1. Quem somos e nossos papéis
Para as atividades próprias da TooAI — como visitas à landing page, pedidos de contato, diagnóstico comercial, candidatura a franquia, segurança do ambiente e relacionamento institucional — a TooAI determina as finalidades e os meios essenciais do tratamento e atua como responsável/controladora, conforme a legislação aplicável.
Quando uma empresa cliente utiliza a plataforma TooAI para tratar dados de seus próprios leads, clientes, usuários ou contatos por CRM, WhatsApp, Facebook, Instagram, website, e-mail ou outros canais, essa empresa pode ser a controladora/responsável pelo tratamento e a TooAI pode atuar como operadora/subcontratante (processor), conforme o contrato, a configuração e a finalidade definida pelo cliente.
Presença operacional em Portugal: Praça do Marquês de Pombal, 14, Lisboa, Portugal.
2. Abrangência
Esta Política se aplica aos sites e landing pages da TooAI, ao sistema TooAI, painéis administrativos, APIs, webhooks, formulários, atendimento comercial, integrações de canais e demais funcionalidades que façam referência a esta Política.
O tratamento pode estar sujeito, conforme o caso, à Lei Geral de Proteção de Dados brasileira (LGPD), ao Regulamento Geral sobre a Proteção de Dados da União Europeia (GDPR/RGPD), às regras de privacidade e comunicações eletrônicas aplicáveis em Portugal e a outras normas locais pertinentes.
3. Dados que tratamos
3.1. Dados fornecidos diretamente por você
Nome, e-mail, telefone/WhatsApp, empresa, website, cargo, cidade, estado, região, LinkedIn informado, assunto e conteúdo da mensagem, além de dados preenchidos em formulários de diagnóstico ou franquia.
Em formulários comerciais, isso pode incluir segmento, CRM utilizado, volume de leads, ticket médio, investimento previsto, tamanho do time comercial, quantidade de SDRs/BDRs e vendedores, canais atuais, perfil de cliente ideal, gargalos, maturidade do processo e contexto comercial.
3.2. Dados de navegação, sessão e segurança
Podemos tratar identificador de visitante e de sessão, páginas visitadas, primeira e última URL, título e caminho da página, URL de referência, parâmetros UTM, gclid/fbclid quando presentes, idioma, fuso horário, tipo de dispositivo, navegador, sistema operacional, dimensões de tela e viewport, quantidade de visualizações, tempo no site e visibilidade da página.
Para segurança e qualidade do tráfego, a landing page também pode gerar um hash técnico de navegador/dispositivo e registrar sinais agregados de interação — por exemplo, clique, rolagem, toque, tecla, foco e tempo visível — para auxiliar a distinguir navegação humana de automação.
3.3. Localização
Quando a funcionalidade estiver habilitada e o navegador solicitar autorização, poderemos receber latitude e longitude aproximadas/exatas fornecidas pela API de geolocalização do dispositivo. A negativa de permissão não impede o acesso geral ao conteúdo da landing page.
3.4. Dados empresariais e profissionais
Quando funcionalidades de prospecção, enriquecimento ou pesquisa são utilizadas, a TooAI pode tratar informações empresariais e profissionais provenientes do próprio cliente, de fontes públicas legalmente acessíveis ou de provedores e integrações autorizadas, respeitando a finalidade comercial, a legislação aplicável e os termos das plataformas de origem.
4. Dados provenientes da Meta: WhatsApp, Facebook e Instagram
Esta seção é específica para integrações da TooAI com produtos e APIs da Meta.
A TooAI somente deve acessar dados da Meta por funcionalidades, APIs, webhooks, permissões e fluxos de autorização disponibilizados ou autorizados pela Meta e de acordo com as permissões concedidas pelo administrador da empresa cliente.
4.1. Dados de conexão empresarial
Dependendo do canal e das permissões concedidas, podemos tratar identificadores de conta comercial e ativos conectados, como Meta Business, conta do WhatsApp Business (WABA), número/Phone Number ID, Página do Facebook e conta profissional do Instagram, além de dados técnicos necessários para manter a conexão.
4.2. Credenciais e tokens
Tokens de acesso, chaves e outros segredos de integração podem ser tratados para autenticar chamadas autorizadas às APIs. Esses dados são de natureza técnica, têm acesso restrito e não devem ser exibidos publicamente.
4.3. Identidade do contato no canal
Conforme o produto Meta, podemos receber identificadores de canal necessários para reconhecer a conversa, como número/wa_id no WhatsApp e identificadores específicos vinculados à Página ou conta profissional no Facebook/Instagram, além de nome de perfil ou nome de usuário quando a API autorizada o fornecer.
4.4. Conteúdo e metadados de mensagens
Quando permitido pela integração, podemos tratar texto de mensagens, respostas, anexos e mídias, identificadores de mensagem, direção da conversa, horários, status de envio/entrega/leitura/falha e metadados técnicos de webhook necessários ao funcionamento da central de atendimento.
4.5. Uso limitado dos dados da Meta
Esses dados são utilizados para conectar o canal autorizado, receber e apresentar conversas, permitir respostas e automações autorizadas, manter histórico, rotear atendimento para empresa/unidade/agente corretos, executar funcionalidades contratadas, prevenir abuso e solucionar incidentes.
A TooAI não vende dados pessoais obtidos da Meta e não os utiliza como um banco de dados independente para finalidades não relacionadas ao serviço autorizado.
Desconexão da Meta não substitui um pedido de exclusão
Remover a autorização de um aplicativo ou desconectar uma conta na Meta pode impedir novos acessos, mas registros já legitimamente armazenados pela TooAI podem continuar sujeitos a regras de retenção. Para solicitar a exclusão ou anonimização dos dados mantidos pela TooAI, utilize a página pública abaixo.
Instruções e solicitação de exclusão de dados5. Dados provenientes do Google: Calendar e Meet
A integração com o Google é opcional e somente é ativada quando o usuário conecta voluntariamente sua Conta Google à TooAI.
A TooAI solicita apenas as permissões necessárias para identificar a conta conectada, listar os calendários disponíveis para seleção e criar, consultar, atualizar ou cancelar eventos. Quando solicitado pelo usuário, a TooAI também pode criar dados de conferência do Google Meet vinculados ao evento.
5.1. Permissões OAuth utilizadas
A integração pode solicitar os escopos userinfo.email, calendar.calendarlist.readonly e calendar.events. Esses escopos são utilizados, respectivamente, para identificar o e-mail da conta conectada, consultar a lista de calendários disponíveis e gerenciar eventos.
5.2. Dados da conta e lista de calendários
Podemos receber o e-mail da Conta Google conectada e informações necessárias para apresentar os calendários disponíveis ao usuário, como identificador do calendário, nome, indicação de calendário principal e nível de acesso.
A permissão de lista de calendários é somente leitura. A TooAI não utiliza essa permissão para criar, excluir, compartilhar ou alterar propriedades de calendários.
5.3. Eventos e Google Meet
Quando o usuário cria ou sincroniza um compromisso pela TooAI, podem ser tratados título, descrição, data e horário, fuso horário, participantes e respectivos e-mails, localização, lembretes, identificadores técnicos do evento e informações de conferência necessárias à criação ou manutenção de um Google Meet.
A TooAI utiliza esses dados para criar, atualizar ou cancelar o evento solicitado, manter a sincronização correspondente na Agenda TooAI e apresentar ao usuário o status e, quando aplicável, o link da reunião.
5.4. Tokens e credenciais OAuth
Tokens OAuth e demais credenciais técnicas necessárias para manter a conexão são tratados com acesso restrito e proteção compatível com sua sensibilidade. O token de atualização é utilizado para obter acesso temporário às APIs autorizadas sem exigir novo consentimento a cada operação.
Credenciais OAuth da aplicação TooAI não são expostas ao navegador do cliente e os tokens de cada usuário permanecem vinculados à respectiva conta, entidade e contexto autorizado.
5.5. Uso limitado dos dados do Google
Dados recebidos das APIs do Google Workspace são utilizados somente para fornecer ou melhorar funcionalidades visíveis ao usuário relacionadas à Agenda TooAI, sincronização de eventos e Google Meet.
A TooAI não vende dados obtidos das APIs do Google, não os utiliza para publicidade, retargeting, avaliação de crédito ou criação de bancos de dados independentes, e não utiliza esses dados para criar, treinar ou melhorar modelos gerais de inteligência artificial.
5.6. Compartilhamento e acesso humano
Dados Google podem ser processados por infraestrutura e fornecedores técnicos estritamente necessários à prestação da funcionalidade, observadas as obrigações de segurança e confidencialidade aplicáveis. Não permitimos acesso humano ao conteúdo obtido do Google, salvo quando houver autorização explícita do usuário para suporte específico, necessidade de segurança, obrigação legal ou outra hipótese permitida pelas políticas aplicáveis.
5.7. Desconexão, revogação e retenção
O usuário pode desconectar sua Conta Google na TooAI e também revogar a autorização diretamente nas configurações de sua Conta Google. A desconexão interrompe novos acessos pelas credenciais revogadas.
Registros operacionais da Agenda TooAI e identificadores de eventos já criados podem permanecer pelo período necessário à prestação contratada, auditoria, segurança ou obrigação legal. Eventos já criados no Google Calendar pertencem à conta do usuário e podem continuar existentes no Google até serem removidos pelo próprio usuário ou por uma operação autorizada antes da desconexão.
Conformidade com a Política de Dados do Google
O uso pela TooAI das informações recebidas das APIs do Google Workspace observará a Google API Services User Data Policy, inclusive os requisitos de Limited Use.
6. Como usamos os dados
Tratamos dados pessoais apenas quando há uma finalidade compatível com o contexto em que foram coletados ou recebidos. Entre as principais finalidades estão:
7. Bases legais
A base legal depende da atividade, do país e do papel desempenhado pela TooAI. Conforme aplicável, o tratamento poderá se apoiar em execução de contrato ou medidas pré-contratuais, legítimo interesse sujeito às salvaguardas cabíveis, consentimento, cumprimento de obrigação legal/regulatória, exercício regular de direitos e outras hipóteses previstas pela LGPD ou pelo GDPR/RGPD.
Quando consentimento for a base exigida — inclusive para determinadas tecnologias de armazenamento/acesso no dispositivo, marketing ou geolocalização — ele deve ser livre, informado, específico e revogável nos termos da legislação aplicável.
8. Inteligência Artificial e automação
Algumas funcionalidades da TooAI utilizam inteligência artificial para auxiliar tarefas como análise de contexto, classificação, resumo, geração de texto, priorização operacional, resposta assistida e automações configuradas pelo cliente.
Quando uma funcionalidade exigir o envio de dados a um fornecedor de tecnologia de IA, a TooAI busca limitar os dados ao necessário para a execução da função, aplicar controles contratuais e técnicos compatíveis e respeitar a configuração e o papel do cliente. Dados provenientes da Meta continuam sujeitos às limitações de uso aplicáveis às integrações Meta.
A inteligência artificial é ferramenta de apoio. Sempre que a legislação exigir, decisões com efeitos relevantes devem contar com salvaguardas adequadas, possibilidade de revisão humana e exercício dos direitos do titular.
9. Compartilhamento e destinatários
A TooAI não vende dados pessoais. Podemos compartilhar dados, de forma proporcional à finalidade, com:
- usuários autorizados da empresa cliente que controla aquela operação;
- Google, quando necessário para autenticação OAuth, Google Calendar, Google Meet e demais operações autorizadas;
- Meta Platforms e empresas do grupo, quando necessário para APIs, webhooks e produtos Meta autorizados;
- provedores de infraestrutura, hospedagem, banco de dados, armazenamento e entrega de conteúdo;
- provedores de e-mail, comunicação, atendimento, mapas ou geolocalização utilizados pela operação;
- fornecedores de inteligência artificial e processamento tecnológico, quando configurados e necessários à função;
- prestadores de segurança, monitoramento, auditoria e suporte;
- consultores profissionais, contadores e assessores jurídicos, quando necessário;
- autoridades públicas e órgãos reguladores quando houver obrigação legal ou ordem válida.
Prestadores devem receber apenas os dados necessários ao serviço e estar sujeitos a obrigações de confidencialidade, segurança e proteção de dados compatíveis com sua função e com a legislação aplicável.
10. Transferências internacionais
A TooAI opera e utiliza infraestrutura e fornecedores que podem processar dados em diferentes países. Quando houver transferência internacional de dados pessoais, adotamos os mecanismos legalmente exigidos ou aplicáveis ao contexto, como cláusulas contratuais, obrigações de proteção de dados, medidas técnicas e avaliação do fornecedor.
11. Retenção, anonimização e exclusão
Mantemos dados pessoais somente pelo período necessário às finalidades descritas, ao cumprimento do contrato, à manutenção da conta/integração, ao atendimento da solicitação, à segurança, ao exercício de direitos e às obrigações legais.
Dados de formulários e relacionamento
Dados de canais conectados
Tokens e credenciais
Backups e registros obrigatórios
Quando um pedido de exclusão for válido e não existir obrigação ou fundamento legítimo para retenção, os dados serão eliminados ou anonimizados de forma compatível com os sistemas envolvidos.
12. Segurança da informação
Utilizamos medidas técnicas e organizacionais destinadas a reduzir riscos de acesso não autorizado, perda, alteração, divulgação ou destruição indevida. As medidas podem incluir autenticação, autorização por perfil e tenant/unidade, segregação lógica, gestão de segredos, registros de eventos, controles de acesso, criptografia em trânsito, backups e processos de resposta a incidentes.
Nenhum sistema é absolutamente invulnerável. Em caso de incidente de segurança envolvendo dados pessoais, serão adotadas as medidas técnicas, investigativas, contratuais e de comunicação exigidas pela legislação aplicável.
A landing page pode utilizar tecnologias no navegador para manter identificadores de visitante e sessão, preferências técnicas e sinais de navegação. Isso inclui armazenamento local (localStorage), armazenamento de sessão (sessionStorage) e, quando implementados, cookies ou tecnologias equivalentes.
14. Direitos dos titulares
Dependendo da legislação aplicável e do contexto do tratamento, você pode ter direito a:
Para proteger o titular e terceiros, poderemos solicitar informações razoáveis para confirmar identidade, legitimidade ou vínculo com a conta/empresa antes de cumprir determinados pedidos.
Solicitar exclusão de dados15. Crianças e adolescentes
Os serviços comerciais da TooAI são direcionados a empresas e profissionais e não são destinados deliberadamente a crianças. Caso identifiquemos tratamento indevido de dados de menores em contexto incompatível com a finalidade do serviço, adotaremos medidas apropriadas conforme a legislação aplicável.
16. Alterações desta política
Esta Política poderá ser atualizada para refletir mudanças no produto, nas integrações, nas práticas de tratamento, na legislação ou em requisitos das plataformas. A versão vigente indicará a data de sua última atualização. Alterações relevantes poderão ser comunicadas por meios adicionais quando necessário.
17. Contato sobre privacidade
Para dúvidas sobre esta Política, exercício de direitos ou solicitações relacionadas a dados pessoais:
TooAI Innovation
TOOAI INOVA SIMPLES (I.S.)
CNPJ: 62.213.809/0001-59
Av. Paulista, 1439, Bela Vista, São Paulo/SP, Brasil
Transparência é parte do produto
A TooAI foi construída para organizar operações comerciais e de atendimento sem transformar dados pessoais em um produto paralelo. O tratamento deve permanecer vinculado à finalidade legítima, ao cliente autorizado e aos controles de segurança e privacidade aplicáveis.