1. Introdução
A 63.505.303 BRUNO PASTORELLI, titular da plataforma Rivvo (CNPJ 63.505.303/0001-86), valoriza a privacidade e a proteção de dados pessoais. Esta Política de Privacidade ("Política") descreve como coletamos, utilizamos, armazenamos, compartilhamos e protegemos dados pessoais no contexto de nossos serviços SaaS de automação comercial via WhatsApp, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD), o Marco Civil da Internet (Lei nº 12.965/2014), regulamentações da Autoridade Nacional de Proteção de Dados (ANPD) e demais normas aplicáveis.
Esta Política complementa os Termos de Uso. Recomendamos leitura conjunta. Ao utilizar a Plataforma, você declara ciência desta Política.
Esta Política aplica-se a visitantes do site, usuários cadastrados, representantes de clientes corporativos e, na medida em que a Rivvo atua como operadora, aos dados de leads e contatos tratados em nome de nossos clientes.
2. Definições
Adotamos, quando aplicável, as definições da LGPD, incluindo:
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico.
- Titular: pessoa natural a quem se referem os dados pessoais.
- Controlador: pessoa que toma decisões sobre o tratamento de dados pessoais.
- Operador: pessoa que realiza tratamento em nome do controlador.
- Tratamento: toda operação com dados pessoais (coleta, uso, armazenamento, compartilhamento, eliminação etc.).
- Encarregado (DPO): pessoa indicada para atuar como canal de comunicação entre controlador, titulares e ANPD.
3. Papéis: controlador e operador
3.1. Rivvo como controladora
A Rivvo atua como controladora dos dados pessoais relacionados a:
- cadastro, autenticação e gestão de contas de usuários da Plataforma;
- faturamento, assinaturas, cobrança e histórico de pagamentos;
- comunicações comerciais, suporte e marketing direto da Rivvo (quando aplicável);
- logs de segurança, auditoria e uso da Plataforma pelos usuários cadastrados;
- aceite de termos legais e registros de consentimento;
- recrutamento, parcerias e demais relações diretas com a Rivvo.
3.2. Rivvo como operadora
Em relação aos dados de leads, contatos, conversas e demais informações importadas ou geradas por clientes em campanhas, CRM, inbox e automações, a Rivvo atua, em regra, como operadora, tratando dados conforme instruções documentadas do cliente (controlador).
Titulares cujos dados foram incluídos por um cliente da Rivvo devem, em primeiro lugar, dirigir solicitações ao controlador responsável (empresa que conduz a campanha ou relacionamento). A Rivvo auxiliará o controlador no cumprimento de obrigações legais, conforme contrato e legislação.
4. Dados pessoais tratados
Os dados tratados variam conforme o uso da Plataforma. Categorias típicas incluem:
4.1. Dados de usuários da Plataforma (clientes Rivvo)
- identificação: nome, username, cargo, empresa;
- contato: e-mail, telefone, WhatsApp;
- credenciais: senha (armazenada de forma criptografada/hasheada), tokens de sessão;
- faturamento: plano contratado, histórico de assinatura, identificadores de transação (dados completos de cartão são processados pelo provedor de pagamentos);
- preferências: configurações, timezone, idioma;
- aceite legal: versão e data de aceite de Termos e Política de Privacidade.
4.2. Dados de leads e contatos (inseridos pelo cliente)
- identificação e contato: nome, telefone, e-mail, empresa, cargo, website;
- dados comerciais: status no funil, tags, valor estimado, origem, anotações;
- comunicações: conteúdo de mensagens WhatsApp, mídias, histórico de conversas, timestamps;
- dados de qualificação: scores, intenções, tipo de contato, estágio conversacional;
- metadados operacionais: opt-out, handoff, decisões do agente de IA, atividades no CRM.
4.3. Dados técnicos e de uso
- endereço IP, user agent, tipo de dispositivo, sistema operacional, navegador;
- logs de acesso, ações na Plataforma, erros, performance e auditoria;
- cookies e identificadores de sessão (ver Seção 10);
- identificadores de integração: IDs de WABA, phone number ID, tokens OAuth (armazenados com controles de segurança).
4.4. Dados sensíveis
A Rivvo não solicita intencionalmente dados sensíveis. Caso o Cliente insira ou trate categorias sensíveis na Plataforma, deve garantir base legal específica (Art. 11 LGPD) e medidas reforçadas de segurança. Recomendamos evitar o tratamento de dados sensíveis salvo necessidade estrita e documentada.
5. Fontes de dados
- diretamente do titular, no cadastro ou comunicações com a Rivvo;
- do Cliente (controlador), por importação CSV, integrações, digitação manual ou automações;
- de interações via WhatsApp e canais conectados;
- de terceiros integrados (CRMs, calendários, APIs), quando autorizado pelo Cliente;
- de provedores de autenticação, pagamento e infraestrutura;
- gerados automaticamente pela Plataforma (logs, métricas, inferências operacionais).
6. Finalidades e bases legais
Tratamos dados pessoais para finalidades determinadas, com bases legais previstas na LGPD:
6.1. Prestação do serviço
- Finalidade: operar a Plataforma, campanhas, inbox, CRM, agente de IA, calendário e integrações.
Base legal: execução de contrato (Art. 7º, V) e procedimentos preliminares (Art. 7º, V). - Finalidade: autenticação, autorização e gestão de contas.
Base legal: execução de contrato; legítimo interesse em segurança (Art. 7º, IX).
6.2. Comunicação e suporte
- Finalidade: atendimento, suporte técnico, comunicações sobre serviço, incidentes e atualizações.
Base legal: execução de contrato; legítimo interesse; consentimento quando exigido para marketing.
6.3. Segurança, fraude e conformidade
- Finalidade: prevenção a fraudes, abuso, incidentes e violações de políticas; logs de auditoria; cumprimento de obrigações legais.
Base legal: legítimo interesse (Art. 7º, IX); obrigação legal (Art. 7º, II); exercício regular de direitos (Art. 7º, VI).
6.4. Melhoria e analytics
- Finalidade: métricas agregadas, diagnóstico de erros, melhoria de produto e experiência.
Base legal: legítimo interesse, com minimização e, quando aplicável, anonimização.
6.5. Tratamento em nome do Cliente
Quando operadora, a Rivvo trata dados de leads conforme instruções do controlador, que deve informar e garantir a base legal perante o titular (consentimento, legítimo interesse qualificado, execução de contrato, entre outras).
7. Tratamento por inteligência artificial
Funcionalidades de IA (agente conversacional, qualificação, simulações, análise de conversas) podem processar dados pessoais para gerar respostas, classificações e recomendações operacionais.
- dados de conversa e contexto comercial são processados conforme configurações do Cliente;
- provedores de IA terceirizados podem ser utilizados sob contratos com cláusulas de proteção de dados;
- a Rivvo não utiliza dados de leads para treinar modelos de IA de uso geral sem base legal e salvaguardas contratuais adequadas;
- outputs de IA podem conter imprecisões — o Cliente deve supervisionar automações e decisões relevantes;
- titulares podem solicitar revisão de decisões automatizadas conforme Seção 18.
8. Compartilhamento e subprocessadores
Compartilhamos dados pessoais apenas quando necessário, proporcional e amparado por base legal ou instrução do controlador. Hipóteses incluem:
- Infraestrutura e hospedagem: provedores cloud para armazenamento, computação, CDN, backup e monitoramento.
- Comunicação e WhatsApp: Meta/WhatsApp Business Platform, BSPs e parceiros de mensageria oficial.
- Pagamentos: Stripe ou equivalentes para processamento de assinaturas.
- Inteligência artificial: provedores de modelos e APIs de IA, quando habilitados nas funcionalidades contratadas.
- Integrações do Cliente: CRMs, calendários, webhooks e sistemas conectados mediante configuração do controlador.
- Prestadores de serviço: suporte, analytics, e-mail transacional, segurança, auditoria e consultoria, sujeitos a confidencialidade.
- Autoridades: quando exigido por lei, regulamento, ordem judicial ou requisição legítima de autoridade pública.
- Operações societárias: fusão, aquisição ou reestruturação, com salvaguardas contratuais e comunicação quando aplicável.
Subprocessadores são selecionados com critérios de segurança e conformidade. Contratos incluem cláusulas de proteção de dados, confidencialidade e limitação de finalidade. Lista atualizada de categorias de subprocessadores pode ser solicitada por e-mail.
A Rivvo não vende dados pessoais e não compartilha listas de contatos de clientes para marketing próprio de terceiros.
9. Transferências internacionais
Provedores de infraestrutura, pagamento, IA ou mensageria podem processar dados em outros países. Nesses casos, adotamos salvaguardas previstas nos Arts. 33 a 36 da LGPD, incluindo:
- cláusulas contratuais padrão ou instrumentos equivalentes reconhecidos;
- verificação de nível adequado de proteção ou garantias específicas;
- medidas técnicas e organizacionais: criptografia, controle de acesso, minimização;
- transferência restrita ao necessário para prestação do serviço.
Informações adicionais sobre transferências podem ser obtidas pelo canal de privacidade indicado nesta Política.
11. Retenção e eliminação
Retemos dados pessoais apenas pelo tempo necessário às finalidades descritas, observando:
- vigência contratual e período de suporte pós-encerramento;
- obrigações legais, fiscais, contábeis e regulatórias (ex.: registros comerciais);
- prescrição de direitos e defesa em processos judiciais, administrativos ou arbitrais;
- prevenção a fraudes e segurança (logs por prazo limitado e proporcional);
- instruções do controlador para dados de leads (eliminação ou exportação após encerramento, salvo retenção legal).
Expirados os prazos, dados serão eliminados de forma segura ou anonimizados de modo irreversível, ressalvadas cópias em backup cíclico eliminadas conforme política interna de rotação.
12. Segurança da informação
Adotamos medidas técnicas e organizacionais proporcionais ao risco, alinhadas a boas práticas de mercado, incluindo:
- controle de acesso baseado em perfis, princípio do menor privilégio e autenticação;
- senhas armazenadas com hashing criptográfico;
- criptografia de dados em trânsito (TLS/HTTPS);
- segmentação lógica multi-tenant e isolamento entre contas de clientes;
- monitoramento, logging de segurança e detecção de anomalias;
- backups, continuidade operacional e testes periódicos;
- políticas internas de confidencialidade, treinamento e gestão de acessos;
- avaliação de riscos e revisão de subprocessadores.
Nenhum sistema é 100% seguro. Incentivamos senhas fortes, MFA quando disponível e governança interna de acessos pelo Cliente.
13. Incidentes de segurança
Mantemos procedimentos para identificar, responder e mitigar incidentes de segurança envolvendo dados pessoais. Conforme gravidade e exigências legais:
- acionamos equipe técnica e medida jurídica para contenção e investigação;
- notificamos a ANPD e titulares afetados quando houver risco ou dano relevante;
- comunicamos clientes controladores quando dados operados forem impactados;
- documentamos lições aprendidas e medidas corretivas.
14. Direitos dos titulares
Nos termos da LGPD (Art. 18), titulares podem solicitar, conforme aplicável:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade a outro fornecedor, observados segredos comercial e industrial;
- eliminação de dados tratados com consentimento, ressalvadas hipóteses legais de retenção;
- informação sobre entidades públicas e privadas com as quais houve compartilhamento;
- informação sobre possibilidade de não consentir e consequências;
- revogação do consentimento;
- revisão de decisões tomadas unicamente com base em tratamento automatizado.
Solicitações podem ser atendidas parcialmente quando houver impedimento legal, segredo comercial ou direitos de terceiros. Responderemos em prazos previstos na LGPD e regulamentações da ANPD.
15. Como exercer seus direitos
15.1. Dados sob controle da Rivvo
Envie solicitação para privacidade@userivvo.com com identificação do titular, descrição do pedido e documentos que permitam verificação de identidade. Responderemos conforme prazos legais. Para exclusão de conta de usuários cadastrados, consulte também as Instruções de Exclusão de Dados.
15.2. Dados de leads tratados em nome de clientes
Se seus dados foram incluídos por uma empresa usuária da Rivvo, contate diretamente essa empresa (controlador). A Rivvo encaminhará ou apoiará o controlador no atendimento, quando aplicável.
15.3. Opt-out de comunicações comerciais
Para deixar de receber mensagens de um cliente Rivvo via WhatsApp, utilize comandos de descadastramento disponíveis na conversa, responda solicitando exclusão ou contate a empresa responsável. Para comunicações da própria Rivvo, utilize o link de descadastro ou o e-mail de privacidade.
16. Encarregado (DPO) e contato
O encarregado pelo tratamento de dados pessoais (Data Protection Officer — DPO) da Rivvo atua como canal entre a organização, titulares e ANPD.
- E-mail do DPO / Privacidade: privacidade@userivvo.com
- Suporte geral: suporte@userivvo.com
- Controladora: 63.505.303 BRUNO PASTORELLI — CNPJ 63.505.303/0001-86
17. WhatsApp e Meta
A Rivvo integra-se à WhatsApp Business Platform para envio e recebimento de mensagens em nome dos clientes. O tratamento deve respeitar:
- Políticas Comerciais e de Mensagens de Negócios da Meta;
- categorias de templates e janelas de conversação aplicáveis;
- direitos de opt-out e preferências dos titulares;
- limitações de finalidade — dados de conversa não são usados pela Rivvo para marketing próprio ou venda de listas.
A Meta processa dados conforme suas próprias políticas de privacidade. Recomendamos consulta à documentação oficial da Meta para detalhes sobre tratamento na infraestrutura WhatsApp.
18. Crianças e adolescentes
A Plataforma destina-se a uso empresarial por maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes sem base legal e consentimento específico do responsável, quando exigido.
Se identificarmos tratamento inadequado de dados de menores, adotaremos medidas para eliminação ou bloqueio, conforme legislação aplicável (LGPD, ECA, CDC).
19. Decisões automatizadas
A Plataforma pode empregar tratamento automatizado (incluindo IA) para qualificação de leads, roteamento, scores e respostas. Titulares têm direito a solicitar revisão humana de decisões que os afetem significativamente, nos termos da LGPD, mediante solicitação ao controlador ou à Rivvo conforme o caso.
Clientes devem configurar handoff para operadores humanos quando decisões automatizadas produzirem efeitos relevantes sobre titulares.
20. Relação controlador-operador
Quando a Rivvo atua como operadora, o Cliente (controlador) é responsável por:
- determinar finalidades e bases legais do tratamento de leads;
- fornecer avisos de privacidade adequados aos titulares;
- atender solicitações de direitos, salvo auxílio contratual da Rivvo;
- garantir licitude das importações e comunicações;
- instruir a Rivvo sobre retenção, exportação e eliminação de dados.
A Rivvo trata dados conforme instruções documentadas, contratos de prestação de serviços e esta Política, implementando medidas de segurança e auxiliando o controlador no cumprimento de obrigações regulatórias, dentro de limites contratuais e legais.
21. Links e serviços de terceiros
A Plataforma pode conter links para sites ou serviços de terceiros (Meta, Stripe, documentação, parceiros). Esta Política não se aplica a tratamentos realizados por terceiros fora de nosso controle. Recomendamos revisar as políticas de privacidade de cada serviço acessado.
22. Atualizações desta Política
Podemos atualizar esta Política para refletir mudanças legais, regulatórias, tecnológicas ou operacionais. Alterações materiais serão comunicadas por meios razoáveis (aviso na Plataforma, e-mail ou equivalente), com atualização da data e versão no topo desta página.
Recomendamos revisão periódica. A versão vigente é a publicada nesta URL com a data de última atualização indicada.
23. Contato
Para dúvidas, solicitações ou reclamações sobre privacidade:
- E-mail: privacidade@userivvo.com
- Empresa: 63.505.303 BRUNO PASTORELLI
- CNPJ: 63.505.303/0001-86
Titulares insatisfeitos com o tratamento de dados podem, após contato conosco, apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) — www.gov.br/anpd.