#Política de privacidade da Vatio

Última atualização: 25 de setembro de 2026

Esta é uma tradução de cortesia. Em caso de divergência, prevalece a versão em inglês.

Esta Política de privacidade explica como a Wolf Technology SpA (“Vatio”, “nós” ou “nosso”), operadora da plataforma de agentes de IA Vatio (vatio.ai e seus subdomínios, o “Serviço”), coleta, usa, divulga e protege dados pessoais quando você:

Esta política foi escrita para atender ao Regulamento Geral sobre a Proteção de Dados da UE e do Reino Unido (“GDPR”) e aos requisitos de divulgação de privacidade que a Meta Platforms, Inc. impõe às empresas que usam a Plataforma do WhatsApp Business (a “Política de Mensagens do WhatsApp Business” e os Termos de Plataforma da Meta). Se a sua lei local lhe der direitos adicionais, esses direitos também valem para você.


#1. Quem somos — papéis de controlador e operador

A Vatio é uma plataforma que permite que Donos de Workspace (nossos clientes empresariais) configurem e publiquem agentes de IA que conversam com os usuários finais do próprio Dono do Workspace pelo WhatsApp e pelo chat web.

Por causa dessa estrutura, atuamos em duas qualidades jurídicas diferentes, e o papel que exercemos determina para quem você deve dirigir um pedido:

Se você é Usuário Final e não sabe quem é o Dono do Workspace de uma conversa que teve, pergunte à empresa para quem você escreveu, ou fale com a gente no endereço da Seção 13 que encaminhamos o seu pedido para quem for o responsável.


#2. Dados que coletamos

#2.1 Usuários da Plataforma (pessoas desenvolvedoras, admins)

CategoriaExemplosOrigem
Identificadores de contaE-mail, nome de exibição, papelVocê, ou o OAuth do Google/GitHub
Dados de autenticaçãoCódigos de uso único (OTP), identificadores OAuth (provider + uid), tokens de autorização de dispositivo do CLI, tokens de APIVocê, Google, GitHub
Logs de sessão e segurançaEndereço IP, string de user-agent, carimbos de tempo da sessãoAutomaticamente, em cada request
Logs de atividade da APIParâmetros da request, metadados da resposta, cabeçalhos forwarded-forAutomaticamente, quando você usa a nossa API

#2.2 Usuários Finais / Contatos (quem conversa com um agente)

CategoriaExemplosOrigem
IdentificadoresNúmero de WhatsApp e nome de perfil, ou o nome/e-mail/telefone que você informar no chat webVocê, pelo WhatsApp ou pelo widget de chat
Conteúdo da conversaMensagens de texto, e qualquer imagem, áudio, vídeo ou documento que você envie ou recebaVocê, pelo WhatsApp ou pelo chat web
Metadados das mensagensIDs de mensagem, carimbos de tempo, status de entrega/leitura, códigos de erroAutomaticamente, pela infraestrutura do WhatsApp/Meta
Evidência de autenticaçãoQuando um Dono de Workspace conectou o próprio sistema de login ou identidade, os atributos de perfil que ele fornece para autenticar você (por exemplo, status de conta verificada)Os sistemas do próprio Dono do Workspace
Dados de processamento de IAA resposta do modelo e, quando aplicável, o raciocínio intermediário que o modelo gerou para produzi-laGerado automaticamente ao processar a sua mensagem

#2.3 Todo mundo

CategoriaExemplosOrigem
Dados de erro e diagnósticoStack traces, contexto da request e — em produção — o endereço IP e outros metadados da requestAutomaticamente, pela nossa ferramenta de monitoramento de erros
Cookies / armazenamento localIdentificadores de sessão necessários para operar o widget de chat web e a PlataformaAutomaticamente
Dados de uso do sitePágina visitada, referenciador, tamanho de tela, navegador, sistema operacional e país aproximado. Sem cookies, sem nenhum identificador guardado no seu dispositivo e sem nada que identifique você pessoalmenteAutomaticamente, só nas nossas páginas de marketing e de documentação (ver Seção 11)

Não coletamos intencionalmente dados pessoais sensíveis (de saúde, biométricos, religiosos, políticos ou similares) dos Usuários Finais. Como os agentes são configurados pelos Donos de Workspace, pedimos a eles que não projetem agentes que solicitem dados sensíveis, a menos que tenham uma base legal independente e documentada e as salvaguardas apropriadas para isso.


#3. Como usamos os dados pessoais, e nossas bases legais (Art. 6 do GDPR)

FinalidadeDados usadosBase legal
Criar e administrar contas de Usuários da PlataformaIdentificadores de conta, dados de autenticaçãoExecução de contrato (Art. 6(1)(b))
Operar o runtime do agente de IA — receber, processar e responder mensagensConteúdo da conversa, identificadores, metadados das mensagensExecução de contrato com o Dono do Workspace (como operadores) / contrato ou legítimo interesse como controladores quando nós somos a empresa contatada
Rotear a sua mensagem para um modelo de IA gerar uma respostaConteúdo da conversaExecução de contrato (Art. 6(1)(b))
Detectar, prevenir e investigar fraude, abuso e incidentes de segurançaLogs de sessão, logs de API, dados de erro e diagnósticoLegítimos interesses (Art. 6(1)(f)) — manter o Serviço seguro
Manter e melhorar o Serviço (depuração, confiabilidade)Dados de erro e diagnóstico, dados de uso agregadosLegítimos interesses (Art. 6(1)(f))
Cumprir obrigações legais e responder a requisições legítimasQualquer um dos acima, conforme necessárioObrigação legal (Art. 6(1)(c))
Enviar comunicações de serviço ou transacionaisE-mailExecução de contrato / legítimos interesses
Quando você aceitou receber mensagens iniciadas por uma empresa (por exemplo, templates ou mensagens de marketing do WhatsApp)Número de telefone, nomeConsentimento (Art. 6(1)(a)) — revogável a qualquer momento

Não usamos os dados de conversa dos Usuários Finais para treinar modelos de IA, a menos que um Dono de Workspace tenha aceitado esse uso de forma separada e explícita, e mesmo assim só depois de removê-los ou com o consentimento informado do Usuário Final, conforme exigir a lei aplicável.

Decisões automatizadas. As suas mensagens são processadas por um sistema de IA para gerar uma resposta, o que é uma forma de tratamento automatizado. Não usamos esse tratamento para tomar decisões que produzam efeitos jurídicos ou efeitos igualmente significativos sobre você sem a possibilidade de revisão humana. Se um Dono de Workspace configurar um agente para executar uma ação automatizada que tenha esses efeitos para você, você tem o direito de pedir intervenção humana, expressar o seu ponto de vista e contestar essa decisão falando com a gente ou com o Dono do Workspace.


#4. A Plataforma do WhatsApp Business e a Meta

Usamos a Plataforma do WhatsApp Business, operada pela Meta Platforms, Inc. e suas afiliadas (“Meta”), para enviar e receber mensagens com os Usuários Finais. Ao mandar mensagem para um agente no WhatsApp, saiba que:


#5. Com quem compartilhamos dados (suboperadores)

Compartilhamos dados pessoais apenas no que for necessário para operar o Serviço, e sempre sob obrigações contratuais de confidencialidade e proteção de dados. Os nossos suboperadores atuais são:

SuboperadorFinalidadeLocalização (dados tratados)
Meta Platforms, Inc.Mensageria pela Plataforma do WhatsApp BusinessEstados Unidos / global (infraestrutura da Meta)
OpenRouter, Inc. (e os provedores de modelos de IA subjacentes para os quais ela roteia as requisições, p. ex. Google, OpenAI, Anthropic, Meta, dependendo do modelo que cada Workspace configura)Gerar respostas de IA às mensagensEstados Unidos e outros países, conforme o provedor do modelo selecionado
Amazon Web Services (AWS)Armazenamento de arquivos em nuvem (Amazon S3) para mídias e anexos das mensagens; envio de e-mail transacional (Amazon SES)Estados Unidos, América do Sul (ver Seção 7)
DigitalOcean, LLCHospedagem da aplicação e do banco de dados gerenciadoEstados Unidos (datacenter de Nova York)
Cloudflare, Inc.CDN, terminação TLS, proteção contra DDoSRede global
Sentry (Functional Software, Inc.)Monitoramento de erros e diagnósticoEstados Unidos
Google LLCLogin OAuth para Usuários da PlataformaEstados Unidos
GitHub, Inc. (Microsoft)Login OAuth para Usuários da PlataformaEstados Unidos

Não vendemos dados pessoais, e não os compartilhamos com terceiros para as finalidades de marketing deles.

Também podemos divulgar dados pessoais: para cumprir uma obrigação legal, ordem judicial ou requisição legítima de autoridade; para fazer valer os nossos termos; para proteger os direitos, a propriedade ou a segurança da Vatio, dos nossos usuários ou do público; ou no contexto de uma fusão, aquisição ou venda de ativos, desde que os seus dados continuem protegidos por esta política ou por uma substancialmente semelhante.


#6. Retenção de dados

Guardamos dados pessoais só pelo tempo necessário para as finalidades descritas nesta política, e depois os excluímos ou anonimizamos.

DadosRetenção
Dados de conta dos Usuários da PlataformaAté a exclusão da conta, mais 30 dias
Conteúdo das conversas (mensagens, mídia)Enquanto durar a relação ativa do Dono do Workspace com a gente; se a conta dele for encerrada, ficam 30 dias e depois são removidos, a menos que ele peça a exclusão antes
Dados de teste do preview do WhatsApp (números não verificados e OTPs)Excluídos automaticamente 24 horas depois de uma tentativa de verificação abandonada ou expirada
Logs de sessão, de acesso à API e de segurança90 dias
Dados de monitoramento de erros (Sentry)Conforme a retenção padrão do Sentry, hoje até 90 dias; a partir desta versão não enviamos mais endereços IP, cookies nem cabeçalhos de request ao Sentry por padrão
BackupsJanela móvel de backup de 30 dias

Vamos excluir ou anonimizar os dados antes disso quando um Usuário Final ou Usuário da Plataforma exercer validamente um direito de exclusão da Seção 8, a menos que a lei exija ou permita que a gente os guarde por mais tempo (por exemplo, para ações judiciais ou obrigações regulatórias).


#7. Transferências internacionais de dados

Nós e os nossos suboperadores estamos em vários países, incluindo os Estados Unidos. Se você está no Espaço Econômico Europeu, no Reino Unido ou na Suíça, os seus dados pessoais podem ser transferidos e tratados em países que a Comissão Europeia não reconheceu como tendo um nível adequado de proteção de dados.

Quando isso acontece, nos apoiamos nas salvaguardas apropriadas reconhecidas pelo GDPR, como as Cláusulas Contratuais-Padrão da Comissão Europeia, ou nos mecanismos de conformidade certificados dos próprios suboperadores (por exemplo, as Cláusulas Contratuais-Padrão que a Meta e a AWS mantêm com os clientes delas). Você pode pedir uma cópia da salvaguarda pertinente escrevendo para o endereço da Seção 13.

[PENDÊNCIA]: Confirmar que existem Cláusulas Contratuais-Padrão (ou equivalente) assinadas com cada suboperador da tabela da Seção 5 antes de se apoiar nesta seção.


#8. Os seus direitos

Se o GDPR ou outra lei de proteção de dados aplicável lhe der direitos sobre os seus dados pessoais, você tem o direito de:

Para exercer qualquer um desses direitos, fale com a gente pela Seção 13. Se o seu pedido for sobre uma conversa com o agente de IA de uma empresa específica, talvez a gente precise confirmar a sua identidade e encaminhar parte do pedido ao Dono do Workspace correspondente quando ele for o controlador, conforme a Seção 1.

Vamos responder dentro do prazo exigido pela lei aplicável (em geral, um mês pelo GDPR, prorrogável por mais dois meses em pedidos complexos).


#9. Segurança

Usamos medidas técnicas e organizacionais pensadas para proteger os dados pessoais contra acesso, alteração, divulgação ou destruição não autorizados, incluindo criptografia dos dados em trânsito (TLS), controles de acesso e monitoramento de incidentes de segurança. Nenhum método de transmissão ou armazenamento é completamente seguro, e não podemos garantir segurança absoluta.

Se tomarmos conhecimento de uma violação de dados pessoais que represente risco aos seus direitos e liberdades, avisaremos a autoridade de controle competente e, quando exigido, as pessoas afetadas, conforme a lei aplicável.


#10. Privacidade de crianças e adolescentes

O Serviço não é direcionado a menores de 16 anos (ou à idade mínima exigida pela sua lei local e pelos próprios Termos de Serviço do WhatsApp, se for maior), e não coletamos conscientemente dados pessoais deles. Os Donos de Workspace são responsáveis por garantir que o próprio uso do Serviço cumpra as leis de privacidade infantil aplicáveis (por exemplo, não publicar agentes direcionados a crianças sem as salvaguardas apropriadas). Se você acha que uma criança nos forneceu dados pessoais, fale com a gente que excluímos.


#11. Cookies e tecnologias semelhantes

O nosso site e o widget de chat web incorporado usam cookies estritamente necessários ou armazenamento local para manter a sua sessão e permitir que o chat funcione. Não usamos cookies de publicidade, e não rastreamos você por outros sites.

As nossas páginas de marketing (vatio.ai) e a nossa documentação (docs.vatio.ai) usam o Umami, uma ferramenta de analytics que preserva a privacidade e que hospedamos na nossa própria infraestrutura — a sua visita não é compartilhada com uma empresa de analytics de terceiros. Ele não instala nenhum cookie e não guarda nada no seu dispositivo. Registra a página visitada, o site de origem, o tamanho da sua tela, o navegador, o sistema operacional e o país aproximado, e conta uma visita sem montar um perfil seu nem seguir você entre sites. Usamos isso para entender quais páginas são lidas, não quem as lê.


#12. Mudanças nesta política

Podemos atualizar esta política de tempos em tempos. Vamos publicar a versão atualizada nesta mesma URL com uma nova data de “Última atualização” e, quando as mudanças forem relevantes, daremos um aviso adicional (por exemplo, por e-mail aos Usuários da Plataforma ou por um aviso dentro do Serviço).


#13. Fale com a gente

Wolf Technology SpA Antonio Bellet 193, Of. 1210, Providencia, Região Metropolitana, Chile Dúvidas de privacidade: dpo@vatio.ai

Na data desta versão, os usuários e Usuários Finais da Vatio estão na América do Norte, Central e do Sul, sem operações nem usuários na UE, no Reino Unido ou na Suíça — então hoje não é exigido um representante do Art. 27 do GDPR.

A Wolf Technology SpA não nomeou um Encarregado de Proteção de Dados, já que a lei aplicável não exige um hoje, dada a escala e a natureza do nosso tratamento. As dúvidas de privacidade, inclusive as que iriam para um DPO, devem ser dirigidas ao contato acima.