1. Objeto, natureza e finalidade do tratamento
Objeto: processar e armazenar, em ambiente de nuvem contratado pela Kentro, os dados inseridos ou gerados pelo Cliente e por seus usuários na plataforma, bem como as mensagens e os registros de atendimento trocados com seus contatos finais nos canais conectados.
Natureza e finalidade: viabilizar a execução do contrato de licenciamento — operação do sistema de gestão de atendimento, roteamento de mensagens, histórico, automações, relatórios, suporte técnico, segurança e cumprimento de obrigações legais e regulatórias.
Duração: o tratamento ocorre durante a vigência do contrato e se encerra com a eliminação dos dados, conforme a seção 11.
2. Papéis das partes: Controlador e Operador
- Cliente = Controlador (art. 5º, VI, da LGPD): decide quais dados insere, para quais finalidades, com qual base legal e por quanto tempo os mantém na plataforma.
- Kentro = Operadora (art. 5º, VII, da LGPD): trata os dados em nome e no interesse do Cliente, apenas (i) quando expressamente autorizada, (ii) para a execução do contrato e (iii) conforme instruções razoáveis e documentadas do Cliente.
- Kentro como Controladora: a Kentro atua como Controladora apenas em relação aos dados dos seus próprios clientes e visitantes do site (cadastro, faturamento, contato comercial, navegação) — tema tratado na Política de Privacidade.
Caso a Kentro entenda que uma instrução do Cliente possa violar a LGPD ou outra norma aplicável, estará desobrigada de executá-la, comunicando ao Cliente, de forma justificada, a sua recusa.
3. Dados tratados e canais do omnichannel
Os dados tratados são definidos pelo Cliente e tipicamente incluem: dados cadastrais de usuários da plataforma (nome, e-mail, vínculo, credenciais); dados de contatos finais (nome, telefone/WhatsApp, e-mail, identificadores de perfil em redes sociais); conteúdo das conversas e anexos enviados pelos participantes; metadados de atendimento (data/hora, fila, responsável, tags, protocolos); e registros técnicos de acesso (IP, dispositivo, navegador, logs).
O tratamento pode ocorrer nos seguintes canais integrados à plataforma — WhatsApp, Instagram, Facebook, E-mail, SMS e RCS — sendo que a Kentro integra esses canais, mas eles são serviços operados por terceiros (Meta Platforms, provedores de e-mail, operadoras móveis e agregadores de SMS/RCS).
Dados sensíveis e de crianças e adolescentes: a plataforma não é destinada ao tratamento de dados sensíveis nem de dados de crianças e adolescentes. Se o Cliente optar por inseri-los, será integralmente responsável pela base legal adequada (inclusive consentimento específico e destacado, quando exigido) e pelas medidas adicionais de proteção, observado o melhor interesse do titular.
Conteúdo publicado pelo Cliente: é responsabilidade exclusiva do Cliente analisar previamente documentos, arquivos e anexos que envia à plataforma, garantir que possui autorização sobre eles e que o uso atende à legislação vigente.
4. Bases legais e instruções do Controlador
O Cliente declara que toda coleta e todo compartilhamento de dados com a Kentro observam uma base legal da LGPD compatível com a finalidade — em regra execução de contrato (art. 7º, V), cumprimento de obrigação legal ou regulatória (art. 7º, II), legítimo interesse (art. 7º, IX) ou consentimento (art. 7º, I).
Quando o tratamento depender de consentimento (por exemplo, campanhas de marketing por SMS, RCS, e-mail ou WhatsApp), o Cliente é o único responsável por obtê-lo de forma livre, informada e inequívoca, por manter prova desse consentimento, por informar as finalidades ao titular e por atender pedidos de revogação e opt-out.
A Kentro trata os dados conforme os princípios do art. 6º da LGPD, com destaque para finalidade, adequação, necessidade (minimização), transparência, segurança, prevenção e não discriminação.
5. Obrigações do Cliente (Controlador)
- Análise prévia: avaliar os dados, arquivos e anexos que serão administrados, enviados ou publicados na plataforma.
- Controle de acesso: conceder acesso somente a pessoas autorizadas, com credenciais individuais, revogando acessos de usuários desligados.
- Medidas técnicas e organizativas: adotar, no que lhe couber, medidas de proteção dos dados pessoais em sua posse, inclusive de terceiros.
- Cooperação: fornecer, quando solicitado, informações, documentos e esclarecimentos necessários à análise de segurança, conformidade ou incidente.
- Incidentes: aguardar as correções e atualizações em caso de interrupção técnica, cabendo ao Cliente a comunicação com seus próprios titulares e terceiros.
- Integrações: responder pelas integrações que habilitar por conta própria (CRMs, automações, IA/LLMs), inclusive pela base legal do envio de dados a esses terceiros.
6. Suboperadores e serviços de terceiros
O Cliente autoriza expressamente a Kentro a subcontratar outros operadores (suboperadores) necessários à prestação dos serviços. A Kentro responde pelos atos dos suboperadores, que devem seguir as mesmas instruções lícitas e razoáveis e manter padrão equivalente de segurança técnica e operacional.
Categorias de suboperadores e terceiros envolvidos:
- Infraestrutura e nuvem: data centers e provedores de referência (como Google Cloud, Oracle e Amazon Web Services) e serviços de CDN, WAF e proteção (como Cloudflare);
- Canais de mensageria: Meta Platforms (WhatsApp, Instagram e Facebook), provedores de e-mail transacional, operadoras móveis e agregadores de SMS e RCS;
- Serviços de apoio: pagamento e emissão fiscal, monitoramento, observabilidade, suporte e comunicação, sob obrigações contratuais de confidencialidade.
A Kentro não possui ingerência sobre as políticas dos canais de terceiros. O Cliente deve conhecer e cumprir os termos e as políticas de privacidade de cada provedor que optar por utilizar.
7. Armazenamento e transferência internacional
Os dados são armazenados preferencialmente em regiões de data center no Brasil. Eventuais transferências internacionais decorrentes do uso de provedores globais (por exemplo, canais de mensageria e serviços de nuvem) observam as hipóteses do art. 33 da LGPD, com cláusulas contratuais e salvaguardas equivalentes de proteção.
8. Segurança da informação e governança
- criptografia em trânsito (TLS) e proteção do ambiente de armazenamento;
- controle de acesso baseado em perfis, autenticação individual e princípio do menor privilégio;
- segregação de ambientes, registros de auditoria e monitoramento contínuo;
- rotinas de backup e planos de continuidade e recuperação;
- compromisso de sigilo por colaboradores, prestadores e parceiros que tratam dados;
- programa de governança em privacidade conduzido pelo Encarregado pela Proteção de Dados (DPO).
Nenhuma transmissão pela internet é totalmente segura. Em caso de suspeita fundada de quebra de segurança, a Kentro pode suspender total ou parcialmente os serviços, garantindo transparência sobre o ocorrido.
9. Direitos dos titulares e como exercê-los
Nos termos do art. 18 da LGPD, o titular pode solicitar confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos, portabilidade, informação sobre compartilhamentos, revogação do consentimento e oposição ao tratamento.
Quando a Kentro atua como Operadora, o pedido deve ser dirigido ao Cliente (Controlador), que é o único responsável por analisar e responder. Recebida uma requisição diretamente, a Kentro informará ao titular sua condição de Operadora e redirecionará o pedido ao Cliente em até 5 (cinco) dias úteis, cooperando no que estiver ao seu alcance.
Quando a Kentro atua como Controladora (dados de seus clientes e visitantes do site), os pedidos podem ser feitos diretamente pelo e-mail dpo@kentro.com.br, com resposta nos prazos legais.
10. Incidentes de segurança
Verificado incidente de acesso indevido, não autorizado, vazamento, perda, alteração ou destruição de dados pessoais, a Parte que o identificar notificará a outra por escrito em até 3 (três) dias úteis da ciência, informando, na medida do possível: data e hora do incidente e da ciência; tipos de dados afetados; número e relação de titulares afetados; contato do Encarregado; possíveis consequências; e medidas de contenção, reparação e prevenção.
Não sendo possível reunir todas as informações, elas serão enviadas de forma gradual, devendo a comunicação completa ocorrer em até 10 (dez) dias úteis da ciência, salvo prazo inferior definido em lei ou regulamento da ANPD. As Partes providenciarão, em conjunto, as comunicações aos titulares afetados e o relatório à ANPD, quando cabível.
11. Retenção e exclusão definitiva dos dados
Durante a vigência do contrato, os dados permanecem armazenados pelo tempo necessário às finalidades definidas pelo Cliente, observados os limites de armazenamento do plano contratado.
Encerramento do contrato. A resilição ocorre mediante aviso prévio de, normalmente, 30 (trinta) dias. Cumprido esse prazo e encerrado o contrato, os dados do Cliente (conversas, contatos, anexos, registros de atendimento e demais conteúdos gerados pelo Cliente na plataforma) são apagados e destruídos do banco de dados de forma definitiva em até 1 (um) dia útil (24 horas úteis), incluindo réplicas ativas, sem qualquer possibilidade de recuperação. A Kentro não é obrigada a manter cópias após o término do contrato.
Exportação prévia. Como a eliminação é irreversível, é responsabilidade do Cliente exportar previamente, ainda durante o aviso prévio, os dados e o histórico que deseje preservar. A Kentro pode apoiar a extração conforme os recursos disponíveis na plataforma.
Registros de acesso e logs de auditoria. Mesmo após a eliminação dos dados do Cliente, a Kentro pode manter, por obrigação legal e para fins de segurança, registros de acesso a aplicações (art. 15 do Marco Civil da Internet — Lei 12.965/2014, por até 6 meses), logs de auditoria, documentos fiscais, contábeis e quaisquer dados cuja retenção seja exigida por lei ou para o exercício regular de direitos. Esses registros são desvinculados dos dados do Cliente, ficam acessíveis apenas a pessoas autorizadas e são eliminados ao final do prazo legal aplicável.
Exceções legais. Permanecem retidos apenas os dados cuja guarda seja autorizada ou exigida pelo art. 16 da LGPD e por outras normas. Esses dados ficam restritos à finalidade legal, com acesso limitado, e são eliminados ao final do prazo aplicável.
Backups eventualmente existentes seguem ciclo de expiração automática e não são utilizados para restabelecer dados eliminados.
12. Responsabilidade entre as partes
Cada Parte responde exclusivamente pelo tratamento que realizar, obrigando-se a manter a outra indene por perdas decorrentes de ações, omissões ou erros próprios em desacordo com a legislação aplicável.
O Cliente reconhece que a Kentro, na qualidade de Operadora, não responde solidariamente por danos causados pelo tratamento determinado pelo Cliente, exceto nas hipóteses de descumprimento da legislação aplicável ou das instruções lícitas e razoáveis recebidas, sendo assegurado à Kentro o direito de regresso.
13. Encarregado (DPO) e contato
Para dúvidas, solicitações ou preocupações relacionadas à proteção de dados, fale com o nosso Encarregado pela Proteção de Dados Pessoais: dpo@kentro.com.br. Relatos de conduta e denúncias podem ser feitos, de forma anônima, pelo Canal de Denúncias.
Esta Política pode ser atualizada para refletir mudanças legais, regulatórias, técnicas ou de negócio. A versão vigente está sempre disponível em kentro.com.br/lgpd.