Política de Privacidade — Aurea
Última atualização: 06/08/2026
1. Quem somos
Aurea é operada pela NexIA Lab. Esta política descreve como coletamos, usamos, armazenamos e compartilhamos dados pessoais.
2. Dados que coletamos
- Dados do cliente PME (assinante): nome, e-mail, telefone, CNPJ (opcional), dados de pagamento (processados pelo Stripe — nunca armazenamos cartão), dados do negócio (serviços, horários, etc).
- Dados do cliente final (quem conversa pelo WhatsApp): número de WhatsApp, nome (quando informado), conteúdo das mensagens, áudios transcritos, dados coletados na qualificação (intenção, urgência), agendamentos.
- Dados técnicos: logs de acesso, latência, uso de tokens LLM, eventos do navegador.
3. Como usamos
- Operar o atendimento WhatsApp em nome do cliente PME.
- Enviar mensagens de reativação e follow-up em nome do cliente PME — sempre com opção de descadastro: o destinatário pode responder PARE a qualquer momento para deixar de recebê-las (e VOLTAR para voltar a receber).
- Calcular métricas de uso e cobrança.
- Melhorar a qualidade do agente (apenas com dados agregados/anonimizados).
- Suporte técnico e resolução de incidentes.
4. Sub-processadores
Compartilhamos dados com:
- Supabase (PostgreSQL, autenticação, storage) — host na AWS US-East.
- OpenRouter (gateway de LLM) e DeepSeek — processamento de mensagens via LLM. Nenhum dado é usado para treinamento.
- OpenAI — transcrição de áudio (Whisper). Nenhum dado é usado para treinamento.
- Meta Cloud API ou Evolution API — entrega de mensagens WhatsApp.
- Google (Google Calendar) — criação de eventos de agendamento na agenda do cliente PME conectada via OAuth (nome, telefone e horário do cliente final).
- Stripe BR — pagamentos.
- Hetzner, Supabase — infraestrutura e banco de dados.
- Sentry, PostHog — observabilidade.
5. Retenção
Conversas ativas: 12 meses. Após isso, arquivadas em cold storage por mais 12 meses. Logs de auditoria: 5 anos (exigência fiscal). Dados de pagamento: conforme Stripe.
6. Seus direitos (LGPD)
Você pode, a qualquer momento:
- Acessar seus dados (exportação CSV/JSON).
- Corrigir dados imprecisos.
- Solicitar exclusão (cascade delete completo).
- Portabilidade.
- Revogar consentimento.
- Cliente final: deixar de receber mensagens proativas respondendo PARE na própria conversa de WhatsApp (LGPD, art. 8 §5 e art. 18, IX).
Acesse /conta/lgpd ou escreva para nosso DPO.
7. Segurança
TLS 1.3 em trânsito, AES-256 em repouso (Supabase). Tokens de WhatsApp/OAuth Google criptografados com pgsodium. RLS (Row Level Security) garante isolamento entre contas. Auditoria de todos os acessos administrativos.
8. Cookies
Usamos cookies essenciais (sessão Supabase Auth) e analíticos (PostHog, anonimizado). Sem cookies de marketing/terceiros.
9. Contato
DPO: /legal/dpo