Acordo de Tratamento de Dados (DPA)
Versao 1.0 — atualizado em 17 de junho de 2026
1. Objeto e papéis das partes
Para os dados pessoais que o Cliente insere ou conecta na plataforma (contatos, leads, conversas e clientes), o Cliente atua como controlador e a Instituto Innvicton Ltda (Innvicton) atua como operadora, tratando esses dados exclusivamente para fornecer a plataforma e sob as instruções documentadas do Cliente, em conformidade com a LGPD (Lei 13.709/2018).
2. Instruções de tratamento
A Innvicton tratará os dados apenas para executar as funcionalidades contratadas (armazenamento, mensageria, automações, recursos de IA e suporte) e conforme as instruções do Cliente. A Innvicton não utilizará os dados do Cliente para finalidades próprias incompatíveis com essa relação.
3. Categorias de dados e titulares
- Titulares: contatos, leads e clientes do Cliente.
- Categorias de dados: nome, número de telefone, conteúdo de mensagens, anexos, histórico de atendimento e demais campos cadastrados pelo Cliente.
4. Obrigações da operadora
- Tratar os dados conforme as instruções do Cliente e a legislação aplicável.
- Garantir que pessoas autorizadas ao tratamento estejam sujeitas a dever de confidencialidade.
- Implementar medidas técnicas e administrativas de segurança compatíveis com o art. 46 da LGPD.
- Apoiar o Cliente, na medida do possível, no atendimento a requisições de titulares.
5. Sub-operadores
O Cliente autoriza a Innvicton a contratar sub-operadores para a prestação do serviço, exigindo deles obrigações de proteção de dados compatíveis com este DPA. Esta é a lista completa, com o que cada um enxerga e onde processa:
Quem
Contabo Inc.
Para quê
Hospeda a aplicação e o banco de dados do KissCRM.
Que dados vê
Todos os dados da plataforma, por estarem armazenados nela: cadastro, contatos, conversas, agenda e financeiro.
Onde processa
Estados Unidos (Nova York)
Quem
Cloudflare, Inc.
Para quê
Entrega o site com proteção contra ataque e cache.
Que dados vê
Metadados de conexão: endereço IP, navegador e endereço acessado.
Onde processa
Estados Unidos, com pontos de presença no Brasil
Quem
Groq, Inc.
Para quê
Transcreve para texto os áudios recebidos nas conversas.
Que dados vê
O áudio enviado pelo contato e o texto resultante. É a fala de quem mandou a mensagem, com o assunto que ele quis tratar.
Onde processa
Estados Unidos
Quem
Anthropic PBC
Para quê
É o modelo por trás das respostas automáticas e das análises de conversa que o cliente ativar.
Que dados vê
O conteúdo das mensagens da conversa atendida e as instruções que o cliente configurou para o agente.
Onde processa
Estados Unidos
Quem
Meta Platforms, Inc.
Para quê
Entrega e recebe as mensagens quando o cliente usa o WhatsApp oficial.
Que dados vê
Conteúdo das mensagens, número de telefone e nome de exibição.
Onde processa
Estados Unidos
Quem
Google LLC
Para quê
Login com conta Google e sincronização da agenda com o Google Agenda.
Que dados vê
Nome e e-mail de quem entra, e os compromissos sincronizados: nome do contato, horário e dados do evento.
Onde processa
Estados Unidos
Quem
AbacatePay
Para quê
Processa a cobrança da assinatura do KissCRM.
Que dados vê
Dados de faturamento do cliente contratante. Não recebe dado de contato nem de conversa.
Onde processa
Brasil
Quem
Conversas e Evolution (Instituto Innvicton Ltda)
Para quê
São o nosso próprio serviço de conexão com o WhatsApp, usado quando o cliente conecta o número lendo o QR Code.
Que dados vê
Conteúdo das mensagens e número de telefone, em trânsito.
Onde processa
Mesma infraestrutura do KissCRM (Estados Unidos)
Quem
Insidya (Instituto Innvicton Ltda)
Para quê
Fornece os funcionários de inteligência artificial que o cliente contratar, como a recepcionista virtual.
Que dados vê
As conversas que o funcionário de IA atender, quando o cliente contratar um.
Onde processa
Mesma infraestrutura do KissCRM (Estados Unidos)
6. Como esta lista se mantém atualizada
A lista acima foi revisada em 26 de julho de 2026 e vive junto do código do produto: a nossa esteira de testes recusa a publicação de qualquer versão em que o sistema chame um fornecedor externo que não esteja declarado nela. É o que permite responder a um questionário de segurança com a lista real, e não com uma categoria genérica.
Antes de incluir um novo sub-operador que trate dados do Cliente, comunicamos com antecedência razoável, para que o Cliente possa avaliar e, se for o caso, se opor.
7. Segurança da informação (art. 46)
A Innvicton adota medidas como criptografia em trânsito, controle de acesso baseado em papéis, segregação de ambientes e registro de eventos, revisando-as periodicamente para mitigar riscos de acesso não autorizado, perda, alteração ou divulgação indevida.
8. Incidentes de segurança (art. 48)
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Innvicton comunicará o Cliente sem demora injustificada, prestando as informações necessárias para que o Cliente, na qualidade de controlador, cumpra seus deveres de comunicação a Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares, nos termos do art. 48 da LGPD.
9. Direitos dos titulares
A Innvicton disponibilizará recursos e apoio razoável para que o Cliente atenda aos pedidos de titulares relativos a acesso, correção, eliminação, portabilidade e demais direitos previstos no art. 18 da LGPD.
10. Transferência internacional
A infraestrutura que hospeda a plataforma, incluindo o banco de dados, fica nos Estados Unidos, e outros sub-operadores da tabela acima também processam dados fora do Brasil. Portanto, há transferência internacional de dados do Cliente, e ela não se limita às funcionalidades de inteligência artificial.
Nesses casos a Innvicton adota salvaguardas compatíveis com o art. 33 da LGPD, exigindo dos sub-operadores garantias contratuais de proteção equivalentes às da lei brasileira, incluindo cláusulas de tratamento de dados, compromisso de confidencialidade e limitação de uso ao estritamente necessário para prestar o serviço.
11. Eliminação de dados
Encerrada a prestação do serviço, a Innvicton eliminará ou devolverá os dados pessoais tratados em nome do Cliente, conforme instrução deste, salvo obrigação legal de guarda. A eliminação abrange cópias, ressalvados backups sujeitos a rotinas técnicas e prazos de segurança.
12. Auditoria e responsabilidade
A Innvicton disponibilizará, mediante solicitação razoável, informações necessárias para demonstrar o cumprimento deste DPA. Cada parte responde por suas obrigações legais conforme seu papel de controlador ou operador.
13. Contato do Encarregado
Questões relativas a este DPA e ao tratamento de dados podem ser encaminhadas ao Encarregado de Proteção de Dados pelo e-mail privacidade@factorya.com.br.