Versão arquivada. Este texto (versão 1.0) vigorou de 27/08/2026 a 01/09/2026. Consulte a versão vigente.

Anexo Contratual

Anexo de Proteção de Dados

O instrumento que regula como a NeuralSaC.ia trata, na condição de operadora, os dados pessoais dos clientes finais da loja. Vale para toda loja contratante e integra os Termos de Serviço.

Última atualização: 27/08/2026 Versão 1.0 Anexo aos Termos de Serviço — LGPD

01 Objeto e integração aos Termos

Este Anexo de Proteção de Dados regula o tratamento de dados pessoais decorrente do uso da plataforma NeuralSaC.ia pela loja contratante, nos termos da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD), em especial dos seus artigos 37 a 39.

Ele é parte integrante e inseparável dos Termos de Serviço e vale automaticamente para toda loja que contrata a plataforma, sem necessidade de assinatura em separado. Aceitar os Termos de Serviço é aceitar também este anexo.

Regra de prevalência. Em caso de conflito entre este anexo e qualquer outro documento da NeuralSaC.ia — Termos de Serviço, Política de Privacidade, Política de Uso Aceitável ou Política de Cancelamento — no que diz respeito ao tratamento de dados pessoais, prevalece o que está escrito aqui. Nos demais assuntos, prevalecem os Termos de Serviço.

Este anexo existe por uma razão simples: quando a loja usa a plataforma, quem decide a finalidade do tratamento dos dados dos clientes finais é a loja, e quem executa o tratamento é a NeuralSaC.ia. A LGPD exige que essa relação esteja documentada. É isso que este documento faz.

02 Definições

Os termos abaixo são usados neste anexo com o sentido que a LGPD lhes dá (art. 5º), traduzido para linguagem direta:

  • Titular — a pessoa natural a quem os dados pessoais se referem. No contexto desta plataforma, tipicamente o cliente final que conversa com a IA no WhatsApp da loja, e também o usuário da loja que acessa o painel.
  • Dado pessoal — qualquer informação relacionada a pessoa natural identificada ou identificável. Nome, telefone, e-mail e o conteúdo de uma conversa que permita identificar alguém são dados pessoais.
  • Dado pessoal sensível — dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico. Esta plataforma não foi projetada para tratar dados sensíveis — ver seção 08.
  • Tratamento — toda operação realizada com dados pessoais: coleta, recepção, classificação, uso, acesso, reprodução, transmissão, armazenamento, arquivamento, eliminação, entre outras.
  • Controlador — quem toma as decisões sobre a finalidade e os meios do tratamento.
  • Operador — quem realiza o tratamento em nome do controlador, seguindo as instruções dele.
  • Suboperador — o fornecedor contratado pela NeuralSaC.ia que trata dados pessoais para viabilizar a plataforma. A LGPD não usa este termo expressamente, mas ele é adotado aqui para descrever com clareza a cadeia de tratamento.
  • Incidente de segurança — evento que possa acarretar risco ou dano relevante aos titulares, envolvendo acesso não autorizado, perda, alteração indevida, destruição ou divulgação não autorizada de dados pessoais (art. 48).
  • ANPD — Autoridade Nacional de Proteção de Dados.

Os termos loja, usuário e cliente final têm o mesmo significado dos Termos de Serviço.

03 Papéis das partes

Este é o ponto central do documento, e ele precisa estar entendido antes de qualquer outra cláusula.

Dados dos clientes finais da loja — contatos, conversas, leads, qualificações, histórico de atendimento e tudo o que decorre do atendimento no WhatsApp da loja:

  • a loja é a controladora. É ela quem decide para que os dados são usados, quem tem acesso, o que é dito ao cliente final e quais são as regras comerciais aplicadas;
  • a NeuralSaC.ia é a operadora. Ela executa o tratamento em nome da loja, dentro do que a loja configurou e do que a plataforma faz.

Como controladora, cabe à loja responder pela licitude da base legal e pela legitimidade da finalidade do tratamento (arts. 6º, 7º e 10 da LGPD). A NeuralSaC.ia não escolhe base legal pela loja e não avalia, por conta própria, se a coleta de um determinado contato foi lícita.

Dados dos usuários do painel e dos visitantes do site institucional — cadastro de acesso, nome, e-mail corporativo, telefone, registros de acesso, dados de cobrança e medição de audiência do site:

  • nesses casos a NeuralSaC.ia é a controladora, porque é ela quem define a finalidade e os meios desse tratamento. As regras aplicáveis estão na Política de Privacidade, e não neste anexo.

Uma consequência prática desta divisão: se um cliente final procurar a NeuralSaC.ia pedindo acesso, correção ou exclusão dos seus dados, a NeuralSaC.ia não decide sozinha. Ela encaminha o pedido à loja controladora e a auxilia a responder, como descreve a seção 11.

04 Objeto do tratamento

Esta seção descreve o que efetivamente é tratado, em atenção ao dever de responsabilização e prestação de contas do art. 6º, X, da LGPD.

Natureza e finalidade. O tratamento tem por finalidade única a prestação do serviço contratado: atendimento automatizado do cliente final no WhatsApp da loja, qualificação do lead, transferência do atendimento a um consultor humano com resumo da conversa, acompanhamento por follow-up automático, organização do lead no funil comercial e apresentação de indicadores gerenciais no painel da loja.

Tipos de dados tratados. A depender do que o cliente final informa e de como a loja usa a plataforma:

  • dados de identificação e contato: nome informado, número de WhatsApp e, quando fornecido, e-mail;
  • conteúdo das mensagens trocadas com a IA e com os consultores da loja, incluindo o histórico da conversa;
  • áudio e imagem enviados pelo cliente final no WhatsApp: a IA compreende texto, áudio e imagem, de modo que esses arquivos e o conteúdo deles são processados como parte do atendimento;
  • dados de qualificação comercial: veículo de interesse, faixa de orçamento, entrada, intenção de financiamento, veículo de troca, urgência e intenção de visita;
  • classificação de sentimento derivada do feedback do cliente final;
  • origem do lead (canal de atribuição) e registros técnicos de data, hora e status do atendimento;
  • dados do estoque da loja sincronizados por XML — que em regra não são dados pessoais, mas podem conter dados pessoais se a loja os inserir nos campos livres.

Categorias de titulares. Clientes finais e potenciais clientes da loja que iniciam ou recebem atendimento pelo WhatsApp atendido pela plataforma.

Duração. O tratamento dura enquanto o contrato estiver vigente e, depois do encerramento, pelo período de devolução e eliminação descrito na seção 14. Durante a vigência do contrato, o histórico de conversas é retido por 24 (vinte e quatro) meses, contados de cada conversa. Esse prazo não altera as regras de encerramento descritas na seção 14 — 30 dias corridos para exportar em CSV, eliminação dos dados operacionais em seguida e bloqueio dos documentos fiscais pelo prazo legal de 5 anos.

A IA é uma tecnologia probabilística e pode errar: pode interpretar mal uma mensagem, um áudio ou uma imagem, registrar uma qualificação equivocada ou responder fora do contexto. A conferência final é sempre humana. Isso vale também para os dados pessoais registrados a partir da conversa — a loja, como controladora, deve manter a exatidão dos dados que utiliza (art. 6º, V).

05 Instruções documentadas da loja

A NeuralSaC.ia trata os dados pessoais dos clientes finais exclusivamente conforme as instruções documentadas da loja controladora.

Para os efeitos deste anexo, as instruções documentadas da loja são, em conjunto:

  • os Termos de Serviço, este anexo e o plano contratado;
  • a configuração da conta no painel — nome e tom de voz do assistente, regras comerciais, prompts, base de conhecimento, etapas do funil, consultores cadastrados e permissões de acesso, régua de follow-up dentro dos limites da plataforma, integração de estoque;
  • o uso normal da plataforma pelos usuários da loja: iniciar e responder conversas, editar leads, exportar relatórios, apagar registros;
  • instruções adicionais enviadas por escrito pela loja e formalmente aceitas pela NeuralSaC.ia.

Instrução transmitida apenas verbalmente não é instrução documentada e não vincula a NeuralSaC.ia.

Se a NeuralSaC.ia entender que uma instrução da loja viola a LGPD ou outra norma de proteção de dados, ela informará a loja e poderá suspender o cumprimento daquela instrução específica até que a questão seja esclarecida. A NeuralSaC.ia também poderá tratar dados fora das instruções da loja quando obrigada por lei ou por ordem de autoridade competente — hipótese em que, salvo vedação legal, comunicará a loja previamente.

06 Obrigações da NeuralSaC.ia como operadora

Na qualidade de operadora, a NeuralSaC.ia se obriga a:

  • tratar os dados pessoais somente conforme as instruções documentadas da loja, nos termos da seção 05;
  • garantir que todas as pessoas autorizadas a acessar os dados — empregados, prestadores e parceiros — estejam submetidas a dever de confidencialidade e acessem apenas o necessário para as suas funções;
  • adotar as medidas de segurança descritas na seção 07;
  • manter registro das operações de tratamento que realiza por conta da loja (art. 37);
  • auxiliar a loja no atendimento das solicitações de titulares (seção 11) e no cumprimento de obrigações perante a ANPD, incluindo pedidos de informação e determinações da autoridade;
  • comunicar a loja sobre incidentes de segurança, nos termos da seção 13;
  • não utilizar os dados dos clientes finais para finalidade própria, alheia à execução do serviço;
  • não vender, alugar, ceder ou compartilhar esses dados com terceiros para fins publicitários, de marketing próprio ou de formação de base de dados comercializável;
  • eliminar ou devolver os dados ao término do contrato, nos termos da seção 14.

Sobre treinamento de modelos. A NeuralSaC.ia não trata os dados dos clientes finais de uma loja como insumo próprio de negócio. Os dados de uma loja não são usados para atender outra loja: o isolamento entre contas é uma característica da arquitetura da plataforma (seção 07). O que os provedores de modelos de IA contratados fazem com os dados que recebem é regido pelos contratos e políticas desses fornecedores, listados na seção 09.

07 Medidas de segurança

A NeuralSaC.ia adota medidas técnicas e administrativas para proteger os dados pessoais contra acessos não autorizados e contra situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão (art. 46). As medidas em vigor incluem:

  • Criptografia em trânsito (TLS/HTTPS) em todas as comunicações entre o painel, a plataforma e os serviços de apoio;
  • Criptografia em repouso no armazenamento dos dados;
  • Row Level Security (RLS) no banco de dados, com controle de acesso por perfil — é o mecanismo que garante que uma loja não alcance os dados de outra e que cada usuário veja apenas o que o seu perfil permite;
  • Tokens de autenticação com escopo restrito, limitados ao que cada integração precisa acessar;
  • Monitoramento de acessos e logs de auditoria, que registram operações relevantes sobre os dados.

As medidas de segurança podem evoluir ao longo do tempo. A NeuralSaC.ia pode substituir uma medida por outra de eficácia equivalente ou superior, sem redução do nível geral de proteção.

Nenhum sistema é absolutamente seguro, e a NeuralSaC.ia não declara possuir certificação de segurança da informação de terceiro independente. Este anexo descreve as medidas efetivamente adotadas, sem prometer inviolabilidade. Parte da segurança também depende da loja: senhas fortes, controle de quem tem acesso ao painel e desligamento imediato do acesso de quem sai da equipe.

08 Obrigações da loja como controladora

Na qualidade de controladora, a loja se obriga a:

  • garantir a base legal e a licitude da coleta dos contatos e dos dados dos clientes finais inseridos ou tratados na plataforma, inclusive de listas importadas e de contatos obtidos por outros canais;
  • observar as finalidades declaradas ao titular e o princípio da necessidade — não usar a plataforma para tratar dados além do que o atendimento comercial exige;
  • informar os seus clientes finais, de forma clara, que o atendimento é realizado por inteligência artificial e que a conversa é registrada. A plataforma faz a IA identificar-se como inteligência artificial sempre que o cliente final perguntar, e ela em nenhuma hipótese afirma ser pessoa humana — mas informar o titular sobre o tratamento, de forma prévia e clara, é dever da controladora (art. 9º), e não se satisfaz apenas com essa resposta reativa;
  • manter uma política de privacidade própria, acessível aos seus clientes finais, coerente com o uso que faz da plataforma;
  • manter a configuração da conta em conformidade com a LGPD: prompts, regras comerciais e mensagens automáticas não podem instruir a IA a fazer o que a lei proíbe;
  • não inserir dados pessoais sensíveis na plataforma e não instruir a IA a solicitá-los;
  • não dirigir o atendimento a crianças e adolescentes e não instruir a IA a coletar dados de menores de 18 anos. A plataforma não se destina a esse público. Identificado que uma conversa foi mantida com criança ou adolescente, a loja deve interromper o tratamento e acionar a eliminação pelo caminho descrito abaixo, observado o melhor interesse do menor (art. 14 da LGPD);
  • não solicitar documentos pelo canal — CPF, RG, CNH, comprovantes, dados bancários ou de cartão não devem ser pedidos ao cliente final pelo atendimento da plataforma;
  • controlar quem da equipe tem acesso ao painel e revogar acessos quando necessário;
  • responder aos titulares na condição de controladora, sendo o ponto de contato natural do cliente final;
  • comunicar a NeuralSaC.ia, sem demora, se tomar conhecimento de incidente de segurança que envolva a plataforma.

Se, ainda assim, a loja ou o cliente final inserir dado sensível ou documento na conversa, esse dado será tratado pela plataforma como qualquer outro conteúdo de mensagem — sem controles adicionais específicos para dado sensível. A responsabilidade por esse tratamento é da loja, na condição de controladora. As mesmas vedações constam da Política de Uso Aceitável.

Procedimento de eliminação — a obrigação da NeuralSaC.ia. Dizer que a responsabilidade é da loja não basta: quem opera a base é a NeuralSaC.ia, e a loja não tem como eliminar sozinha o conteúdo de uma mensagem. Como operadora, a NeuralSaC.ia obriga-se a viabilizar a eliminação nestes termos:

  • Como pedir: a loja escreve para privacidade@neuralsac.ia.br identificando a conversa pelo número do cliente final e pela data aproximada. Não é exigido apontar a mensagem exata.
  • Prazo: eliminação em até 5 dias úteis do recebimento do pedido, na base de produção e nas rotinas de cópia de segurança dentro do ciclo de retenção destas.
  • Confirmação: a NeuralSaC.ia confirma por escrito a conclusão, de modo a servir como registro de prestação de contas da loja perante o titular e a ANPD (art. 6º, X).
  • Pedido feito diretamente pelo titular: se o cliente final escrever à NeuralSaC.ia, o pedido é encaminhado à loja controladora e a eliminação é executada mediante confirmação dela, com o mesmo prazo contado dessa confirmação.

Sem esse procedimento, a vedação acima seria uma obrigação que a loja não teria meios de cumprir — e a operadora responde solidariamente pelo dano que deixar de viabilizar (art. 42, §1º, II, da LGPD).

09 Suboperadores

A plataforma depende de fornecedores de infraestrutura e de serviços para funcionar. Ao aceitar este anexo, a loja concede à NeuralSaC.ia autorização geral prévia para contratar os suboperadores abaixo, que tratam dados pessoais estritamente para viabilizar o serviço.

Lista atual de suboperadores, com finalidade e local de processamento:

  • Supabase (PostgreSQL) — banco de dados e autenticação. Processa no Brasil (região sa-east-1, São Paulo).
  • Vercel — hospedagem do site e do painel. Processa fora do Brasil.
  • Z-API — ponte técnica com o WhatsApp. Processa no Brasil.
  • Meta / WhatsApp — transporte das mensagens. Processa fora do Brasil.
  • n8n, em VPS contratada pela NeuralSaC.ia — automação dos fluxos de atendimento.
  • OpenAI — modelos de inteligência artificial. Processa fora do Brasil.
  • Anthropic — modelos de inteligência artificial. Processa fora do Brasil.
  • Asaas — emissão e gestão de cobranças. Processa no Brasil.
  • Resend — envio de e-mails transacionais. Processa fora do Brasil.
  • Expo (EAS) — notificações push e atualizações do aplicativo Android. Processa fora do Brasil.
  • Google Firebase Cloud Messaging — transporte das notificações no Android. Processa fora do Brasil.
  • Sentry — monitoramento de falhas do aplicativo. Processa fora do Brasil. Recebe registro técnico do erro, modelo do aparelho, sistema operacional e versão do app; não recebe nome, e-mail nem conteúdo de conversas.
  • Google Tag Manager — medição de audiência do site institucional, disparado somente após consentimento do visitante. Processa fora do Brasil. Diz respeito ao site, e não aos dados dos clientes finais da loja.

A NeuralSaC.ia responde perante a loja pelos atos dos seus suboperadores no que se refere ao tratamento realizado por conta da loja, e se obriga a impor a eles obrigações de proteção de dados compatíveis com as deste anexo, na medida do que os contratos e as políticas de cada fornecedor permitirem.

Direito de oposição. Alteração relevante nesta lista — inclusão de novo suboperador ou substituição de um dos atuais — será comunicada aos clientes ativos por e-mail com pelo menos 10 dias de antecedência. A loja pode se opor de forma fundamentada dentro desse prazo. Não havendo solução que atenda à objeção, a loja pode cancelar o contrato sem multa, nos termos da Política de Cancelamento — não há fidelidade nem penalidade de saída. Nessa hipótese a regra dos 5 dias corridos de antecedência não se aplica: basta comunicar o cancelamento até o dia anterior à data em que o novo suboperador passa a atuar, e o ciclo seguinte não é cobrado. Sem esse alinhamento, um aviso de 10 dias somado a um prazo de 5 dias esvaziaria o próprio direito de oposição que esta cláusula concede.

10 Transferência internacional de dados

O banco de dados principal da plataforma fica no Brasil. Ainda assim, parte da operação envolve transferência internacional de dados pessoais, na forma do art. 33 da LGPD, e isso precisa estar declarado com clareza.

Processam dados fora do Brasil: Vercel (hospedagem), Meta / WhatsApp (transporte das mensagens), OpenAI e Anthropic (modelos de inteligência artificial), Resend (e-mails transacionais), Expo (EAS) e Google Firebase Cloud Messaging (notificações do aplicativo Android), Sentry (monitoramento de falhas) e Google Tag Manager (medição de audiência do site, após consentimento).

Na prática, isso significa que o conteúdo das conversas — incluindo texto, áudio e imagem enviados pelo cliente final — pode ser processado no exterior pelos provedores de modelos de IA e pelo transporte de mensagens, na medida necessária para gerar a resposta e entregá-la ao cliente final.

Salvaguardas. As transferências ocorrem com base nos contratos e termos de proteção de dados firmados com cada fornecedor, que estabelecem obrigações de confidencialidade, segurança e limitação de finalidade. Essas transferências se enquadram no art. 33, inciso II, da LGPD — cláusulas contratuais específicas para determinada transferência. Cada fornecedor no exterior possui termos próprios de tratamento de dados, firmados com a NeuralSaC.ia, que cumprem essa função. A NeuralSaC.ia atualizará esta seção conforme a ANPD regulamentar a matéria.

Este anexo não afirma que os países de destino possuem grau de proteção adequado reconhecido pela ANPD, nem declara certificação, selo ou código de conduta. Descreve a situação real: parte do processamento ocorre no exterior, sob os contratos vigentes com os fornecedores.

11 Direitos dos titulares

Os titulares têm os direitos previstos no art. 18 da LGPD, entre eles confirmação da existência de tratamento, acesso, correção de dados incompletos ou desatualizados, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade, portabilidade e informação sobre compartilhamento.

Como o cliente final contrata com a loja, e não com a NeuralSaC.ia, o caminho é este:

  • o cliente final procura a loja, que é a controladora e responde ao pedido;
  • a NeuralSaC.ia, como operadora, auxilia a loja com os recursos da plataforma — busca do registro, exportação em CSV, correção e eliminação dos dados do titular;
  • se o pedido chegar primeiro à NeuralSaC.ia, ela o encaminha à loja controladora e informa o titular sobre esse encaminhamento, sem decidir o mérito por conta própria.

Pedidos de auxílio enviados pela loja à NeuralSaC.ia por meio de privacidade@neuralsac.ia.br são respondidos em até 15 dias úteis.

Os direitos dos usuários do painel — para os quais a NeuralSaC.ia é controladora — são exercidos diretamente com a NeuralSaC.ia, na forma da Política de Privacidade. A exclusão da conta de um usuário da loja não afeta os dados dos clientes finais, que pertencem à loja.

12 Decisão automatizada e direito à revisão

A plataforma realiza tratamento automatizado que classifica e qualifica leads: identifica veículo de interesse, faixa de orçamento, intenção de financiamento, urgência e intenção de visita, atribui uma classificação de sentimento ao feedback e organiza o lead no funil comercial da loja.

Essa classificação serve para organizar o atendimento da loja. Ela não decide sozinha sobre concessão de crédito, aprovação de financiamento ou qualquer condição de venda — essas decisões são da loja e das instituições financeiras envolvidas, fora da plataforma. A resposta da IA também não constitui oferta vinculante de preço, disponibilidade ou condição de venda.

O titular afetado por decisão tomada com base em tratamento automatizado tem direito a solicitar revisão, nos termos do art. 20 da LGPD. Como controladora, a revisão cabe à loja, que conta com o auxílio da NeuralSaC.ia para recuperar o histórico e os registros necessários. A conferência final do atendimento é sempre humana.

13 Incidente de segurança

Se a NeuralSaC.ia tomar conhecimento de incidente de segurança que envolva dados pessoais tratados por conta da loja, ela comunicará a loja sem demora injustificada, pelo e-mail de contato cadastrado no painel, em até 48 (quarenta e oito) horas contadas da confirmação do incidente — e não da mera suspeita. Esse é o prazo do aviso à loja na condição de controladora; a comunicação à ANPD e aos titulares segue a avaliação da própria loja, com o apoio da NeuralSaC.ia, conforme descrito abaixo.

A comunicação conterá as informações disponíveis no momento, e será complementada conforme a apuração avançar:

  • descrição da natureza do incidente e dos dados pessoais afetados;
  • informações sobre os titulares envolvidos, quando possível identificá-los;
  • as medidas técnicas e de segurança adotadas para proteger os dados;
  • os riscos relacionados ao incidente;
  • as medidas já adotadas ou em curso para reverter ou mitigar os efeitos.

Quem comunica a ANPD. A comunicação à ANPD e aos titulares é dever do controlador (art. 48). Portanto, é a loja quem avalia o risco relevante e decide sobre essas comunicações. A NeuralSaC.ia fornece as informações técnicas necessárias e auxilia a loja nessa avaliação e na eventual comunicação, mas não a substitui.

Quando o incidente afetar dados dos quais a NeuralSaC.ia é controladora — usuários do painel, site institucional — a NeuralSaC.ia assume diretamente o dever de comunicação.

Canal para comunicação de incidentes, nos dois sentidos: privacidade@neuralsac.ia.br.

14 Devolução e eliminação ao término

Encerrado o contrato, por qualquer motivo:

  • a loja tem 30 (trinta) dias corridos para exportar os seus dados — leads, conversas e estoque — em CSV pelo painel;
  • passados os 30 dias, os dados operacionais são eliminados;
  • documentos fiscais e registros de cobrança permanecem bloqueados pelo prazo legal de 5 anos e são eliminados ao fim desse prazo. Bloqueio significa que ficam guardados apenas para cumprimento de obrigação legal ou regulatória (art. 16, I), sem uso para qualquer outra finalidade.

A exportação em CSV pelo painel é a forma de devolução dos dados prevista neste anexo. Cabe à loja realizar a exportação dentro da janela de 30 dias; depois dela, a NeuralSaC.ia não garante a recuperação dos dados operacionais.

Os mesmos prazos e condições estão descritos na Política de Cancelamento e Encerramento.

15 Auditoria e prestação de contas

A loja, como controladora, pode solicitar à NeuralSaC.ia informações que demonstrem o cumprimento das obrigações deste anexo — descrição das medidas de segurança adotadas, esclarecimentos sobre a cadeia de suboperadores, sobre os fluxos de dados e sobre incidentes ocorridos.

O pedido deve ser enviado por escrito para privacidade@neuralsac.ia.br, indicando o que se quer verificar e o motivo.

O procedimento formal de auditoria é o seguinte:

  • prazo de resposta a pedidos de informação de conformidade: 15 (quinze) dias úteis, contados do recebimento do pedido por escrito;
  • periodicidade máxima de solicitações e de eventual auditoria: 1 (uma) vez por ano;
  • formato da verificação: questionário documental, respondido por escrito pela NeuralSaC.ia, sem custo para a loja. Auditoria presencial ou conduzida por terceiro independente ocorre somente por acordo prévio entre as partes e com custo por conta da loja;
  • relatório de impacto à proteção de dados pessoais (RIPD): quando elaborado e aplicável ao tratamento em questão, é disponibilizado à loja mediante solicitação justificada, dentro do mesmo prazo de 15 dias úteis.

A NeuralSaC.ia não declara possuir certificação de segurança da informação ou de privacidade emitida por terceiro independente. Em qualquer formato, as respostas preservam os segredos de negócio, a segurança da plataforma e os dados de outras lojas.

16 Encarregado (DPO)

O canal para assuntos de proteção de dados é o e-mail privacidade@neuralsac.ia.br. Por ele passam pedidos de titulares, comunicações de incidente, dúvidas sobre este anexo e contatos de autoridade.

Da designação. Em cumprimento ao art. 41 da LGPD, a NeuralSaC.ia designou como encarregado pelo tratamento de dados pessoais Gustavo Rossi Piccardo, cujo canal de contato é privacidade@neuralsac.ia.br. A identidade e o canal do encarregado estão igualmente publicados na Política de Privacidade, em atenção ao dever de divulgação do art. 41, § 1º.

A loja, na qualidade de controladora dos dados dos seus clientes finais, deve designar e divulgar o seu próprio encarregado. O encarregado da NeuralSaC.ia atua como ponto de contato da operadora e não substitui o da controladora.

Cabe à loja indicar, no painel, um e-mail de contato válido para receber comunicações de privacidade e de incidente. Comunicação enviada ao e-mail cadastrado é considerada entregue.

Privacidade e proteção de dados
Empresa
NeuralSaC.ia: Serviços ao Cliente por Inteligência Artificial Neural
CNPJ: a informar

17 Responsabilidade

A responsabilidade das partes segue os arts. 42 a 45 da LGPD.

  • A loja, como controladora, responde pelos danos decorrentes das decisões que toma sobre o tratamento: escolha da base legal, licitude da coleta, finalidade, conteúdo das instruções e configuração da conta, informação ao titular e resposta aos direitos dele.
  • A NeuralSaC.ia, como operadora, responde solidariamente quando descumprir as obrigações da legislação de proteção de dados ou quando não seguir as instruções lícitas da loja (art. 42, § 1º, I).
  • Cada parte tem direito de regresso contra a outra na medida da sua participação no evento danoso (art. 42, § 4º).

Não há responsabilidade quando comprovado que o tratamento não foi realizado, que não houve violação da legislação de proteção de dados, ou que o dano decorre de culpa exclusiva do titular ou de terceiro (art. 43).

A plataforma depende de serviços de terceiros fora do controle da NeuralSaC.ia — em especial WhatsApp / Meta, Z-API e os provedores de modelos de IA. Bloqueio, banimento ou limitação do número da loja pela Meta, bem como indisponibilidade desses serviços, não é controlável pela NeuralSaC.ia. Mensagens recebidas durante uma indisponibilidade do WhatsApp não são recuperadas. Os limites de responsabilidade contratual estão nos Termos de Serviço e não afastam as responsabilidades previstas na LGPD.

18 Vigência, alterações e foro

Este anexo entra em vigor na data de aceite dos Termos de Serviço pela loja e permanece vigente enquanto durar a prestação do serviço. As obrigações que, por natureza, sobrevivem ao término — confidencialidade, eliminação e bloqueio de dados, responsabilidade por fatos ocorridos durante a vigência — continuam aplicáveis depois do encerramento.

Alterações relevantes neste anexo, incluindo mudanças na lista de suboperadores, são comunicadas aos clientes ativos por e-mail com pelo menos 10 dias de antecedência da entrada em vigor, com indicação do que mudou. A versão vigente está sempre publicada nesta página, com data e número de versão no topo.

A loja que não concordar sai sem ônus, e tem os 10 dias inteiros para decidir. Basta comunicar o cancelamento até o dia anterior à data em que a nova versão passa a valer: a regra dos 5 dias corridos de antecedência não se aplica a esta hipótese e o ciclo seguinte não é cobrado. Este anexo prevalece sobre os Termos em matéria de proteção de dados — e é justamente por prevalecer que a sua alteração unilateral precisa vir acompanhada de uma saída real.

Se a loja não concordar com a nova versão, pode cancelar o contrato sem multa, nos termos da Política de Cancelamento e Encerramento. O uso da plataforma após a entrada em vigor da nova versão significa concordância com ela.

A invalidade de uma cláusula deste anexo não afeta as demais, que permanecem em pleno vigor.

Este anexo é regido pela lei brasileira, em especial pela Lei nº 13.709/2018. Fica eleito o foro da Comarca de Sorocaba/SP para dirimir controvérsias dele decorrentes, com renúncia a qualquer outro, por mais privilegiado que seja.

Versão 1.0 — 27/08/2026.