Política de Privacidade

Esta política explica o que o Fokar faz com dados pessoais. Ela foi escrita para a Lei Geral de Proteção de Dados (Lei 13.709/2018) e descreve o sistema como ele realmente é, inclusive as partes desconfortáveis.

Última atualização:


1. O Fokar tem dois papéis diferentes

Essa distinção decide quem responde por quê, e é o ponto mais importante do documento.

  • Sobre os dados dos nossos clientes (quem contrata, quem cria conta e quem paga), o Fokar é controlador. Nós decidimos como tratar esses dados, e esta política é o nosso compromisso com você.
  • Sobre os dados dos contatos dos nossos clientes, ou seja, a pessoa que manda mensagem no WhatsApp de uma empresa que usa o Fokar, nós somos apenas operador. Quem decide o que fazer com aqueles dados é a empresa, não nós. Nós só guardamos e processamos, seguindo instrução dela.

Se você conversou com uma empresa e quer apagar seus dados, o pedido vai para ela. Explicamos o caminho na página de exclusão de dados.

2. Quem é o controlador

, CNPJ 58.300.177/0001-93, com sede em Uberlândia/MG, Brasil.

Encarregado de proteção de dados (art. 41 da LGPD): Nathan. privacidade@fokar.pro.

3. O que coletamos, para quê, e com que base legal

Quando você visita o site

DadoFinalidadeBase legal (art. 7º)
Endereço IP, navegador, páginas vistasSegurança e medição de audiênciaLegítimo interesse (IX)
Registros de acessoGuarda obrigatória pelo Marco Civil da InternetObrigação legal (II)
Identificadores de clique em anúncio e parâmetros de campanha (utm), quando você chega por um anúncio nossoMedir o resultado da nossa publicidadeConsentimento (I) para guardar e reconstituir depois; legítimo interesse (IX) para o repasse do que veio na URL até o cadastro — ver Cookies

A seção Cookies detalha o que é guardado nessa medição, por quanto tempo e como recusar.

Quando você cria uma conta

DadoFinalidadeBase legal (art. 7º)
Nome, e-mail, senha (guardada como hash), foto de perfilCriar e manter sua contaExecução de contrato (V)
Dados de cobrança e de emissão fiscalCobrar pela assinatura e emitir documento fiscalExecução de contrato (V) e obrigação legal (II)
Registros de uso da plataformaSuporte, segurança, prevenção a fraudeLegítimo interesse (IX)
E-mail, para novidades sobre o produtoComunicação de marketingConsentimento (I), que você pode retirar a qualquer momento

Não armazenamos número de cartão. O pagamento é processado por operadora especializada, que recebe os dados diretamente de você.

Quando seus contatos conversam com você

Aqui o Fokar é operador. Armazenamos o que o canal entrega: nome de exibição, telefone, usuário do Instagram, e-mail, conteúdo das mensagens e arquivos enviados, e o que você registra sobre a pessoa: etiquetas, notas, campos personalizados, posição no funil.

A base legal desse tratamento é definida por você, o controlador. É você quem precisa ter consentimento ou outra hipótese do art. 7º para conversar com aquela pessoa e guardar o que ela disse.

4. O que não coletamos

  • Não pedimos dados sensíveis (art. 5º, II da LGPD). Se você optar por registrá-los na plataforma, a responsabilidade e a base legal são suas.
  • Não vendemos dados pessoais. Nunca. Não temos esse modelo de negócio. Avisar a uma plataforma de anúncio que um cadastro aconteceu, como explicamos na seção Cookies, não é venda: não recebemos nada por isso e o que vai é um hash, não o seu e-mail.
  • Não usamos o conteúdo das suas conversas para treinar modelos de inteligência artificial, nem nossos, nem de terceiros. Quando você ativa um agente de IA, o conteúdo é enviado ao provedor que você escolheu, apenas para gerar aquela resposta.
  • A plataforma não se destina a menores de 18 anos.

5. Inteligência artificial

Os recursos de IA só funcionam se você configurar a credencial de um provedor. A chave fica criptografada no nosso banco. Ao usar o recurso, enviamos ao provedor o conteúdo necessário para a tarefa, como o texto da conversa, o áudio a transcrever, a imagem a analisar, o trecho da base de conhecimento.

Cada provedor tem sua própria política de retenção. Verifique a do provedor que você escolheu antes de ativar o recurso sobre conversas sensíveis.

6. Dados do usuário Google

O Fokar oferece integrações opcionais com o Google Agenda e o Google Planilhas, usadas nas automações do construtor de fluxos. Elas só funcionam se você conectar a sua conta Google, autorizando o acesso pela tela de consentimento do próprio Google (OAuth). Enquanto você não conectar, nenhum dado do Google chega ao Fokar.

  • O que coletamos: apenas o que os escopos autorizados permitem: eventos e agendas do Google Agenda e o conteúdo das planilhas do Google Planilhas que os seus fluxos leem ou escrevem, além do e-mail da conta conectada, para identificar a credencial.
  • Para que usamos: exclusivamente para executar as ações que você configurou nos seus fluxos: criar ou consultar eventos, ler ou gravar linhas de planilha. Nada além disso.
  • Com quem compartilhamos: com ninguém. Os dados obtidos das APIs do Google Agenda e do Google Planilhas não são vendidos, não são usados para publicidade, não são transferidos a terceiros e não são usados para treinar modelos de inteligência artificial, nem generalizados nem os nossos. Isso vale para o conteúdo que essas integrações leem dentro do produto, e não se confunde com os cookies de medição do nosso site de divulgação, descritos na seção Cookies.
  • Como protegemos: os tokens de acesso ficam criptografados no nosso banco de dados e trafegam apenas sob TLS. O acesso é isolado por conta, como todo o restante da plataforma.
  • Retenção e exclusão: guardamos os tokens enquanto a credencial existir. Você pode removê-la a qualquer momento no painel, ou revogar o acesso em myaccount.google.com/permissions. Nos dois casos os tokens são eliminados; dados obtidos do Google não são retidos além do necessário para executar o fluxo.

O uso que o Fokar faz de informações recebidas das APIs do Google adere à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use).

7. Com quem compartilhamos

Compartilhamos dados apenas com quem precisa deles para o serviço funcionar, sempre sob contrato e com obrigação de confidencialidade. Também compartilhamos quando a lei ou uma ordem judicial obriga. Nesse caso, avisamos o titular sempre que legalmente possível.

Subprocessadores ativos por padrão

Estes tratam dados em qualquer instalação do Fokar, sem você configurar nada.

QuemPara quêOnde
Oracle Cloud InfrastructureHospedagem da aplicação, do banco de dados e dos backupsEstados Unidos (região us-sanjose-1)
ResendEnvio dos e-mails do sistema: confirmação de cadastro, redefinição de senha e notificaçõesEstados Unidos

Subprocessadores que só entram se você ativar

Nenhum destes recebe dado nenhum enquanto você não conectar o canal, o provedor ou a integração correspondente. As plataformas de publicidade no fim da lista seguem outra chave: elas dizem respeito ao nosso site de divulgação, o fokar.pro, e só recebem algo se o visitante aceitar os cookies de publicidade no banner. Nada dentro do painel depende delas.

QuemPara quêOnde
Meta Platforms (WhatsApp, Instagram, Messenger)Envio e recebimento de mensagens nos canais da MetaEstados Unidos
StripeProcessamento de pagamentos e dados de cobrançaEstados Unidos
OpenAI, Anthropic, Google ou GroqAgentes de IA, resumo de conversas, transcrição de áudio, análise de imagem e busca na base de conhecimento. Só o provedor que você configurar recebe dados.Estados Unidos
Resend (canal de e-mail do cliente)Caixa de entrada de e-mail, quando o cliente conecta o domínio dele com a própria chave de APIEstados Unidos
360dialogProvedor alternativo da API oficial do WhatsAppAlemanha
Twilio e BandwidthCanais de SMS e de vozEstados Unidos
Telegram, LINE, TikTok e XEnvio e recebimento de mensagens nesses canaisExterior, conforme o fornecedor
Google (Agenda e Planilhas)Nós de automação que criam eventos e leem ou gravam planilhas, quando o cliente conecta a própria conta Google via OAuth. Ver a seção “Dados do usuário Google” da Política de Privacidade.Estados Unidos
Google Cloud (Dialogflow e Tradução)Bot de diálogo e tradução automática de mensagensEstados Unidos
Amazon Web Services, Google Cloud Storage ou Microsoft AzureArmazenamento de arquivos e anexos, quando o cliente troca o disco local por um provedor de nuvemConforme a região escolhida
Sentry, Datadog, New Relic ou Elastic APMMonitoramento de erros e desempenho, se habilitado na instalaçãoEstados Unidos
Google FirebaseNotificações push no aplicativo móvel, quando configurado pelo clienteEstados Unidos
Google (Analytics e Gerenciador de Tags)Medição de audiência e gerenciamento das tags do site público fokar.pro, quando o visitante aceita os cookies de analyticsEstados Unidos
Meta Platforms (publicidade)Medição do resultado dos anúncios do próprio Fokar, incluindo eventos de conversão enviados pelo nosso servidor com e-mail e identificador de conta em hash SHA-256Estados Unidos
OpenAI (publicidade no ChatGPT)Medição do resultado dos anúncios do próprio Fokar exibidos no ChatGPT, nos mesmos moldes da MetaEstados Unidos

8. Transferência internacional

Os dados da plataforma são armazenados fora do Brasil, em servidores da Oracle Cloud nos Estados Unidos. Vários dos demais subprocessadores também ficam no exterior. Essas transferências acontecem com base no art. 33, IX da LGPD (execução de contrato) e nas cláusulas contratuais firmadas com cada fornecedor.

Se a sua operação não pode ter dado saindo do país, a versão instalada na sua própria infraestrutura resolve a hospedagem. Mas repare que canais como WhatsApp e Instagram são, por natureza, operados pela Meta no exterior. Nesse caso a transferência ocorre de qualquer modo, independentemente de onde o Fokar esteja.

A medição de publicidade descrita na seção seguinte também envolve transferência internacional: Google, Meta e OpenAI tratam esses dados fora do Brasil, principalmente nos Estados Unidos. Como ela depende do seu aceite no banner de cookies, a transferência acontece com base no seu consentimento específico (art. 33, VIII da LGPD), informado antes de você decidir. Recusar os cookies de publicidade impede essa transferência.

9. Cookies

No painel, usamos o mínimo necessário: só cookies que fazem você continuar logado e a interface funcionar. No nosso site público, o fokar.pro, também usamos cookies de medição de audiência e de publicidade, porque anunciamos o Fokar no Facebook, no Instagram, no Google e no ChatGPT, e precisamos saber quais anúncios trouxeram gente de verdade. Esses cookies são carregados por um gerenciador de tags do Google e só disparam depois que você aceita no banner. Se você recusar, o site continua funcionando por inteiro.

Nada disso alcança o conteúdo das suas conversas nem os dados dos seus contatos: são cookies do site de divulgação e da tela de cadastro, não do produto. Dentro do painel, depois de logado, não há cookie de publicidade.

CookieQuem criaPara quêPrazoTipo
_chatwoot_sessionFokarMantém você autenticado no painelSessãoNecessário
cw_d_session_infoFokarGuarda informações da sessão usadas pela interfaceSessãoNecessário
cw_conversationFokarIdentifica a conversa do visitante no widget de chat instalado no site do clienteSessãoNecessário
cw_user_<token>FokarReconhece o visitante que já se identificou no widget1 anoNecessário
fokar_consentFokarGuarda a sua escolha no banner de cookies, para não perguntarmos de novo a cada página6 mesesNecessário
_ga, _ga_<id>Google AnalyticsDistingue visitantes e mede audiência: quantas pessoas chegam, por onde entram, quais páginas leem2 anosAnalytics — depende de consentimento
_fbpMetaIdentifica o navegador para medir o resultado dos nossos anúncios na Meta90 diasPublicidade — depende de consentimento
_fbcMetaGuarda o identificador do clique no anúncio, para ligar a visita à campanha que a trouxe90 diasPublicidade — depende de consentimento
__opprefOpenAIGuarda a referência do clique em um anúncio nosso exibido no ChatGPT, para medir o resultado da campanha30 diasPublicidade — depende de consentimento

Além dos cookies, guardamos no armazenamento local do seu navegador (localStorage, chave fokar_attribution) os identificadores de clique e os parâmetros de campanha que vieram no endereço da página, por até 90 dias. É o que nos permite saber, quando você se cadastra, qual anúncio te trouxe. Isso também só acontece com o seu aceite, e some do seu navegador assim que você recusa. Você limpa a qualquer momento apagando os dados do site no navegador.

Os cookies marcados como necessários não dependem de consentimento: sem eles não há login nem sessão. Você pode bloqueá-los no navegador, mas a plataforma deixará de funcionar corretamente.

Os de analytics e publicidade só são gravados depois que você aceita no banner que aparece na sua primeira visita. Enquanto você não responder, ou se recusar, eles não são carregados. Você pode mudar de ideia quando quiser, e a retirada é tão fácil quanto foi o aceite: reabra as preferências pelo link “Preferências de cookies” no rodapé do site, ou apague os dados do site no seu navegador. A revogação vale daí em diante e não desfaz o que já foi medido antes dela.

O endereço que você trouxe até o cadastro

Um caso merece explicação separada, porque não depende do banner. Quando você chega por um anúncio, o endereço da página traz parâmetros como utm_source, gclid ou fbclid. Ao clicar no botão de criar conta, esses parâmetros que já estavam na barra de endereço seguem com você para a tela de cadastro, mesmo que você tenha recusado os cookies.

A diferença é essa: eles vieram na URL que você mesmo abriu e que está visível para você; passá-los adiante é continuar a sua navegação, não recuperar um histórico que guardamos. O que o aceite libera é justamente guardar e reconstituir isso depois — e é isso que fica desligado quando você recusa. Nesse caso não lemos cookie nenhum de anúncio e não gravamos nada no seu navegador. A base legal desse repasse é o legítimo interesse (art. 7º, IX da LGPD) em saber de onde vêm nossos cadastros, e você pode se opor pelo endereço do encarregado, na seção Seus direitos.

Medição de conversões pelo nosso servidor

Uma parte da medição de publicidade não acontece no seu navegador, e sim entre os nossos servidores e os das plataformas de anúncio. Preferimos explicar isso do que deixar escondido: em três momentos do cadastro, e só nesses três, avisamos à plataforma que a conversão aconteceu.

  • quando você confirma o e-mail do cadastro;
  • quando um período de teste começa;
  • quando a primeira assinatura é paga.

Nesse aviso vão: o seu e-mail e o identificador da sua conta transformados em hash SHA-256, o endereço IP e o navegador (user-agent) usados no cadastro, um identificador do evento e, no caso da assinatura paga, o valor e a moeda. O hash é uma via de mão única: a plataforma consegue comparar o resultado com o que ela já tem, mas não consegue voltar dele para o seu e-mail. Nunca enviamos e-mail, nome ou telefone em texto claro, e nunca enviamos nada sobre as suas conversas, os seus contatos ou o que você faz dentro do painel.

Quem recebe: Meta (Facebook e Instagram) e OpenAI (anúncios no ChatGPT), cada uma apenas quando a campanha correspondente foi a origem do seu cadastro. A finalidade é uma só: medir o resultado da nossa publicidade. Não usamos isso para decidir preço, para avaliar você automaticamente, nem para montar perfil de comportamento dentro do produto.

Base legal: consentimento (art. 7º, I da LGPD), o mesmo que você deu no banner de cookies. Se você recusar os cookies de publicidade, esse envio também não acontece. Você pode retirar o consentimento a qualquer momento, pelo banner ou escrevendo para privacidade@fokar.pro; a partir daí paramos de enviar. Os envios anteriores já foram entregues à plataforma e, para apagá-los do lado dela, o pedido tem que ser feito à própria plataforma — explicamos o caminho se você pedir.

10. Segurança

Do lado técnico, o que fazemos:

  • tráfego cifrado com TLS entre você e a plataforma;
  • senhas guardadas como hash, nunca em texto claro;
  • credenciais de integrações e chaves de provedores de IA cifradas no banco de dados;
  • isolamento lógico entre contas: uma conta não enxerga dado de outra;
  • backups periódicos, cifrados;
  • acesso administrativo restrito e registrado.

Do lado honesto: nenhum sistema é inviolável. Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos você e a ANPD, conforme o art. 48 da LGPD.

11. Por quanto tempo guardamos

DadoPrazo
Conteúdo da conta (contatos, conversas, funis)Enquanto a conta existir, e por 30 dias após o encerramento
BackupsAté 90 dias, quando a cópia expira pela rotação normal
Registros de acesso6 meses (art. 15 do Marco Civil da Internet)
Documentos fiscaisPrazo da legislação tributária
Contatos sem identificação e sem conversaRemovidos automaticamente após 30 dias
Dados de atribuição de campanha (de onde veio o cadastro)90 dias no seu navegador; enquanto a conta existir, no nosso banco. Some antes disso se você revogar o consentimento

12. Seus direitos

O art. 18 da LGPD garante a você: confirmação de que tratamos seus dados, acesso a eles, correção, anonimização ou eliminação, portabilidade, informação sobre com quem compartilhamos, e revogação do consentimento.

Para exercer qualquer um deles, escreva para privacidade@fokar.pro. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar sua identidade. Não para dificultar, mas porque entregar dado pessoal a quem se passa por outra pessoa também é vazamento.

Você pode reclamar diretamente à Autoridade Nacional de Proteção de Dados.

13. Mudanças nesta política

Quando mudarmos algo relevante, avisamos por e-mail ou no painel antes de a mudança valer. A data no topo da página sempre indica a última revisão.

14. Contato

Encarregado: privacidade@fokar.pro. Assuntos gerais: contato@fokar.pro.