1. Quem é quem nesta política
O Vela Connect é operado pela Vela Studio, sediada em Itajaí, Santa Catarina. O produto envia notificações e conduz atendimento pelo WhatsApp em nome de empresas clientes, usando a API Cloud oficial da Meta.
Isso cria dois níveis de dados pessoais, e a diferença entre eles é o ponto mais importante deste documento:
Dados dos contatos finais (pacientes, alunos, atletas, clientes e leads das empresas que contratam o Vela Connect): a empresa contratante é a controladora e a Vela Studio é a operadora. A Vela trata esses dados apenas para executar o contrato e seguindo as instruções da contratante. Se você recebeu uma mensagem de uma empresa pelo Vela Connect, quem responde pelos seus dados é essa empresa.
Dados do cadastro comercial da empresa contratante (razão social, CNPJ ou CPF, e-mail de cobrança, nome e e-mail dos usuários do painel): aqui a Vela Studio é a controladora, para gerir o contrato e cumprir obrigações legais e fiscais.
2. Dados que tratamos
Do contato final, na conta de cada cliente
- Número de telefone com WhatsApp, criptografado em repouso.
- Nome ou apelido informado pelo contato ou pelo sistema do cliente.
- Conteúdo das mensagens trocadas, enviadas e recebidas, e o histórico da conversa.
- Variáveis dos modelos de mensagem enviadas pelo sistema do cliente, como data de exame, horário de partida, link de acesso ou número de protocolo.
- Metadados de envio: data, hora, status (na fila, enviada, entregue, lida, falhou) e motivo da falha.
- Escopo do assunto, quando o sistema do cliente identifica a conversa por um marcador opaco, como o identificador de um torneio ou de um atendimento.
A Vela não coleta localização, dados biométricos, dados bancários do contato final nem qualquer categoria de dado sensível de forma deliberada. Se o cliente enviar dado sensível dentro do conteúdo de uma mensagem, essa decisão é dele e a responsabilidade também.
Da empresa contratante
- Razão social, nome fantasia, CNPJ ou CPF e e-mail de cobrança.
- Nome, e-mail e telefone dos usuários do painel, e senha guardada como hash irreversível.
- Credenciais da conta Meta (identificador do número e token de acesso), criptografadas em repouso.
- Registros de acesso e de ações no painel, para auditoria.
- Data, hora, endereço IP, navegador e versão dos termos no momento do aceite contratual.
3. Finalidade do tratamento
Os dados são usados exclusivamente para:
- Entregar as mensagens contratadas ao destinatário correto, pelo número correto.
- Manter o histórico do atendimento para que a empresa continue a conversa de onde parou.
- Registrar prova de envio e de entrega, com data, hora e status.
- Apurar o consumo do plano, o excedente e a cobrança do período.
- Prestar suporte técnico quando solicitado pelo cliente.
- Cumprir obrigações legais, fiscais e regulatórias, e apurar fraude ou abuso.
Os dados dos contatos finais não são vendidos, cedidos ou alugados, não são usados para publicidade da Vela, não alimentam produto de terceiro e não são cruzados entre clientes diferentes.
4. Base legal
- Execução de contrato (art. 7º, V da LGPD): sustenta o tratamento realizado pela Vela para prestar o serviço contratado.
- Cumprimento de obrigação legal ou regulatória (art. 7º, II): sustenta os registros fiscais, contábeis e de auditoria.
- Legítimo interesse (art. 7º, IX): sustenta a segurança da plataforma, a prevenção a fraude e a apuração de abuso, sempre com avaliação de impacto e sem se sobrepor a direito fundamental do titular.
- Base legal perante o contato final: definida pela empresa contratante, na qualidade de controladora. Em regra é o consentimento (art. 7º, I) ou a execução de contrato com o próprio titular (art. 7º, V). Cabe à contratante obter e comprovar essa base.
5. Retenção e eliminação
- O prazo de guarda de mensagens e conversas é configurável por cliente e definido no contrato. Sem definição específica, vale o padrão de 365 dias.
- Vencido o prazo, mensagens e conversas são eliminadas automaticamente.
- Os registros de auditoria de envio, sem o conteúdo da mensagem, podem ser guardados por prazo maior, para prova de entrega e cumprimento de obrigação legal.
- Dados de cobrança e documentos fiscais seguem os prazos legais aplicáveis, hoje de até 5 anos.
- Encerrado o contrato, o cliente tem 30 dias para exportar seus dados. Passada essa janela, a Vela os elimina.
- Pedido de exclusão de um titular específico é executado no prazo legal, ressalvados os registros que a lei obriga a manter.
6. Segurança e isolamento
Medidas técnicas e administrativas adotadas pela Vela:
- Criptografia em repouso com AES-256-GCM nos números de telefone dos contatos e nos tokens de acesso da Meta. Nenhum token é gravado em texto puro.
- Isolamento por cliente: toda consulta ao banco filtra pelo identificador do tenant, e mensagens nunca se misturam entre contas.
- HTTPS em todo o tráfego, do painel e das integrações.
- Assinatura do webhook da Meta verificada antes de qualquer processamento de evento recebido.
- Senhas com hash irreversível e autenticação por token com expiração.
- Acesso ao banco de dados restrito à aplicação, com credenciais fora do código.
- Log de auditoria de todo envio, com sucesso ou falha, data, status e motivo.
- Acesso da equipe da Vela ao conteúdo de um cliente apenas mediante pedido de suporte, pelo tempo necessário, e registrado.
Nenhuma medida elimina o risco por completo. A seção 10 descreve o que acontece se um incidente ocorrer.
7. Com quem compartilhamos
A Vela compartilha dados apenas com os subprocessadores indispensáveis à prestação do serviço:
| Subprocessador | Para quê | Dados envolvidos |
|---|---|---|
| Meta Platforms | WhatsApp Business Cloud API, transporte das mensagens | Telefone do contato, conteúdo da mensagem, status de entrega |
| Asaas Gestão Financeira Instituição de Pagamentos S.A. | Cobrança da assinatura, do setup e do excedente | Razão social, CPF ou CNPJ e e-mail de cobrança da empresa contratante |
| Provedor de infraestrutura em nuvem | Hospedagem da aplicação e do banco de dados, em território brasileiro | Toda a base do cliente, criptografada em repouso |
O Asaas é instituição de pagamento autorizada pelo Banco Central do Brasil e trata os dados de cobrança conforme a sua própria política. Nenhum dado de contato final é enviado ao Asaas.
A Vela responde pelos subprocessadores que contrata e comunica previamente a inclusão de um novo. Fora dessa lista, dados só são compartilhados por ordem judicial ou requisição de autoridade competente, e nesse caso o cliente é informado sempre que a lei permitir.
8. Transferência internacional
A aplicação e o banco de dados do Vela Connect ficam hospedados em território brasileiro.
O conteúdo das mensagens, porém, trafega obrigatoriamente pela infraestrutura da Meta Platforms, que opera servidores fora do Brasil. Essa transferência é inerente ao uso da WhatsApp Business Platform e ocorre com base na necessidade de execução do contrato, nos termos do art. 33 da LGPD. Quem usa o WhatsApp como canal aceita, necessariamente, o tratamento realizado pela Meta segundo a política dela.
9. Direitos dos titulares
Nos termos do art. 18 da LGPD, o titular pode pedir confirmação do tratamento, acesso aos dados, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação do consentimento.
Se você é um contato final
Procure a empresa que enviou a mensagem: ela é a controladora dos seus dados e é quem decide sobre o pedido. Se preferir, escreva para a Vela em privacidade@velastudio.com.br e nós encaminhamos o pedido a essa empresa, avisando você de que o fizemos. Para parar de receber mensagens, basta responder pedindo o descadastramento no próprio WhatsApp.
Se você é cliente contratante
O painel oferece consulta, exportação e exclusão dos dados da sua conta. Precisando de apoio técnico para atender um pedido de titular, escreva para a Vela: respondemos em até 15 dias.
10. Incidentes de segurança
Havendo incidente que possa acarretar risco ou dano relevante aos dados sob guarda da Vela, comunicamos o cliente afetado em até 48 horas a contar do conhecimento do fato.
- A comunicação descreve o ocorrido, as categorias de dados afetadas, o número aproximado de titulares envolvidos, as medidas adotadas e as recomendações.
- A comunicação à ANPD e aos titulares, quando cabível, é obrigação do cliente controlador, com apoio técnico da Vela.
- Quando o incidente atingir dados dos quais a Vela é controladora, ela própria faz as comunicações devidas.
- A Vela mantém registro dos incidentes, das causas e das medidas corretivas.
11. Obrigações de quem contrata
A empresa que contrata o Vela Connect, como controladora, se compromete a:
- Obter e comprovar o opt-in dos contatos antes de enviar qualquer mensagem, com base legal válida.
- Respeitar o descadastramento e parar de enviar assim que o contato pedir.
- Usar modelos aprovados pela Meta, na categoria correta.
- Não fazer spam: nada de lista comprada ou raspada, corrente, golpe, phishing ou cobrança abusiva.
- Manter política de privacidade própria que informe aos seus titulares o uso do WhatsApp como canal e o compartilhamento com operadores.
- Responder pelo conteúdo das mensagens e pelos dados enviados nas variáveis dos modelos.
Constatado uso abusivo, a Vela pode suspender preventivamente os envios e comunicar o cliente.
12. Inteligência artificial
A plataforma possui uma camada de resposta automática por inteligência artificial que vem desligada por padrão em toda conta e só é ativada mediante pedido expresso do cliente.
- Enquanto desligada, nenhuma conversa é enviada a qualquer provedor de IA.
- Ligada, o cliente é informado de qual provedor será usado, de quais dados serão enviados e das condições de uso desse provedor, que passa a constar como subprocessador.
- Os dados dos clientes não são usados para treinar modelos de terceiros.
- Toda interação automática fica registrada em auditoria, e a conversa pode ser transferida a um atendente humano a qualquer momento.
13. Cookies e navegação
O painel do Vela Connect usa apenas cookies estritamente necessários: os que mantêm a sessão autenticada e a preferência de tema. Não há cookie de publicidade nem rastreamento de terceiros dentro do painel.
A página pública de apresentação do produto pode usar ferramenta de medição de audiência para entender o volume de visitas. Nesse caso o aviso aparece na própria página, com a opção de recusar.
14. Menores de idade
O painel do Vela Connect é destinado a maiores de 18 anos, no exercício de atividade profissional.
Quando o serviço é usado para falar com contatos menores de idade, por exemplo em uma clínica pediátrica ou em uma escola esportiva, cabe à empresa contratante obter o consentimento específico de pelo menos um dos pais ou do responsável legal, nos termos do art. 14 da LGPD, e tratar esses dados sempre no melhor interesse da criança ou do adolescente.
15. Alterações desta política
Esta política pode ser atualizada. Cada versão é identificada por uma data, e a vigente é a indicada no topo desta página (2026-09-04).
Mudança relevante é comunicada aos clientes e, quando afetar as condições do contrato, exige novo aceite no painel. O sistema registra qual versão foi aceita, quando, por qual usuário, de qual endereço IP e com qual navegador.
16. Como falar com a gente
Para exercer direitos, tirar dúvidas sobre o tratamento de dados ou relatar um problema de privacidade:
- Canal de privacidade: privacidade@velastudio.com.br
- Suporte geral: contato@velastudio.com.br
- Endereço: Vela Studio, Itajaí, Santa Catarina, Brasil
Respondemos a pedidos de titulares no prazo legal. Se a resposta não resolver, o titular pode acionar a Autoridade Nacional de Proteção de Dados (ANPD).
Vela Studio · Vela Connect · Versão 2026-09-04 · Minuta para revisão de advogado