Política de Privacidade
Última atualização: 21 de julho de 2026. Em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).
1. Escopo desta política
Esta Política de Privacidade descreve como tratamos dados pessoais em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).
Ela se aplica a:
• Este site, incluindo formulários de contato, cadastro e demonstração.
• A plataforma OitoIn CRM — sistema de atendimento omnichannel disponibilizado aos nossos clientes.
• O aplicativo OitoIn Connect, registrado junto à Meta Platforms para conectar contas de WhatsApp Business, Facebook e Instagram à plataforma.
2. Quem somos
O OitoIn CRM é operado por:
DATA ASSESSORIA E COBRANÇAS LTDA.
Nome fantasia: OitoIn Marketing e Consultoria Empresarial
CNPJ: 95.203.873/0001-08
Sede: Rua Gustavo Barroso, 207, Centro, Campo Bom – RS, CEP 93700-000
Contato para assuntos de privacidade: oitoin@oitoin.com.br
3. Nossos papéis na LGPD
A LGPD distingue quem decide sobre o tratamento de dados (controlador) de quem executa o tratamento por conta de outrem (operador). Ocupamos os dois papéis, em situações diferentes — e essa distinção determina a quem você deve dirigir seu pedido.
Somos CONTROLADORES quando:
• Você preenche um formulário neste site ou nos procura por e-mail ou WhatsApp.
• Você é nosso cliente contratante e tratamos seus dados cadastrais, de faturamento e de acesso à plataforma.
Somos OPERADORES quando:
• Nosso cliente utiliza a plataforma para se comunicar com os clientes dele. Nesse caso, os dados dos consumidores finais — contatos, mensagens, arquivos — pertencem ao nosso cliente, que é o controlador. Nós apenas armazenamos e processamos esses dados conforme as instruções dele, sem utilizá-los para finalidades próprias.
Na prática: se você recebeu uma mensagem de uma empresa que usa nossa plataforma e quer saber por que ela tem seu número, ou quer apagar seus dados, o pedido deve ser dirigido àquela empresa. Se nos contatar diretamente, encaminharemos o pedido ao controlador responsável e o auxiliaremos no atendimento, mas não podemos decidir sozinhos sobre dados que não são nossos.
4. Dados que tratamos
4.1 Visitantes do site
• Nome, e-mail, telefone e mensagem informados voluntariamente em formulários.
• Dados técnicos de navegação: endereço IP, navegador, dispositivo, páginas visitadas, data e hora.
4.2 Clientes da plataforma
• Dados cadastrais da empresa e do responsável: razão social, CNPJ, nome, e-mail, telefone.
• Credenciais de acesso — senhas são armazenadas apenas como hash criptográfico (bcrypt), não podendo ser revertidas nem lidas por nossa equipe.
• Dados dos usuários e atendentes cadastrados pelo contratante: nome, e-mail, perfil de permissão.
• Registros de uso, acessos e ações administrativas, para fins de auditoria e segurança.
• Dados de cobrança e faturamento.
4.3 Dados tratados em nome dos nossos clientes
No papel de operador, a plataforma armazena o que o cliente contratante insere ou recebe:
• Contatos: nome, telefone, e-mail, foto de perfil pública, etiquetas e campos personalizados definidos pelo próprio contratante.
• Mensagens e anexos: conteúdo das conversas trocadas pelos canais integrados, incluindo texto, imagens, áudios, vídeos e documentos.
• Atendimentos: histórico de tickets, filas, responsáveis, status e anotações internas.
4.4 Dados obtidos das plataformas Meta
Quando o cliente conecta uma conta, recebemos da Meta:
• Identificadores da conta do WhatsApp Business: WABA ID, ID e número de telefone, nome de exibição.
• Identificadores de Páginas do Facebook e contas do Instagram autorizadas.
• Tokens de acesso emitidos pela Meta, necessários para enviar e receber mensagens.
• Mensagens recebidas e eventos de status de entrega, leitura e falha, recebidos via webhook.
5. Finalidades e bases legais
Tratamos dados pessoais com fundamento nas seguintes hipóteses da LGPD:
• Execução de contrato (art. 7º, V): prestar o serviço contratado, dar suporte, responder contatos e elaborar orçamentos.
• Cumprimento de obrigação legal (art. 7º, II): emissão de documentos fiscais, guarda de registros de acesso e atendimento a requisições de autoridades.
• Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraude e abuso, correção de falhas e melhoria do produto.
• Consentimento (art. 7º, I): envio de comunicações de marketing, revogável a qualquer momento.
• Por conta e ordem do controlador (art. 39): tratamento dos dados de consumidores finais inseridos na plataforma pelos nossos clientes.
6. Integração com WhatsApp, Facebook e Instagram
A plataforma integra-se às APIs da Meta Platforms para permitir que nossos clientes se comuniquem com seus próprios contatos. Sobre esse tratamento, declaramos:
• Acessamos apenas os dados expressamente autorizados pelo titular da conta durante o fluxo de conexão, mediante consentimento explícito apresentado pela própria Meta.
• Utilizamos esses dados exclusivamente para operar as funcionalidades contratadas: envio e recebimento de mensagens, gestão de modelos de mensagem (templates) e exibição do histórico de conversas.
• Não vendemos, alugamos ou cedemos a terceiros quaisquer dados obtidos das plataformas Meta.
• Não utilizamos o conteúdo das mensagens dos nossos clientes para treinar modelos de inteligência artificial próprios, nem para publicidade, criação de perfis comportamentais ou qualquer finalidade alheia à prestação do serviço.
• Os dados de cada cliente são logicamente isolados: a arquitetura da plataforma é multiempresa e toda consulta é obrigatoriamente restrita à empresa proprietária do dado. Um cliente nunca acessa dados de outro.
• Os tokens de acesso emitidos pela Meta são armazenados criptografados e descriptografados apenas no servidor, no instante da chamada à API. Não são transmitidos ao navegador nem expostos em respostas da nossa API.
• Cumprimos os Termos da Plataforma Meta, os Termos de Serviço para Empresas do WhatsApp e as políticas de desenvolvedor aplicáveis.
7. Compartilhamento com terceiros
Não comercializamos dados pessoais. Compartilhamos apenas o necessário, com:
• Meta Platforms, Inc. — para envio e recebimento de mensagens nos canais WhatsApp, Messenger e Instagram.
• Provedores de infraestrutura — hospedagem e armazenamento dos servidores que operam a plataforma.
• Provedores de assinatura eletrônica — quando o cliente ativa o módulo de contratos, os dados dos signatários são enviados ao provedor para formalização.
• Provedores de pagamento — quando o cliente ativa o módulo financeiro, para emissão e conciliação de cobranças.
• Provedores de inteligência artificial — apenas quando o cliente ativa e configura, por conta própria, um recurso de resposta automatizada. Nesse caso, o conteúdo necessário é enviado ao provedor escolhido por ele.
• Autoridades públicas — mediante ordem judicial ou requisição legal legítima.
Terceiros que atuam como operadores estão contratualmente obrigados a tratar os dados apenas conforme nossas instruções e a manter medidas de segurança compatíveis.
8. Segurança da informação
Adotamos medidas técnicas e organizacionais para proteger os dados sob nossa guarda:
• Tráfego criptografado em trânsito por HTTPS/TLS em todos os domínios.
• Credenciais sensíveis e tokens de terceiros criptografados em repouso com AES-256-GCM.
• Senhas armazenadas exclusivamente como hash, jamais em texto legível.
• Autenticação por token com expiração e controle de acesso por perfil de permissão.
• Isolamento lógico obrigatório entre empresas em todas as consultas ao banco de dados.
• Registro de auditoria das ações administrativas sensíveis.
• Rotinas periódicas de backup.
Nenhum sistema é absolutamente inviolável. Em caso de incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos prazos da legislação.
9. Retenção de dados
• Contatos recebidos pelo site: até 24 meses após o último contato.
• Dados de clientes ativos: por toda a vigência do contrato.
• Após o encerramento do contrato: os dados permanecem disponíveis para exportação por 30 dias; findo esse prazo, são eliminados ou anonimizados.
• Documentos fiscais e contratuais: pelos prazos legais obrigatórios, em regra 5 anos.
• Registros de acesso: no mínimo 6 meses, conforme o Marco Civil da Internet (Lei nº 12.965/2014).
10. Exclusão de dados
Você pode solicitar a exclusão dos seus dados pessoais a qualquer momento.
Como solicitar:
• Envie e-mail para oitoin@oitoin.com.br com o assunto "Exclusão de dados".
• Informe o dado que identifica seu registro — e-mail ou telefone utilizado — e, se aplicável, o nome da empresa que o contatou por meio da nossa plataforma.
• Poderemos solicitar confirmação de identidade antes de executar, como medida de segurança contra pedidos fraudulentos.
• Responderemos em até 15 dias.
Se você conectou uma conta do Facebook ou Instagram: ao remover o aplicativo OitoIn Connect nas configurações da sua conta Meta, revogamos os tokens correspondentes e eliminamos os dados obtidos daquela conta.
Dados sob controle de terceiros: quando o pedido envolver dados que tratamos como operadores, encaminharemos a solicitação ao cliente controlador em até 5 dias úteis e executaremos a exclusão assim que instruídos.
Dados cuja guarda seja exigida por lei serão retidos pelo prazo legal, ainda que a exclusão seja solicitada.
11. Direitos do titular
Nos termos do art. 18 da LGPD, você pode requerer:
• Confirmação e acesso: saber se tratamos seus dados e obter cópia deles.
• Correção: atualizar dados incompletos, inexatos ou desatualizados.
• Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade.
• Portabilidade a outro fornecedor de serviço.
• Eliminação dos dados tratados com base em consentimento.
• Informação sobre com quem compartilhamos seus dados.
• Revogação do consentimento, a qualquer momento.
• Oposição a tratamento fundado em legítimo interesse.
Requisições pelo e-mail oitoin@oitoin.com.br. Se a nossa resposta não o satisfizer, é seu direito peticionar à Autoridade Nacional de Proteção de Dados (ANPD).
13. Transferência internacional
Alguns dos nossos provedores — notadamente a Meta Platforms — processam dados fora do Brasil. Essas transferências observam o art. 33 da LGPD e ocorrem apenas quando necessárias à execução do contrato ou quando amparadas por cláusulas contratuais que assegurem grau de proteção compatível com a legislação brasileira.
14. Menores de idade
Nossos serviços destinam-se a pessoas jurídicas e a maiores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes. Identificada tal coleta sem o devido amparo legal, os dados serão eliminados.
15. Alterações desta política
Esta política pode ser revisada a qualquer tempo. A data da última atualização consta no topo desta página. Alterações materiais serão comunicadas aos clientes por e-mail ou aviso na plataforma com antecedência de 30 dias.
16. Contato e Encarregado (DPO)
Encarregado pelo Tratamento de Dados Pessoais (DPO)
E-mail: oitoin@oitoin.com.br
Telefone: (51) 3399-7008
Endereço: Rua Gustavo Barroso, 207, Centro, Campo Bom – RS, CEP 93700-000
Atendimento: segunda a quinta, das 8h30 às 12h e das 13h30 às 18h; sexta, das 8h30 às 12h.

