Versão arquivada. Este texto (versão 1.0) vigorou de 27/08/2026 a 01/09/2026. Consulte a versão vigente.
O instrumento que regula como a NeuralSaC.ia trata, na condição de operadora, os dados pessoais dos clientes finais da loja. Vale para toda loja contratante e integra os Termos de Serviço.
Este Anexo de Proteção de Dados regula o tratamento de dados pessoais decorrente do uso da plataforma NeuralSaC.ia pela loja contratante, nos termos da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD), em especial dos seus artigos 37 a 39.
Ele é parte integrante e inseparável dos Termos de Serviço e vale automaticamente para toda loja que contrata a plataforma, sem necessidade de assinatura em separado. Aceitar os Termos de Serviço é aceitar também este anexo.
Regra de prevalência. Em caso de conflito entre este anexo e qualquer outro documento da NeuralSaC.ia — Termos de Serviço, Política de Privacidade, Política de Uso Aceitável ou Política de Cancelamento — no que diz respeito ao tratamento de dados pessoais, prevalece o que está escrito aqui. Nos demais assuntos, prevalecem os Termos de Serviço.
Este anexo existe por uma razão simples: quando a loja usa a plataforma, quem decide a finalidade do tratamento dos dados dos clientes finais é a loja, e quem executa o tratamento é a NeuralSaC.ia. A LGPD exige que essa relação esteja documentada. É isso que este documento faz.
Os termos abaixo são usados neste anexo com o sentido que a LGPD lhes dá (art. 5º), traduzido para linguagem direta:
Os termos loja, usuário e cliente final têm o mesmo significado dos Termos de Serviço.
Este é o ponto central do documento, e ele precisa estar entendido antes de qualquer outra cláusula.
Dados dos clientes finais da loja — contatos, conversas, leads, qualificações, histórico de atendimento e tudo o que decorre do atendimento no WhatsApp da loja:
Como controladora, cabe à loja responder pela licitude da base legal e pela legitimidade da finalidade do tratamento (arts. 6º, 7º e 10 da LGPD). A NeuralSaC.ia não escolhe base legal pela loja e não avalia, por conta própria, se a coleta de um determinado contato foi lícita.
Dados dos usuários do painel e dos visitantes do site institucional — cadastro de acesso, nome, e-mail corporativo, telefone, registros de acesso, dados de cobrança e medição de audiência do site:
Uma consequência prática desta divisão: se um cliente final procurar a NeuralSaC.ia pedindo acesso, correção ou exclusão dos seus dados, a NeuralSaC.ia não decide sozinha. Ela encaminha o pedido à loja controladora e a auxilia a responder, como descreve a seção 11.
Esta seção descreve o que efetivamente é tratado, em atenção ao dever de responsabilização e prestação de contas do art. 6º, X, da LGPD.
Natureza e finalidade. O tratamento tem por finalidade única a prestação do serviço contratado: atendimento automatizado do cliente final no WhatsApp da loja, qualificação do lead, transferência do atendimento a um consultor humano com resumo da conversa, acompanhamento por follow-up automático, organização do lead no funil comercial e apresentação de indicadores gerenciais no painel da loja.
Tipos de dados tratados. A depender do que o cliente final informa e de como a loja usa a plataforma:
Categorias de titulares. Clientes finais e potenciais clientes da loja que iniciam ou recebem atendimento pelo WhatsApp atendido pela plataforma.
Duração. O tratamento dura enquanto o contrato estiver vigente e, depois do encerramento, pelo período de devolução e eliminação descrito na seção 14. Durante a vigência do contrato, o histórico de conversas é retido por 24 (vinte e quatro) meses, contados de cada conversa. Esse prazo não altera as regras de encerramento descritas na seção 14 — 30 dias corridos para exportar em CSV, eliminação dos dados operacionais em seguida e bloqueio dos documentos fiscais pelo prazo legal de 5 anos.
A IA é uma tecnologia probabilística e pode errar: pode interpretar mal uma mensagem, um áudio ou uma imagem, registrar uma qualificação equivocada ou responder fora do contexto. A conferência final é sempre humana. Isso vale também para os dados pessoais registrados a partir da conversa — a loja, como controladora, deve manter a exatidão dos dados que utiliza (art. 6º, V).
A NeuralSaC.ia trata os dados pessoais dos clientes finais exclusivamente conforme as instruções documentadas da loja controladora.
Para os efeitos deste anexo, as instruções documentadas da loja são, em conjunto:
Instrução transmitida apenas verbalmente não é instrução documentada e não vincula a NeuralSaC.ia.
Se a NeuralSaC.ia entender que uma instrução da loja viola a LGPD ou outra norma de proteção de dados, ela informará a loja e poderá suspender o cumprimento daquela instrução específica até que a questão seja esclarecida. A NeuralSaC.ia também poderá tratar dados fora das instruções da loja quando obrigada por lei ou por ordem de autoridade competente — hipótese em que, salvo vedação legal, comunicará a loja previamente.
Na qualidade de operadora, a NeuralSaC.ia se obriga a:
Sobre treinamento de modelos. A NeuralSaC.ia não trata os dados dos clientes finais de uma loja como insumo próprio de negócio. Os dados de uma loja não são usados para atender outra loja: o isolamento entre contas é uma característica da arquitetura da plataforma (seção 07). O que os provedores de modelos de IA contratados fazem com os dados que recebem é regido pelos contratos e políticas desses fornecedores, listados na seção 09.
A NeuralSaC.ia adota medidas técnicas e administrativas para proteger os dados pessoais contra acessos não autorizados e contra situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão (art. 46). As medidas em vigor incluem:
As medidas de segurança podem evoluir ao longo do tempo. A NeuralSaC.ia pode substituir uma medida por outra de eficácia equivalente ou superior, sem redução do nível geral de proteção.
Nenhum sistema é absolutamente seguro, e a NeuralSaC.ia não declara possuir certificação de segurança da informação de terceiro independente. Este anexo descreve as medidas efetivamente adotadas, sem prometer inviolabilidade. Parte da segurança também depende da loja: senhas fortes, controle de quem tem acesso ao painel e desligamento imediato do acesso de quem sai da equipe.
Na qualidade de controladora, a loja se obriga a:
Se, ainda assim, a loja ou o cliente final inserir dado sensível ou documento na conversa, esse dado será tratado pela plataforma como qualquer outro conteúdo de mensagem — sem controles adicionais específicos para dado sensível. A responsabilidade por esse tratamento é da loja, na condição de controladora. As mesmas vedações constam da Política de Uso Aceitável.
Procedimento de eliminação — a obrigação da NeuralSaC.ia. Dizer que a responsabilidade é da loja não basta: quem opera a base é a NeuralSaC.ia, e a loja não tem como eliminar sozinha o conteúdo de uma mensagem. Como operadora, a NeuralSaC.ia obriga-se a viabilizar a eliminação nestes termos:
Sem esse procedimento, a vedação acima seria uma obrigação que a loja não teria meios de cumprir — e a operadora responde solidariamente pelo dano que deixar de viabilizar (art. 42, §1º, II, da LGPD).
A plataforma depende de fornecedores de infraestrutura e de serviços para funcionar. Ao aceitar este anexo, a loja concede à NeuralSaC.ia autorização geral prévia para contratar os suboperadores abaixo, que tratam dados pessoais estritamente para viabilizar o serviço.
Lista atual de suboperadores, com finalidade e local de processamento:
A NeuralSaC.ia responde perante a loja pelos atos dos seus suboperadores no que se refere ao tratamento realizado por conta da loja, e se obriga a impor a eles obrigações de proteção de dados compatíveis com as deste anexo, na medida do que os contratos e as políticas de cada fornecedor permitirem.
Direito de oposição. Alteração relevante nesta lista — inclusão de novo suboperador ou substituição de um dos atuais — será comunicada aos clientes ativos por e-mail com pelo menos 10 dias de antecedência. A loja pode se opor de forma fundamentada dentro desse prazo. Não havendo solução que atenda à objeção, a loja pode cancelar o contrato sem multa, nos termos da Política de Cancelamento — não há fidelidade nem penalidade de saída. Nessa hipótese a regra dos 5 dias corridos de antecedência não se aplica: basta comunicar o cancelamento até o dia anterior à data em que o novo suboperador passa a atuar, e o ciclo seguinte não é cobrado. Sem esse alinhamento, um aviso de 10 dias somado a um prazo de 5 dias esvaziaria o próprio direito de oposição que esta cláusula concede.
O banco de dados principal da plataforma fica no Brasil. Ainda assim, parte da operação envolve transferência internacional de dados pessoais, na forma do art. 33 da LGPD, e isso precisa estar declarado com clareza.
Processam dados fora do Brasil: Vercel (hospedagem), Meta / WhatsApp (transporte das mensagens), OpenAI e Anthropic (modelos de inteligência artificial), Resend (e-mails transacionais), Expo (EAS) e Google Firebase Cloud Messaging (notificações do aplicativo Android), Sentry (monitoramento de falhas) e Google Tag Manager (medição de audiência do site, após consentimento).
Na prática, isso significa que o conteúdo das conversas — incluindo texto, áudio e imagem enviados pelo cliente final — pode ser processado no exterior pelos provedores de modelos de IA e pelo transporte de mensagens, na medida necessária para gerar a resposta e entregá-la ao cliente final.
Salvaguardas. As transferências ocorrem com base nos contratos e termos de proteção de dados firmados com cada fornecedor, que estabelecem obrigações de confidencialidade, segurança e limitação de finalidade. Essas transferências se enquadram no art. 33, inciso II, da LGPD — cláusulas contratuais específicas para determinada transferência. Cada fornecedor no exterior possui termos próprios de tratamento de dados, firmados com a NeuralSaC.ia, que cumprem essa função. A NeuralSaC.ia atualizará esta seção conforme a ANPD regulamentar a matéria.
Este anexo não afirma que os países de destino possuem grau de proteção adequado reconhecido pela ANPD, nem declara certificação, selo ou código de conduta. Descreve a situação real: parte do processamento ocorre no exterior, sob os contratos vigentes com os fornecedores.
Os titulares têm os direitos previstos no art. 18 da LGPD, entre eles confirmação da existência de tratamento, acesso, correção de dados incompletos ou desatualizados, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade, portabilidade e informação sobre compartilhamento.
Como o cliente final contrata com a loja, e não com a NeuralSaC.ia, o caminho é este:
Pedidos de auxílio enviados pela loja à NeuralSaC.ia por meio de privacidade@neuralsac.ia.br são respondidos em até 15 dias úteis.
Os direitos dos usuários do painel — para os quais a NeuralSaC.ia é controladora — são exercidos diretamente com a NeuralSaC.ia, na forma da Política de Privacidade. A exclusão da conta de um usuário da loja não afeta os dados dos clientes finais, que pertencem à loja.
A plataforma realiza tratamento automatizado que classifica e qualifica leads: identifica veículo de interesse, faixa de orçamento, intenção de financiamento, urgência e intenção de visita, atribui uma classificação de sentimento ao feedback e organiza o lead no funil comercial da loja.
Essa classificação serve para organizar o atendimento da loja. Ela não decide sozinha sobre concessão de crédito, aprovação de financiamento ou qualquer condição de venda — essas decisões são da loja e das instituições financeiras envolvidas, fora da plataforma. A resposta da IA também não constitui oferta vinculante de preço, disponibilidade ou condição de venda.
O titular afetado por decisão tomada com base em tratamento automatizado tem direito a solicitar revisão, nos termos do art. 20 da LGPD. Como controladora, a revisão cabe à loja, que conta com o auxílio da NeuralSaC.ia para recuperar o histórico e os registros necessários. A conferência final do atendimento é sempre humana.
Se a NeuralSaC.ia tomar conhecimento de incidente de segurança que envolva dados pessoais tratados por conta da loja, ela comunicará a loja sem demora injustificada, pelo e-mail de contato cadastrado no painel, em até 48 (quarenta e oito) horas contadas da confirmação do incidente — e não da mera suspeita. Esse é o prazo do aviso à loja na condição de controladora; a comunicação à ANPD e aos titulares segue a avaliação da própria loja, com o apoio da NeuralSaC.ia, conforme descrito abaixo.
A comunicação conterá as informações disponíveis no momento, e será complementada conforme a apuração avançar:
Quem comunica a ANPD. A comunicação à ANPD e aos titulares é dever do controlador (art. 48). Portanto, é a loja quem avalia o risco relevante e decide sobre essas comunicações. A NeuralSaC.ia fornece as informações técnicas necessárias e auxilia a loja nessa avaliação e na eventual comunicação, mas não a substitui.
Quando o incidente afetar dados dos quais a NeuralSaC.ia é controladora — usuários do painel, site institucional — a NeuralSaC.ia assume diretamente o dever de comunicação.
Canal para comunicação de incidentes, nos dois sentidos: privacidade@neuralsac.ia.br.
Encerrado o contrato, por qualquer motivo:
A exportação em CSV pelo painel é a forma de devolução dos dados prevista neste anexo. Cabe à loja realizar a exportação dentro da janela de 30 dias; depois dela, a NeuralSaC.ia não garante a recuperação dos dados operacionais.
Os mesmos prazos e condições estão descritos na Política de Cancelamento e Encerramento.
A loja, como controladora, pode solicitar à NeuralSaC.ia informações que demonstrem o cumprimento das obrigações deste anexo — descrição das medidas de segurança adotadas, esclarecimentos sobre a cadeia de suboperadores, sobre os fluxos de dados e sobre incidentes ocorridos.
O pedido deve ser enviado por escrito para privacidade@neuralsac.ia.br, indicando o que se quer verificar e o motivo.
O procedimento formal de auditoria é o seguinte:
A NeuralSaC.ia não declara possuir certificação de segurança da informação ou de privacidade emitida por terceiro independente. Em qualquer formato, as respostas preservam os segredos de negócio, a segurança da plataforma e os dados de outras lojas.
O canal para assuntos de proteção de dados é o e-mail privacidade@neuralsac.ia.br. Por ele passam pedidos de titulares, comunicações de incidente, dúvidas sobre este anexo e contatos de autoridade.
Da designação. Em cumprimento ao art. 41 da LGPD, a NeuralSaC.ia designou como encarregado pelo tratamento de dados pessoais Gustavo Rossi Piccardo, cujo canal de contato é privacidade@neuralsac.ia.br. A identidade e o canal do encarregado estão igualmente publicados na Política de Privacidade, em atenção ao dever de divulgação do art. 41, § 1º.
A loja, na qualidade de controladora dos dados dos seus clientes finais, deve designar e divulgar o seu próprio encarregado. O encarregado da NeuralSaC.ia atua como ponto de contato da operadora e não substitui o da controladora.
Cabe à loja indicar, no painel, um e-mail de contato válido para receber comunicações de privacidade e de incidente. Comunicação enviada ao e-mail cadastrado é considerada entregue.
A responsabilidade das partes segue os arts. 42 a 45 da LGPD.
Não há responsabilidade quando comprovado que o tratamento não foi realizado, que não houve violação da legislação de proteção de dados, ou que o dano decorre de culpa exclusiva do titular ou de terceiro (art. 43).
A plataforma depende de serviços de terceiros fora do controle da NeuralSaC.ia — em especial WhatsApp / Meta, Z-API e os provedores de modelos de IA. Bloqueio, banimento ou limitação do número da loja pela Meta, bem como indisponibilidade desses serviços, não é controlável pela NeuralSaC.ia. Mensagens recebidas durante uma indisponibilidade do WhatsApp não são recuperadas. Os limites de responsabilidade contratual estão nos Termos de Serviço e não afastam as responsabilidades previstas na LGPD.
Este anexo entra em vigor na data de aceite dos Termos de Serviço pela loja e permanece vigente enquanto durar a prestação do serviço. As obrigações que, por natureza, sobrevivem ao término — confidencialidade, eliminação e bloqueio de dados, responsabilidade por fatos ocorridos durante a vigência — continuam aplicáveis depois do encerramento.
Alterações relevantes neste anexo, incluindo mudanças na lista de suboperadores, são comunicadas aos clientes ativos por e-mail com pelo menos 10 dias de antecedência da entrada em vigor, com indicação do que mudou. A versão vigente está sempre publicada nesta página, com data e número de versão no topo.
A loja que não concordar sai sem ônus, e tem os 10 dias inteiros para decidir. Basta comunicar o cancelamento até o dia anterior à data em que a nova versão passa a valer: a regra dos 5 dias corridos de antecedência não se aplica a esta hipótese e o ciclo seguinte não é cobrado. Este anexo prevalece sobre os Termos em matéria de proteção de dados — e é justamente por prevalecer que a sua alteração unilateral precisa vir acompanhada de uma saída real.
Se a loja não concordar com a nova versão, pode cancelar o contrato sem multa, nos termos da Política de Cancelamento e Encerramento. O uso da plataforma após a entrada em vigor da nova versão significa concordância com ela.
A invalidade de uma cláusula deste anexo não afeta as demais, que permanecem em pleno vigor.
Este anexo é regido pela lei brasileira, em especial pela Lei nº 13.709/2018. Fica eleito o foro da Comarca de Sorocaba/SP para dirimir controvérsias dele decorrentes, com renúncia a qualquer outro, por mais privilegiado que seja.
Versão 1.0 — 27/08/2026.