Splitfy
Política de Privacidade
Última atualização: 2 de setembro de 2026 · SPLITFY TECNOLOGIA INOVA SIMPLES (I.S.)
Esta política explica quais dados a SPLITFY TECNOLOGIA INOVA SIMPLES (I.S.) (“Splitfy”) trata, para quê, com quem compartilha, para onde eles vão e como você exerce seus direitos, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018).
1. Quem somos e nossos papéis
Para os dados das empresas que contratam a Splitfy (donos, funcionários e usuários do painel) somos controladores. Para os dados dos clientes finais dessas empresas (as pessoas que conversam com o assistente pelo WhatsApp), atuamos como operadores, tratando os dados conforme as instruções da empresa contratante, que é a controladora.
Na prática isso significa que um pedido de exclusão feito por um cliente final é executado por nós, mas a decisão sobre o cadastro é da empresa com quem ele conversou — e todo pedido recebido fica registrado no nosso sistema, à disposição dessa empresa.
2. Dados que tratamos
Tratamos apenas o necessário para prestar o serviço:
- Cadastro da empresa e dos usuários: nome, e-mail, telefone, dados do negócio e credenciais de acesso.
- Dados de clientes finais informados pela empresa ou obtidos nas conversas: nome, telefone, histórico de atendimentos, agendamentos, preferências, data de aniversário quando informada.
- Conteúdo das conversas de WhatsApp com o assistente virtual, necessário para atender, agendar e gerar os relatórios.
- Dados de pagamento processados por provedores terceiros; a Splitfy não armazena número de cartão.
- Dados técnicos de uso (registros de acesso, dispositivo, IP) para segurança e melhoria do serviço. Onde o registro serve só para conter abuso — como o limite de tentativas de login —, guardamos um resumo criptográfico do IP, e não o IP.
3. Para que usamos
- Prestar o serviço contratado: atender, agendar, lembrar, cobrar sinal e recuperar clientes.
- Enviar mensagens em nome da empresa contratante, respeitando as políticas da Meta e o direito de o destinatário deixar de receber mensagens.
- Gerar relatórios e métricas para a empresa contratante.
- Cumprir obrigações legais e prevenir fraudes e abusos.
- Melhorar o assistente. Não enviamos dados pessoais para treinar modelos de terceiros, e os fornecedores de IA que usamos declaram, nos termos das APIs que contratamos, não treinar seus modelos com o conteúdo que enviamos.
4. Inteligência artificial: quem processa suas conversas
As respostas do assistente são geradas por modelos de linguagem de terceiros. Nomear quem são faz parte da transparência que a LGPD exige, então: usamos a Anthropic (Claude) como fornecedor principal e, quando ela está indisponível ou o custo exige, a DeepSeek e a OpenAI como alternativas automáticas. A escolha do fornecedor em cada mensagem é feita pelo sistema, sem intervenção humana.
O que enviamos a eles: o trecho recente da conversa, o cardápio de serviços e horários da empresa e as instruções de atendimento. Isso inclui o nome e o telefone do cliente quando eles aparecem na própria conversa. Não enviamos senhas, dados de cartão nem o banco de dados da empresa.
Uma empresa contratante pode usar a própria chave de API no lugar da nossa; nesse caso a relação com o fornecedor de IA é dela, e o conteúdo trafega sob o contrato dela.
5. Transferência internacional de dados
Parte do tratamento acontece fora do Brasil, e você tem o direito de saber disso antes de conversar com o assistente.
O banco de dados fica em servidores no Brasil (região de São Paulo). Saem do país: o conteúdo enviado aos fornecedores de IA (Anthropic e OpenAI, nos Estados Unidos; DeepSeek, na China), as mensagens que trafegam pela WhatsApp Business Platform da Meta, a hospedagem da aplicação (Vercel, Estados Unidos) e o envio de e-mails transacionais (Resend, Estados Unidos).
Essas transferências acontecem porque são necessárias para executar o contrato que você ou a empresa contratou (art. 33, II, “d” e art. 33, V da LGPD) e estão amparadas nas cláusulas de proteção de dados dos contratos que mantemos com cada fornecedor.
6. Com quem compartilhamos
Não vendemos dados pessoais e não usamos rastreadores de publicidade: o site e o painel bloqueiam, por política de segurança de conteúdo, o carregamento de scripts de terceiros.
- Meta Platforms (WhatsApp Business Platform), para envio e recebimento das mensagens.
- Anthropic, DeepSeek e OpenAI, para gerar as respostas do assistente, conforme a seção anterior.
- Supabase (banco de dados, região Brasil) e Vercel (hospedagem da aplicação, Estados Unidos).
- Resend, para envio de e-mails transacionais como confirmações e avisos.
- InfinitePay, Woovi e Asaas, quando a empresa contratante ativa cobrança de sinal do cliente final ou paga a assinatura da Splitfy.
- Autoridades, quando exigido por lei ou ordem judicial.
7. Por quanto tempo guardamos
Estes prazos não são intenção: são executados automaticamente, todo dia, por uma rotina do próprio sistema.
- Conteúdo das mensagens de WhatsApp: 12 meses. A prévia da conversa exibida na caixa de entrada é apagada junto.
- Registros técnicos de recebimento de mensagens, usados só para não processar o mesmo evento duas vezes: 30 dias.
- Registros internos do raciocínio do assistente (a entrada e a saída de cada passo): 90 dias.
- Histórico de aprovações: o conteúdo da mensagem aprovada é descartado 90 dias após a decisão; o registro de que houve a decisão, e de quem a tomou, dura 12 meses.
- Registros de auditoria do painel: 12 meses.
- Conversas sem qualquer atividade: 24 meses.
- Registro de um pedido de exclusão: 90 dias depois de concluído, e então a própria linha é apagada. Enquanto ela existe, não guardamos o seu telefone nem o seu e-mail em texto legível — apenas um resumo criptográfico, que serve para reconhecer o pedido, e os 4 últimos dígitos do telefone, para a empresa identificar de quem ele é.
- Conta da empresa encerrada: dados pessoais excluídos ou anonimizados em até 90 dias, incluindo o apagamento das credenciais de WhatsApp e de IA conectadas. O encerramento é feito pelo dono no painel, em Configurações › Empresa, e pode ser desfeito por ele enquanto o prazo não vence.
- Registros contábeis e fiscais dos atendimentos e pagamentos: mantidos pelo prazo legal, já sem identificação do titular quando ele pede exclusão.
8. Seus direitos
Você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamento, revogação de consentimento e exclusão dos seus dados.
Para exclusão, use a página de exclusão de dados: o pedido é registrado na hora, o envio de mensagens automáticas para o seu número para imediatamente e, havendo um e-mail no seu cadastro, a exclusão é concluída assim que você clicar no link de confirmação enviado a esse endereço — link válido por 48 horas. Pedimos essa confirmação porque apagar o histórico de uma pessoa a partir de um formulário público, sem prova nenhuma, seria entregar a qualquer um o poder de destruir os dados de outra.
Quando não há e-mail no cadastro, não existe como confirmar que o pedido é seu. Ele fica registrado no nosso sistema por 15 dias, à disposição da empresa contratante, que é a controladora dos seus dados; passado o prazo sem conclusão, o pedido é encerrado como vencido, e o silêncio das mensagens automáticas — esse, sim, imediato e definitivo — permanece.
Clientes finais também podem responder “parar” na própria conversa do WhatsApp para não receber mais mensagens. Para os demais direitos, escreva para o e-mail de contato abaixo; respondemos em até 15 dias.
9. Segurança
Adotamos controles técnicos e organizacionais: criptografia em trânsito e das credenciais sensíveis em repouso (chaves de IA e tokens de WhatsApp em AES-256-GCM), isolamento dos dados de cada empresa no banco por política de acesso por linha, controle de acesso por perfil, limite de tentativas de autenticação e registros de auditoria.
10. Alterações
Podemos atualizar esta política; a versão vigente fica publicada nesta página com a data de atualização. Mudanças relevantes serão comunicadas pelo painel ou por e-mail.
Dúvidas sobre este documento: rafaelramalhoalves2602@gmail.com.