⚠️ Rascunho — pendente de revisão jurídica
Este texto ainda não passou por revisão jurídica formal e não é vinculante até aprovação. Não use como base para decisões contratuais ou de compliance sem validação de um advogado.
Versão do texto: rascunho
Esta política descreve como o Rebase trata dados pessoais no contexto da plataforma de marketing e CRM via WhatsApp Business. Ela cobre dois grupos de titulares distintos: (a) você, usuário da conta contratante, e os membros da sua equipe; e (b) os contatos de terceiros — leads, clientes, prospects — que sua organização cadastra e com quem troca mensagens pelo WhatsApp através da plataforma.
Da sua organização e equipe: nome, email, telefone (login), cargo, logs de acesso, dados de cobrança.
Dos contatos que sua organização atende: nome, número de WhatsApp, histórico de conversas e mensagens trocadas, tags e estágio de funil, metadados de campanha (origem, data de opt-in/opt-out), e, quando aplicável, dados que o próprio contato compartilha na conversa.
O Rebase é operador desses dados de contatos: quem decide finalidades, coleta o consentimento inicial e responde diretamente perante o titular é o cliente contratante (controlador), como responsável pela sua própria base de contatos.
Não vendemos dados pessoais a terceiros.
Para operar o serviço, compartilhamos dados com prestadores que atuam como sub-processadores, sob contrato:
Mantemos os dados enquanto sua conta estiver ativa e pelo período necessário para cumprir obrigações legais após o encerramento (ex.: registros fiscais). Você pode solicitar exclusão de contatos específicos a qualquer momento pela plataforma, e exclusão completa da conta encerrando a assinatura e solicitando ao suporte. Contatos que enviarem palavras de opt-out (STOP/SAIR, configuráveis em Configurações → WhatsApp) são automaticamente descadastrados dos disparos.
Tanto usuários da conta quanto os contatos de terceiros cadastrados têm direito a: confirmação da existência de tratamento, acesso aos dados, correção de dados incompletos ou desatualizados, anonimização/exclusão de dados desnecessários, portabilidade, eliminação dos dados tratados com consentimento, e revogação do consentimento a qualquer momento. Solicitações de contatos de terceiros devem ser direcionadas primeiro à organização que os atende (controladora da relação); o Rebase apoia essas solicitações na condição de operador.
Usamos autenticação multifator opcional, isolamento de dados por organização (Row Level Security no banco), conexões criptografadas (HTTPS/TLS) e controle de acesso por cargo. Nenhum sistema é 100% imune a incidentes; em caso de violação de dados que gere risco relevante aos titulares, notificaremos conforme exigido pela LGPD.
Alguns sub-processadores (Meta, Supabase) podem processar dados em servidores fora do Brasil. Nesses casos, buscamos garantir salvaguardas adequadas conforme exigido pela LGPD (cláusulas contratuais, certificações do fornecedor).
Dúvidas ou solicitações sobre esta política podem ser enviadas pelo suporte dentro da plataforma ou pelo canal de contato informado no seu contrato.
Podemos atualizar esta política para refletir mudanças no produto, em sub-processadores ou na legislação. Mudanças relevantes serão comunicadas com antecedência razoável.