Política de Privacidade
Última atualização: 8 de outubro de 2026
Esta Política explica quais dados o Cognizy trata, para quê, com quem compartilha e como você exerce seus direitos. Ela vale para o site, para o aplicativo e para as integrações que as empresas conectam ao Cognizy, incluindo Facebook, Instagram, WhatsApp e serviços do Google.
1. Quem somos e a quem esta política se aplica
O Cognizy é operado por [preencher: razão social], inscrita no CNPJ [preencher: CNPJ], com sede em [preencher: endereço] ("Cognizy", "nós"). O Cognizy é usado por empresas ("organizações") para atender e vender aos seus próprios clientes. Por isso, tratamos dados em dois papéis: • Como controlador, dos dados das pessoas que usam o Cognizy em nome de uma organização ("usuários"): cadastro, login, uso da plataforma e cobrança. • Como operador, dos dados que as organizações tratam pelo Cognizy sobre os seus clientes ("contatos"): conversas, mensagens, cadastros de contato, negócios e agendamentos. Nesses casos, a organização é a controladora e decide como os dados são usados. Se você é cliente de uma empresa que usa o Cognizy, fale primeiro com essa empresa sobre seus dados; nós a ajudamos a atender o seu pedido.
2. Dados que coletamos
DE USUÁRIOS: • Cadastro: nome, e-mail, telefone, senha (guardada de forma irreversível), foto e o nome da organização. • Login com Google ou Facebook: identificador da conta, nome, e-mail e foto, conforme autorizado na tela do Google ou da Meta. • Cobrança: nome, CPF ou CNPJ, e-mail e telefone do responsável pela assinatura. • Uso e técnicos: ações na plataforma, endereço IP, navegador, dispositivo e registros de segurança. DE CONTATOS, TRATADOS EM NOME DAS ORGANIZAÇÕES: • Identificação e contato: nome, telefone, e-mail, perfil público nas redes sociais e campos que a organização cadastrar. • Conversas: mensagens de texto, áudios, imagens, documentos e reações recebidos e enviados pelos canais conectados (WhatsApp, Instagram, Messenger, Telegram, e-mail, chat do site). • Vendas e agenda: negócios, propostas, pagamentos, contratos e agendamentos. • Origem: de qual anúncio, formulário ou campanha o contato veio, incluindo identificadores de clique (como gclid, fbclid e ctwa_clid). DAS INTEGRAÇÕES: os dados descritos nas seções 6 e 7, quando a organização conecta serviços da Meta e do Google.
3. Como usamos os dados
• Prestar o serviço: receber e enviar mensagens, organizar o atendimento, agendar, vender, cobrar e gerar relatórios para a organização. • Responder pela organização com inteligência artificial, quando ela liga essa função (seção 4). • Manter a conta: login, segurança, prevenção de fraude e abuso, suporte e avisos sobre o serviço. • Cobrar a assinatura do Cognizy. • Cumprir obrigações legais e regulatórias. • Melhorar o produto com dados agregados ou anonimizados, que não identificam pessoas. Não vendemos dados pessoais. Não usamos os dados de contatos de uma organização para benefício de outra, nem para publicidade do Cognizy. Bases legais (LGPD): execução de contrato com a organização e o usuário, legítimo interesse (segurança e melhoria do serviço), cumprimento de obrigação legal e consentimento, quando exigido.
4. Inteligência artificial
Os agentes de IA do Cognizy respondem aos contatos em nome da organização, usando a base de conhecimento, os produtos, a agenda e o histórico daquela organização. Para isso: • Enviamos aos provedores de IA o necessário para cada resposta: o trecho da conversa, as instruções do agente, informações da base de conhecimento e fatos do contato que a própria organização guarda. • Áudios recebidos são transcritos e imagens ou documentos podem ser lidos pela IA para entender a mensagem. Respostas em áudio são geradas a partir do texto da resposta. • O agente aprende só dentro da organização: perguntas e respostas úteis podem ser salvas na base de conhecimento dela, e fatos sobre um contato ficam na memória daquele contato. Esse aprendizado nunca é compartilhado com outras organizações. • O Cognizy não usa dados de organizações para treinar ou ajustar modelos de IA. Os provedores que usamos, nos termos comerciais da API, não usam os dados enviados para treinar os modelos deles. Provedores de IA: OpenAI e Anthropic, nos Estados Unidos. A organização pode desligar a IA a qualquer momento.
5. Com quem compartilhamos
Compartilhamos dados apenas com prestadores necessários para o serviço (operadores), sob contrato e com o mínimo de dados para cada finalidade: • Provedores de IA: OpenAI e Anthropic (seção 4). • Mensagens: Meta (WhatsApp, Instagram e Messenger), Telegram e, quando a organização escolhe a conexão não oficial do WhatsApp, o servidor do gateway que opera essa conexão. • E-mail: SendGrid (e-mails da plataforma), Mailgun ou o servidor de e-mail da própria organização (canal de e-mail). • Pagamentos: Asaas, para a cobrança da assinatura e, quando a organização conecta a própria conta Asaas, para cobranças aos clientes dela. • Assinatura de contratos: ZapSign. • Reuniões: Recall.ai e Discord, quando a organização usa o robô de anotações de reunião. • Infraestrutura: hospedagem, banco de dados e armazenamento de arquivos; notificações push pelos serviços do navegador (Google, Apple, Mozilla). • Integrações que a própria organização liga: CRMs e lojas virtuais (como HubSpot, Pipedrive, Notion, Shopify e Nuvemshop), envio de pedidos (Correios, Melhor Envio), automações, servidores MCP e webhooks para os sistemas dela. Nesses casos, os dados vão para onde a organização configurou. Também podemos divulgar dados quando exigido por lei ou ordem de autoridade competente, ou em operação de fusão ou aquisição, com aviso prévio.
6. Integrações com a Meta (Facebook, Instagram e WhatsApp)
Todas são opcionais e só funcionam depois que um usuário autorizado da organização conecta a conta pela tela de autorização da própria Meta. LOGIN COM FACEBOOK: recebemos identificador, nome, e-mail e foto, apenas para criar e acessar a conta. WHATSAPP, INSTAGRAM E MESSENGER: com as permissões concedidas pela organização, recebemos e enviamos mensagens da Página, da conta do Instagram ou do número de WhatsApp conectado, lemos o nome e a foto pública de quem conversa e inscrevemos a Página ou conta para receber essas mensagens. Também respondemos comentários do Instagram, quando a organização configura isso. Usamos esses dados só para o atendimento da própria organização. ANÚNCIOS DE CADASTRO (LEAD ADS): recebemos os dados que a pessoa preenche no formulário da Meta (como nome, telefone e e-mail) e o anúncio de origem, e os entregamos à organização dona do formulário. CONTA DE ANÚNCIOS: a organização pode conectar a própria conta de anúncios. Lemos as contas disponíveis, as campanhas e as métricas de desempenho (gasto, impressões e cliques) para mostrar, ao lado da receita atribuída pelo Cognizy, quanto cada campanha gastou. Pausar, retomar ou mudar o orçamento diário de uma campanha só acontece quando um administrador da organização clica para isso. O gasto é cobrado pela Meta diretamente na conta de anúncios da organização. CONVERSÕES (CONVERSIONS API): quando a organização liga essa função, enviamos à Meta os eventos de lead e de venda ligados aos anúncios dela. O telefone, o e-mail e o identificador do contato são convertidos em código irreversível (hash SHA-256) antes do envio, junto com identificadores de clique e o valor da venda. A organização é a controladora desses dados. REVOGAÇÃO E EXCLUSÃO: a organização pode desconectar cada integração nas configurações do Cognizy, e qualquer pessoa pode remover o acesso nas configurações de integrações comerciais do Facebook ou do Instagram. Quando você remove o Cognizy ou pede a exclusão pelo Facebook ou Instagram, apagamos os tokens de acesso e desativamos as conexões que você fez, desvinculamos o login com Facebook e a foto vinda dele, e você recebe um código de confirmação com um link para acompanhar o pedido. O tratamento pela Meta segue a Política de Privacidade da Meta (facebook.com/privacy/policy).
7. Dados de usuário do Google
Esta seção descreve, de forma específica e com prioridade sobre as demais, os dados que acessamos pelas APIs do Google. LOGIN COM GOOGLE (escopos de perfil e e-mail): recebemos identificador, nome, e-mail e foto, apenas para criar e acessar a conta. Organizações podem usar o login corporativo (SSO) do Google Workspace, que confirma a identidade pelo provedor da própria organização. GOOGLE AGENDA (escopos calendar.events, calendar.freebusy e userinfo.email): é opcional e só funciona depois que o usuário conecta a própria agenda. Usamos o acesso para: • consultar os horários ocupados, para não oferecer aos clientes um horário em que o usuário já tem compromisso; • criar, alterar e excluir na agenda do usuário os eventos dos agendamentos feitos pelo Cognizy; • quando o usuário pede, listar os próximos eventos com link de reunião para enviar o robô de anotações. Nesse caso, o link da reunião escolhida é enviado ao Recall.ai, que entra na reunião, e os e-mails dos convidados são usados para enviar o resumo, se o usuário ligar essa opção. O conteúdo dos eventos (título, descrição e convidados) não é enviado a provedores de IA. O agente de IA recebe apenas os horários livres já calculados. GOOGLE ADS: hoje o Cognizy não se conecta à conta do Google Ads. O usuário pode baixar um arquivo de conversões offline (identificador de clique, data e valor da venda) e enviá-lo ele mesmo ao Google Ads. USO LIMITADO: o uso e a transferência, pelo Cognizy, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google (Google API Services User Data Policy), incluindo os requisitos de Uso Limitado (Limited Use). Os dados de usuário do Google: • são usados apenas para as funções descritas nesta seção, que o próprio usuário vê e aciona; • não são usados para publicidade, remarketing ou anúncios personalizados; • não são vendidos nem cedidos a terceiros, salvo aos prestadores necessários para essas funções, para cumprir a lei ou em fusão ou aquisição, com aviso prévio; • não são usados para desenvolver, melhorar ou treinar modelos de IA ou de aprendizado de máquina; • não são lidos por pessoas, salvo com consentimento do usuário, para segurança, para cumprir a lei, ou de forma agregada e anonimizada. ARMAZENAMENTO E REVOGAÇÃO: guardamos os tokens de acesso de forma criptografada e o identificador dos eventos criados pelo Cognizy. Não guardamos cópia da agenda. O usuário pode desconectar a agenda nas configurações do Cognizy, o que revoga o acesso junto ao Google, ou remover o acesso em myaccount.google.com/permissions.
8. Por quanto tempo guardamos
Guardamos os dados enquanto a conta da organização estiver ativa ou enquanto forem necessários para o serviço, para cumprir obrigações legais ou para exercer direitos em processos. Prazos específicos: • Mensagens: a organização pode definir um prazo, de 1 a 120 meses, depois do qual o conteúdo das mensagens é anonimizado ou excluído e os anexos são apagados. • Áudio bruto das reuniões gravadas pelo robô de anotações: 30 dias. A transcrição e o resumo ficam com a organização. • Histórico de execução de automações: 90 dias. • Fatos excluídos da memória de um contato: apagados em definitivo 30 dias depois. • Tokens de redefinição de senha: apagados quando vencem ou 7 dias depois do uso. • Dados de cobrança e registros exigidos por lei: pelo prazo legal. Cópias de segurança podem guardar dados por um período limitado depois da exclusão.
9. Como excluir seus dados
• Usuários: excluem a própria conta em Perfil. Os dados pessoais da conta são anonimizados e os acessos encerrados. O dono de uma organização precisa antes transferir a propriedade ou encerrar a organização. • Contatos de uma organização: a organização pode exportar ou anonimizar os dados de um contato pela ficha dele, em Privacidade (LGPD). Para pedir isso, fale com a empresa que atende você. • Pelo Facebook ou Instagram: remova o Cognizy nas configurações de integrações do Facebook ou do Instagram, ou peça a exclusão por lá. Você recebe um código de confirmação e um link para acompanhar o pedido (seção 6). • Pelo Google: remova o acesso em myaccount.google.com/permissions ou desconecte a agenda no Cognizy (seção 7). • Por e-mail: escreva para [preencher: e-mail do encarregado] pedindo a exclusão. Respondemos em até 15 dias.
10. Segurança
Usamos criptografia em trânsito (HTTPS) e criptografia dos tokens e credenciais de integrações guardados, senhas com hash irreversível, controle de acesso por papel e por departamento, verificação de assinatura nas mensagens recebidas da Meta, autenticação em dois fatores e registro de atividades. Nenhum sistema é totalmente imune a incidentes; se houver um incidente que possa causar risco relevante, avisaremos as pessoas afetadas e a ANPD, como a LGPD exige.
11. Seus direitos (LGPD)
Você pode pedir: confirmação de que tratamos seus dados, acesso, correção, anonimização, bloqueio ou exclusão de dados desnecessários, portabilidade, informação sobre com quem compartilhamos, revogação do consentimento e revisão de decisões tomadas só por meios automatizados. Para dados de usuário, escreva para o encarregado (seção 15). Para dados tratados em nome de uma organização, o pedido vai para essa organização, e nós a ajudamos a atendê-lo. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
12. Transferência internacional
Alguns prestadores ficam fora do Brasil, principalmente nos Estados Unidos (como OpenAI, Anthropic, Meta, Google, SendGrid, Mailgun e Recall.ai). Essas transferências seguem a LGPD, com cláusulas contratuais de proteção de dados e garantias de segurança equivalentes às desta Política.
14. Alterações desta política
Podemos atualizar esta Política para refletir mudanças no serviço ou na lei. A data no topo mostra a última versão. Avisaremos sobre mudanças relevantes por e-mail ou na plataforma antes de elas valerem.
15. Contato e encarregado
Encarregado pelo tratamento de dados (DPO): [preencher: nome do encarregado], [preencher: e-mail do encarregado]. Outras dúvidas: contato@cognizy.com.br.