MPXDialog
Plataforma de Atendimento WhatsApp

Política de Privacidade

Última atualização: 27 de agosto de 2026

O MPX Dialog é uma plataforma de atendimento omnichannel (WhatsApp, Telegram, Instagram/Facebook e, quando disponível, SMS) usada por empresas para se comunicar com seus clientes. Esta Política explica como tratamos dados pessoais, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados – LGPD).

1. Dois papéis: controlador e operador

O MPX Dialog atua de duas formas diferentes conforme o dado:

  • Controlador — quanto aos dados de cadastro e uso da plataforma pelas empresas contratantes e seus usuários (quem cria a conta e opera o sistema). Aqui, nós decidimos as finalidades e os meios do tratamento.
  • Operador — quanto aos dados dos clientes finais das empresas contratantes (as pessoas que conversam com a empresa pelos canais). Nesse caso, a empresa contratante é a controladora: é ela quem define a finalidade e a base legal para falar com aquele contato. O MPX apenas processa esses dados conforme as instruções dela e do contrato.

Se você é cliente final de uma empresa que usa o MPX e quer exercer direitos sobre a sua conversa, podemos encaminhar seu pedido à empresa responsável (ver seção 9).

2. Dados que tratamos, finalidade e base legal

2.1. Dados de conta e uso (MPX como controlador)

Dados Finalidade / base legal Retenção
Nome, e-mail e telefone de quem contrata; dados de login via Google (nome e e-mail recebidos do Google — não compartilhamos dados com o Google) Criar e manter a conta, autenticar o acesso e prestar o serviço — execução de contrato (Art. 7, V) Enquanto a conta existir + até 5 anos após o encerramento (prazo prescricional, para defesa de direitos)
Dados de cobrança (processados pela Stripe) Cobrança da assinatura — execução de contrato + obrigação legal fiscal 5 anos (obrigação fiscal)
Registros de acesso à aplicação (data/hora, endereço IP) Segurança e cumprimento do Marco Civil da Internet (Lei 12.965/2014, Art. 15) — obrigação legal + legítimo interesse 6 meses
Registro de consentimento de cookies e de solicitações de titular Comprovar conformidade com a LGPD — cumprimento de obrigação legal Enquanto durar a relação + prazo prescricional
Comunicações comerciais (quando existirem) para contratantes e interessados Legítimo interesse, com opção de descadastro (opt-out) em toda mensagem Até o descadastro

2.2. Conversas e contatos dos clientes finais (MPX como operador)

Mensagens, números, nomes, anexos e histórico de atendimento das pessoas que entram em contato com a empresa contratante pelos canais. A base legal e a finalidade são definidas pela empresa contratante (controladora). O MPX trata esses dados para operar o atendimento, conforme o contrato e as instruções dela.

  • Retenção: enquanto durar o contrato da empresa contratante e, depois, pelo prazo prescricional aplicável (em regra até 5 anos — Art. 206 do Código Civil / Art. 27 do CDC), quando necessário para exercício regular de direitos.
  • A empresa contratante pode expurgar anexos e gravações a qualquer momento pela própria plataforma. O expurgo de mensagens é feito mediante solicitação ou ao fim do ciclo de retenção.

2.3. Dados de navegação neste site

Cookies necessários ao funcionamento (legítimo interesse, Art. 7, IX) e, apenas com o seu consentimento, cookies de análise (Google Analytics 4). Ver seção 3.

3. Cookies

O site usa cookies estritamente necessários (funcionamento, sessão, segurança e o próprio registro da sua escolha de cookies), que não podem ser desativados, e, apenas com o seu consentimento, cookies de análise (Google Analytics 4), usados de forma agregada para medir audiência e desempenho das páginas.

Enquanto você não aceitar no banner de cookies, nenhum cookie de análise é gravado e o Google Analytics não é carregado. Você pode aceitar, recusar ou mudar sua escolha a qualquer momento pelo banner. Registramos a data e o teor de cada decisão como prova de consentimento, guardando apenas o prefixo do seu endereço IP (nunca o IP completo).

4. Com quem compartilhamos

Contamos com prestadores de serviço (sub-operadores) que tratam dados apenas para viabilizar a plataforma:

Terceiro Para quê
GoogleAutenticação de login (recebemos nome e e-mail; não enviamos dados ao Google) e, com consentimento, Google Analytics no site
Meta (WhatsApp, Instagram, Facebook)Canais de mensagem — o conteúdo das mensagens trafega pela infraestrutura da Meta para ser entregue
TelegramCanal de mensagem
Twilio / ComteleCanal de SMS, quando aplicável
StripeProcessamento de cobrança das assinaturas; e, quando a empresa contratante cobra um cliente dela, geramos a cobrança sob instrução dela (ela é a controladora)
ZohoEnvio de e-mails transacionais (confirmações, avisos)
OpenAIQuando a empresa contratante ativa o assistente de IA, o conteúdo trocado com o assistente é enviado à OpenAI para gerar as respostas
Backblaze B2Backups criptografados do banco de dados
CloudflareCDN, proteção contra ataques e verificação anti-bot (Turnstile)
New RelicMétricas de desempenho do sistema (sem registro de conteúdo)
Upstash (Redis, região de São Paulo)Sessão de acesso ao painel

Também podemos compartilhar dados para cumprir a lei ou atender autoridades, e para exercício regular de direitos em processo. Não vendemos dados pessoais.

5. Transferência internacional

Alguns prestadores acima estão fora do Brasil (por exemplo, EUA e União Europeia). Nesses casos, a transferência ocorre quando necessária à execução do contrato, com base em cláusulas contratuais de proteção de dados com esses prestadores, ou mediante o seu consentimento (caso do Google Analytics), nos termos do Art. 33 da LGPD. O Redis (sessões) fica em região no Brasil.

6. Segurança

  • Comunicação criptografada em trânsito (HTTPS/TLS).
  • Backups criptografados em repouso; parte dos dados no banco é criptografada/protegida em nível de aplicação (criptografia de disco em implementação).
  • Controle de acesso por papéis, autenticação e isolamento entre empresas contratantes (multi-tenant), em aprimoramento contínuo.
  • Segredos de integração mantidos fora do código-fonte.

Nenhum sistema é totalmente imune a incidentes. Em caso de incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, nos termos do Art. 48 da LGPD.

7. Menores de idade

O MPX Dialog não é direcionado a crianças ou adolescentes e não coletamos dados de menores de forma intencional. Como operamos canais abertos de comunicação, é possível que um menor entre em contato com uma empresa contratante; nesse caso, o tratamento se limita ao atendimento solicitado e as providências do Art. 14 da LGPD cabem à empresa contratante, na condição de controladora.

8. Dados sensíveis

O MPX Dialog não trata dados sensíveis (Art. 5, II — saúde, religião, opinião política, biometria, etc.) de forma intencional; não é essa a finalidade do produto. Como o conteúdo das conversas é definido pelos participantes, dados dessa natureza podem eventualmente aparecer numa mensagem — nesse caso aplicamos minimização e a responsabilidade pela base legal é da empresa contratante.

9. Seus direitos e como exercê-los

Nos termos do Art. 18 da LGPD, você pode solicitar: confirmação e acesso aos dados; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; e revogação do consentimento.

Canal único: a página Exclusão e gestão de dados ou o e-mail [email protected]. A solicitação é confirmada por e-mail (para garantir que é você) e respondida em até 12 dias (prazo interno; o teto legal do Art. 19 é 15 dias). O andamento é enviado ao e-mail informado. Pedidos recebidos pelo canal de exclusão de dados da Meta seguem o mesmo fluxo.

O direito de eliminação pode ser limitado quando houver obrigação legal de guarda ou necessidade de defesa de direitos em processo (Art. 16 e Art. 18, §4). Nesses casos, mantemos apenas o mínimo necessário, restrito a essa finalidade, e informamos você. A revogação de consentimento de marketing/analytics é sempre atendida de imediato. Quando o pedido for sobre dados de que somos apenas operadores, encaminhamos à empresa contratante responsável.

10. Decisões automatizadas

O assistente de IA, quando ativado pela empresa contratante, apoia o atendimento sugerindo ou enviando respostas, mas não toma decisões com efeitos jurídicos ou impacto significativo sobre você. Você pode pedir atendimento humano a qualquer momento.

11. Backups

Fazemos cópias de segurança diárias do banco de dados, criptografadas e armazenadas por até 30 dias, sendo então sobrescritas. Um dado eliminado da base pode permanecer em backups até o fim desse ciclo.

12. Alterações nesta Política

Esta Política pode ser atualizada para refletir mudanças no produto ou na legislação. A versão vigente está sempre nesta página, com a data de última atualização no topo.

13. Encarregado (DPO) e contato

Para dúvidas sobre privacidade ou para exercer seus direitos, fale com o nosso encarregado de proteção de dados pelo e-mail [email protected]. A razão social e o CNPJ do controlador serão incluídos nesta Política assim que o registro da empresa for concluído.