LEGAL
Política de Privacidade
Quais dados o Zaplin trata, para quê, com quem e por quanto tempo, e como você exerce seus direitos pela LGPD.
Última atualização: 2 de outubro de 2026
Rascunho pendente de revisão jurídica
Este texto descreve o que o Zaplin faz hoje e ainda passa pela revisão de um advogado. Ele pode mudar antes da versão final; a data acima mostra quando mudou pela última vez.
Quem somos
O Zaplin é operado pela NZK TECNOLOGIA LTDA ("NZK", "nós"). Esta política vale para o site zaplin.com.br, para o app em app.zaplin.com.br e para a API do Zaplin.
Para qualquer assunto sobre seus dados, escreva para contato@zaplin.com.br.
Quem decide sobre cada dado
A LGPD separa quem decide sobre um dado (o controlador) de quem o trata em nome de outro (o operador). No Zaplin os dois papéis existem:
- Dados da sua conta e do seu workspace (nome, e-mail, membros, assinatura): a NZK é a controladora.
- Dados dos contatos da sua empresa (os números, nomes, conversas, mensagens, grupos, funis, formulários e tudo o que sua equipe registra sobre eles): a empresa cliente é a controladora, e a NZK é a operadora, tratando esses dados só para prestar o serviço e conforme as instruções da empresa.
Por isso, cabe à empresa cliente ter base legal para falar com seus contatos e atender os pedidos deles. Se um contato de um cliente nos procurar, encaminhamos o pedido à empresa e a ajudamos a responder.
Dados que tratamos
- Conta: nome, e-mail, foto e idioma. Se você entra com Google ou Apple, recebemos deles seu nome, e-mail e foto, e guardamos os tokens que eles emitem para essa conexão.
- Workspace e equipe: nome do workspace, fuso horário, horário de atendimento, membros, papéis, times, convites (com o e-mail convidado e a mensagem opcional) e quando cada membro esteve ativo pela última vez.
- Sessão e segurança: o endereço IP e o navegador (user agent) de cada sessão, e um registro de auditoria das ações feitas no workspace.
- WhatsApp: o número conectado e o estado da conexão; os contatos (telefone, nome, e-mail, etiquetas e campos personalizados); os grupos e os telefones e nomes dos seus participantes; o texto das mensagens enviadas e recebidas, os arquivos enviados pelo Zaplin, o status de entrega e leitura, e as notas internas da equipe.
- CRM e campanhas: funis e seus itens (título, valor, responsável, histórico), lembretes, campanhas e seus destinatários, listas e segmentos, e as respostas dos formulários publicados, inclusive a caixa de consentimento.
- Automações: os dados de entrada e saída de cada execução e os eventos recebidos de integrações como Stripe e Hotmart (nome, e-mail e telefone do comprador, produto e valor).
- Inteligência artificial: as instruções dos perfis de IA, as conversas com o Assistente, os arquivos, textos e páginas enviados à base de Conhecimento com seus vetores (embeddings), e o uso de cada chamada (modelo, tokens e custo).
- Desenvolvedores: chaves de API (guardamos só o prefixo e um hash), contas de serviço, apps e conexões OAuth (tokens guardados só como hash), endpoints de webhook e o histórico de entregas.
- Pagamento: o identificador de cliente na Stripe, o plano, o status da assinatura, os adicionais e os pacotes comprados. Os dados do cartão ficam com a Stripe; nós não os recebemos.
- Uso do site e do app: páginas vistas e eventos de uso, conforme a seção Cookies.
Para que usamos e com qual base legal
- Prestar o serviço contratado (execução de contrato): entrar na conta, conectar números, guardar e mostrar conversas, rodar automações, campanhas, lembretes e a IA, e cobrar a assinatura.
- Segurança e prevenção de fraude (legítimo interesse e cumprimento de obrigação legal): sessões, limites de uso, registro de auditoria e registros de acesso, que a lei (Marco Civil da Internet) obriga a guardar.
- E-mails do serviço (execução de contrato): link de acesso, convites, recibos, avisos de cobrança, notificações e resumos que você ativar.
- Melhorar o produto (legítimo interesse): métricas de uso sem nome, e-mail ou telefone. As que o navegador envia você pode desligar nos cookies.
- Obrigações legais e fiscais: notas, registros de pagamento e pedidos de autoridades.
Não vendemos dados pessoais nem os usamos para publicidade.
Como o Zaplin se conecta ao WhatsApp
Cada número é conectado por QR code a uma sessão do WhatsApp Web mantida por um gateway (OpenWA) que a NZK opera em servidor próprio. As mensagens, as confirmações de entrega e o estado da conexão chegam ao Zaplin por esse gateway; para enviar um arquivo, o gateway recebe um link temporário, válido por uma hora.
O Zaplin não é afiliado ao WhatsApp nem à Meta. As mensagens trafegam pelo WhatsApp e ficam sujeitas também aos termos e à política de privacidade da Meta.
Contatos que respondem SAIR, PARAR, STOP ou CANCELAR deixam de receber campanhas, lembretes em lista e envios de automação do workspace, até responderem VOLTAR. As conversas no inbox continuam.
Inteligência artificial
Os recursos de IA (Run Prompt nas automações, o Assistente e a base de Conhecimento) usam a API da OpenAI, nos Estados Unidos, ou outro provedor de modelos que a NZK contrate e liste nesta política.
- No Run Prompt, enviamos ao provedor as instruções do perfil de IA, o prompt da automação, os trechos relevantes do Conhecimento e até as últimas 50 mensagens da conversa.
- No Assistente, enviamos suas mensagens e os dados do workspace que as ferramentas dele leem para responder, dentro das suas permissões.
- No Conhecimento, o conteúdo dos arquivos, textos e páginas é enviado para gerar os vetores usados na busca.
A IA só age onde sua equipe a configura. O Assistente pede confirmação antes de ações de risco e nunca relata sucesso antes de o sistema confirmar. A NZK não usa seus dados para treinar modelos.
Com quem compartilhamos
Usamos fornecedores que tratam dados em nosso nome (suboperadores), cada um só para a sua parte do serviço:
- OpenAI: os recursos de IA descritos acima.
- Stripe: pagamentos, assinaturas e o portal de faturas.
- Resend: envio dos e-mails do serviço.
- Cloudflare (R2): armazenamento de arquivos e cópias de segurança do banco de dados.
- PostHog: métricas de uso do site e do app (eventos sem nome, e-mail ou telefone, com o endereço IP de origem).
- Google e Apple: só se você escolher entrar com eles.
- Provedor de servidores: os servidores onde o Zaplin, seu banco de dados e o gateway do WhatsApp rodam.
Também enviamos dados para onde sua equipe mandar: webhooks, requisições HTTP das automações, apps conectados por OAuth e a API. Esses destinos são escolha da empresa cliente.
Fora isso, só compartilhamos dados quando a lei ou uma ordem de autoridade competente exigir.
Transferência internacional
Alguns fornecedores (como OpenAI, PostHog, Stripe, Resend e Cloudflare) podem tratar dados fora do Brasil, principalmente nos Estados Unidos. Nesses casos, a transferência segue o que a LGPD permite, como a execução do contrato com você e cláusulas contratuais com esses fornecedores.
Cookies
Usamos poucos cookies, todos nossos (primários):
whatsapp_crm.session_token: mantém você conectado ao app. Necessário; dura 7 dias e se renova com o uso.whatsapp_crm.state: protege a entrada com Google ou Apple. Necessário; dura alguns minutos.whatsapp-crm_ephemeral: guarda o nome do workspace enquanto você o cria. Necessário; dura 15 minutos.analytics_consent: guarda sua escolha sobre cookies. Necessário; dura 180 dias.NEXT_LOCALEetheme: lembram o idioma e o tema claro ou escuro que você escolheu.ph_whatsapp-crm_ph: identifica o navegador de forma anônima nas métricas de uso (PostHog). De análise; dura até um ano.
As métricas de uso começam ligadas e você pode desligá-las a qualquer momento: no aviso de cookies, em "Cookies" no rodapé do site ou nas preferências de cookies do app. Se o seu navegador envia o sinal Do Not Track, elas ficam desligadas. Não gravamos a tela das sessões e não usamos cookies de publicidade.
Por quanto tempo guardamos
- Mensagens, arquivos e dados do CRM: enquanto o workspace existir.
- Eventos brutos recebidos do WhatsApp e das integrações: 7 dias.
- Texto completo de prompts e respostas da IA: 30 dias. O uso (modelo, tokens e custo) fica enquanto o workspace existir.
- Dados de entrada e saída das execuções de automação: 30 dias.
- Histórico de entregas de webhooks: 30 dias.
- Registro de auditoria: 12 meses.
- Link de acesso por e-mail: 15 minutos, uso único. Convites: 7 dias.
- Workspace cancelado ou suspenso por falta de pagamento: fica só para leitura, com exportação, por 60 dias e depois é apagado de vez, arquivos incluídos. As cópias de segurança expiram no ciclo normal delas.
- Registros de pagamento e de acesso: pelo prazo que a lei exigir.
Apagar um contato apaga de vez suas conversas, mensagens, arquivos, notas e itens de funil. O dono do workspace pode excluí-lo a qualquer momento, e a exclusão é imediata e definitiva.
Para encerrar sua conta de usuário, escreva para contato@zaplin.com.br.
Segurança
Todo o tráfego usa HTTPS. Segredos de integrações são guardados cifrados, chaves de API e tokens OAuth só como hash, e as credenciais da plataforma num cofre de segredos. Cada membro só vê o que o papel e o escopo dele permitem, as ações ficam no registro de auditoria e o banco de dados tem cópias de segurança contínuas.
Nenhum sistema é infalível. Se percebermos um incidente que possa causar risco ou dano relevante, avisamos os afetados e a ANPD como a LGPD manda. Se você notar algo, escreva para contato@zaplin.com.br.
Seus direitos
Pela LGPD, você pode pedir:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade dos seus dados;
- informação sobre com quem os compartilhamos;
- revisão de decisões tomadas só por tratamento automatizado;
- revogação do consentimento, quando o tratamento depender dele.
Faça o pedido por contato@zaplin.com.br. Podemos pedir uma confirmação de identidade antes de atender. Se você é contato de uma empresa que usa o Zaplin, fale primeiro com ela, que é a controladora dos seus dados; nós a ajudamos a responder.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
Crianças e adolescentes
O Zaplin é um serviço para empresas e não se destina a menores de 18 anos.
Mudanças nesta política
Quando o Zaplin passar a coletar, guardar ou compartilhar dados de outro jeito, esta política muda junto, com nova data no topo. Mudanças relevantes são avisadas por e-mail ou no app antes de valer. Veja também os Termos de Uso.
Contato
NZK TECNOLOGIA LTDA, responsável pelo Zaplin. E-mail: contato@zaplin.com.br. Pedidos sobre dados pessoais, inclusive ao encarregado, vão para o mesmo endereço.