Política de Privacidade do Sisteo
Versão de 7 de outubro de 2026
Nesta página
- 1. Quem somos
- 2. A quem esta política se aplica
- 3. Dados que tratamos como controlador
- 4. Para que usamos e com qual base legal
- 5. Com quem compartilhamos
- 6. Transferência internacional
- 7. Por quanto tempo guardamos
- 8. Seus direitos
- 9. Segurança
- 10. Cookies
- 11. Crianças e adolescentes
- 12. Dados dos clientes das lojas (o Sisteo como operador)
- 13. Dados recebidos da Meta (WhatsApp Business Platform)
- 14. Mudanças nesta política
- 15. Contato
Esta política explica quais dados pessoais o Sisteo trata, para quê, com quem compartilha, por quanto tempo guarda e como você pode exercer os seus direitos. Ela segue a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, "LGPD") e o Marco Civil da Internet (Lei nº 12.965/2014).
Resumo
- O Sisteo é um sistema para lojas: catálogo (Vitrine), pedidos, clientes e uma caixa de entrada de atendimento (Chat), hoje pelo WhatsApp.
- Para os dados de quem usa o Sisteo (lojistas e suas equipes), o Sisteo é o controlador.
- Para os dados dos clientes das lojas (por exemplo, quem conversa com uma loja pelo WhatsApp), a loja é a controladora e o Sisteo é o operador: tratamos esses dados só em nome da loja e segundo as instruções dela (seção 12).
- Não vendemos dados pessoais. Não usamos dados recebidos do WhatsApp para publicidade.
- O app usa só cookies necessários para o login.
- Para falar sobre privacidade: privacidade@sisteo.com.br.
1. Quem somos
SISTEO INTELIGENCIA E DESENVOLVIMENTO DE SOFTWARES LTDA (nome fantasia SISTEO INTELIGENCIA), CNPJ 57.324.689/0001-27, com sede em Rua Diamante, 278, Nossa Senhora das Graças, Manaus/AM, CEP 69053-700 ("Sisteo", "nós").
Encarregado pelo tratamento de dados pessoais (DPO): Emanoel Isaias Mendes dos Santos, e-mail privacidade@sisteo.com.br.
2. A quem esta política se aplica
| Quem você é | Exemplos | Papel do Sisteo | Onde ler |
|---|---|---|---|
| Usuário do Sisteo | Dono de loja, gerente, atendente convidado | Controlador | Seções 3 a 11 |
| Visitante do site | Quem acessa sisteo.com.br ou a página pública de um produto | Controlador | Seções 3 e 10 |
| Cliente de uma loja | Quem conversa pelo WhatsApp com uma loja que usa o Sisteo, ou compra dela | Operador (a loja é a controladora) | Seção 12 |
3. Dados que tratamos como controlador
3.1. Conta do usuário
- nome, e-mail e, quando você preencher, apelido e foto de perfil;
- preferências (tema da interface) e se você aceitou receber novidades do Sisteo por e-mail;
- datas de cadastro, de confirmação do e-mail e de conclusão do cadastro inicial;
- as lojas de que você participa e o seu papel em cada uma.
Hoje o login é feito por um link enviado ao seu e-mail. Se o login por senha for ligado, a senha é guardada apenas como hash (não conseguimos lê-la).
3.2. Cadastro da loja
Nome da loja, endereço público (slug), CNPJ quando informado, tipo de negócio e de entrega, fuso horário e logotipo. Esses dados são da empresa, mas podem identificar uma pessoa (por exemplo, um MEI).
3.3. Conexão do WhatsApp da loja (dados recebidos da Meta)
Quando a loja conecta o WhatsApp pelo cadastro incorporado da Meta (Embedded Signup), recebemos da Meta:
- o identificador da conta do WhatsApp Business (WABA) e do número;
- o número de telefone da loja, o nome de exibição e o nome verificado;
- um token de acesso à conta, guardado cifrado;
- o PIN de verificação em duas etapas do número, quando a loja o define na conexão, também cifrado;
- informações de saúde da conta: avaliação de qualidade, limite de mensagens, restrições, avisos e se há forma de pagamento cadastrada na Meta;
- dados de uso para estimar o custo das mensagens (categoria, mercado de destino e se a mensagem foi cobrada).
Não recebemos a sua senha do Facebook, a sua lista de amigos nem o conteúdo do seu perfil pessoal no Facebook.
3.4. Uso e registros técnicos
- registros de acesso à aplicação (endereço IP, data e hora), que a lei nos obriga a guardar;
- registros técnicos de funcionamento e de erros. Eles foram feitos para guardar identificadores, e não o conteúdo: os nossos logs não registram o texto das mensagens, telefones, e-mails nem nomes;
- informações básicas do navegador necessárias para a segurança da sessão.
3.5. Atendimento e comunicações
O que você nos escreve ao pedir suporte, e os e-mails transacionais que enviamos (link de acesso, convites, avisos de conta).
3.6. Pagamentos (futuro)
Quando houver planos pagos, trataremos dados de faturamento (razão social, CNPJ, e-mail de cobrança, histórico de faturas). Os dados do cartão serão digitados diretamente no provedor de pagamento e não passarão pelos nossos servidores.
4. Para que usamos e com qual base legal
| Finalidade | Dados | Base legal (LGPD) |
|---|---|---|
| Criar e manter a conta, fazer o login, gerir a equipe e os convites | Conta, loja | Execução de contrato (art. 7º, V) |
| Prestar o serviço: Vitrine, pedidos, Chat, conexão do WhatsApp | Conta, loja, conexão do WhatsApp | Execução de contrato (art. 7º, V) |
| Enviar e-mails do serviço (link de acesso, convites, avisos de segurança, mudanças nos termos) | E-mail, nome | Execução de contrato (art. 7º, V) |
| Guardar registros de acesso à aplicação por 6 meses | IP, data e hora | Obrigação legal (art. 7º, II; Marco Civil, art. 15) |
| Manter a Plataforma segura, prevenir fraude e abuso, investigar erros | Registros técnicos, conta | Legítimo interesse (art. 7º, IX) |
| Melhorar o produto com estatísticas de uso agregadas | Registros técnicos | Legítimo interesse (art. 7º, IX) |
| Enviar novidades e conteúdo sobre o Sisteo | E-mail, nome | Consentimento (art. 7º, I), que você pode retirar a qualquer momento |
| Atender pedidos de suporte e de titulares | O que você nos enviar | Execução de contrato e exercício regular de direitos (art. 7º, V e VI) |
| Cobrança (futuro) | Faturamento | Execução de contrato e obrigação legal fiscal (art. 7º, V e II) |
| Defender direitos em processos | O que for necessário | Exercício regular de direitos (art. 7º, VI) |
Quando usamos o legítimo interesse, avaliamos antes se ele não se sobrepõe aos seus direitos, e você pode se opor (seção 8).
Não tomamos decisões automatizadas sobre você que afetem os seus interesses.
5. Com quem compartilhamos
Não vendemos nem alugamos dados pessoais. Compartilhamos apenas com:
5.1. Suboperadores (fornecedores que tratam dados para nós)
| Fornecedor | Para quê | Onde |
|---|---|---|
| Fly.io, Inc. | Hospedagem da aplicação, banco de dados e arquivos (logotipos, fotos de produtos e mídias do Chat) | Servidores na região de São Paulo (gru), Brasil. A empresa fica nos EUA |
| Resend (Plus Five Five, Inc.) | Envio de e-mails transacionais (link de acesso, convites, avisos) | EUA |
| Meta Platforms (WhatsApp Business Platform) | Receber e enviar as mensagens de WhatsApp das lojas que conectam o número | EUA e outros países onde a Meta opera |
Suboperadores futuros (só se adotados; esta lista será atualizada antes):
| Fornecedor | Para quê | Quando |
|---|---|---|
| Provedor de IA (por exemplo, Anthropic, PBC) | Títulos, resumos, categorias, sugestões e assistentes de atendimento | Só para as lojas que ligarem a IA (opt-in por loja, seção 12.5) |
| Armazenamento de arquivos em nuvem (por exemplo, Tigris) | Guardar as mídias do Chat e as imagens | Se o armazenamento sair do servidor atual |
| Monitoramento de erros | Receber relatórios de falhas, sem conteúdo de mensagens | Se adotado |
| Provedor de pagamento | Cobrança dos planos | Quando houver planos pagos |
Exigimos dos suboperadores obrigações de confidencialidade e segurança compatíveis com esta política.
5.2. A Meta, como plataforma independente
Ao usar o WhatsApp, a loja e os seus clientes também usam os serviços da Meta, que trata os dados conforme os próprios termos e políticas (por exemplo, a Política de Privacidade do WhatsApp). As mensagens enviadas pelo Sisteo passam pela infraestrutura da Meta.
5.3. Outros casos
- autoridades públicas e judiciais, quando houver obrigação legal ou ordem válida;
- em caso de reorganização societária (fusão, aquisição), com a mesma proteção desta política.
6. Transferência internacional
Alguns fornecedores ficam fora do Brasil, então dados podem ser transferidos ou acessados a partir de outros países, principalmente os EUA:
- Fly.io: os dados ficam em servidores em São Paulo, mas a empresa é dos EUA e pode acessá-los para operar e dar suporte à infraestrutura;
- Resend: e-mails e metadados de envio (destinatário, assunto, horário, status) são guardados nos EUA;
- Meta: as mensagens de WhatsApp são processadas na infraestrutura global da Meta;
- provedor de IA (futuro, opt-in): o texto mascarado das conversas é processado nos EUA.
Fazemos essas transferências com base no art. 33 da LGPD, com as cláusulas-padrão contratuais da ANPD (Resolução CD/ANPD nº 19/2024) ou outro mecanismo válido, e quando necessárias para executar o contrato com você.
7. Por quanto tempo guardamos
7.1. Dados de usuários e lojas
| Dado | Prazo |
|---|---|
| Conta do usuário | Enquanto a conta existir. Ao encerrar a conta, nome, e-mail, apelido e foto são apagados ou substituídos (o e-mail vira um endereço inválido e o nome, "Usuário removido"), e as sessões são apagadas. A linha anonimizada continua existindo só para manter a autoria de registros antigos da loja (por exemplo, "pedido registrado por…") |
| Cadastro da loja e todos os dados dela | Enquanto a loja existir. Ao excluir a loja, tudo é apagado, inclusive os arquivos |
| Token de acesso ao WhatsApp | Apagado na hora em que a loja desconecta o número |
| Registros de acesso à aplicação (IP, data e hora) | 6 meses (Marco Civil, art. 15), ou mais se houver ordem judicial |
| Jobs internos de processamento | 7 dias (só guardam identificadores) |
| E-mails transacionais no provedor de e-mail | Conforme a retenção do Resend |
| Consentimento para novidades | Até você retirar; o registro da retirada é guardado como prova |
| Cópias de segurança (backups) | Até 5 dias: as cópias são diárias e apagadas automaticamente depois disso |
| Dados de cobrança (futuro) | Pelo prazo da legislação fiscal (em regra, 5 anos) |
7.2. Dados dos clientes das lojas
Os prazos estão na seção 12.4.
Depois dos prazos, os dados são apagados ou anonimizados, salvo nas hipóteses do art. 16 da LGPD (por exemplo, cumprimento de obrigação legal).
8. Seus direitos
Pelo art. 18 da LGPD, você pode pedir:
- confirmação de que tratamos dados seus;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com o seu consentimento;
- informação sobre com quem compartilhamos os seus dados;
- informação sobre a possibilidade de não consentir e as consequências disso;
- revogação do consentimento.
Você também pode se opor a um tratamento feito com base em legítimo interesse e pedir a revisão de decisões tomadas só com base em tratamento automatizado (art. 20).
Como exercer: escreva para privacidade@sisteo.com.br a partir do e-mail cadastrado na sua conta. Se o pedido vier de outro endereço, poderemos pedir uma confirmação de identidade. Muitos dados você mesmo pode corrigir na Plataforma.
Prazos: confirmamos o recebimento em até 2 dias úteis. A confirmação de existência ou o acesso aos dados em formato simplificado são respondidos de imediato; a declaração completa, em até 15 dias (art. 19). Os demais pedidos são atendidos em até 15 dias ou, se não for possível, explicamos o motivo e o prazo.
Se um pedido não puder ser atendido (por exemplo, porque a lei nos obriga a guardar o dado), explicaremos o motivo.
Você também pode apresentar uma reclamação à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.
Para encerrar a conta ou pedir a exclusão de dados, veja também a página Exclusão de dados.
9. Segurança
Adotamos medidas técnicas e administrativas para proteger os dados, entre elas:
- conexão cifrada (HTTPS) entre o navegador e a Plataforma;
- isolamento entre lojas: cada dado é ligado à sua loja, e o banco de dados recusa misturar dados de lojas diferentes;
- controle de acesso por papel; quando um membro é removido, o acesso dele à loja termina na hora, inclusive em abas abertas;
- tokens de acesso e PINs do WhatsApp cifrados com AES-256-GCM, com chave guardada fora do banco de dados;
- toda chamada à API da Meta assinada com a chave secreta do app (
appsecret_proof), e webhooks da Meta conferidos pela assinatura; - mídias do Chat guardadas em área privada e entregues só a membros logados da loja, sem ficar no cache do navegador;
- registros (logs) e relatórios de erro sem o conteúdo das mensagens e sem dados de contato;
- limites de envio e de uso contra abuso;
- login por link de acesso de uso único, com sessões que expiram.
Nenhum sistema é 100% seguro. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados nos prazos da regulamentação da ANPD (Resolução CD/ANPD nº 15/2024) e, quando os dados forem de uma loja, avisaremos a loja para que ela, como controladora, também possa agir.
10. Cookies
No app (app.sisteo.com.br) usamos apenas cookies necessários:
| Cookie | Para quê | Duração |
|---|---|---|
_sisteo_key | Manter a sua sessão de login e proteger os formulários | Até fechar o navegador ou sair |
_sisteo_web_user_remember_me | Manter você conectado, quando você escolhe isso no login | 14 dias |
Não usamos cookies de publicidade nem de análise no app.
Na tela Ajustes › Canais, para conectar o WhatsApp, a Plataforma carrega o SDK JavaScript da Meta, que abre a janela de cadastro da Meta. Esse SDK pode definir cookies da própria Meta, regidos pela política de cookies da Meta. Ele só é carregado nessa tela.
No site sisteo.com.br e nas páginas públicas de produtos não usamos cookies de rastreamento. Se isso mudar (por exemplo, com uma ferramenta de análise de audiência), atualizaremos esta política e pediremos o seu consentimento quando a lei exigir.
11. Crianças e adolescentes
O Sisteo é um serviço para empresas e não se destina a menores de 18 anos. Não criamos contas para menores.
Os clientes de uma loja podem incluir menores de idade que conversam com ela. Nesse caso, a loja é a controladora e deve seguir as regras do art. 14 da LGPD e as políticas da Meta (que, por exemplo, proíbem oferecer a menores produtos como bebidas alcoólicas).
12. Dados dos clientes das lojas (o Sisteo como operador)
Esta seção é para quem se relaciona com uma loja que usa o Sisteo, por exemplo conversando com ela pelo WhatsApp.
12.1. Quem decide sobre os seus dados
A loja decide por que e como os seus dados são tratados: ela é a controladora. O Sisteo é o operador: guarda e processa os dados em nome da loja, conforme as instruções dela e o contrato que temos com ela. Para entender o que a loja faz com os seus dados, consulte a política de privacidade da loja ou fale com ela.
12.2. Quais dados tratamos em nome das lojas
- Contato: nome (o que a loja salvou ou o nome do seu perfil do WhatsApp), telefone, identificadores do WhatsApp, e-mail quando a loja o cadastra, tipo de contato (cliente, fornecedor etc.), bloqueio e data da última atividade;
- Conversas: o conteúdo das mensagens trocadas com a loja (texto, fotos, vídeos, áudios, documentos, localização, contatos compartilhados, reações), horários e status de entrega e leitura, quem da loja atendeu, título e categorias da conversa, e a origem (por exemplo, um anúncio de clique para o WhatsApp);
- Histórico importado: se a loja usa o mesmo número no app WhatsApp Business do celular (Coexistence) e escolhe importar, as conversas dos meses anteriores à conexão (a Meta disponibiliza até cerca de 6 meses);
- Agenda do celular: no mesmo modo, os nomes com que o dono da loja salvou os contatos no app. Eles ficam separados dos contatos da loja e só servem para mostrar o nome que a loja deu a quem já conversa com ela. Ninguém vira contato da loja só por estar na agenda;
- Pedidos e clientes: os pedidos registrados pela loja (itens, valores, forma de pagamento, situação, observações) e métricas de compra calculadas a partir deles;
- Anotações que a equipe da loja escreve sobre o atendimento.
12.3. Para quê
Só para prestar o serviço à loja: mostrar as conversas à equipe dela, enviar as respostas, organizar o atendimento, registrar pedidos e gerar relatórios para aquela loja. Não usamos esses dados para fins próprios, não os compartilhamos com outras lojas e não os usamos para publicidade.
12.4. Por quanto tempo
| Dado | Prazo |
|---|---|
| Mensagens e conversas | Enquanto a loja existir ou até a loja excluí-las. A loja poderá escolher um prazo menor (12, 24 ou 60 meses) quando essa opção estiver disponível |
| Arquivos de mídia recebidos e enviados (fotos, vídeos, áudios, documentos) | 24 meses, depois são apagados e a mensagem mostra "Mídia expirada"; na hora, se a conversa for excluída |
| Dados brutos recebidos da Meta (webhooks) | O conteúdo é separado assim que chega; as partes processadas ficam 7 dias; partes que falharam ou não puderam ser entregues a uma loja, até 30 dias ou até serem resolvidas |
| Histórico importado em preparação | Até a importação terminar; depois, só fica o que virou conversa |
| Agenda do celular | Um nome removido no celular sai em até 30 dias; tudo sai 30 dias depois que a loja desconecta o número |
| Exportações de dados de um contato (quando disponível na Plataforma) | O link vale 7 dias, depois o arquivo é apagado |
| Registros de uso das mensagens (para estimar custos) | 13 meses, sem o conteúdo e sem o telefone (a mensagem só aparece como um código irreversível) |
| Registros de uso da IA (futuro) | 13 meses |
| Tudo da loja | Apagado quando a loja é excluída ou o contrato termina (seção 14 dos Termos de Uso) |
| Cópias de segurança | Até 5 dias |
12.5. Inteligência artificial (futuro, opt-in por loja)
O Sisteo pretende oferecer funções de IA às lojas, como títulos e resumos de conversas, categorias, sugestões de resposta e assistentes que atendem em nome da loja. Quando existirem:
- ficarão desligadas por padrão; só um administrador da loja pode ligá-las, aceitando as condições;
- só o texto das mensagens será enviado ao provedor de IA (por exemplo, a Anthropic), com telefones, e-mails e CPFs mascarados antes do envio, e sem fotos, vídeos, áudios ou documentos. Campos marcados como sensíveis nunca são enviados;
- o provedor de IA atua como suboperador e não pode usar os dados para treinar modelos; o Sisteo também não usa dados do WhatsApp para treinar modelos;
- um assistente de IA que converse com você em nome da loja deve se apresentar como assistente virtual, nunca negar que é uma IA quando perguntado e passar a conversa para uma pessoa quando você pedir.
12.6. Seus direitos
Para acessar, corrigir, receber uma cópia ou pedir a eliminação dos seus dados, fale primeiro com a loja, que é a controladora. Se preferir, ou se não conseguir falar com a loja, escreva para privacidade@sisteo.com.br: encaminharemos o seu pedido à loja em até 2 dias úteis e daremos a ela o apoio necessário para atendê-lo. O passo a passo e os prazos estão na página Exclusão de dados.
Para não receber mais mensagens de uma loja, responda pedindo para parar ou bloqueie o número dela no WhatsApp. A loja é obrigada a respeitar esse pedido.
13. Dados recebidos da Meta (WhatsApp Business Platform)
Os dados que recebemos pela plataforma da Meta (os da conexão da loja, seção 3.3, e as mensagens e contatos dos clientes, seção 12.2):
- são usados somente para prestar o serviço à loja a que pertencem;
- não são vendidos, licenciados nem compartilhados com terceiros, salvo com os suboperadores da seção 5 e quando a lei exigir;
- não são usados para publicidade, para traçar perfis, para vigilância, nem para decidir sobre crédito, emprego, moradia ou benefícios;
- não são usados para treinar modelos de IA;
- são apagados quando deixam de ser necessários, quando a loja desconecta o número ou é excluída, quando o titular ou a Meta pedem, ou quando a lei exige, nos prazos das seções 7 e 12.4.
Como pedir a exclusão desses dados: veja a página Exclusão de dados.
14. Mudanças nesta política
Podemos atualizar esta política. A data da versão fica no topo. Se a mudança for relevante, avisaremos os usuários por e-mail e na Plataforma antes de ela valer e, quando a lei exigir, pediremos um novo consentimento.
15. Contato
- Encarregado (DPO): Emanoel Isaias Mendes dos Santos, privacidade@sisteo.com.br
- Endereço: Rua Diamante, 278, Nossa Senhora das Graças, Manaus/AM, CEP 69053-700
- SISTEO INTELIGENCIA E DESENVOLVIMENTO DE SOFTWARES LTDA, CNPJ 57.324.689/0001-27