Política de Privacidade da Bright Digital AI

Versão provisória, em revisão jurídica. Publicada em 04/10/2026.

Versão: 1.0 (provisória)
Em vigor desde: 04/10/2026
Versão em inglês: Privacy Policy. Se houver diferença entre as duas, vale esta versão em português.

Nesta página
  1. 1. Quem somos
  2. 2. Resumo rápido
  3. 3. Nosso papel: controladora ou operadora
  4. 4. Que dados tratamos
  5. 5. Para que usamos os dados e com qual base legal
  6. 6. Inteligência artificial
  7. 7. Com quem compartilhamos
  8. 8. Suboperadores e transferências internacionais
  9. 9. Por quanto tempo guardamos
  10. 10. Segurança
  11. 11. Cookies
  12. 12. Seus direitos e como exercê-los
  13. 13. Crianças e adolescentes
  14. 14. Mudanças nesta política
  15. 15. Contato

1. Quem somos

A Bright Digital oferece a Bright Digital AI, uma plataforma de atendimento e vendas pelo WhatsApp com assistentes de inteligência artificial (IA) e um CRM. Nossos clientes são empresas que usam a plataforma para conversar com os próprios clientes delas.

Razão social BRIGHT DIGITAL LTDA
CNPJ 48.420.424/0001-31
Site www.brightdigitalai.com
E-mail de contato contato@brightdigitalai.com
Encarregado pelo tratamento de dados (DPO) Canal de privacidade: privacidade@brightdigitalai.com
E-mail do encarregado privacidade@brightdigitalai.com

2. Resumo rápido

3. Nosso papel: controladora ou operadora

A lei separa quem decide sobre os dados (controlador) de quem processa em nome de outro (operador, chamado de processor no GDPR). A Bright Digital tem os dois papéis, conforme o dado.

Dados Papel da Bright Digital Quem decide
Contas dos usuários das empresas clientes (login, senha, verificação em duas etapas) Controladora Bright Digital
Cobrança, faturas e pagamentos Controladora Bright Digital
Registros de segurança e de auditoria da plataforma Controladora Bright Digital
Nosso site e os contatos que recebemos por ele Controladora Bright Digital
Conversas da própria Bright Digital com interessados no produto, pelo WhatsApp Controladora Bright Digital
Conversas, mídias e contatos dos clientes finais de cada empresa cliente Operadora A empresa cliente

Quando somos operadora, a empresa cliente é a controladora. Ela define para que os dados são usados, por quanto tempo ficam guardados e como o assistente de IA se comporta. Nós seguimos as instruções dela, conforme o contrato e o acordo de tratamento de dados (LGPD art. 39; GDPR art. 28).

4. Que dados tratamos

4.1 Dados em que somos controladora

Categoria Exemplos De onde vêm
Dados da conta Nome, e-mail, celular, empresa, função, idioma, fuso horário e preferências de tela Você ou o administrador da sua empresa
Verificação em duas etapas (2FA) Segredo do aplicativo autenticador, códigos de recuperação (guardados de forma protegida), dispositivos confiáveis Você, ao ativar a 2FA
Sessões e registros de segurança Data e hora de acesso, endereço IP, navegador, tentativas de login, sessões abertas Gerados pelo uso da plataforma
Registros de auditoria Quem fez o quê e quando: alterações de configuração, convites, acessos de suporte Gerados pelo uso da plataforma
Uso e cobrança Uso de IA (tokens, modelo, custo), mensagens enviadas, transcrições, plano, preços, faturas, dados de pagamento e da nota fiscal Gerados pelo uso e informados pela empresa
Suporte Mensagens e anexos que você envia ao nosso suporte Você
Site e contato comercial Nome, e-mail, celular e mensagens de quem nos procura; conversas com a Bright Digital pelo WhatsApp Você
Cookies e estatísticas do site Veja a seção 11 Seu navegador

4.2 Dados em que somos operadora (por conta da empresa cliente)

Categoria Exemplos
Mensagens do WhatsApp Texto das mensagens recebidas e enviadas, legendas, localização compartilhada, contatos compartilhados, respostas a botões, reações, data e hora
Mídias Fotos, áudios, vídeos, documentos e figurinhas, enviados pelo cliente final ou pela empresa. Guardamos o arquivo no recebimento, porque o link da Meta expira
Dados do contato Número de WhatsApp, nome do perfil do WhatsApp, etiquetas, anotações e dados de negócio que a empresa registra no CRM
Status de entrega Enviada, entregue, lida ou com falha, com códigos de erro da Meta
Arquivo bruto da Meta Cópia exata de cada notificação técnica (webhook) que a Meta nos envia. Serve só para recuperar mensagens e mídias em caso de falha
Processamento por IA Transcrição de áudios, análise de imagens e respostas geradas pelo assistente de IA
Alertas Avisos internos para a equipe da empresa, por exemplo "um cliente pediu um atendente". Por padrão o alerta traz só o nome, os 4 últimos dígitos e um link. Se a empresa ativar, traz também um trecho de até 100 caracteres da última mensagem

A empresa cliente decide quais dados coleta dos seus clientes. Não pedimos dados sensíveis, mas um cliente final pode enviar espontaneamente informações sensíveis numa conversa (LGPD art. 11; GDPR art. 9). Elas ficam protegidas como o resto da conversa e seguem as regras da empresa.

Esta tabela cobre os dados em que somos controladora. Para os dados em que somos operadora, a base legal é definida pela empresa cliente.

Finalidade Dados Base legal LGPD (art. 7) Base legal GDPR (art. 6)
Criar e manter a sua conta, fazer login Dados da conta Execução de contrato (V) Contrato, 6(1)(b)
Proteger a conta com 2FA e detectar acessos indevidos 2FA, sessões, registros de segurança Execução de contrato (V) e legítimo interesse (IX) Contrato, 6(1)(b), e legítimo interesse, 6(1)(f)
Guardar registros de acesso por no mínimo 6 meses Data, hora e IP de acesso Obrigação legal (II): Marco Civil da Internet, art. 15 Legítimo interesse, 6(1)(f)
Registrar ações na plataforma e acessos do nosso suporte Registros de auditoria Legítimo interesse (IX) e exercício regular de direitos (VI) Legítimo interesse, 6(1)(f)
Calcular uso, emitir faturas e notas fiscais, cobrar Uso e cobrança Execução de contrato (V) e obrigação legal (II) Contrato, 6(1)(b), e obrigação legal, 6(1)(c)
Atender pedidos de suporte Suporte Execução de contrato (V) Contrato, 6(1)(b)
Responder a interessados e apresentar o produto Site e contato comercial Procedimentos preliminares ao contrato (V) e legítimo interesse (IX) 6(1)(b) e 6(1)(f)
Avisar sobre mudanças no serviço, segurança e incidentes E-mail da conta Execução de contrato (V) e obrigação legal (II) 6(1)(b) e 6(1)(c)
Estatísticas do site e marketing Cookies não essenciais Consentimento (I) Consentimento, 6(1)(a)
Defender direitos em processos Contratos, registros, faturas Exercício regular de direitos (VI) Legítimo interesse, 6(1)(f)

Quando usamos legítimo interesse, avaliamos antes se ele respeita os seus direitos (LGPD art. 10). Você pode pedir essa avaliação pelo e-mail do encarregado.

6. Inteligência artificial

7. Com quem compartilhamos

Não vendemos nem alugamos dados pessoais. Compartilhamos apenas:

8. Suboperadores e transferências internacionais

8.1 Lista de suboperadores

Esta lista é mantida atualizada. Avisamos as empresas clientes antes de incluir um novo suboperador que trate os dados delas, conforme o contrato. Última atualização: 04/10/2026.

Fornecedor O que faz Dados Onde processa Mecanismo de transferência
Meta (WhatsApp Cloud API) Envia e recebe as mensagens de WhatsApp Mensagens, mídias, números, status Estados Unidos e outros países Conforme a seção 8.2
Anthropic Modelos de IA (Claude) Mensagens da conversa, imagens Estados Unidos Conforme a seção 8.2
OpenRouter, para modelos DeepSeek Encaminha pedidos a modelos DeepSeek, com retenção zero de dados e apenas provedores fora da China Mensagens da conversa Estados Unidos e provedores fora da China Conforme a seção 8.2
Groq Transcrição de áudio em texto Áudios das conversas Estados Unidos Conforme a seção 8.2
Outros provedores de IA Modelos adicionais, só quando a empresa os escolher Mensagens da conversa Informado antes da inclusão Informado antes da inclusão
Provedor de nuvem com servidores no Brasil, a definir Servidores, banco de dados, arquivos e backups da plataforma Todos Brasil, São Paulo Não há transferência
Provedor de e-mail transacional, a definir Envio de e-mails da plataforma (alertas, convites, faturas) E-mail, nome, conteúdo do aviso Informado antes da inclusão Informado antes da inclusão
Banco Inter Cobrança por Pix e boleto (quando a cobrança estiver ativa) Dados de cobrança da empresa Brasil Não há transferência
Efí Cobrança recorrente por cartão (quando a cobrança estiver ativa) Dados de cobrança da empresa Brasil Não há transferência
Cloudflare Hospedagem e entrega deste site (www.brightdigitalai.com) Dados técnicos da conexão, como endereço IP e navegador Rede global da Cloudflare, incluindo os Estados Unidos Conforme a seção 8.2

Os custos de mensagens da Meta são cobrados pela própria Meta diretamente da empresa cliente. A Bright Digital não intermedia esse pagamento.

8.2 Transferências internacionais

Você pode pedir uma cópia das garantias usadas pelo e-mail do encarregado.

9. Por quanto tempo guardamos

Os prazos abaixo são as configurações atuais da plataforma. Eles ainda passam por revisão jurídica e contábil e podem ser ajustados. Qualquer mudança será publicada nesta página.

9.1 Durante o contrato

Dados Prazo
Conversas e mídias dos clientes finais Definido por cada empresa cliente. Padrão: 5 anos
Arquivo bruto da Meta 90 dias, depois apagado automaticamente
Notificações da Meta que não puderam ser ligadas a nenhuma empresa 30 dias, depois apagadas automaticamente
Registros de acesso (data, hora e IP) 12 meses, depois apagados automaticamente. Nunca menos de 6 meses, como exige o Marco Civil
Sessões de login Apagadas automaticamente quando expiram
Dispositivo confiável da 2FA 180 dias
Dados da conta Enquanto a conta existir
Atendimentos de suporte Pelo tempo necessário para concluir o atendimento e, depois, pelo prazo exigido em lei ou necessário para a defesa de direitos
Contatos comerciais da Bright Digital (site e WhatsApp) Pelo tempo necessário para responder e acompanhar o contato e, depois, pelo prazo exigido em lei ou necessário para a defesa de direitos

9.2 Quando uma empresa encerra a conta

  1. Exportação. A empresa recebe uma cópia completa dos dados dela, em formato aberto.
  2. Janela somente leitura de 30 dias. A equipe ainda acessa tudo, sem poder alterar, e baixa a exportação.

  3. Exclusão. Ao fim da janela, apagamos da plataforma as conversas, mídias, contatos, registros do CRM e o arquivo bruto da Meta. As chaves de criptografia da empresa são destruídas, o que torna ilegível qualquer cópia criptografada restante.

  4. Backups. As cópias de segurança expiram por rotação em até 35 dias depois da exclusão.

  5. Certificado. A empresa recebe um certificado de exclusão e um complemento quando os backups expiram.

A empresa pode pedir, por escrito, que guardemos o arquivo dela por mais tempo, por exemplo para cumprir uma obrigação legal própria. Nesse caso guardamos por conta e ordem dela.

Dados Prazo Motivo
Faturas, notas fiscais e pagamentos 5 anos contados de 1º de janeiro do ano seguinte à operação, ou mais enquanto houver discussão fiscal CTN arts. 173 e 195; Código Civil art. 1.194
Contratos, acordo de tratamento de dados, registros de exportação e certificados de exclusão 10 anos após o fim do contrato Defesa de direitos; Código Civil art. 205
Registros de incidentes de segurança 5 anos Resolução CD/ANPD 15/2024, art. 10
Registro de auditoria da plataforma 5 anos. Nome, e-mail e IP ficam separados e são apagados antes, no prazo dos registros de acesso Prestação de contas (LGPD art. 6º X e art. 37)
Registros de acesso do nosso suporte às contas das empresas 5 anos Prestação de contas e defesa de direitos
Registro de uso (tokens, custos) Cerca de 6 anos, sem identificação de contatos ou mensagens Documento de apoio à cobrança
Totais anônimos de uso (contagens e custos, sem nenhum dado pessoal) Sem prazo Não são dados pessoais (LGPD art. 12)

Os usuários da empresa encerrada têm a conta apagada, exceto se participarem de outra empresa na plataforma.

10. Segurança

Resumo das medidas que usamos (LGPD art. 46 a 49; GDPR art. 32):

Nenhum sistema é 100% seguro, mas revisamos estas medidas continuamente.

11. Cookies

12. Seus direitos e como exercê-los

12.1 Quais são

Pela LGPD (art. 18) e pelo GDPR (arts. 15 a 22), você pode pedir:

Alguns dados não podem ser apagados enquanto a lei exigir que sejam guardados (seção 9.3). Nesses casos explicamos o motivo e o prazo.

12.2 Como exercer

Você é Fale com
Cliente final de uma empresa que usa a Bright Digital AI (você conversou com ela pelo WhatsApp) A própria empresa, que é a controladora dos seus dados. Ela atende o seu pedido e nós executamos a parte técnica conforme a instrução dela. Se você nos escrever, encaminhamos o pedido à empresa e avisamos você.
Usuário de uma empresa cliente (você tem login na plataforma) A Bright Digital, pelo e-mail do encarregado: privacidade@brightdigitalai.com
Pessoa que nos contatou pelo site ou pelo WhatsApp da Bright Digital A Bright Digital, pelo mesmo e-mail

Para proteger você, podemos pedir uma confirmação de identidade antes de atender, por exemplo uma resposta a partir do e-mail da conta.

12.3 Prazos

O atendimento é gratuito.

12.4 Reclamações

Se não ficar satisfeito, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), em www.gov.br/anpd. Se você estiver na União Europeia, pode reclamar também à autoridade de proteção de dados do seu país.

13. Crianças e adolescentes

A Bright Digital AI é um serviço para empresas e não se destina a crianças. As contas na plataforma são apenas para maiores de 18 anos. Não coletamos de propósito dados de crianças. Se uma empresa cliente conversar com crianças ou adolescentes pelo WhatsApp, cabe a ela cumprir as regras próprias para esses dados (LGPD art. 14; GDPR art. 8). Se você souber que recebemos dados de uma criança indevidamente, escreva ao encarregado.

14. Mudanças nesta política

Podemos atualizar esta política quando o serviço ou a lei mudar. A data da versão fica no topo da página. Mudanças importantes são avisadas por e-mail às empresas clientes e na plataforma, com antecedência sempre que possível.

15. Contato

Voltar ao topo