Política de Privacidade da Plataforma iZap

Última atualização: 22 de julho de 2026 · Versão 2.4

1. Quem somos
A iZap respeita a sua privacidade e está comprometida com a proteção dos dados pessoais tratados em sua plataforma. A iZap é operada por iZap Labs LTDA, inscrito no CNPJ nº 18.051.583/0001-45, com sede na Avenida Paulista, nº 171, 4º andar, Bela Vista, São Paulo/SP, CEP 01311-904.
Esta Política de Privacidade explica como coletamos, utilizamos, armazenamos, compartilhamos e protegemos dados pessoais no contexto da prestação dos nossos serviços, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 – LGPD) e, quando aplicável, com o GDPR europeu (ver seção específica ao final).
2. Controlador e operador de dados
Quando uma empresa cliente utiliza a iZap para se comunicar com seus próprios consumidores, pacientes ou usuários, essa empresa atua, em regra, como controladora dos dados pessoais relacionados ao atendimento, definindo as finalidades e as bases legais do tratamento. Nesses casos, a iZap atua como operadora, tratando dados conforme as instruções do cliente e dentro dos limites técnicos e contratuais aplicáveis.
A iZap atua como controladora em relação aos dados que trata para finalidades próprias, como cadastro de clientes contratantes, faturamento, segurança, prevenção a fraudes e melhoria da Plataforma.
3. Quais dados podemos tratar
Dependendo da forma de uso da Plataforma, podemos tratar as seguintes categorias de dados:
Dados de identificação: nome, telefone, e-mail e identificadores de usuário.
Dados de conta e comerciais: dados cadastrais da conta e da empresa, informações de faturamento e de pagamento, e tickets de suporte.
Dados de comunicação: mensagens enviadas e recebidas, horários e frequência de interação, status de leitura e entrega, arquivos de mídia, documentos, imagens e áudios.
Dados comportamentais e operacionais: histórico de interações, preferências registradas, histórico de pedidos, atendimentos ou transações e dados de geolocalização, quando fornecidos.
Dados técnicos: endereço IP, tipo de dispositivo, logs de acesso e atividade, cookies e tecnologias semelhantes, e dados de desempenho e uso da Plataforma.
Os dados podem ser fornecidos por você, pelo cliente empresarial, pela Meta/WhatsApp, por formulários, anúncios, integrações ou importação de contatos.
4. Para que usamos os dados
Os dados pessoais tratados pela iZap são utilizados para:
prestar os serviços contratados;
processar mensagens e automatizar atendimentos;
disponibilizar relatórios, analytics e métricas;
oferecer suporte técnico;
monitorar a segurança, prevenir fraudes e investigar incidentes;
cumprir obrigações legais e regulatórias;
melhorar a estabilidade, a operação e a experiência da Plataforma.
5. Bases legais e finalidades
Quando a iZap atua como operadora, o tratamento do conteúdo das conversas e dos dados dos usuários finais é realizado sob instruções documentadas do cliente controlador e com fundamento na base legal por ele definida — a iZap não escolhe essa base. Para as finalidades próprias da iZap, aplicam-se as bases abaixo:
Conteúdo das conversas e dados dos usuários finais (prestação do serviço, automação e suporte solicitado) → operadora, sob instrução e base legal do cliente controlador → retenção durante o contrato e por até 90 dias após o término;
Dados cadastrais, administrativos e de faturamento da relação entre a iZap e o cliente contratante → execução de contrato → iZap como controladora;
Telemetria técnica, segurança, prevenção a fraudes e registros de acesso (logs) → legítimo interesse voltado à segurança, à continuidade e à melhoria técnica do serviço (com direito de oposição) e obrigação legal → controladora → até 12 meses;
Estatísticas efetivamente anônimas → fora do escopo da LGPD;
Avaliação de qualidade que utilize conteúdo de conversas → somente sob instrução do cliente controlador ou mediante anonimização prévia;
Faturamento e obrigações fiscais → cumprimento de obrigação legal → controladora → 5 anos;
Marketing a clientes já existentes, sobre produtos e serviços similares → legítimo interesse, com opção de descadastramento a qualquer momento;
Demais comunicações de marketing → consentimento → controladora → até a revogação;
Cookies analíticos → consentimento (ver seção sobre cookies).
Dados sensíveis observam as bases específicas do art. 11 da LGPD (ver seção própria). Você pode se opor a tratamentos fundados em legítimo interesse pelos canais indicados ao final.
6. O que não fazemos com os dados
A iZap não treina modelos de inteligência artificial — próprios ou de terceiros — com conversas ou dados pessoais dos usuários finais dos clientes, o que inclui treinamento, fine-tuning e retreinamento. A “melhoria da Plataforma” refere-se a prestação do serviço, observabilidade técnica, suporte e estatísticas agregadas ou anonimizadas — não à criação de datasets de treinamento a partir do conteúdo dos clientes. A avaliação de qualidade que utilize conteúdo de conversas ocorre apenas sob instrução do cliente controlador ou com anonimização prévia.
Conforme as políticas de uso de API dos provedores de IA que operamos, o conteúdo enviado não é utilizado para treinar seus modelos. O acesso humano a conteúdo ocorre apenas quando necessário para suporte solicitado ou para segurança, sob confidencialidade. Não vendemos, alugamos nem compartilhamos dados pessoais com terceiros para fins comerciais próprios desses terceiros.
7. Papel da iZap e do cliente contratante
Quando a iZap atua como operadora, o cliente contratante, na qualidade de controlador, é responsável por:
definir a finalidade e a base legal do tratamento;
obter consentimento ou opt-in quando necessário;
disponibilizar política de privacidade própria aos seus usuários finais;
atender às obrigações regulatórias do seu setor.
Solicitações de titulares relacionadas a dados tratados sob a responsabilidade do cliente contratante poderão ser encaminhadas a esse controlador, que define a finalidade principal do tratamento.
8. Compartilhamento de dados
A iZap poderá compartilhar dados pessoais, quando necessário, com as seguintes categorias, indicando o papel de cada uma:
provedores de infraestrutura e hospedagem em nuvem (operadores de infraestrutura);
provedores de modelos e serviços de inteligência artificial (operadores; sem retenção para treinamento);
plataformas de comunicação e integração, como WhatsApp e Meta (controladora independente ou operadora, conforme o serviço e os termos aplicáveis);
provedores de transcrição, e-mail, suporte e observabilidade (operadores);
auditores e consultores, sob dever de confidencialidade;
autoridades públicas, reguladores ou órgãos judiciais, quando houver obrigação legal ou ordem válida.
A lista atualizada de suboperadores e os países envolvidos estão disponíveis mediante solicitação pelo canal de privacidade e, para clientes, no Contrato de Tratamento de Dados (DPA), com aviso prévio de alterações e possibilidade de objeção. Sempre que aplicável, adotamos mecanismos contratuais e técnicos para exigir nível adequado de proteção dos dados por parte desses terceiros.
9. Transferência internacional de dados
Alguns fornecedores ou parceiros tecnológicos podem processar dados fora do Brasil. Nessas hipóteses, a iZap adota o mecanismo aplicável nos termos da Resolução CD/ANPD nº 19/2024 — em regra, cláusulas-padrão contratuais com os fornecedores, ou outra garantia legalmente cabível. A relação de países e agentes envolvidos está disponível pelo canal de privacidade.
10. Inteligência artificial, decisões automatizadas e dados pessoais
A iZap utiliza IA para apoiar fluxos de automação e atendimento. No contexto de IA:
aplicamos minimização de dados sempre que possível;
adotamos segregação entre ambientes de clientes;
podemos registrar logs técnicos para rastreabilidade e segurança;
recomendamos supervisão humana em decisões críticas;
buscamos reduzir uso indevido, vieses e riscos operacionais.
A IA pode classificar intenções, priorizar ou encaminhar atendimentos e qualificar leads. Quando uma decisão for tomada unicamente com base em tratamento automatizado de dados pessoais e afetar os interesses do titular, este poderá solicitar sua revisão e informações claras sobre os critérios e procedimentos utilizados, observados os segredos comercial e industrial. Para tratamentos sujeitos ao GDPR ou ao UK GDPR, aplicam-se adicionalmente os critérios e direitos previstos nessas legislações. Apesar das medidas adotadas, sistemas de IA podem gerar respostas inadequadas ou imprecisas, razão pela qual recomendamos monitoramento e validação humana.
11. Dados pessoais sensíveis
A Plataforma pode processar dados pessoais sensíveis (art. 5º, II, da LGPD) — inclusive dados de saúde (sintomas, diagnósticos, exames, prescrições, imagens clínicas) e biométricos — quando inseridos por clientes de setores como saúde, estética e seguros.
Nesses casos, a iZap atua como operadora, tratando-os sob instrução do cliente controlador e para a finalidade por ele definida, com controles adicionais (segregação reforçada, acesso mínimo e registro de acesso). Aplicam-se as bases do art. 11 da LGPD, que não se limitam ao consentimento (por exemplo, tutela da saúde por profissional ou serviço de saúde, ou cumprimento de obrigação legal). A definição da base adequada cabe ao cliente controlador; a iZap não utiliza esses dados para finalidade própria incompatível.
12. Segurança da informação
Adotamos medidas técnicas e organizacionais compatíveis com a natureza da operação, que podem incluir, conforme o caso: criptografia de dados em trânsito e em repouso, controle de acesso por perfis e permissões, segregação lógica de ambientes por cliente, backups, monitoramento de atividades anômalas e registros de auditoria, além de compromissos internos de confidencialidade e práticas de privacy by design.
Nenhum sistema é completamente seguro e não é possível garantir segurança absoluta. Medidas técnicas detalhadas podem ser disponibilizadas a clientes e auditores por meio de anexo específico.
13. Retenção e eliminação
Retemos dados pessoais pelos prazos abaixo, conforme a finalidade:
Conversas e mídias: durante o contrato e por até 90 dias após o término, salvo obrigação legal;
Logs técnicos e de segurança: até 12 meses;
Dados de faturamento e fiscais: 5 anos;
Backups: ciclo técnico de até 90 dias;
Contas canceladas: eliminação ou anonimização em até 90 dias após o término, ressalvadas retenções legais.
O prazo de até 90 dias após o término abrange a janela de exportação dos dados pelo cliente e a retenção técnica em backups até sua rotação, findos os quais ocorre a eliminação definitiva. Em contratos de longa duração, a retenção de conversas antigas pode ser configurável conforme o plano contratado. Após o encerramento da finalidade ou da relação contratual, os dados poderão ser eliminados ou anonimizados, ressalvadas as hipóteses legais de retenção.
14. Direitos dos titulares
Nos termos da LGPD, o titular pode solicitar, quando cabível:
confirmação da existência de tratamento e acesso aos dados;
correção de dados incompletos, inexatos ou desatualizados;
anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
eliminação dos dados tratados com base no consentimento;
portabilidade e informação sobre compartilhamentos;
informação sobre a possibilidade de não consentir e as consequências;
oposição a tratamento fundado em base diversa do consentimento;
revisão de decisões tomadas unicamente com base em tratamento automatizado e informação sobre seus critérios;
revogação do consentimento, quando essa for a base legal aplicável;
peticionamento à Autoridade Nacional de Proteção de Dados (ANPD).
Verificamos a identidade do solicitante. As solicitações de confirmação e de acesso são atendidas nos prazos da LGPD, incluindo resposta completa em até 15 dias; os demais pedidos são atendidos nos prazos legais ou regulatórios aplicáveis e, na ausência de prazo específico, em período razoável, considerada sua complexidade. Quando a iZap atua como operadora, encaminhamos a solicitação ao cliente controlador e cooperamos com o atendimento.
15. Incidentes de segurança
Se a iZap for controladora, comunica a ANPD e os titulares nos prazos legais (3 dias úteis, conforme a Resolução CD/ANPD nº 15/2024). Se atuar como operadora, comunica o cliente controlador sem demora injustificada, em até 24 horas da ciência, com as informações necessárias, para que o controlador possa cumprir o prazo legal de comunicação.
Mantemos plano de resposta compatível com a gravidade do evento, incluindo contenção, avaliação de impacto e remediação. O detalhamento operacional pode integrar o Contrato de Tratamento de Dados (DPA).
16. Cookies e tecnologias semelhantes
A iZap utiliza cookies e tecnologias semelhantes organizados por categoria: cookies essenciais (necessários ao funcionamento, autenticação e segurança), que não dependem de consentimento; e cookies analíticos ou de melhoria de experiência, que dependem do seu consentimento e só são carregados após você autorizá-los.
Você pode aceitar, recusar os não essenciais ou gerenciar suas preferências pelo mecanismo de consentimento do site, e revogá-las a qualquer momento. A desativação de determinados cookies pode afetar o funcionamento de partes da Plataforma. O aceite de cookies não equivale à aceitação desta Política, que é meramente informativa.
17. Dados de crianças e adolescentes
A Plataforma não se destina à criação de contas por menores. Contudo, clientes de setores como pediatria, educação e atendimento familiar podem inserir dados de menores; nesse caso a iZap atua como operadora, sob instrução do controlador, aplicando minimização e segurança reforçada e vedando uso incompatível com o melhor interesse da criança ou do adolescente. Cabe ao cliente controlador a base legal e o consentimento pelos responsáveis, quando exigido.
18. Usuários no Espaço Econômico Europeu e Reino Unido (GDPR)
Esta seção aplica-se quando determinada atividade de tratamento da iZap estiver abrangida pelos critérios territoriais do art. 3 do GDPR (UE 2016/679) ou do UK GDPR — em especial estabelecimento na Europa, oferta direcionada de produtos ou serviços a pessoas no Espaço Econômico Europeu (EEE) ou no Reino Unido, ou monitoramento de comportamento nessas regiões. A contratação da iZap por um cliente europeu não determina, isoladamente, essa incidência, sem prejuízo das obrigações contratuais aplicáveis à iZap como operadora (processor) ou suboperadora, e da simples localização de uma pessoa no EEE não decorrer, por si só, a aplicação do GDPR.
Papéis e bases legais: a iZap atua como operadora (processor) quanto às conversas e ao conteúdo tratados por instrução do cliente controlador, e como controladora quanto a cadastro, faturamento, segurança e administração da conta. As bases do art. 6 incluem execução de contrato, obrigação legal, legítimo interesse (com balanceamento e direito de oposição) e consentimento; categorias especiais do art. 9, inclusive dados de saúde, são tratadas sob instrução válida do cliente e mediante condição específica do art. 9.
Transferência internacional: as transferências de dados do EEE para o Brasil podem fundamentar-se na decisão de adequação aplicável (reconhecimento mútuo UE–Brasil, em vigor em 2026), sem necessidade de SCCs. Transferências posteriores para países não abrangidos por decisão de adequação utilizarão Cláusulas Contratuais Padrão (SCCs) ou outro mecanismo válido, com as avaliações e medidas suplementares exigíveis. Para o Reino Unido, aplicam-se os mecanismos do UK GDPR (por exemplo, o UK Addendum às SCCs ou o IDTA), conforme o caso. Cópia das salvaguardas está disponível sob solicitação.
Seus direitos: acesso e cópia, retificação, apagamento, restrição, portabilidade, oposição, retirada do consentimento e direitos relativos a decisões automatizadas. Respondemos em até 1 mês (prorrogável por mais 2, com justificativa). Você pode reclamar à autoridade supervisora competente do seu país e opor-se a qualquer momento ao tratamento para marketing direto, de forma independente da aceitação dos Termos e do consentimento de cookies.
Representante na UE (art. 27): se a iZap estiver sujeita ao art. 27, designará por escrito e identificará um representante no EEE antes de iniciar o respectivo tratamento; o Reino Unido é tratado separadamente sob o UK GDPR.
19. Alterações desta Política
Esta Política poderá ser atualizada periodicamente para refletir melhorias operacionais e alterações legais, regulatórias ou tecnológicas. A versão vigente estará disponível nos canais oficiais da iZap. A introdução de novas categorias de dados ou de finalidade materialmente diferente será acompanhada de aviso adequado e, quando exigido, de nova base legal ou consentimento — não bastando o uso continuado como aceitação.
20. Encarregado pelo tratamento de dados e contato
Para dúvidas, solicitações relacionadas à privacidade ou exercício de direitos, entre em contato pelo canal de privacidade:
Encarregado pelo tratamento de dados pessoais e contato de privacidade: Ivan Carmo da Rocha Neto
E-mail: info@izap.ai
Telefone: +55 (11) 5104-4485
Endereço: Avenida Paulista, nº 171, 4º andar, Bela Vista, São Paulo/SP, CEP 01311-904