Política de privacidade
- Em vigor desde
- Última atualização
- Versão
- 2.0
Esta é a versão em português. Havendo qualquer diferença, prevalece a versão em inglês.
Esta política explica quais dados pessoais tratamos quando você usa o meruma, para quê, com quem os compartilhamos e o que você pode nos pedir sobre eles. Está escrita para ser entendida: se algo não ficar claro, escreva para nós e explicamos.
Quem somos
O meruma é um CRM conversacional operado pela HIPER DEVS LLC, sociedade constituída no estado da Flórida, Estados Unidos, com endereço em 2226 N Cypress Bend Dr Apt 505, Pompano Beach, FL 33069 («meruma», «nós»).
Para qualquer assunto de privacidade, incluindo o exercício dos seus direitos: info@meruma.app, com o assunto «Privacidade».
Dois papéis diferentes
É a distinção mais importante deste documento, porque dela depende a quem cabe cada coisa.
Sobre os dados da sua conta — nome, e-mail, organização, faturamento, registros de uso — atuamos como controladores: decidimos para que são usados e respondemos por isso.
Sobre os dados que a sua organização carrega ou recebe dentro do meruma — os contatos dos seus clientes, as conversas, os arquivos, as gravações, os documentos assinados — atuamos como operadores. Isso significa que esses dados são da sua organização, que os tratamos apenas seguindo as instruções dela e que nunca os usamos para finalidade própria. As condições desse tratamento estão no acordo de tratamento de dados.
Se você escreveu para um negócio que usa o meruma e quer saber o que esse negócio faz com os seus dados, quem responde é o negócio, não nós. Ainda assim podemos ajudar a encaminhar o pedido.
Quais dados tratamos
Se você nos escrever pelo formulário de contato. Coletamos o seu nome, o seu e-mail e — se você preencher — a sua empresa e o seu telefone, junto com a mensagem e o motivo pelo qual escreve. Usamos isso para uma coisa só: responder você. A base é a adoção de medidas precontratuais a seu pedido. Se você também marcar a caixa de novidades, esses envios vão pelo seu consentimento e pode retirá-lo quando quiser. Guardamos a mensagem por até 24 meses e depois ela é apagada sozinha.
Da sua conta e da sua organização. Nome e e-mail de cada usuário, o nome da organização, o idioma e as preferências, a foto de perfil se você enviar uma, e os dados de faturamento. As senhas são gerenciadas pelo Amazon Cognito: nós não as vemos nem as armazenamos.
Dados técnicos e de uso. Registros de acesso e de atividade, endereço IP, tipo de navegador e eventos do aplicativo, necessários para operar o serviço, entender falhas e protegê-lo de abusos.
Os dados que a sua organização trata com a ferramenta, que dependem de como ela a use: contatos e seus dados de contato, campos personalizados definidos pela própria organização, mensagens de todos os canais conectados e seus anexos, notas de voz, gravações de chamadas quando a organização as ativa, compromissos e participantes, respostas de formulários com seus arquivos, documentos assinados com seu registro de auditoria, e as listas das suas campanhas de e-mail.
Esse último grupo pode conter praticamente qualquer coisa, porque são campos e mensagens livres. Não o inspecionamos nem o classificamos: é responsabilidade de cada organização decidir o que coloca na ferramenta e com que fundamento.
Para que os usamos, e com qual base legal
Como controladores, tratamos os dados da sua conta com estas finalidades:
| Para quê | Base legal |
|---|---|
| Prestar o serviço que você contratou e dar suporte | Execução do contrato |
| Cobrar e manter a contabilidade | Execução do contrato e obrigação legal |
| Avisar sobre o serviço: convites, mudanças, segurança | Execução do contrato |
| Proteger a plataforma de abuso, fraude e acessos indevidos | Legítimo interesse na segurança do serviço |
| Melhorar o produto a partir de dados de uso agregados | Legítimo interesse em melhorar o que oferecemos |
| Enviar novidades comerciais, se você se inscreveu | Consentimento, revogável quando quiser |
| Responder a requisições de autoridades competentes | Obrigação legal |
Como operadores, tratamos os dados da sua organização com uma única finalidade: prestar o serviço seguindo as suas instruções. Nenhuma outra.
Não vendemos dados pessoais, não os compartilhamos com terceiros para fins publicitários e não os usamos para publicidade própria. Os dados de aceite e consentimento dos destinatários de mensagens de texto não são vendidos nem compartilhados com nenhum terceiro.
Com quem são compartilhados
Apenas com os fornecedores necessários para que o meruma funcione, cada um com contrato e com acesso limitado ao que sua função exige. A lista completa, com o país de cada um e quais dados vê, está na página de suboperadores, que mantemos atualizada e onde avisamos das mudanças antes que aconteçam.
Também podemos compartilhar dados quando uma obrigação legal ou uma ordem de autoridade competente exigir, e em caso de fusão ou venda da empresa — situação em que avisaremos com antecedência e esta política continuará valendo até ser substituída.
Transferências internacionais
O meruma é uma empresa estadunidense e sua infraestrutura está hospedada nos Estados Unidos
(região us-east-1 da Amazon Web Services). Se você está na União Europeia, no Reino Unido
ou na Suíça, seus dados são transferidos para lá.
Essas transferências se amparam nas cláusulas contratuais padrão aprovadas pela Comissão Europeia (Decisão de Execução 2021/914), que assinamos com nossos fornecedores e que fazem parte do nosso acordo de tratamento de dados. Escreva para nós e enviamos uma cópia das cláusulas aplicáveis.
Por quanto tempo são guardados
| O quê | Por quanto tempo |
|---|---|
| Dados da conta e da organização | Enquanto a conta estiver ativa |
| Contatos, conversas, arquivos e documentos | Enquanto a organização os mantiver, ou até apagá-los |
| Gravações de chamadas | Enquanto a organização as mantiver; são apagadas com a organização |
| Registros de acesso e atividade | Até 12 meses |
| Dados de faturamento | O prazo exigido pela legislação fiscal aplicável |
| Cópias de segurança | Até 90 dias, por rotação |
Quando uma conta ou uma organização é excluída, os dados ativos são apagados em até 30 dias e as cópias de segurança se perdem por rotação em até 90. O detalhe está na política de exclusão de dados.
Seus direitos
Sobre os dados dos quais somos controladores, você pode exercer:
- Confirmação e acesso: saber quais dados seus tratamos e obter uma cópia.
- Correção: corrigir o que estiver errado ou incompleto.
- Eliminação: pedir que os apaguemos, quando não houver obrigação de mantê-los.
- Bloqueio: pedir que os mantenhamos, mas paremos de usá-los, enquanto se resolve uma discussão sobre eles.
- Oposição: opor-se aos tratamentos baseados no nosso legítimo interesse.
- Portabilidade: receber seus dados em formato estruturado e de uso comum.
- Revogar o consentimento a qualquer momento, quando essa for a base do tratamento. Revogá-lo não afeta o que já foi feito.
- Não ser submetido a decisões automatizadas com efeitos jurídicos. Hoje o meruma não toma nenhuma decisão desse tipo sobre pessoas.
Escreva para info@meruma.app e respondemos o quanto antes, sempre dentro do prazo previsto na lei aplicável. Podemos pedir que você comprove sua identidade antes de fornecer informação sobre dados pessoais.
Se você achar que não atendemos bem o seu pedido, pode reclamar junto à autoridade de proteção de dados do seu país. No Brasil, é a ANPD.
Se os seus dados estão na conta de uma organização que usa o meruma, procure primeiro essa organização: é ela que decide sobre eles. Nós a auxiliamos a responder.
Segurança e incidentes
Criptografamos os dados em trânsito e em repouso, isolamos cada organização no nível do banco de dados, autenticamos com o Amazon Cognito e oferecemos duplo fator. As medidas estão detalhadas na página de segurança.
Se ocorrer um incidente de segurança que afete dados pessoais, avisaremos as organizações afetadas sem demora indevida e, em todo caso, com a informação e nos prazos exigidos pela norma aplicável, para que possam cumprir seus próprios deveres de comunicação.
Dados das plataformas que você conecta
Quando a sua organização conecta WhatsApp, Instagram, Messenger, Google ou Microsoft, recebemos dados dessas plataformas para que o canal funcione, e os tratamos apenas para isso.
Dados do Google. O uso que o meruma faz da informação recebida das APIs do Google segue a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de uso limitado. Em concreto: usamos os dados do seu e-mail e da sua agenda apenas para as funções que você vê no aplicativo, não os transferimos a terceiros a não ser para prestar essas funções, não os usamos para publicidade e não os usamos para treinar modelos de inteligência artificial.
Dados da Meta. Os dados que recebemos das plataformas da Meta são mantidos separados por organização, nunca são compartilhados entre clientes e são apagados quando a organização pede ou deixa de usar o canal.
Inteligência artificial
Se a sua organização ativa os bots, as mensagens e os documentos de conhecimento que ela enviar são encaminhados ao provedor do modelo (hoje, a OpenAI) para gerar a resposta, com a chave da própria organização.
Os dados dos nossos clientes não são usados para treinar modelos de inteligência artificial, nem nossos nem de terceiros. É um compromisso nosso e também uma obrigação que o WhatsApp e o Google nos impõem.
Quando um bot atende uma conversa, a pessoa vê que está falando com um assistente automático desde a primeira mensagem.
Cookies
Este site não usa cookies de análise nem de publicidade, e não carrega recursos de terceiros que sigam você. O aplicativo guarda informação no seu navegador para manter a sessão. O detalhe está na política de cookies.
Menores
O meruma é uma ferramenta de trabalho e não é dirigido a menores de 18 anos; não criamos contas para eles de forma consciente. Se encontrarmos uma, nós a excluímos. Se um menor de idade escreve para um negócio que usa o meruma, quem responde por esse tratamento é o negócio.
Informação por região
União Europeia, Reino Unido e Suíça. Aplica-se a nós o Regulamento Geral de Proteção de Dados, por oferecermos serviços a pessoas nesses territórios. Os direitos listados acima são os dos seus artigos 15 a 22, e a base legal de cada finalidade está na tabela acima.
Brasil. Aplica-se a nós a Lei Geral de Proteção de Dados. O encarregado de proteção de dados designado pelo meruma é Leandro Sebastián Lardaro, que pode ser contatado em info@meruma.app com o assunto «Privacidade».
Estados Unidos. Não vendemos nem compartilhamos informação pessoal no sentido das leis estaduais de privacidade, nem a usamos para publicidade comportamental entre sites. Se você mora em um estado com lei própria de privacidade, os direitos acima também alcançam você.
Mudanças nesta política
Se esta política mudar de forma substantiva, publicamos a nova versão aqui com sua data e seu número de versão, e avisamos as organizações ativas antes de entrar em vigor. Guardamos as versões anteriores: se você precisar de alguma, peça.
Idioma
Esta política é publicada em português, inglês e espanhol. Em caso de divergência entre as versões, prevalece a versão em inglês, que é a vinculante.