1. Quem somos
A Grape AI é o nome comercial da Reengenharia Digital LTDA, pessoa jurídica de direito privado inscrita no CNPJ sob nº 68.129.835/0001-80, com sede em Curitiba/PR, Brasil.
Implementamos e operamos IAs de atendimento e vendas via WhatsApp e outros canais conversacionais para empresas. Esta política descreve como tratamos dados pessoais nas duas pontas da nossa operação: dos nossos clientes (empresas que nos contratam) e dos clientes finais atendidos pelas IAs que operamos.
2. Papéis no tratamento de dados
Em relação aos dados dos clientes finais que conversam via WhatsApp com uma empresa que nos contratou, a Grape AI atua como operadora dos dados (data processor). A empresa contratante é a controladora (data controller) e define a finalidade e os limites do tratamento via contrato.
Em relação aos dados de identificação dos nossos próprios clientes (representante legal da empresa contratante, contatos administrativos, informações de cobrança), a Grape AI atua como controladora.
3. Dados que coletamos
3.1. Do cliente final (via WhatsApp / canal conversacional)
- Nome, telefone e e-mail (quando o próprio cliente informa)
- Conteúdo das mensagens trocadas com a IA
- Metadata da conversa (horário, status, fluxo, labels)
- Informações que o cliente final voluntariamente compartilhe durante o atendimento (data de evento, quantidade de convidados, preferências, etc)
3.2. Do nosso cliente (empresa contratante)
- Razão social, CNPJ, endereço
- Nome, CPF, e-mail e telefone do representante legal
- Dados de cobrança e pagamento
- Logs de uso da plataforma e configurações dos agentes
3.3. Dados sensíveis
A Grape AI não solicita dados pessoais sensíveis (saúde, biometria, orientação sexual, convicção religiosa, política etc). Caso o cliente final voluntariamente compartilhe tais dados em uma conversa, eles serão tratados com o mesmo nível de proteção dos demais dados, mas não são utilizados para segmentação, análise ou treinamento de modelos.
4. Finalidade do tratamento
- Operar o atendimento por IA contratado pela empresa-cliente (responder mensagens, registrar interesse, encaminhar para humano quando apropriado).
- Persistir histórico de conversa para continuidade do atendimento e auditoria.
- Gerar métricas operacionais agregadas e anonimizadas para monitoramento de qualidade do serviço.
- Cumprir obrigações legais, contratuais e regulatórias (LGPD, Termos da Meta para WhatsApp Business Platform).
- Comunicação administrativa e de suporte com o nosso cliente contratante.
Não usamos dados de clientes finais para fins de marketing próprio, criação de perfis comerciais ou venda a terceiros.
5. Base legal (LGPD)
- Execução de contrato (art. 7º, V) — atendimento contratado pela empresa-cliente.
- Cumprimento de obrigação legal/regulatória (art. 7º, II) — conservação de registros para fins fiscais e auditoria.
- Legítimo interesse (art. 7º, IX) — melhoria operacional, segurança da plataforma e prevenção de fraudes, sempre ponderado com os direitos do titular.
- Consentimento (art. 7º, I) — quando o cliente final inicia uma conversa pelo WhatsApp ou outro canal, presume-se consentimento para ser atendido pela IA do estabelecimento. A empresa-cliente é responsável por informar essa interação aos seus próprios clientes.
6. Com quem compartilhamos
A Grape AI compartilha dados pessoais apenas com as seguintes categorias de terceiros, todos selecionados por critérios de segurança e conformidade:
- Meta Platforms Inc. — operação do WhatsApp Business Platform / Cloud API utilizada pela empresa-cliente.
- Provedores de LLM (Anthropic, OpenAI, Google) — processamento da resposta gerada pela IA. As mensagens são enviadas em modo "não-treino" (zero-data-retention quando disponível), ou seja, o provedor não retém o conteúdo nem o utiliza para treinamento de modelos próprios.
- Provedor de infraestrutura (Coolify, Supabase, AWS) — armazenamento e processamento técnico dos dados, em ambiente criptografado.
- Empresa-cliente contratante — sempre tem acesso integral ao histórico de conversas dos seus próprios clientes finais via painel do Chatwoot ou interface análoga.
- Autoridades públicas — quando exigido por ordem judicial ou determinação legal expressa.
Nunca vendemos dados pessoais a terceiros.
7. Transferência internacional
Alguns provedores de infraestrutura e LLM podem processar dados em servidores localizados fora do Brasil (Estados Unidos, União Europeia). Em todos os casos, exigimos cláusulas contratuais padrão e tratamento adequado conforme art. 33 da LGPD.
8. Retenção
- Conversas e mensagens: 12 meses após a última interação, salvo período mais longo solicitado pela empresa-cliente em contrato.
- Logs operacionais e técnicos: 12 meses.
- Dados de contato do cliente final: enquanto a empresa-cliente mantiver vínculo ativo conosco; após encerramento, anonimizados ou excluídos em até 90 dias.
- Dados administrativos do nosso cliente: 5 anos após encerramento contratual, para compliance fiscal e contábil.
9. Direitos do titular
Conforme art. 18 da LGPD, o titular pode a qualquer momento:
- Confirmar a existência de tratamento
- Acessar seus dados
- Corrigir dados incompletos, inexatos ou desatualizados
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários
- Solicitar portabilidade
- Solicitar eliminação de dados tratados com base em consentimento
- Obter informações sobre o compartilhamento
- Revogar o consentimento
Para exercer qualquer desses direitos, basta entrar em contato pelos canais da seção 12. Respondemos em até 15 dias.
Quando o pedido se referir a dados tratados em nome de uma empresa-cliente (controladora), encaminharemos a solicitação a ela e colaboraremos com sua resposta.
10. Segurança
- Criptografia em trânsito (TLS 1.2+) em todas as APIs
- Criptografia em repouso no banco de dados
- Controle de acesso baseado em papéis (RBAC) e autenticação em dupla camada para acessos administrativos
- Tokens de API rotacionáveis por cliente
- Logs de auditoria de operações sensíveis
- Backups diários e plano de recuperação de desastres
- Revisão periódica de vulnerabilidades
Nenhum sistema de tecnologia é 100% imune. Em caso de incidente de segurança envolvendo dados pessoais, notificaremos a ANPD e os titulares afetados conforme art. 48 da LGPD.
11. Cookies e tecnologias similares
Nosso site institucional (www.grapeai.com.br) utiliza cookies estritamente funcionais para preferências de navegação e cookies analíticos anonimizados para entender o uso agregado. Não utilizamos cookies de publicidade comportamental.
12. Contato — Encarregado (DPO)
Para dúvidas sobre esta política ou exercício de direitos, contate:
Tharine Muller Queiroz de Oliveira (Encarregada pelo Tratamento de Dados Pessoais)
E-mail: contato@grapeai.com.br
WhatsApp: +55 41 99219-4182
Endereço: Curitiba/PR, Brasil
13. Alterações desta política
Esta política pode ser atualizada para refletir mudanças regulatórias ou na nossa operação. Mudanças materiais serão comunicadas aos clientes contratantes com no mínimo 30 dias de antecedência. A data da última revisão está sempre no topo deste documento.
1. Who we are
Grape AI is the trade name of Reengenharia Digital LTDA, a Brazilian legal entity registered under CNPJ 68.129.835/0001-80, based in Curitiba, Brazil. We deploy and operate AI agents that handle customer service and sales conversations over WhatsApp and other conversational channels on behalf of business clients.
2. Roles in data processing
With respect to data of end-users (consumers) interacting via WhatsApp with one of our business clients, Grape AI acts as a data processor. The business client is the data controller and defines the purpose and scope of processing through a Data Processing Agreement.
With respect to identification data of our own business clients (legal representatives, billing contacts), Grape AI acts as a data controller.
3. Data we collect
From end-users: name, phone number, e-mail (when voluntarily provided), message content, conversation metadata (timestamps, status, labels), and any information the user shares during the interaction.
From business clients: company legal name, CNPJ (Brazilian tax ID), address, legal representative details, billing information, platform usage logs and agent configuration.
Sensitive data: we do not request sensitive personal data. If voluntarily shared by the end-user, it is protected at the same level as other data but never used for segmentation, analytics or model training.
4. Purpose
- Operate the AI customer service contracted by the business client.
- Persist conversation history for service continuity and audit.
- Generate anonymized aggregate metrics for service quality monitoring.
- Comply with legal and regulatory obligations (LGPD, Meta WhatsApp Business Platform Terms).
- Administrative communication and support with our business client.
We never use end-user data for our own marketing, profiling, or sell it to third parties.
5. Sharing
We share personal data only with:
- Meta Platforms Inc. — WhatsApp Business Platform / Cloud API used by the business client.
- LLM providers (Anthropic, OpenAI, Google) — message processing for response generation. Messages are sent under zero-data-retention configuration where available, meaning providers do not retain content or use it for model training.
- Infrastructure providers (Coolify, Supabase, AWS) — encrypted storage and technical processing.
- The contracting business client — always has full access to its end-users' conversation history through the Chatwoot panel or equivalent interface.
- Public authorities — only when required by court order or applicable law.
6. International transfers
Some infrastructure and LLM providers process data on servers located outside Brazil (US, EU). We require Standard Contractual Clauses or equivalent adequate transfer mechanisms under LGPD art. 33.
7. Data retention
- Conversations and messages: 12 months after last interaction.
- Operational and technical logs: 12 months.
- End-user contact data: while the business client remains an active customer; anonymized or deleted within 90 days after contract termination.
- Business client administrative data: 5 years after contract termination, for tax and accounting compliance.
8. Data subject rights
Under LGPD art. 18, data subjects may request access, correction, anonymization, blocking, deletion, portability, information about sharing, consent revocation, or confirmation of processing. We respond within 15 days.
When a request relates to data processed on behalf of a business client (controller), we forward it to them and assist in providing a response.
9. Security
- TLS 1.2+ in transit on all APIs
- Encryption at rest in databases
- Role-based access control and 2FA for admin access
- Rotatable per-client API tokens
- Audit logs of sensitive operations
- Daily backups and disaster recovery plan
- Periodic vulnerability review
In case of a security incident involving personal data, we notify the Brazilian Data Protection Authority (ANPD) and affected data subjects under LGPD art. 48.
10. Contact
For privacy questions or data subject requests, contact Tharine Muller Queiroz de Oliveira (Data Protection Officer):
E-mail: contato@grapeai.com.br
WhatsApp: +55 41 99219-4182
11. Changes to this policy
We may update this policy to reflect regulatory or operational changes. Material updates are communicated to business clients at least 30 days in advance. Last revision date appears at the top.