Esta política descreve o tratamento de dados pessoais no site institucional e na plataforma cheg.ai (incluindo o canal WhatsApp Business Platform operado em nome de Negócios clientes). O blog tem política própria. Última atualização: 2 de agosto de 2026.
A marca cheg.ai é operada por Ricardo Wodianer de Mello Ltda., CNPJ 44.189.505/0001-11, com sede na Av. Senador Casimiro da Rocha, 739, São Paulo/SP, Brasil.
Encarregado (DPO): Ricardo Wodianer de Mello — contato@cheg.ai. Endereço: o mesmo da sede acima.
Quando um Negócio cliente usa a cheg.ai para operar WhatsApp Business Platform, podemos tratar, sob instrução desse Negócio:
Tratamos esses dados para executar o processo contratado pelo Negócio: cobrar, prospectar, agendar, atender e demais fluxos que ele configurar.
Não usamos o conteúdo das conversas para treinar modelos de IA e não o usamos para enriquecer perfis comerciais da cheg.ai. Esse compromisso vale para o tratamento sob nosso controle e para as configurações que mantemos junto aos provedores listados abaixo.
Visitantes do site; pessoas que enviam o formulário de contato; métricas agregadas de audiência. Ferramentas:
Instância em analytics.cheg.ai: estatísticas agregadas (páginas, referrers, países, dispositivos). Em geral não usa cookies de tracking e não identifica visitantes individuais. Base: legítimo interesse. O script carrega de forma padrão; não exige aceite no banner de cookies.
Measurement ID: G-V88YZGSRPC. Ativado somente após Aceitar analytics no banner. Consent Mode e IP anonimizado quando disponível. Base: consentimento. Você pode alterar a escolha pelo link Cookies no rodapé.
Coletamos nome, e-mail, empresa, telefone (opcional), vertical (opcional), mensagem e, se marcado, aceite para receber código/confirmação via WhatsApp. Envio à API da cheg.ai, com Cloudflare Turnstile e confirmação por código. Finalidade: avaliar encaixe comercial e responder. Base: diligências pré-contratuais / legítimo interesse / consentimento para WhatsApp quando aplicável. Não vendemos esses dados.
Proteção antispam no formulário e no login. A site key é pública no navegador; a secret key fica apenas no backend. Base: legítimo interesse em proteger o formulário.
Separados por contexto. Analytics do site não tem acesso ao conteúdo das conversas da plataforma.
| Quem | Para quê | Dado que recebe | Treina com o nosso dado? |
|---|---|---|---|
| Meta Platforms (WhatsApp Business Platform) | Canal de mensageria | Mensagens, telefone, perfil | É a operadora do canal |
Anthropic (claude-sonnet-5, claude-haiku-4-5) |
Turno do agente — produção | Texto da conversa | Não, em produtos comerciais/API |
OpenAI (gpt-4o / gpt-5) |
Fallback declarado | Texto da conversa | Não desde 2023-03-01, salvo opt-in |
OpenAI (gpt-4o-mini-transcribe) |
Transcrição de áudio | Áudio do cliente final | Idem |
| Google (Gemini) | Fallback | Texto da conversa | Não — projeto em Tier 1 (pago) |
| OpenRouter | Fallback | Texto da conversa | Não — Data Training desligado e Zero Data Retention ligado |
| Twenty (CRM, self-hosted) | Projeção de contatos | Nome, telefone, estágio | Não se aplica — infraestrutura própria |
| Cloudflare (Turnstile) | Captcha de login/formulário | Nada da conversa | Não se aplica |
| Cloudflare R2 | Backup cifrado | Backup do banco, cifrado | Não se aplica |
| Hostinger (VPS, Campinas/BR) | Hospedagem da aplicação e do banco | Dados em repouso na plataforma | Não se aplica |
Google Analytics 4 (se consentido), Plausible e Cloudflare Turnstile processam dados do site sob nossa instrução — não o conteúdo das conversas WhatsApp.
A infraestrutura principal da aplicação e do banco fica no Brasil (Hostinger, Campinas/SP). Parte do tratamento — em especial as chamadas aos modelos de IA listados acima — ocorre fora do Brasil, sob as salvaguardas e termos dos respectivos provedores.
| Dado | Retenção |
|---|---|
| Payload cru das mensagens de WhatsApp | 180 dias (o envelope é esvaziado; texto e carimbos permanecem) |
| Payload cru dos formulários do site | 180 dias (apaga payload e hash de IP; mantém a linha) |
| Checkpoints internos de execução | 30 dias |
| Histórico de conversa (texto), log de envio, transcrição | Enquanto durar a relação com o Negócio contratante, e depois pelos prazos legais aplicáveis |
| Segredos e credenciais de cliente | Decifrados apenas no instante do uso; nunca em log, resposta de API ou contexto de IA |
Nos termos da LGPD, você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação (quando cabível), informação sobre compartilhamentos e revogação de consentimentos (incluindo o do GA4).
Para pedidos de exclusão e demais direitos relacionados a dados tratados na plataforma ou no site, use o caminho em Exclusão de dados: e-mail para contato@cheg.ai com o assunto Exclusão de dados.
Quando o dado tiver sido coletado por um Negócio cliente (controlador), encaminhamos o pedido a ele e confirmamos a execução.
Controles de plataforma (RBAC, isolamento, auditoria) estão descritos em Segurança.
Podemos atualizar esta política. A data no topo indica a versão vigente.