Política de Privacidade
Última atualização: 15 de julho de 2026
Nesta página
1. Quem somos e o que este documento cobre2. Quais dados coletamos3. Dados de saúde e outras categorias sensíveis4. Base legal para o tratamento5. Como usamos os dados6. Com quem compartilhamos dados7. Integrações com WhatsApp (Meta) e Google8. Transferência internacional de dados9. Retenção e exclusão de dados10. Segurança da informação11. Acordo de Processamento de Dados (DPA) para Clientes12. Cookies e tecnologias semelhantes13. Seus direitos como titular de dados14. Uso por crianças e adolescentes15. Alterações a esta política16. Contato e Encarregado de Dados (DPO)Esta Política de Privacidade descreve como a FISA ("FISA", "nós", "nossa plataforma") coleta, usa, compartilha e protege dados pessoais no contexto do uso da nossa plataforma de gestão de conversas, CRM e automação de atendimento via WhatsApp ("Plataforma"). Ao criar uma conta ou utilizar a Plataforma, você concorda com os termos descritos aqui. Esta política foi elaborada em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — "LGPD"), com o Marco Civil da Internet (Lei nº 12.965/2014) e considera as exigências de privacidade e proteção de dados aplicáveis a provedores de tecnologia que integram a WhatsApp Business Platform (Meta Platforms, Inc.) e APIs do Google.
1. Quem somos e o que este documento cobre
A Plataforma é operada por NEWTOO, inscrita no CNPJ sob o nº 50.796.350/0001-84, com sede na Rua Antônio Andrade, 180, Bairro Recreio, Vitória da Conquista, Bahia, Brasil, doravante denominada "Controladora" para os dados descritos na Seção 2.1.
A FISA é contratada por empresas ("Clientes") para operar o atendimento via WhatsApp, CRM e automações desses Clientes com os próprios contatos/leads deles ("Usuários Finais"). Nesse fluxo, a FISA atua em duas posições diferentes, dependendo do dado:
- Como Controladora dos dados da conta do Cliente (nome, e-mail, dados de cobrança, uso da Plataforma).
- Como Operadora dos dados dos Usuários Finais (contatos/leads do Cliente, conteúdo das conversas de WhatsApp, dados de CRM inseridos pelo Cliente) — tratados exclusivamente segundo as instruções e para os fins definidos pelo próprio Cliente, que é o Controlador desses dados perante seus próprios contatos.
Se você é um Usuário Final (contato/lead de um Cliente da FISA) e tem dúvidas sobre como seus dados são usados, o primeiro contato deve ser com a empresa com quem você está conversando via WhatsApp — ela é a responsável por definir essa relação. A FISA apoia esses pedidos tecnicamente conforme descrito na Seção 13.
Adotamos o princípio da minimização de dados: coletamos apenas o que é necessário para as finalidades descritas nesta política, e o princípio da limitação de finalidade: não usamos dados pessoais para propósitos incompatíveis com aqueles informados no momento da coleta.
2. Quais dados coletamos
2.1 Dados da conta (Clientes/usuários da Plataforma)
- Nome, e-mail, telefone e senha (armazenada com hash criptográfico, nunca em texto puro)
- Dados de cobrança e plano contratado
- Registros de acesso: data/hora de login, endereço IP, tipo de dispositivo/navegador
- Preferências de configuração da conta e da organização
2.2 Dados processados em nome dos Clientes (Usuários Finais)
- Número de telefone, nome/nome de exibição e foto de perfil do WhatsApp
- Conteúdo das mensagens trocadas (texto, áudio, imagem, documento, localização) e metadados (horário, status de entrega/leitura)
- Dados de CRM inseridos pelo Cliente sobre o contato: status no funil, empresa, cargo, notas, histórico de negócios, origem do lead
- Dados de agendamento (compromissos, horários, participantes) quando o Cliente usa o módulo de Agenda
- Quando aplicável ao segmento do Cliente, dados de fichas de anamnese preenchidas pelo Usuário Final ou por profissional de saúde (ver Seção 3)
2.3 Dados coletados automaticamente
- Cookies e identificadores de sessão necessários para autenticação (ver Seção 12)
- Logs técnicos de erro e desempenho, usados para diagnóstico e segurança
2.4 Dados que não coletamos
Não solicitamos nem armazenamos dados de cartão de crédito diretamente — o processamento de pagamento é feito por processadoras especializadas (ver Seção 6), que aplicam seus próprios padrões de segurança (como PCI-DSS). Não acessamos o conteúdo de conversas de WhatsApp do Usuário Final fora do escopo da Plataforma (por exemplo, conversas com outros contatos não relacionados ao Cliente que o originou).
3. Dados de saúde e outras categorias sensíveis
Determinados Clientes da FISA atuam em segmentos de saúde e podem habilitar módulos que coletam dados de saúde do Usuário Final (por exemplo, fichas de anamnese, histórico clínico, triagens de elegibilidade para procedimentos). Esses dados são dados pessoais sensíveis nos termos do art. 5º, II, e recebem tratamento reforçado nos termos do art. 11 da LGPD:
- São coletados apenas quando o Cliente habilita explicitamente o módulo correspondente para sua conta
- São armazenados de forma logicamente segregada, com controle de acesso restrito às pessoas autorizadas pelo próprio Cliente
- Nunca são utilizados pela FISA para fins publicitários, treinamento de modelos de terceiros, elaboração de perfis de consumo ou qualquer finalidade além de viabilizar o serviço contratado pelo Cliente
- São excluídos ou anonimizados ao término do contrato, conforme a Seção 9, salvo obrigação legal de retenção
- Estão sujeitos a Relatório de Impacto à Proteção de Dados Pessoais (RIPD), elaborado internamente, sempre que uma nova finalidade de tratamento de dados sensíveis for introduzida
A base legal para esse tratamento é o consentimento do titular (coletado pelo Cliente no momento do preenchimento da ficha) ou a tutela da saúde, quando aplicável, nos termos do art. 11, II, "f", da LGPD.
4. Base legal para o tratamento
Tratamos dados pessoais com base em uma ou mais das seguintes hipóteses legais do art. 7º da LGPD:
- Execução de contrato — para prestar o serviço contratado pelo Cliente (art. 7º, V)
- Consentimento — quando o Usuário Final concorda expressamente, por exemplo ao preencher uma ficha de anamnese (art. 7º, I)
- Legítimo interesse — para segurança, prevenção a fraude e melhoria da Plataforma, sempre limitado ao estritamente necessário e precedido de teste de balanceamento de interesses (art. 7º, IX)
- Cumprimento de obrigação legal ou regulatória — por exemplo, retenção fiscal de notas de cobrança (art. 7º, II)
5. Como usamos os dados
- Operar as funcionalidades da Plataforma: caixa de entrada unificada de WhatsApp, CRM, agenda, campanhas e automações
- Gerar respostas automáticas e sugestões via agentes de inteligência artificial, configurados pelo próprio Cliente
- Processar pagamentos e gerenciar assinaturas
- Enviar comunicações operacionais (confirmações, alertas de segurança, avisos de manutenção)
- Detectar, investigar e prevenir fraude, abuso e violações dos Termos de Uso e das políticas da Meta/WhatsApp
- Cumprir obrigações legais e responder a solicitações de autoridades competentes
Não vendemos dados pessoais a terceiros. Não utilizamos o conteúdo das conversas dos Clientes para treinar modelos de inteligência artificial de terceiros além do estritamente necessário para gerar a resposta em tempo real solicitada pelo próprio Cliente (ver Seção 6). Não usamos dados obtidos via WhatsApp ou Google para fins publicitários, próprios ou de terceiros, nem para atualizar perfis de anúncios em qualquer outro produto ou plataforma.
6. Com quem compartilhamos dados
Compartilhamos dados apenas com prestadores de serviço ("suboperadores") estritamente necessários para operar a Plataforma, sempre sob contratos que impõem obrigações de confidencialidade, segurança e uso limitado às finalidades autorizadas:
- DigitalOcean — hospedagem da aplicação, banco de dados e armazenamento de arquivos (infraestrutura de nuvem)
- OpenAI — geração das respostas dos agentes de inteligência artificial configurados pelo Cliente, recebendo apenas o conteúdo estritamente necessário para processar cada mensagem, sem retenção para treinamento de modelos além do previsto na política do próprio fornecedor para uso via API
- Meta Platforms, Inc. (WhatsApp Business Platform) — envio e recebimento de mensagens via WhatsApp, conforme detalhado na Seção 7
- Google LLC — quando o Cliente ativa a integração de agenda com Google Calendar, conforme detalhado na Seção 7
- Provedores de e-mail transacional — envio de notificações, confirmações e recuperação de senha
- Processadores de pagamento — cobrança de assinaturas, sob padrões próprios de segurança de dados de pagamento (PCI-DSS)
Mantemos um inventário atualizado de suboperadores e notificamos Clientes com contrato corporativo/DPA vigente sobre alterações relevantes nessa lista, conforme a Seção 11. Podemos divulgar dados quando exigido por lei, ordem judicial ou requisição de autoridade competente, ou para proteger direitos, propriedade ou segurança da FISA, de nossos Clientes ou de terceiros — sempre limitando a divulgação ao estritamente exigido e, quando legalmente permitido, notificando o Cliente afetado.
7. Integrações com WhatsApp (Meta) e Google
7.1 WhatsApp / Meta
A Plataforma se conecta ao WhatsApp para permitir que o Cliente envie e receba mensagens de seus próprios contatos. Essa integração está sujeita à WhatsApp Business Policy, aos Meta Platform Terms e demais políticas de plataforma da Meta aplicáveis a provedores de tecnologia. O conteúdo das mensagens é processado exclusivamente para viabilizar o atendimento entre o Cliente e seus contatos.
7.2 Google APIs
Quando um Cliente ativa a integração de agenda com o Google Calendar, solicitamos acesso via OAuth apenas ao escopo mínimo necessário para ler e criar eventos de agenda em nome do Cliente que autorizou a conexão.
O acesso concedido via Google pode ser revogado a qualquer momento pelo Cliente em myaccount.google.com/permissions.
8. Transferência internacional de dados
Alguns dos prestadores de serviço mencionados na Seção 6 (por exemplo, provedores de infraestrutura e de inteligência artificial) podem processar dados em servidores localizados fora do Brasil. Nesses casos, garantimos que a transferência observa os mecanismos previstos no art. 33 da LGPD, incluindo cláusulas contratuais que assegurem grau de proteção adequado aos dados pessoais transferidos, e priorizamos fornecedores com certificações e práticas reconhecidas internacionalmente de proteção de dados.
9. Retenção e exclusão de dados
- Dados de conta são mantidos enquanto a conta estiver ativa e por até 1 (um) ano após o encerramento, para fins de cumprimento de obrigações legais e defesa em processos, salvo prazo distinto exigido por lei específica.
- Dados de conversas e CRM são mantidos enquanto o contrato do Cliente estiver vigente; após o encerramento, o Cliente pode solicitar exportação e, em seguida, exclusão definitiva dos dados dentro do prazo de retenção padrão de 1 (um) ano.
- Dados sensíveis de saúde (Seção 3) seguem prazo de retenção próprio, alinhado às exigências regulatórias do segmento de saúde aplicável ao Cliente, quando existirem, e nunca superior ao necessário para a finalidade que justificou sua coleta.
- Dados de cobrança são retidos pelo prazo exigido pela legislação fiscal e contábil brasileira.
- Após o término dos prazos de retenção, os dados são excluídos de forma definitiva ou anonimizados de modo irreversível.
10. Segurança da informação
Adotamos medidas técnicas e organizacionais para proteger os dados pessoais tratados na Plataforma, incluindo:
- Criptografia em trânsito (TLS/SSL) em todas as conexões
- Criptografia em repouso para dados armazenados em banco de dados e em armazenamento de arquivos
- Senhas armazenadas exclusivamente com hash criptográfico
- Controle de acesso baseado em papéis (RBAC) dentro de cada organização Cliente, com privilégio mínimo
- Isolamento lógico de dados entre diferentes Clientes (arquitetura multi-tenant)
- Monitoramento de segurança, registro (log) de eventos de acesso e alertas de atividade anômala
- Revisão periódica de permissões de acesso da equipe interna
- Processo de resposta a incidentes de segurança, com avaliação de impacto e comunicação aos afetados
Nenhum sistema é 100% imune a incidentes. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados sem atraso indevido, conforme exigido pelo art. 48 da LGPD, informando a natureza dos dados afetados, as medidas técnicas adotadas para mitigar o risco e os riscos relacionados ao incidente.
11. Acordo de Processamento de Dados (DPA) para Clientes
Clientes que necessitem de um Acordo de Processamento de Dados formal (Data Processing Agreement/DPA), detalhando obrigações da FISA como Operadora, lista completa de suboperadores, direito de auditoria e procedimento específico de notificação de incidentes, podem solicitá-lo através do canal indicado na Seção 16. O DPA é um documento complementar a esta Política, prevalecendo suas disposições específicas sobre o tratamento de dados dos Usuários Finais do Cliente que o firmar.
13. Seus direitos como titular de dados
Nos termos do art. 18 da LGPD, você tem direito a:
- Confirmação da existência de tratamento
- Acesso aos dados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei
- Portabilidade dos dados a outro fornecedor de serviço
- Eliminação dos dados pessoais tratados com base no consentimento
- Informação sobre entidades públicas e privadas com as quais compartilhamos dados
- Revogação do consentimento a qualquer momento
- Oposição a tratamento realizado com base em hipótese legal que não exija consentimento
- Peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD) em caso de insatisfação com a resposta recebida
Solicitações de confirmação e acesso simplificado serão respondidas de forma imediata quando possível; as demais serão respondidas em até 15 (quinze) dias, prazo prorrogável mediante justificativa, conforme os parâmetros do art. 19 da LGPD. Para exercer esses direitos, entre em contato pelo canal indicado na Seção 16. Se você é Usuário Final de um Cliente da FISA (ou seja, um contato que troca mensagens via WhatsApp com uma empresa que usa a Plataforma), recomendamos contatar primeiro essa empresa; a FISA também pode encaminhar e apoiar tecnicamente o pedido.
14. Uso por crianças e adolescentes
A Plataforma é destinada a uso empresarial (B2B) e não é direcionada a crianças. Não coletamos intencionalmente dados de crianças para a criação de contas na Plataforma. Caso identifiquemos dados de crianças coletados sem a devida base legal e consentimento específico e em destaque de um dos pais ou responsável legal, adotaremos as medidas cabíveis para sua exclusão.
15. Alterações a esta política
Podemos atualizar esta Política de Privacidade periodicamente para refletir mudanças na Plataforma ou na legislação aplicável. A data da última atualização está indicada no topo desta página. Alterações materiais serão comunicadas por e-mail ou por aviso na Plataforma com antecedência razoável antes de entrarem em vigor.
16. Contato e Encarregado de Dados (DPO)
Para dúvidas, solicitações relacionadas a dados pessoais, exercício dos direitos descritos na Seção 13, ou para solicitar o Acordo de Processamento de Dados (Seção 11), entre em contato com nosso Encarregado de Proteção de Dados (DPO):
- E-mail: contato@newtoo.com.br
- Endereço: Rua Antônio Andrade, 180, Bairro Recreio, Vitória da Conquista, Bahia, Brasil