Política de Privacidade
Como tratamos dados pessoais no Prisme Lite, ao abrigo do Regulamento Geral sobre a Proteção de Dados (RGPD).
Em vigor desde 17 de agosto de 2026
O Prisme Lite é uma plataforma de atendimento e vendas no WhatsApp, construída sobre a API oficial da Meta (WhatsApp Business Cloud API). Esta política explica que dados pessoais tratamos, com que fundamento, com quem os partilhamos, durante quanto tempo os guardamos e que direitos lhe assistem.
Aplica-se a quem visita prismelite.app, a quem cria conta e utiliza a plataforma, e a quem nos contacta. Aplica-se também, com o alcance descrito no ponto 2, às pessoas cujas conversas de WhatsApp são atendidas pelas empresas nossas clientes.
Escrevemo-la em linguagem simples de propósito. Se alguma parte não for clara, escreva-nos: preferimos explicar a que fique por perceber.
01Quem é responsável pelo tratamento
A plataforma é explorada por uma empresa brasileira, que presta o serviço a partir do Brasil e não tem estabelecimento na União Europeia. Dizemo-lo à cabeça porque é informação de que precisa para saber a quem se dirigir.
| Elemento | Informação |
|---|---|
| Responsável pelo tratamento | Prisme |
| Registo mercantil (Brasil) | CNPJ 34.322.622/0001-58 |
| Contacto de privacidade | privacidade@prismeapp.com.br |
Este endereço de correio eletrónico é o canal oficial de contacto para qualquer assunto de proteção de dados, incluindo o exercício dos seus direitos (ponto 10).
02Os dois papéis do Prisme: responsável e subcontratante
Esta distinção determina a quem se deve dirigir, por isso vem antes de tudo o resto.
- Somos responsáveis pelo tratamento
- quanto aos dados de quem visita o site, de quem pede informações, de quem cria conta e das pessoas que utilizam a plataforma em nome da empresa cliente (nome, contactos, credenciais, faturação, registos de utilização). Aqui decidimos as finalidades e os meios, e respondemos diretamente perante si.
- Somos subcontratantes
- quanto aos dados dos contactos que a empresa cliente atende — o número de WhatsApp, o nome de perfil e o conteúdo das conversas. Nesse caso a responsável é a empresa que o atendeu, e nós tratamos os dados apenas de acordo com as instruções documentadas dessa empresa, nos termos do art. 28.º do RGPD.
Na prática: se falou por WhatsApp com uma empresa que usa o Prisme e quer aceder ou apagar essas mensagens, o pedido deve ser dirigido a essa empresa. Se nos escrever a nós, encaminhamos o pedido e ajudamos a empresa a responder-lhe, mas não podemos decidir por ela.
03Que dados tratamos
- Visita ao site
- Não usamos cookies, analítica de terceiros nem píxeis publicitários (ver ponto 5). A infraestrutura que serve o site regista, como qualquer servidor, o endereço IP, a data e hora, o endereço pedido e o identificador do navegador. Ao carregar a página, o navegador consulta ainda a nossa própria API para obter a configuração visual — pedido que chega ao servidor no Brasil e no qual o IP é visível.
- Pedidos de informação e início de registo
- Nome, endereço de correio eletrónico, número de WhatsApp, nome da empresa, plano pretendido, o passo do formulário que chegou a completar, a indicação de aceitar ou não receber comunicações, e os parâmetros de campanha (utm_*) presentes no endereço pelo qual entrou. Estes dados são guardados mesmo que não conclua o registo — ver a base legal no ponto 4.
- Conta e utilizadores
- Nome, correio eletrónico, palavra-passe (guardada cifrada, nunca em texto simples), função e permissões, filas de atendimento, fotografia de perfil quando a carrega, registos de início de sessão e registos de auditoria das ações praticadas na plataforma.
- Subscrição e pagamento
- Plano, moeda, histórico de subscrição, faturas e estado dos pagamentos. O pagamento é processado em páginas alojadas pela Stripe: os dados do cartão são recolhidos e tratados diretamente pela Stripe no ambiente dela, não passam pelos nossos servidores nem são por nós conservados.
- Ligação ao WhatsApp
- Identificadores da conta WhatsApp Business (WABA), número de telefone associado e as credenciais de acesso emitidas pela Meta, guardadas cifradas (AES-256-GCM). Quando o cliente usa a ligação por leitura de código, tratamos os identificadores da sessão correspondente.
- Conteúdo do atendimento (como subcontratantes)
- Número de telefone e identificadores do WhatsApp, nome de perfil, e o conteúdo das mensagens trocadas — texto, imagens, documentos, áudio e vídeo — bem como etiquetas, notas internas, oportunidades de venda e o histórico de atendimento associados a esse contacto. Se a empresa cliente ativar a transcrição de áudio ou os agentes de inteligência artificial, o conteúdo dessas mensagens é enviado ao fornecedor indicado no ponto 6 para ser processado.
- Suporte
- O conteúdo das mensagens que nos envia por correio eletrónico, WhatsApp ou pelo formulário de ajuda, e os dados de contexto necessários para lhe responder.
Não pedimos nem queremos categorias especiais de dados (saúde, convicções, origem, dados biométricos). Se, por iniciativa própria, um contacto escrever esse tipo de informação numa conversa de WhatsApp, ela fica no conteúdo da conversa como qualquer outra mensagem — a decisão sobre o que se pede num atendimento é da empresa cliente, que é a responsável.
04Para que tratamos os dados e com que fundamento
O RGPD exige que cada tratamento tenha uma base legal do art. 6.º. Esta é a lista completa, sem categorias-guarda-chuva:
| Finalidade | Dados envolvidos | Base legal (art. 6.º/1) |
|---|---|---|
| Criar e manter a conta, prestar o serviço, dar suporte | Conta, utilizadores, ligação ao WhatsApp | b) execução do contrato |
| Disponibilizar o período experimental de 7 dias | Conta e dados de registo | b) execução de diligências pré-contratuais a pedido do titular |
| Cobrar a subscrição e emitir os documentos de faturação | Subscrição e pagamento | b) execução do contrato e c) obrigação legal |
| Contactar quem iniciou o registo e não o concluiu, para ajudar a terminar | Nome, correio eletrónico, WhatsApp, empresa, passo alcançado | f) interesse legítimo em concluir um registo que o próprio iniciou. Pode opor-se a qualquer momento, sem justificação (ponto 10) |
| Enviar novidades, conteúdos e comunicações comerciais | Nome e correio eletrónico | a) consentimento, dado no momento do registo ou na subscrição da lista, e retirável em qualquer mensagem |
| Medir campanhas de aquisição (parâmetros utm_*) | Origem da visita associada ao pedido de informação | f) interesse legítimo em saber que canais funcionam. Não fazemos perfis, não cruzamos com terceiros nem seguimos o visitante noutros sítios |
| Segurança, prevenção de abuso e limitação de pedidos | Endereço IP, registos técnicos, registos de sessão | f) interesse legítimo em manter o serviço disponível e protegido |
| Registo de auditoria das ações praticadas na conta | Utilizador, ação, data e hora | f) interesse legítimo do cliente e nosso em poder reconstituir o que aconteceu, e c) quando exigido por lei |
| Operar o atendimento no WhatsApp em nome da empresa cliente | Conteúdo do atendimento | Tratamos como subcontratantes (art. 28.º). A base legal é definida pela empresa cliente, que é a responsável |
| Responder a autoridades e cumprir obrigações legais | Os dados estritamente pedidos | c) obrigação legal |
Sempre que invocamos interesse legítimo, ponderamos previamente esse interesse contra os seus direitos e liberdades, e essa ponderação está documentada. Pode pedir-nos uma explicação de como foi feita.
05Cookies e armazenamento no seu equipamento
Não utilizamos cookies. O site público não tem analítica, píxeis publicitários, gestores de etiquetas nem qualquer componente de terceiros: nenhuma página de prismelite.app faz o seu navegador contactar outro domínio para carregar conteúdo. As tipografias são servidas do nosso próprio domínio, e não do Google.
O art. 5.º da Lei n.º 41/2004 não fala só de cookies — fala de guardar ou aceder a informação no seu equipamento, o que inclui o armazenamento local do navegador. Usamos os seguintes registos, todos de primeira parte, nenhum partilhado com terceiros e nenhum usado para o seguir noutros sítios:
| Registo | Quando é criado | Para quê | Duração |
|---|---|---|---|
| prisme_plan_intent | Só quando clica num plano ou preenche o formulário de registo | Levar o plano escolhido e os dados já preenchidos até ao fim do registo, para não ter de os repetir. Inclui os parâmetros de campanha (utm_*) do endereço pelo qual entrou | 7 dias |
| prisme_session | Ao iniciar sessão | Manter a sessão iniciada e identificá-lo perante a plataforma | Até terminar sessão, com um limite máximo de 8 horas |
| prisme-brand-vars, prisme-brand-theme | Ao carregar qualquer página | Guardar as cores e o tema da marca para a página não piscar ao abrir | Até limpar os dados do navegador |
| Preferências do painel (leitura, colunas, avisos, visita guiada) | Dentro da plataforma, após iniciar sessão | Recordar o que já leu, que painéis deixou abertos e que avisos já dispensou | Até limpar os dados do navegador |
Nenhum destes registos serve para publicidade nem para criar perfis, e todos existem porque são necessários ao serviço que pediu — motivo por que não lhe apresentamos um pedido de consentimento: seria um pedido sem objeto. Se um dia introduzirmos analítica ou publicidade, passará a existir um pedido de consentimento prévio, com recusa tão simples quanto a aceitação, e nada será carregado antes dessa escolha.
Pode apagar estes registos a qualquer momento pelas definições do seu navegador. Se apagar o de sessão, terá de iniciar sessão outra vez.
06Com quem partilhamos dados
Não vendemos dados pessoais e não os cedemos para fins de publicidade de terceiros. Partilhamos apenas o necessário com os fornecedores que nos permitem prestar o serviço, cada um vinculado por contrato a tratá-los só segundo as nossas instruções:
| Fornecedor | Para quê | Onde trata os dados |
|---|---|---|
| Meta Platforms, Inc. e respetivas afiliadas (WhatsApp Business Cloud API) | Enviar e receber as mensagens; ligar a conta de WhatsApp da empresa cliente. Ao ligar a conta, o navegador do utilizador carrega um componente da Meta, que fica a saber o endereço IP e a página em que está | Estados Unidos e outros países onde a Meta opera; a transferência rege-se pelos termos da Meta aplicáveis à WhatsApp Business Platform |
| Stripe | Processar pagamentos, gerir a subscrição e emitir a faturação, em páginas alojadas pela própria Stripe | União Europeia e Estados Unidos |
| Resend | Enviar as mensagens de correio eletrónico do serviço (confirmações, avisos, recuperação de acesso) | Estados Unidos |
| OpenAI | Funcionalidades de inteligência artificial, quando a empresa cliente as ativa | Estados Unidos |
| Groq | Transcrição de mensagens de áudio, quando a empresa cliente a ativa | Estados Unidos |
| uazapi | Ligação ao WhatsApp por leitura de código, quando a empresa cliente escolhe esse canal em vez da API oficial | Infraestrutura do próprio fornecedor |
| Infraestrutura de servidores contratada pela Prisme | Alojamento do servidor e da base de dados onde a plataforma corre | Brasil |
Podemos ainda partilhar dados com advogados, contabilistas ou auditores sujeitos a sigilo, e com autoridades públicas quando a lei o exija. Se um dia a atividade for transmitida a outra entidade, os dados acompanham a transmissão e será informado antes.
Esta lista é mantida atualizada. Quando pretendermos recorrer a um novo subcontratante, avisamos os clientes por correio eletrónico com antecedência razoável, e o cliente pode opor-se a essa alteração.
07Onde os dados são tratados e transferências internacionais
Os seus dados são guardados e tratados em servidores no Brasil, onde a plataforma corre e onde vive a base de dados. Não os replicamos para outros países fora do que está descrito nesta secção.
Brasil
Em 27 de janeiro de 2026, a Comissão Europeia adotou uma decisão de adequação relativa ao Brasil, ao abrigo do art. 45.º do RGPD. Isso significa que a Comissão reconhece que o Brasil assegura um nível de proteção adequado e que os dados podem circular entre a União Europeia e o Brasil sem necessidade de garantias adicionais, como cláusulas contratuais-tipo.
Alguns dos fornecedores do ponto 6 estão estabelecidos nos Estados Unidos. Para esses, a transferência assenta nas garantias adequadas do art. 46.º do RGPD — designadamente as cláusulas contratuais-tipo aprovadas pela Comissão Europeia, incorporadas nos termos de tratamento de dados desses fornecedores — ou, quando aplicável, na decisão de adequação relativa às entidades certificadas no EU-US Data Privacy Framework. No caso da Meta, a transferência rege-se pelos termos da Meta aplicáveis à WhatsApp Business Platform.
Pode pedir-nos cópia das garantias aplicáveis a qualquer uma destas transferências pelo contacto do ponto 1.
08Durante quanto tempo guardamos os dados
Guardamos cada categoria pelo tempo necessário à finalidade que a justifica, e não mais. Findo o prazo, os dados são eliminados ou anonimizados de forma irreversível.
| Categoria | Prazo de conservação |
|---|---|
| Pedido de informação que não deu origem a conta | Pelo tempo necessário ao seguimento do contacto que nos fez; depois disso, os dados são eliminados |
| Conta e conteúdo do atendimento | Durante toda a vigência do contrato |
| Após o encerramento da conta | Os dados são removidos dos sistemas ativos em prazo razoável, salvo o que tenha de ser conservado por obrigação legal |
| Faturação e documentos contabilísticos | Pelo prazo de conservação exigido pela legislação fiscal e contabilística aplicável |
| Cópias de segurança | Os dados eliminados dos sistemas ativos expiram nas cópias de segurança no ciclo regular de rotação |
| Registos técnicos do servidor e registos de auditoria | Pelo tempo necessário à segurança do serviço e ao cumprimento de obrigações legais |
| Consentimento para comunicações comerciais | Até o retirar; o registo da retirada é conservado como prova do cumprimento |
Quando uma empresa cliente encerra a conta, desligamos também as ligações ativas junto dos fornecedores de canal, para que deixem de receber mensagens em nome dela.
09Como protegemos os dados
- Isolamento entre clientes ao nível da base de dados (segurança ao nível da linha): uma consulta feita no contexto de uma empresa não alcança dados de outra.
- Cifra dos segredos e credenciais de acesso aos canais (AES-256-GCM); palavras-passe guardadas com função de derivação, nunca em texto simples.
- Tráfego cifrado de ponta a ponta entre o seu navegador e os nossos servidores (HTTPS/TLS).
- Controlo de acesso por autenticação, com sessão única por utilizador, renovação deslizante e um teto máximo de duração.
- Registo de auditoria das ações sensíveis, incluindo os acessos de suporte a contas de clientes, que ficam sempre registados.
- Cópias de segurança periódicas da base de dados, guardadas no mesmo perímetro de infraestrutura.
Mantemos procedimentos internos de resposta a incidentes. Se ocorrer uma violação de dados pessoais suscetível de resultar num risco para os seus direitos e liberdades, notificamos a autoridade de controlo no prazo de 72 horas e informamo-lo diretamente quando o risco for elevado, nos termos dos arts. 33.º e 34.º do RGPD.
10Os seus direitos
Enquanto titular dos dados, o RGPD garante-lhe os seguintes direitos:
- Acesso (art. 15.º)
- Saber que dados seus tratamos e obter uma cópia deles.
- Retificação (art. 16.º)
- Corrigir dados inexatos ou completar dados incompletos.
- Apagamento (art. 17.º)
- Pedir a eliminação dos dados quando já não sejam necessários, quando retire o consentimento ou quando se oponha com fundamento. Ver o procedimento no ponto 11.
- Limitação do tratamento (art. 18.º)
- Pedir que suspendamos o tratamento, mantendo os dados guardados, enquanto se verifica uma contestação sua.
- Portabilidade (art. 20.º)
- Receber os dados que nos forneceu num formato estruturado e de leitura automática, ou pedir que os transmitamos a outro prestador.
- Oposição (art. 21.º)
- Opor-se a tratamentos fundados no nosso interesse legítimo. Quando o tratamento seja para marketing direto, a oposição é absoluta: basta pedir e cessa, sem necessidade de justificação.
- Retirar o consentimento (art. 7.º/3)
- A qualquer momento, sem afetar a licitude do que foi feito antes. Em cada mensagem de marketing existe uma ligação para deixar de as receber.
- Não ficar sujeito a decisões exclusivamente automatizadas (art. 22.º)
- Ver o ponto 13 sobre automações e inteligência artificial na plataforma.
Para exercer qualquer um destes direitos, escreva para privacidade@prismeapp.com.br. Respondemos no prazo de um mês a contar da receção do pedido, prorrogável por dois meses em casos complexos, situação em que o informaremos dentro do primeiro mês. O exercício destes direitos é gratuito. Podemos pedir informação adicional para confirmar a sua identidade, mas apenas a estritamente necessária — não é preciso enviar documentos de identificação por iniciativa própria.
Se os dados em causa forem de uma conversa que teve com uma empresa que usa o Prisme, dirija o pedido a essa empresa: é ela a responsável (ponto 2). Se nos escrever, encaminhamos.
11Como pedir a eliminação dos seus dados
Pode pedir a eliminação dos seus dados pessoais a qualquer momento, e não precisa de ter conta connosco para o fazer.
- Envie uma mensagem para privacidade@prismeapp.com.br com o assunto «Eliminação de dados», indicando o número de WhatsApp e/ou o endereço de correio eletrónico a que os dados dizem respeito.
- Confirmamos a receção e, se necessário, pedimos-lhe o mínimo de informação para confirmar a sua identidade.
- Eliminamos os dados dos nossos sistemas dentro do prazo legal, salvo o que tivermos de conservar por obrigação legal (por exemplo, documentos de faturação) — nesse caso dizemos-lhe o quê e por quanto tempo.
- Recebe uma confirmação escrita quando a eliminação estiver concluída.
Se é cliente e quer encerrar a conta, pode fazê-lo dentro da plataforma: o encerramento desliga também as ligações aos canais e desencadeia a eliminação descrita no ponto 8.
Se a conversa em causa foi mantida com uma empresa que usa o Prisme, essa empresa é a responsável pelos dados e o pedido deve ser-lhe dirigido; nós ajudamos a executá-lo.
12Reclamação junto de uma autoridade de controlo
Se considerar que o tratamento dos seus dados viola o RGPD, tem o direito de apresentar reclamação junto de uma autoridade de controlo. Em Portugal, a autoridade competente é a Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt. Pode também reclamar junto da autoridade de controlo do Estado-Membro onde reside, onde trabalha ou onde ocorreu a alegada violação.
Agradecemos que nos dê primeiro a oportunidade de resolver a questão — mas o direito de reclamar é seu e não depende disso.
13Automações e inteligência artificial
A plataforma executa automações configuradas pela empresa cliente: regras que respondem a mensagens, movem oportunidades entre etapas de um funil de vendas, atribuem conversas a atendentes ou enviam mensagens em datas definidas. Quem define essas regras é a empresa cliente; nós fornecemos a ferramenta.
Quando a empresa cliente ativa as funcionalidades de inteligência artificial, o conteúdo das mensagens pode ser enviado aos fornecedores indicados no ponto 6 para transcrever áudio ou gerar sugestões de resposta.
Não tomamos decisões exclusivamente automatizadas que produzam efeitos jurídicos na sua esfera ou que o afetem significativamente de forma similar, na aceção do art. 22.º do RGPD. As automações que a plataforma executa são regras definidas e configuradas pela empresa cliente nas conversas dela.
14Menores
O Prisme Lite é um serviço dirigido a empresas e profissionais, reservado a maiores de 18 anos. Não é destinado a menores e não recolhemos conscientemente dados de menores.
Se tiver conhecimento de que um menor nos forneceu dados sem a devida autorização, contacte-nos e eliminamo-los.
15Alterações a esta política
Podemos atualizar esta política para refletir mudanças no serviço, nos fornecedores ou na lei. A versão em vigor é a publicada nesta página, com a respetiva data no topo. Quando a alteração for significativa — por exemplo, uma nova finalidade ou um novo destinatário —, informamos os clientes por correio eletrónico ou dentro da plataforma antes de a alteração produzir efeitos.
16Contactos
Para qualquer questão sobre esta política ou sobre o tratamento dos seus dados: privacidade@prismeapp.com.br.
As condições de utilização do serviço constam dos Termos e Condições.
Prisme Lite · prismelite.app · Documento aplicável ao mercado português. Os clientes do mercado brasileiro regem-se pela política publicada em app.prismeapp.com.br.