Política de Privacidade
Como tratamos dados pessoais no Prisme Lite, ao abrigo do Regulamento Geral sobre a Proteção de Dados (RGPD).
Atualizada em 27 de setembro de 2026 (Pixel da Meta e API de Conversões, com consentimento)
O Prisme Lite é uma plataforma de atendimento e vendas no WhatsApp, construída sobre a API oficial da Meta (WhatsApp Business Cloud API). Esta política explica que dados pessoais tratamos, com que fundamento, com quem os partilhamos, durante quanto tempo os guardamos e que direitos lhe assistem.
Aplica-se a quem visita prismelite.app, a quem cria conta e utiliza a plataforma, e a quem nos contacta. Aplica-se também, com o alcance descrito no ponto 2, às pessoas cujas conversas de WhatsApp são atendidas pelas empresas nossas clientes.
Escrevemo-la em linguagem simples de propósito. Se alguma parte não for clara, escreva-nos: preferimos explicar a que fique por perceber.
01Quem é responsável pelo tratamento
A plataforma é explorada por uma empresa brasileira, que presta o serviço a partir do Brasil e não tem estabelecimento na União Europeia. Dizemo-lo à cabeça porque é informação de que precisa para saber a quem se dirigir.
| Elemento | Informação |
|---|---|
| Responsável pelo tratamento | Prisme |
| Registo comercial (Brasil) | CNPJ 34.322.622/0001-58 |
| Morada (Brasil) | Rua Marechal Floriano, 188 — Sala 302, Porto Novo, Além Paraíba/MG, CEP 36660-000, Brasil |
| Contacto de privacidade | privacidade@prismeapp.com.br |
Este endereço de correio eletrónico é o canal oficial de contacto para qualquer assunto de proteção de dados, incluindo o exercício dos seus direitos (ponto 10).
02Os dois papéis do Prisme: responsável e subcontratante
Esta distinção determina a quem se deve dirigir, por isso vem antes de tudo o resto.
- Somos responsáveis pelo tratamento
- quanto aos dados de quem visita o site, de quem pede informações, de quem cria conta e das pessoas que utilizam a plataforma em nome da empresa cliente (nome, contactos, credenciais, faturação, registos de utilização). Aqui decidimos as finalidades e os meios, e respondemos diretamente perante si.
- Somos subcontratantes
- quanto aos dados dos contactos que a empresa cliente atende — o número de WhatsApp, o nome de perfil e o conteúdo das conversas. Nesse caso a responsável é a empresa que o atendeu, e nós tratamos os dados apenas de acordo com as instruções documentadas dessa empresa, nos termos do art. 28.º do RGPD.
Na prática: se falou por WhatsApp com uma empresa que usa o Prisme e quer aceder ou apagar essas mensagens, o pedido deve ser dirigido a essa empresa. Se nos escrever a nós, encaminhamos o pedido e ajudamos a empresa a responder-lhe, mas não podemos decidir por ela.
03Que dados tratamos
- Visita ao site
- Sem a sua autorização não carregamos cookies de terceiros, analítica de terceiros nem píxeis publicitários (ver ponto 5). Guardamos, num registo de primeira parte, a origem da visita — os parâmetros de campanha (utm_*) e o identificador de clique em anúncio (fbclid) do endereço pelo qual entrou. A infraestrutura que serve o site regista, como qualquer servidor, o endereço IP, a data e hora, o endereço pedido e o identificador do navegador. Ao carregar a página, o navegador consulta ainda a nossa própria API para obter a configuração visual — pedido que chega ao servidor no Brasil e no qual o IP é visível.
- Publicidade na Meta (só com o seu consentimento)
- Se aceitar os cookies de publicidade, o Pixel da Meta passa a funcionar no seu navegador e regista as páginas que visita no site e os passos do registo (início, confirmação do correio eletrónico e conclusão). Em paralelo, os nossos servidores comunicam esses mesmos passos à Meta pela API de Conversões, com o seu correio eletrónico e número de telefone em forma cifrada irreversível (hash SHA-256), o identificador da conta também em hash, o endereço IP, o identificador do navegador e os identificadores de cookie da Meta (_fbp e _fbc). Se recusar, nada disto acontece — nem no navegador, nem a partir dos nossos servidores.
- Pedidos de informação e início de registo
- Nome, endereço de correio eletrónico, número de WhatsApp, nome da empresa, plano pretendido, o passo do formulário que chegou a completar, a indicação de aceitar ou não receber comunicações, e os parâmetros de campanha (utm_*) presentes no endereço pelo qual entrou. Estes dados são guardados mesmo que não conclua o registo — ver a base legal no ponto 4.
- Conta e utilizadores
- Nome, correio eletrónico, palavra-passe (guardada cifrada, nunca em texto simples), função e permissões, filas de atendimento, fotografia de perfil quando a carrega, registos de início de sessão e registos de auditoria das ações praticadas na plataforma.
- Subscrição e pagamento
- Plano, moeda, histórico de subscrição, faturas e estado dos pagamentos. O pagamento é processado em páginas alojadas pela Stripe: os dados do cartão são recolhidos e tratados diretamente pela Stripe no ambiente dela, não passam pelos nossos servidores nem são por nós conservados.
- Ligação ao WhatsApp
- Identificadores da conta WhatsApp Business (WABA), número de telefone associado e as credenciais de acesso emitidas pela Meta, guardadas cifradas (AES-256-GCM). Quando o cliente usa a ligação por leitura de código, tratamos os identificadores da sessão correspondente.
- Conteúdo do atendimento (como subcontratantes)
- Número de telefone e identificadores do WhatsApp, nome de perfil, e o conteúdo das mensagens trocadas — texto, imagens, documentos, áudio e vídeo — bem como etiquetas, notas internas, oportunidades de venda e o histórico de atendimento associados a esse contacto. Se a empresa cliente ativar a transcrição de áudio ou os agentes de inteligência artificial, o conteúdo dessas mensagens é enviado ao fornecedor indicado no ponto 6 para ser processado.
- Suporte
- O conteúdo das mensagens que nos envia por correio eletrónico, WhatsApp ou pelo formulário de ajuda, e os dados de contexto necessários para lhe responder.
Não pedimos nem queremos categorias especiais de dados (saúde, convicções, origem, dados biométricos). Se, por iniciativa própria, um contacto escrever esse tipo de informação numa conversa de WhatsApp, ela fica no conteúdo da conversa como qualquer outra mensagem — a decisão sobre o que se pede num atendimento é da empresa cliente, que é a responsável.
04Para que tratamos os dados e com que fundamento
O RGPD exige que cada tratamento tenha uma base legal do art. 6.º. Esta é a lista completa, sem categorias-guarda-chuva:
| Finalidade | Dados envolvidos | Base legal (art. 6.º/1) |
|---|---|---|
| Criar e manter a conta, prestar o serviço, dar suporte | Conta, utilizadores, ligação ao WhatsApp | b) execução do contrato |
| Disponibilizar o período experimental de 7 dias | Conta e dados de registo | b) execução de diligências pré-contratuais a pedido do titular |
| Cobrar a subscrição e emitir os documentos de faturação | Subscrição e pagamento | b) execução do contrato e c) obrigação legal |
| Contactar quem iniciou o registo e não o concluiu, para ajudar a terminar | Nome, correio eletrónico, WhatsApp, empresa, passo alcançado | f) interesse legítimo em concluir um registo que o próprio iniciou. Pode opor-se a qualquer momento, sem justificação (ponto 10) |
| Enviar novidades, conteúdos e comunicações comerciais | Nome e correio eletrónico | a) consentimento, dado no momento do registo ou na subscrição da lista, e retirável em qualquer mensagem |
| Medir campanhas de aquisição (parâmetros utm_* e fbclid) | Origem da visita associada ao pedido de informação e à conta criada | f) interesse legítimo em saber que canais funcionam. Não fazemos perfis, não cruzamos com terceiros nem seguimos o visitante noutros sítios |
| Medir e otimizar os anúncios que publicamos no Facebook e no Instagram (Pixel da Meta e API de Conversões) | Páginas visitadas e passos do registo; correio eletrónico e telefone em hash; identificador da conta em hash; endereço IP; identificador do navegador; cookies _fbp e _fbc | a) consentimento, dado no aviso de cookies e retirável a qualquer momento em Preferências de cookies |
| Segurança, prevenção de abuso e limitação de pedidos | Endereço IP, registos técnicos, registos de sessão | f) interesse legítimo em manter o serviço disponível e protegido |
| Registo de auditoria das ações praticadas na conta | Utilizador, ação, data e hora | f) interesse legítimo do cliente e nosso em poder reconstituir o que aconteceu, e c) quando exigido por lei |
| Operar o atendimento no WhatsApp em nome da empresa cliente | Conteúdo do atendimento | Tratamos como subcontratantes (art. 28.º). A base legal é definida pela empresa cliente, que é a responsável |
| Responder a autoridades e cumprir obrigações legais | Os dados estritamente pedidos | c) obrigação legal |
Sempre que invocamos interesse legítimo, ponderamos previamente esse interesse contra os seus direitos e liberdades, e essa ponderação está documentada. Pode pedir-nos uma explicação de como foi feita.
05Cookies e armazenamento no seu equipamento
Sem o seu consentimento, não usamos cookies de terceiros nem carregamos componentes de terceiros. O site público não tem analítica nem gestores de etiquetas, e as tipografias são servidas do nosso próprio domínio, e não do Google. A única exceção depende de si: na primeira visita mostramos um aviso de cookies e, só se aceitar, carregamos o Pixel da Meta. Recusar é tão simples como aceitar, e antes da sua escolha nada é carregado.
O art. 5.º da Lei n.º 41/2004 não fala só de cookies — fala de guardar ou aceder a informação no seu equipamento, o que inclui o armazenamento local do navegador. Estes são todos os registos que usamos:
| Registo | Quando é criado | Para quê | Duração |
|---|---|---|---|
| prisme_plan_intent | Só quando clica num plano ou preenche o formulário de registo | Levar o plano escolhido e os dados já preenchidos até ao fim do registo, para não ter de os repetir. Inclui os parâmetros de campanha (utm_*) do endereço pelo qual entrou | 7 dias |
| prisme-origem (cookie de primeira parte) | Ao chegar ao site por um endereço com parâmetros de campanha (utm_* ou fbclid) | Saber que campanha o trouxe, para a associar ao pedido de registo e à conta. Não é partilhado com terceiros nem usado para o seguir noutros sítios | 30 dias |
| prisme-mercado (cookie de primeira parte) | Ao navegar numa página com prefixo de idioma (por exemplo, /pt) | Levar o mercado escolhido até ao registo, para seguir no idioma e na moeda certos | 180 dias |
| prisme-ref (cookie de primeira parte) | Só ao chegar por uma ligação de indicação de um parceiro (?ref=) | Atribuir a indicação ao parceiro que o recomendou | 90 dias |
| prisme-consentimento-ads (cookie de primeira parte) | Quando responde ao aviso de cookies | Recordar se aceitou ou recusou os cookies de publicidade, para não voltar a perguntar | 12 meses |
| _fbp e _fbc (cookies da Meta) | Só depois de aceitar os cookies de publicidade | Identificar o navegador e o clique no anúncio perante a Meta, para medir os anúncios | Até 90 dias, definidos pela Meta |
| prisme_session | Ao iniciar sessão | Manter a sessão iniciada e identificá-lo perante a plataforma | Até terminar sessão, com um limite máximo de 8 horas |
| prisme-brand-vars, prisme-brand-theme | Ao carregar qualquer página | Guardar as cores e o tema da marca para a página não piscar ao abrir | Até limpar os dados do navegador |
| Preferências do painel (leitura, colunas, avisos, visita guiada) | Dentro da plataforma, após iniciar sessão | Recordar o que já leu, que painéis deixou abertos e que avisos já dispensou | Até limpar os dados do navegador |
Os registos de primeira parte existem porque são necessários ao serviço que pediu ou para sabermos, sem terceiros, que campanhas funcionam. Os únicos cookies de publicidade são os da Meta (_fbp e _fbc) e só existem se os aceitar. Pode mudar a sua escolha a qualquer momento em Preferências de cookies; se retirar o consentimento, o Pixel deixa de enviar dados e os nossos servidores deixam de comunicar eventos à Meta.
Pode apagar estes registos a qualquer momento pelas definições do seu navegador. Se apagar o de sessão, terá de iniciar sessão outra vez.
06Com quem partilhamos dados
Não vendemos dados pessoais e não os cedemos para fins de publicidade de terceiros. Partilhamos apenas o necessário com os fornecedores que nos permitem prestar o serviço, cada um vinculado por contrato a tratá-los só segundo as nossas instruções:
| Fornecedor | Para quê | Onde trata os dados |
|---|---|---|
| Meta Platforms Ireland Limited (Pixel da Meta e API de Conversões) — só com o seu consentimento | Medir e otimizar os anúncios que publicamos no Facebook e no Instagram | União Europeia e Estados Unidos; a transferência para os EUA assenta no EU-US Data Privacy Framework, em que a Meta Platforms, Inc. está certificada |
| Meta Platforms, Inc. e respetivas afiliadas (WhatsApp Business Cloud API) | Enviar e receber as mensagens; ligar a conta de WhatsApp da empresa cliente. Ao ligar a conta, o navegador do utilizador carrega um componente da Meta, que fica a saber o endereço IP e a página em que está | Estados Unidos e outros países onde a Meta opera; a transferência rege-se pelos termos da Meta aplicáveis à WhatsApp Business Platform |
| Stripe | Processar pagamentos, gerir a subscrição e emitir a faturação, em páginas alojadas pela própria Stripe | União Europeia e Estados Unidos |
| Resend | Enviar as mensagens de correio eletrónico do serviço (confirmações, avisos, recuperação de acesso) | Estados Unidos |
| OpenAI | Funcionalidades de inteligência artificial, quando a empresa cliente as ativa | Estados Unidos |
| Groq | Transcrição de mensagens de áudio, quando a empresa cliente a ativa | Estados Unidos |
| uazapi | Ligação ao WhatsApp por leitura de código, quando a empresa cliente escolhe esse canal em vez da API oficial | Infraestrutura do próprio fornecedor |
| Infraestrutura de servidores contratada pela Prisme | Alojamento do servidor e da base de dados onde a plataforma corre | Brasil |
No caso do Pixel da Meta e da API de Conversões, a Prisme e a Meta Platforms Ireland Limited são responsáveis conjuntas pela recolha e transmissão dos dados à Meta (art. 26.º do RGPD); o tratamento que a Meta faz a seguir é da responsabilidade dela, nos termos da Política de Privacidade da Meta. Pode exercer os seus direitos junto de nós ou da Meta.
Podemos ainda partilhar dados com advogados, contabilistas ou auditores sujeitos a sigilo, e com autoridades públicas quando a lei o exija. Se um dia a atividade for transmitida a outra entidade, os dados acompanham a transmissão e será informado antes.
Esta lista é mantida atualizada. Quando pretendermos recorrer a um novo subcontratante, avisamos os clientes por correio eletrónico com antecedência razoável, e o cliente pode opor-se a essa alteração.
07Onde os dados são tratados e transferências internacionais
Os seus dados são guardados e tratados em servidores no Brasil, onde a plataforma corre e onde vive a base de dados. Não os replicamos para outros países fora do que está descrito nesta secção.
Brasil
Em 27 de janeiro de 2026, a Comissão Europeia adotou uma decisão de adequação relativa ao Brasil, ao abrigo do art. 45.º do RGPD. Isso significa que a Comissão reconhece que o Brasil assegura um nível de proteção adequado e que os dados podem circular entre a União Europeia e o Brasil sem necessidade de garantias adicionais, como cláusulas contratuais-tipo.
Alguns dos fornecedores do ponto 6 estão estabelecidos nos Estados Unidos. Para esses, a transferência assenta nas garantias adequadas do art. 46.º do RGPD — designadamente as cláusulas contratuais-tipo aprovadas pela Comissão Europeia, incorporadas nos termos de tratamento de dados desses fornecedores — ou, quando aplicável, na decisão de adequação relativa às entidades certificadas no EU-US Data Privacy Framework. No caso da Meta, a transferência rege-se pelos termos da Meta aplicáveis à WhatsApp Business Platform.
Pode pedir-nos cópia das garantias aplicáveis a qualquer uma destas transferências pelo contacto do ponto 1.
08Durante quanto tempo guardamos os dados
Guardamos cada categoria pelo tempo necessário à finalidade que a justifica, e não mais. Findo o prazo, os dados são eliminados ou anonimizados de forma irreversível.
| Categoria | Prazo de conservação |
|---|---|
| Pedido de informação que não deu origem a conta | Pelo tempo necessário ao seguimento do contacto que nos fez; depois disso, os dados são eliminados |
| Conta e conteúdo do atendimento | Durante toda a vigência do contrato |
| Após o encerramento da conta | Os dados são removidos dos sistemas ativos em prazo razoável, salvo o que tenha de ser conservado por obrigação legal |
| Faturação e documentos contabilísticos | Pelo prazo de conservação exigido pela legislação fiscal e contabilística aplicável |
| Cópias de segurança | Os dados eliminados dos sistemas ativos expiram nas cópias de segurança no ciclo regular de rotação |
| Registos técnicos do servidor e registos de auditoria | Pelo tempo necessário à segurança do serviço e ao cumprimento de obrigações legais |
| Consentimento para comunicações comerciais | Até o retirar; o registo da retirada é conservado como prova do cumprimento |
| Escolha no aviso de cookies | 12 meses no seu navegador; ao fim desse prazo voltamos a perguntar |
| Origem da visita (utm_* e fbclid) | 30 dias no seu navegador; depois, associada ao pedido de registo ou à conta, pelos prazos acima |
Quando uma empresa cliente encerra a conta, desligamos também as ligações ativas junto dos fornecedores de canal, para que deixem de receber mensagens em nome dela.
09Como protegemos os dados
- Isolamento entre clientes ao nível da base de dados (segurança ao nível da linha): uma consulta feita no contexto de uma empresa não alcança dados de outra.
- Cifra dos segredos e credenciais de acesso aos canais (AES-256-GCM); palavras-passe guardadas com função de derivação, nunca em texto simples.
- Tráfego cifrado entre o seu navegador e os nossos servidores (HTTPS/TLS).
- Controlo de acesso por autenticação, com sessão única por utilizador, renovação deslizante e um teto máximo de duração.
- Registo de auditoria das ações sensíveis, incluindo os acessos de suporte a contas de clientes, que ficam sempre registados.
- Cópias de segurança periódicas da base de dados, guardadas no mesmo perímetro de infraestrutura.
Mantemos procedimentos internos de resposta a incidentes. Se ocorrer uma violação de dados pessoais suscetível de resultar num risco para os seus direitos e liberdades, notificamos a autoridade de controlo no prazo de 72 horas e informamo-lo diretamente quando o risco for elevado, nos termos dos arts. 33.º e 34.º do RGPD.
10Os seus direitos
Enquanto titular dos dados, o RGPD garante-lhe os seguintes direitos:
- Acesso (art. 15.º)
- Saber que dados seus tratamos e obter uma cópia deles.
- Retificação (art. 16.º)
- Corrigir dados inexatos ou completar dados incompletos.
- Apagamento (art. 17.º)
- Pedir a eliminação dos dados quando já não sejam necessários, quando retire o consentimento ou quando se oponha com fundamento. Ver o procedimento no ponto 11.
- Limitação do tratamento (art. 18.º)
- Pedir que suspendamos o tratamento, mantendo os dados guardados, enquanto se verifica uma contestação sua.
- Portabilidade (art. 20.º)
- Receber os dados que nos forneceu num formato estruturado e de leitura automática, ou pedir que os transmitamos a outro prestador.
- Oposição (art. 21.º)
- Opor-se a tratamentos fundados no nosso interesse legítimo. Quando o tratamento seja para marketing direto, a oposição é absoluta: basta pedir e cessa, sem necessidade de justificação.
- Retirar o consentimento (art. 7.º/3)
- A qualquer momento, sem afetar a licitude do que foi feito antes. Em cada mensagem de marketing existe uma ligação para deixar de as receber; os cookies de publicidade podem ser recusados em Preferências de cookies.
- Não ficar sujeito a decisões exclusivamente automatizadas (art. 22.º)
- Ver o ponto 13 sobre automações e inteligência artificial na plataforma.
Para exercer qualquer um destes direitos, escreva para privacidade@prismeapp.com.br. Respondemos no prazo de um mês a contar da receção do pedido, prorrogável por dois meses em casos complexos, situação em que o informaremos dentro do primeiro mês. O exercício destes direitos é gratuito. Podemos pedir informação adicional para confirmar a sua identidade, mas apenas a estritamente necessária — não é preciso enviar documentos de identificação por iniciativa própria.
Se os dados em causa forem de uma conversa que teve com uma empresa que usa o Prisme, dirija o pedido a essa empresa: é ela a responsável (ponto 2). Se nos escrever, encaminhamos.
11Como pedir a eliminação dos seus dados
Pode pedir a eliminação dos seus dados pessoais a qualquer momento, e não precisa de ter conta connosco para o fazer.
- Envie uma mensagem para privacidade@prismeapp.com.br com o assunto «Eliminação de dados», indicando o número de WhatsApp e/ou o endereço de correio eletrónico a que os dados dizem respeito.
- Confirmamos a receção e, se necessário, pedimos-lhe o mínimo de informação para confirmar a sua identidade.
- Eliminamos os dados dos nossos sistemas dentro do prazo legal, salvo o que tivermos de conservar por obrigação legal (por exemplo, documentos de faturação) — nesse caso dizemos-lhe o quê e por quanto tempo.
- Recebe uma confirmação escrita quando a eliminação estiver concluída.
Se é cliente e quer encerrar a conta, pode fazê-lo dentro da plataforma: o encerramento desliga também as ligações aos canais e desencadeia a eliminação descrita no ponto 8.
Se a conversa em causa foi mantida com uma empresa que usa o Prisme, essa empresa é a responsável pelos dados e o pedido deve ser-lhe dirigido; nós ajudamos a executá-lo.
12Reclamação junto de uma autoridade de controlo
Se considerar que o tratamento dos seus dados viola o RGPD, tem o direito de apresentar reclamação junto de uma autoridade de controlo. Em Portugal, a autoridade competente é a Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt. Pode também reclamar junto da autoridade de controlo do Estado-Membro onde reside, onde trabalha ou onde ocorreu a alegada violação.
Agradecemos que nos dê primeiro a oportunidade de resolver a questão — mas o direito de reclamar é seu e não depende disso.
13Automações e inteligência artificial
A plataforma executa automações configuradas pela empresa cliente: regras que respondem a mensagens, movem oportunidades entre etapas de um funil de vendas, atribuem conversas a agentes ou enviam mensagens em datas definidas. Quem define essas regras é a empresa cliente; nós fornecemos a ferramenta.
Quando a empresa cliente ativa as funcionalidades de inteligência artificial, o conteúdo das mensagens pode ser enviado aos fornecedores indicados no ponto 6 para transcrever áudio ou gerar sugestões de resposta.
Não tomamos decisões exclusivamente automatizadas que produzam efeitos jurídicos na sua esfera ou que o afetem significativamente de forma similar, na aceção do art. 22.º do RGPD. As automações que a plataforma executa são regras definidas e configuradas pela empresa cliente nas conversas dela.
14Menores
O Prisme Lite é um serviço dirigido a empresas e profissionais, reservado a maiores de 18 anos. Não é destinado a menores e não recolhemos conscientemente dados de menores.
Se tiver conhecimento de que um menor nos forneceu dados sem a devida autorização, contacte-nos e eliminamo-los.
15Alterações a esta política
Podemos atualizar esta política para refletir mudanças no serviço, nos fornecedores ou na lei. A versão em vigor é a publicada nesta página, com a respetiva data no topo. Quando a alteração for significativa — por exemplo, uma nova finalidade ou um novo destinatário —, informamos os clientes por correio eletrónico ou dentro da plataforma antes de a alteração produzir efeitos.
16Contactos
Para qualquer questão sobre esta política ou sobre o tratamento dos seus dados: privacidade@prismeapp.com.br.
As condições de utilização do serviço constam dos Termos e Condições.
Prisme Lite · prismelite.app · Documento aplicável ao mercado português. Os clientes do mercado brasileiro regem-se pela política publicada em app.prismeapp.com.br.