1. Quem é o responsável
O controlador dos dados pessoais descritos aqui é a SOFTIUM Sàrl (Softium LLC), uma sociedade de responsabilidade limitada suíça:
SOFTIUM Sàrl (Softium LLC)Rue des Musées 58
2300 La Chaux-de-Fonds
Suíça
UID CHE-303.047.962
E-mail: privacy@polymorfa.com
Formulário web: polymorfa.com/contact
O e-mail e o formulário web chegam à mesma equipe de privacidade. Essa equipe também é nosso contato com o Comissário Federal de Proteção de Dados e Informação da Suíça (FDPIC), atua como nosso encarregado nos termos da Lei Geral de Proteção de Dados (LGPD) e trata reclamações nos termos do Digital Personal Data Protection Act da Índia (DPDP Act).
2. Nossos dois papéis
Tratamos dados pessoais em dois papéis diferentes, e as regras de cada um são diferentes.
- Como controlador. Decidimos como usar os dados de quem visita nosso site, cria uma conta, participa de uma equipe, fala com o suporte ou nos paga. Esta política cobre esses dados.
- Como operador para nossos clientes. Quando uma empresa usa a Polymorfa para enviar mensagens ou ligar para pessoas no WhatsApp, é essa empresa que decide por que e como os dados são usados. Ela é a controladora (na Índia, o fiduciário de dados (data fiduciary)), e nós tratamos os dados somente conforme as instruções dela, nos termos do nosso Adendo de Tratamento de Dados (DPA). Se uma empresa entrou em contato com você pela Polymorfa, leia o aviso de privacidade dessa empresa e envie suas solicitações a ela. Se você escrever para nós, encaminharemos sua solicitação a ela.
3. O que coletamos
Dados que você nos fornece
- Dados da conta. Nome, endereço de e-mail, senha (armazenada apenas como hash), chaves de acesso (passkeys), configurações de autenticação em dois fatores e sua foto de perfil, se você adicionar uma. Se você entrar com Google, GitHub, GitLab ou Bitbucket, recebemos desse provedor seu nome, seu endereço de e-mail e o ID da sua conta.
- Dados da equipe. Nomes de equipes e projetos, membros e suas funções, convites e configurações.
- Perfil da empresa. Quando uma equipe passa para o Pay-As-You-Go: nome da empresa, site, e-mail de suporte, os tipos de mensagem que você envia, o volume esperado, como os destinatários autorizam o recebimento (opt-in), e quem confirmou essas informações e quando.
- Dados de suporte. Mensagens, anexos e dados de contato que você envia ao suporte, por e-mail, no console ou em um canal de suporte compartilhado.
- Dados do formulário de contato. Nome, e-mail corporativo, empresa, assunto e sua mensagem e, se você informar, quantos números de WhatsApp pretende usar e as tecnologias que usa hoje.
Dados que geramos quando você usa a Polymorfa
- Chaves de API e tokens. Seus nomes, escopos e horários de criação e de último uso. Armazenamos os segredos em forma de hash e não conseguimos exibi-los novamente.
- Registros de requisições e de auditoria. Para requisições feitas com uma chave de API ou um token, e para ações auditadas, como criar, alterar ou excluir um webhook: horário, rota, resultado, endereço IP, user agent, a chave ou o membro que fez a requisição e, para requisições que falharam, um trecho da resposta com informações suprimidas. Nas demais requisições do console, registramos apenas o método, a rota, o resultado e a duração.
- Dados de cobrança. Saldo de créditos, compras, cobranças por uso e o país de faturamento. A Paddle, nossa comerciante registrada (merchant of record), coleta seus dados de pagamento. Nunca vemos números completos de cartão.
- Sinais de dispositivo e segurança. Endereço IP, tipo de navegador e horários de login, usados para proteger contas e detectar abusos.
Dados que tratamos para clientes
Tratamos esses dados como operador (seção 2). Nós os listamos para que todos possam ver com quais dados o Serviço lida.
- Dados de sessão do WhatsApp. As chaves e o estado de criptografia de cada número conectado, números de telefone e identificadores do WhatsApp dos contatos, e identificadores de mensagens, conversas e chamadas.
- Mensagens em trânsito. O conteúdo e a mídia das mensagens passam pelos nossos servidores no caminho de ida e volta entre o WhatsApp e seus webhooks. Não mantemos um histórico das mensagens que você envia e recebe. Cada evento de mensagem, incluindo o texto, aguarda em uma fila de entrega por até 24 horas para que seus sistemas o busquem e depois é excluído. Arquivos de mídia que um cliente envia pela API para usar depois ficam armazenados até que o cliente os exclua.
- Registros de chamadas. Horário, duração, direção, status e dados de qualidade das chamadas. Não gravamos o áudio nem o vídeo das chamadas.
- Registros de campanhas e de consentimento. Listas de destinatários, registros de opt-in com o texto de consentimento exibido, e opt-outs.
Dados de cookies e ferramentas semelhantes
Veja a seção 12.
4. Por que usamos os dados e com qual base legal
A lei suíça não exige uma base legal para cada uso, mas aplicamos a todos as regras mais rígidas do Regulamento Geral sobre a Proteção de Dados da UE (GDPR), da LGPD e do DPDP Act. A tabela mostra a base legal de cada finalidade.
| Finalidade | GDPR | LGPD | DPDP Act |
|---|---|---|---|
| Criar e manter sua conta e sua equipe, e prestar o Serviço | Execução de contrato, art. 6(1)(b) | Execução de contrato, art. 7(V) | Dados que você forneceu para essa finalidade |
| Receber pagamentos e manter registros contábeis e fiscais | Obrigação legal, art. 6(1)(c) | Cumprimento de obrigação legal, art. 7(II) | Dados que você forneceu; cumprimento da lei |
| E-mails de serviço e de segurança, como recibos, alertas e mudanças nestes termos | Execução de contrato, art. 6(1)(b) | Execução de contrato, art. 7(V) | Dados que você forneceu para essa finalidade |
| Proteger contas, detectar fraude, spam e abuso, e fazer cumprir nossos termos | Interesses legítimos, art. 6(1)(f) | Legítimo interesse, art. 7(IX) | Consentimento dado no cadastro; cumprimento da lei |
| Responder a solicitações de suporte | Execução de contrato ou interesses legítimos | Execução de contrato, art. 7(V) | Dados que você forneceu para essa finalidade |
| Análise de produto, relatórios de erro e gravação de sessões no nosso site e no console | Consentimento, art. 6(1)(a) | Consentimento, art. 7(I) | Consentimento |
| Novidades do produto, se as enviarmos | Consentimento ou, para clientes atuais, interesses legítimos | Consentimento, art. 7(I) | Consentimento |
| Lidar com demandas jurídicas e responder a solicitações legais de autoridades | Obrigação legal ou interesses legítimos | Cumprimento de obrigação legal, art. 7(II); exercício regular de direitos, art. 7(VI) | Cumprimento da lei |
Quando nos baseamos no consentimento, você pode revogá-lo a qualquer momento. A revogação não afeta o tratamento realizado antes dela.
Não vendemos dados pessoais. Não os compartilhamos para publicidade entre contextos (cross-context advertising). Não usamos o conteúdo de mensagens, nem quaisquer dados de clientes, para treinar modelos de IA.
5. Onde armazenamos os dados
Armazenamos os bancos de dados e arquivos da Polymorfa, incluindo os dados de sessão do WhatsApp, em servidores na Suíça. Isso vale para todos os clientes.
Brasil e Índia. Um cliente que precise manter no Brasil ou na Índia os dados de sessão do WhatsApp ou outros dados de clientes pode definir conosco uma região de armazenamento em um contrato assinado. Esse contrato indica a região e os dados abrangidos, e o Adendo de Tratamento de Dados (DPA) passa então a nos obrigar a manter esses dados lá. Sem esse contrato, os dados ficam na Suíça. Incluímos qualquer provedor de hospedagem regional na lista de suboperadores com 30 dias de antecedência antes que ele receba dados.
Não transferimos dados armazenados para fora do país acordado, a menos que você nos peça, ou que uma lei exija e, nesse caso, avisamos você antes, quando isso for permitido.
Mesmo assim, parte do tráfego e algumas ferramentas atravessam fronteiras. Nosso provedor de rede encerra as conexões criptografadas no data center mais próximo do usuário antes de repassar o tráfego. E-mail, ferramentas de suporte e a análise opcional funcionam nos países indicados na lista de suboperadores. Nossos funcionários podem acessar dados remotamente para prestar suporte e manter o Serviço funcionando; os dados continuam armazenados onde estão.
7. Transferências internacionais
Dados pessoais podem ser armazenados ou acessados na Suíça, na Alemanha, no Reino Unido e nos Estados Unidos, e no Brasil ou na Índia quando um cliente tiver acordado conosco o armazenamento regional, conforme descrito na lista de suboperadores.
- Quando a Suíça, a UE ou o Brasil (conforme o caso) reconhece o país de destino como tendo proteção adequada, a transferência se baseia nesse reconhecimento.
- Os dados que os clientes nos enviam estão cobertos pelas cláusulas contratuais padrão do nosso Adendo de Tratamento de Dados, incluindo as cláusulas-padrão contratuais publicadas pela ANPD para dados sujeitos à LGPD.
- As transferências para um suboperador se baseiam nas salvaguardas dos termos de tratamento de dados desse provedor, como cláusulas contratuais padrão ou o Swiss-U.S. e o EU-U.S. Data Privacy Framework.
- Nos termos do DPDP Act, não transferimos dados pessoais para nenhum país que o Governo da Índia tenha restringido.
Você pode pedir uma cópia das salvaguardas de uma determinada transferência em privacy@polymorfa.com. Podemos remover cláusulas comercialmente confidenciais.
8. Por quanto tempo guardamos os dados
| Dados | Por quanto tempo |
|---|---|
| Dados da conta | Até você excluir sua conta |
| Dados da equipe: projetos, membros, chaves de API, configurações, registros de requisições e de auditoria, registros de webhooks e de eventos, registros de chamadas, registros de campanhas e de consentimento | Até a exclusão da equipe. Excluir uma equipe exclui esses registros. Se o console não conseguir excluir uma equipe, por exemplo por ela ter histórico de cobrança ou de suporte, escreva para nós e excluímos os registros dela, mantendo apenas os registros de cobrança que a lei exige. |
| Registros de cobrança, faturas e registros fiscais | 10 anos, conforme exige a legislação contábil suíça |
| Fila de entrega de eventos | 24 horas |
| Arquivos de mídia enviados pela API para uso posterior | Até que o cliente os exclua pela API |
| Chaves e identificadores de sessão do WhatsApp | Até o número ser desconectado ou a sessão dele ser excluída. Depois disso, nós os excluímos e mantemos apenas um registro de que a sessão terminou. Excluir uma equipe não desconecta os números dela, então desconecte-os antes. |
| Conversas de suporte | Mantidas na nossa central de suporte até você pedir que as excluamos. Excluir uma equipe não exclui as conversas de suporte dela. |
| Dados de análise e gravações de sessão | Conforme as configurações de retenção do nosso provedor de análise. Excluímos, mediante solicitação, os dados de análise de uma pessoa identificada. |
Guardamos dados específicos por mais tempo apenas quando somos obrigados, por exemplo por causa de uma obrigação legal de preservação, uma disputa em aberto ou uma investigação de abuso, e os excluímos quando isso termina.
9. Seus direitos
Onde quer que você more, você pode nos pedir para:
- confirmar se tratamos seus dados pessoais e fornecer uma cópia deles;
- corrigir dados inexatos ou incompletos;
- excluir, anonimizar ou bloquear dados quando não precisarmos mais deles ou quando os tratarmos de forma ilícita;
- fornecer os dados que você nos deu em formato estruturado e legível por máquina, ou enviá-los a outro fornecedor;
- interromper ou restringir o tratamento, e se opor ao tratamento baseado em legítimo interesse;
- revogar o consentimento a qualquer momento;
- informar com quem compartilhamos seus dados;
- fazer com que uma pessoa revise uma decisão tomada unicamente por meios automatizados (seção 11).
Escreva para privacy@polymorfa.com ou use o formulário de contato. Podemos pedir que você comprove sua identidade. Respondemos em até 30 dias, e em até 15 dias para uma solicitação de acesso completo nos termos da LGPD. Se precisarmos de mais tempo, avisamos você e explicamos o motivo. As solicitações são gratuitas, a menos que sejam claramente excessivas.
Suíça
Você tem os direitos previstos nos artigos 25 a 32 da Lei Federal Suíça de Proteção de Dados (nFADP). Você pode apresentar reclamação ao Comissário Federal de Proteção de Dados e Informação da Suíça.
Espaço Econômico Europeu e Reino Unido
Você tem os direitos previstos nos artigos 15 a 22 do GDPR (e do UK GDPR). Você pode apresentar reclamação à autoridade de proteção de dados do lugar onde mora ou trabalha, ou do lugar onde acredita que o problema ocorreu.
Brasil
Você tem os direitos previstos no artigo 18 da LGPD, incluindo o direito de ser informado sobre as consequências de negar o consentimento. Você pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD). Nosso encarregado é a equipe de privacidade indicada na seção 1.
Índia
Nos termos do DPDP Act, você pode obter um resumo dos seus dados e de com quem os compartilhamos, pedir que sejam corrigidos, completados, atualizados ou apagados, indicar alguém para agir em seu nome em caso de morte ou incapacidade, e apresentar reclamações. Resolvemos reclamações em até 90 dias. Se não ficar satisfeito com nossa resposta, você pode reclamar ao Conselho de Proteção de Dados da Índia (Data Protection Board of India).
Estados Unidos
Residentes de estados dos EUA com leis de privacidade, incluindo a Califórnia, podem exercer os direitos listados acima. Não vendemos nem compartilhamos dados pessoais no sentido definido por essas leis e não usamos dados pessoais sensíveis para inferir características. Não trataremos você de forma diferente por exercer seus direitos.
10. Segurança e incidentes
Criptografamos o tráfego de e para a Polymorfa. Armazenamos chaves de API apenas como hashes e criptografamos as credenciais da Meta que os clientes nos fornecem. As ferramentas internas dos nossos funcionários ficam protegidas por login único (SSO), e as ações dos funcionários nessas ferramentas são revisadas e registradas. A segurança em nível de linha do banco de dados mantém os dados de cada equipe separados.
Se um incidente de segurança colocar seus dados pessoais em risco, notificamos as autoridades exigidas por lei (por exemplo, o FDPIC, a ANPD ou o Conselho de Proteção de Dados da Índia) e notificamos você diretamente quando a lei exigir ou quando você precisar agir para se proteger. Para dados de clientes, notificamos o cliente sem demora injustificada, conforme descrito no DPA, para que ele possa cumprir suas próprias obrigações.
11. Decisões automatizadas
Usamos verificações automatizadas para reduzir spam e o risco de banimento. Por exemplo, o BanSafe pode restringir os envios de um número quando a atividade medida corresponder a padrões pelos quais o WhatsApp restringe números. A página Safety mostra cada restrição e o que a suspende. Essas verificações não decidem nada sobre você além do uso da Polymorfa. Se uma verificação afetar você, você pode apresentar sua versão e pedir que uma pessoa a revise escrevendo para support@polymorfa.com.
13. Crianças
A Polymorfa é destinada a empresas. Você precisa ter 18 anos ou mais para criar uma conta, e não coletamos intencionalmente dados de crianças. Se você acredita que uma criança nos forneceu dados, escreva para privacy@polymorfa.com e nós os excluiremos.
14. Alterações nesta política
Atualizamos esta política quando nosso tratamento de dados muda. Para alterações relevantes, enviamos um e-mail a quem tem conta pelo menos 30 dias antes de elas entrarem em vigor e pedimos o consentimento novamente quando a lei exigir. A data no topo indica a versão mais recente.
15. Contato
Dúvidas, solicitações e reclamações vão para a equipe de privacidade indicada na seção 1: privacy@polymorfa.com, o formulário de contato, ou por correio para SOFTIUM Sàrl, Rue des Musées 58, 2300 La Chaux-de-Fonds, Suíça.