Política de Privacidade
Política de Privacidade e Proteção de Dados — Dr.Post
Olá! 👋
Esta Política de Privacidade descreve como a YELLOW SPARK LTDA., inscrita no CNPJ/MF sob o nº 53.014.787/0001-07, com sede em R. Riachuelo, 1200, Aracaju, SE — Brasil (“Dr.Post”, “Nós”), coleta, utiliza, armazena, compartilha e protege os dados de quem usa o Dr.Post.
O Dr.Post é um serviço diferente da maioria: ele funciona pelo WhatsApp e é operado por inteligência artificial. Isso significa que suas conversas, fotos e áudios são a matéria-prima do serviço — e queremos que você entenda exatamente o que acontece com eles. Esta Política foi escrita para ser lida; se algo não estiver claro, pergunte na própria conversa ou escreva para dpo@drpost.ai.
Três compromissos antes de tudo:
- Suas conversas e conteúdos identificáveis não são usados para treinar modelos de inteligência artificial — nem pelos provedores que contratamos (vedação contratual, que é também exigência da Meta para dados do WhatsApp), nem por nós: tecnologia própria é desenvolvida apenas com dados efetivamente anonimizados, que deixam de ser dados pessoais (Seções 4 e 12).
- Não fazemos reconhecimento facial nem identificação de pessoas em fotos. Imagens são processadas exclusivamente para criar o seu material de marketing.
- Seus dados de cartão não passam pelos nossos servidores — ficam com processadores de pagamento parceiros, em ambientes certificados PCI-DSS.
ÍNDICE
- Quem somos e papéis no tratamento
- Quais dados coletamos
- Como coletamos
- Para que usamos seus dados e bases legais
- Inteligência artificial e seus dados
- Fotos, áudios e imagens de pessoas
- Dados públicos de redes sociais
- O WhatsApp como canal
- Com quem compartilhamos seus dados
- Publicidade e comunicações comerciais
- Transferência internacional de dados
- Por quanto tempo guardamos
- Seus direitos
- Como exercer seus direitos
- Segurança
- Cookies e site
- Crianças e adolescentes
- Alterações nesta Política
- Contato e Encarregado (DPO)
- Legislação aplicável e foro
1. QUEM SOMOS E PAPÉIS NO TRATAMENTO
a) O Dr.Post é um serviço de marketing de conteúdo operado por inteligência artificial, prestado pela Yellow Spark Ltda., que atua como Controladora dos dados pessoais tratados para a prestação do serviço.
b) Nossos fornecedores de tecnologia (Seção 9) atuam como Operadores (processadores), tratando dados em nosso nome e sob nossas instruções.
c) Quando você envia dados de terceiros: se você enviar ao Dr.Post dados pessoais de outras pessoas (por exemplo, fotos da sua equipe ou de clientes, depoimentos, listas de contatos), você é o Controlador desses dados para as finalidades do seu marketing, e nós os tratamos sob suas instruções para prestar o serviço — atuando como Controladores apenas para finalidades próprias (segurança, prevenção de abuso, melhoria do serviço e cumprimento de obrigações legais). Cabe exclusivamente a você garantir que possui base legal e os consentimentos necessários — em especial para imagens de pessoas (Seção 6) —, e você nos indenizará, na forma da Seção 17 dos Termos de Serviço, pelas consequências da ausência dessas autorizações.
d) Esta Política aplica-se a usuários do serviço, visitantes do site drpost.ai e pessoas que conversam com nossos números de WhatsApp — inclusive antes de contratar (conversas de prospecção).
2. QUAIS DADOS COLETAMOS
2.1. Dados que você nos fornece
| Categoria | Exemplos |
|---|---|
| Identificação e contato | Nome, número de telefone (WhatsApp — identificador principal da conta), e-mail, país, idioma, fuso horário. |
| Dados fiscais e de faturamento | CPF/CNPJ (quando exigido para faturamento), endereço de cobrança e informações fiscais equivalentes exigidas no seu país. |
| Dados do seu negócio | Nome da marca, segmento, site, perfis de redes sociais, identidade visual, tom de voz, produtos e serviços, preferências de conteúdo, contexto de campanha e investimento em mídia. |
| Conversas | Mensagens de texto trocadas com os agentes de IA pelo WhatsApp — incluindo instruções, feedback e aprovações — desde o primeiro contato, mesmo antes da contratação. |
| Mídias enviadas | Fotos e imagens (até 5 MB), áudios e mensagens de voz (até 16 MB), documentos PDF (até 10 MB), arquivos de texto (até 256 KB), localização e contatos compartilhados na conversa. |
| Dados de pagamento | Pagamentos com cartão são tratados diretamente pelos processadores de pagamento parceiros — recebemos apenas identificadores de cliente/assinatura, status de pagamento e plano, nunca o número completo do cartão. Pagamentos por Pix ou transferência bancária, quando disponíveis, podem ser recebidos diretamente, registrando-se apenas os dados necessários à confirmação e às obrigações fiscais. |
| Equipe | Nome, telefone, e-mail e papel de membros de equipe que você convidar. |
2.2. Dados gerados pelo uso do serviço
| Categoria | Exemplos |
|---|---|
| Brand DNA | O perfil de marca construído pelo serviço (identidade visual, paleta, tipografia, diretrizes de tom e estilo). |
| Conteúdo produzido | Estratégias, calendários, legendas, hashtags e imagens geradas para você, incluindo histórico de revisões e aprovações. |
| Registro de consumo | Extrato de créditos: operações realizadas, créditos consumidos, datas (transparência de cobrança). |
| Registros técnicos e de telemetria | Logs de mensagens (identificadores, horários), registros de jobs de produção, métricas de uso das operações de IA, conexões de redes sociais (identificador da conexão — os tokens de acesso ficam com o provedor de integração). |
2.3. Dados coletados de fontes públicas
| Fonte | Dados |
|---|---|
| Seu site | Textos, imagens, cores, fontes e logotipo, para análise de identidade. |
| Seus perfis públicos | Posts, legendas, imagens, biografia e métricas públicas de engajamento dos perfis que você indicar (Instagram e outras redes). |
| Perfis públicos de referência | Dados públicos de concorrentes ou referências, para pesquisa, análise de mercado e inspiração (Seção 7). |
| Dados públicos de mercado | Tendências, pesquisas e conteúdos publicamente disponíveis relacionados ao seu segmento. |
2.4. O que NÃO coletamos
- Não coletamos dados de pagamento completos (cartão) — ficam com o processador.
- Não coletamos dados sensíveis (saúde, religião, orientação sexual, biometria etc.) de forma intencional — e pedimos que você não os envie nas conversas, salvo se estritamente necessário ao seu marketing.
- Não acessamos suas conversas de WhatsApp com outras pessoas — apenas a conversa entre você e os nossos números.
3. COMO COLETAMOS
a) Na conversa: quando você fala com a equipe de IA pelo WhatsApp (mensagens, mídias, instruções) — inclusive nas conversas anteriores à contratação.
b) Na contratação: quando você assina um plano (dados de checkout: nome, e-mail, telefone, CPF/CNPJ quando aplicável, plano).
c) De fontes públicas: quando você indica seu site e seus perfis para análise, e quando necessário à prestação do serviço (pesquisa de mercado, tendências e referências).
d) Automaticamente, pelo uso: registros técnicos, de telemetria e de consumo gerados pela operação do serviço.
e) De terceiros: confirmações de pagamento (processadores de pagamento) e resultados de publicação (plataformas sociais conectadas).
4. PARA QUE USAMOS SEUS DADOS E BASES LEGAIS
| Finalidade | Descrição | Base legal (LGPD) |
|---|---|---|
| Prestação do serviço | Operar a conversa com os agentes, analisar sua marca, gerar estratégia e conteúdo, entregar e publicar conforme suas aprovações. | Execução de contrato (art. 7º, V) |
| Processamento por IA | Enviar suas mensagens, mídias e contexto de marca aos provedores de IA para gerar respostas e conteúdo (Seção 5). | Execução de contrato (art. 7º, V) |
| Cobrança e gestão de créditos | Processar assinaturas, registrar consumo, auditar custos das operações, prevenir inadimplência. | Execução de contrato (art. 7º, V) |
| Comunicações operacionais | Entregas de conteúdo, avisos de aprovação pendente, renovação, mensagens de retomada de contato. | Execução de contrato (art. 7º, V) / Legítimo interesse (art. 7º, IX) |
| Comunicações comerciais | Ofertas, novidades e conteúdos do Dr.Post, de outros produtos do grupo Yellow Spark e de parceiros comerciais selecionados que possam interessar ao seu negócio — sempre enviadas por nós, pelos nossos canais (Seção 10; você pode pedir para parar a qualquer momento). | Legítimo interesse (art. 7º, IX) / Consentimento (art. 7º, I) |
| Publicidade e aquisição | Divulgar o Dr.Post e produtos do grupo por meio de plataformas de anúncios, incluindo remarketing e medição de conversão (Seção 10). | Legítimo interesse (art. 7º, IX) para exibição de anúncios e medição de eficácia; Consentimento (art. 7º, I), coletado de forma destacada, para o compartilhamento de identificadores destinado à criação de públicos personalizados e semelhantes |
| Melhoria e desenvolvimento do serviço | Analisar uso, qualidade, desempenho e custos; revisar conversas e resultados dos agentes para supervisão de qualidade; desenvolver e testar novas funcionalidades. | Legítimo interesse (art. 7º, IX) |
| Desenvolvimento de tecnologia própria | Utilizar dados agregados e anonimizados para desenvolver, treinar e aprimorar algoritmos, modelos, produtos e serviços do grupo Yellow Spark. | Dados anonimizados não são dados pessoais (art. 12) / Legítimo interesse (art. 7º, IX) |
| Inteligência de mercado | Produzir estatísticas, estudos, relatórios e benchmarks setoriais a partir de dados agregados e anonimizados, inclusive para fins comerciais. | Dados anonimizados não são dados pessoais (art. 12) / Legítimo interesse (art. 7º, IX) |
| Uso promocional | Divulgar sua marca e os conteúdos produzidos, aprovados ou publicados em materiais promocionais do Dr.Post, conforme a Seção 8.4 dos Termos de Serviço. | Legítimo interesse (art. 7º, IX), com direito de oposição a qualquer momento (Seção 14) |
| Segurança e prevenção a fraudes | Verificação de assinaturas de mensagens, limites de uso, monitoramento de abuso, prevenção a multicontas. | Legítimo interesse (art. 7º, IX) |
| Obrigações legais | Guarda de registros exigidos por lei (fiscal, LGPD, Marco Civil da Internet). | Obrigação legal (art. 7º, II) |
| Defesa de direitos | Uso de registros em processos administrativos, judiciais ou arbitrais. | Exercício regular de direitos (art. 7º, VI) |
Quando tratamos dados com base em legítimo interesse, realizamos avaliação prévia (LIA) para garantir que nossos interesses não se sobrepõem aos seus direitos e liberdades fundamentais. Você pode se opor a esses tratamentos a qualquer momento (Seção 14), sem prejuízo ao uso das demais funcionalidades do serviço.
Importante: não vendemos seus dados pessoais, nem os entregamos a parceiros para que contatem você diretamente. Ofertas de parceiros comerciais são selecionadas e enviadas por nós, pelos nossos próprios canais (Seção 10) — seus dados não saem do Dr.Post para isso. O compartilhamento com plataformas de publicidade descrito na Seção 10 ocorre exclusivamente em benefício do Dr.Post e do grupo Yellow Spark, para divulgar os nossos serviços — nunca para que terceiros anunciem para você.
5. INTELIGÊNCIA ARTIFICIAL E SEUS DADOS
Esta é a seção mais importante desta Política. O Dr.Post é operado por modelos de inteligência artificial de terceiros — provedores líderes de mercado para processamento de texto, imagem e áudio, contratados em tiers comerciais/empresariais. Para que o serviço funcione, suas mensagens, fotos, áudios, documentos e o contexto da sua marca são enviados a esses provedores, que os processam em nosso nome, como operadores.
O que isso significa na prática:
a) Suas conversas não treinam os modelos dos provedores. Operamos sob contratos comerciais cujas condições vedam o uso dos seus dados para treinamento dos modelos dos provedores. Isso também é uma exigência da Meta para dados do WhatsApp, que cumprimos integralmente. Nós podemos utilizar dados agregados e anonimizados para desenvolver e aprimorar tecnologia própria (Seção 4), observado o padrão de anonimização da Seção 12.
b) Retenção transitória nos provedores. Os provedores de IA podem reter entradas e saídas por períodos curtos e limitados, definidos nos termos de cada provedor, para fins de segurança, auditoria e detecção de abuso — períodos que podem ser estendidos quando necessário à investigação de violações ou por obrigação legal.
c) Conteúdo gerado pode se parecer com outros. Modelos de IA podem gerar conteúdo semelhante para clientes diferentes; isso é característica da tecnologia, não compartilhamento dos seus dados.
d) Supervisão humana. Pessoal autorizado do Dr.Post pode acessar conversas, mídias e conteúdos da sua conta para supervisão de qualidade, segurança, prevenção de abuso, suporte, auditoria de cobrança e melhoria do serviço — sempre sob controles de acesso e dever de confidencialidade.
e) Decisões automatizadas. A produção de conteúdo é automatizada, mas nada é publicado sem a sua aprovação — você é o controle humano do fluxo. Você pode, ainda, solicitar revisão de qualquer resultado e esclarecimentos sobre a lógica do serviço (LGPD, art. 20).
f) Identidade dos provedores. A composição exata da nossa arquitetura de fornecedores de IA constitui informação estratégica, protegida como segredo comercial e industrial (LGPD, art. 6º, VI). Os provedores são identificados por categoria na Seção 9; a relação de suboperadores pode ser solicitada ao nosso Encarregado (Seção 19).
6. FOTOS, ÁUDIOS E IMAGENS DE PESSOAS
a) Para que usamos imagens: fotos que você envia (produtos, estabelecimento, equipe, você mesmo) e imagens públicas da sua marca são usadas para entender sua identidade visual e produzir o seu material de marketing — incluindo o processamento pelos provedores de IA da Seção 5.
b) Não identificamos pessoas. Não realizamos reconhecimento facial, identificação ou autenticação biométrica de ninguém. As imagens são tratadas como dados pessoais comuns, com finalidade exclusiva de criação de conteúdo — não como dados biométricos/sensíveis, já que não são usadas para identificar indivíduos. Caso o tratamento de determinadas imagens venha a ser enquadrado como dado pessoal sensível (por exemplo, por revelar contexto de saúde no seu segmento), adotaremos a base legal do art. 11 da LGPD e limitaremos o tratamento ao estritamente necessário — cabendo a você, ao enviar essas imagens para o seu marketing, garantir a base legal correspondente.
c) Fotos de terceiros são responsabilidade sua. Se uma foto enviada por você mostra outras pessoas identificáveis (clientes, equipe, familiares), é sua responsabilidade ter o consentimento delas — tanto para o processamento aqui descrito quanto para o uso da imagem em marketing (direito de imagem — art. 20 do Código Civil). Não temos como verificar isso por você, e você nos indenizará por reclamações decorrentes da ausência dessas autorizações (Seção 17 dos Termos de Serviço).
d) Áudios (mensagens de voz): quando você envia uma mensagem de voz, o áudio é processado — inclusive pelos provedores de IA da Seção 5 — para que a equipe de agentes possa compreendê-la e responder, o que pode incluir a geração de transcrição automática. O áudio e a respectiva transcrição ficam armazenados como parte do histórico da conversa, pelo mesmo período das demais mensagens (Seção 12), e são utilizados para a continuidade do atendimento e, de forma limitada, para as finalidades próprias da Seção 4 (como segurança, supervisão de qualidade e obrigações legais). Não utilizamos áudios para identificação ou autenticação por voz. Áudios e transcrições são eliminados juntamente com o histórico — na exclusão da conta ou mediante solicitação (Seção 14) —, e eventuais cópias em registros técnicos e backups são eliminadas nos ciclos ordinários de expurgo (Seção 12).
e) Armazenamento de imagens: imagens enviadas e referências visuais são armazenadas na sua biblioteca de marca (em nuvem, com URLs assinadas e acesso restrito à sua conta) enquanto sua conta estiver ativa.
7. DADOS PÚBLICOS DE REDES SOCIAIS
a) Dos seus perfis: quando você indica seu Instagram ou outro perfil, coletamos dados públicos dele (posts, imagens, bio, métricas públicas) por meio de fornecedores especializados, para construir e manter atualizado o seu Brand DNA.
b) De perfis de referência/concorrentes: podemos coletar dados públicos de outros perfis para pesquisa de mercado, análise competitiva e inspiração. Tratamos apenas dados publicamente disponíveis, com finalidade limitada de análise — não republicamos conteúdo de terceiros nem usamos esses dados para contatá-los. Esses dados públicos — incluindo imagens, que podem retratar pessoas — podem ser processados pelos provedores de IA da Seção 5, exclusivamente para análise e inspiração, nunca para identificar pessoas.
c) A LGPD se aplica também a dados públicos: respeitamos a finalidade e os direitos dos titulares. Se você é titular de um perfil analisado e deseja a remoção dos dados derivados, contate dpo@drpost.ai (Seção 14).
d) Dados públicos coletados podem estar desatualizados ou incompletos — dependem das plataformas de origem.
8. O WHATSAPP COMO CANAL
a) O serviço funciona pela WhatsApp Business Platform (Meta). Suas mensagens trafegam pela infraestrutura da Meta e do nosso provedor de solução de mensageria homologado pela Meta, que atuam como operadores no transporte das mensagens.
b) O uso do WhatsApp pelo seu lado é regido pelos Termos e pela Política de Privacidade do WhatsApp, que se aplicam de forma independente desta Política.
c) Usamos os dados das conversas para prestar o serviço e para as demais finalidades descritas na Seção 4 — em conformidade com as regras da Meta para empresas, incluindo a vedação de uso de dados do WhatsApp para treinar sistemas de IA.
d) Mensagens fora da janela de 24h do WhatsApp são entregues por modelos de mensagem (templates) aprovados pela Meta.
9. COM QUEM COMPARTILHAMOS SEUS DADOS
Não vendemos seus dados pessoais. Compartilhamos dados com as categorias de fornecedores necessárias à operação (operadores/suboperadores), listadas abaixo:
| Categoria | Papel | Dados envolvidos |
|---|---|---|
| Meta / WhatsApp Business Platform | Transporte das mensagens | Número, mensagens e mídias da conversa |
| Provedor de solução de mensageria | Roteamento das mensagens, homologado pela Meta | Número, mensagens e mídias da conversa |
| Provedores de modelos de IA (texto, imagem e áudio) | Processamento de IA (Seção 5) | Conversas, mídias, contexto de marca, briefings e prompts |
| Fornecedores de coleta de dados públicos | Leitura do seu site e de perfis públicos | URLs e identificadores públicos indicados |
| Provedor de integração para publicação | Conexão OAuth e publicação nas suas redes | Conexões autorizadas e conteúdos aprovados (os tokens de acesso ficam com o provedor) |
| Processadores de pagamento e revendedores autorizados (Merchant of Record) | Processamento de pagamentos e cobrança — como operadores ou, quando atuam como vendedores registrados, como controladores independentes, sob políticas próprias | Dados de pagamento, cobrança e fiscais |
| Provedores de infraestrutura em nuvem | Banco de dados, armazenamento e computação | Dados da conta (criptografados em repouso) |
| Provedores de orquestração e observabilidade | Execução de tarefas de produção e telemetria | Metadados de jobs e registros técnicos |
| Provedores de comunicação operacional | E-mail transacional, encurtamento de links, geração de relatórios | Dados de contato e conteúdo de relatórios gerados para você |
| Plataformas de publicidade | Divulgação dos nossos serviços (Seção 10) | Identificadores protegidos por hash e eventos de conversão |
Identidade dos fornecedores. A identificação individual dos fornecedores de cada categoria constitui informação estratégica do Dr.Post, protegida como segredo comercial e industrial — hipótese expressamente ressalvada pelo princípio da transparência da LGPD (art. 6º, VI). Divulgamos nominalmente apenas os fornecedores cuja identificação é inerente ao serviço (Meta/WhatsApp); a identidade dos processadores de pagamento é visível a você no momento do pagamento e no extrato do seu cartão. A relação nominal e atualizada dos suboperadores está disponível a qualquer titular mediante solicitação ao nosso Encarregado (Seção 19), fornecida no prazo da Seção 14 — o segredo comercial é invocado apenas para não publicá-la de forma aberta e permanente, nunca para negar a você a informação sobre com quem seus dados são compartilhados (art. 18, VII).
Exigimos de todos os operadores compromissos contratuais de proteção de dados compatíveis com a LGPD. A composição das categorias pode ser atualizada a qualquer momento, sem alteração desta Política, desde que mantido o padrão de proteção aqui descrito.
Além disso, podemos compartilhar dados:
a) Com empresas do grupo Yellow Spark (empresas sob controle comum), com base no legítimo interesse (art. 7º, IX), para finalidades administrativas, de segurança e de melhoria — e, sujeito ao direito de oposição (Seção 14), para as finalidades comerciais e de marketing da Seção 4 —, sob esta mesma Política;
b) Com autoridades, no Brasil e no exterior — nos países onde nós, nossos fornecedores ou parceiros operamos ou mantemos infraestrutura (por exemplo, Estados Unidos, Canadá, Reino Unido e países da União Europeia) —, mediante obrigação legal, ordem judicial, requisição de autoridade competente ou para proteção de direitos do Dr.Post, dos usuários ou de terceiros, inclusive na apuração de ilícitos e abusos (Termos, Seção 12). Nossos fornecedores podem ter obrigações legais próprias de denúncia às autoridades dos países em que operam (por exemplo, em casos de material de exploração de menores), que independem de qualquer decisão nossa;
c) Em reorganização societária (fusão, aquisição, venda de ativos), com o sucessor vinculado a esta Política;
d) Nas suas redes sociais, quando você conecta contas e aprova publicações — o conteúdo publicado fica regido pelas políticas da plataforma de destino.
10. PUBLICIDADE E COMUNICAÇÕES COMERCIAIS
a) Comunicações comerciais. Podemos enviar a você ofertas, novidades e conteúdos do Dr.Post, de outros produtos do grupo Yellow Spark e de parceiros comerciais selecionados — produtos e serviços que possam interessar ao seu negócio (por exemplo, serviços complementares de tecnologia ou marketing). Essas ofertas são sempre selecionadas e enviadas por nós, pelos canais de contato que você nos forneceu: seus dados não são entregues aos parceiros. Você pode pedir para parar a qualquer momento — na conversa, pelo link de descadastramento (e-mails) ou pelo DPO — sem prejuízo às comunicações operacionais da sua conta, que continuarão sendo enviadas.
b) Remarketing e públicos personalizados. Para divulgar nossos próprios serviços, podemos compartilhar com plataformas de publicidade (como Meta, Google e TikTok) identificadores protegidos por hash (e-mail e/ou telefone transformados em código criptográfico irreversível) e eventos de conversão, para: exibir anúncios do Dr.Post para você (remarketing); localizar públicos com perfil semelhante ao dos nossos clientes (públicos semelhantes); e medir a eficácia das nossas campanhas. O compartilhamento de identificadores para criação de públicos personalizados e semelhantes ocorre mediante o seu consentimento, coletado de forma destacada (aviso de cookies e/ou solicitação específica), e você pode retirá-lo a qualquer momento, com efeito sobre compartilhamentos futuros.
c) O que significa “hash”: seus dados são transformados em um código irreversível antes do envio. As plataformas não recebem seu e-mail ou telefone em texto claro — apenas um código que permite verificar se você já possui conta nelas.
d) Opt-out. Você pode se opor ao uso dos seus dados para publicidade a qualquer momento (Seção 14), sem prejuízo ao uso do serviço. Onde a legislação aplicável exigir consentimento para alguma dessas atividades, ele será solicitado de forma destacada.
11. TRANSFERÊNCIA INTERNACIONAL DE DADOS
a) Nossos fornecedores de tecnologia (Seção 9) operam infraestrutura fora do Brasil — em especial nos Estados Unidos. A transferência internacional de dados é, portanto, inerente ao Serviço: não é possível prestá-lo sem ela. Ao contratar e usar o Serviço, você é informado desse caráter internacional da operação.
b) A transferência apoia-se nas hipóteses do art. 33 da LGPD — em especial a necessidade da transferência para a execução do contrato entre você e o Dr.Post (art. 33, IX, c/c art. 7º, V) — e observa a regulamentação da ANPD (Resolução CD/ANPD nº 19/2024).
c) Complementarmente, selecionamos fornecedores que mantêm, em seus termos e adendos públicos de proteção de dados (DPAs), salvaguardas contratuais reconhecidas — cláusulas de proteção de dados compatíveis com a LGPD e, conforme o fornecedor, as Cláusulas-Padrão Contratuais da ANPD ou as Cláusulas Contratuais Padrão da União Europeia — além de certificações de segurança reconhecidas (SOC 2, ISO 27001).
d) Para usuários sob o GDPR (Espaço Econômico Europeu/Reino Unido), as transferências apoiam-se nas Cláusulas Contratuais Padrão da UE e mecanismos equivalentes mantidos pelos fornecedores.
12. POR QUANTO TEMPO GUARDAMOS
| Tipo de dado | Período de retenção | Justificativa |
|---|---|---|
| Dados cadastrais e fiscais | Enquanto a conta estiver ativa + 5 anos | Prazos prescricionais, obrigações legais e defesa em processos |
| Conversas e histórico de trabalho | Enquanto a conta estiver ativa | Contexto necessário ao serviço (os agentes “lembram” do seu negócio) |
| Conversas de prospecção (antes da contratação) | Enquanto perdurar o interesse legítimo em retomada comercial e prevenção a fraudes — avaliado periodicamente — ou até a sua oposição, o que ocorrer primeiro | Retomada comercial e prevenção a fraudes |
| Imagens e biblioteca de marca | Enquanto a conta estiver ativa | Produção de conteúdo coerente com a marca |
| Áudios e transcrições (mensagens de voz) | Enquanto a conta estiver ativa, junto com o histórico da conversa | Continuidade do atendimento e contexto do serviço (Seção 6.d) |
| Extrato de créditos e transações | 5 anos após a transação | Legislação fiscal e contábil |
| Registros de acesso/logs técnicos | 6 meses, prorrogáveis apenas por ordem judicial ou obrigação legal específica | Marco Civil da Internet (art. 15) |
| Telemetria e observabilidade | Em regra, até 90 dias | Qualidade, auditoria de custos e segurança |
| Dados de marketing e publicidade | Até a sua oposição ou 2 anos de inatividade | Divulgação dos nossos serviços |
| Retenção nos provedores de IA | Transitória, conforme os termos de cada provedor, prorrogável em investigações de violação ou por obrigação legal | Segurança e detecção de abuso |
| Dados agregados e anonimizados | Indefinidamente | Deixam de ser dados pessoais (LGPD, art. 12) |
Os períodos da tabela que excedem 90 dias decorrem de guardas legais (fiscais, LGPD e do Marco Civil da Internet) ou do nosso legítimo interesse (retomada comercial e divulgação), conforme indicado em cada linha; as retenções fundadas em legítimo interesse cessam mediante a sua oposição (Seção 14). Cópias de segurança (backups) podem reter dados por período adicional limitado, com exclusão progressiva conforme os ciclos de backup.
Padrão de anonimização: consideram-se anonimizados os dados submetidos a técnicas que impossibilitem, com meios e esforços razoáveis — nossos ou de terceiros —, a reidentificação do titular (LGPD, arts. 5º, XI, e 12). Comprometemo-nos a não reverter a anonimização nem reidentificar titulares, e a tratar como dado pessoal qualquer conjunto que permita reidentificação; a agregação é feita de modo a não permitir a formação de perfil comportamental de pessoa natural identificável (art. 12, § 1º).
Após o cancelamento da conta: podemos manter seus dados por um período de carência não superior ao necessário às suas finalidades — a reativação da conta (preservando seu Brand DNA, biblioteca de marca e histórico de trabalho), a apuração de débitos e a prevenção a fraudes —, avaliado periodicamente. Depois disso, excluímos ou anonimizamos os dados, exceto o conjunto mínimo de registros de identificação, fiscais e de cobrança mantido por obrigação legal ou para exercício regular de direitos (Seção 14.e). Você pode solicitar a exclusão imediata a qualquer momento (Seção 14).
Prazos máximos, não compromisso de guarda: os períodos desta Seção são limites máximos de retenção para fins de proteção de dados — não constituem obrigação de guarda, arquivamento ou backup. Podemos excluir ou anonimizar dados antes dos prazos indicados, a nosso critério e sem aviso prévio, ressalvadas as guardas legais obrigatórias. O Dr.Post não é um serviço de armazenamento: mantenha suas próprias cópias do Conteúdo Gerado que lhe for entregue e dos materiais importantes do seu negócio.
13. SEUS DIREITOS
Você tem os seguintes direitos, garantidos pela LGPD e, quando aplicável, pelo GDPR e por leis equivalentes do seu país (como a CCPA/CPRA, na Califórnia, e o UK GDPR, no Reino Unido):
| Direito | Descrição |
|---|---|
| Confirmação e acesso | Saber se tratamos seus dados e obter cópia deles. |
| Correção | Corrigir dados incompletos, inexatos ou desatualizados. |
| Eliminação | Solicitar a exclusão dos seus dados (ressalvadas as guardas legais). |
| Anonimização ou bloqueio | Para dados desnecessários, excessivos ou tratados em desconformidade. |
| Portabilidade | Receber seus dados em formato estruturado e levá-los a outro fornecedor. |
| Informação sobre compartilhamento | Saber com quem compartilhamos seus dados (Seção 9). |
| Revogação do consentimento | Retirar consentimentos dados, a qualquer momento. |
| Oposição | Opor-se a tratamentos baseados em legítimo interesse. |
| Revisão de decisões automatizadas | Solicitar revisão de decisões tomadas unicamente de forma automatizada (LGPD, art. 20). |
| Reclamação à autoridade | Apresentar reclamação à ANPD (Brasil) ou à autoridade do seu país. |
14. COMO EXERCER SEUS DIREITOS
a) Na conversa: muitos direitos podem ser exercidos diretamente no WhatsApp — por exemplo, pergunte seu saldo e consumo, peça correção de dados da marca, etc.
b) Por e-mail: envie sua solicitação para dpo@drpost.ai, com seu nome, telefone cadastrado e a descrição do pedido. Poderemos exigir comprovação de identidade antes de atender, para a sua segurança e prevenção a fraudes.
c) Prazo: a confirmação de existência de tratamento e o acesso podem ser fornecidos de imediato, em formato simplificado; a declaração completa, em até 15 (quinze) dias (LGPD, art. 19, §§ 1º e 2º). As demais solicitações serão respondidas em prazo razoável; casos complexos podem demandar prazo adicional, que informaremos.
d) Limites: responderemos a todas as solicitações de titulares. Poderemos deixar de atender um pedido quando: (i) não for possível confirmar a identidade do solicitante; (ii) o pedido for apresentado por terceiro sem autorização do titular; ou (iii) configurar abuso de direito (art. 187 do Código Civil) — sempre de forma fundamentada, informando o seu direito de reclamar à ANPD. Pedidos repetitivos ou desproporcionais poderão ter o atendimento escalonado, sem recusa dos direitos garantidos pela LGPD.
e) Exclusão de conta: ao solicitar a exclusão, encerramos a assinatura e apagamos seus conteúdos, mídias, conversas e demais dados pessoais dos nossos sistemas. A exclusão remove o seu conteúdo, as suas mídias e as suas comunicações; um conjunto mínimo de registros de identificação, fiscais e de cobrança é retido, de forma identificável, pelo período exigido em lei (guardas legais da Seção 12 — por exemplo, extrato de transações e dados fiscais) e, encerrado esse período, é eliminado ou anonimizado.
f) Se seus dados aparecem no conteúdo de um cliente nosso (por exemplo, em fotos enviadas por ele, ou em dados públicos analisados para ele): direcione sua solicitação a esse cliente, que é o controlador desses dados (Seção 1.c) — encaminharemos a ele os pedidos que recebermos diretamente.
15. SEGURANÇA
Adotamos medidas técnicas e organizacionais compatíveis com o estado da técnica para proteger seus dados:
- Criptografia em trânsito (HTTPS/TLS) em todas as comunicações com nossos sistemas e fornecedores;
- Criptografia em repouso no banco de dados e no armazenamento de mídias;
- Verificação criptográfica de autenticidade das mensagens recebidas das plataformas;
- Controle de acesso por princípio do menor privilégio; acesso a dados restrito à conta do titular; acesso humano interno limitado a pessoal autorizado, sob dever de confidencialidade;
- Validação de mídias recebidas (limites de tamanho, verificação de tipo real do arquivo) e contenção de instruções maliciosas embutidas em arquivos;
- Monitoramento e limites de uso para prevenção de abuso.
Nenhum sistema é absolutamente seguro. Empregamos esforços compatíveis com o mercado e com o estado da técnica, mas não podemos garantir segurança absoluta contra todo ataque ou incidente.
Incidentes: em caso de incidente de segurança que possa acarretar risco ou dano relevante a você, comunicaremos a ANPD e os titulares afetados nos prazos e na forma da regulamentação aplicável (LGPD, art. 48; Resolução CD/ANPD nº 15/2024).
Sua parte: mantenha o controle do seu número de WhatsApp e do seu aparelho — a conta é vinculada a ele. Você é responsável pelas atividades realizadas a partir do seu número; avise-nos imediatamente se perder o acesso a ele.
16. COOKIES E SITE
a) O site drpost.ai utiliza cookies e tecnologias semelhantes, nas seguintes categorias:
| Categoria | Finalidade | Desativável? |
|---|---|---|
| Essenciais | Funcionamento básico do site (idioma, segurança). | Não |
| Análise e desempenho | Entender como o site é usado e melhorar a experiência (ferramentas de análise de audiência). | Sim |
| Publicidade | Medir campanhas e exibir anúncios dos nossos serviços em outras plataformas (pixels de conversão e remarketing — por exemplo, de Meta, Google e TikTok), conforme a Seção 10. | Sim |
b) Onde a legislação exigir, cookies não essenciais serão ativados apenas após a sua manifestação por meio do aviso de cookies. Você também pode gerenciar cookies nas configurações do seu navegador — bloquear os essenciais pode comprometer o funcionamento do site.
c) As conversas do serviço acontecem no WhatsApp — não no site.
17. CRIANÇAS E ADOLESCENTES
O Dr.Post é um serviço profissional destinado a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se identificarmos conta de menor de idade, ela será encerrada e os dados excluídos.
18. ALTERAÇÕES NESTA POLÍTICA
Podemos alterar esta Política a qualquer momento, para refletir mudanças no serviço, na tecnologia ou na legislação. Alterações materiais (que afetem seus direitos ou a forma como tratamos seus dados) serão comunicadas pelo WhatsApp e/ou e-mail com pelo menos 30 (trinta) dias de antecedência. Alterações menores são publicadas nesta página, com atualização da data. O uso continuado do serviço após a vigência constitui aceitação da nova Política; se você não concordar, pode encerrar sua conta antes da vigência. Quando uma alteração depender do seu consentimento (por introduzir finalidade a ele sujeita), ele será solicitado de forma destacada — o uso continuado, nesse caso, não basta.
19. CONTATO E ENCARREGADO (DPO)
O Encarregado de Proteção de Dados (DPO) da Yellow Spark Ltda. está disponível para dúvidas sobre esta Política e solicitações de titulares:
| Canal | Informação |
|---|---|
| E-mail do DPO / privacidade | dpo@drpost.ai |
| E-mail de suporte | suporte@drpost.ai |
| Direto na conversa com a equipe Dr.Post |
Se não estiver satisfeito com nossa resposta, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) ou à autoridade de proteção de dados do seu país.
20. LEGISLAÇÃO APLICÁVEL E FORO
a) Esta Política é regida pelas leis da República Federativa do Brasil, em especial a Lei Geral de Proteção de Dados (Lei nº 13.709/2018).
b) Fica eleito o foro da Comarca de Aracaju, Sergipe, Brasil, ressalvados os direitos cogentes de foro e as proteções de normas de ordem pública aplicáveis ao seu caso.
c) Esta Política é redigida em português, com traduções por conveniência. Em caso de conflito, prevalece a versão em português.
Última atualização: 18 de julho de 2026
Versão: 2.0
YELLOW SPARK LTDA. — CNPJ 53.014.787/0001-07 — R. Riachuelo, 1200, Aracaju, SE — Brasil
© 2026 Dr.Post — Todos os direitos reservados.