Última atualização: 27 de agosto de 2026
O MPX Dialog é uma plataforma de atendimento omnichannel (WhatsApp, Telegram, Instagram/Facebook e, quando disponível, SMS) usada por empresas para se comunicar com seus clientes. Esta Política explica como tratamos dados pessoais, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados – LGPD).
O MPX Dialog atua de duas formas diferentes conforme o dado:
Se você é cliente final de uma empresa que usa o MPX e quer exercer direitos sobre a sua conversa, podemos encaminhar seu pedido à empresa responsável (ver seção 9).
2.1. Dados de conta e uso (MPX como controlador)
| Dados | Finalidade / base legal | Retenção |
|---|---|---|
| Nome, e-mail e telefone de quem contrata; dados de login via Google (nome e e-mail recebidos do Google — não compartilhamos dados com o Google) | Criar e manter a conta, autenticar o acesso e prestar o serviço — execução de contrato (Art. 7, V) | Enquanto a conta existir + até 5 anos após o encerramento (prazo prescricional, para defesa de direitos) |
| Dados de cobrança (processados pela Stripe) | Cobrança da assinatura — execução de contrato + obrigação legal fiscal | 5 anos (obrigação fiscal) |
| Registros de acesso à aplicação (data/hora, endereço IP) | Segurança e cumprimento do Marco Civil da Internet (Lei 12.965/2014, Art. 15) — obrigação legal + legítimo interesse | 6 meses |
| Registro de consentimento de cookies e de solicitações de titular | Comprovar conformidade com a LGPD — cumprimento de obrigação legal | Enquanto durar a relação + prazo prescricional |
| Comunicações comerciais (quando existirem) para contratantes e interessados | Legítimo interesse, com opção de descadastro (opt-out) em toda mensagem | Até o descadastro |
2.2. Conversas e contatos dos clientes finais (MPX como operador)
Mensagens, números, nomes, anexos e histórico de atendimento das pessoas que entram em contato com a empresa contratante pelos canais. A base legal e a finalidade são definidas pela empresa contratante (controladora). O MPX trata esses dados para operar o atendimento, conforme o contrato e as instruções dela.
2.3. Dados de navegação neste site
Cookies necessários ao funcionamento (legítimo interesse, Art. 7, IX) e, apenas com o seu consentimento, cookies de análise (Google Analytics 4). Ver seção 3.
O site usa cookies estritamente necessários (funcionamento, sessão, segurança e o próprio registro da sua escolha de cookies), que não podem ser desativados, e, apenas com o seu consentimento, cookies de análise (Google Analytics 4), usados de forma agregada para medir audiência e desempenho das páginas.
Enquanto você não aceitar no banner de cookies, nenhum cookie de análise é gravado e o Google Analytics não é carregado. Você pode aceitar, recusar ou mudar sua escolha a qualquer momento pelo banner. Registramos a data e o teor de cada decisão como prova de consentimento, guardando apenas o prefixo do seu endereço IP (nunca o IP completo).
Contamos com prestadores de serviço (sub-operadores) que tratam dados apenas para viabilizar a plataforma:
| Terceiro | Para quê |
|---|---|
| Autenticação de login (recebemos nome e e-mail; não enviamos dados ao Google) e, com consentimento, Google Analytics no site | |
| Meta (WhatsApp, Instagram, Facebook) | Canais de mensagem — o conteúdo das mensagens trafega pela infraestrutura da Meta para ser entregue |
| Telegram | Canal de mensagem |
| Twilio / Comtele | Canal de SMS, quando aplicável |
| Stripe | Processamento de cobrança das assinaturas; e, quando a empresa contratante cobra um cliente dela, geramos a cobrança sob instrução dela (ela é a controladora) |
| Zoho | Envio de e-mails transacionais (confirmações, avisos) |
| OpenAI | Quando a empresa contratante ativa o assistente de IA, o conteúdo trocado com o assistente é enviado à OpenAI para gerar as respostas |
| Backblaze B2 | Backups criptografados do banco de dados |
| Cloudflare | CDN, proteção contra ataques e verificação anti-bot (Turnstile) |
| New Relic | Métricas de desempenho do sistema (sem registro de conteúdo) |
| Upstash (Redis, região de São Paulo) | Sessão de acesso ao painel |
Também podemos compartilhar dados para cumprir a lei ou atender autoridades, e para exercício regular de direitos em processo. Não vendemos dados pessoais.
Alguns prestadores acima estão fora do Brasil (por exemplo, EUA e União Europeia). Nesses casos, a transferência ocorre quando necessária à execução do contrato, com base em cláusulas contratuais de proteção de dados com esses prestadores, ou mediante o seu consentimento (caso do Google Analytics), nos termos do Art. 33 da LGPD. O Redis (sessões) fica em região no Brasil.
Nenhum sistema é totalmente imune a incidentes. Em caso de incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, nos termos do Art. 48 da LGPD.
O MPX Dialog não é direcionado a crianças ou adolescentes e não coletamos dados de menores de forma intencional. Como operamos canais abertos de comunicação, é possível que um menor entre em contato com uma empresa contratante; nesse caso, o tratamento se limita ao atendimento solicitado e as providências do Art. 14 da LGPD cabem à empresa contratante, na condição de controladora.
O MPX Dialog não trata dados sensíveis (Art. 5, II — saúde, religião, opinião política, biometria, etc.) de forma intencional; não é essa a finalidade do produto. Como o conteúdo das conversas é definido pelos participantes, dados dessa natureza podem eventualmente aparecer numa mensagem — nesse caso aplicamos minimização e a responsabilidade pela base legal é da empresa contratante.
Nos termos do Art. 18 da LGPD, você pode solicitar: confirmação e acesso aos dados; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; e revogação do consentimento.
Canal único: a página Exclusão e gestão de dados ou o e-mail [email protected]. A solicitação é confirmada por e-mail (para garantir que é você) e respondida em até 12 dias (prazo interno; o teto legal do Art. 19 é 15 dias). O andamento é enviado ao e-mail informado. Pedidos recebidos pelo canal de exclusão de dados da Meta seguem o mesmo fluxo.
O direito de eliminação pode ser limitado quando houver obrigação legal de guarda ou necessidade de defesa de direitos em processo (Art. 16 e Art. 18, §4). Nesses casos, mantemos apenas o mínimo necessário, restrito a essa finalidade, e informamos você. A revogação de consentimento de marketing/analytics é sempre atendida de imediato. Quando o pedido for sobre dados de que somos apenas operadores, encaminhamos à empresa contratante responsável.
O assistente de IA, quando ativado pela empresa contratante, apoia o atendimento sugerindo ou enviando respostas, mas não toma decisões com efeitos jurídicos ou impacto significativo sobre você. Você pode pedir atendimento humano a qualquer momento.
Fazemos cópias de segurança diárias do banco de dados, criptografadas e armazenadas por até 30 dias, sendo então sobrescritas. Um dado eliminado da base pode permanecer em backups até o fim desse ciclo.
Esta Política pode ser atualizada para refletir mudanças no produto ou na legislação. A versão vigente está sempre nesta página, com a data de última atualização no topo.
Para dúvidas sobre privacidade ou para exercer seus direitos, fale com o nosso encarregado de proteção de dados pelo e-mail [email protected]. A razão social e o CNPJ do controlador serão incluídos nesta Política assim que o registro da empresa for concluído.