação, do banco de dados e dos arquivos, e distribuição deste site.
- Provedores de pagamento e de e-mail transacional — cobrança de assinaturas e mensagens operacionais de conta.
- Autoridades públicas — quando houver requisição legal ou ordem judicial, na medida exigida.
- Sucessores — em caso de reorganização societária, fusão ou aquisição, mantendo as obrigações desta política.
Todos os fornecedores atuam como operadores, sob contrato, limitados às nossas instruções e à finalidade para a qual receberam o dado.
8Transferência internacional de dados
Parte dos fornecedores acima processa dados fora do Brasil, sobretudo nos Estados Unidos. Quando isso acontece, a transferência se apoia nas hipóteses do art. 33 da LGPD — em especial a necessidade para a execução do contrato e as cláusulas contratuais específicas firmadas com cada fornecedor, que impõem garantias de segurança e confidencialidade equivalentes às exigidas pela lei brasileira.
10Como protegemos os dados
Segurança é decisão de arquitetura, não item de checklist. As medidas principais:
- Isolamento por conta — os dados de cada cliente são separados no banco por política de linha, de modo que uma consulta de uma conta não alcança dados de outra.
- Credenciais nunca em claro — tokens de canal e de agenda são criptografados com chave gerenciada e versionada; senhas são guardadas como hash.
- Tráfego cifrado — todo acesso ao site e à plataforma usa HTTPS, com HSTS.
- Acesso restrito e registrado — o acesso interno a dados de produção é limitado ao necessário e deixa rastro.
- Limites de execução — cada conversa tem teto de passos, de tempo e de consumo de IA, e a automação pode ser desligada imediatamente em caso de incidente.
Nenhum sistema é imune. Se identificarmos incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD), nos termos do art. 48 da LGPD. Se você encontrou uma vulnerabilidade, escreva para faleconosco@hiveworks.com.br — agradecemos o aviso responsável.
11Por quanto tempo guardamos e como eliminamos
Guardamos cada dado apenas pelo tempo necessário à finalidade que o justificou. Depois disso, ele é eliminado ou anonimizado por rotina automática de expurgo. Os prazos que praticamos:
- Registros operacionais e logs de execução: até 14 dias.
- Simulações e testes de agente (conversas de laboratório, sem cliente final): 30 dias.
- Conversas e registros de atendimento: enquanto a conta estiver ativa e o atendimento for útil ao cliente contratante, com expurgo automático depois do prazo de retenção definido para a conta — 90 dias após a conclusão do atendimento, na configuração padrão, salvo prazo diferente acordado em contrato.
- Registros de acesso à aplicação: 6 meses, como manda o art. 15 do Marco Civil da Internet.
- Dados cadastrais, fiscais e contábeis: pelo prazo exigido pela legislação aplicável, em regra 5 anos após o encerramento da relação.
- Encerramento do contrato: mantemos os dados da conta por 30 dias para exportação ou reativação; em seguida são eliminados ou anonimizados, exceto o que a lei obrigar a guardar.
Para pedir a exclusão dos seus dados, escreva para faleconosco@hiveworks.com.br com o assunto "Exclusão de dados", informando o canal e o identificador usado (por exemplo, o número de telefone com que você conversou). Confirmamos sua identidade e respondemos em até 15 dias. Se os dados pertencerem a um atendimento de um cliente nosso, encaminhamos o pedido ao controlador e acompanhamos o cumprimento.
12Seus direitos como titular
O art. 18 da LGPD garante a você, a qualquer momento e gratuitamente, o direito de:
- confirmar se tratamos dados seus e acessá-los;
- corrigir dados incompletos, inexatos ou desatualizados;
- pedir anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- pedir a portabilidade a outro fornecedor, observados os segredos comercial e industrial;
- pedir a eliminação dos dados tratados com base no seu consentimento;
- saber com quais entidades públicas e privadas compartilhamos seus dados;
- saber que pode não consentir e quais são as consequências disso;
- revogar o consentimento; e
- opor-se a tratamento feito com base em legítimo interesse, quando houver descumprimento da lei.
Para exercer qualquer um deles, escreva para faleconosco@hiveworks.com.br com o assunto "LGPD". Podemos pedir informações adicionais para confirmar sua identidade antes de atender — é uma proteção contra pedidos feitos por terceiros em seu nome. Você também pode peticionar diretamente à ANPD.
13Crianças e adolescentes
Nossos produtos são destinados a empresas e a pessoas maiores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes. Se tomarmos conhecimento de que recebemos esses dados sem o consentimento específico e em destaque de um dos pais ou responsável legal, exigido pelo art. 14 da LGPD, eliminaremos o registro assim que possível. Se você é responsável por um menor e acredita que isso aconteceu, avise-nos em faleconosco@hiveworks.com.br.
14Alterações desta política
Podemos atualizar esta política para refletir mudanças no produto, nos fornecedores ou na legislação. A data da última atualização fica sempre no topo desta página. Quando a mudança for relevante — nova finalidade, novo fornecedor com acesso a dados de atendimento ou prazo de retenção maior —, avisaremos os clientes por e-mail ou dentro da plataforma antes de a mudança valer.
15Contato e encarregado de dados
Dúvidas, pedidos ou reclamações sobre privacidade e proteção de dados:
- E-mail: faleconosco@hiveworks.com.br (assunto "LGPD")
- Telefone: +55 (91) 99175-2181
- Encarregado (DPO): os pedidos de titular são recebidos e tratados pelo mesmo endereço acima.
- Controladora: Hiveworks Desenvolvimento de Software Ltda. — CNPJ 68.146.486/0001-04
- Endereço: Travessa Mauriti, 2832 — Marco, Belém/PA, CEP 66093-180, Brasil
- Site: www.hiveworks.com.br
Veja também os Termos de Uso, que regem a contratação e o uso da plataforma.
