Política de Privacidade do Ozer
- Versão: 1.0
- Vigência: 31/07/2026
- Controlador: Deyvison Silva, CPF 112.928.672-01, Av. Presidente Kennedy, 5963 — Praia Grande/SP, CEP 11701-335
- Canal do titular: privacidade@sistemaozer.com.br
A LGPD define controlador como "pessoa natural ou jurídica" (art. 5º, VI): esta política é válida assinada por pessoa física. Ao abrir CNPJ, troque apenas este bloco e publique versão nova.
Antes de tudo: existem duas relações aqui, e elas são diferentes
O Ozer é um sistema que dá a um comércio um assistente virtual no WhatsApp. Isso cria duas relações que a lei trata de formas distintas, e confundi-las é o que torna a maioria das políticas de privacidade inútil:
1. Você é o lojista, nosso cliente. Sobre os seus dados — cadastro, CPF, pagamento, uso do painel — nós somos o controlador. Nós decidimos por que e como tratá-los, e é a nós que você cobra.
2. Você é cliente de um comércio que usa o Ozer. Sobre os seus dados — a conversa com o robô, seu endereço, seu pedido — o comércio é o controlador e nós somos o operador. Quem decidiu usar o robô, o que oferecer e o que fazer com sua informação é o comércio; nós processamos por conta dele, seguindo instruções.
A Seção 6 é para você, cliente final. O resto é para o lojista.
1. Que dados tratamos
Do lojista (nosso cliente)
- Cadastro e conta: nome, e-mail, celular, senha (guardada como hash, nunca em texto), nome do negócio.
- Cobrança: CPF ou CNPJ e o identificador do seu cadastro no Asaas.
- Do negócio: endereço da loja, horários, formas de pagamento e entrega, cardápio, área de atendimento, base de conhecimento do robô.
- Uso: data e hora do último acesso ao painel, consumo do robô, registros de erro do sistema.
Do cliente final (por conta do lojista)
- Identificação: telefone do WhatsApp, nome, e CPF quando ele informa — o CPF é opcional e o robô não o exige para fazer pedido.
- A conversa inteira: o teor das mensagens trocadas com o robô, incluindo o áudio que a pessoa grava e a foto que ela envia.
- Entrega: rua, número, complemento, bairro, cidade, UF, CEP e, quando a pessoa compartilha a localização, a coordenada do ponto.
- Pedidos: itens, valores, forma de pagamento e de entrega, observações, reclamações abertas.
- O que o robô anota: durante a conversa, o assistente registra fatos que a pessoa conta e que ajudam a atendê-la melhor depois — inclusive alergia e restrição alimentar, quando ela menciona.
Declaramos esse último item de forma destacada porque informação sobre saúde recebe proteção mais rígida na lei, e preferimos assumir a categoria a esconder. Ela é registrada para a finalidade de não servir à pessoa algo que lhe faça mal.
Do visitante do site
Dados técnicos da navegação necessários para o site funcionar. Não usamos ferramenta de publicidade nem rastreamento de terceiros.
2. Por que tratamos, e com qual fundamento
| Finalidade | Fundamento |
|---|---|
| Manter sua conta e prestar o serviço contratado | Execução do contrato |
| Cobrar pelo uso e emitir documento fiscal | Execução do contrato e obrigação legal |
| Operar o robô: atender, montar pedido, calcular entrega | Execução do contrato (do lojista com o cliente dele) |
| Dar suporte, corrigir defeito e investigar incidente | Legítimo interesse |
| Segurança do serviço e prevenção a abuso | Legítimo interesse |
| Guardar registro fiscal e contábil | Obrigação legal |
Sobre alergia e restrição alimentar: por ser informação de saúde, não nos apoiamos em legítimo interesse — ela é tratada para proteger a integridade da própria pessoa e para executar o pedido que ela fez — hipóteses do art. 11, II, alíneas "d" (exercício regular de direitos, inclusive em contrato) e "e" (proteção da vida e da incolumidade física) da LGPD. O enquadramento definitivo está em revisão jurídica; qualquer ajuste será publicado como versão nova.
3. Quanto tempo guardamos
Estes prazos são executados por rotina automática — não são intenção declarada:
| Dado | Prazo | Por quê |
|---|---|---|
| Áudio e foto enviados ao robô | 90 dias | O áudio existe para ser transcrito e a foto para ser reconhecida. O texto fica na conversa; o arquivo é insumo, não histórico. 90 dias cobrem reclamação sobre pedido antigo com foto. |
| Teor das conversas | 24 meses | Cobre a consulta de histórico do cliente com folga. Depois disso o que importa é o pedido, que fica. |
| Telefone de quem falou com o robô sem a loja ter saldo | 12 meses | Serve para recuperar venda perdida, o que é assunto de semanas. Essas pessoas nunca compraram. |
| Registros de erro do sistema | 90 dias | Diagnóstico só vale enquanto a falha é recente. |
| Toda a base, após o fim do contrato | 30 dias da rescisão | Janela para você pedir a base de volta antes de ela sair. |
| Registro de pagamento e de consumo | Pelo prazo legal | Obrigação fiscal nossa. É o único dado que sobrevive à eliminação. |
Pedidos e cadastro de clientes não expiram automaticamente enquanto o contrato está ativo: é a base do lojista e é ele quem decide apagar. No fim do contrato, saem.
Cópias de segurança — o prazo real da eliminação
Fazemos cópia de segurança diária, cifrada e guardada fora do nosso servidor, e cada cópia é mantida por 30 dias.
Isso tem uma consequência que preferimos declarar a omitir: quando eliminamos um dado, ele sai do sistema ativo de imediato, mas ainda existe nas cópias de segurança já feitas, até que elas expirem. Na prática, a eliminação completa leva até 30 dias adicionais.
Somando com a janela de 30 dias após a rescisão: da rescisão até não existir mais nenhuma cópia do seu dado, são no máximo 60 dias.
As cópias são cifradas com chave que não fica no nosso servidor — nem quem comprometesse o servidor conseguiria abri-las.
4. Com quem compartilhamos
Só com os subprocessadores listados publicamente em Subprocessadores, e só para operar o serviço. Além disso, quando houver obrigação legal ou ordem de autoridade competente.
Não vendemos, não cedemos e não compartilhamos dados para publicidade. Não usamos a base de clientes de um lojista para nenhuma finalidade nossa.
A conversa é enviada à OpenAI, nos Estados Unidos, e fica retida lá por até 30 dias. A eliminação que executamos não alcança essa cópia. Explicamos isso em detalhe na lista de subprocessadores.
5. Segurança — o que temos, e o que não temos
Preferimos ser exatos aqui, porque uma lista de promessas genéricas de segurança não ajuda ninguém a decidir.
O que existe:
- Senha guardada como hash, nunca em texto legível.
- Sessão revalidada no banco a cada requisição: acesso revogado deixa de valer na requisição seguinte.
- HTTPS com redirecionamento permanente; cookie de sessão
HttpOnlyeSameSite. - Proteção contra CSRF em toda operação de escrita.
- Isolamento entre organizações: toda consulta do sistema é filtrada pela organização.
- A mídia do cliente não é acessível pela internet. É servida apenas pela rota autenticada do painel, que confere a organização dona do arquivo.
- Registro das ações administrativas da nossa equipe.
- Cópia de segurança diária, cifrada e guardada fora do nosso servidor, com a chave privada mantida fora dele — nem um comprometimento do servidor abriria as cópias.
O que não existe, e você deve saber:
- Não há criptografia dos dados em repouso. O banco e os arquivos ficam em claro em servidor no Brasil, com acesso restrito por credencial.
- Não há trilha de auditoria de leitura. Registramos o que nossa equipe altera, não o que ela lê. O limite ao nosso acesso é contratual, não técnico.
- O isolamento entre organizações é lógico, não físico. É um banco compartilhado com filtro por organização em cada consulta — não há banco separado nem separação criptográfica por cliente.
- Não há expiração de sessão por inatividade.
- O serviço roda em servidor único, sem réplica. Há cópia de segurança diária fora dele, mas restaurar leva tempo: não é a mesma coisa que alta disponibilidade, e não prometemos que seja.
6. Se você é cliente de um comércio que usa o Ozer
Você conversou com um robô no WhatsApp e caiu aqui. Em resumo:
- Você falou com um assistente automatizado, não com uma pessoa — embora possa pedir para falar com alguém da loja a qualquer momento.
- Quem decide sobre os seus dados é a loja, não o Ozer. Nós somos a ferramenta que ela usa.
- Guardamos: o que você escreveu ou falou, seu telefone, seu nome, o endereço que informou e o seu pedido. Se você mandou áudio ou foto, o arquivo é apagado em 90 dias; a transcrição fica com a conversa, por até 24 meses.
- Não usamos nada disso para te anunciar coisas, e a loja em que você comprou não vê o que você conversou com outra loja.
- Para pedir acesso, correção ou exclusão: fale com a loja, que é a controladora. Se preferir, escreva para o nosso canal e nós encaminhamos a ela e a apoiamos no atendimento.
7. Seus direitos, e como exercer
A lei garante confirmar a existência de tratamento, acessar, corrigir, anonimizar ou eliminar dados, pedir portabilidade, saber com quem compartilhamos e revogar consentimento onde ele for a base.
Escreva para privacidade@sistemaozer.com.br. Registramos o pedido com protocolo e respondemos em até 30 dias.
Como é hoje, com honestidade: o atendimento é manual — não há tela de autoatendimento para exportar ou excluir. Se você é cliente final de uma loja, o pedido pertence à loja e nós o encaminhamos, apoiando o que for necessário.
8. Encarregado de proteção de dados
O Ozer é agente de tratamento de pequeno porte e, nessa condição, a regulamentação da ANPD dispensa a indicação de encarregado, exigindo em troca um canal de comunicação com o titular. É o canal da Seção 7, e ele é atendido por Deyvison Silva.
9. Incidente de segurança
Se acontecer incidente que possa causar risco relevante, comunicamos sem demora. Quando o dado é de cliente final, quem comunica a ANPD e os titulares é o lojista, que é o controlador — e nós o avisamos em tempo de ele cumprir o prazo dele, com tudo que soubermos: o que aconteceu, o que já foi contido e o que falta.
10. Mudanças nesta política
Esta política tem versão e data. Mudança material é avisada com antecedência aos lojistas, e as versões anteriores continuam recuperáveis.
Histórico
| Versão | Data | O que mudou |
|---|---|---|
| 1.0 | 31/07/2026 | Primeira versão. Substitui a página de privacidade que estava publicada e que descrevia outro produto ("Caprishop"), herdada de projeto anterior e removida em 29/07/2026. |