Política de Privacidade
Última atualização: 28 de junho de 2026
1. Quem somos
O GRChat é uma plataforma de atendimento ao cliente omnichannel e e-mail marketing operada por F. Q. GRISOLIA COMUNICACAO E EVENTOS ("GRISO", "nós"), pessoa jurídica de direito privado, inscrita no CNPJ nº 02.906.292/0001-51, com sede na Rua Atalanta, 119 — Jardim São Paulo, São Paulo/SP, e-mail de contato dpo@grchat.com.br.
Esta Política aplica-se ao acesso e uso de grchat.com.br e produtos relacionados (caixa de entrada omnichannel, disparador de e-mail, landing pages, formulários e relatórios). Cumprimos a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), o Marco Civil da Internet (Lei nº 12.965/2014) e as diretrizes da Meta Platforms para apps que integram Facebook, Instagram e WhatsApp.
2. Papéis e titulares de dados
O GRChat opera em modelo SaaS B2B multi-tenant. Existem dois grupos de titulares:
- Clientes contratantes (empresas que assinam o GRChat) e seus agentes/usuários administrativos.
- Usuários finais / contatos dos clientes contratantes — pessoas que (a) enviam mensagens pelos canais conectados (site, WhatsApp, Instagram, Messenger, Telegram, e-mail) e/ou (b) são cadastradas como leads/contatos de e-mail marketing (formulários, landing pages, importação ou campanhas).
Para os usuários finais / contatos, a GRISO atua como operadora (art. 5º, VII da LGPD) e o cliente contratante é o controlador — é o cliente quem define quais contatos trata e com qual finalidade. Para os dados dos próprios clientes contratantes (cadastro, cobrança, acesso), a GRISO atua como controladora.
3. Dados que coletamos
3.1 De clientes contratantes (administradores e agentes)
- Nome, e-mail, senha (hash), foto de perfil
- CNPJ/CPF e dados de cobrança (quando aplicável)
- Token de cartão de crédito (não armazenamos o número completo — usamos o cofre do PagBank)
- Logs de acesso, IP, user agent
3.2 De usuários finais via canais de atendimento
- WhatsApp: número de telefone, nome de perfil, conteúdo das mensagens, mídia anexada
- Instagram Direct: Instagram-scoped user ID (IGSID), username, mensagens
- Facebook Messenger: Page-scoped user ID (PSID), nome, mensagens
- Telegram: chat_id, username (se público), mensagens
- E-mail / Widget de site: e-mail ou nome fornecido, mensagens, página de origem
3.3 De leads/contatos do e-mail marketing
- Dados fornecidos em formulários e landing pages ou por importação pelo cliente: nome, e-mail, telefone/celular, empresa, cargo, cidade/estado e campos personalizados definidos pelo cliente
- Origem do lead (canal e fonte de entrada) e dados de atribuição (ex.: parâmetros UTM, página de origem)
- Registro de consentimento (opt-in): data, origem e base legal do aceite
- Eventos de envio e engajamento das campanhas: entrega, abertura, clique em links, bounce, reclamação de spam e descadastro
3.4 Dados técnicos
- Cookies estritamente necessários ao login e à segurança da sessão
- Dados de uso agregados para métricas de produto (sem identificação individual)
4. Rastreamento de e-mails (pixel e links)
Para medir o desempenho das campanhas autorizadas, os e-mails podem conter um pixel de abertura e links rastreáveis que registram quando a mensagem é aberta e quando um link é clicado, associados ao destinatário. Esses dados alimentam os relatórios do cliente contratante (controlador). O destinatário pode interromper o tratamento a qualquer momento pelo link de descadastro presente em todas as mensagens.
5. Para que usamos os dados
- Prestar os serviços de atendimento e de e-mail marketing contratados
- Autenticar usuários e proteger contas
- Enviar, em nome do cliente contratante, as campanhas e mensagens autorizadas aos contatos que consentiram, e gerar os respectivos relatórios
- Gerenciar descadastros e listas de supressão (para não contatar quem optou por sair)
- Cobrar a assinatura via PagBank (apenas dados de cobrança)
- Notificar agentes sobre novas conversas (push notifications, e-mail)
- Cumprir obrigações legais e responder requisições de autoridades
- Melhorar o produto via análise agregada de uso
Não vendemos seus dados. Não usamos o conteúdo das mensagens ou dos contatos dos usuários finais para treinar modelos de inteligência artificial próprios ou de terceiros.
6. Inteligência artificial
O GRChat pode usar IA para (a) assistência ao atendimento (sugestão e geração de respostas) e (b) análise de desempenho de campanhas (resumo e recomendações a partir de métricas). Para isso, dados estritamente necessários podem ser enviados a provedores de IA (ver item 8). Não há treinamento de modelos com os seus dados.
7. Bases legais (art. 7º LGPD)
- Execução de contrato — fornecer o serviço aos clientes contratantes
- Consentimento do titular — recebimento de comunicações de marketing (opt-in), push notifications, cookies não essenciais. O cliente contratante é responsável por obter e comprovar o consentimento dos seus contatos
- Legítimo interesse — segurança, prevenção de fraude e melhoria do produto
- Obrigação legal — retenção fiscal e atendimento a requisições judiciais
8. Compartilhamento com terceiros (operadores)
Subcontratados, sempre sob contrato com cláusulas de proteção de dados:
- Supabase (banco de dados, autenticação e armazenamento de arquivos) — região São Paulo (Brasil)
- Vercel (hospedagem e CDN da aplicação)
- Meta Platforms (WhatsApp, Instagram, Facebook Messenger) — quando a inbox usa esses canais
- PagBank (processamento de pagamentos da assinatura)
- Amazon SES (AWS, região São Paulo) e/ou SendGrid (Twilio, EUA) — infraestrutura de envio de e-mails transacionais (login, convites, notificações) e das campanhas de e-mail marketing
- Groq (EUA) — provedor de inteligência artificial usado nas funcionalidades de IA (item 6)
9. Transferência internacional de dados
Mantemos o banco de dados e o envio via Amazon SES no Brasil (São Paulo). Contudo, alguns operadores podem tratar dados fora do Brasil — notadamente SendGrid/Twilio e Groq (Estados Unidos) e a Vercel (infraestrutura global). Essas transferências ocorrem com base no art. 33 da LGPD, mediante cláusulas contratuais e garantias adequadas de proteção. Ao usar os recursos correspondentes, você reconhece essa transferência.
10. Retenção
- Conversas e contatos: enquanto durar o contrato + 12 meses, salvo solicitação de exclusão
- Registros de descadastro/supressão: mantidos enquanto necessário para evitar novo contato indevido
- Dados de cobrança/fiscais: 5 anos (CTN art. 173)
- Logs de acesso: 6 meses (Marco Civil da Internet art. 15)
11. Seus direitos (LGPD art. 18)
Você pode, a qualquer momento:
- Confirmar a existência de tratamento e acessar seus dados
- Corrigir dados incompletos ou desatualizados
- Solicitar anonimização, bloqueio ou eliminação
- Solicitar portabilidade
- Revogar consentimento e se descadastrar de comunicações
Para comunicações de marketing, basta usar o link de descadastro no rodapé de qualquer e-mail. Para os demais direitos, envie pedido para dpo@grchat.com.br; respondemos em até 15 dias. Se a GRISO atuar como operadora, encaminhamos o pedido ao cliente contratante (controlador) ou o atendemos conforme suas instruções.
Se você é usuário final do Facebook/Instagram/WhatsApp e quer apagar seus dados via Meta, pode revogar o app em Configurações > Apps e Sites ou ver as Instruções de exclusão de dados.
12. Segurança
- HTTPS/TLS em todas as comunicações
- Senhas armazenadas com hash + salt
- Row Level Security no banco — cada cliente só enxerga os seus dados
- Autenticação de domínio de envio (SPF, DKIM e DMARC) no e-mail marketing
- Tokens de cartão em cofre do PagBank (nunca tratamos o número completo)
- Controle e auditoria de acessos pela equipe interna
Em caso de incidente de segurança, notificamos a ANPD e os titulares afetados no prazo legal (LGPD art. 48).
13. Cookies
Usamos cookies estritamente necessários para autenticação e segurança da sessão.
14. Crianças e adolescentes
O GRChat é destinado a uso B2B por adultos representantes legais de empresas. Não coletamos intencionalmente dados de menores de 18 anos.
15. Alterações
Podemos atualizar esta Política. Mudanças relevantes serão comunicadas por e-mail aos clientes contratantes com 15 dias de antecedência.
16. Encarregado (DPO) e contato
Encarregado pelo Tratamento de Dados Pessoais (DPO): dpo@grchat.com.br. Você pode contatar o Encarregado para exercer os direitos previstos na LGPD ou esclarecer dúvidas sobre esta Política; responderemos no prazo legal (até 15 dias).
© 2026 F. Q. GRISOLIA COMUNICACAO E EVENTOS · GRChat · Termos de Uso