Documento legal

Política de Privacidade

Última atualização: 19 de setembro de 2026

Esta Política de Privacidade explica como a Osarix AI ("Osarix", "nós") coleta, usa, compartilha e protege dados pessoais ao operar a plataforma Osarix AI — um assistente de atendimento com inteligência artificial integrado ao WhatsApp, contratado por empresas ("Clientes") para atender os próprios clientes finais ("Usuários Finais"). Trata dados em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD) e sob fiscalização da Autoridade Nacional de Proteção de Dados (ANPD).

1. Quem somos e papéis no tratamento de dados

A Osarix AI é operada por OSARIXAI TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 69.328.783/0001-33, com sede em Av. Cleto Campelo, nº 30, Edifício Life Center, Sala 815, Bairro Nossa Senhora das Dores, Caruaru/PE, CEP 55.002-410.

A Osarix atua em dois papéis distintos, previstos pela LGPD:

  • Como controladora dos dados da conta do Cliente — cadastro, login, configurações da empresa, uso do painel e dados de cobrança. Aqui decidimos como e por que esses dados são tratados.
  • Como operadora dos dados dos Usuários Finais que conversam pelo WhatsApp com o assistente configurado por um Cliente — tratamos essas mensagens seguindo as instruções e a finalidade definidas pelo próprio Cliente, que é quem mantém a relação comercial com esse Usuário Final e decide, por exemplo, atender via WhatsApp e habilitar agendamento.

Se você é um Usuário Final e tem dúvidas sobre como uma empresa específica usa o Osarix para atendê-lo, a empresa (Cliente) é o contato correto para exercer seus direitos — mas também respondemos diretamente sempre que possível.

Em módulos verticais como o Osarix Logística (seção 3 abaixo), o Cliente também pode cadastrar dados de terceiros que nunca interagem diretamente com a Osarix — por exemplo, moradores de um condomínio, importados de uma planilha pelo próprio síndico ou administradora. Nesses casos a Osarix atua como operadora desses dados, e o Cliente (controlador) é responsável por informar esses titulares sobre o tratamento, conforme seu próprio regulamento interno ou aviso de privacidade.

2. Quais dados coletamos

Dados de conta do Cliente: nome, e-mail, empresa, segmento de atuação, credenciais de acesso (autenticação gerenciada por nosso provedor de identidade), plano contratado e status de assinatura.

Dados de pagamento: processados diretamente pelo Mercado Pago. A Osarix nunca recebe nem armazena número de cartão, CVV ou dados sensíveis de pagamento — apenas o status da transação e um identificador de referência.

Credenciais do canal WhatsApp: número comercial e credenciais de integração com a API da Meta, fornecidas pelo próprio Cliente e armazenadas de forma criptografada.

Documentos enviados pelo Cliente: manuais, catálogos e outros arquivos usados para treinar o conhecimento do assistente daquele Cliente.

Dados de conversa de Usuários Finais: conteúdo das mensagens trocadas com o assistente; número de telefone, que é tratado de forma pseudonimizada (transformado em referência criptográfica, não reversível) na maior parte dos registros — como avaliações de atendimento e estatísticas; dados fornecidos para concluir um agendamento (nome, endereço, data e horário), quando o fluxo do Cliente inclui agendamento; histórico recente da conversa, mantido temporariamente em cache para dar contexto ao assistente.

Leads (contatos para retorno comercial): quando um Usuário Final pede para ser contatado, pede para falar com um atendente humano, ou a conversa mostra sinais reconhecíveis de interesse comercial (ver seção 3), registramos um lead para a equipe do Cliente retornar o contato. Diferente dos demais registros de conversa citados acima, aqui o número de telefone é mantido em texto puro (não pseudonimizado) — é o único jeito de alguém da equipe do Cliente conseguir de fato ligar de volta —, junto com nome (quando informado) e um resumo curto do interesse ou pedido do Usuário Final, extraído da própria conversa.

Dados técnicos: registros de sistema (logs) sem dados pessoais em texto puro, e cookies estritamente necessários para manter a sessão autenticada do painel.

3. Módulos verticais: dados adicionais (Logística e Displays)

Além dos dados descritos na seção 2, dois módulos verticais opcionais — habilitados apenas para Clientes que os contratam — tratam categorias de dado próprias, com sua própria lógica de coleta e retenção.

Osarix Logística (custódia de encomendas): quando um funcionário do Cliente (ex.: porteiro de um condomínio) fotografa a etiqueta de uma encomenda, a imagem é processada para extrair nome do destinatário, torre/bloco, unidade e transportadora, cada campo com um índice de confiança — o cadastro só é criado depois de o funcionário confirmar a leitura, nunca de forma automática. O cadastro de moradores usado para localizar o destinatário é importado pelo próprio Cliente via planilha e mantido pelo tempo em que o Cliente operar o módulo. A retirada da encomenda gera um PIN de uso único, armazenado apenas como referência criptográfica irreversível (nunca em texto puro) e que expira após o uso ou um prazo definido. Cada etapa (recebimento, notificação, retirada) fica registrada em um evento imutável, para permitir auditoria da cadeia de custódia.

Osarix Displays (sinalização digital): o painel administrativo trata dados de mídia (imagens/vídeos enviados pelo Cliente) e de dispositivo (identificador técnico da tela, versão, status online/offline) — nunca dados pessoais de quem passa em frente à tela. O módulo não usa câmera, reconhecimento facial, biometria ou qualquer medição de audiência. Quando uma tela exibe um código QR, o link é assinado com identificadores de campanha/tela/criativo, sem dado pessoal na URL; um clique só vira um lead atribuído a essa campanha depois de um evento real (início de conversa, formulário preenchido) — a exibição em si nunca é tratada como conversão.

4. Para que usamos os dados

  • Operar o assistente de atendimento — entender a pergunta do Usuário Final, buscar informação relevante nos documentos do Cliente e responder pelo WhatsApp.
  • Executar fluxos de agendamento, incluindo integração com a agenda do Cliente quando configurada.
  • Identificar e registrar leads comerciais para o Cliente — a partir de um pedido explícito do Usuário Final (pedido de contato ou de atendente humano), ou de forma automática, quando o assistente resolve com sucesso duas ou mais perguntas do Usuário Final e a conversa termina sem agendamento nem pedido explícito de contato — um sinal de interesse que, de outra forma, se perderia. Em todos os casos, o lead é revisado e o retorno de contato é decidido por uma pessoa da equipe do Cliente, nunca de forma automatizada.
  • Autenticar e dar acesso ao painel do Cliente, e manter o isolamento de dados entre diferentes Clientes da plataforma.
  • Processar cobrança e gerenciar o plano contratado.
  • Medir qualidade do atendimento (avaliações, lacunas de conhecimento) para o próprio Cliente melhorar seu conteúdo.
  • Segurança, prevenção de fraude e cumprimento de obrigação legal ou regulatória.

5. Com quem compartilhamos

Não vendemos dados pessoais. Compartilhamos dados apenas com prestadores de serviço que operam a infraestrutura da plataforma, sempre limitado ao necessário para prestar o serviço contratado:

  • Meta / WhatsApp Business Platform — entrega das mensagens do assistente.
  • Google (Gemini API) — geração das respostas do assistente e busca semântica no conteúdo do Cliente.
  • Pinecone — banco de dados vetorial usado na busca semântica.
  • Supabase — banco de dados, autenticação e armazenamento de arquivos.
  • Railway e Vercel — hospedagem do backend e do painel, respectivamente.
  • Mercado Pago — processamento de pagamentos.
  • Google Calendar — apenas quando o próprio Cliente conecta sua agenda para agendamento automático.

Podemos também divulgar dados quando exigido por lei, ordem judicial ou autoridade competente.

6. Transferência internacional de dados

Parte dos prestadores listados na seção 4 acima — Google (Gemini API), Pinecone, Railway e Vercel, e em certas operações a Meta — está sediada ou opera infraestrutura fora do Brasil. Isso significa que dados pessoais tratados pela Osarix podem ser transferidos internacionalmente. Essa transferência é necessária para a própria prestação do serviço contratado — não é possível oferecer geração de resposta por inteligência artificial, busca semântica de conteúdo ou hospedagem da plataforma sem processar dados nos servidores desses fornecedores —, com base no art. 33, inciso IX, combinado com o art. 7º, inciso V, da LGPD (necessidade para execução de contrato). Complementarmente, buscamos usar fornecedores que adotem garantias reconhecidas para esse tipo de transferência, como cláusulas-padrão contratuais (art. 33, inciso II, alínea "b", da LGPD), quando disponibilizadas pelo próprio fornecedor.

[NOTA PARA QUEM FOR PUBLICAR: confirmar com advogado, fornecedor a fornecedor, qual instrumento formal de transferência internacional está de fato em vigor (cláusula contratual padrão assinada, DPA do fornecedor, certificação) antes de publicar esta versão — o texto acima descreve a base legal do art. 33 da LGPD que ampara a transferência, mas não afirma que um instrumento contratual específico já foi formalizado com cada um.]

7. Como protegemos os dados

  • Credenciais sensíveis (como as de integração com o WhatsApp) são armazenadas criptografadas, nunca em texto puro.
  • Número de telefone de Usuários Finais é convertido em referência criptográfica (hash) na maior parte dos registros — o número original não fica exposto em relatórios ou avaliações.
  • Isolamento de dados entre Clientes reforçado por controle de acesso a nível de linha no banco de dados — um Cliente nunca acessa dado de outro.
  • Comunicação sempre criptografada em trânsito (HTTPS/TLS).
  • Verificação de integridade das mensagens recebidas do WhatsApp por assinatura criptográfica.
  • Autenticação obrigatória e sessão única por usuário no painel.
  • Nunca armazenamos dados de cartão de pagamento.

Nenhum sistema é 100% imune a incidentes. Mantemos essas práticas em revisão contínua e comunicaremos qualquer incidente relevante de acordo com a legislação aplicável.

8. Por quanto tempo guardamos

Guardamos dados de conta enquanto o Cliente mantiver assinatura ativa na plataforma, e dados de conversa/agendamento pelo tempo necessário para prestar o atendimento e cumprir obrigação legal ou regulatória aplicável ao segmento do Cliente. Histórico de conversa em cache é mantido por prazo curto e limitado, apenas para dar contexto ao assistente durante o atendimento. Leads que não avançam para negócio fechado são removidos automaticamente 180 dias após o registro; leads marcados como convertidos (negócio fechado) não são apagados automaticamente, ficando sob gestão do próprio Cliente na tela de leads do painel. Após o encerramento da conta ou mediante solicitação válida de exclusão, removemos ou anonimizamos os dados pessoais correspondentes, ressalvadas hipóteses em que a lei exigir retenção por prazo maior.

No Osarix Logística, imagens de etiqueta e o cadastro de moradores importado pelo Cliente são mantidos enquanto o módulo estiver ativo para aquele Cliente; o PIN de retirada, por ser de uso único, deixa de ter validade assim que consumido ou expirado. No Osarix Displays, dados de dispositivo e mídia publicada são mantidos enquanto a tela estiver pareada ao Cliente; eventos de campanha (QR escaneado, atribuição) seguem o mesmo prazo dos demais dados de conversa/lead.

[Prazos exatos, em dias, por categoria de dado (leads, imagem de etiqueta, cadastro de moradores, eventos de Displays) devem ser confirmados aqui após revisão jurídica e alinhados à implementação real de retenção/anonimização automática.]

9. Seus direitos (LGPD)

Nos termos da LGPD, o titular dos dados pode solicitar, a qualquer momento:

  • Confirmação da existência de tratamento e acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
  • Portabilidade dos dados a outro fornecedor de serviço;
  • Eliminação dos dados tratados com consentimento, quando aplicável;
  • Informação sobre entidades com as quais os dados foram compartilhados;
  • Revogação do consentimento, quando o tratamento se basear nele;
  • Oposição a tratamento realizado em descumprimento à LGPD.

Para exercer qualquer desses direitos, entre em contato pelos canais da seção 13 abaixo. Se você é Usuário Final atendido por um Cliente da Osarix, também pode direcionar o pedido diretamente à empresa que você contatou pelo WhatsApp.

10. Cookies e sessão

O painel da Osarix usa apenas cookies estritamente necessários para manter sua sessão autenticada — não usamos cookies de rastreamento publicitário ou de terceiros para perfilamento. O atendimento pelo WhatsApp não envolve cookies, já que ocorre inteiramente dentro do próprio aplicativo WhatsApp.

11. Menores de idade

A plataforma Osarix é direcionada a empresas (pessoas jurídicas) e não é destinada a cadastro de conta por menores de idade. Usuários Finais que interagem com um assistente via WhatsApp o fazem no contexto do atendimento oferecido pelo Cliente, sob responsabilidade deste quanto à adequação do seu próprio serviço ao público que atende.

12. Alterações desta política

Podemos atualizar esta política periodicamente para refletir mudanças na plataforma ou na legislação aplicável. A data de "Última atualização" no topo desta página sempre indica a versão vigente. Mudanças relevantes serão comunicadas aos Clientes pelos canais habituais de contato.

13. Contato e encarregado de dados

Dúvidas, solicitações ou reclamações sobre esta política podem ser enviadas para contato@osarix.ai.

Encarregado de proteção de dados (DPO): Oscar Gomes Neto, contato oscar.gomes@osarixai.com ou +55 81 9841-5504.