Política de Privacidade
Versão 2026-09-22 · Última atualização em 22 de setembro de 2026
1. Em uma frase
O ZENKAI é uma ferramenta de trabalho que a sua empresa contrata para organizar as vendas dela. Os dados de clientes e de interessados que aparecem aqui dentro pertencem à empresa que contratou o produto. Nós os guardamos e processamos por conta dela, seguindo as instruções dela, e não os usamos para nenhuma finalidade própria.
2. Quem é quem, na linguagem da LGPD
A Lei Geral de Proteção de Dados (Lei 13.709/2018) separa três papéis, e saber qual é o seu é o que define a quem você deve pedir o que precisa.
- Controlador: a empresa que contrata o ZENKAI. É ela que decide quais dados coleta, de quem e para quê.
- Operador: 57.590.196 REFSTON DIMERISSON SANQUES (Refston Assessoria de marketing e comercial), empresário individual inscrito no CNPJ sob o número 57.590.196/0001-39, com sede na Rua Feliciano Vieira, 226, Parque Aurora, Campos dos Goytacazes/RJ, CEP 28025-550, fornecedora da plataforma ZENKAI CRM. Trata os dados pessoais em nome do controlador.
- Titular: a pessoa natural a quem os dados se referem.
Há um recorte em que o papel muda: quanto aos dados da sua própria conta de acesso (nome, e-mail, senha, papel na conta e registros de uso), nós somos controladores, porque somos nós que decidimos guardá-los para que o login, a segurança e a cobrança funcionem.
3. Que dados pessoais existem no ZENKAI
3.1 Dados de quem usa a plataforma
Deste bloco somos controladores.
- Nome, e-mail e senha. A senha é guardada apenas como hash bcrypt, nunca legível.
- Papel na conta, grupo de equipe e funis a que o usuário tem acesso.
- Foto de perfil, quando enviada.
- Para quem ativar a verificação em duas etapas pela API do produto: o segredo, guardado cifrado, e os códigos de recuperação, guardados apenas como hash.
- Registro do aceite deste documento e dos Termos de Uso: data, versão aceita, endereço IP e identificação do navegador no momento do cadastro.
- Sessões abertas, guardadas apenas como resumo criptográfico do token.
- Registro de auditoria das ações feitas dentro da conta: quem criou, alterou ou excluiu cada registro, com o que mudou e quando.
- Mensagens trocadas entre os usuários no chat interno da equipe, metas individuais, avisos recebidos na central de notificações e as preferências de aviso de cada um.
- Registro das mensagens de e-mail da operação que o produto gera (destinatário, modelo e situação), e a lista de endereços que recusaram mensagens.
- Dados de cobrança de quem contrata: nome, e-mail, telefone e CPF ou CNPJ, enviados ao processador de pagamento.
3.2 Dados que o cliente insere sobre terceiros
Deste bloco quem é controlador é a empresa cliente. Nós somos operadores e não decidimos nada sobre ele.
- Contatos: nome, e-mail e telefone. Quando a conta conecta um WhatsApp, também a foto de perfil, o recado, o nome de exibição e os dados do perfil comercial (descrição, e-mail, site, endereço, categoria e horário de atendimento) que o WhatsApp informa sobre o número do contato. Essa coleta é automática: acontece quando alguém da conta abre a conversa com o contato, no máximo uma vez a cada sete dias, ou quando alguém pede para atualizar. A foto é baixada e guardada no armazenamento da conta, e não fica apontando para os servidores do WhatsApp.
- Empresas: nome e dados cadastrais que o cliente escolher registrar.
- Leads: nome, valor, etapa do funil, origem, parâmetros de campanha (UTM), etiquetas, motivo de perda, pontuação e responsável.
- Campos personalizados criados pelo cliente, que podem conter qualquer informação que ele decida guardar ali, inclusive dado sensível se ele assim escolher.
- Mensagens de WhatsApp, de Telegram e de e-mail trocadas com esses contatos: conteúdo, assunto, remetente, destinatário, data e anexos, inclusive localização e cartão de contato recebidos. Nos grupos de WhatsApp, também o nome e a foto do grupo e o nome de exibição e o número de quem escreve.
- Contatos recebidos antes da triagem, por formulário de captura, widget de chat, API ou canal de mensagem: nome, e-mail, telefone, empresa, mensagem e parâmetros de campanha, mais o endereço IP, a identificação do navegador e a página de origem de quem preencheu o formulário ou abriu o chat.
- Chamadas registradas pela equipe: números de origem e de destino, duração e anotações.
- Carteira de clientes: periodicidade de compra, valores e previsão da próxima compra.
- Conversas conduzidas por bot: o que o contato respondeu e o que o bot disse, passo a passo.
- Planilhas importadas: o arquivo enviado e as linhas que não entraram.
- Arquivos anexados a leads, contatos, empresas, conversas e campos de arquivo.
- Tarefas, notas e todo o histórico de atendimento.
3.3 Dados técnicos
- Endereço IP e identificação do navegador das requisições, usados para conter abuso, para aplicar limites de uso e para registrar o aceite.
- Registros de erro e de operação da aplicação, que podem conter identificadores técnicos e o endereço de origem.
4. Para que usamos, e com qual base legal
| Finalidade | Base legal |
|---|---|
| Fornecer a plataforma contratada | Execução do contrato |
| Autenticar o acesso, aplicar limites e proteger a conta contra abuso | Execução do contrato e legítimo interesse na segurança |
| Registrar o aceite dos Termos e desta Política, com data e versão | Exercício regular de direito e cumprimento de obrigação legal |
| Cobrar a assinatura e emitir a nota fiscal | Execução do contrato e cumprimento de obrigação legal e fiscal |
| Avisar os usuários sobre a conta: tarefas, menções, cobrança, convite e recuperação de senha | Execução do contrato |
| Guardar o registro de auditoria das alterações feitas na conta | Legítimo interesse na segurança e na prestação de contas ao próprio cliente |
| Receber, por conta do cliente, os contatos que chegam pelo formulário, pelo widget de chat, pela API e pelos canais de mensagem | Por conta e ordem do controlador, que responde pela base legal da coleta dele |
| Tratar os dados de terceiros que o cliente insere | Por conta e ordem do controlador, que responde pela base legal da coleta dele |
Não vendemos dado nenhum. Não usamos os dados de um cliente para publicidade, não os usamos para treinar modelos e não os cruzamos com os de outro cliente.
5. Com quem compartilhamos
Só com quem é necessário para o produto funcionar, e cada um deles trata os dados em nome da operadora, com finalidade limitada ao que a tabela descreve.
| Quem | Para quê | O que recebe |
|---|---|---|
| Hostinger | Servidor virtual onde a aplicação, os bancos de dados, os arquivos e as cópias de segurança ficam hospedados, nos Estados Unidos | Todos os dados, em repouso e em processamento |
| Asaas Gestão Financeira | Processar o pagamento da assinatura e emitir a cobrança | Nome, e-mail, telefone e CPF ou CNPJ de quem contrata |
| WhatsApp, operado pela Meta | É por onde as mensagens de WhatsApp trafegam. A conexão usa o número da própria empresa cliente, por um conector que roda no nosso servidor | Conteúdo e metadados das mensagens trocadas, inclusive nos grupos, e o número do contato quando o produto consulta a foto e o perfil dele |
| Telegram | Quando o cliente conecta um bot do Telegram para conversar com os contatos dele | Conteúdo e metadados das mensagens trocadas pelo bot |
| Provedor de e-mail escolhido pelo cliente | Quando o cliente conecta a caixa de e-mail dele ao produto para enviar e receber pelo CRM | As credenciais que ele configurar, guardadas cifradas, e as mensagens dessa caixa |
| Sistemas que o próprio cliente configura | Webhooks de saída e ações de automação que chamam um endereço externo, por instrução do cliente | Os dados que o cliente escolher enviar, para o endereço que ele indicar |
Nenhum outro terceiro recebe dados. Se passarmos a usar um terceiro novo, por exemplo para o envio de e-mail ou para um recurso de inteligência artificial, esta política é atualizada antes de ele receber qualquer dado.
Também podemos compartilhar dados quando houver ordem judicial ou requisição de autoridade competente, no limite exato do que for exigido.
Transferência internacional. O servidor fica nos Estados Unidos, então os dados do CRM são transferidos para fora do Brasil, nos termos do art. 33 da LGPD. As mensagens de WhatsApp e de Telegram também trafegam pela infraestrutura dessas plataformas, fora do Brasil.
6. Onde os dados ficam
Os registros do CRM ficam num banco de dados PostgreSQL, os arquivos num armazenamento de objetos, e as mensagens do WhatsApp também no banco do conector de WhatsApp. Os três ficam no mesmo servidor virtual da Hostinger, nos Estados Unidos. Os arquivos de cada conta ficam sob um prefixo próprio, derivado do identificador da conta.
Uma cópia de segurança do banco do CRM e dos arquivos é feita todo dia e guardada por 30 dias, no mesmo servidor.
7. Por quanto tempo guardamos
Os prazos abaixo são os que o produto executa hoje, por rotinas automáticas. O que não tem prazo automático está dito com essas palavras.
| O quê | Prazo |
|---|---|
| Lead, contato ou empresa excluído pelo cliente | Fica 90 dias na lixeira, onde ainda pode ser restaurado, e depois é apagado em definitivo, junto com as notas, os valores de campo e, no contato, a foto de perfil do WhatsApp. Os demais arquivos anexados a ele continuam no armazenamento da conta até o encerramento dela. O registro de auditoria guarda o nome do registro apagado pelo prazo dele, abaixo |
| Registro de auditoria (o histórico de quem alterou o quê) | 12 meses, e depois é apagado. Quem quiser guardar por mais tempo precisa exportar antes |
| Arquivo enviado e movido para a lixeira | 30 dias, e depois é removido do armazenamento |
| Arquivo gerado por uma exportação de dados | 7 dias, e depois o arquivo é removido. O link de download vale uma única vez |
| Contato recusado na triagem | 90 dias depois da recusa, e depois é apagado. O contato aceito fica como origem do lead que ele gerou |
| Aviso já lido na central de notificações | 90 dias depois da leitura. O aviso não lido não expira |
| Registro de disparo das automações | 90 dias |
| Foto e perfil do WhatsApp de um contato | Enquanto o contato existir. A foto anterior é apagada quando uma nova é baixada ou quando o contato deixa de exibi-la no WhatsApp, e a foto guardada é apagada no mesmo expurgo definitivo do contato |
| Convite de usuário não aceito | 7 dias, e depois expira |
| Link de recuperação de senha | 1 hora, e é de uso único |
| Sessão aberta (token de atualização) | 7 dias, e depois expira |
| Cópia de segurança diária | 30 dias |
| Conta encerrada a pedido do cliente | 90 dias entre o pedido e o expurgo definitivo. Nesse período a conta continua funcionando e o pedido pode ser desfeito. A seção 10 descreve o que é apagado |
| Registro mínimo da conta encerrada | Cinco anos, contados de 1º de janeiro do ano seguinte ao encerramento, e depois é apagado. Guardamos apenas o identificador da conta, o identificador de endereço, o plano, os identificadores da cobrança e as datas, mais a versão dos documentos aceitos. Nenhum nome, e-mail, documento, lead ou mensagem sobrevive. É o que a obrigação fiscal sobre a nota exige, e a nota é emitida fora deste sistema |
| Mensagens, tarefas, notas, arquivos, chamadas registradas, planilhas importadas e demais registros de uma conta ativa | Enquanto a conta existir, ou até o cliente apagá-los. Não há expurgo automático deles |
8. Segurança e isolamento entre contas
O produto é multiempresa: várias empresas usam a mesma instalação. O isolamento entre elas não depende de o código lembrar de filtrar, e sim do próprio banco de dados.
- Isolamento no banco. Row Level Security habilitada e forçada em toda tabela que guarda dado de conta, com política de isolamento por conta. A aplicação conecta com um usuário que não é superusuário, não é dono das tabelas e não tem permissão para contornar as políticas.
- Segredos nunca em texto legível. Senha e códigos de recuperação da verificação em duas etapas em bcrypt; token de sessão apenas como resumo criptográfico; segredo da verificação em duas etapas, credenciais de e-mail, do Telegram e de integrações, e segredos de webhook, cifrados com AES-256-GCM; chave de API e token de download em SHA-256.
- Controle de acesso interno à conta: perfis por papel, escopo de visibilidade por usuário e por grupo, e restrição de funil por usuário.
- Trilha de auditoria de toda escrita, com o autor registrado.
- Tráfego cifrado por HTTPS.
Nenhum sistema é inviolável. Se ocorrer incidente de segurança com risco relevante aos titulares, comunicaremos o cliente afetado e a Autoridade Nacional de Proteção de Dados na forma e no prazo da lei.
9. Seus direitos, e como exercer cada um
A LGPD garante ao titular confirmação do tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei, portabilidade, informação sobre compartilhamento, informação sobre a possibilidade de não consentir, revogação do consentimento e revisão de decisão automatizada.
9.1 Se você é usuário de uma conta ZENKAI ou quem contratou
| Direito | Como exercer na prática |
|---|---|
| Acesso e portabilidade | O proprietário da conta pede a exportação da base em Dados > Exportações, reconfirmando a senha, inclusive com a conta suspensa por falta de pagamento ou bloqueada pelo fim do teste ou da assinatura. O produto gera um arquivo ZIP com um JSON e um CSV por conjunto: conta, usuários, funis e etapas, leads, contatos, empresas, tarefas, notas, trilha de auditoria, etiquetas, campos personalizados, conversas e mensagens, automações e as execuções delas, webhooks, chaves de API e os vínculos entre registros. Os arquivos anexados não vão no ZIP e são baixados pela própria tela de cada registro ou, com a conta bloqueada, pela lista de anexos da tela de exportação. O link vale uma única vez, por 7 dias. Senha, hash de chave de API, segredo de webhook e credencial de canal não saem no arquivo |
| Correção | Editar o registro na própria tela do produto. Toda alteração fica na trilha de auditoria, com autor e data. Com a conta suspensa, a correção de contato e de empresa continua na tela; com a conta bloqueada, pela API do produto (os identificadores estão na exportação) ou pelo canal da seção 12 |
| Eliminação de um registro | Excluir pelo produto. Leads, contatos e empresas vão para a lixeira e são apagados em definitivo 90 dias depois. Com a conta suspensa, a exclusão continua na tela; com a conta bloqueada, pela API do produto ou pelo canal da seção 12 |
| Eliminação da conta inteira | Somente o proprietário, com a senha reconfirmada. Veja a seção 10, que descreve o pedido, o prazo e o que é apagado |
| Confirmação, informação sobre compartilhamento e demais direitos | Pelo canal da seção 12. Respondemos em até 15 dias |
9.2 Se você é um contato ou um lead dentro da conta de um cliente nosso
Nesse caso quem decide sobre os seus dados é a empresa que registrou você, e não nós. Procure diretamente essa empresa: é ela que pode confirmar, corrigir ou apagar o que consta a seu respeito. Se você não souber a quem se dirigir, escreva para o nosso canal e, com as informações que você fornecer, ajudamos a identificar o controlador e encaminhamos o pedido a ele. Não alteramos nem apagamos dados de uma conta de cliente sem instrução do controlador, salvo determinação legal.
10. Encerramento da conta e eliminação dos dados
- Antes de qualquer coisa, leve os seus dados. A exportação da base está em Dados > Exportações, e os arquivos anexados se baixam pela tela de cada registro. É o último momento em que isso é possível: depois do expurgo não há de onde recuperar.
- Somente o proprietário da conta pode pedir o encerramento, e precisa reconfirmar a senha. Um administrador não pode. O pedido é feito pelo canal de contato da seção 12, ou diretamente pela API do produto, em
DELETE /account, e vale também com a conta suspensa por falta de pagamento ou bloqueada pelo fim do teste ou da assinatura. Não existe ainda uma tela para isso, e o procedimento, o prazo e o resultado são os mesmos nos dois caminhos. - O pedido faz a assinatura parar de renovar. Se houver período já pago, o plano vale até o fim dele, pela mesma regra do cancelamento descrita nos Termos de Uso.
- São 90 dias de arrependimento. A conta continua como estava durante esse período (funcionando, ou bloqueada se o teste ou a assinatura terminou) e o pedido pode ser desfeito a qualquer momento até a data marcada, pelo canal da seção 12 ou pela API, em
POST /account/deletion/cancel. Desfazer o pedido não desfaz o cancelamento da assinatura: enquanto houver período pago, ele se desfaz em Configurações > Faturamento; depois disso, é preciso assinar de novo. - Na data marcada apagamos de verdade, nesta ordem: as instâncias do WhatsApp da conta no conector, com as mensagens, contatos e mídias que ele guarda; a assinatura no processador de pagamento, que é cancelada; os arquivos, no armazenamento; e o banco de dados, com leads, contatos, empresas, mensagens, tarefas, notas, anexos, usuários, automações, chaves de API e a trilha de auditoria. O banco só é apagado depois que as etapas anteriores deram certo. Se uma etapa falhar, o que ela ou as anteriores já apagaram não volta, o banco fica intacto, e o expurgo é retomado no dia seguinte.
- O que sobrevive é o registro mínimo descrito na seção 7: identificador da conta, identificador de endereço, plano, identificadores da cobrança, datas e a versão dos documentos aceitos. Sem nome, sem e-mail, sem CPF ou CNPJ, sem lead e sem mensagem. Ele existe porque a obrigação fiscal sobre a nota emitida exige poder conciliar o pagamento, e é apagado cinco anos depois de 1º de janeiro do ano seguinte ao encerramento.
- As cópias de segurança diárias podem conter os dados por até 30 dias depois do expurgo, até serem substituídas pelo ciclo normal.
11. Cookies e armazenamento no navegador
O ZENKAI não usa cookie nenhum, nem de publicidade nem de rastreador de terceiros. O que o produto guarda no seu navegador fica no armazenamento local dele:
- Para manter você conectado: o token de acesso, o token de renovação, o identificador da conta e o seu nome e e-mail. Sair da conta apaga esses valores.
- Para lembrar como você usa a tela: o tema claro ou escuro, a disposição dos painéis e do menu, as preferências do feed, os emojis usados por último, a assinatura de e-mail que você escreveu e a referência das exportações que você pediu. Esses valores continuam no navegador depois de sair, até você limpar os dados do site.
- As buscas recentes ficam só durante a sessão da aba e somem quando ela é fechada.
12. Encarregado de proteção de dados e canal de contato
Encarregado (DPO): Refston Dimérisson Sanques.
Canal para exercer direitos, tirar dúvidas ou comunicar um incidente: contato@refston.com.br. Respondemos em até 15 dias corridos. Para pedidos de titular, informe o nome, o e-mail usado no produto e, quando houver, o nome da conta.
13. Alterações desta política
Esta política tem versão, e a versão fica registrada junto com o seu aceite. Quando o texto mudar, publicamos a versão nova aqui, com a data, e avisamos o proprietário de cada conta ativa por e-mail enviado de contato@refston.com.br. Alterações relevantes serão comunicadas com antecedência razoável antes de passarem a valer. O produto não pede um novo aceite a cada versão: é o aviso que comunica a mudança.
14. Lei aplicável e foro
Esta política é regida pela lei brasileira. Fica eleito o foro da comarca de Campos dos Goytacazes/RJ para dirimir questões dela decorrentes, com renúncia a qualquer outro.
Veja também os Termos de Uso.