Política de Privacidade
Última atualização: 22 de setembro de 2026
Introdução
A Ohanax ("nós", "nosso" ou "Empresa"), operadora da plataforma Cenvia, está comprometida em proteger a privacidade de quem usa os nossos serviços. Esta Política de Privacidade descreve como coletamos, usamos, armazenamos e protegemos informações pessoais quando você utiliza o Cenvia.
O Cenvia é uma plataforma de atendimento omnichannel: ela reúne numa única caixa de entrada as conversas que a sua empresa mantém com clientes pelo WhatsApp Business Cloud API, Messenger, Instagram e Telegram, distribui esses atendimentos entre a equipe, guarda o histórico na empresa e oferece automações e recursos de inteligência artificial sobre esse atendimento.
Dois papéis diferentes — leia antes do resto
Esta política trata de duas relações distintas, e a diferença entre elas decide a quem você deve pedir seus direitos:
2.1 Quando a sua empresa contrata o Cenvia
Em relação aos dados da conta (seus atendentes, sua configuração, sua assinatura), a Ohanax é a controladora. É desta relação que tratam a maior parte das seções abaixo.
2.2 Quando um consumidor conversa com uma empresa que usa o Cenvia
As mensagens, o telefone e os arquivos desse consumidor são tratados pela Ohanax na condição de operadora, seguindo as instruções da empresa que o atende. Quem decide por que aqueles dados são coletados e por quanto tempo ficam é a empresa contratante, que é a controladora deles.
Na prática: se você é consumidor e quer acessar, corrigir ou apagar o que conversou, peça diretamente à empresa com quem você falou. Ela tem, dentro do Cenvia, as ferramentas para atender ao seu pedido. Se você não souber a quem recorrer, escreva para privacidade@ohanax.com e nós encaminhamos ao controlador.
Dados que coletamos
3.1 Cadastro e acesso
- Nome e endereço de e-mail do usuário
- Autenticação feita pelo Authify (serviço de identidade da Ohanax) — a senha é guardada e verificada lá, de forma criptografada, nunca em texto claro
- Empresa à qual o usuário pertence, papel (administrador, supervisor, atendente) e departamentos
- Disponibilidade do atendente (em expediente, almoço, ocupado, fora do expediente)
3.2 Configuração da empresa
- Nome da empresa, canais conectados e identificação de cada número/conta
- Departamentos, filas, horários de atendimento e regras de distribuição
- Fluxos de automação, mensagens rápidas e modelos (templates) de mensagem
- Motivos de finalização, pesquisa de satisfação e metas de tempo de resposta
3.3 Conversas e mensagens
É o dado mais sensível que a plataforma trata, e ele pertence à empresa contratante (seção 2.2):
- Número de telefone e identificador do contato no canal de origem
- Nome de exibição do perfil do contato no WhatsApp, Messenger, Instagram ou Telegram
- Conteúdo das mensagens recebidas e enviadas, incluindo texto, localização e cartões de contato compartilhados
- Arquivos trocados na conversa: foto, vídeo, áudio e documento
- Status de entrega e leitura, data e hora de cada mensagem
- Notas internas da equipe (sussurros), que o cliente não vê
- Histórico de atendimento: quem assumiu, transferiu, encerrou, e quando
- Avaliação do atendimento (nota dada pelo cliente) e motivo de finalização registrado pelo atendente
- Cadastro de contatos que a empresa mantiver na plataforma
3.4 Credenciais dos canais
- Tokens de acesso, chave de assinatura e token de verificação das contas Meta que a empresa conectar
- Identificadores de número, página e conta comercial (WABA)
Essas credenciais são gravadas criptografadas e usadas apenas para enviar e receber mensagens em nome da empresa que as conectou.
3.5 Base de conhecimento e recursos de IA
- Documentos que a empresa enviar para a base (PDF, DOCX, XLSX, CSV, TXT, HTML, legendas e e-mails)
- Páginas de site que a empresa mandar sincronizar
- Os trechos e as representações vetoriais (embeddings) gerados a partir desse material, usados para a busca
- Perguntas e respostas aprovadas pela própria empresa a partir do atendimento
3.6 Uso, sessão e auditoria
- Endereço IP e identificação do navegador
- Cookie de sessão (httpOnly) e registros de entrada e saída
- Trilha de auditoria das ações feitas na plataforma, para a supervisão da própria empresa
- Métricas técnicas de funcionamento (volume, latência, erros), sem conteúdo de mensagem
3.7 Pagamento
- Assinaturas e créditos são processados pelo Billify, o serviço de cobrança da Ohanax
- Não armazenamos dados de cartão de crédito — eles ficam com o processador de pagamento
- Guardamos apenas o status da assinatura e o saldo disponível
Como usamos esses dados
- Prestar o serviço: receber, exibir, distribuir e enviar as mensagens do atendimento
- Organizar o trabalho: filas, departamentos, transferência, horário de atendimento e prazos de resposta
- Automatizar: executar os fluxos que a própria empresa desenhou
- Recursos de IA: responder com agente, sugerir texto ao atendente, buscar na base de conhecimento e observar conversas conforme os monitores que a empresa configurar
- Relatórios: produzir os indicadores de atendimento da própria empresa
- Segurança: autenticação, prevenção a abuso e trilha de auditoria
- Cobrança: controlar assinatura e consumo
- Suporte: atender chamados da empresa contratante
O que não fazemos: não vendemos dados pessoais, não usamos o conteúdo das conversas dos nossos clientes para treinar modelos de inteligência artificial, e não usamos esse conteúdo para publicidade.
Inteligência artificial: o que sai da plataforma
Os recursos de IA do Cenvia (agente que responde, copiloto do atendente, monitores e busca na base de conhecimento) dependem de um modelo de linguagem. Cada empresa escolhe, nas configurações, qual provedor quer usar.
- Provedor próprio da Ohanax: o texto é processado na nossa própria infraestrutura e não sai para terceiros
- Provedor externo (por exemplo Anthropic, OpenAI ou DeepSeek), quando a empresa configura um: antes de enviar, a plataforma mascara automaticamente CPF, telefone e e-mail encontrados no texto
- Embeddings (a representação numérica usada para buscar na base de conhecimento) são gerados por serviço próprio da Ohanax
Respostas geradas por IA podem conter imprecisões. Cabe à empresa contratante revisar, configurar limites e decidir onde a automação atua — ver os Termos de Uso.
Armazenamento e segurança
- Tráfego sempre cifrado em trânsito (HTTPS/TLS)
- Credenciais dos canais Meta gravadas criptografadas
- Autenticação por cookie httpOnly, que o JavaScript da página não consegue ler
- Isolamento por empresa em toda consulta: um usuário só alcança dados da empresa a que pertence
- Arquivos de mídia guardados no Amazon S3, servidos por link temporário assinado
- Bancos de dados gerenciados, com backup regular
- Registros técnicos sem conteúdo de mensagem, telefone completo ou token
- Acesso à infraestrutura restrito, por chave, e monitorado
- Monitoramento automático de disponibilidade a cada minuto, com plantão 24x7 para incidentes críticos
- Cópias de segurança feitas regularmente e retidas por até 90 dias, com o mesmo nível de proteção dos dados em produção
Nenhuma medida de segurança é absoluta. Se ocorrer um incidente de segurança que possa gerar risco ou dano relevante aos titulares, a Ohanax comunicará as empresas contratantes afetadas (controladoras) em até 48 horas após tomar conhecimento, com as informações disponíveis sobre o ocorrido, os dados envolvidos e as medidas adotadas, para que elas possam cumprir as suas próprias obrigações. Nos casos em que a Ohanax é a controladora (seção 2.1), ela comunica a Autoridade Nacional de Proteção de Dados e os titulares nos prazos da regulamentação da ANPD.
Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas com os fornecedores estritamente necessários para a plataforma funcionar:
Canais de mensagem
- Meta Platforms — WhatsApp Business Cloud API, Messenger e Instagram, para entregar e receber as mensagens da própria empresa
- Telegram — para entregar e receber as mensagens da própria empresa no canal Telegram
Plataforma Ohanax
- Authify — autenticação e gestão de acesso
- Billify — assinatura, créditos e cobrança
- Serviço de embeddings da Ohanax — busca na base de conhecimento
Infraestrutura e IA
- Amazon Web Services — armazenamento de arquivos de mídia
- Provedor de hospedagem dos servidores da aplicação e dos bancos
- Provedor de modelo de linguagem escolhido pela empresa, quando for externo (seção 5)
Também podemos compartilhar informações quando houver obrigação legal (lei, regulamento ou ordem judicial) ou para proteger direitos, propriedade ou segurança.
Seus direitos (LGPD)
A Lei Geral de Proteção de Dados (Lei 13.709/2018) garante a você:
- Acesso — saber quais dados seus são tratados e obter cópia
- Correção — corrigir dados incompletos, inexatos ou desatualizados
- Exclusão — pedir a eliminação dos seus dados pessoais
- Portabilidade — receber seus dados em formato estruturado
- Revogação — retirar o consentimento a qualquer momento
- Oposição — se opor a tratamento feito com outra base legal
- Informação — saber com quais entidades seus dados foram compartilhados
Para exercer qualquer um deles, escreva para privacidade@ohanax.com ou use a nossa página de exclusão de dados. Se o pedido for sobre uma conversa que você teve com uma empresa que usa o Cenvia, releia a seção 2.2: o pedido precisa ir a essa empresa, e nós ajudamos a chegar até ela.
Por quanto tempo guardamos
- Conta ativa — mantemos os dados enquanto a conta existir
- Conversas e contatos — ficam enquanto a empresa contratante quiser mantê-los, sem prazo de expiração e sem limite de quantidade; ela é quem define o descarte
- Arquivos de mídia e base de conhecimento — mesma regra das conversas, dentro da franquia de armazenamento prevista nos Termos de Uso; atingir a franquia nunca apaga dados
- Credenciais de canal — apagadas assim que o canal é desconectado
- Após o encerramento da conta — os dados ficam disponíveis para exportação e são removidos em até 30 dias
- Backups — cópias de segurança expiram em até 90 dias
- Trilha de auditoria — retida pelo prazo necessário à prestação de contas
- Obrigações legais — o que a lei exigir guardar, guardamos pelo prazo exigido
Cookies
Para o atendimento funcionar, o Cenvia usa o mínimo necessário:
- Cookie httpOnly de autenticação, que mantém você conectado
- Armazenamento local do navegador para preferências de interface
Medição de audiência e publicidade
O nosso site e a tela de cadastro também usam três ferramentas de medição, que gravam cookies próprios:
- Google Analytics 4 — quantas pessoas visitam, por quais páginas passam e quantas concluem o cadastro.
- Pixel da Meta — mede o resultado dos nossos anúncios no Facebook e no Instagram e permite exibir anúncios a quem já visitou o site.
- Pixel da OpenAI — mede o resultado dos nossos anúncios no ChatGPT: guarda por 30 dias o identificador do clique no anúncio e registra quando um formulário é enviado.
Quando você preenche um formulário nosso, o pixel pode enviar à Meta uma versão criptografada em sentido único (hash SHA-256) do que você digitou, calculada no seu próprio navegador — o valor original nunca sai do seu aparelho. Os campos que os nossos formulários coletam hoje e que podem virar esse código são nome, telefone e cidade; o recurso da Meta também aceita e-mail, estado, CEP e data de nascimento, que nós não pedimos. A Meta usa esses códigos apenas para reconhecer se você tem conta lá e atribuir a visita ao anúncio correto.
Base legal e como recusar: este tratamento se apoia no legítimo interesse de medir a eficácia da nossa publicidade (art. 7º, IX da LGPD), e você pode se opor a qualquer momento — pelo bloqueio de cookies no navegador, pelas preferências de anúncios da Meta e do Google, ou falando com a gente pelo canal no fim desta página. Recusar não muda nada no seu atendimento.
Nota: a área de conversas em si — mensagens, contatos e histórico dos seus clientes — nunca alimenta essas ferramentas. Elas medem navegação e cadastro, não atendimento.
Transferência internacional
Parte do tratamento pode ocorrer em servidores fora do Brasil:
- Meta Platforms, para o tráfego dos canais de mensagem
- Amazon Web Services, para o armazenamento de arquivos de mídia
- Provedor de hospedagem dos servidores da aplicação
- Provedor de modelo de linguagem, quando a empresa optar por um provedor externo (seção 5)
Essas transferências são feitas com salvaguardas adequadas, incluindo cláusulas contratuais e a observância das exigências da LGPD para transferência internacional de dados.
Menores de idade
O Cenvia é uma ferramenta corporativa, destinada a empresas e às suas equipes de atendimento. Não é dirigido a menores de 18 anos e não coletamos intencionalmente dados de menores para a criação de contas. Se identificarmos que uma conta foi criada por um menor, tomaremos as medidas para excluí-la.
Alterações nesta política
Podemos atualizar esta Política de Privacidade periodicamente. Mudanças relevantes serão comunicadas pela plataforma ou por e-mail, e a data de "última atualização" no topo desta página sempre indica a versão em vigor.
Contato
Dúvidas sobre esta política ou sobre o tratamento dos seus dados:
Ao utilizar o Cenvia, você reconhece que leu e compreendeu esta Política de Privacidade.