Política de Privacidade
Última atualização: 3 de outubro de 2026
Esta política explica que dados pessoais a plataforma Kwanza Flow ("Kwanza Flow") trata, para quê, com quem os partilha e como exercer os seus direitos.
1. Quem é o responsável
Kwanza Flow. Contacto para questões de privacidade: o formulário da página de eliminação de dados (/data-deletion).
Para os dados da conta e da faturação dos nossos clientes somos o responsável pelo tratamento. Para as mensagens e os contactos dos clientes finais que escrevem às empresas através da plataforma, a empresa cliente é a responsável pelo tratamento e nós atuamos como subcontratante, tratando esses dados apenas para prestar o serviço e segundo as suas instruções.
2. Que dados tratamos
- Conta: nome, e-mail e palavra-passe (guardada pelo Supabase Auth apenas sob a forma de hash), organização a que pertence e o seu papel (Proprietário, Gestor ou Agente).
- Organização: nome, ficha do negócio (texto que a empresa escreve para orientar o assistente de IA) e definições.
- Canais ligados: identificadores das contas e páginas (WhatsApp Business, Instagram, Messenger), incluindo o identificador da conta WhatsApp Business e do número de telefone, e os tokens de acesso, que guardamos cifrados (AES-256-GCM).
- Conversas: as mensagens enviadas e recebidas, o identificador do cliente final em cada canal (número de telefone, ou identificador do Instagram/Messenger) e o nome de perfil, quando o canal o fornece. Se a transcrição de voz estiver ativa, também as notas de voz recebidas e o respetivo texto.
- Qualificação comercial: o nome, o e-mail e a necessidade que o cliente final indica nas conversas, extraídos pelo assistente de IA quando está ligado, e o estado comercial do contacto (novo, qualificado, cliente...). Também os pedidos de não receber mais mensagens.
- Marcações e pagamentos: as marcações feitas na agenda e os links de pagamento enviados (item, valor e se foi pago). Os pagamentos dos clientes finais são processados na conta Stripe da própria empresa; não guardamos dados de cartão.
- Faturação: o identificador de cliente e de subscrição no Stripe e o estado do plano. Não guardamos dados de cartão: são tratados pelo Stripe.
- Chaves de API: guardamos apenas o hash; a chave completa só é mostrada uma vez.
- Dados técnicos: endereço IP e registos de pedidos, usados para segurança e limitação de abusos.
3. Dados recebidos da Meta
Quando liga o Instagram ou o Messenger através do Login do Facebook, ou o WhatsApp através do registo incorporado (Embedded Signup) da Meta, recebemos a lista das páginas, contas profissionais de Instagram ou contas WhatsApp Business a que deu acesso e os respetivos tokens, e passamos a receber as mensagens que os clientes enviam a essas contas. Usamos estes dados apenas para receber, apresentar e responder a essas conversas. Não os vendemos nem os usamos para publicidade.
Pode retirar o acesso a qualquer momento, desligando o canal na plataforma ou removendo a aplicação nas definições do Facebook (ver secção 8).
4. Para que usamos os dados e com que fundamento
- Prestar o serviço contratado (conta, Inbox, canais, assistente de IA, faturação): execução do contrato.
- Segurança, prevenção de abusos e limitação de pedidos: interesse legítimo.
- Cumprir obrigações legais, incluindo fiscais e de faturação: obrigação legal.
- Mensagens automáticas de seguimento: enviadas em nome da empresa a clientes que lhe escreveram, dentro da janela permitida pela Meta e nunca a quem pediu para não as receber (a empresa é a responsável por este tratamento).
- Comunicações sobre a conta e o serviço (por exemplo, convites de equipa): execução do contrato e interesse legítimo.
5. Com quem partilhamos (subcontratantes)
- Supabase: base de dados, autenticação e armazenamento de ficheiros (região da União Europeia).
- Vercel: alojamento da aplicação (região da Irlanda).
- Stripe: pagamentos e faturação das subscrições da Kwanza Flow e, se a empresa ligar a sua conta (Stripe Connect), os links de pagamento dos seus clientes.
- Meta (WhatsApp, Instagram, Messenger): canais de mensagens.
- OpenRouter e os fornecedores de modelos de IA que ele encaminha: processam o texto das conversas para gerar respostas, extrair dados de qualificação e escrever mensagens de seguimento, quando o assistente de IA está ligado.
- OpenAI e Groq: transcrição de voz, apenas se a funcionalidade de voz estiver ativada. A síntese de voz é feita num servidor Voicebox da própria Kwanza Flow, sem enviar o texto a terceiros.
- Resend: envio de e-mails da plataforma, quando configurado.
Alguns destes fornecedores podem tratar dados fora do Espaço Económico Europeu. Nesses casos, as transferências assentam em cláusulas contratuais-tipo ou noutros mecanismos previstos no RGPD.
6. Quanto tempo conservamos os dados
- Conta, organização, canais e conversas: enquanto a conta existir. Ao eliminar a conta, apagamos a organização, os utilizadores, os canais e credenciais, as conversas, as mensagens, os contactos, as chaves de API, os convites e os ficheiros de áudio.
- Faturação: os registos e faturas que a lei exige ficam guardados no Stripe pelo prazo legal.
- Fila de envio de mensagens: os registos de envio concluídos são apagados ao fim de 7 dias.
- Dados técnicos de limitação de pedidos: apagados automaticamente após a janela de limitação.
7. Como protegemos os dados
Ligações cifradas (HTTPS), tokens de canais cifrados, palavras-passe sob a forma de hash, isolamento de dados por organização na base de dados (a base de dados não é acessível diretamente a partir do browser), acesso por papéis dentro de cada organização e limitação de pedidos contra abusos. Nenhum sistema é totalmente imune a falhas: se ocorrer uma violação de dados que o afete, comunicamos nos termos da lei.
8. Os seus direitos e a eliminação de dados
Tem direito de acesso, retificação, apagamento, limitação, portabilidade e oposição, e a apresentar queixa à autoridade de controlo (em Portugal, a CNPD).
- Eliminar a conta: o Proprietário pode eliminar a organização e todos os dados em Configurações → Perfil → Eliminar conta. É imediato e irreversível.
- Retirar a app do Facebook: se remover a aplicação nas definições do Facebook, apagamos automaticamente as ligações a canais feitas por si (pedido de eliminação de dados da Meta). Pode consultar o estado do pedido com o código de confirmação.
- Sem acesso à conta: peça a eliminação em /data-deletion. Confirmamos a sua identidade pelo e-mail antes de apagar e respondemos em 30 dias. Também pode escrever para o formulário da página de eliminação de dados (/data-deletion).
- Clientes finais das empresas: se escreveu a uma empresa através de WhatsApp, Instagram ou Messenger e quer aceder ou apagar essas mensagens, dirija-se à própria empresa, que é a responsável pelo tratamento.
9. Menores
O serviço destina-se a empresas e não é dirigido a menores de 16 anos. Não recolhemos conscientemente dados de menores.
10. Alterações a esta política
Podemos atualizar esta política. Alterações relevantes serão comunicadas na plataforma. A data da última atualização está no topo desta página.