Política de Privacidade — Up! Cogni

Última atualização: 14 de agosto de 2026

Esta Política de Privacidade descreve como a Up! Cogni — plataforma de atendimento ao cliente com inteligência artificial, um produto da UP COMUNICAÇÃO INTEGRADA LTDA, CNPJ 17.635.344/0001-70 ("nós", "nossa plataforma") — coleta, usa, armazena e protege dados pessoais ao operar o serviço.

A Up! Cogni é contratada por empresas ("Cliente" ou "Empresa Contratante") para automatizar o atendimento delas a consumidores finais ("Usuário Final" ou "Consumidor") através de canais como WhatsApp, Instagram Direct, Messenger do Facebook e um chat instalado no próprio site do Cliente. Esta política se aplica tanto aos dados do Cliente (quem contrata e usa o painel administrativo) quanto aos dados do Consumidor final (quem conversa com o robô de atendimento). Ela é parte integrante dos Termos de Uso e, na relação entre a Up! Cogni e cada Cliente sobre o tratamento de dados de consumidores finais, do Anexo de Tratamento de Dados.

1. Quem é o responsável pelos dados

Razão socialUP COMUNICAÇÃO INTEGRADA LTDA
CNPJ17.635.344/0001-70
EndereçoRua Mariana Prado Leite Gussen, 300, Bloco 12, Apto 22 — Jardim das Torres — CEP 13575-485
Canal de contato / privacidadeclovis@agenciaupcom.com.br

Quando atuamos como controladora e quando atuamos como operadora

Nossos papéis mudam conforme o dado e a finalidade — não somos sempre a mesma coisa em toda a plataforma:

Cada Cliente é, portanto, controlador dos dados dos próprios consumidores finais — inclusive da base legal que sustenta essas conversas (seção 3).

2. Quais dados coletamos

Do Consumidor final (quem conversa com o robô)

  • WhatsApp: número de telefone e nome de exibição do perfil (fornecidos pela própria Meta a cada mensagem, por meio da API oficial), conteúdo das mensagens de texto enviadas. Imagens enviadas são lidas pela IA no momento em que chegam, mas não são armazenadas na nossa infraestrutura — só um aviso textual de que uma imagem foi recebida fica salvo (essas imagens podem, no entanto, ser processadas de forma transitória pelos provedores de inteligência artificial, ver seção 4).
  • Instagram Direct e Messenger: identificador interno da conta (fornecido pela Meta, não é o nome de usuário nem o e-mail), conteúdo das mensagens de texto, e — quando o Cliente ativa esse recurso — nome de exibição e foto de perfil públicos, obtidos da Graph API da Meta e armazenados para exibição no painel do atendente.
  • Comentários públicos do Instagram/Facebook: quando um Cliente configura um gatilho de "comente X e receba no direct", o texto do comentário que disparou o gatilho é lido para confirmar a correspondência, mas não é armazenado — só o identificador da pessoa (pra permitir a resposta privada) e a nova conversa iniciada.
  • Chat do site (widget): nenhum dado de identificação pessoal é coletado além do que o próprio visitante digitar na conversa. Um identificador técnico aleatório (não vinculado a nome, e-mail ou qualquer dado pessoal) é salvo no navegador do visitante só para manter a conversa entre uma visita e outra.

Do Cliente (usuários do painel administrativo)

  • Nome e e-mail (usado como login), senha (armazenada apenas como hash criptográfico — nunca em texto legível, nem por nós), e o conteúdo que o próprio Cliente cadastra no sistema (base de conhecimento, configurações de atendimento, mensagens enviadas manualmente a consumidores).
  • Dados de cobrança (quando aplicável): e-mail vinculado à assinatura de pagamento — os dados do cartão em si nunca passam pelos nossos servidores, são processados diretamente pelo Mercado Pago.

Dados sensíveis

A Up! Cogni não solicita nem exige a coleta de dados pessoais sensíveis (origem racial ou étnica, convicção religiosa, opinião política, dado referente à saúde ou à vida sexual, dado genético ou biométrico, entre outros previstos na LGPD, art. 5º, II). Ainda assim, como o robô conversa livremente com o Consumidor final, é possível que ele mencione esse tipo de informação espontaneamente — por exemplo, ao descrever um sintoma de saúde numa clínica, ou uma condição relevante ao atendimento.

Quando isso acontece, o dado é tratado como qualquer outro conteúdo de conversa (seções 5 e 6), sob responsabilidade do Cliente como controlador dessa informação. Se o Cliente atua num segmento onde a coleta de dado sensível é esperada ou recorrente (ex: saúde, RH, educação), ele deve garantir base legal específica e adequada para esse tratamento, nos termos da LGPD, art. 11.

3. Para que usamos os dados e com qual base legal

Cada finalidade de tratamento se apoia numa base legal diferente da LGPD (art. 7º e art. 10). O quadro abaixo resume as principais:

FinalidadeDado envolvidoBase legalRetenção
Cadastro e login do Cliente no painelNome, e-mail, senha (hash)Execução de contrato (art. 7º, V)Enquanto a conta estiver ativa + até 90 dias após encerramento (seção 6)
Cobrança da assinaturaE-mail de cobrançaExecução de contrato (art. 7º, V) Enquanto a conta estiver ativa
Atendimento automatizado do Consumidor finalConteúdo das conversas, identificadores de contatoDefinida pelo Cliente, como controlador dessa relação (tipicamente execução de contrato ou legítimo interesse do Cliente, art. 7º)Enquanto a conta do Cliente estiver ativa + até 90 dias
Segurança, logs de acesso e prevenção a fraudeRegistros técnicos de acesso Legítimo interesse (art. 7º, IX) e/ou cumprimento de obrigação legal (art. 7º, II) Prazo necessário à própria finalidade de segurança
Exercício de direitos do titular e resposta a incidentesConforme a solicitação Cumprimento de obrigação legal ou regulatória (art. 7º, II)Prazo necessário ao atendimento da solicitação

4. Com quem compartilhamos dados

Não vendemos dados pessoais. Compartilhamos dados apenas com prestadores estritamente necessários para operar o serviço, todos sujeitos aos próprios termos de uso/API vigentes (nenhum deles tem, hoje, um contrato de proteção de dados negociado à parte com a Up! Cogni além desses termos padrão):

Anthropic e/ou OpenAIRecebem o conteúdo da conversa (histórico + mensagem atual) no momento exato de gerar cada resposta automática, para produzir o texto da resposta. Não recebem dado de cobrança nem de identificação além do necessário para a resposta em si. Conforme os termos de uso vigentes desses fornecedores para acesso via API, o conteúdo enviado não é utilizado para treinar os modelos de inteligência artificial desses fornecedores, salvo alteração futura desses termos.
Meta (WhatsApp, Instagram, Facebook)Plataforma de origem das mensagens — todo envio e recebimento passa pela infraestrutura oficial da Meta (Cloud API / Graph API).
Mercado PagoProcessa a cobrança recorrente da assinatura da plataforma, quando o Cliente opta por pagamento automático. Dados de cartão nunca passam pelos nossos servidores.
Provedor de hospedagemLocaweb (VPS Linux), servidor localizado no Brasil

5. Transferência internacional de dados

Os provedores de inteligência artificial (Anthropic e/ou OpenAI, seção 4) processam dados em infraestrutura que pode estar localizada fora do Brasil. Isso significa que o conteúdo de uma conversa, ao ser enviado para gerar uma resposta automática, pode ser transferido internacionalmente para os países onde esses fornecedores operam.

Essa transferência é necessária pra prestar o serviço contratado e ocorre sob as salvaguardas contratuais e de segurança previstas nos termos de uso/API vigentes de cada fornecedor. Acompanhamos a evolução da regulamentação da Autoridade Nacional de Proteção de Dados (ANPD) sobre transferência internacional e nos comprometemos a adotar mecanismos formais adicionais (como cláusulas contratuais específicas) quando comercialmente disponibilizados por esses fornecedores.

6. Por quanto tempo guardamos os dados

Mensagens e conversas ficam armazenadas enquanto a conta do Cliente estiver ativa, para que o histórico de atendimento continue disponível ao Cliente e ao consumidor em conversas futuras. Após o encerramento da conta de um Cliente, os dados são mantidos por até 90 dias (prazo que permite a reativação da conta sem perda de histórico) e então excluídos permanentemente do banco de dados principal. Cópias de segurança (backups), quando existirem, podem reter os dados por um período adicional limitado, sendo removidas de forma definitiva no menor prazo tecnicamente viável após esse período.

Essa exclusão é sobre o conteúdo de conversas e os dados de identificação do Cliente e do consumidor final. Registros de cobrança (histórico de status de pagamento e de assinatura) e a trilha de acesso de suporte (ver seção 7) são mantidos por prazo indeterminado além desses 90 dias, por obrigação legal/fiscal e para preservar a integridade da própria auditoria — esses registros contêm só metadados operacionais e financeiros da conta do Cliente, nunca dado de conversa ou de identificação do consumidor final.

7. Como protegemos os dados

8. Incidentes de segurança

Caso identifiquemos um incidente de segurança que possa acarretar risco ou dano relevante aos titulares de dados, comunicaremos o Cliente afetado sem demora indevida, com as informações necessárias para que ele avalie o incidente e cumpra as próprias obrigações legais como controlador — inclusive, quando aplicável, a comunicação à ANPD e aos titulares dentro do prazo exigido pela regulamentação vigente. Mantemos registro dos incidentes de segurança pelo prazo exigido pela legislação aplicável.

9. Seus direitos (Lei Geral de Proteção de Dados — LGPD)

Qualquer titular de dados (Cliente ou consumidor final) pode solicitar, a qualquer momento:

Para exercer qualquer um desses direitos, entre em contato pelo e-mail clovis@agenciaupcom.com.br. Se a solicitação vier de um consumidor final que conversou com um robô de um Cliente específico, também é possível pedir diretamente àquela empresa, que tem acesso direto à própria conversa.

Exclusão de dados vindos do Instagram, Facebook ou WhatsApp

Para solicitar a exclusão específica dos dados coletados através de sua conta do Instagram, Facebook ou WhatsApp, envie um e-mail para clovis@agenciaupcom.com.br informando o canal e o identificador da conversa (número de telefone, no caso do WhatsApp), ou peça diretamente à empresa com quem você conversou. A solicitação será atendida em até 15 dias.

10. Canal de contato para assuntos de privacidade

A UP COMUNICAÇÃO INTEGRADA LTDA se enquadra, no estágio atual da operação, como agente de tratamento de pequeno porte. Por isso, mantemos o e-mail clovis@agenciaupcom.com.br como canal direto de contato para qualquer assunto relacionado a esta Política e ao tratamento de dados pessoais, em vez de designar formalmente um Encarregado (DPO). Reavaliaremos essa condição conforme a operação crescer.

11. Cookies

O painel administrativo usa um único cookie técnico e essencial, necessário para manter a sessão de login — ele não é usado para rastreamento, publicidade ou qualquer finalidade além de manter você conectado com segurança. O chat instalado em sites de Clientes usa um identificador técnico local (não um cookie de rastreamento entre sites) apenas para reconhecer a mesma conversa entre visitas.

12. Alterações a esta política

Podemos atualizar esta política periodicamente. A data da última atualização está sempre indicada no topo desta página. Mudanças relevantes serão comunicadas aos Clientes por e-mail ou aviso no painel.

Up! Cogni — UP COMUNICAÇÃO INTEGRADA LTDA — CNPJ 17.635.344/0001-70
Dúvidas sobre privacidade: clovis@agenciaupcom.com.br — Termos de UsoAnexo de Tratamento de Dados