#Política de privacidade da Vatio
Última atualização: 25 de setembro de 2026
Esta é uma tradução de cortesia. Em caso de divergência, prevalece a versão em inglês.
Esta Política de privacidade explica como a Wolf Technology SpA (“Vatio”,
“nós” ou “nosso”), operadora da plataforma de agentes de IA Vatio
(vatio.ai e seus subdomínios, o “Serviço”), coleta, usa, divulga e protege
dados pessoais quando você:
- visita ou cria uma conta em
vatio.ai, ou usa o CLI da Vatio, o Operador ou as ferramentas de Super Admin (“Usuários da Plataforma”); - interage com um agente de IA construído na Vatio pelo WhatsApp ou por um widget de chat web incorporado (“Usuários Finais” ou “Contatos”); ou
- se comunica com a gente de qualquer outra forma.
Esta política foi escrita para atender ao Regulamento Geral sobre a Proteção de Dados da UE e do Reino Unido (“GDPR”) e aos requisitos de divulgação de privacidade que a Meta Platforms, Inc. impõe às empresas que usam a Plataforma do WhatsApp Business (a “Política de Mensagens do WhatsApp Business” e os Termos de Plataforma da Meta). Se a sua lei local lhe der direitos adicionais, esses direitos também valem para você.
#1. Quem somos — papéis de controlador e operador
A Vatio é uma plataforma que permite que Donos de Workspace (nossos clientes empresariais) configurem e publiquem agentes de IA que conversam com os usuários finais do próprio Dono do Workspace pelo WhatsApp e pelo chat web.
Por causa dessa estrutura, atuamos em duas qualidades jurídicas diferentes, e o papel que exercemos determina para quem você deve dirigir um pedido:
- Como Controlador — dos dados de conta dos Usuários da Plataforma (pessoas desenvolvedoras que criam conta para construir agentes), dos logs de segurança e diagnóstico da plataforma (endereços IP, strings de user-agent, logs de acesso à API), e de qualquer dado que coletemos pelo nosso próprio site de marketing ou pelo nosso próprio número de WhatsApp quando nós somos a empresa para quem você está escrevendo. Para esses dados, a Wolf Technology SpA é a controladora e esta política se aplica diretamente.
- Como Operador — dos dados de Contatos (nome, número de telefone, e-mail, conteúdo das mensagens, mídia) gerados quando um Usuário Final manda mensagem para o agente de IA de um Dono de Workspace. Tratamos esses dados apenas seguindo as instruções documentadas do Dono do Workspace, sob um Acordo de Tratamento de Dados, para prestar o Serviço. O Dono do Workspace é o controlador desses dados e é quem deve dar o próprio aviso de privacidade aos seus Usuários Finais; esta política descreve, de forma transparente, como nós, como operadores, tratamos esses dados em nome do Dono do Workspace.
Se você é Usuário Final e não sabe quem é o Dono do Workspace de uma conversa que teve, pergunte à empresa para quem você escreveu, ou fale com a gente no endereço da Seção 13 que encaminhamos o seu pedido para quem for o responsável.
#2. Dados que coletamos
#2.1 Usuários da Plataforma (pessoas desenvolvedoras, admins)
| Categoria | Exemplos | Origem |
|---|---|---|
| Identificadores de conta | E-mail, nome de exibição, papel | Você, ou o OAuth do Google/GitHub |
| Dados de autenticação | Códigos de uso único (OTP), identificadores OAuth (provider + uid), tokens de autorização de dispositivo do CLI, tokens de API | Você, Google, GitHub |
| Logs de sessão e segurança | Endereço IP, string de user-agent, carimbos de tempo da sessão | Automaticamente, em cada request |
| Logs de atividade da API | Parâmetros da request, metadados da resposta, cabeçalhos forwarded-for | Automaticamente, quando você usa a nossa API |
#2.2 Usuários Finais / Contatos (quem conversa com um agente)
| Categoria | Exemplos | Origem |
|---|---|---|
| Identificadores | Número de WhatsApp e nome de perfil, ou o nome/e-mail/telefone que você informar no chat web | Você, pelo WhatsApp ou pelo widget de chat |
| Conteúdo da conversa | Mensagens de texto, e qualquer imagem, áudio, vídeo ou documento que você envie ou receba | Você, pelo WhatsApp ou pelo chat web |
| Metadados das mensagens | IDs de mensagem, carimbos de tempo, status de entrega/leitura, códigos de erro | Automaticamente, pela infraestrutura do WhatsApp/Meta |
| Evidência de autenticação | Quando um Dono de Workspace conectou o próprio sistema de login ou identidade, os atributos de perfil que ele fornece para autenticar você (por exemplo, status de conta verificada) | Os sistemas do próprio Dono do Workspace |
| Dados de processamento de IA | A resposta do modelo e, quando aplicável, o raciocínio intermediário que o modelo gerou para produzi-la | Gerado automaticamente ao processar a sua mensagem |
#2.3 Todo mundo
| Categoria | Exemplos | Origem |
|---|---|---|
| Dados de erro e diagnóstico | Stack traces, contexto da request e — em produção — o endereço IP e outros metadados da request | Automaticamente, pela nossa ferramenta de monitoramento de erros |
| Cookies / armazenamento local | Identificadores de sessão necessários para operar o widget de chat web e a Plataforma | Automaticamente |
| Dados de uso do site | Página visitada, referenciador, tamanho de tela, navegador, sistema operacional e país aproximado. Sem cookies, sem nenhum identificador guardado no seu dispositivo e sem nada que identifique você pessoalmente | Automaticamente, só nas nossas páginas de marketing e de documentação (ver Seção 11) |
Não coletamos intencionalmente dados pessoais sensíveis (de saúde, biométricos, religiosos, políticos ou similares) dos Usuários Finais. Como os agentes são configurados pelos Donos de Workspace, pedimos a eles que não projetem agentes que solicitem dados sensíveis, a menos que tenham uma base legal independente e documentada e as salvaguardas apropriadas para isso.
#3. Como usamos os dados pessoais, e nossas bases legais (Art. 6 do GDPR)
| Finalidade | Dados usados | Base legal |
|---|---|---|
| Criar e administrar contas de Usuários da Plataforma | Identificadores de conta, dados de autenticação | Execução de contrato (Art. 6(1)(b)) |
| Operar o runtime do agente de IA — receber, processar e responder mensagens | Conteúdo da conversa, identificadores, metadados das mensagens | Execução de contrato com o Dono do Workspace (como operadores) / contrato ou legítimo interesse como controladores quando nós somos a empresa contatada |
| Rotear a sua mensagem para um modelo de IA gerar uma resposta | Conteúdo da conversa | Execução de contrato (Art. 6(1)(b)) |
| Detectar, prevenir e investigar fraude, abuso e incidentes de segurança | Logs de sessão, logs de API, dados de erro e diagnóstico | Legítimos interesses (Art. 6(1)(f)) — manter o Serviço seguro |
| Manter e melhorar o Serviço (depuração, confiabilidade) | Dados de erro e diagnóstico, dados de uso agregados | Legítimos interesses (Art. 6(1)(f)) |
| Cumprir obrigações legais e responder a requisições legítimas | Qualquer um dos acima, conforme necessário | Obrigação legal (Art. 6(1)(c)) |
| Enviar comunicações de serviço ou transacionais | Execução de contrato / legítimos interesses | |
| Quando você aceitou receber mensagens iniciadas por uma empresa (por exemplo, templates ou mensagens de marketing do WhatsApp) | Número de telefone, nome | Consentimento (Art. 6(1)(a)) — revogável a qualquer momento |
Não usamos os dados de conversa dos Usuários Finais para treinar modelos de IA, a menos que um Dono de Workspace tenha aceitado esse uso de forma separada e explícita, e mesmo assim só depois de removê-los ou com o consentimento informado do Usuário Final, conforme exigir a lei aplicável.
Decisões automatizadas. As suas mensagens são processadas por um sistema de IA para gerar uma resposta, o que é uma forma de tratamento automatizado. Não usamos esse tratamento para tomar decisões que produzam efeitos jurídicos ou efeitos igualmente significativos sobre você sem a possibilidade de revisão humana. Se um Dono de Workspace configurar um agente para executar uma ação automatizada que tenha esses efeitos para você, você tem o direito de pedir intervenção humana, expressar o seu ponto de vista e contestar essa decisão falando com a gente ou com o Dono do Workspace.
#4. A Plataforma do WhatsApp Business e a Meta
Usamos a Plataforma do WhatsApp Business, operada pela Meta Platforms, Inc. e suas afiliadas (“Meta”), para enviar e receber mensagens com os Usuários Finais. Ao mandar mensagem para um agente no WhatsApp, saiba que:
- O seu número de telefone, o seu nome de perfil, o conteúdo das suas mensagens e qualquer mídia que você envie trafegam pela infraestrutura da Meta e são tratados tanto pela Meta quanto por nós, no que for necessário para entregar, proteger e melhorar o serviço de mensagens.
- As mensagens trocadas com uma empresa na Plataforma do WhatsApp Business não têm criptografia de ponta a ponta entre você e a empresa do mesmo jeito que têm as conversas pessoais do WhatsApp entre duas pessoas. A Meta e a empresa (e os prestadores de serviço dela, incluindo nós) podem acessar o conteúdo das mensagens para prestar o serviço, garantir segurança e conformidade e — quando um Dono de Workspace habilitou isso — gerar respostas de IA.
- A Política de privacidade da Meta e a Política de privacidade do WhatsApp Business também se aplicam ao tratamento que a Meta faz dos seus dados, e são independentes desta política e se somam a ela.
- Só mandamos mensagem para você no WhatsApp porque você falou com a gente primeiro, ou porque você (ou o Dono do Workspace, com o seu consentimento) aceitou receber mensagens. Você pode cancelar a qualquer momento respondendo UNSUBSCRIBE (em maiúsculas) a qualquer mensagem, bloqueando o número do WhatsApp Business, ou falando com a gente pela Seção 13 — respeitamos os cancelamentos rapidamente e paramos de enviar mensagens. Responda SUBSCRIBE (em maiúsculas) para voltar a receber.
- Usamos um número “preview” do WhatsApp para testes durante o desenvolvimento. Se você interagir com o preview, valem as mesmas proteções desta política; os dados de teste são excluídos em um prazo mais curto (ver Seção 6).
#5. Com quem compartilhamos dados (suboperadores)
Compartilhamos dados pessoais apenas no que for necessário para operar o Serviço, e sempre sob obrigações contratuais de confidencialidade e proteção de dados. Os nossos suboperadores atuais são:
| Suboperador | Finalidade | Localização (dados tratados) |
|---|---|---|
| Meta Platforms, Inc. | Mensageria pela Plataforma do WhatsApp Business | Estados Unidos / global (infraestrutura da Meta) |
| OpenRouter, Inc. (e os provedores de modelos de IA subjacentes para os quais ela roteia as requisições, p. ex. Google, OpenAI, Anthropic, Meta, dependendo do modelo que cada Workspace configura) | Gerar respostas de IA às mensagens | Estados Unidos e outros países, conforme o provedor do modelo selecionado |
| Amazon Web Services (AWS) | Armazenamento de arquivos em nuvem (Amazon S3) para mídias e anexos das mensagens; envio de e-mail transacional (Amazon SES) | Estados Unidos, América do Sul (ver Seção 7) |
| DigitalOcean, LLC | Hospedagem da aplicação e do banco de dados gerenciado | Estados Unidos (datacenter de Nova York) |
| Cloudflare, Inc. | CDN, terminação TLS, proteção contra DDoS | Rede global |
| Sentry (Functional Software, Inc.) | Monitoramento de erros e diagnóstico | Estados Unidos |
| Google LLC | Login OAuth para Usuários da Plataforma | Estados Unidos |
| GitHub, Inc. (Microsoft) | Login OAuth para Usuários da Plataforma | Estados Unidos |
Não vendemos dados pessoais, e não os compartilhamos com terceiros para as finalidades de marketing deles.
Também podemos divulgar dados pessoais: para cumprir uma obrigação legal, ordem judicial ou requisição legítima de autoridade; para fazer valer os nossos termos; para proteger os direitos, a propriedade ou a segurança da Vatio, dos nossos usuários ou do público; ou no contexto de uma fusão, aquisição ou venda de ativos, desde que os seus dados continuem protegidos por esta política ou por uma substancialmente semelhante.
#6. Retenção de dados
Guardamos dados pessoais só pelo tempo necessário para as finalidades descritas nesta política, e depois os excluímos ou anonimizamos.
| Dados | Retenção |
|---|---|
| Dados de conta dos Usuários da Plataforma | Até a exclusão da conta, mais 30 dias |
| Conteúdo das conversas (mensagens, mídia) | Enquanto durar a relação ativa do Dono do Workspace com a gente; se a conta dele for encerrada, ficam 30 dias e depois são removidos, a menos que ele peça a exclusão antes |
| Dados de teste do preview do WhatsApp (números não verificados e OTPs) | Excluídos automaticamente 24 horas depois de uma tentativa de verificação abandonada ou expirada |
| Logs de sessão, de acesso à API e de segurança | 90 dias |
| Dados de monitoramento de erros (Sentry) | Conforme a retenção padrão do Sentry, hoje até 90 dias; a partir desta versão não enviamos mais endereços IP, cookies nem cabeçalhos de request ao Sentry por padrão |
| Backups | Janela móvel de backup de 30 dias |
Vamos excluir ou anonimizar os dados antes disso quando um Usuário Final ou Usuário da Plataforma exercer validamente um direito de exclusão da Seção 8, a menos que a lei exija ou permita que a gente os guarde por mais tempo (por exemplo, para ações judiciais ou obrigações regulatórias).
#7. Transferências internacionais de dados
Nós e os nossos suboperadores estamos em vários países, incluindo os Estados Unidos. Se você está no Espaço Econômico Europeu, no Reino Unido ou na Suíça, os seus dados pessoais podem ser transferidos e tratados em países que a Comissão Europeia não reconheceu como tendo um nível adequado de proteção de dados.
Quando isso acontece, nos apoiamos nas salvaguardas apropriadas reconhecidas pelo GDPR, como as Cláusulas Contratuais-Padrão da Comissão Europeia, ou nos mecanismos de conformidade certificados dos próprios suboperadores (por exemplo, as Cláusulas Contratuais-Padrão que a Meta e a AWS mantêm com os clientes delas). Você pode pedir uma cópia da salvaguarda pertinente escrevendo para o endereço da Seção 13.
[PENDÊNCIA]: Confirmar que existem Cláusulas Contratuais-Padrão (ou equivalente) assinadas com cada suboperador da tabela da Seção 5 antes de se apoiar nesta seção.
#8. Os seus direitos
Se o GDPR ou outra lei de proteção de dados aplicável lhe der direitos sobre os seus dados pessoais, você tem o direito de:
- Acesso — obter uma cópia dos dados pessoais que temos sobre você.
- Correção — corrigir dados imprecisos ou incompletos.
- Exclusão — pedir a exclusão dos seus dados (“direito ao esquecimento”), respeitados os prazos de retenção que a lei exigir.
- Limitação — pedir que a gente restrinja como tratamos os seus dados.
- Portabilidade — receber os seus dados em um formato estruturado, de uso comum e leitura por máquina, ou pedir que a gente os transmita a outro controlador.
- Oposição — se opor ao tratamento baseado em legítimos interesses, ou ao marketing direto, a qualquer momento.
- Revogar o consentimento — quando o tratamento for baseado em consentimento (por exemplo, as mensagens de WhatsApp que você aceitou), revogá-lo a qualquer momento, sem afetar a licitude do tratamento anterior.
- Apresentar uma reclamação à sua autoridade local de proteção de dados. Se você está na UE, pode encontrar a sua pelo Comitê Europeu de Proteção de Dados. A Wolf Technology SpA não tem estabelecimento na UE, no Reino Unido nem na Suíça, então hoje não tem autoridade de controle principal designada por lá; no Chile, as reclamações podem ser dirigidas à Agencia de Protección de Datos Personales.
Para exercer qualquer um desses direitos, fale com a gente pela Seção 13. Se o seu pedido for sobre uma conversa com o agente de IA de uma empresa específica, talvez a gente precise confirmar a sua identidade e encaminhar parte do pedido ao Dono do Workspace correspondente quando ele for o controlador, conforme a Seção 1.
Vamos responder dentro do prazo exigido pela lei aplicável (em geral, um mês pelo GDPR, prorrogável por mais dois meses em pedidos complexos).
#9. Segurança
Usamos medidas técnicas e organizacionais pensadas para proteger os dados pessoais contra acesso, alteração, divulgação ou destruição não autorizados, incluindo criptografia dos dados em trânsito (TLS), controles de acesso e monitoramento de incidentes de segurança. Nenhum método de transmissão ou armazenamento é completamente seguro, e não podemos garantir segurança absoluta.
Se tomarmos conhecimento de uma violação de dados pessoais que represente risco aos seus direitos e liberdades, avisaremos a autoridade de controle competente e, quando exigido, as pessoas afetadas, conforme a lei aplicável.
#10. Privacidade de crianças e adolescentes
O Serviço não é direcionado a menores de 16 anos (ou à idade mínima exigida pela sua lei local e pelos próprios Termos de Serviço do WhatsApp, se for maior), e não coletamos conscientemente dados pessoais deles. Os Donos de Workspace são responsáveis por garantir que o próprio uso do Serviço cumpra as leis de privacidade infantil aplicáveis (por exemplo, não publicar agentes direcionados a crianças sem as salvaguardas apropriadas). Se você acha que uma criança nos forneceu dados pessoais, fale com a gente que excluímos.
#11. Cookies e tecnologias semelhantes
O nosso site e o widget de chat web incorporado usam cookies estritamente necessários ou armazenamento local para manter a sua sessão e permitir que o chat funcione. Não usamos cookies de publicidade, e não rastreamos você por outros sites.
As nossas páginas de marketing (vatio.ai) e a nossa documentação
(docs.vatio.ai) usam o Umami, uma ferramenta de analytics que preserva a
privacidade e que hospedamos na nossa própria infraestrutura — a sua visita não é
compartilhada com uma empresa de analytics de terceiros. Ele não instala
nenhum cookie e não guarda nada no seu dispositivo. Registra a página
visitada, o site de origem, o tamanho da sua tela, o navegador, o sistema
operacional e o país aproximado, e conta uma visita sem montar um perfil seu nem
seguir você entre sites. Usamos isso para entender quais páginas são lidas, não
quem as lê.
#12. Mudanças nesta política
Podemos atualizar esta política de tempos em tempos. Vamos publicar a versão atualizada nesta mesma URL com uma nova data de “Última atualização” e, quando as mudanças forem relevantes, daremos um aviso adicional (por exemplo, por e-mail aos Usuários da Plataforma ou por um aviso dentro do Serviço).
#13. Fale com a gente
Wolf Technology SpA Antonio Bellet 193, Of. 1210, Providencia, Região Metropolitana, Chile Dúvidas de privacidade: dpo@vatio.ai
Na data desta versão, os usuários e Usuários Finais da Vatio estão na América do Norte, Central e do Sul, sem operações nem usuários na UE, no Reino Unido ou na Suíça — então hoje não é exigido um representante do Art. 27 do GDPR.
A Wolf Technology SpA não nomeou um Encarregado de Proteção de Dados, já que a lei aplicável não exige um hoje, dada a escala e a natureza do nosso tratamento. As dúvidas de privacidade, inclusive as que iriam para um DPO, devem ser dirigidas ao contato acima.