Política de Privacidade
O Joinotify é uma plataforma que intermedia o acesso à API Oficial do WhatsApp (WhatsApp Cloud API) da Meta. Este aviso explica quais dados pessoais tratamos, com que finalidade, com quem compartilhamos, por quanto tempo guardamos e como você exerce os seus direitos, nos termos da Lei nº 13.709/2018 (LGPD).
Última atualização: 31 de agosto de 2026
1. Definições
Para facilitar a leitura, estes são os termos usados ao longo do documento:
- Joinotify, nós: MEUMOUSE.COM - SOLUÇÕES DIGITAIS LTDA., inscrita no CNPJ sob o nº 33.715.878/0001-62, responsável pela operação da plataforma.
- Plataforma: o painel em https://app.joinotify.com, a API em https://api.joinotify.com e os serviços auxiliares oferecidos sob a marca Joinotify.
- Site: as páginas institucionais publicadas em https://joinotify.com.
- Cliente: a pessoa física ou jurídica que contrata a Plataforma.
- Usuário: a pessoa indicada pelo Cliente para acessar o painel.
- Contato final: a pessoa com quem o Cliente conversa pelo WhatsApp usando a Plataforma.
- Titular: a pessoa natural a quem os dados pessoais se referem.
- Controlador e Operador: conforme o art. 5º da LGPD — quem decide sobre o tratamento e quem o realiza por conta do controlador, respectivamente.
- Camada Tech Provider: a infraestrutura pela qual encaminhamos as chamadas do Cliente à API Oficial do WhatsApp e devolvemos a resposta da Meta.
- LGPD e ANPD: a Lei Geral de Proteção de Dados e a Autoridade Nacional de Proteção de Dados.
2. A quem este aviso se aplica
Este aviso vale para:
- visitantes do Site;
- interessados que nos procuram por formulário, e-mail ou WhatsApp;
- Clientes que contratam a Plataforma;
- Usuários indicados pelo Cliente para acessar o painel.
Ele não rege o tratamento dos dados dos Contatos finais do Cliente. Quando o Cliente envia mensagens pela Plataforma, quem decide o que enviar, para quem e com que base legal é o próprio Cliente — ele é o Controlador desses dados e nós atuamos como Operador. Pedidos de titulares relativos a essas conversas devem ser dirigidos ao Cliente. Se você recebeu uma mensagem e não sabe quem a enviou, escreva para [email protected] que encaminhamos ao responsável.
3. Quais dados coletamos e como
3.1 Dados que você nos fornece
Nome, e-mail, telefone, CPF ou CNPJ, razão social, senha (armazenada apenas como hash) e o conteúdo das mensagens que você nos envia por formulário, e-mail, WhatsApp ou chamado de suporte.
3.2 Dados coletados automaticamente
Registros de acesso ao Site e ao painel: endereço IP, data e hora, identificadores de sessão, dispositivo, sistema operacional, navegador, páginas visitadas e origem do acesso. Também usamos cookies, conforme a seção 11.
3.3 Dados técnicos da integração com a Meta
Ao conectar um número pelo fluxo de Embedded Signup, passamos a tratar: identificador da conta WhatsApp Business (WABA ID), identificador do número (phone number ID), nome de exibição, categoria e indicadores de qualidade e limite atribuídos pela Meta, além do token de acesso emitido no processo — que guardamos cifrado em repouso e usamos exclusivamente para encaminhar as suas próprias chamadas.
3.4 Dados de uso da API
Data e hora de cada requisição, endpoint chamado, método, código de status, latência, tamanho da resposta, erros devolvidos pela Meta e volume de mensagens por período. Esses registros sustentam a medição de consumo, o suporte técnico, a investigação de incidentes e a prevenção a abuso. Guardamos o prefixo visível da chave de API utilizada; a chave completa nunca é armazenada em texto claro.
3.5 Conteúdo das mensagens
As mensagens que você envia e recebe atravessam a nossa infraestrutura para chegarem à Meta e a você. Elas são processadas em trânsito e retidas apenas pelo tempo necessário à entrega e à reentrega de webhooks, conforme a seção 8. Não usamos o conteúdo dessas mensagens para treinar modelos, para publicidade ou para qualquer finalidade própria.
3.6 Dados de faturamento
Dados necessários à cobrança e à emissão de nota fiscal. Os dados de cartão são coletados e armazenados diretamente pelo provedor de pagamento: não temos acesso ao número completo do cartão.
4. Finalidades do tratamento
- Operar o contrato: criar e manter a conta, autenticar acessos, conectar números, encaminhar chamadas à Meta, entregar webhooks e prestar suporte.
- Cobrar: medir o consumo, calcular a fatura, processar o pagamento e emitir documentos fiscais.
- Segurança: detectar fraude, abuso, uso indevido de chaves e violações dos Termos, e investigar incidentes.
- Comunicação: avisar sobre mudanças no serviço, incidentes, manutenção programada e alterações de política da Meta que afetem a sua operação.
- Marketing: enviar novidades e conteúdo sobre o produto, sempre com opção de descadastramento em cada mensagem.
- Obrigações legais: guardar registros exigidos por lei e atender requisições de autoridades.
- Mensuração do Site: entender quais páginas são úteis e melhorar o conteúdo.
Não tomamos decisões automatizadas que produzam efeitos jurídicos sobre você. A suspensão de uma conta por indício de abuso passa por revisão humana antes de se tornar definitiva.
5. Bases legais
Cada finalidade se apoia em uma hipótese legal do art. 7º da LGPD:
| Dado | Finalidade | Base legal |
|---|---|---|
| Cadastro do Cliente e dos Usuários | Operar a Plataforma e prestar suporte | Execução de contrato (art. 7º, V) |
| Dados de faturamento | Cobrança e emissão fiscal | Execução de contrato e obrigação legal (art. 7º, V e II) |
| Tokens e identificadores da Meta | Encaminhar chamadas à API Oficial | Execução de contrato (art. 7º, V) |
| Registros de requisição da API | Medição de consumo, suporte e segurança | Execução de contrato e legítimo interesse (art. 7º, V e IX) |
| Registros de acesso (IP, sessão) | Segurança e guarda legal | Obrigação legal e legítimo interesse (art. 7º, II e IX) |
| Conteúdo das mensagens | Entregar a mensagem e o webhook | Tratamento como Operador, por conta do Cliente (art. 39) |
| Comunicações de marketing | Divulgar novidades do produto | Legítimo interesse, com opt-out (art. 7º, IX) |
| Cookies necessários | Funcionamento e segurança do Site | Legítimo interesse (art. 7º, IX) |
| Cookies de mensuração | Estatística de audiência | Consentimento (art. 7º, I) |
| Cookies de publicidade | Medir e direcionar a nossa própria publicidade | Consentimento (art. 7º, I) |
Sempre que a base for o legítimo interesse, avaliamos previamente o impacto sobre os seus direitos e limitamos o tratamento ao estritamente necessário. Você pode se opor a qualquer momento pelos canais da seção 13.
6. Com quem compartilhamos
Não vendemos dados pessoais e não os cedemos para que terceiros anunciem os produtos deles. O compartilhamento se limita ao necessário para o serviço funcionar e, quando você consente, à medição da nossa própria publicidade, conforme a seção 6.3.
6.1 Operadores contratados
Fornecedores que tratam dados por nossa conta, sob contrato e dever de confidencialidade: provedores de infraestrutura em nuvem e banco de dados, serviço de e-mail transacional, ferramenta de chamados de suporte e serviços de monitoramento e registro de erros.
6.2 Controladores parceiros
- Meta Platforms: destino final de toda chamada à API Oficial do WhatsApp. O tratamento realizado pela Meta segue as políticas dela, e a relação do Cliente com a Meta é direta no que diz respeito às regras da plataforma e às tarifas de conversa.
- Provedor de pagamento: processa a assinatura e é controlador dos dados financeiros que coleta diretamente de você.
6.3 Ferramentas de mensuração e publicidade do Site
Usamos o Google Tag Manager e, por meio dele, os serviços de estatística de audiência e de publicidade do Google LLC, que atua como Operador dos dados de navegação coletados no Site.
A tag do Google é carregada em todas as páginas, no Modo de consentimento v2, na configuração avançada. Ela é carregada já sabendo o que pode e o que não pode fazer: enquanto você não aceita — e também depois de recusar — todas as categorias que dependem de consentimento ficam negadas, nenhum cookie de mensuração ou de publicidade é gravado e nenhum identificador do seu navegador é lido.
Nesse estado, o Google ainda recebe um sinal anônimo e sem cookies de que a página foi aberta, acompanhado do estado do seu consentimento. Esse sinal não carrega identificador do dispositivo e não permite reconhecê-lo em outra visita nem em outro site; serve apenas para estimar totais agregados. Se você preferir que nem esse sinal exista, é possível bloquear o domínio googletagmanager.com nas configurações ou em uma extensão do navegador.
Ao aceitar, o estado é atualizado na hora e a medição passa a valer. Ao retirar o consentimento, ele volta a negado imediatamente, sem precisar recarregar a página. A recusa não prejudica a navegação, e a escolha pode ser revista a qualquer momento pelo link Preferências de cookies, no rodapé do Site.
O tratamento realizado por esses serviços ocorre em servidores fora do Brasil, nos termos da seção 12.
6.4 Integrações escolhidas pelo Cliente
Quando o Cliente aponta um webhook para o próprio sistema ou conecta a Plataforma a ferramentas como n8n, Make, Zapier, CRMs ou ao plugin de WordPress, os dados passam a trafegar para destinos que ele escolheu. Essas integrações são de responsabilidade exclusiva do Cliente, inclusive quanto à segurança do endpoint informado.
6.5 Autoridades
Mediante requisição legal válida, ordem judicial ou para exercício regular de direitos em processo.
7. Particularidades do modelo Tech Provider
7.1 Divisão de papéis
- Somos Controlador dos dados cadastrais, de faturamento, de uso da Plataforma e dos registros de acesso — é o tratamento descrito nas seções 3.1, 3.2, 3.4 e 3.6.
- Somos Operador quanto ao conteúdo das mensagens e aos dados dos Contatos finais. Tratamos esses dados apenas para executar as instruções emitidas pelo Cliente via API, sem finalidade própria.
- O Cliente é Controlador dos dados dos seus Contatos finais e responde pela base legal do contato, pelo consentimento (opt-in), pelo atendimento a pedidos de descadastramento e pelo conteúdo enviado.
7.2 O que a camada de proxy faz
Recebemos a sua chamada, autenticamos a chave, verificamos se o recurso pertence à sua conta e encaminhamos a requisição à Meta com o token da conta conectada. A resposta volta ao seu sistema como veio. No sentido inverso, recebemos os eventos da Meta em um único endpoint, validamos a assinatura e os reentregamos às URLs de webhook que você cadastrou, assinados com o segredo do seu endpoint.
7.3 O que não fazemos com o conteúdo
Não lemos, indexamos, analisamos nem enriquecemos o conteúdo das suas conversas para finalidade própria. O acesso técnico ao conteúdo retido é restrito à equipe de operação, registrado em log de auditoria e ocorre apenas para investigar uma falha de entrega ou atender a um chamado seu.
7.4 Limites de responsabilidade
Não respondemos pelo tratamento realizado pela Meta, pelo provedor de pagamento, pelos sistemas de destino dos webhooks nem pelas integrações contratadas pelo Cliente.
8. Por quanto tempo guardamos
- Conteúdo das mensagens: até 30 dias, o necessário para a entrega e a reentrega de webhooks. Depois disso é descartado.
- Registros de requisição da API (metadados, sem corpo da mensagem): até 12 meses, para suporte, auditoria e conciliação de consumo.
- Registros de acesso à aplicação: no mínimo 6 meses, conforme o art. 15 do Marco Civil da Internet (Lei nº 12.965/2014).
- Dados cadastrais: enquanto o contrato estiver vigente e por até 5 anos após o encerramento, com base no legítimo interesse de defesa em eventual processo (arts. 7º, IX e 16, II da LGPD).
- Dados fiscais e contábeis: pelo prazo exigido pela legislação aplicável.
- Tokens de acesso da Meta: revogados e apagados na desconexão do número ou no encerramento da conta.
Encerrada a conta, os dados exportáveis ficam disponíveis por 30 dias. Pedidos de exclusão antecipada podem ser feitos pelo canal da seção 13 e são atendidos no que não conflitar com prazos legais de guarda.
9. Segurança da informação
Adotamos medidas técnicas e organizacionais compatíveis com o risco da operação, entre elas:
- TLS em todo o tráfego, entre você e nós e entre nós e a Meta;
- criptografia AES-256-GCM dos tokens de acesso em repouso;
- chaves de API armazenadas apenas como hash, com prefixo visível para identificação e revogação imediata pelo painel;
- isolamento estrito entre contas: uma chave só alcança os números e as contas WhatsApp Business vinculados ao próprio Cliente;
- verificação de assinatura HMAC nos eventos recebidos da Meta, em tempo constante, e assinatura das entregas que fazemos ao endpoint do Cliente;
- bloqueio de endpoints capazes de comprometer a integração, como os de registro e cancelamento de registro de número;
- controle de acesso por função, autenticação em duas etapas na equipe interna e registro de auditoria das operações administrativas.
Nenhum sistema é imune a incidentes. Havendo incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a ANPD nos prazos legais, descrevendo o ocorrido e as medidas adotadas. Para relatar uma vulnerabilidade, escreva para [email protected].
10. Direitos do titular
A LGPD garante a você o direito de solicitar:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade a outro fornecedor;
- eliminação dos dados tratados com base em consentimento;
- informação sobre as entidades com quem compartilhamos seus dados;
- informação sobre a possibilidade de não fornecer consentimento e as consequências disso;
- revogação do consentimento, de forma gratuita e simplificada;
- oposição a tratamento fundado em legítimo interesse;
- revisão de decisões automatizadas, quando houver;
- reclamação junto à ANPD.
O pedido pode ser feito em [email protected]. Podemos solicitar informações adicionais para confirmar a sua identidade, o que serve para proteger você. Respondemos em até 15 dias; casos que exijam análise mais longa recebem retorno parcial com o prazo estimado.
A eliminação não depende de nos escrever: a exclusão da conta e de todos os dados dela é feita pelo próprio painel, em Configurações. O passo a passo, o que exatamente é apagado, o prazo e o que a lei nos obriga a guardar estão em Exclusão de Dados.
12. Transferência internacional de dados
Parte da infraestrutura e alguns fornecedores mantêm servidores fora do Brasil. Em especial, toda chamada à API Oficial do WhatsApp é encaminhada à Meta Platforms, cujo processamento ocorre no exterior — isso é inerente ao serviço contratado.
Essas transferências observam o art. 33 da LGPD, com apoio em cláusulas contratuais padrão, garantias equivalentes ou na necessidade de execução do contrato. Quando o Cliente aponta webhooks ou integrações para destinos no exterior, a transferência decorre de escolha dele e está sob a sua responsabilidade.
13. Encarregado e canais de contato
Em atenção ao art. 41 da LGPD, mantemos canal específico para assuntos de privacidade:
- Privacidade, LGPD e direitos do titular: [email protected]
- Suporte técnico e dúvidas gerais: [email protected]
Controlador: MEUMOUSE.COM - SOLUÇÕES DIGITAIS LTDA., CNPJ 33.715.878/0001-62.
14. Alterações deste aviso
Este aviso pode ser atualizado para refletir mudanças no serviço, na legislação, nas políticas da Meta ou nas nossas práticas. A data de atualização no topo da página sempre indica a versão vigente.
Mudanças relevantes são comunicadas com antecedência razoável, por e-mail ou por aviso no painel. O uso continuado da Plataforma após a entrada em vigor indica ciência da nova versão.