1. Quem somos e papéis (LGPD)
Para fins da Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — “LGPD”), a HookCloud pode atuar como:
(a) Controladora: quando trata dados relacionados à administração do serviço, como cadastro do usuário, login, cobrança, suporte, prevenção a fraudes, segurança, auditoria, conformidade e cumprimento de obrigações legais.
(b) Operadora: quando trata dados de mensagens e metadados de comunicação da API do WhatsApp Business em nome do Cliente ou Assinante, que normalmente é o Controlador dos dados de seus consumidores finais. Nessa hipótese, a HookCloud trata os dados conforme instruções do Cliente e para permitir o funcionamento técnico da integração.
2. Dados pessoais coletados
Podemos coletar as seguintes categorias de dados, conforme o uso do serviço:
2.1. Dados fornecidos diretamente pelo usuário
- Nome, e-mail e demais dados de cadastro;
- Dados de contato, dados comerciais e informações fornecidas ao suporte;
- Informações fornecidas para análise de conformidade, origem de base, opt-in, revisão de uso ou investigação de abuso.
2.2. Dados de autenticação e conta
- Informações necessárias para login, tokens de sessão e dados de segurança;
- Dados de configuração de workspace, permissões e perfis, como owner, admin e member;
- Registros de acesso, IP aproximado, navegador, dispositivo, horários e eventos de segurança, quando necessário.
2.3. Dados técnicos e de integração (WhatsApp/Meta)
- Identificadores técnicos, quando aplicável:
waba_id,phone_number_id,business_id, IDs de números, status do número, qualidade, modo da conta e tier/limite de mensagens; - Username comercial do número, seu status, data de atualização e metadados administrativos necessários para exibição, sincronização, auditoria e suporte;
- Dados técnicos de conexão, eventos de onboarding, status de integração, logs de erro, resposta de APIs e dados de diagnóstico;
- Registros sobre revelação, uso, rotação, bloqueio ou restrição de tokens, chaves de API e credenciais, incluindo data/hora, workspace, usuário, IP e identificadores relacionados.
2.4. Dados de mensagens e novos identificadores (quando aplicável)
- Conteúdo e/ou metadados de mensagens trafegadas via API e webhooks, conforme necessário para habilitar a funcionalidade contratada e conforme a configuração do Cliente;
- Eventos de entrega, leitura, falha, recebimento, resposta e demais eventos técnicos necessários à operação da integração;
- Username de usuário, BSUID (Business-Scoped User ID),
user_id,from_user_id,parent_user_id, telefone ou outros identificadores que a Meta inclua nos payloads, quando esses dados transitarem pela arquitetura escolhida pelo Cliente.
2.5. Dados tratados por Chatwoot, CRM ou webhook do Cliente
Quando o Cliente direciona um número ao Chatwoot, a uma plataforma de multiatendimento, CRM, n8n, Make ou webhook próprio, esses sistemas podem receber diretamente da Meta mensagens, usernames, BSUIDs, telefones e outros identificadores. A retenção, a finalidade e a segurança nesses ambientes são definidas pelo Cliente e pelos respectivos fornecedores, conforme seus próprios contratos e políticas.
2.6. Presença e atividade operacional no painel
Para facilitar suporte, diagnóstico e acompanhamento de operações em andamento, a HookCloud pode registrar um sinal leve de presença do usuário autenticado. Conforme a funcionalidade estiver ativa, podem ser tratados:
- identificador do usuário, e-mail da conta e workspace;
- área geral do painel visitada e estado visível/segundo plano;
- ação operacional ampla, por exemplo conectar número, finalizar onboarding, verificar Chatwoot, alterar webhook ou desconectar;
- identificadores técnicos sanitizados relacionados à operação, como Connection ID ou Phone Number ID, quando necessários;
- horário do último sinal, início da ação e atualização do estado online/inativo.
3. Finalidades e uso das informações
As informações são utilizadas para:
- Prestar o serviço de integração com a API do WhatsApp Business e demais recursos contratados;
- Habilitar envio e recebimento de mensagens, status de conexão, gerenciamento de números e exibição de dados técnicos no painel;
- Exibir e sincronizar username comercial, status e alertas administrativos enviados pela Meta;
- Gerenciar a rota operacional para Chatwoot ou webhook próprio e oferecer orientação de compatibilidade para BSUID;
- Autenticação, autorização e gestão de acesso, incluindo verificação de permissões, convites e controle de workspace;
- Suporte técnico, diagnóstico, auditoria, segurança e melhoria contínua do serviço;
- Detecção de abuso, spam, uso indevido, uso excessivo de API, violações de políticas da Meta/WhatsApp e proteção da infraestrutura;
- Monitoramento de qualidade dos números, integridade da solução, prevenção de riscos à parceria da HookCloud com a Meta e cumprimento de requisitos de conformidade;
- Cumprimento de obrigações legais e regulatórias e atendimento a solicitações legítimas de autoridades.
- Identificar usuários online, inativos recentemente e ações operacionais amplas para suporte, prevenção de conflito de operações e diagnóstico;
- Produzir indicadores agregados de uso, conexões realizadas no dia, operações em andamento e saúde operacional do serviço;
4. Bases legais (LGPD)
Tratamos dados pessoais com base nas hipóteses legais aplicáveis, como:
- Execução de contrato e procedimentos preliminares relacionados à prestação do serviço;
- Cumprimento de obrigação legal ou regulatória;
- Legítimo interesse, especialmente para segurança, prevenção a fraudes, prevenção de abuso, proteção da infraestrutura, auditoria, melhoria do serviço e proteção da conformidade da solução;
- Consentimento, quando requerido por lei ou por funcionalidades específicas.
O Cliente é responsável por definir e documentar a base legal aplicável ao tratamento dos dados de seus consumidores finais, incluindo usernames, BSUIDs, telefones e conteúdo de mensagens tratados em seu sistema de atendimento.
5. Compartilhamento de dados
Não vendemos dados pessoais. O compartilhamento ocorre apenas quando necessário para:
- Meta/WhatsApp: viabilizar o funcionamento da API, autenticação, conexão de números, usernames, identificação técnica, entrega de mensagens e demais recursos;
- Destino escolhido pelo Cliente: Chatwoot, plataforma de multiatendimento, CRM, automação, n8n, Make ou webhook próprio, conforme configuração e instruções do Cliente;
- Prestadores e suboperadores: hospedagem, armazenamento, monitoramento, envio de e-mail, segurança, infraestrutura, suporte e ferramentas técnicas;
- Autoridades públicas: quando exigido por lei, ordem válida ou obrigação legal;
- Auditoria e conformidade: quando necessário para apurar uso indevido, abuso, fraude, spam, violação de políticas ou risco à infraestrutura.
Quando atuamos como Operadora, o compartilhamento de dados de mensagens e eventos com terceiros ocorre conforme as instruções do Cliente, os requisitos técnicos da integração e as obrigações aplicáveis. A HookCloud não se responsabiliza pelas práticas de tratamento de um sistema externo escolhido e administrado pelo Cliente, sem prejuízo das obrigações legais que sejam diretamente atribuíveis à HookCloud.
Acesso administrativo interno
Profissionais autorizados da HookCloud podem acessar o workspace, dados técnicos, incidentes, notificações e o estado amplo de presença/atividade quando necessário para suporte, segurança, auditoria, cobrança, conformidade ou investigação de falhas. O acesso é limitado ao papel administrativo e deve observar necessidade, confidencialidade e registro de auditoria quando aplicável.
6. Transferência internacional de dados
O serviço pode envolver transferência internacional de dados, especialmente por conta da infraestrutura e serviços da Meta/WhatsApp, provedores de nuvem, sistemas externos escolhidos pelo Cliente, serviços de monitoramento, segurança e ferramentas técnicas. Nesses casos, adotamos medidas de segurança e salvaguardas apropriadas conforme a legislação aplicável e o papel desempenhado pela HookCloud.
7. Retenção, exclusão e gestão de números
7.1. Retenção
Mantemos os dados pelo tempo necessário para cumprir as finalidades descritas nesta Política, incluindo:
- tempo de prestação do serviço;
- prazos de obrigações legais e regulatórias;
- prazos necessários para segurança, auditoria, prevenção de fraudes, prevenção de abuso e proteção da conformidade da solução;
- janela de análise de conformidade, qualidade e reincidência.
O username comercial e seus estados podem permanecer associados ao histórico técnico da conexão enquanto necessários para auditoria, suporte, integridade e identificação de alterações administrativas.
7.2. Exclusão ao remover número do painel
Quando o Cliente remove um número no painel, a HookCloud:
- remove ou desativa, conforme a arquitetura, os registros relacionados àquele número/conexão e seus identificadores técnicos necessários;
- deixa de processar eventos daquele número por meio do painel, quando aplicável;
- pode manter registros mínimos e temporários em backups, logs de segurança e registros de conformidade pelo período estritamente necessário.
Importante: a remoção do número no painel HookCloud não substitui a gestão do número, username, contatos ou dados armazenados em ambientes da Meta, Chatwoot ou outros sistemas escolhidos pelo Cliente.
7.3. Presença operacional e registros de atividade
O estado “online” é calculado a partir de sinais periódicos e deixa de ser considerado ativo após uma curta janela sem atualização. A lista de inatividade recente também utiliza uma janela operacional limitada. Registros técnicos de presença e ações amplas podem permanecer pelo período necessário para suporte, segurança, auditoria e melhoria do serviço, sendo eliminados, reduzidos ou agregados quando deixarem de ser necessários, conforme critérios técnicos e legais aplicáveis.
Os intervalos de heartbeat e as janelas exibidas no painel podem ser ajustados sem alterar a finalidade do tratamento.
8. Segurança da informação
Adotamos medidas técnicas e organizacionais para proteger dados pessoais, incluindo:
- criptografia em trânsito (TLS) e boas práticas de proteção de segredos;
- criptografia ou proteção equivalente para credenciais sensíveis, quando aplicável;
- controle de acesso e princípio do menor privilégio;
- segregação por workspace e controles de autenticação/autorização;
- monitoramento e registros de eventos de segurança;
- minimização de dados operacionais, especialmente no callback global;
- processos para resposta a incidentes e investigação de abuso.
- acesso administrativo restrito aos dados de presença, suporte, incidentes e workspaces;
- separação entre sinais operacionais de presença e conteúdo de mensagens dos clientes finais;
O Cliente deve aplicar medidas equivalentes no Chatwoot, CRM, webhook ou sistema próprio, evitando registrar payloads pessoais completos sem necessidade, limitando acessos e protegendo BSUIDs, usernames e telefones.
Apesar disso, nenhum sistema é 100% inviolável. Em caso de incidente relevante, adotaremos medidas para mitigar impactos e cumprir obrigações legais.
9. Uso aceitável, conformidade e políticas da Meta
O Cliente é responsável por usar a HookCloud e as APIs vinculadas à Meta/WhatsApp de forma lícita, adequada e em conformidade com a legislação, os termos da HookCloud e as políticas, limites técnicos e regras da Meta/WhatsApp.
É proibido utilizar a HookCloud para:
- enviar spam, mensagens em massa não solicitadas, mensagens enganosas, fraudulentas, abusivas ou inesperadas;
- usar bases compradas, alugadas ou coletadas sem autorização ou opt-in válido;
- ignorar ou burlar pedidos de descadastro, bloqueio, parada, remoção ou opt-out;
- usar BSUID, username ou qualquer identificador para contornar preferências, bloqueios, consentimento ou limitações aplicadas pela Meta;
- tentar contornar restrições por meio da troca recorrente de números, múltiplos workspaces, uso de terceiros ou prática semelhante;
- usar a plataforma para atividades que violem políticas da Meta/WhatsApp, leis aplicáveis, direitos de terceiros ou padrões de segurança.
Opt-in: o Cliente deve possuir autorização válida dos destinatários antes de enviar mensagens e ser capaz de demonstrar origem da base, data, canal, forma de consentimento e política de opt-out.
10. Qualidade dos números e regra de números críticos
A HookCloud poderá monitorar indicadores de qualidade, restrição, bloqueio ou banimento dos números conectados, com o objetivo de proteger a conformidade, a reputação da infraestrutura, os usuários finais e a parceria da HookCloud com a Meta.
10.1. Número crítico
Será considerado “número crítico” qualquer número que, dentro da janela de análise, esteja ou tenha estado em uma das seguintes situações:
- qualidade baixa, RED ou equivalente;
- restrição, bloqueio, limitação severa ou sinalização relevante pela Meta/WhatsApp;
- banimento, desativação ou perda de capacidade operacional por violação;
- outras condições técnicas ou de conformidade que indiquem risco.
10.2. Janela de análise
A regra será aplicada em janela móvel de 30 dias. A HookCloud também poderá considerar histórico de reincidência em janela superior, especialmente de 90 dias. A remoção, desconexão ou substituição de um número crítico não elimina automaticamente o histórico dentro da janela.
10.3. Regra prática de alerta e suspensão
11. Uso de tokens Meta, Graph API e limites de chamadas
A HookCloud pode disponibilizar ou permitir o uso de tokens, credenciais, chaves ou integrações técnicas relacionadas à Meta/WhatsApp para viabilizar a operação contratada.
O Cliente reconhece que chamadas realizadas com tokens vinculados ao aplicativo da HookCloud podem consumir limites técnicos, inclusive quando realizadas fora da HookCloud por ferramentas externas, scripts, automações ou sistemas de terceiros.
11.1. Chamadas excessivas e uso abusivo
O Cliente não deve realizar chamadas excessivas, desnecessárias, repetitivas ou abusivas, incluindo polling agressivo, retries excessivos, consultas sem necessidade, rotinas sem controle ou tentativas de burlar rate limits e políticas.
11.2. Responsabilidade pelo token e integrações externas
O Cliente é responsável pelo uso de tokens e credenciais que copiar, revelar ou configurar em ferramentas externas. A HookCloud pode não ter visibilidade completa sobre chamadas feitas diretamente à Meta fora de sua infraestrutura.
11.3. Medidas técnicas futuras
A HookCloud poderá alterar a arquitetura de acesso, exigir proxy, cache, quotas, assinatura adicional, validações, appsecret_proof ou outras medidas de segurança e controle.
12. Medidas de restrição, suspensão e encerramento
Para proteger a plataforma, os demais clientes, a infraestrutura e a conformidade, a HookCloud poderá aplicar medidas proporcionais ao risco, incluindo:
- alertas no painel, e-mail ou outros canais;
- solicitação de informações, comprovação de opt-in ou revisão de campanhas;
- limitação de chamadas, quotas, cache ou redução de frequência;
- bloqueio de refresh/status, novas conexões, revelação de token ou integrações externas;
- suspensão parcial ou total do workspace, assinatura, número, credencial, token ou funcionalidade;
- encerramento da conta em caso de violação grave, abuso, reincidência, burla ou risco relevante.
A aplicação poderá ocorrer de forma automática ou manual, conforme disponibilidade técnica, gravidade, reincidência e indícios disponíveis.
13. Direitos dos titulares (LGPD)
O titular pode solicitar, quando aplicável:
- confirmação de tratamento e acesso;
- correção de dados;
- anonimização, bloqueio ou eliminação;
- portabilidade, quando aplicável;
- informação sobre compartilhamentos;
- revogação de consentimento, quando aplicável.
Quando a HookCloud atuar como Operadora, solicitações referentes a mensagens, contatos, usernames de usuários, BSUIDs ou dados mantidos no sistema operacional do Cliente poderão ser encaminhadas ao Cliente Controlador ou depender de instrução dele. Dados mantidos diretamente em Chatwoot ou webhook próprio devem ser tratados pelo respectivo Controlador.
Solicitações relacionadas a dados de conta, registros de presença operacional e atividade de suporte podem ser analisadas diretamente pela HookCloud quando ela atuar como Controladora, observadas as hipóteses legais de retenção, segurança e auditoria.
14. Contato
Para dúvidas e solicitações relacionadas à privacidade, proteção de dados, segurança, conformidade ou uso aceitável:
15. Transparência sobre presença operacional
A funcionalidade de presença existe para mostrar disponibilidade momentânea, apoiar o atendimento e reduzir conflitos durante operações técnicas. Ela não tem como finalidade monitorar produtividade individual, ler conversas, capturar conteúdo digitado ou formar perfil comportamental detalhado.
O administrador autorizado pode abrir o workspace a partir do atendimento ou de alertas técnicos para localizar a conexão relacionada, consultar WABA ID, Phone Number ID, Business ID, número comercial, status e incidentes necessários ao suporte.
16. Atualizações desta Política
Esta Política pode ser atualizada para refletir melhorias do serviço, mudanças regulatórias, novas funcionalidades, alterações técnicas, requisitos da Meta/WhatsApp ou ajustes de segurança e conformidade. A versão vigente estará disponível nos canais oficiais.
O uso continuado da plataforma após a publicação de alterações poderá ser considerado aceite da versão vigente, sem prejuízo de comunicações específicas quando exigidas por lei ou contrato.
