Política de Privacidade da Bright Digital AI
Versão provisória, em revisão jurídica. Publicada em 04/10/2026.
Nesta página
- 1. Quem somos
- 2. Resumo rápido
- 3. Nosso papel: controladora ou operadora
- 4. Que dados tratamos
- 5. Para que usamos os dados e com qual base legal
- 6. Inteligência artificial
- 7. Com quem compartilhamos
- 8. Suboperadores e transferências internacionais
- 9. Por quanto tempo guardamos
- 10. Segurança
- 11. Cookies
- 12. Seus direitos e como exercê-los
- 13. Crianças e adolescentes
- 14. Mudanças nesta política
- 15. Contato
1. Quem somos
A Bright Digital oferece a Bright Digital AI, uma plataforma de atendimento e vendas pelo WhatsApp com assistentes de inteligência artificial (IA) e um CRM. Nossos clientes são empresas que usam a plataforma para conversar com os próprios clientes delas.
| Razão social | BRIGHT DIGITAL LTDA |
| CNPJ | 48.420.424/0001-31 |
| Site | www.brightdigitalai.com |
| E-mail de contato | contato@brightdigitalai.com |
| Encarregado pelo tratamento de dados (DPO) | Canal de privacidade: privacidade@brightdigitalai.com |
| E-mail do encarregado | privacidade@brightdigitalai.com |
2. Resumo rápido
-
Se a sua empresa é cliente da Bright Digital AI, nós cuidamos dos dados da sua conta, da segurança e da cobrança. As conversas com os seus clientes são da sua empresa: nós só as processamos para prestar o serviço, conforme as suas instruções.
-
Se você conversou pelo WhatsApp com uma empresa que usa a Bright Digital AI, quem decide sobre os seus dados é essa empresa. Fale primeiro com ela. Nós ajudamos a empresa a atender o seu pedido.
-
Não vendemos dados pessoais. Não usamos as conversas dos clientes das empresas para treinar modelos de IA nem para fins próprios.
-
Os dados ficam hospedados no Brasil, em São Paulo. Alguns fornecedores, como os de IA, ficam em outros países. A lista está na seção 8.
-
Você pode pedir acesso, correção, exclusão e outros direitos. Respondemos em até 15 dias (LGPD) ou em até um mês (GDPR).
3. Nosso papel: controladora ou operadora
A lei separa quem decide sobre os dados (controlador) de quem processa em nome de outro (operador, chamado de processor no GDPR). A Bright Digital tem os dois papéis, conforme o dado.
| Dados | Papel da Bright Digital | Quem decide |
|---|---|---|
| Contas dos usuários das empresas clientes (login, senha, verificação em duas etapas) | Controladora | Bright Digital |
| Cobrança, faturas e pagamentos | Controladora | Bright Digital |
| Registros de segurança e de auditoria da plataforma | Controladora | Bright Digital |
| Nosso site e os contatos que recebemos por ele | Controladora | Bright Digital |
| Conversas da própria Bright Digital com interessados no produto, pelo WhatsApp | Controladora | Bright Digital |
| Conversas, mídias e contatos dos clientes finais de cada empresa cliente | Operadora | A empresa cliente |
Quando somos operadora, a empresa cliente é a controladora. Ela define para que os dados são usados, por quanto tempo ficam guardados e como o assistente de IA se comporta. Nós seguimos as instruções dela, conforme o contrato e o acordo de tratamento de dados (LGPD art. 39; GDPR art. 28).
4. Que dados tratamos
4.1 Dados em que somos controladora
| Categoria | Exemplos | De onde vêm |
|---|---|---|
| Dados da conta | Nome, e-mail, celular, empresa, função, idioma, fuso horário e preferências de tela | Você ou o administrador da sua empresa |
| Verificação em duas etapas (2FA) | Segredo do aplicativo autenticador, códigos de recuperação (guardados de forma protegida), dispositivos confiáveis | Você, ao ativar a 2FA |
| Sessões e registros de segurança | Data e hora de acesso, endereço IP, navegador, tentativas de login, sessões abertas | Gerados pelo uso da plataforma |
| Registros de auditoria | Quem fez o quê e quando: alterações de configuração, convites, acessos de suporte | Gerados pelo uso da plataforma |
| Uso e cobrança | Uso de IA (tokens, modelo, custo), mensagens enviadas, transcrições, plano, preços, faturas, dados de pagamento e da nota fiscal | Gerados pelo uso e informados pela empresa |
| Suporte | Mensagens e anexos que você envia ao nosso suporte | Você |
| Site e contato comercial | Nome, e-mail, celular e mensagens de quem nos procura; conversas com a Bright Digital pelo WhatsApp | Você |
| Cookies e estatísticas do site | Veja a seção 11 | Seu navegador |
4.2 Dados em que somos operadora (por conta da empresa cliente)
| Categoria | Exemplos |
|---|---|
| Mensagens do WhatsApp | Texto das mensagens recebidas e enviadas, legendas, localização compartilhada, contatos compartilhados, respostas a botões, reações, data e hora |
| Mídias | Fotos, áudios, vídeos, documentos e figurinhas, enviados pelo cliente final ou pela empresa. Guardamos o arquivo no recebimento, porque o link da Meta expira |
| Dados do contato | Número de WhatsApp, nome do perfil do WhatsApp, etiquetas, anotações e dados de negócio que a empresa registra no CRM |
| Status de entrega | Enviada, entregue, lida ou com falha, com códigos de erro da Meta |
| Arquivo bruto da Meta | Cópia exata de cada notificação técnica (webhook) que a Meta nos envia. Serve só para recuperar mensagens e mídias em caso de falha |
| Processamento por IA | Transcrição de áudios, análise de imagens e respostas geradas pelo assistente de IA |
| Alertas | Avisos internos para a equipe da empresa, por exemplo "um cliente pediu um atendente". Por padrão o alerta traz só o nome, os 4 últimos dígitos e um link. Se a empresa ativar, traz também um trecho de até 100 caracteres da última mensagem |
A empresa cliente decide quais dados coleta dos seus clientes. Não pedimos dados sensíveis, mas um cliente final pode enviar espontaneamente informações sensíveis numa conversa (LGPD art. 11; GDPR art. 9). Elas ficam protegidas como o resto da conversa e seguem as regras da empresa.
5. Para que usamos os dados e com qual base legal
Esta tabela cobre os dados em que somos controladora. Para os dados em que somos operadora, a base legal é definida pela empresa cliente.
| Finalidade | Dados | Base legal LGPD (art. 7) | Base legal GDPR (art. 6) |
|---|---|---|---|
| Criar e manter a sua conta, fazer login | Dados da conta | Execução de contrato (V) | Contrato, 6(1)(b) |
| Proteger a conta com 2FA e detectar acessos indevidos | 2FA, sessões, registros de segurança | Execução de contrato (V) e legítimo interesse (IX) | Contrato, 6(1)(b), e legítimo interesse, 6(1)(f) |
| Guardar registros de acesso por no mínimo 6 meses | Data, hora e IP de acesso | Obrigação legal (II): Marco Civil da Internet, art. 15 | Legítimo interesse, 6(1)(f) |
| Registrar ações na plataforma e acessos do nosso suporte | Registros de auditoria | Legítimo interesse (IX) e exercício regular de direitos (VI) | Legítimo interesse, 6(1)(f) |
| Calcular uso, emitir faturas e notas fiscais, cobrar | Uso e cobrança | Execução de contrato (V) e obrigação legal (II) | Contrato, 6(1)(b), e obrigação legal, 6(1)(c) |
| Atender pedidos de suporte | Suporte | Execução de contrato (V) | Contrato, 6(1)(b) |
| Responder a interessados e apresentar o produto | Site e contato comercial | Procedimentos preliminares ao contrato (V) e legítimo interesse (IX) | 6(1)(b) e 6(1)(f) |
| Avisar sobre mudanças no serviço, segurança e incidentes | E-mail da conta | Execução de contrato (V) e obrigação legal (II) | 6(1)(b) e 6(1)(c) |
| Estatísticas do site e marketing | Cookies não essenciais | Consentimento (I) | Consentimento, 6(1)(a) |
| Defender direitos em processos | Contratos, registros, faturas | Exercício regular de direitos (VI) | Legítimo interesse, 6(1)(f) |
Quando usamos legítimo interesse, avaliamos antes se ele respeita os seus direitos (LGPD art. 10). Você pode pedir essa avaliação pelo e-mail do encarregado.
6. Inteligência artificial
-
O que a IA faz. Quando a empresa cliente ativa um assistente, as mensagens da conversa são enviadas ao modelo de IA escolhido pela empresa para gerar a resposta. Áudios são transcritos em texto e imagens podem ser analisadas para entender o pedido.
-
Quem escolhe o modelo. Cada empresa escolhe o modelo de cada assistente, entre os provedores da seção 8. A empresa é informada de onde cada modelo processa os dados antes de escolher.
-
Sem treinamento. Não usamos as conversas dos clientes das empresas para treinar modelos de IA. Contratamos os provedores de IA em condições que não permitem esse uso.
-
Identificação como IA. Cada empresa configura como o assistente se apresenta: como IA logo no início, só quando perguntado, ou sem menção. A empresa é responsável por essa escolha.
-
Decisões automatizadas. A IA ajuda no atendimento e pode sugerir etiquetas ou etapas no funil. A Bright Digital não toma decisões com efeitos jurídicos sobre você apenas com base em tratamento automatizado. Se uma empresa cliente fizer isso, você pode pedir a ela a revisão da decisão (LGPD art. 20; GDPR art. 22).
7. Com quem compartilhamos
Não vendemos nem alugamos dados pessoais. Compartilhamos apenas:
- com os suboperadores da seção 8, para prestar o serviço;
- com a empresa cliente, que é a dona das próprias conversas e contatos;
- com autoridades, quando a lei ou uma ordem judicial exigir;
- com o nosso contador, para cumprir obrigações fiscais (só dados de cobrança).
8. Suboperadores e transferências internacionais
8.1 Lista de suboperadores
Esta lista é mantida atualizada. Avisamos as empresas clientes antes de incluir um novo suboperador que trate os dados delas, conforme o contrato. Última atualização: 04/10/2026.
| Fornecedor | O que faz | Dados | Onde processa | Mecanismo de transferência |
|---|---|---|---|---|
| Meta (WhatsApp Cloud API) | Envia e recebe as mensagens de WhatsApp | Mensagens, mídias, números, status | Estados Unidos e outros países | Conforme a seção 8.2 |
| Anthropic | Modelos de IA (Claude) | Mensagens da conversa, imagens | Estados Unidos | Conforme a seção 8.2 |
| OpenRouter, para modelos DeepSeek | Encaminha pedidos a modelos DeepSeek, com retenção zero de dados e apenas provedores fora da China | Mensagens da conversa | Estados Unidos e provedores fora da China | Conforme a seção 8.2 |
| Groq | Transcrição de áudio em texto | Áudios das conversas | Estados Unidos | Conforme a seção 8.2 |
| Outros provedores de IA | Modelos adicionais, só quando a empresa os escolher | Mensagens da conversa | Informado antes da inclusão | Informado antes da inclusão |
| Provedor de nuvem com servidores no Brasil, a definir | Servidores, banco de dados, arquivos e backups da plataforma | Todos | Brasil, São Paulo | Não há transferência |
| Provedor de e-mail transacional, a definir | Envio de e-mails da plataforma (alertas, convites, faturas) | E-mail, nome, conteúdo do aviso | Informado antes da inclusão | Informado antes da inclusão |
| Banco Inter | Cobrança por Pix e boleto (quando a cobrança estiver ativa) | Dados de cobrança da empresa | Brasil | Não há transferência |
| Efí | Cobrança recorrente por cartão (quando a cobrança estiver ativa) | Dados de cobrança da empresa | Brasil | Não há transferência |
| Cloudflare | Hospedagem e entrega deste site (www.brightdigitalai.com) | Dados técnicos da conexão, como endereço IP e navegador | Rede global da Cloudflare, incluindo os Estados Unidos | Conforme a seção 8.2 |
Os custos de mensagens da Meta são cobrados pela própria Meta diretamente da empresa cliente. A Bright Digital não intermedia esse pagamento.
8.2 Transferências internacionais
-
Do Espaço Econômico Europeu para o Brasil. A União Europeia reconheceu o Brasil como país com nível adequado de proteção (Decisão de Execução (UE) 2026/179, de janeiro de 2026), e o Brasil reconheceu a União Europeia da mesma forma. Por isso, os dados de compradores europeus podem vir para os nossos servidores em São Paulo sem cláusulas adicionais (GDPR art. 45).
-
Do Brasil para outros países, como os Estados Unidos, usamos os mecanismos da LGPD (art. 33), em especial as cláusulas-padrão contratuais aprovadas pela ANPD.
-
Dados de pessoas na União Europeia enviados para fora do Brasil e da UE, usamos as cláusulas-padrão contratuais da Comissão Europeia ou outro mecanismo válido (GDPR art. 46), ou a certificação do fornecedor no EU-US Data Privacy Framework, quando houver.
Você pode pedir uma cópia das garantias usadas pelo e-mail do encarregado.
9. Por quanto tempo guardamos
Os prazos abaixo são as configurações atuais da plataforma. Eles ainda passam por revisão jurídica e contábil e podem ser ajustados. Qualquer mudança será publicada nesta página.
9.1 Durante o contrato
| Dados | Prazo |
|---|---|
| Conversas e mídias dos clientes finais | Definido por cada empresa cliente. Padrão: 5 anos |
| Arquivo bruto da Meta | 90 dias, depois apagado automaticamente |
| Notificações da Meta que não puderam ser ligadas a nenhuma empresa | 30 dias, depois apagadas automaticamente |
| Registros de acesso (data, hora e IP) | 12 meses, depois apagados automaticamente. Nunca menos de 6 meses, como exige o Marco Civil |
| Sessões de login | Apagadas automaticamente quando expiram |
| Dispositivo confiável da 2FA | 180 dias |
| Dados da conta | Enquanto a conta existir |
| Atendimentos de suporte | Pelo tempo necessário para concluir o atendimento e, depois, pelo prazo exigido em lei ou necessário para a defesa de direitos |
| Contatos comerciais da Bright Digital (site e WhatsApp) | Pelo tempo necessário para responder e acompanhar o contato e, depois, pelo prazo exigido em lei ou necessário para a defesa de direitos |
9.2 Quando uma empresa encerra a conta
- Exportação. A empresa recebe uma cópia completa dos dados dela, em formato aberto.
-
Janela somente leitura de 30 dias. A equipe ainda acessa tudo, sem poder alterar, e baixa a exportação.
-
Exclusão. Ao fim da janela, apagamos da plataforma as conversas, mídias, contatos, registros do CRM e o arquivo bruto da Meta. As chaves de criptografia da empresa são destruídas, o que torna ilegível qualquer cópia criptografada restante.
-
Backups. As cópias de segurança expiram por rotação em até 35 dias depois da exclusão.
- Certificado. A empresa recebe um certificado de exclusão e um complemento quando os backups expiram.
A empresa pode pedir, por escrito, que guardemos o arquivo dela por mais tempo, por exemplo para cumprir uma obrigação legal própria. Nesse caso guardamos por conta e ordem dela.
9.3 O que a Bright Digital guarda depois do encerramento, por obrigação legal ou para defesa
| Dados | Prazo | Motivo |
|---|---|---|
| Faturas, notas fiscais e pagamentos | 5 anos contados de 1º de janeiro do ano seguinte à operação, ou mais enquanto houver discussão fiscal | CTN arts. 173 e 195; Código Civil art. 1.194 |
| Contratos, acordo de tratamento de dados, registros de exportação e certificados de exclusão | 10 anos após o fim do contrato | Defesa de direitos; Código Civil art. 205 |
| Registros de incidentes de segurança | 5 anos | Resolução CD/ANPD 15/2024, art. 10 |
| Registro de auditoria da plataforma | 5 anos. Nome, e-mail e IP ficam separados e são apagados antes, no prazo dos registros de acesso | Prestação de contas (LGPD art. 6º X e art. 37) |
| Registros de acesso do nosso suporte às contas das empresas | 5 anos | Prestação de contas e defesa de direitos |
| Registro de uso (tokens, custos) | Cerca de 6 anos, sem identificação de contatos ou mensagens | Documento de apoio à cobrança |
| Totais anônimos de uso (contagens e custos, sem nenhum dado pessoal) | Sem prazo | Não são dados pessoais (LGPD art. 12) |
Os usuários da empresa encerrada têm a conta apagada, exceto se participarem de outra empresa na plataforma.
10. Segurança
Resumo das medidas que usamos (LGPD art. 46 a 49; GDPR art. 32):
-
Isolamento entre empresas. Cada empresa só vê os próprios dados. O isolamento é garantido no banco de dados, além da aplicação, e testado automaticamente a cada mudança no sistema.
-
Criptografia. Conexões protegidas por HTTPS. Credenciais e arquivos sensíveis criptografados com uma chave própria para cada empresa. Backups criptografados.
-
Verificação em duas etapas (2FA) obrigatória para administradores e disponível para todos.
- Registros de auditoria que não podem ser alterados depois de gravados.
-
Acesso da nossa equipe. Só pessoas autorizadas da Bright Digital acessam a conta de uma empresa, por um acesso de suporte com tempo limitado, motivo registrado e auditado. A empresa vê esses acessos.
-
Mídias privadas, entregues apenas por links temporários.
- Incidentes. Se ocorrer um incidente que possa trazer risco ou dano relevante, avisamos a ANPD e os titulares quando a lei exigir, e avisamos as empresas clientes afetadas sem demora, para que elas cumpram as obrigações delas.
Nenhum sistema é 100% seguro, mas revisamos estas medidas continuamente.
11. Cookies
-
Cookies essenciais. A plataforma usa cookies necessários para o login, para manter a sua sessão, para lembrar um dispositivo confiável e para proteger formulários contra fraudes. Sem eles a plataforma não funciona, por isso não pedem consentimento.
-
Estatísticas e marketing. Não usamos cookies de estatística ou de publicidade. Se um dia passarmos a usar, pediremos o seu consentimento antes, e você poderá mudar a escolha a qualquer momento.
- Este site. O site www.brightdigitalai.com não usa cookies nem ferramentas de rastreamento. Ele é hospedado pela Cloudflare, que processa dados técnicos da conexão, como o endereço IP, para entregar as páginas com segurança.
12. Seus direitos e como exercê-los
12.1 Quais são
Pela LGPD (art. 18) e pelo GDPR (arts. 15 a 22), você pode pedir:
- confirmação de que tratamos dados seus e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
-
anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
-
portabilidade dos dados;
- eliminação dos dados tratados com o seu consentimento;
- informação sobre com quem compartilhamos os dados;
- informação sobre a possibilidade de não dar consentimento e as consequências;
- revogação do consentimento;
- oposição a um tratamento, inclusive o baseado em legítimo interesse;
- limitação do tratamento (GDPR);
- revisão de decisões tomadas apenas por tratamento automatizado.
Alguns dados não podem ser apagados enquanto a lei exigir que sejam guardados (seção 9.3). Nesses casos explicamos o motivo e o prazo.
12.2 Como exercer
| Você é | Fale com |
|---|---|
| Cliente final de uma empresa que usa a Bright Digital AI (você conversou com ela pelo WhatsApp) | A própria empresa, que é a controladora dos seus dados. Ela atende o seu pedido e nós executamos a parte técnica conforme a instrução dela. Se você nos escrever, encaminhamos o pedido à empresa e avisamos você. |
| Usuário de uma empresa cliente (você tem login na plataforma) | A Bright Digital, pelo e-mail do encarregado: privacidade@brightdigitalai.com |
| Pessoa que nos contatou pelo site ou pelo WhatsApp da Bright Digital | A Bright Digital, pelo mesmo e-mail |
Para proteger você, podemos pedir uma confirmação de identidade antes de atender, por exemplo uma resposta a partir do e-mail da conta.
12.3 Prazos
-
LGPD: confirmamos de imediato, em formato simplificado, e enviamos a resposta completa em até 15 dias a partir do pedido (art. 19).
-
GDPR: respondemos em até um mês. Em casos complexos, o prazo pode ser prorrogado por mais dois meses, com aviso e motivo dentro do primeiro mês (art. 12(3)).
O atendimento é gratuito.
12.4 Reclamações
Se não ficar satisfeito, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), em www.gov.br/anpd. Se você estiver na União Europeia, pode reclamar também à autoridade de proteção de dados do seu país.
13. Crianças e adolescentes
A Bright Digital AI é um serviço para empresas e não se destina a crianças. As contas na plataforma são apenas para maiores de 18 anos. Não coletamos de propósito dados de crianças. Se uma empresa cliente conversar com crianças ou adolescentes pelo WhatsApp, cabe a ela cumprir as regras próprias para esses dados (LGPD art. 14; GDPR art. 8). Se você souber que recebemos dados de uma criança indevidamente, escreva ao encarregado.
14. Mudanças nesta política
Podemos atualizar esta política quando o serviço ou a lei mudar. A data da versão fica no topo da página. Mudanças importantes são avisadas por e-mail às empresas clientes e na plataforma, com antecedência sempre que possível.
15. Contato
- Encarregado (DPO): privacidade@brightdigitalai.com
- Contato geral: contato@brightdigitalai.com
- Instruções para exclusão de dados: www.brightdigitalai.com/exclusao-de-dados