Vela Connect
Documento / Privacidade

Política de privacidade

Como o Vela Connect trata dados pessoais, quem responde por eles, por quanto tempo ficam guardados e o que você pode exigir a qualquer momento.

Versão 2026-09-04 Atualizado em 04/09/2026 LGPD · Lei nº 13.709/2018

Minuta para revisão de advogado. Este texto foi redigido internamente pela Vela Studio como base de trabalho e ainda não passou por revisão jurídica externa. Ele não deve ser publicado como versão final nem usado como parecer legal antes dessa revisão.

1. Quem é quem nesta política

O Vela Connect é operado pela Vela Studio, sediada em Itajaí, Santa Catarina. O produto envia notificações e conduz atendimento pelo WhatsApp em nome de empresas clientes, usando a API Cloud oficial da Meta.

Isso cria dois níveis de dados pessoais, e a diferença entre eles é o ponto mais importante deste documento:

Dados dos contatos finais (pacientes, alunos, atletas, clientes e leads das empresas que contratam o Vela Connect): a empresa contratante é a controladora e a Vela Studio é a operadora. A Vela trata esses dados apenas para executar o contrato e seguindo as instruções da contratante. Se você recebeu uma mensagem de uma empresa pelo Vela Connect, quem responde pelos seus dados é essa empresa.

Dados do cadastro comercial da empresa contratante (razão social, CNPJ ou CPF, e-mail de cobrança, nome e e-mail dos usuários do painel): aqui a Vela Studio é a controladora, para gerir o contrato e cumprir obrigações legais e fiscais.

2. Dados que tratamos

Do contato final, na conta de cada cliente

  • Número de telefone com WhatsApp, criptografado em repouso.
  • Nome ou apelido informado pelo contato ou pelo sistema do cliente.
  • Conteúdo das mensagens trocadas, enviadas e recebidas, e o histórico da conversa.
  • Variáveis dos modelos de mensagem enviadas pelo sistema do cliente, como data de exame, horário de partida, link de acesso ou número de protocolo.
  • Metadados de envio: data, hora, status (na fila, enviada, entregue, lida, falhou) e motivo da falha.
  • Escopo do assunto, quando o sistema do cliente identifica a conversa por um marcador opaco, como o identificador de um torneio ou de um atendimento.

A Vela não coleta localização, dados biométricos, dados bancários do contato final nem qualquer categoria de dado sensível de forma deliberada. Se o cliente enviar dado sensível dentro do conteúdo de uma mensagem, essa decisão é dele e a responsabilidade também.

Da empresa contratante

  • Razão social, nome fantasia, CNPJ ou CPF e e-mail de cobrança.
  • Nome, e-mail e telefone dos usuários do painel, e senha guardada como hash irreversível.
  • Credenciais da conta Meta (identificador do número e token de acesso), criptografadas em repouso.
  • Registros de acesso e de ações no painel, para auditoria.
  • Data, hora, endereço IP, navegador e versão dos termos no momento do aceite contratual.

3. Finalidade do tratamento

Os dados são usados exclusivamente para:

  • Entregar as mensagens contratadas ao destinatário correto, pelo número correto.
  • Manter o histórico do atendimento para que a empresa continue a conversa de onde parou.
  • Registrar prova de envio e de entrega, com data, hora e status.
  • Apurar o consumo do plano, o excedente e a cobrança do período.
  • Prestar suporte técnico quando solicitado pelo cliente.
  • Cumprir obrigações legais, fiscais e regulatórias, e apurar fraude ou abuso.

Os dados dos contatos finais não são vendidos, cedidos ou alugados, não são usados para publicidade da Vela, não alimentam produto de terceiro e não são cruzados entre clientes diferentes.

4. Base legal

  • Execução de contrato (art. 7º, V da LGPD): sustenta o tratamento realizado pela Vela para prestar o serviço contratado.
  • Cumprimento de obrigação legal ou regulatória (art. 7º, II): sustenta os registros fiscais, contábeis e de auditoria.
  • Legítimo interesse (art. 7º, IX): sustenta a segurança da plataforma, a prevenção a fraude e a apuração de abuso, sempre com avaliação de impacto e sem se sobrepor a direito fundamental do titular.
  • Base legal perante o contato final: definida pela empresa contratante, na qualidade de controladora. Em regra é o consentimento (art. 7º, I) ou a execução de contrato com o próprio titular (art. 7º, V). Cabe à contratante obter e comprovar essa base.

5. Retenção e eliminação

  • O prazo de guarda de mensagens e conversas é configurável por cliente e definido no contrato. Sem definição específica, vale o padrão de 365 dias.
  • Vencido o prazo, mensagens e conversas são eliminadas automaticamente.
  • Os registros de auditoria de envio, sem o conteúdo da mensagem, podem ser guardados por prazo maior, para prova de entrega e cumprimento de obrigação legal.
  • Dados de cobrança e documentos fiscais seguem os prazos legais aplicáveis, hoje de até 5 anos.
  • Encerrado o contrato, o cliente tem 30 dias para exportar seus dados. Passada essa janela, a Vela os elimina.
  • Pedido de exclusão de um titular específico é executado no prazo legal, ressalvados os registros que a lei obriga a manter.

6. Segurança e isolamento

Medidas técnicas e administrativas adotadas pela Vela:

  • Criptografia em repouso com AES-256-GCM nos números de telefone dos contatos e nos tokens de acesso da Meta. Nenhum token é gravado em texto puro.
  • Isolamento por cliente: toda consulta ao banco filtra pelo identificador do tenant, e mensagens nunca se misturam entre contas.
  • HTTPS em todo o tráfego, do painel e das integrações.
  • Assinatura do webhook da Meta verificada antes de qualquer processamento de evento recebido.
  • Senhas com hash irreversível e autenticação por token com expiração.
  • Acesso ao banco de dados restrito à aplicação, com credenciais fora do código.
  • Log de auditoria de todo envio, com sucesso ou falha, data, status e motivo.
  • Acesso da equipe da Vela ao conteúdo de um cliente apenas mediante pedido de suporte, pelo tempo necessário, e registrado.

Nenhuma medida elimina o risco por completo. A seção 10 descreve o que acontece se um incidente ocorrer.

7. Com quem compartilhamos

A Vela compartilha dados apenas com os subprocessadores indispensáveis à prestação do serviço:

SubprocessadorPara quêDados envolvidos
Meta Platforms WhatsApp Business Cloud API, transporte das mensagens Telefone do contato, conteúdo da mensagem, status de entrega
Asaas Gestão Financeira Instituição de Pagamentos S.A. Cobrança da assinatura, do setup e do excedente Razão social, CPF ou CNPJ e e-mail de cobrança da empresa contratante
Provedor de infraestrutura em nuvem Hospedagem da aplicação e do banco de dados, em território brasileiro Toda a base do cliente, criptografada em repouso

O Asaas é instituição de pagamento autorizada pelo Banco Central do Brasil e trata os dados de cobrança conforme a sua própria política. Nenhum dado de contato final é enviado ao Asaas.

A Vela responde pelos subprocessadores que contrata e comunica previamente a inclusão de um novo. Fora dessa lista, dados só são compartilhados por ordem judicial ou requisição de autoridade competente, e nesse caso o cliente é informado sempre que a lei permitir.

8. Transferência internacional

A aplicação e o banco de dados do Vela Connect ficam hospedados em território brasileiro.

O conteúdo das mensagens, porém, trafega obrigatoriamente pela infraestrutura da Meta Platforms, que opera servidores fora do Brasil. Essa transferência é inerente ao uso da WhatsApp Business Platform e ocorre com base na necessidade de execução do contrato, nos termos do art. 33 da LGPD. Quem usa o WhatsApp como canal aceita, necessariamente, o tratamento realizado pela Meta segundo a política dela.

9. Direitos dos titulares

Nos termos do art. 18 da LGPD, o titular pode pedir confirmação do tratamento, acesso aos dados, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação do consentimento.

Se você é um contato final

Procure a empresa que enviou a mensagem: ela é a controladora dos seus dados e é quem decide sobre o pedido. Se preferir, escreva para a Vela em privacidade@velastudio.com.br e nós encaminhamos o pedido a essa empresa, avisando você de que o fizemos. Para parar de receber mensagens, basta responder pedindo o descadastramento no próprio WhatsApp.

Se você é cliente contratante

O painel oferece consulta, exportação e exclusão dos dados da sua conta. Precisando de apoio técnico para atender um pedido de titular, escreva para a Vela: respondemos em até 15 dias.

10. Incidentes de segurança

Havendo incidente que possa acarretar risco ou dano relevante aos dados sob guarda da Vela, comunicamos o cliente afetado em até 48 horas a contar do conhecimento do fato.

  • A comunicação descreve o ocorrido, as categorias de dados afetadas, o número aproximado de titulares envolvidos, as medidas adotadas e as recomendações.
  • A comunicação à ANPD e aos titulares, quando cabível, é obrigação do cliente controlador, com apoio técnico da Vela.
  • Quando o incidente atingir dados dos quais a Vela é controladora, ela própria faz as comunicações devidas.
  • A Vela mantém registro dos incidentes, das causas e das medidas corretivas.

11. Obrigações de quem contrata

A empresa que contrata o Vela Connect, como controladora, se compromete a:

  • Obter e comprovar o opt-in dos contatos antes de enviar qualquer mensagem, com base legal válida.
  • Respeitar o descadastramento e parar de enviar assim que o contato pedir.
  • Usar modelos aprovados pela Meta, na categoria correta.
  • Não fazer spam: nada de lista comprada ou raspada, corrente, golpe, phishing ou cobrança abusiva.
  • Manter política de privacidade própria que informe aos seus titulares o uso do WhatsApp como canal e o compartilhamento com operadores.
  • Responder pelo conteúdo das mensagens e pelos dados enviados nas variáveis dos modelos.

Constatado uso abusivo, a Vela pode suspender preventivamente os envios e comunicar o cliente.

12. Inteligência artificial

A plataforma possui uma camada de resposta automática por inteligência artificial que vem desligada por padrão em toda conta e só é ativada mediante pedido expresso do cliente.

  • Enquanto desligada, nenhuma conversa é enviada a qualquer provedor de IA.
  • Ligada, o cliente é informado de qual provedor será usado, de quais dados serão enviados e das condições de uso desse provedor, que passa a constar como subprocessador.
  • Os dados dos clientes não são usados para treinar modelos de terceiros.
  • Toda interação automática fica registrada em auditoria, e a conversa pode ser transferida a um atendente humano a qualquer momento.

13. Cookies e navegação

O painel do Vela Connect usa apenas cookies estritamente necessários: os que mantêm a sessão autenticada e a preferência de tema. Não há cookie de publicidade nem rastreamento de terceiros dentro do painel.

A página pública de apresentação do produto pode usar ferramenta de medição de audiência para entender o volume de visitas. Nesse caso o aviso aparece na própria página, com a opção de recusar.

14. Menores de idade

O painel do Vela Connect é destinado a maiores de 18 anos, no exercício de atividade profissional.

Quando o serviço é usado para falar com contatos menores de idade, por exemplo em uma clínica pediátrica ou em uma escola esportiva, cabe à empresa contratante obter o consentimento específico de pelo menos um dos pais ou do responsável legal, nos termos do art. 14 da LGPD, e tratar esses dados sempre no melhor interesse da criança ou do adolescente.

15. Alterações desta política

Esta política pode ser atualizada. Cada versão é identificada por uma data, e a vigente é a indicada no topo desta página (2026-09-04).

Mudança relevante é comunicada aos clientes e, quando afetar as condições do contrato, exige novo aceite no painel. O sistema registra qual versão foi aceita, quando, por qual usuário, de qual endereço IP e com qual navegador.

16. Como falar com a gente

Para exercer direitos, tirar dúvidas sobre o tratamento de dados ou relatar um problema de privacidade:

  • Canal de privacidade: privacidade@velastudio.com.br
  • Suporte geral: contato@velastudio.com.br
  • Endereço: Vela Studio, Itajaí, Santa Catarina, Brasil

Respondemos a pedidos de titulares no prazo legal. Se a resposta não resolver, o titular pode acionar a Autoridade Nacional de Proteção de Dados (ANPD).

Vela Studio · Vela Connect · Versão 2026-09-04 · Minuta para revisão de advogado