Documento legal

Política de Privacidade

Esta Política descreve como o CentralKit coleta, usa, compartilha e protege dados pessoais no painel, nos sites que utilizam nossos botões e nas integrações que você conecta, em conformidade com a LGPD e com a Política de Dados do Usuário dos Serviços de API do Google.

Última atualização: 30 de setembro de 2026 · Versão 1.0

1. Quem somos e como falar conosco

O CentralKit é uma plataforma de botões inteligentes de WhatsApp, captura de leads e relatórios de marketing, acessível em www.centralkit.com.br. O serviço é operado por Epicentro Digital, inscrita no CNPJ sob o nº 26.295.419/0001-01, com sede em Rua Gregório Farias Paes, 31, Vila Boaventura, Jundiaí/SP, CEP 13201-810.

Esta Política explica, de forma objetiva, quais dados pessoais tratamos, para quê, com quem os compartilhamos, por quanto tempo os guardamos e quais são os seus direitos.

Contato: assuntos gerais em contato@centralkit.com.br e WhatsApp +55 11 94264-9991. Para privacidade e proteção de dados — inclusive para exercer direitos ou solicitar a exclusão de dados — fale com o nosso encarregado (DPO) em dpo@centralkit.com.br.

2. Resumo rápido

  • Não vendemos os seus dados pessoais nem os de seus contatos.
  • Não lemos e não armazenamos o conteúdo das conversas de WhatsApp.
  • Dados de contas do Google que você conectar (Google Contacts e Google Ads) são usados apenas para os recursos que você ativa, e você pode desconectar a qualquer momento.
  • Tokens de acesso de terceiros ficam criptografados no servidor, nunca no navegador.
  • Você pode solicitar acesso, correção e exclusão dos seus dados.

3. Dados que coletamos

Conta e workspace. Nome, e-mail, senha (armazenada de forma cifrada), telefone opcional, nome e configurações do workspace e membros convidados.

Uso e segurança. Registros de acesso, endereço IP, tipo de dispositivo e navegador, páginas acessadas no painel e eventos de segurança.

Cobrança. Quando houver plano pago, dados necessários ao pagamento são tratados pelo nosso processador (Stripe); não armazenamos os dados completos do cartão.

Widget nos sites dos clientes. Quando um botão do CentralKit está instalado em um site, o script pode registrar a URL da página, a página de origem (referrer), parâmetros de campanha (UTM), identificadores de clique de anúncios (por exemplo gclid, fbclid, ttclid), país aproximado, identificador de sessão, data e hora. Se o botão exibir um formulário, tratamos os campos preenchidos pelo visitante (por exemplo nome, telefone e e-mail), que se tornam um lead.

Não coletamos o conteúdo das mensagens trocadas no WhatsApp.

4. Dados de contas Google conectadas (Google OAuth)

Alguns recursos são opcionais e só funcionam se você autorizar explicitamente o acesso à sua conta do Google. A autorização é feita pelo fluxo oficial de OAuth do Google e pode ser revogada a qualquer momento.

Google Contacts (escopo https://www.googleapis.com/auth/contacts). Usamos este acesso para criar e atualizar contatos na sua conta a partir dos leads capturados pelos seus botões e para organizá-los no grupo “Leads CentralKit”. Também podemos verificar contatos existentes para evitar duplicidades. Não utilizamos seus contatos para nenhuma outra finalidade.

Google Ads (escopo https://www.googleapis.com/auth/adwords). Usamos este acesso somente para ler métricas de relatórios (por exemplo investimento, impressões, cliques, conversões e nomes de contas e campanhas) e exibi-las no painel de Anúncios. Não criamos nem alteramos campanhas.

Os tokens de acesso e de atualização fornecidos pelo Google são criptografados e guardados apenas no nosso servidor, nunca expostos ao navegador. Ao desconectar a integração no painel, revogamos o acesso junto ao Google e removemos a conexão.

5. Uso Limitado dos dados das APIs do Google

O uso e a transferência, pelo CentralKit, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Em particular:

  • usamos os dados obtidos do Google apenas para fornecer e aprimorar os recursos que você ativou (Google Contacts e Google Ads);
  • não transferimos esses dados a terceiros, exceto quando necessário para operar o serviço, com o seu consentimento, ou por exigência legal;
  • não usamos esses dados para publicidade;
  • não permitimos que pessoas leiam esses dados, exceto com o seu consentimento explícito, para fins de segurança (por exemplo, investigar abuso) ou quando exigido por lei.

6. Para que usamos os dados e bases legais

Tratamos dados para: criar e autenticar contas; prestar e operar o serviço; medir visualizações, cliques e conversões; gerar relatórios; sincronizar leads com integrações que você habilitar; processar cobranças; prevenir fraude e abuso; oferecer suporte; cumprir obrigações legais; e aprimorar a segurança e a qualidade do produto.

Conforme a Lei Geral de Proteção de Dados (LGPD), as bases legais aplicáveis podem incluir a execução de contrato, o legítimo interesse, o cumprimento de obrigação legal ou regulatória e o consentimento, de acordo com cada finalidade e contexto.

7. Cookies e identificadores

O widget pode usar um identificador próprio (first-party) para reconhecer uma sessão e evitar contagens duplicadas de visualizações e cliques. O cliente que instala o botão pode ativar um modo sem cookie. Os avisos e o consentimento exibidos no site são de responsabilidade do cliente que o instalou.

Endereços IP são usados para segurança e localização aproximada e podem ser anonimizados antes da retenção analítica.

8. Pixels de conversão de anúncios

Se o cliente habilitar integrações de anúncios (por exemplo Meta, Google, TikTok, LinkedIn ou ChatGPT Ads), o widget pode carregar e disparar os pixels dessas plataformas no navegador do visitante no momento da conversão (clique ou envio do formulário). Esses pixels são regidos pelas políticas de privacidade das respectivas plataformas. O cliente é responsável por garantir a base legal e o consentimento adequados no seu site; o widget respeita sinais de recusa de consentimento quando configurados.

9. Compartilhamento e suboperadores

Podemos compartilhar dados com fornecedores estritamente necessários à operação do serviço, cada um com seus próprios compromissos de privacidade e segurança:

  • Supabase — infraestrutura, banco de dados, autenticação e funções de servidor;
  • Stripe — processamento de pagamentos (quando houver plano pago);
  • Google — quando você conecta o Google Contacts e/ou o Google Ads, os dados trafegam com a sua própria conta Google conforme sua autorização.

Não vendemos dados pessoais. Poderemos divulgá-los para cumprir obrigação legal, atender autoridade competente, proteger direitos e a segurança, ou em caso de reorganização societária, sempre com as salvaguardas cabíveis.

10. Transferência internacional

Alguns fornecedores de infraestrutura podem processar dados fora do Brasil. Quando isso ocorrer, adotaremos mecanismos e salvaguardas compatíveis com a LGPD para proteger as informações.

11. Retenção dos dados

Guardamos dados pelo tempo necessário às finalidades desta Política, ao contrato e às obrigações legais. Eventos brutos de rastreamento têm retenção operacional prevista de até 90 dias; estatísticas agregadas podem ser mantidas por período maior. Leads e contatos permanecem enquanto a conta estiver ativa ou até que você solicite a exclusão.

12. Segurança da informação

Adotamos medidas técnicas e administrativas proporcionais ao risco, como criptografia de tokens de terceiros (AES-GCM), isolamento de dados por workspace, políticas de acesso em nível de linha no banco de dados, princípio do menor privilégio e registros de auditoria. Nenhum sistema é infalível, mas trabalhamos continuamente para reduzir riscos.

13. Seus direitos

Nos termos da LGPD, você pode solicitar:

  • confirmação da existência de tratamento e acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • portabilidade e informação sobre com quem compartilhamos os dados;
  • revogação do consentimento e informação sobre as consequências da recusa;
  • revisão de decisões automatizadas, quando aplicável.

Para exercer esses direitos, escreva para dpo@centralkit.com.br. Podemos solicitar informações para confirmar a sua identidade.

14. Exclusão de dados e desconexão

Você tem controle para revogar acessos e excluir dados a qualquer momento:

  • Desconectar integrações Google: em Integrações (Google Contacts) e em Anúncios (Google Ads), o botão “Desconectar” revoga o acesso junto ao Google e remove os tokens armazenados. Contatos que já tenham sido criados na sua própria conta do Google não são apagados por nós.
  • Excluir conta e workspace: ao encerrar sua conta, os dados associados são eliminados ou anonimizados, ressalvadas as informações que a lei exija reter.
  • Solicitação direta: você pode pedir a exclusão dos seus dados enviando um e-mail para dpo@centralkit.com.br; atenderemos no prazo legal.

15. Responsabilidades de quem instala o botão

O cliente que utiliza o CentralKit em seu próprio site atua como controlador dos dados coletados dos seus visitantes: cabe a ele informar os titulares, escolher a base legal adequada, obter e gerenciar consentimentos e responder às solicitações de direitos. Nesses casos, o CentralKit atua como operador, tratando os dados conforme as instruções do cliente.

16. Crianças e adolescentes

O CentralKit é destinado a empresas e profissionais e não se dirige a menores de 18 anos. Não coletamos intencionalmente dados de crianças. Se identificarmos esse tipo de dado sem a base legal adequada, tomaremos medidas para eliminá-lo.

17. Alterações desta Política e contato

Podemos atualizar esta Política para refletir mudanças no serviço ou na legislação. Alterações relevantes serão comunicadas pelos canais disponíveis, e a data de “Última atualização” no topo desta página será revisada.

Dúvidas e solicitações: dpo@centralkit.com.br · Responsável: Epicentro Digital.