Quem somos e como falar conosco
A Orkelya Growth é uma plataforma de crescimento digital com agente de inteligência artificial via WhatsApp, acessível em www.orkelyagrowth.com.
Esta Política descreve como tratamos os dados pessoais que você compartilha conosco ao usar a Plataforma, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei 13.709/18 — "LGPD") e demais normas aplicáveis.
Resumo em uma linha
Coletamos só o necessário para operar a Plataforma, guardamos com segurança, compartilhamos só quando preciso para entregar o serviço, e você pode pedir cópia ou exclusão dos seus dados a qualquer momento.Para qualquer questão envolvendo seus dados pessoais, fale com nosso encarregado em:
- E-mail: privacidade@orkelyagrowth.com
- Site: www.orkelyagrowth.com
Definições rápidas
Para você não se perder:
- Dado pessoal — qualquer informação que identifica ou pode identificar uma pessoa (nome, e-mail, número de WhatsApp, etc.).
- Titular — você, a pessoa a quem os dados se referem.
- Controlador — quem decide o que fazer com os dados. Aqui, a Orkelya é Controladora dos dados pessoais dos seus usuários e visitantes.
- Operador — quem processa os dados em nome do Controlador (por exemplo, Supabase armazenando dados, Vercel servindo o site).
- Base legal — a justificativa, prevista em lei, para tratar cada dado (execução de contrato, consentimento, legítimo interesse, etc.).
- Anonimização — processo que torna o dado impossível de ser reassociado a uma pessoa específica.
Que dados coletamos
3.1. Dados que você nos fornece
- Cadastro: nome completo, e-mail, senha (armazenada em forma de hash, nunca em texto), data de nascimento, CPF e telefone (opcionais), avatar.
- Negócio: nome do negócio, segmento, descrição, público, tom de comunicação, objetivos, produtos e serviços — tudo o que você compartilhar conosco diretamente ou via WhatsApp para que a IA entenda seu negócio.
- Conteúdo: imagens, vídeos, áudios, textos, agendamentos, calendário editorial e demais materiais que você envia para produção e publicação.
- Mensagens: conversas trocadas com o agente de IA via WhatsApp ou outros canais que você habilitar.
- WhatsApp: número de telefone verificado, ID do WhatsApp (wa_id) e códigos de verificação (armazenados apenas em hash).
3.2. Dados que coletamos automaticamente
- Uso da Plataforma: páginas visitadas, ações realizadas, data e hora dos acessos, identificadores de sessão.
- Técnicos: endereço IP, tipo de dispositivo, sistema operacional, navegador, idioma, fuso horário.
- Cookies e similares: ver seção Cookies e tecnologias similares.
- Auditoria: registros de ações sensíveis (login, mudança de senha, ativação de 2FA, conexões de integração, exclusão de conta, exportação de dados) para fins de segurança.
3.3. Dados de integrações de terceiros
- Meta (Instagram, Facebook, WhatsApp Business): ao conectar suas contas, recebemos tokens de acesso, dados públicos do perfil (nome, foto, biografia), métricas de posts, lista de páginas e perfis que você administra.
- Provedores de pagamento: quando você contratar planos pagos, receberemos dados de transação (não armazenamos número completo de cartão — isso fica com o provedor).
O que NÃO coletamos
Não armazenamos senhas em texto, números completos de cartão de crédito, conteúdo de e-mails ou mensagens privadas em redes onde você não nos autorizou conexão. Não compramos listas de leads nem fazemos rastreamento entre sites de terceiros.Para que usamos seus dados (e com qual base legal)
A LGPD exige que cada uso de dado pessoal tenha uma base legal. Abaixo, quem é quem:
| Finalidade | Base legal |
|---|---|
| Criar e gerenciar sua conta, autenticar o login, oferecer suporte | Execução de contrato (art. 7º, V) |
| Operar o agente de IA: receber, interpretar e responder mensagens; gerar e atualizar a Memória da Marca | Execução de contrato (art. 7º, V) |
| Conectar com integrações de terceiros que você autorizar (Instagram, Facebook, WhatsApp) | Consentimento (art. 7º, I) |
| Processar pagamentos e cobranças recorrentes | Execução de contrato (art. 7º, V) e cumprimento de obrigação legal/regulatória (art. 7º, II) |
| Enviar comunicações operacionais (códigos de verificação, recibos, alertas de segurança) | Execução de contrato (art. 7º, V) |
| Enviar comunicações de marketing (novidades, dicas, ofertas) | Consentimento (art. 7º, I) — você pode desativar a qualquer momento |
| Manter logs de auditoria, prevenir fraudes, proteger contra abusos | Legítimo interesse (art. 7º, IX) e cumprimento de obrigação legal |
| Cumprir ordens judiciais, requisições de autoridades e obrigações fiscais | Cumprimento de obrigação legal (art. 7º, II) |
| Analisar uso agregado e anonimizado para melhorar a Plataforma | Legítimo interesse (art. 7º, IX) |
| Defender direitos em processos judiciais ou administrativos | Exercício regular de direitos (art. 7º, VI) |
Nunca utilizamos seus dados para finalidades incompatíveis com as declaradas acima sem novo consentimento.
Com quem compartilhamos seus dados
Para operar a Plataforma, compartilhamos dados estritamente necessários com os seguintes parceiros (operadores), todos sujeitos a contratos de proteção de dados:
| Parceiro | Função | Dados envolvidos |
|---|---|---|
| Supabase | Banco de dados, autenticação e armazenamento | Todos os dados de cadastro, negócio, mensagens e auditoria |
| Vercel | Hospedagem do site e processamento das requisições | Dados em trânsito durante o uso da Plataforma |
| Anthropic | Processamento de IA (modelos Claude) que respondem mensagens e geram conteúdo | Mensagens, prompts, Memória da Marca, materiais enviados |
| Meta Platforms | Envio de mensagens via WhatsApp Cloud API, leitura de métricas Instagram/Facebook | Número, mensagens enviadas, dados de perfil profissional |
| n8n | Orquestração de fluxos automatizados (auto-hospedado pela Orkelya) | Dados de processamento de workflows |
| Provedores de pagamento | Cobrança e gestão de assinaturas (ex.: Stripe, Mercado Pago, Pagar.me) | Dados de transação, e-mail, valor |
| Provedores de e-mail transacional | Envio de e-mails do sistema (boas-vindas, recuperação de senha) | Nome, e-mail |
Não vendemos, alugamos ou trocamos dados pessoais com terceiros para fins comerciais alheios à operação da Plataforma.
5.1. Transferência internacional
Alguns parceiros (Supabase, Vercel, Anthropic, Meta) hospedam infraestrutura fora do Brasil — incluindo Estados Unidos e União Europeia. Essas transferências são realizadas com base em garantias adequadas (cláusulas contratuais padrão, certificações reconhecidas), em conformidade com o art. 33 da LGPD.
5.2. Compartilhamento por exigência legal
Podemos compartilhar dados quando exigido por lei, ordem judicial, requisição de autoridade competente ou para proteger direitos, propriedade e segurança da Orkelya, dos Usuários ou de terceiros.
Por quanto tempo guardamos seus dados
Os prazos de retenção variam conforme a natureza do dado e a finalidade do tratamento:
| Categoria de dado | Tempo de retenção |
|---|---|
| Dados de cadastro e perfil | Enquanto a conta estiver ativa. Após exclusão da conta, removidos em até 30 dias, salvo retenção legal. |
| Dados de negócio (Memória da Marca, businesses) | Enquanto a conta estiver ativa. Excluídos junto à conta. |
| Mensagens em conversation_logs | Até 18 meses ou enquanto a conta estiver ativa, o que for menor. Você pode pedir exclusão antes. |
| Códigos de verificação (hash) | Apagados 24 horas após expirar (rotina automatizada). |
| Tokens de integração | Enquanto a integração estiver conectada. Removidos ao desconectar. |
| Logs de auditoria (audit_logs) | 5 anos para fins de defesa em processos administrativos e judiciais. |
| Dados financeiros e fiscais | Conforme exigências legais (mínimo 5 anos, podendo chegar a 10). |
| Backups | Até 90 dias após exclusão lógica, para fins de recuperação de desastres. |
Após os prazos acima, os dados são anonimizados ou excluídos definitivamente, salvo se houver determinação legal em sentido contrário.
Como protegemos seus dados
Adotamos medidas técnicas e organizacionais razoáveis para proteger seus dados contra acessos não autorizados, perda, alteração e destruição:
- Senhas: nunca armazenadas em texto — apenas hash bcrypt (gerenciado pelo Supabase Auth).
- Códigos de verificação: armazenados como hash SHA-256 + salt — o código em texto não circula em banco.
- Tokens de integração: criptografados em repouso (AES-256-CBC).
- RLS (Row Level Security): ativada em todas as tabelas sensíveis — cada usuário só consegue ler suas próprias linhas; mesmo um SQL com chave anônima é bloqueado pelo banco.
- Webhooks autenticados: mensagens entre nossos servidores e provedores externos (Meta, n8n) usam assinatura HMAC.
- Conexões criptografadas: todo o tráfego com a Plataforma é via HTTPS/TLS.
- 2FA obrigatório para admins: contas administrativas exigem autenticação em dois fatores (TOTP).
- Auditoria: ações sensíveis são registradas com quem, quando, o quê e o IP.
- Princípio do menor privilégio: chaves de serviço (service role) só vivem em servidores; nunca no navegador.
- Backups: realizados periodicamente com criptografia em repouso.
Importante
Apesar de todo nosso esforço, nenhum sistema é 100% seguro. Recomendamos que você utilize senha forte, ative o 2FA e nunca compartilhe suas credenciais. Em caso de incidente de segurança relevante, notificaremos você e a ANPD nos prazos legais.Seus direitos como titular dos dados
A LGPD (art. 18) garante a você os seguintes direitos sobre seus dados pessoais. Você pode exercê-los a qualquer momento, gratuitamente:
- Confirmação da existência de tratamento dos seus dados;
- Acesso aos dados que mantemos sobre você;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou exclusão de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- Portabilidade dos dados a outro fornecedor de serviço, mediante requisição expressa;
- Eliminação dos dados tratados com base no seu consentimento;
- Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- Revogação do consentimento, quando aplicável;
- Revisão de decisões automatizadas que afetem seus interesses (por exemplo, decisões da IA sobre o seu negócio).
Como exercer
Para a maioria dos direitos, você pode usar as ferramentas autosserviço no painel:
- Acesso e portabilidade: Configurações → Privacidade → Baixar meus dados (arquivo JSON completo).
- Correção: Configurações → Perfil e Perfil do Negócio (editar livremente).
- Exclusão de conta: Configurações → Zona de perigo → Excluir minha conta.
- Exclusão parcial: endpoint /api/account/delete-data (preserva conta, zera dados).
- Revogação de integrações: Integrações → Desconectar.
Para os demais direitos ou esclarecimentos, escreva para privacidade@orkelyagrowth.com.. Responderemos em até 15 dias, podendo prorrogar uma vez mediante justificativa.
Crianças e adolescentes
A Plataforma é destinada exclusivamente a pessoas com 18 anos ou mais. Não direcionamos publicidade nem coletamos intencionalmente dados de menores.
Se identificarmos que coletamos dados de menor sem o consentimento parental nos termos do art. 14 da LGPD, excluiremos imediatamente. Caso você seja pai/mãe ou responsável e suspeite disso, contate privacidade@orkelyagrowth.com.
Decisões automatizadas e uso de IA
A Plataforma utiliza agentes de IA (Anthropic Claude e outros) para:
- Responder às mensagens do cliente via WhatsApp;
- Extrair e estruturar informações de negócio (Memória da Marca);
- Sugerir conteúdo, estratégias e revisões;
- Classificar e priorizar mensagens.
Essas decisões são sugestões assistivas — não automatizam publicações sem revisão humana e não tomam decisões com efeito jurídico-financeiro sobre você sem sua interação explícita.
Você tem o direito de pedir revisão humana de qualquer decisão tomada com base em tratamento automatizado de dados, conforme art. 20 da LGPD. Para isso, escreva para privacidade@orkelyagrowth.com.
Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças na Plataforma, na legislação ou em práticas internas. Alterações relevantes serão comunicadas com antecedência razoável por e-mail e/ou aviso destacado no painel.
A versão vigente, sempre disponível em www.orkelyagrowth.com/privacy-policy, mostra a data da última atualização no topo. Versões anteriores podem ser solicitadas para fins de auditoria.
Reclamação à ANPD
Caso entenda que seus direitos não foram atendidos satisfatoriamente após contato conosco, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD):
- Site: www.gov.br/anpd
- Canal de atendimento ao titular: www.gov.br/anpd/pt-br/canais_atendimento
Antes da ANPD, fale conosco
Resolvemos a grande maioria das solicitações em 15 dias. O contato direto costuma ser mais rápido e eficaz do que o canal regulatório.Encarregado de Dados (DPO) e contato
O Encarregado pela proteção de dados (DPO — Data Protection Officer) da Orkelya Growth é o canal oficial para todas as questões envolvendo seus dados pessoais.
- E-mail (privacidade/LGPD): privacidade@orkelyagrowth.com
- E-mail (assuntos gerais): contato@orkelyagrowth.com
Responderemos sua solicitação no menor prazo possível, observando os prazos legais.
