Política de Privacidade - Vimel Tech
1. Quem somos
A presente política é emitida por Vimel Tech Ltda, inscrita no CNPJ sob nº 63.816.947/0001-95, com sede em Rua Santa Cruz 754 - SALA 111 - Centro - Limeira/SP, CEP: 13480-041, doravante denominada Vimel Tech.
2. Escopo
Esta política se aplica ao site institucional, landing pages, canais de contato, ambiente autenticado (plataforma Vimel CRM, web e aplicativos móveis), APIs, integrações, suporte, onboarding, billing e recursos de IA.
Na operação da plataforma, o cliente contratante é o controlador dos dados pessoais de seus contatos e clientes finais; a Vimel Tech atua, em regra, como operadora, nos termos do DPA LGPD. A Vimel Tech é controladora dos dados de conta, billing, site e canais de contato.
3. Dados que tratamos
- Dados cadastrais e de conta: nome, e-mail, telefone, organização, credenciais de acesso.
- Dados de comunicação: conteúdo de mensagens de WhatsApp e Instagram Direct recebidas e enviadas pela plataforma, nomes e telefones de contatos, identificadores de conversa e mídia anexada (imagens, documentos, áudios).
- Áudio e transcrições: notas de voz recebidas pelo WhatsApp são transcritas automaticamente (por meio da OpenAI); a transcrição é armazenada junto ao atendimento e pode ser usada como contexto pelos recursos de IA.
- Documentos enviados: arquivos anexados a casos ou enviados para extração são processados por parsing/OCR (LlamaCloud).
- Dados de agenda: quando o cliente conecta o Google Agenda, eventos e e-mails de participantes são sincronizados bidirecionalmente.
- Dados comerciais e financeiros: plano, assinatura e histórico de cobrança. Dados de cartão são coletados diretamente pela Stripe (Stripe.js) e não transitam pelos servidores da Vimel Tech.
- Dados de navegação e dispositivo: no site institucional, cookies de medição (Google Analytics 4 e Contentsquare/Hotjar) somente após consentimento — ver a Política de Cookies. O aplicativo Vimel CRM não utiliza ferramentas de analytics de terceiros.
- Notificações push: tokens de dispositivo e o conteúdo das notificações (título e corpo, que podem conter o nome do contato e um trecho da mensagem), entregues via FCM (Android), APNs (iOS) e push do navegador.
- Dados de suporte: registros de atendimento e comunicações com nossa equipe.
4. Finalidades e bases legais
| Finalidade | Base legal (LGPD, Art. 7º) |
|---|---|
| Criar contas, autenticar usuários e prestar o serviço contratado | Execução de contrato |
| Processar mensagens, casos, agenda e recursos de IA solicitados | Execução de contrato |
| Cobrança, faturamento e gestão da assinatura | Execução de contrato; obrigação legal |
| Segurança, prevenção a fraude e a incidentes, logs técnicos | Legítimo interesse |
| Métricas agregadas e melhoria do produto | Legítimo interesse |
| Cookies de medição no site institucional | Consentimento |
| Integrações Google (Agenda, Drive, Planilhas) | Consentimento (autorização OAuth) |
| Comunicações de marketing | Consentimento |
| Atendimento a obrigações fiscais e regulatórias | Obrigação legal |
5. Com quem compartilhamos
Compartilhamos dados pessoais somente com os fornecedores necessários à operação do serviço, listados nominalmente abaixo e detalhados na Lista de Suboperadores:
- Stripe — processamento de pagamentos e assinaturas; o cartão é coletado diretamente pela Stripe.
- OpenAI — recursos de IA (redação, classificação, resumos, chat com documentos) e transcrição de notas de voz. Recebe conteúdo de mensagens, nomes/telefones de contatos, áudio e contexto do atendimento. Pela política da API da OpenAI, os dados enviados não são usados para treinar modelos e são retidos por, no máximo, 30 dias.
- LlamaCloud (LlamaIndex) — parsing e OCR de documentos enviados.
- Meta Platforms — canal oficial do WhatsApp (Cloud API) e Instagram Direct. A Meta retém mensagens da Cloud API por até 30 dias para prestação do serviço.
- Google — somente integrações opt-in (seção 6.1) e, no site institucional, o Google Analytics após consentimento.
- Brevo — envio de e-mails transacionais (redefinição de senha, verificação de e-mail, convites de agenda e formulário de contato).
- FCM (Google) e APNs (Apple) — entrega de notificações push nos aplicativos.
- Contentsquare/Hotjar — medição de navegação do site institucional, após consentimento.
- Cloudflare — rede de borda e proteção de tráfego dos domínios da Vimel Tech.
- ViaCEP — consulta de endereço por CEP (recebe apenas o CEP consultado).
- Infraestrutura própria — bancos de dados e armazenamento de mídia auto-hospedados em datacenter no Brasil.
- Autoridades públicas — quando exigido por lei ou ordem de autoridade competente.
6. Integrações e canais
6.1. Dados obtidos por meio de APIs do Google (Google API Services)
Quando você conecta sua Conta do Google à Vimel Tech, acessamos determinados dados do Google somente após o seu consentimento explícito na tela de autorização (OAuth) e apenas no escopo necessário para a funcionalidade que você ativar:
- Google Agenda: lista de agendas e eventos (
calendar.calendarlist.readonly,calendar.events), para exibir, criar e sincronizar compromissos dos seus atendimentos, incluindo e-mails de participantes quando informados. - Google Planilhas: você seleciona a planilha específica pelo seletor de arquivos do Google (Google Picker); acessamos apenas essa planilha, por meio do escopo
drive.file, para importar contatos e dados. Não listamos nem acessamos as demais planilhas do seu Drive. - Google Drive: acesso restrito apenas aos arquivos que você abre ou cria com a Vimel Tech (
drive.file); não acessamos os demais arquivos do seu Drive. - A conta conectada é identificada pelo e-mail e nome (
userinfo.email,userinfo.profile) apenas para rotular a integração. Não oferecemos login com Google — o acesso à plataforma é feito por e-mail e senha.
Uso e compartilhamento. Esses dados são utilizados exclusivamente para fornecer e melhorar as funcionalidades acima, a seu pedido. Não vendemos dados do Google, não os usamos para publicidade e não os utilizamos para treinar modelos de IA generalizados ou de fundação. O compartilhamento ocorre apenas com provedores de infraestrutura estritamente necessários à operação do recurso ou quando exigido por lei.
Uso Limitado (Limited Use). O uso e a transferência, pela Vimel Tech, de informações recebidas das APIs do Google obedecem à Política de Dados de Usuários dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use).
Retenção e revogação. Os tokens de acesso e os dados sincronizados são mantidos somente enquanto a integração estiver ativa. Você pode revogar o acesso a qualquer momento desconectando a integração na Vimel Tech ou em myaccount.google.com/permissions, e solicitar a exclusão conforme a seção 10.1.
6.2. Canais de conexão do WhatsApp
A plataforma oferece dois modos de conexão:
- API Oficial (WhatsApp Cloud API, Meta): a Meta atua como operadora do canal e retém mensagens por até 30 dias para prestação do serviço, conforme seus próprios termos de tratamento.
- Conexão via QR Code: utiliza um gateway auto-hospedado pela Vimel Tech que se conecta ao WhatsApp de forma não oficial. Nesse modo, as mensagens trafegam e são armazenadas exclusivamente na infraestrutura da Vimel Tech, sem telemetria de terceiros. As implicações desse canal (incluindo risco de bloqueio do número pela Meta) estão descritas nos Termos de Uso.
7. Transferência internacional
Os dados da plataforma são armazenados em infraestrutura própria no Brasil. Há transferência internacional apenas para os fornecedores nomeados na seção 5 estabelecidos no exterior (EUA/UE). Essas transferências são realizadas com os mecanismos previstos na LGPD e na Resolução CD/ANPD nº 19/2024 — cláusulas-padrão contratuais e/ou garantias contratuais equivalentes dos fornecedores —, conforme detalhado na Lista de Suboperadores.
8. Segurança
Adotamos medidas técnicas e administrativas proporcionais ao risco, incluindo criptografia em trânsito (TLS), controle de acesso por organização e papel, segregação por cliente, logs, monitoramento, gestão de segredos e políticas internas.
9. Retenção
- Dados de conta: enquanto a conta estiver ativa e pelos prazos legais após o encerramento.
- Mensagens, transcrições, mídia e casos: enquanto a conta da organização existir, ou até exclusão solicitada (seção 10.1).
- Cópias em fornecedores: expiram pelos ciclos de cada fornecedor (OpenAI ≤ 30 dias; Meta Cloud API ≤ 30 dias).
- Registros fiscais e de billing: pelos prazos legais aplicáveis.
- Backups: eliminados em ciclo próprio de rotação.
9.1. Incidentes de segurança
Mantemos procedimento de resposta a incidentes alinhado à Resolução CD/ANPD nº 15/2024: avaliação do incidente, registro interno e, quando houver risco ou dano relevante aos titulares, comunicação à ANPD e aos titulares afetados em até 3 dias úteis do conhecimento.
10. Direitos do titular
Nos termos do Art. 18 da LGPD, o titular pode requerer: confirmação do tratamento; acesso; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir; revogação do consentimento; e oposição a tratamento irregular. Respondemos a pedidos de confirmação e acesso em até 15 dias.
Quando a Vimel Tech atuar como operadora, encaminharemos a solicitação ao cliente controlador e prestaremos a assistência prevista no DPA.
10.1. Como solicitar a exclusão da sua conta e dados
Para solicitar a exclusão da sua conta e de todos os dados pessoais associados — incluindo dados coletados pelos aplicativos móveis Vimel CRM — envie e-mail para [email protected] com o assunto "Solicitação de Exclusão de Conta" e o e-mail cadastrado no Vimel CRM. Confirmaremos o recebimento em até 5 dias úteis e concluiremos a exclusão em até 30 dias úteis, conforme a LGPD.
Algumas informações podem ser retidas após a exclusão quando exigido por lei (registros fiscais, prevenção a fraude e cumprimento de obrigações regulatórias). Dados de mensagens, contatos e casos cadastrados na plataforma serão removidos junto com a conta, salvo quando vinculados a outro usuário ativo da mesma organização.
Se você é o administrador titular da organização (CLIENT_ADMIN), entre em contato pelo mesmo e-mail para coordenarmos o encerramento da conta corporativa, já que essa ação afeta todos os usuários e dados da organização.
11. Encarregado e canal LGPD
Solicitações: [email protected]
Encarregado pelo tratamento de dados pessoais: Ricardo Tozati, designado por ato formal, com substituto designado para ausências, nos termos da Resolução CD/ANPD nº 18/2024.
12. IA
Os recursos de inteligência artificial da plataforma são assistivos e regidos pelos Termos de IA, que detalham os fornecedores utilizados, o compromisso de não treinamento de modelos com dados de clientes e a exigência de revisão humana.
13. Atualizações
Esta política poderá ser atualizada a qualquer tempo, com publicação da nova versão e da data de vigência nesta página.
Lista completa de suboperadores disponível em /juridico/suboperadores.
