Voltar para TallkyPolítica de Privacidade

Política de Privacidade

Como a InnLeaders trata dados pessoais no Tallky, conforme a Lei nº 13.709/2018 (LGPD).

Versão 2026-08-27 — em vigor desde esta data. Ao alterar este texto publicamos uma versão nova; o aceite de cada pessoa guarda a versão que ela leu.

1. Nossos dois papéis

Esta distinção define tudo o que vem depois, então ela vem primeiro. O Tallky trata dois conjuntos de dados muito diferentes:

ConjuntoNosso papelQuem decide o uso
Cadastro, cobrança e uso da plataformaControladorNós
Conversas, contatos e arquivos que trafegam pelo ServiçoOperadorO Cliente que contratou

Traduzindo: sobre a sua conta, nós decidimos e respondemos. Sobre as conversas de WhatsApp de um cliente nosso, quem decide é ele — nós apenas transportamos e armazenamos sob instrução dele. Se você conversou com uma empresa que usa o Tallky e quer exercer direitos sobre esses dados, o pedido deve ir a ela; se vier a nós, encaminhamos e avisamos você.

2. Quem é o controlador

Wil Consultoria e Treinamentos LTDA, CNPJ 22.908.098/0001-12, com sede em Av. República Argentina, nº 3830, Edifício Veneza, Sala 107, Jardim Panorama, CEP 85856-578, Foz do Iguaçu — PR, atuando sob o nome fantasia InnLeaders.

3. Dados que tratamos

Que você nos fornece

  • Cadastro: nome, e-mail, senha (armazenada apenas como hash — não conseguimos lê-la) e nome da empresa.
  • Cobrança: razão social, CNPJ ou CPF, endereço e e-mail de faturamento. Dados de cartão não passam por nós — são coletados e guardados diretamente pela Stripe; recebemos apenas bandeira, últimos quatro dígitos e validade.
  • Configuração: credenciais das plataformas que você conecta (tokens de mensageria e do ClickUp), guardadas criptografadas.
  • Suporte: o que você escrever ao nos procurar.

Que coletamos automaticamente

  • Registros de acesso e de aplicação: endereço IP, data e hora, navegador, e as ações relevantes na plataforma (log de auditoria). Guardar registros de acesso por seis meses é obrigação legal do art. 15 do Marco Civil da Internet.
  • Aceite de documentos legais: qual documento, qual versão, quando, de qual IP e por qual navegador. É o que nos permite provar o contrato numa contestação.
  • Telemetria de operação: volumes de mensagens, latências e erros — usados para manter o Serviço no ar.

Não vendemos dados pessoais e não os cedemos a corretores de dados. Nunca. Medição de audiência e marketing na página pública só ocorrem com o seu consentimento, na forma da seção 13.

4. Finalidades e bases legais

Para quêBase legal (art. 7º da LGPD)
Criar e manter sua conta, prestar o Serviço, dar suporteExecução de contrato (inciso V)
Cobrar, emitir nota fiscal e guardar registros contábeisExecução de contrato e obrigação legal (incisos V e II)
Guardar registros de acesso e o aceite dos documentos legaisObrigação legal e exercício regular de direito (incisos II e VI)
Segurança, prevenção a fraude e abuso, e log de auditoriaLegítimo interesse (inciso IX)
Melhorar o produto a partir de métricas agregadasLegítimo interesse (inciso IX)
Análises internas de uso da plataforma, inclusive prevenção de cancelamento dos nossos clientesLegítimo interesse (inciso IX)
Avisos operacionais sobre a sua conta e cobrançaExecução de contrato (inciso V)
Comunicação de marketing e cookies de medição e publicidade (seção 13)Consentimento (inciso I) — revogável a qualquer momento

Onde a base é legítimo interesse, avaliamos previamente se a finalidade é concreta, se não há meio menos invasivo e se ela não frustra a expectativa do titular. Você pode se opor: veja a seção 10.

5. As conversas do Cliente

Mensagens, arquivos, números de telefone e nomes de contatos que passam pelo Serviço são tratados por conta e ordem do Cliente, para a finalidade única de sincronizar as conversas entre as plataformas conectadas.

  • Não usamos o conteúdo identificável das conversas para treinar modelos. Podemos usar dados agregados, anonimizados e características derivadas — padrões de interação, grafos de relacionamento sem identificadores, métricas estatísticas — que não permitem identificar o Cliente nem os interlocutores dele, para desenvolver e aprimorar nossos modelos de análise. O Cliente pode, a qualquer momento, pedir por escrito ao encarregado (seção 16) que os dados da sua conta fiquem fora desse uso.
  • Não o acessamos para outra finalidade. O acesso técnico a conteúdo só ocorre para diagnosticar incidente, a pedido ou com autorização do Cliente, ou por determinação legal — e fica registrado no log de auditoria.
  • Cada conta é isolada no banco por segurança em nível de linha, aplicada pelo próprio PostgreSQL: uma conta não alcança dado de outra nem em caso de falha na aplicação.
  • Definir base legal, informar os titulares e obter as autorizações necessárias para essas conversas é responsabilidade do Cliente, na qualidade de controlador.

6. Inteligência artificial

Quando o plano contratado inclui análise automatizada, trechos de mensagens são enviados a provedores de modelos de linguagem para gerar análises sobre as conversas — por exemplo: resumos, classificação de sentimento, perfis comportamentais de interlocutores, redes de relacionamento (sociograma), indicadores de atendimento como tempo de resposta e qualidade, identificação de tarefas e pendências, e análises preditivas, entre outras, conforme o plano e os recursos disponíveis.

  • O envio para análise ocorre somente nas contas cujo plano contratou o recurso.
  • Transcrição de áudios: quando o Cliente ativa esse recurso nas configurações de sincronização, as mensagens de voz são transcritas por um provedor especializado para serem exibidas como texto no canal de destino. É parte da entrega da mensagem, não uma análise.
  • Contratamos os provedores sob termos de não utilização do conteúdo para treinar os modelos deles.
  • O resultado é estimativa estatística, não fato. Não há decisão automatizada que produza efeito jurídico sobre pessoas: o que a análise gera é insumo para uma pessoa decidir. Se isso mudar, esta política será atualizada e o direito de revisão do art. 20 da LGPD será expressamente oferecido.

7. Com quem compartilhamos

Só com quem é necessário para o Serviço funcionar, e apenas com os dados necessários. Todos estão sob contrato que os obriga a padrão de proteção equivalente ao nosso.

QuemPara quêOnde processa
SupabaseBanco de dados, autenticação e funções do servidorBrasil (São Paulo)
VercelHospedagem e entrega da aplicação webRede global de borda
StripeProcessamento de pagamento, faturas e reembolsosEstados Unidos e Irlanda
Z-APIConexão técnica com o WhatsAppBrasil
ClickUpDestino da sincronização, quando o Cliente o conectaEstados Unidos
AnthropicAnálises por modelo de linguagem, nos planos que as incluemEstados Unidos
OpenAITranscrição de mensagens de áudio, quando o Cliente ativa o recursoEstados Unidos
HetznerConversão de formato de áudio das mensagens de vozUnião Europeia (Finlândia)
GoogleLogin com conta Google, se você escolher esse caminho; medição de audiência via Google Tag Manager, somente com seu consentimento (seção 13)Estados Unidos
MetaMedição de campanhas na página pública, somente com seu consentimento (seção 13)Estados Unidos
HubSpotRelacionamento e medição de marketing, somente com seu consentimento (seção 13)Estados Unidos

Compartilhamos também com autoridades, quando houver requisição legal válida — avisando você sempre que a lei permitir —, e em caso de reorganização societária, hipótese em que o sucessor fica vinculado a esta política.

8. Transferência internacional

Os dados do banco ficam no Brasil. Parte dos suboperadores da tabela acima processa dados no exterior — Estados Unidos e União Europeia —, o que se ampara nos arts. 33 e 34 da LGPD por meio de cláusulas contratuais específicas de proteção celebradas com cada um. Exigimos padrão de proteção equivalente ao brasileiro.

9. Por quanto tempo guardamos

DadoPrazoPor quê
Conta e conversas sincronizadasEnquanto a conta existir, e por 30 dias após o cancelamento no ambiente ativoJanela de exportação e de arrependimento
Cópias residuais em backups de desastreAté 28 dias após a exclusão do ambiente ativoRecuperação de desastre — não são usadas para restauração individual nem para qualquer outra finalidade
Registros de acesso6 mesesArt. 15 do Marco Civil da Internet
Faturas e registros fiscais5 anosLegislação fiscal — prevalece sobre o pedido de exclusão
Aceite dos documentos legais5 anos após o fim do contratoProva em eventual disputa
Métricas agregadas e anonimizadasIndeterminadoDado anonimizado não é dado pessoal (art. 12)

Vencido o prazo, os dados são apagados ou anonimizados de forma definitiva. Um pedido de exclusão não alcança o que a lei nos obriga a manter — nesse caso, o dado é bloqueado para qualquer outro uso até o fim do prazo legal.

10. Seus direitos

O art. 18 da LGPD garante a você:

  • saber se tratamos dados seus, e acessar o que tratamos;
  • corrigir dado incompleto, inexato ou desatualizado;
  • pedir anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desacordo com a lei;
  • pedir a portabilidade a outro fornecedor;
  • pedir a eliminação de dado tratado com base em consentimento;
  • saber com quem compartilhamos;
  • revogar consentimento e se opor a tratamento fundado em legítimo interesse;
  • peticionar à Autoridade Nacional de Proteção de Dados.

Escreva para dpo@innleaders.com. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar sua identidade — não para dificultar, mas porque entregar dado pessoal a quem se passa por você seria o vazamento em si. O exercício é gratuito.

Se os dados forem conversas mantidas com uma empresa que usa o Tallky, o pedido deve ser dirigido a ela, que é a controladora. Recebendo-o, encaminhamos e avisamos você.

11. Segurança

  • Tráfego cifrado em trânsito (TLS) e dados cifrados em repouso.
  • Credenciais de plataformas conectadas guardadas criptografadas; senhas apenas como hash.
  • Isolamento entre contas aplicado pelo banco de dados, em nível de linha — não só pela aplicação.
  • Acesso interno restrito ao mínimo necessário, com registro em log de auditoria.
  • Validação de assinatura em todo webhook recebido, com rejeição do que não confere.
  • Backups e monitoramento contínuo.

Nenhuma medida elimina risco por completo, e prometer o contrário seria desonesto. O que assumimos é o dever de manter padrão compatível com o estado da técnica e de agir rápido quando algo falhar.

12. Incidentes

Havendo incidente de segurança com risco relevante aos titulares, comunicamos a ANPD e os afetados em prazo razoável, descrevendo o que aconteceu, quais dados foram envolvidos, o que já fizemos e o que você pode fazer. Não escondemos incidente.

13. Cookies

Separamos os cookies em três categorias. As duas últimas só funcionam se você consentir no aviso exibido na primeira visita — e você pode mudar de ideia a qualquer momento pelo link “Gerenciar cookies” no rodapé desta página.

CategoriaO que fazExemplos
Essenciais e funcionaisMantêm a sessão autenticada, guardam qual versão da página inicial você viu (para que ela não mude a cada visita) e lembram suas preferências de interface e de consentimento. Não dependem de consentimento — sem eles o site não funciona.Sessão de login, versão da página inicial, preferências de interface
AnalíticosMedem audiência e navegação nas páginas públicas para melhorarmos o site — inclusive ferramentas de análise de navegação, quando ativas.Google Tag Manager e ferramentas de medição de audiência
MarketingMedem o resultado de campanhas de anúncio nas páginas públicas e apoiam nossa comunicação, quando ativos.Pixel da Meta, rastreamento do HubSpot
  • Cookies analíticos e de marketing não são carregados antes do seu consentimento — a recusa não limita nenhuma funcionalidade.
  • Atribuição de campanha: na página pública, registramos de qual anúncio ou link a visita veio (parâmetros da própria URL), para saber o que funciona. É medição agregada, não perfil individual, e não depende de cookie de terceiro.
  • Ferramentas de análise de navegação e de campanha ficam restritas às páginas públicas — não medem nem gravam o conteúdo das conversas na área logada.

Você também pode bloquear cookies no navegador; os essenciais, se bloqueados, impedem o uso da área logada.

14. Crianças e adolescentes

O Tallky é ferramenta corporativa e não se destina a menores de 18 anos. Não coletamos dados de crianças e adolescentes conscientemente. Se identificarmos, apagamos.

15. Alterações

Esta política pode mudar. Alteração relevante é avisada com 30 dias de antecedência, por e-mail e na plataforma. Cada versão é identificada por data.

16. Encarregado e contato

Encarregado pelo tratamento de dados pessoais (DPO): dpo@innleaders.com.

Demais assuntos: contato@innleaders.com ou Av. República Argentina, nº 3830, Edifício Veneza, Sala 107, Jardim Panorama, CEP 85856-578, Foz do Iguaçu — PR.