Política de Privacidade
Última atualização: 18/07/2026
Esta Política de Privacidade descreve como a 47.762.805 Ana Paula Bellafronte Lopes Araujo, inscrita no CNPJ 47.762.805/0001-36 ("Mavlo", "nós"), trata dados pessoais no contexto da plataforma Mavlo Connect — um serviço que conecta empresas à WhatsApp Business Platform (WhatsApp Cloud API) da Meta para o envio, recebimento e rastreamento de mensagens.
Ela é redigida em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD) e com as políticas da Meta Platforms aplicáveis a provedores de tecnologia do WhatsApp.
1. Papéis: quando somos controladores e quando somos operadores
A Mavlo trata dados pessoais em dois papéis distintos:
- Controladora, quanto aos dados das empresas clientes que contratam a plataforma (dados cadastrais da conta, credenciais de acesso). Aqui, nós decidimos as finalidades e os meios do tratamento.
- Operadora, quanto aos dados dos usuários finais — as pessoas que trocam mensagens de WhatsApp com as empresas clientes. Nesse caso, tratamos os dados em nome e sob instrução da empresa cliente, que é a controladora desses dados. A empresa cliente é a responsável por ter base legal para se comunicar com esses usuários.
2. Dados que tratamos
2.1. Dados das empresas clientes
- Nome da empresa e identificador (slug).
- Credenciais de API (chaves de API), armazenadas apenas como hash — nunca em texto legível.
- Identificadores da conta de WhatsApp Business (WABA ID, phone number ID, número de exibição).
- O token de acesso da Meta associado à conta, armazenado de forma criptografada (ver seção Segurança).
2.2. Dados dos usuários finais (contatos das empresas)
- Número de telefone no formato WhatsApp (wa_id).
- Nome de perfil público exibido no WhatsApp, quando disponível.
- Conteúdo das mensagens trocadas (texto e metadados), bem como status de entrega (enviada, entregue, lida, com falha).
- O payload bruto dos eventos recebidos da Meta, guardado para fins de auditoria e reprocessamento.
Não solicitamos nem exigimos categorias de dados sensíveis. O conteúdo das mensagens é definido pelos próprios usuários e pelas empresas clientes.
2.3. Dados técnicos
- Registros de acesso (logs) com método, rota, status e tempo de resposta. Não registramos tokens nem chaves em texto legível — valores sensíveis são mascarados antes de qualquer log.
3. Finalidades e bases legais
| Finalidade | Base legal (LGPD) |
|---|---|
| Enviar e receber mensagens de WhatsApp em nome da empresa cliente | Execução de contrato (art. 7º, V) / instrução do controlador |
| Autenticar e operar a conta da empresa cliente | Execução de contrato (art. 7º, V) |
| Segurança, prevenção a fraude e auditoria | Legítimo interesse (art. 7º, IX) |
| Cumprimento de obrigações legais e regulatórias | Obrigação legal (art. 7º, II) |
4. Compartilhamento de dados
Compartilhamos dados pessoais apenas com:
- Meta Platforms, Inc. — operadora da WhatsApp Cloud API. O envio e recebimento de mensagens necessariamente trafega pela infraestrutura da Meta, sujeita à Política de Negócios do WhatsApp.
- Provedores de infraestrutura (hospedagem e banco de dados), contratados como operadores, sob obrigações de confidencialidade e segurança.
Não vendemos dados pessoais nem os compartilhamos para publicidade de terceiros.
5. Transferência internacional
O tratamento pela Meta e por provedores de infraestrutura pode envolver transferência de dados para fora do Brasil (por exemplo, servidores nos Estados Unidos). Nesses casos, adotamos as salvaguardas exigidas pela LGPD (art. 33), incluindo cláusulas contratuais e a adequação dos operadores.
6. Segurança
- Tokens de acesso da Meta são cifrados em repouso com AES-256-GCM (criptografia autenticada).
- Chaves de API são armazenadas apenas como hash, com segredo adicional.
- Todo tráfego ocorre sobre HTTPS/TLS.
- Tokens e chaves nunca são gravados em logs em texto legível — são mascarados automaticamente.
- Acesso administrativo é protegido por credenciais dedicadas.
7. Retenção
Mantemos os dados pelo tempo necessário às finalidades descritas e às obrigações legais. Os dados de mensagens e contatos são retidos enquanto a empresa cliente mantiver a conta ativa e por 12 (doze) meses após o encerramento, salvo obrigação legal de guarda por prazo diverso. Após esse período, os dados são anonimizados ou eliminados.
8. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- portabilidade;
- eliminação dos dados tratados com base no consentimento;
- informação sobre compartilhamento;
- revogação do consentimento.
Como atuamos como operadora em relação aos dados dos usuários finais, pedidos sobre esses dados podem ser encaminhados por nós à empresa cliente controladora, ou atendidos diretamente conforme instrução dela.
9. Exclusão de dados
Para solicitar a exclusão dos seus dados pessoais tratados pela Mavlo Connect, envie um pedido para joelmarcosgo@hotmail.com com o assunto "Exclusão de dados", informando o número de WhatsApp envolvido. Processaremos o pedido em até 30 (trinta) dias.
Se você é uma empresa cliente e deseja excluir sua conta e todos os dados associados (contatos, conversas, mensagens e tokens), solicite pelo mesmo canal. A exclusão da conta remove os dados vinculados dos nossos sistemas ativos, ressalvadas as cópias exigidas por obrigação legal.
10. Alterações desta Política
Podemos atualizar esta Política periodicamente. A data de "última atualização" no topo indica a versão vigente. Alterações relevantes serão comunicadas pelos canais apropriados.
11. Contato e Encarregado (DPO)
Encarregado pelo Tratamento de Dados Pessoais:
Joel Marcos Cardoso de Araujo
E-mail: joelmarcosgo@hotmail.com
Endereço: Rua 17, Qd. 114, Lt. 01, Cs. 01, Setor Santos Dumont,
Goiânia-GO