Esta Política explica como a Kontrola, operada por [RAZÃO SOCIAL], inscrita no CNPJ [CNPJ], com sede em [ENDEREÇO COMPLETO] ("Kontrola", "nós"), trata dados pessoais na plataforma de vendas Kontrola (o app, as páginas públicas como formulários, quizzes, agendamento e chat do site, e este site), de acordo com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).
1. Quem é responsável por quais dados
- Dados da conta (usuários das empresas clientes: nome, e-mail, telefone, foto, papel e acessos): a Kontrola é a controladora.
- Dados que as empresas clientes colocam na plataforma (leads, contatos, conversas, negócios, tarefas, agendamentos, arquivos e respostas de formulários): a empresa cliente é a controladora e a Kontrola atua como operadora, tratando esses dados só para prestar o serviço e conforme as instruções da empresa. Se você é contato de uma empresa que usa a Kontrola, fale primeiro com essa empresa para exercer seus direitos; nós ajudamos no que couber.
- Interessados na própria Kontrola (quem preenche o formulário da página de vendas): a Kontrola é a controladora.
2. Dados que tratamos
- Cadastro e acesso: nome, e-mail, telefone, senha (guardada só como resumo criptográfico), empresa, papel, registros de login e de ações importantes (auditoria), endereço IP e dados técnicos do navegador.
- Dados de clientes das empresas: nome, telefone, e-mail, empresa, etiquetas, histórico de atendimento, mensagens de WhatsApp, Instagram e chat do site (texto, áudio, imagens e documentos), transcrições, anotações, valores de negócios e agendamentos.
- Páginas públicas e rastreamento: respostas de formulários e quizzes, origem da visita (UTMs, página de entrada, referência) e, quando a empresa cliente instala o script de rastreamento no próprio site, identificadores de visitante e eventos de navegação desse site.
- Integrações conectadas pela empresa: dados recebidos do WhatsApp/Meta, Instagram, Google Calendar e webhooks configurados pela própria empresa.
- Pagamentos: quando houver cobrança, dados necessários à fatura; dados de cartão ficam com o processador de pagamento, não com a Kontrola.
3. Para que usamos
- Prestar o serviço contratado: CRM, atendimento, automações, agentes de IA, relatórios e notificações (execução de contrato).
- Segurança, prevenção a fraude e abuso, auditoria e suporte (legítimo interesse e cumprimento de obrigação legal).
- Comunicações sobre a conta, como convites, redefinição de senha e avisos do serviço (execução de contrato).
- Responder a quem pede contato comercial na página de vendas (procedimentos preliminares a contrato).
- Cumprir obrigações legais e regulatórias e exercer direitos em processos.
Não vendemos dados pessoais e não usamos os dados das empresas clientes para anúncios.
4. Inteligência artificial
Recursos de IA (agentes de atendimento, copiloto, Mia, transcrição, resumos e análises) enviam o conteúdo necessário para provedores de modelos de linguagem, como OpenAI e modelos acessados pelo OpenRouter, apenas para gerar a resposta pedida. A empresa cliente decide quais recursos de IA usa e pode usar a própria chave de API. Não usamos dados das empresas clientes para treinar modelos próprios.
5. Dados do Google (Google Calendar)
Quando um usuário conecta a conta Google à Kontrola, pedimos acesso a:
- E-mail e identificação básica da conta, para saber qual agenda foi conectada;
- Leitura da agenda, para ver horários ocupados e não oferecer horários em conflito nos links de agendamento e para o agente de IA;
- Eventos da agenda, para criar, alterar e cancelar as reuniões agendadas pela Kontrola (inclusive com link do Google Meet, quando escolhido) e manter os dois lados sincronizados.
Usamos esses dados só para essas funções, a pedido do usuário. Eles não são vendidos, não são usados para publicidade, não são lidos por pessoas (exceto com consentimento do usuário, para segurança ou por exigência legal) e não são usados para treinar modelos de IA. Os tokens de acesso ficam cifrados. O usuário pode desconectar a conta a qualquer momento na Kontrola ou em myaccount.google.com/permissions; ao desconectar, apagamos os tokens.
O uso e a transferência, para qualquer outro app, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
6. Com quem compartilhamos
Só com quem precisa para o serviço funcionar, sob contrato e com as proteções adequadas:
- provedores de infraestrutura (servidores, banco de dados, armazenamento de arquivos e envio de e-mail);
- provedores de IA (item 4);
- Meta (WhatsApp Business Platform e Instagram) e Google, quando a empresa conecta esses canais e serviços;
- processador de pagamento, quando houver cobrança;
- autoridades, quando a lei exigir.
Alguns desses provedores ficam fora do Brasil. Nesses casos a transferência internacional segue o art. 33 da LGPD (cláusulas contratuais e provedores com nível adequado de proteção).
7. Cookies e armazenamento no navegador
- Essenciais:
kt_at,kt_rtekt_smantêm você conectado com segurança. Sem eles o login não funciona. - Preferências: tema claro/escuro e configurações de tela ficam no armazenamento local do navegador.
- Rastreamento das empresas clientes: o script de rastreamento que uma empresa instala no próprio site guarda identificadores de visitante e de sessão no armazenamento local desse site. A empresa que instala é responsável por informar e, quando necessário, pedir consentimento aos visitantes dela.
8. Por quanto tempo guardamos
Dados da conta e das empresas clientes ficam enquanto o contrato estiver ativo. Depois do encerramento, são apagados ou anonimizados em prazo razoável, exceto o que precisarmos guardar por obrigação legal (por exemplo, registros de acesso por 6 meses, conforme o Marco Civil da Internet, e documentos fiscais pelo prazo da lei). A empresa cliente pode excluir leads, conversas e outros dados a qualquer momento pela própria plataforma.
9. Segurança
Usamos conexões criptografadas (HTTPS), separação de dados por empresa no banco de dados, senhas guardadas com algoritmo próprio para senhas, segredos e tokens de integrações cifrados, controle de acesso por papel e permissão, limites de tentativas de login e registro de auditoria. Nenhum sistema é totalmente imune; se houver incidente que possa gerar risco relevante, avisaremos os afetados e a ANPD conforme a LGPD.
10. Seus direitos
Você pode pedir confirmação do tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamentos, revogação do consentimento e revisão de decisões automatizadas. Para dados que uma empresa cliente colocou na plataforma, o pedido deve ir para essa empresa (item 1). Respondemos em até 15 dias.
11. Encarregado (DPO) e contato
Encarregado pelo tratamento de dados: [E-MAIL DO ENCARREGADO]. Você também pode falar com a Autoridade Nacional de Proteção de Dados (ANPD).
12. Mudanças nesta Política
Podemos atualizar esta Política. A data no topo mostra a versão em vigor; mudanças relevantes serão avisadas na plataforma ou por e-mail. Veja também os Termos de Uso.