Legal
Política de Privacidade
Última atualização: 21 de setembro de 2026
O MandaWpp encaminha e-mails para o WhatsApp. Para isso, precisamos tratar dados pessoais: os de quem cria uma conta e os das pessoas que recebem as mensagens. Esta política explica, em linguagem direta, o que fazemos com esses dados, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, a “LGPD”).
1. Quem somos e qual é o nosso papel
MandaWpp — [razão social a preencher], CNPJ [CNPJ a preencher], [endereço a preencher]. Contato para assuntos de privacidade: suporte@mandawpp.com.br.
Nosso papel muda conforme o dado:
- Controlador dos dados de cadastro de quem contrata o serviço (“cliente”) e de quem entra na lista de espera do site. Nós decidimos como esses dados são usados.
- Operador dos dados das pessoas que recebem as mensagens (os “destinatários”), dos e-mails e dos contatos que o cliente coloca no sistema. Nesses casos o cliente é o controlador: ele decide para quem enviar e por quê, e nós apenas tratamos os dados conforme as instruções dele, para prestar o serviço.
2. Quais dados tratamos
| Categoria | O que inclui | De onde vem |
|---|---|---|
| Cadastro do cliente | Nome da empresa, e-mail de acesso, senha (guardada apenas como hash), identificador escolhido, plano, data do cadastro e da confirmação do e-mail. | Do próprio cliente, no cadastro. |
| Credenciais e conexões | Chave de API; usuário e senha da caixa de e-mail própria (se o cliente optar por informar); credenciais da sessão do WhatsApp do cliente no nosso servidor. | Do cliente e do próprio sistema (que gera a chave e a sessão). |
| E-mails recebidos | Remetente, destinatários, cópias, assunto, corpo e anexos dos e-mails que chegam à caixa do cliente com o nosso endereço em cópia. | Do sistema do cliente (ERP, etc.), por e-mail. |
| Destinatários e contatos | Número de WhatsApp de quem recebe a mensagem; e-mail e número dos contatos cadastrados pelo cliente; pedidos de descadastro. | Do cliente (no e-mail ou no cadastro de contatos) e do próprio destinatário (ao responder “SAIR”). |
| Histórico de envios | Data, situação (enviado, na fila, falha, descadastrado…), destinatário, assunto e remetente de cada envio; contagem de uso do plano. | Gerado pelo sistema. |
| Lista de espera (site) | Nome e telefone. | De quem preencheu o formulário do site antes do lançamento. O formulário foi substituído pelo cadastro gratuito; mantemos apenas os contatos já recebidos. |
| Dados técnicos | Endereço IP, usado pela nossa aplicação (apenas na memória, sem gravar no banco de dados) para limitar tentativas de cadastro e de login; o servidor e a hospedagem do site podem registrar o IP nos seus próprios logs de acesso. Registros técnicos de funcionamento (veja a seção 6). | Gerados pelo acesso ao serviço. |
Não coletamos dados pessoais sensíveis por finalidade própria. Como o conteúdo dos e-mails é definido pelo cliente, ele pode conter qualquer tipo de informação; por isso o tratamos com o mesmo nível de proteção, seja qual for o conteúdo.
3. O que acontece com seus e-mails e mensagens
- O e-mail chega à caixa do cliente. Ela pode ser criada e mantida por nós (hospedada na Purelymail) ou ser uma caixa própria do cliente, que nos dá acesso por IMAP. Lemos apenas as mensagens não lidas e as marcamos como lidas.
- Gravamos o e-mail no nosso banco de dados já cifrado e o colocamos numa fila. Se o servidor for reiniciado no meio do caminho, nada se perde.
- Enviamos ao WhatsApp o assunto, um trecho do corpo (até 400 caracteres) e os anexos, em ritmo controlado para proteger o número do cliente. Cada mensagem termina com o aviso “responda SAIR”.
- Assim que o e-mail termina de ser processado (enviado, falhou de vez, cancelado ou ignorado), o corpo e os anexos são apagados do nosso banco. Ficam apenas os dados do histórico descritos na seção 8.
- Não vendemos dados, não os usamos para publicidade e não usamos o conteúdo dos e-mails ou mensagens para treinar modelos de inteligência artificial.
Importante sobre criptografia: os dados ficam cifrados quando estão guardados. Mas, para poder enviar, o nosso servidor precisa ler o conteúdo enquanto o processa; portanto o serviço não é criptografado de ponta a ponta. A criptografia de ponta a ponta do WhatsApp vale entre o WhatsApp e o celular do destinatário, não entre o seu sistema e nós.
4. Descadastro: “responda SAIR”
Toda mensagem informa que o destinatário pode parar de receber respondendo SAIR (ou PARAR, CANCELAR…). Quem responde deixa de receber mensagens daquele remetente, mesmo que o cliente continue colocando o número em cópia, e recebe uma confirmação. Para voltar a receber, basta responder VOLTAR.
Para reconhecer esse pedido, o nosso servidor recebe do WhatsApp as mensagens que chegam ao número do cliente. Ele verifica apenas se a mensagem inteira é uma dessas palavras; ignora grupos, mensagens enviadas pelo próprio número e qualquer conversa comum. O conteúdo dessas mensagens não é gravado nem registrado em log. Guardamos somente que aquele número pediu para sair (o número fica cifrado).
5. Para que usamos e em que base legal
| Finalidade | Base legal (LGPD, art. 7º) |
|---|---|
| Criar e manter a conta, confirmar o e-mail, autenticar o acesso, prestar o serviço contratado. | Execução de contrato (V). |
| Tratar e encaminhar os dados dos destinatários em nome do cliente. | Como operador, seguimos as instruções do cliente; a base legal do envio é do cliente (controlador). |
| Limites de uso, ritmo de envio, prevenção de abuso e de fraude, segurança do serviço, registro do que foi enviado. | Legítimo interesse (IX) e cumprimento de obrigação legal ou regulatória (II), quando aplicável. |
| Atender pedidos de descadastro e dos titulares. | Cumprimento de obrigação legal (II) e legítimo interesse (IX). |
| Contato sobre o lançamento a quem já estava na lista de espera. | Consentimento (I), revogável a qualquer momento. |
6. Como protegemos os dados
- Criptografia em repouso (AES-256-GCM) para: conteúdo e assunto dos e-mails, remetente e destinatários, anexos (conteúdo e nome), números de WhatsApp, contatos cadastrados, pedidos de descadastro, e-mail do responsável pela conta, chave de API, credenciais da caixa de e-mail própria e da sessão do WhatsApp. As chaves ficam separadas do banco de dados: um vazamento apenas do banco não expõe esses dados.
- Senhas nunca são guardadas: guardamos apenas um hash (PBKDF2 com salt individual), reforçado por um segredo nosso que não fica no banco. Não conseguimos ver nem recuperar a sua senha.
- Criptografia em trânsito: o painel e a API são servidos por HTTPS. A troca de e-mails com a sua caixa usa a proteção (TLS) oferecida pelo provedor de e-mail.
- Acesso interno minimizado: o painel administrativo mostra destinatários mascarados e não exibe assuntos nem conteúdo. Os registros técnicos da nossa aplicação não guardam números de telefone nem assuntos em claro. O software de conexão com o WhatsApp mantém registros técnicos próprios no nosso servidor, que podem conter identificadores como números de telefone.
- Isolamento entre clientes: cada conta só acessa os próprios dados; a chave de API é individual e pode ser trocada a qualquer momento no painel.
- Confirmação de e-mail e limites contra cadastros falsos e uso abusivo.
Nenhum sistema é totalmente imune a falhas. Adotamos medidas técnicas e organizacionais compatíveis com o risco e as revisamos continuamente.
7. Com quem compartilhamos
Não vendemos nem cedemos dados pessoais. Compartilhamos apenas com prestadores que nos ajudam a operar o serviço (suboperadores) e com o WhatsApp, destino das mensagens:
| Quem | Para quê | Dados envolvidos |
|---|---|---|
| LocaCloud | Servidores onde o sistema, o banco de dados e o software de conexão com o WhatsApp rodam. | Todos os dados do serviço, já cifrados em repouso. |
| Purelymail | Hospedagem das caixas de e-mail criadas por nós e envio dos e-mails de confirmação de cadastro. | E-mails que chegam às caixas gerenciadas; e-mail do responsável pela conta. |
| WhatsApp (Meta) | Entrega das mensagens aos destinatários. O uso do WhatsApp segue os termos e a política de privacidade do próprio WhatsApp. | Número do destinatário e conteúdo da mensagem. |
| Vercel | Hospedagem do site institucional. | Dados técnicos de acesso ao site (como IP) e o formulário da lista de espera. |
| Upstash | Banco de dados da lista de espera do site. | Nome e telefone de quem entrou na lista. |
Alguns desses prestadores podem armazenar ou processar dados fora do Brasil. Nesses casos, a transferência internacional acontece com base nas hipóteses do art. 33 da LGPD, exigindo dos prestadores níveis adequados de proteção. Também podemos compartilhar dados por determinação legal ou judicial.
O sistema de conexão com o WhatsApp é um software que roda no nosso próprio servidor; não enviamos o conteúdo a nenhum outro terceiro além dos listados acima.
8. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Corpo e anexos dos e-mails | Apagados quando o e-mail termina de ser processado. Enquanto aguardam na fila (de segundos até 24 horas, conforme os limites do plano) ficam cifrados. |
| Histórico de envios (destinatário, assunto e remetente cifrados; situação e data) | Enquanto a conta existir, para você consultar o que foi enviado. Você pode pedir a exclusão a qualquer momento. |
| Contatos cadastrados e descadastros | Enquanto a conta existir (descadastros são mantidos para respeitar o pedido da pessoa) ou até o pedido de exclusão. |
| Cadastro do cliente | Enquanto a conta existir e, depois, pelo prazo necessário para cumprir obrigações legais e exercer direitos em processos. |
| Link de confirmação de e-mail | Vale por 24 horas e só pode ser usado uma vez; guardamos apenas um código irreversível dele. |
| Lista de espera (contatos antigos) | Até você pedir a remoção ou até encerrarmos a lista. |
Ao excluir uma conta, os dados dela são removidos dos nossos sistemas, salvo o que a lei nos obrigar a manter.
9. Seus direitos e como exercê-los
Nos termos do art. 18 da LGPD, você pode pedir, a qualquer momento:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- portabilidade dos dados;
- eliminação dos dados tratados com base no seu consentimento, e revogação desse consentimento;
- informação sobre com quem compartilhamos os dados;
- informação sobre a possibilidade de não consentir e suas consequências.
Escreva para suporte@mandawpp.com.br. Podemos pedir informações para confirmar que o pedido é seu, e respondemos em até 15 dias.
Se você recebeu uma mensagem de uma empresa por meio do MandaWpp, essa empresa é a controladora dos seus dados: pedidos sobre o que ela guarda a seu respeito devem ser feitos a ela. Para parar de receber, responda SAIR; se preferir, escreva para nós e encaminhamos o pedido. Você também pode registrar reclamação junto à Autoridade Nacional de Proteção de Dados (ANPD).
10. Cookies e tecnologias semelhantes
- Painel: usamos cookies estritamente necessários para manter você conectado e proteger o login (sessão e proteção contra falsificação de requisições), e uma preferência no navegador (para lembrar que você dispensou o guia de primeiros passos). Sem eles o painel não funciona.
- Site institucional: atualmente não usamos cookies de análise, de publicidade ou de rastreamento. Se isso mudar, atualizaremos esta política e pediremos o seu consentimento quando a lei exigir.
11. Responsabilidades de quem usa o serviço
O cliente é responsável por ter base legal para enviar mensagens aos destinatários (por exemplo, o vínculo contratual ou o consentimento), por enviar apenas avisos que a pessoa espera receber (cobranças, notas, protocolos…) e por não usar o serviço para spam ou mensagens em massa não solicitadas. O serviço se conecta ao WhatsApp por meio da sessão do próprio número do cliente e não tem vínculo com a Meta; o cliente deve respeitar os termos do WhatsApp. Podemos limitar, reter em fila ou suspender envios que indiquem abuso, para proteger os destinatários e o número do cliente.
O serviço é destinado a empresas e não é direcionado a menores de 18 anos.
12. Incidentes de segurança
Se ocorrer um incidente que possa acarretar risco ou dano relevante aos titulares, comunicaremos a ANPD e os afetados (e os clientes, quando formos operadores) em prazo razoável, conforme o art. 48 da LGPD.
13. Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço ou na lei. A data no topo indica a versão vigente. Mudanças relevantes serão avisadas por e-mail aos clientes ou no painel.
14. Contato
Dúvidas ou pedidos sobre seus dados: suporte@mandawpp.com.br.