1. Quem somos
O Z·Apply é uma plataforma SaaS de atendimento via WhatsApp e Instagram com inteligência artificial, CRM, inbox unificado, agenda e integrações externas. O serviço é operado no Brasil e atende empresas que precisam organizar atendimento, captação de leads e operações de agenda em ambiente multi-tenant.
Controlador dos dados: 51425442 LEANDRO ROBERTO DA SILVA, inscrita no CNPJ 51.425.442/0001-10, com sede em Rua Panamá, 131 — Bairro Casa Branca, Santo André/SP, CEP 09015-680.
Encarregado (DPO): Leandro Roberto da Silva — privacidade@z-apply.com.
2. Dados que coletamos
Podemos tratar as seguintes categorias de dados, conforme o uso da plataforma:
Dados de cadastro
- Nome, e-mail, telefone, nome da empresa e CNPJ, quando fornecido.
Dados operacionais
- Conversas do WhatsApp e Instagram processadas pela plataforma.
- Leads capturados, agendamentos, notas internas e histórico de interações.
Dados de uso
- Logs de acesso, páginas visitadas dentro do painel, endereço IP e tipo de navegador.
Dados de integrações externas
-
Google Calendar: ao conectar sua conta Google, acessamos dados de eventos
do calendário autorizados para sincronizar agendamentos e consultar disponibilidade. Isso
pode incluir título, data, horário e participantes dos eventos. Utilizamos os escopos
https://www.googleapis.com/auth/calendar,https://www.googleapis.com/auth/calendar.eventsehttps://www.googleapis.com/auth/userinfo.email(para identificar a conta conectada). - WhatsApp / Instagram Messaging: mensagens recebidas e enviadas pelo número ou conta conectada e metadados de conversa. O detalhe do que a Meta nos envia e o que fazemos com isso está na seção Instagram e Meta.
- Telegram e Mercado Livre: quando a empresa conecta esses canais, recebemos as mensagens e perguntas enviadas a ela por eles.
Dados de pagamento
- No estado atual do produto, o Z·Apply não processa pagamentos entre a empresa cliente e seus clientes finais e não armazena dados de cartão de crédito.
3. Como usamos os dados
- Prestar o serviço contratado, incluindo atendimento, CRM, agenda, relatórios e operação do painel.
- Sincronizar agendamentos com o Google Calendar quando a integração estiver ativa.
- Enviar notificações operacionais, como alertas de leads, handoffs e mudanças de status.
- Melhorar o produto com base em dados de uso agregados e anonimizados.
- Cumprir obrigações legais, regulatórias e de segurança.
4. Google Calendar — Uso Limitado
Especificamente, o Z·Apply:
- Acessa dados do Google Calendar apenas para criar, atualizar e remover eventos de agendamento originados no Z·Apply, e para consultar disponibilidade de horários (busy periods).
- Não usa dados do Google Calendar para fins de publicidade, marketing ou venda a terceiros.
- Não compartilha dados do Google Calendar com terceiros, exceto conforme necessário para prestar o serviço (ex.: provedor de infraestrutura) ou quando exigido por lei.
- Não usa dados do Google Calendar para treinar modelos de inteligência artificial ou machine learning, próprios ou de terceiros.
- Não permite que humanos leiam dados do Google Calendar, exceto: (a) com consentimento explícito do usuário; (b) para fins de segurança; (c) para cumprir obrigações legais; ou (d) operações internas necessárias com dados agregados/anonimizados.
- Armazena tokens de acesso ao Google de forma criptografada e específicos por empresa, com isolamento multi-tenant.
- Permite ao usuário revogar o acesso a qualquer momento, diretamente no painel Z·Apply (Configurações → Google Calendar → Desconectar) ou nas configurações de segurança da conta Google.
5. Instagram e Meta — uso dos dados da Plataforma
O que recebemos da Meta
- O identificador da conta profissional conectada e o
@do perfil. - O token de acesso emitido pela Meta, guardado criptografado, isolado por empresa e revogado quando a integração é desconectada.
- As mensagens diretas recebidas e enviadas pela conta conectada, com o identificador que a Meta atribui a quem enviou, o nome de exibição e a data/hora.
Permissões que solicitamos
instagram_business_basic— identificar a conta profissional que está sendo conectada.instagram_business_manage_messages— ler e responder as mensagens diretas dessa conta.
Não solicitamos permissão de publicação, de anúncios, de insights de audiência nem de leitura do feed.
O que o Z·Apply NÃO faz com esses dados
- Não vende, aluga nem cede dados obtidos pelo Instagram.
- Não usa esses dados para publicidade, segmentação de anúncios ou construção de perfis para marketing.
- Não usa o conteúdo das conversas para treinar modelos de inteligência artificial, próprios ou de terceiros.
- Não publica, curte, segue nem interage em nome do titular da conta.
- Não permite que pessoas do Z·Apply leiam conversas, exceto: (a) a pedido do próprio cliente, em suporte; (b) para investigar incidente de segurança; ou (c) por obrigação legal.
- Não combina esses dados com dados de outras empresas clientes — o isolamento entre empresas vale também aqui.
Processamento por inteligência artificial
Quando o atendimento automático está ativo, o conteúdo da mensagem e o contexto do contato são enviados ao nosso provedor de modelo de linguagem para gerar a resposta. Isso está descrito em detalhe na seção Transferência internacional, e o provedor é contratualmente proibido de usar esse conteúdo para treinar modelos.
Exclusão
Você pode pedir a exclusão a qualquer momento — inclusive removendo o Z·Apply nas configurações do seu Instagram, o que nos aciona automaticamente. O passo a passo está em Exclusão de Dados do Usuário e, para o caso específico do Instagram, em Exclusão de dados do Instagram.
6. Transferência internacional de dados
Para fornecer o serviço, alguns operadores que tratam dados em nosso nome podem processar informações fora do território brasileiro, sempre observando o Art. 33 da LGPD. Os fluxos relevantes são:
- OpenAI (modelo de linguagem): recebe o conteúdo da mensagem do cliente final e o contexto necessário para responder — o histórico recente da conversa e, quando existirem, o nome, as etiquetas, as anotações internas, os agendamentos anteriores e os resumos de atendimentos passados daquele contato. Processa nos Estados Unidos. É o único provedor de modelo em uso; se algum dia adotarmos outro, esta política será atualizada antes.
- Meta Platforms (WhatsApp Business / Instagram Messaging): processamento global da entrega de mensagens, com servidores nos Estados Unidos, Irlanda e outros países.
- Google (Calendar): processamento global de eventos de calendário pelas APIs do Google.
- Provedor de infraestrutura (Cloudflare, hospedagem): CDN e proteção de borda com presença global; conteúdo persistido fica armazenado no Brasil.
A base de transferência é a execução do contrato com a empresa cliente (Art. 33, V e VI). Mantemos cláusulas contratuais com cada operador exigindo padrão de proteção compatível com a LGPD. A relação completa e atualizada de operadores e subprocessadores pode ser solicitada pelo canal de privacidade indicado no fim desta página.
7. Armazenamento e segurança
- O serviço é operado no Brasil e utiliza infraestrutura contratada compatível com a operação do produto.
- Credenciais, tokens OAuth e demais segredos sensíveis são protegidos por criptografia em repouso (AES via Django EncryptedField) e isolados por empresa.
- Há isolamento entre empresas no modelo multi-tenant da plataforma — cada empresa só acessa seus próprios dados.
- O acesso ao painel é controlado por função (RBAC), com perfis como Administrador, Gerente e Colaborador.
- Backups e rotinas de continuidade são executados conforme a operação do ambiente.
- Todas as conexões com o serviço utilizam HTTPS / TLS.
- OAuth states são assinados criptograficamente (Django signing) com expiração para mitigar CSRF.
8. Compartilhamento de dados
- Não vendemos dados pessoais.
- Compartilhamos dados apenas com (a) provedores de infraestrutura de hospedagem; (b) serviços de integração configurados pelo próprio usuário (Google, Meta/Instagram, Telegram, Mercado Livre); (c) o provedor de modelo de linguagem que gera as respostas automáticas; (d) quando exigido por ordem judicial ou autoridade legal competente.
- Transporte das mensagens de WhatsApp: parte das empresas usa um serviço terceiro de transporte, que necessariamente vê as mensagens que trafegam. Nas demais, o transporte roda em servidor da própria Z·Apply, sem intermediário. Você pode perguntar ao canal de privacidade qual é o caso da empresa com quem você conversou.
- Monitoramento técnico: registros de erro e desempenho vão para ferramentas de observabilidade, sem conteúdo de mensagem e com descarte automático em 30 dias.
- Cada empresa cliente acessa somente seus próprios dados — não há leitura cruzada entre tenants.
9. Retenção de dados
- Conversas, contatos e agendamentos são mantidos enquanto a conta da empresa estiver ativa e enquanto forem necessários para a prestação do serviço.
- Após o cancelamento, os dados podem ser retidos por até 90 dias para eventual reativação e, depois desse período, são excluídos permanentemente por rotina automática que roda diariamente.
- Arquivos enviados nas conversas (foto, áudio, vídeo, documento) não são armazenados por nós: guardamos apenas o endereço de origem no canal, e o arquivo é transmitido sob demanda.
- Tokens OAuth do Google são imediatamente revogados ao desconectar a integração no painel; o mesmo vale para o token do Instagram.
- A exclusão antecipada pode ser solicitada a qualquer momento — veja Exclusão de Dados do Usuário —, sujeita a obrigações legais e técnicas aplicáveis.
10. Direitos do titular (LGPD)
Nos termos da LGPD (Lei nº 13.709/2018) — e, quando aplicável, dos direitos equivalentes previstos no GDPR — o titular pode solicitar:
- Confirmação da existência de tratamento de dados.
- Acesso aos seus dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
- Portabilidade dos dados.
- Eliminação dos dados pessoais tratados com consentimento.
- Informação sobre entidades públicas e privadas com as quais houve compartilhamento.
- Revogação do consentimento, quando essa for a base legal aplicável.
Para exercer qualquer desses direitos, use nosso formulário público: Solicitação de Direitos do Titular. Se o que você quer é apagar seus dados, o caminho completo está em Exclusão de Dados do Usuário. Você também pode escrever para nosso Encarregado: privacidade@z-apply.com. Respondemos em até 15 dias úteis a partir do recebimento da solicitação (LGPD Art. 19).
11. Cookies
O site usa cookies técnicos de sessão para autenticação, funcionamento do painel e manutenção da experiência do usuário. Também podemos usar mecanismos de medição agregada de uso do site (analytics) para estabilidade operacional e melhorias de produto.
Não usamos cookies de rastreamento publicitário de terceiros.
12. Alterações nesta política
Esta política pode ser atualizada periodicamente. Alterações relevantes poderão ser comunicadas por e-mail, aviso no painel ou por outros meios adequados. A data indicada no cabeçalho deste documento reflete a versão vigente, e versões anteriores podem ser solicitadas pelo canal de privacidade.
13. Contato
Para dúvidas gerais sobre o produto: contato@z-apply.com.
Para dúvidas sobre privacidade, segurança da informação, exercício de direitos LGPD ou comunicação com o Encarregado de Dados: privacidade@z-apply.com.