Política de Privacidade

Última atualização: 26 de setembro de 2026

Esta Política de Privacidade descreve como a MDF Tecnologia Ltda, inscrita no CNPJ sob o nº 28.184.193/0001-05 ("MDF Tecnologia", "nós"), coleta, utiliza, armazena e protege os dados pessoais tratados por meio da plataforma Atendimento TOP e de suas integrações com serviços de mensageria, incluindo a API de Nuvem do WhatsApp Business (Meta Platforms, Inc.).

O tratamento de dados pessoais observa a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD) e as políticas e termos da plataforma da Meta aplicáveis ao uso da API do WhatsApp.

1. Quem é o controlador dos dados

O controlador dos dados pessoais tratados nesta plataforma é a MDF Tecnologia Ltda. Em determinados cenários, ao operar a plataforma em nome de clientes contratantes, a MDF Tecnologia atua como operadora, tratando os dados conforme as instruções do respectivo cliente, que figura como controlador.

2. Dados que coletamos

No contexto do atendimento e da integração com o WhatsApp, podemos tratar:

  • Dados de identificação e contato: nome, número de telefone, identificador do WhatsApp (WhatsApp ID) e foto de perfil pública, quando disponibilizada pelo usuário.
  • Conteúdo das mensagens: texto, imagens, áudios, documentos e demais arquivos enviados ou recebidos durante o atendimento.
  • Metadados de comunicação: data, hora, status de entrega e leitura das mensagens.
  • Dados de uso da plataforma: registros de acesso, endereço IP, identificadores de sessão e ações realizadas por operadores/atendentes.

3. Finalidades do tratamento

  • Prestar e operar o serviço de atendimento ao cliente/cidadão via WhatsApp e demais canais.
  • Encaminhar, registrar e dar continuidade às conversas e solicitações dos usuários.
  • Gerar relatórios, indicadores e métricas de atendimento.
  • Cumprir obrigações legais, regulatórias e contratuais.
  • Garantir a segurança, prevenir fraudes e abusos na plataforma.

4. Base legal

O tratamento de dados se fundamenta, conforme o caso, na execução de contrato e procedimentos preliminares, no cumprimento de obrigação legal ou regulatória, no legítimo interesse e/ou no consentimento do titular, nos termos dos arts. 7º e 11 da LGPD.

5. Compartilhamento de dados

Os dados podem ser compartilhados com:

  • Meta Platforms, Inc., como provedora da API do WhatsApp Business, para viabilizar o envio e recebimento de mensagens.
  • Google LLC, quando o cliente opta por conectar uma conta Google à plataforma, exclusivamente para viabilizar o acesso autorizado à respectiva caixa de e-mail, agenda ou lista de contatos. Ver a seção 9.
  • Provedores de infraestrutura e tecnologia (hospedagem, armazenamento e serviços em nuvem) contratados pela MDF Tecnologia.
  • Clientes contratantes da plataforma, quando a MDF Tecnologia atua como operadora.
  • Autoridades públicas, quando exigido por lei ou ordem judicial.

Não comercializamos dados pessoais.

6. Armazenamento e segurança

Adotamos medidas técnicas e administrativas para proteger os dados pessoais contra acessos não autorizados, perda, alteração ou divulgação indevida, incluindo controle de acesso, criptografia em trânsito e segregação de ambientes. Os dados são mantidos pelo tempo necessário ao cumprimento das finalidades descritas e das obrigações legais aplicáveis.

7. Direitos do titular

Nos termos da LGPD, o titular pode solicitar, a qualquer momento:

  • confirmação da existência de tratamento e acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • portabilidade e informação sobre compartilhamento;
  • revogação do consentimento e eliminação dos dados tratados com base nele.

As solicitações podem ser enviadas para [email protected].

8. Exclusão de dados

O titular pode solicitar a exclusão de seus dados pessoais a qualquer momento. Consulte o procedimento detalhado em nossa página de Exclusão de Dados.

9. Integrações com as APIs do Google

A plataforma oferece, de forma opcional, a conexão de uma conta Google para atendimento por e-mail e, futuramente, para sincronização de agenda e contatos. A conexão só ocorre quando um administrador da empresa contratante autoriza expressamente o acesso pela tela de consentimento do próprio Google. Nenhum dado do Google é acessado sem essa autorização.

9.1. Permissões solicitadas e finalidade

  • https://mail.google.com/ — acesso à caixa de e-mail conectada por meio dos protocolos IMAP e SMTP, para (i) ler as mensagens recebidas e transformá-las em chamados de atendimento e (ii) enviar as respostas escritas pelos atendentes a partir do mesmo endereço, preservando o histórico da conversa. Esta é a única permissão aceita pelo Google para autenticação IMAP/SMTP: permissões mais restritas, como gmail.readonly ou gmail.send, não são suportadas por esses protocolos. Por isso não é possível solicitar um acesso mais limitado para esta funcionalidade.
  • https://www.googleapis.com/auth/calendar — leitura e gravação de compromissos na agenda conectada, para sincronizar agendamentos criados na plataforma.
  • https://www.googleapis.com/auth/contacts — leitura e gravação de contatos, para manter a agenda de contatos da empresa sincronizada.
  • openid e userinfo.email — identificam qual conta Google foi conectada, para exibi-la na tela de configuração.

9.2. Como esses dados são usados e armazenados

  • Apenas a caixa, a agenda ou a lista de contatos explicitamente conectada é acessada.
  • O conteúdo obtido é usado unicamente para exibir e operar o atendimento dentro da plataforma, para os atendentes da própria empresa contratante.
  • As credenciais de acesso (tokens OAuth) são armazenadas cifradas e usadas somente para obter as autorizações temporárias das conexões descritas acima.
  • Não utilizamos esses dados para publicidade, não os vendemos ou transferimos a terceiros e não os utilizamos para treinar modelos de inteligência artificial ou de aprendizado de máquina.

9.3. Leitura por pessoas

O Atendimento TOP é uma ferramenta de atendimento: as mensagens recebidas na caixa conectada são lidas pelos atendentes da própria empresa que conectou a conta — e é exatamente essa a finalidade para a qual a conexão é autorizada. Nenhum outro acesso humano ocorre, exceto quando necessário por motivo de segurança, para cumprir obrigação legal, ou mediante autorização expressa e específica do titular.

9.4. Como revogar o acesso

O acesso pode ser encerrado a qualquer momento, pela tela de configuração da plataforma ou diretamente em myaccount.google.com/permissions . Ao revogar, as credenciais correspondentes são eliminadas dos nossos sistemas.

9.5. Conformidade com a política do Google

O uso que fazemos das informações recebidas das APIs do Google adere à Google API Services User Data Policy , incluindo os requisitos de Uso Limitado (Limited Use).

Atendimento TOP's use of information received from Google APIs will adhere to the Google API Services User Data Policy , including the Limited Use requirements.

10. Aplicativo Android

O Atendimento TOP também é distribuído como aplicativo Android (com.novoatendimentotop.app), de uso corporativo. O acesso exige uma conta criada por uma empresa que já é cliente da plataforma — não há cadastro público pelo aplicativo. O app não exibe anúncios, não realiza compras internas e não utiliza os dados das conversas para publicidade.

10.1. Dados tratados pelo aplicativo

  • Conta do atendente: nome, e-mail e credenciais de acesso.
  • Conteúdo dos atendimentos: mensagens trocadas com os clientes da empresa contratante, incluindo nome e telefone do contato.
  • Fotos e arquivos: apenas os que o atendente escolhe anexar a uma conversa. O app não navega nem indexa a biblioteca do aparelho — a imagem vem do seletor do sistema (que concede acesso somente ao arquivo escolhido) ou é tirada na hora pela câmera.
  • Gravações de voz: áudios que o atendente grava para enviar na conversa, recados de voz, o áudio das chamadas do Ramal Interno e, nas empresas que usam o registro de trabalho por voz, o áudio em que o profissional dita o que fez.
  • Transcrição de áudio: quando a empresa contratante ativa a transcrição — para entender um áudio recebido do cliente ou para registrar trabalho falando —, a gravação é enviada a um provedor de transcrição que atua como operador, processando o áudio exclusivamente por nossa conta e para essa finalidade. O provedor não usa esse áudio para treinar modelos nem para fins próprios. No registro de trabalho por voz, o áudio é descartado logo após a transcrição: guardamos apenas o texto que o profissional confirma na tela.
  • Localização: enviada somente quando o atendente toca em "Localização" no menu de anexos, e vai como uma mensagem na conversa. Não há coleta em segundo plano nem histórico de localização.
  • Identificador de notificações: o token do dispositivo, usado exclusivamente para entregar avisos de nova mensagem e de chamada recebida.

O aplicativo não coleta identificador de publicidade, IMEI, agenda de contatos do aparelho, SMS, histórico de navegação ou dados de saúde.

10.2. Permissões e quando são pedidas

Câmera, microfone e localização são solicitadas apenas no momento em que o recurso correspondente é usado, e podem ser negadas sem impedir o funcionamento do restante do aplicativo. A permissão de notificações é solicitada para avisar sobre novos atendimentos e chamadas do Ramal Interno.

O Ramal Interno realiza chamadas de voz e vídeo pela internet (VoIP) entre colaboradores da mesma empresa. Durante uma chamada em andamento o aplicativo mantém um serviço em primeiro plano, com notificação visível, para que a ligação não seja interrompida caso o atendente use outro aplicativo. O app não realiza chamadas pela rede telefônica e não acessa o registro de chamadas do aparelho.

10.3. Transmissão e operadores

Todo o tráfego entre o aplicativo e nossos servidores é criptografado em trânsito (HTTPS/WSS), e a mídia das chamadas usa criptografia DTLS-SRTP. Além dos operadores já citados na seção 5, o aplicativo utiliza o Google Firebase Cloud Messaging para entrega de notificações, um servidor LiveKit para o tráfego de áudio e vídeo das chamadas do Ramal Interno e, quando a empresa contratante ativa os recursos de transcrição e de inteligência artificial, provedores de transcrição de áudio e de modelos de linguagem (hoje OpenAI, Google e Anthropic, conforme o recurso). Todos atuam como operadores: tratam os dados apenas por nossa conta, para executar o recurso pedido, sem utilizá-los para fins próprios nem para treinar seus modelos.

10.4. Exclusão dos dados do aplicativo

Como as contas do aplicativo são criadas e administradas pela empresa contratante, a solicitação de exclusão segue o procedimento descrito na página de exclusão de dados. Sair da conta no aplicativo remove os dados de sessão do aparelho, mas não exclui os registros mantidos pela empresa contratante.

11. Alterações nesta política

Esta Política pode ser atualizada periodicamente. A versão vigente estará sempre disponível nesta página, com a data da última atualização indicada no topo.

12. Contato

MDF Tecnologia Ltda
CNPJ: 28.184.193/0001-05
E-mail: [email protected]
Telefone: (47) 98822-6100