Política de Privacidade — Aurea

Última atualização: 06/08/2026

1. Quem somos

Aurea é operada pela NexIA Lab. Esta política descreve como coletamos, usamos, armazenamos e compartilhamos dados pessoais.

2. Dados que coletamos

  • Dados do cliente PME (assinante): nome, e-mail, telefone, CNPJ (opcional), dados de pagamento (processados pelo Stripe — nunca armazenamos cartão), dados do negócio (serviços, horários, etc).
  • Dados do cliente final (quem conversa pelo WhatsApp): número de WhatsApp, nome (quando informado), conteúdo das mensagens, áudios transcritos, dados coletados na qualificação (intenção, urgência), agendamentos.
  • Dados técnicos: logs de acesso, latência, uso de tokens LLM, eventos do navegador.

3. Como usamos

  • Operar o atendimento WhatsApp em nome do cliente PME.
  • Enviar mensagens de reativação e follow-up em nome do cliente PME — sempre com opção de descadastro: o destinatário pode responder PARE a qualquer momento para deixar de recebê-las (e VOLTAR para voltar a receber).
  • Calcular métricas de uso e cobrança.
  • Melhorar a qualidade do agente (apenas com dados agregados/anonimizados).
  • Suporte técnico e resolução de incidentes.

4. Sub-processadores

Compartilhamos dados com:

  • Supabase (PostgreSQL, autenticação, storage) — host na AWS US-East.
  • OpenRouter (gateway de LLM) e DeepSeek — processamento de mensagens via LLM. Nenhum dado é usado para treinamento.
  • OpenAI — transcrição de áudio (Whisper). Nenhum dado é usado para treinamento.
  • Meta Cloud API ou Evolution API — entrega de mensagens WhatsApp.
  • Google (Google Calendar) — criação de eventos de agendamento na agenda do cliente PME conectada via OAuth (nome, telefone e horário do cliente final).
  • Stripe BR — pagamentos.
  • Hetzner, Supabase — infraestrutura e banco de dados.
  • Sentry, PostHog — observabilidade.

5. Retenção

Conversas ativas: 12 meses. Após isso, arquivadas em cold storage por mais 12 meses. Logs de auditoria: 5 anos (exigência fiscal). Dados de pagamento: conforme Stripe.

6. Seus direitos (LGPD)

Você pode, a qualquer momento:

  • Acessar seus dados (exportação CSV/JSON).
  • Corrigir dados imprecisos.
  • Solicitar exclusão (cascade delete completo).
  • Portabilidade.
  • Revogar consentimento.
  • Cliente final: deixar de receber mensagens proativas respondendo PARE na própria conversa de WhatsApp (LGPD, art. 8 §5 e art. 18, IX).

Acesse /conta/lgpd ou escreva para nosso DPO.

7. Segurança

TLS 1.3 em trânsito, AES-256 em repouso (Supabase). Tokens de WhatsApp/OAuth Google criptografados com pgsodium. RLS (Row Level Security) garante isolamento entre contas. Auditoria de todos os acessos administrativos.

8. Cookies

Usamos cookies essenciais (sessão Supabase Auth) e analíticos (PostHog, anonimizado). Sem cookies de marketing/terceiros.

9. Contato

DPO: /legal/dpo