Esta Política explica o tratamento de dados pessoais na nextwho. A pessoa jurídica responsável por cada contratação é identificada no Pedido, na proposta e no documento fiscal. Para exercer direitos ou falar com o canal de privacidade, escreva para [email protected].
1. Escopo
Esta Política se aplica ao site nextwho.com.br, à plataforma autenticada, à extensão oficial, às APIs, integrações, comunicações transacionais, demonstrações e canais de suporte. Ela não substitui os avisos de privacidade dos clientes nem as políticas dos serviços de terceiros conectados.
O serviço é voltado ao contexto B2B. Não buscamos intencionalmente dados de crianças ou adolescentes nem dados pessoais sensíveis para prospecção comercial.
Integração com Google e Gmail
Entrar com Google identifica sua conta na plataforma. Conectar uma caixa Gmail é uma autorização separada, solicitada quando você escolhe usar essa caixa para enviar mensagens e acompanhar respostas no workspace. O envio usa a permissão gmail.send; a leitura usa gmail.readonly. Não solicitamos permissão para excluir mensagens ou alterar as configurações da sua caixa Gmail.
Para localizar respostas, consultamos identificadores e cabeçalhos das mensagens da entrada, incluindo remetente, destinatários e referências de conversa. Na sincronização inicial, essa consulta considera a entrada recente. Recuperamos o conteúdo das mensagens associadas às conversas do workspace para exibir o histórico e aplicar os fluxos configurados pelo cliente. Também armazenamos o endereço da caixa, identificadores de mensagens, metadados operacionais e credenciais cifradas para manter a conexão autorizada.
Esses dados são tratados em nossos servidores e pelos fornecedores de infraestrutura necessários ao serviço. Quando você habilita recursos de IA para essas conversas, o conteúdo necessário pode ser enviado ao provedor de IA configurado para resumir, classificar ou preparar respostas. Esse uso deve se limitar à função solicitada pelo cliente, sem treinamento de modelos de uso geral. Não vendemos dados obtidos do Google nem os usamos para publicidade, segmentação publicitária ou formação de bases de dados para revenda. Acesso humano de suporte ao conteúdo depende de autorização específica, salvo as exceções de segurança e obrigações legais aplicáveis.
O uso e a transferência de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado, e a política de dados do Google Workspace. Campanhas pelo Gmail devem respeitar as regras do provedor, incluindo consentimento dos destinatários e descadastro.
Você pode desconectar a caixa em Configurações → Canais. Isso interrompe novas sincronizações e remove as credenciais salvas no Nextwho; operações já iniciadas podem estar em conclusão. Para revogar a autorização no Google, use Conexões da sua Conta Google. Essa revogação pode afetar outros recursos do Nextwho autorizados na mesma conta Google.
Desconectar não apaga automaticamente o histórico existente. O histórico é mantido conforme as finalidades e regras de retenção desta política. Para solicitar sua exclusão, incluindo dados obtidos do Gmail, siga as instruções de exclusão ou escreva para [email protected]. A solicitação abrange os registros associados, ressalvadas retenções obrigatórias e a rotação técnica dos backups; o tratamento e os limites aplicáveis serão informados na resposta.
2. Quem decide sobre o tratamento
nextwho como controladora
Decide sobre dados necessários para site, cadastro, autenticação, segurança, faturamento, suporte e relacionamento próprio.
nextwho como operadora
Executa instruções do cliente sobre listas, campanhas, mensagens, respostas, workflows, agenda, CRM e conteúdo do workspace.
O papel depende das decisões efetivamente tomadas em cada operação, e não apenas do nome usado no contrato. Se a nextwho definir finalidade e meios essenciais de uma base ou serviço de enriquecimento próprio, atuará como controladora dessa operação e fornecerá a transparência correspondente. O cliente normalmente é controlador das campanhas que cria, do público selecionado, da oferta e das comunicações enviadas em seu nome.
As obrigações entre cliente e nextwho são detalhadas no Acordo de Tratamento de Dados.
3. Dados pessoais que podemos tratar
| Categoria | Exemplos |
|---|---|
| Conta e identidade | Nome, e-mail, foto, organização, cargo, identificadores de login e workspace. |
| Contato profissional | Nome, cargo, empresa, e-mail corporativo, telefone profissional, perfil e localização profissional. |
| Empresa e contexto | Domínio, setor, porte, CNPJ, localização, tecnologias, sinais públicos e informações societárias ou comerciais. |
| Campanha e conversa | Listas, segmentação, mensagens, respostas, intenção, tarefas, reuniões, estágios e histórico de contato. |
| Uso e segurança | IP, navegador, dispositivo, logs de acesso, auditoria, falhas, consentimentos e eventos de uso. |
| Contratação | Plano, franquia de prospecções, cobrança, dados fiscais, pagamentos e suporte. |
| Integrações | Identificadores, permissões, tokens protegidos, campos sincronizados e metadados de CRM, agenda e canais. |
Não solicitamos números completos de cartão; o processamento financeiro é realizado por provedor especializado. O cliente não deve usar a plataforma para inferir ou segmentar por saúde, religião, opinião política, origem racial ou étnica, vida sexual, dados genéticos, biométricos ou outras categorias sensíveis sem hipótese legal e autorização contratual específicas.
4. Fontes dos dados
Os dados podem vir de:
- usuários, administradores, formulários, demonstrações e suporte;
- listas e arquivos enviados pelo cliente;
- CRMs, agendas, provedores de e-mail e canais conectados pelo cliente;
- extensão oficial, apenas a partir de ações e seleções autorizadas do usuário;
- fontes públicas legítimas, sites institucionais e registros empresariais;
- provedores contratados de dados, validação, enriquecimento e pesquisa;
- uso da plataforma, logs técnicos e inferências geradas por regras ou IA.
Dado público não é dado sem proteção. Antes de utilizar fontes públicas ou interesse legítimo, devem ser avaliados a finalidade, necessidade, expectativa da pessoa, impacto, salvaguardas e forma de oposição.
5. Finalidades e bases legais
| Finalidade | Bases que podem se aplicar |
|---|---|
| Criar conta, autenticar, prestar e cobrar o serviço | Execução de contrato e procedimentos preliminares. |
| Segurança, prevenção a fraude, auditoria e defesa | Legítimo interesse, obrigação legal e exercício regular de direitos. |
| Executar listas, enriquecimento, workflows e integrações | Instruções do cliente controlador e bases por ele definidas; contrato quando aplicável. |
| Atender suporte e comunicações de produto | Contrato, legítimo interesse ou consentimento, conforme o caso. |
| Melhorar o produto e medir desempenho | Legítimo interesse com minimização; consentimento para tecnologias opcionais quando necessário. |
| Cumprir obrigações e responder autoridades | Obrigação legal ou regulatória e exercício regular de direitos. |
Quando o tratamento depender de consentimento, ele deverá ser livre, informado, inequívoco e específico, podendo ser revogado. O legítimo interesse não será usado para dados sensíveis e requer avaliação documentada de balanceamento e salvaguardas.
6. Prospecção, oposição e lista de supressão
Clientes usam a nextwho para comunicação comercial B2B. Eles devem definir base legal, respeitar a expectativa dos contatos, identificar o remetente, limitar frequência e fornecer forma simples de não receber novas mensagens. Quando uma pessoa se opõe, o contato deve ser interrompido e um registro mínimo pode ser mantido em lista de supressão para evitar nova abordagem.
Solicitações relativas a uma campanha devem ser dirigidas primeiro à empresa identificada na mensagem, que normalmente controla a operação. A nextwho poderá receber a solicitação, bloquear tecnicamente o contato e encaminhar o pedido ao cliente responsável.
7. IA, perfis e decisões automatizadas
Modelos de IA podem pesquisar fontes autorizadas, personalizar textos, resumir conversas, classificar fit ou intenção e recomendar a próxima ação. Essas inferências podem estar erradas. O cliente define regras, fontes, canais e supervisão e deve revisar decisões de maior impacto.
Não autorizamos decisões discriminatórias nem perfis baseados em dados sensíveis. Quando uma decisão for tomada unicamente por tratamento automatizado e afetar interesses de uma pessoa, ela poderá solicitar informações e revisão nos termos da LGPD, observados segredos comercial e industrial.
8. Compartilhamento e suboperadores
Compartilhamos apenas o necessário com:
- nuvem, banco de dados, armazenamento, observabilidade, segurança e suporte;
- autenticação, faturamento e processamento de pagamentos;
- e-mail, WhatsApp e outros canais habilitados;
- IA, pesquisa, validação e enriquecimento de dados;
- CRMs, agendas e integrações ativadas pelo cliente;
- assessores e autoridades quando necessário por lei ou proteção de direitos.
Provedores recebem somente dados compatíveis com sua função e ficam sujeitos a compromissos de proteção. A lista aplicável de fornecedores e países poderá variar conforme os recursos ativados e será disponibilizada no processo de contratação ou mediante solicitação.
9. Transferências internacionais
Alguns provedores processam dados fora do Brasil. Quando houver transferência internacional, adotaremos mecanismo válido previsto na LGPD e na regulamentação da ANPD, incluindo cláusulas-padrão contratuais quando aplicáveis, além de medidas técnicas e contratuais de proteção e transparência.
10. Retenção, exportação e eliminação
Mantemos dados somente enquanto necessários ao serviço, às finalidades informadas e às obrigações legais. O prazo concreto depende da categoria, do contrato, de litígios, de segurança e das instruções do cliente.
- dados de conta e conteúdo do workspace: durante a relação e a janela de exportação ou retenção contratada;
- faturamento e documentos fiscais: durante os prazos legais aplicáveis;
- logs e auditoria: durante os prazos legais e o período necessário à segurança e investigação;
- backups: até a rotação técnica aplicável, com acesso restrito e sem restauração para uso ordinário;
- listas de supressão: de forma minimizada pelo tempo necessário a impedir contato indevido;
- aceites e evidências contratuais: pelo prazo necessário à comprovação e ao exercício de direitos.
Ao fim do prazo, os dados são eliminados, anonimizados ou conservados de forma restrita quando existir fundamento legal. O cliente deve exportar o conteúdo que deseja preservar antes do encerramento da janela informada.
11. Segurança e incidentes
Adotamos controles proporcionais ao risco, incluindo separação entre workspaces, controle de acesso, proteção de credenciais, trilhas de auditoria, backups, monitoramento e práticas de desenvolvimento seguro. Nenhum sistema é imune a incidentes; usuários também devem proteger dispositivos, contas e integrações.
Incidentes são avaliados, contidos, registrados e comunicados conforme os papéis das partes, o risco e os prazos legais. Quando operadora, a nextwho notificará o cliente controlador sem demora indevida e fornecerá informações razoavelmente disponíveis para sua avaliação e comunicação.
13. Direitos dos titulares
Conforme a LGPD e o contexto, a pessoa pode solicitar:
- confirmação da existência de tratamento e acesso;
- correção de dados incompletos, inexatos ou desatualizados;
- informação sobre compartilhamentos e critérios relevantes;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados irregularmente;
- portabilidade, quando regulamentada e aplicável;
- eliminação de dados tratados com consentimento, salvo conservação permitida;
- revogação do consentimento, oposição e revisão de decisões automatizadas.
Envie o pedido para [email protected]. Poderemos solicitar informações proporcionais para confirmar identidade e localizar os dados. Pedidos sobre campanhas de clientes serão encaminhados ao controlador correspondente, sem impedir bloqueio preventivo do contato.
Também é possível conhecer os canais da Autoridade Nacional de Proteção de Dados.
14. Alterações e contato
Esta Política poderá ser atualizada por mudanças legais, operacionais ou de fornecedores. Alterações relevantes serão comunicadas por meios adequados e uma nova versão será publicada com a data de atualização.
Canal de privacidade: [email protected]. Dúvidas gerais: [email protected].