1. Quem somos e a quem esta política se aplica
A Dactai é uma plataforma de análise RFM e inteligência comercial, operada por DACTAI TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 44.894.023/0001-62, com sede na Rua Adair Espada, 14, Santa Tereza, Joaçaba/SC, CEP 89600-000 ("Dactai", "nós").
Esta política explica como tratamos dados pessoais de:
- visitantes do site www.dactai.com.br;
- pessoas que falam conosco pelo WhatsApp, e-mail, chat ou programa de parceiros;
- usuários da plataforma, isto é, as pessoas que acessam as contas das empresas clientes;
- representantes e contatos das empresas clientes, para contratação e cobrança;
- consumidores das empresas clientes, cujos dados chegam à plataforma por decisão dessas empresas (veja a seção 3).
Ela segue a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD") e, quando aplicável, o Regulamento Geral sobre a Proteção de Dados da União Europeia (Regulamento (UE) 2016/679, "GDPR").
2. Os dois papéis da Dactai
A lei atribui responsabilidades diferentes a quem decide sobre o tratamento (controlador) e a quem trata dados em nome de outro (operador, ou processor no GDPR). A Dactai ocupa os dois papéis, em situações distintas:
Dactai como controladora
Nós decidimos finalidade e meios
- Navegação e cookies do site
- Cadastro e acesso de usuários
- Contratação, cobrança e suporte
- Contatos comerciais e parceiros
- Segurança e registros de acesso
Dactai como operadora
A empresa cliente decide; nós executamos
- Histórico de vendas importado via Bling, WBuy, CSV ou API
- Dados dos consumidores da empresa cliente
- Classificações RFM, segmentos e públicos
- Campanhas e automações por e-mail e WhatsApp
- Consultas feitas por assistentes de IA via MCP
Quando atuamos como operadora, tratamos os dados somente para prestar o serviço contratado, conforme as instruções da empresa cliente, os Termos de Uso e o Acordo de Tratamento de Dados (DPA), disponível mediante solicitação pelo e-mail [email protected].
3. Se você é consumidor de uma empresa que usa a Dactai
Se você comprou de uma empresa que usa a Dactai, ela pode ter enviado à plataforma dados como:
- identificação: nome e, quando a empresa informar, CPF ou CNPJ, razão social e inscrição estadual;
- contato: e-mail e telefones;
- endereço: logradouro, número, complemento, CEP, cidade, estado e país, quando a empresa informar;
- data de nascimento e gênero, quando a empresa informar;
- tipo de cliente (pessoa física ou jurídica);
- histórico de compras: pedidos, datas, valores, situação e produtos comprados;
- informações derivadas: classificação RFM, segmento, histórico de mudanças de segmento e indicadores de comportamento de compra;
- registros das campanhas enviadas pela empresa: destinatário, data e situação de cada envio.
Essa empresa é a controladora dos seus dados. É ela quem define para que eles são usados (por exemplo, entender a recorrência de compras ou enviar comunicações) e com qual base legal. Os pedidos sobre esses dados devem ser feitos preferencialmente a ela. Se você nos procurar, encaminharemos o pedido à empresa responsável e daremos o apoio técnico necessário para a resposta.
4. Dados que tratamos como controladora
| Situação | Dados | Finalidade | Base legal |
|---|---|---|---|
| Navegação no site | Endereço IP, página visitada, navegador, sistema operacional, país e dados técnicos da requisição | Entregar o site com segurança e prevenir abusos | Legítimo interesse (LGPD art. 7º, IX; GDPR art. 6(1)(f)) |
| Estatísticas do site | Página visitada, navegador, sistema operacional, país e métricas de carregamento | Medir visitas e desempenho de forma agregada | Consentimento (LGPD art. 7º, I; GDPR art. 6(1)(a)) |
| Preferências de cookies | Identificador do registro, escolhas feitas, data, hora e versão dos documentos | Aplicar e comprovar suas escolhas | Cumprimento de obrigação legal e legítimo interesse (LGPD art. 7º, II e IX; GDPR art. 6(1)(c) e (f)) |
| Cadastro e acesso à plataforma | Nome, e-mail, senha (armazenada de forma protegida), registro do aceite dos Termos de Uso (versão, data e hora), registros de acesso (IP, data e hora) e tokens de sessão | Criar e manter a conta, autenticar e proteger o acesso | Execução de contrato (LGPD art. 7º, V; GDPR art. 6(1)(b)); obrigação legal para os registros de acesso (Marco Civil da Internet, art. 15) |
| Contratação e cobrança | Razão social, CNPJ, nome e contato do responsável, dados de faturamento e de pagamento | Formalizar o contrato, cobrar e emitir documentos fiscais | Execução de contrato e obrigação legal (LGPD art. 7º, II e V; GDPR art. 6(1)(b) e (c)) |
| Suporte | Nome, contato e conteúdo das mensagens por e-mail ou WhatsApp | Responder dúvidas e resolver problemas | Execução de contrato e legítimo interesse (LGPD art. 7º, V e IX; GDPR art. 6(1)(b) e (f)) |
| Avaliações do Assistente IA | Nome e e-mail do usuário, nota, motivos, pergunta e resposta avaliadas | Melhorar as respostas e dar suporte | Legítimo interesse (LGPD art. 7º, IX; GDPR art. 6(1)(f)) |
| Contato comercial e parceiros | Nome, empresa, telefone, e-mail e mensagens | Responder interesse comercial e avaliar parcerias | Procedimentos preliminares ao contrato e legítimo interesse (LGPD art. 7º, V e IX; GDPR art. 6(1)(b) e (f)) |
| Comunicações sobre o serviço | Nome e e-mail | Avisar sobre mudanças no serviço, uso da conta e novidades da Dactai. Você pode se descadastrar das novidades a qualquer momento pelo link no e-mail | Execução de contrato; legítimo interesse, com opção de descadastro |
A senha é armazenada de forma que ninguém da Dactai possa lê-la: guardamos apenas uma versão transformada de forma irreversível (hash), que não permite recuperar a senha original. Não pedimos dados sensíveis, como saúde, religião ou biometria, nem dados de crianças.
5. Classificação RFM, inteligência artificial e decisões automatizadas
Nos dados enviados pelas empresas clientes, a plataforma faz tratamentos automatizados que formam perfis de consumo:
- Classificação RFM: cada cliente recebe notas de 1 a 5 em recência, frequência e valor e é agrupado em segmentos, como "Campeões" ou "Em risco".
- Segmentação automática: agrupamento de clientes por comportamento de compra.
- Indicadores de risco: sinalização, por regras, de clientes cujo comportamento recente indica queda na frequência de compras.
- Sugestões: recomendações de campanhas, descontos e abordagens por segmento.
- Campanhas: envio de mensagens por e-mail ou WhatsApp para os públicos e nas datas definidos pela empresa cliente.
As classificações e sugestões apoiam a decisão da empresa cliente, que escolhe se e como usá-las. As campanhas só são enviadas quando a própria empresa cliente as agenda. A inteligência artificial não dispara envios nem altera dados por conta própria: o assistente de IA apenas consulta os dados disponíveis na conta e responde às perguntas.
Você tem direito a receber informações claras sobre os critérios usados nessas classificações, respeitados os segredos comercial e industrial, e a pedir a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses (LGPD art. 20; GDPR art. 22, quando aplicável). Também pode se opor ao uso dos seus dados para marketing direto a qualquer momento (GDPR art. 21).
Provedores de inteligência artificial
O Assistente IA funciona com a chave de API da Dactai ou com a chave que um usuário da empresa cliente cadastra (modelo BYOK), guardada de forma cifrada. As perguntas, o contexto e os dados consultados para respondê-las — que podem incluir dados de consumidores, como nome, contato e histórico de compras — são enviados ao provedor escolhido, OpenAI ou Anthropic, nos Estados Unidos. Com a chave da Dactai, esses provedores atuam como suboperadores da Dactai; com a chave da empresa cliente, as consultas seguem os termos da conta dona da chave. Pelas políticas públicas desses provedores, os dados enviados pela API não são usados para treinar modelos, salvo adesão da conta a programas de compartilhamento, e ficam retidos em regra por até 30 dias. Como essas configurações dependem da conta e podem mudar por decisão do provedor, a Dactai não pode garantir que os dados não sejam usados para treinar ou aprimorar os modelos.
Assistentes de IA conectados via MCP
A empresa cliente pode conectar assistentes de IA de terceiros, como Claude, ChatGPT ou Cursor, aos seus dados na Dactai pelo protocolo MCP. Nesse caso, as informações consultadas passam a ser tratadas também pelo fornecedor do assistente escolhido, sob a responsabilidade e os contratos da empresa cliente.
6. Com quem compartilhamos
Compartilhamos dados apenas com fornecedores necessários para operar o serviço, sob contrato e com obrigações de confidencialidade e segurança:
| Fornecedor | Para quê | Onde |
|---|---|---|
| Cloudflare, Inc. | Entrega do site, proteção contra ataques e estatísticas de visitas | Estados Unidos e rede global |
| AdOpt | Gestão do consentimento de cookies e das solicitações de titulares | Brasil, Estados Unidos e outros países |
| WhatsApp LLC (Meta) | Atendimento e suporte da Dactai pelo WhatsApp | Estados Unidos e outros países |
| WhatsApp LLC (Meta), pela conta WhatsApp Business da empresa cliente | Envio das campanhas por WhatsApp, quando a empresa conecta a própria conta | Estados Unidos e outros países |
| Hostinger International Limited | Hospedagem da plataforma e do banco de dados (servidor VPS) | Brasil (São Paulo) |
| Resend (Plus Five Five, Inc.) | Envio dos e-mails da plataforma, como códigos de acesso, e das campanhas por e-mail das empresas clientes; os dados ficam armazenados nos Estados Unidos | Estados Unidos |
| Pagar.me Instituição de Pagamento S.A. | Processamento de pagamentos | Brasil |
| Discord Inc. | Avisos internos da equipe sobre sincronizações e novas assinaturas, com nome e e-mail do responsável pela conta, plano e valor da assinatura | Estados Unidos |
| OpenAI e Anthropic | Análises, sugestões e Assistente IA, com a chave de API da Dactai ou a da própria empresa cliente (seção 5) | Estados Unidos |
| ViaCEP | Preenchimento do endereço de cobrança a partir do CEP, consultado pelo seu navegador | Brasil |
| Google LLC (Google Fonts) | Fonte exibida no editor de modelos de e-mail | Estados Unidos |
| UI Avatars (ui-avatars.com) | Imagem com as iniciais do usuário, gerada a partir do nome | Não informado pelo fornecedor |
Também podemos compartilhar dados com autoridades, quando houver obrigação legal ou ordem judicial, e em caso de reorganização societária, mantidas as garantias desta política. As integrações de origem dos dados, como Bling e WBuy, são sistemas contratados pela própria empresa cliente, que autoriza a conexão.
Não vendemos dados pessoais.
7. Transferência internacional
Alguns fornecedores armazenam ou processam dados fora do Brasil, principalmente nos Estados Unidos. Os países de cada um estão na seção 6. Os contratos com esses fornecedores trazem obrigações de confidencialidade, segurança e proteção de dados.
Dados vindos da União Europeia podem ser transferidos para a Dactai no Brasil com base na decisão de adequação adotada pela Comissão Europeia em janeiro de 2026. Transferências posteriores desses dados para outros países seguem as regras de transferência internacional da LGPD.
Você pode pedir informações sobre os países de destino e as garantias de cada transferência.
8. Por quanto tempo guardamos os dados
Mantemos os dados apenas pelo tempo necessário para a finalidade que justificou a coleta. Depois disso, eles são eliminados ou anonimizados, salvo quando a lei exigir a guarda.
| Dados | Prazo |
|---|---|
| Registros de acesso à plataforma | 6 meses (Marco Civil da Internet, art. 15) |
| Conta e dados de uso | Enquanto a conta estiver ativa e por até 60 dias após o encerramento |
| Dados enviados pelas empresas clientes | Durante o contrato. Ao final, a empresa tem 30 dias para exportá-los, pela plataforma ou pedindo a exportação completa, e eles são eliminados em até 60 dias do encerramento. |
| Cópias de segurança | Ciclo de até 30 dias, com eliminação automática ao fim do ciclo |
| Registros de consentimento | 5 anos, prazo de prescrição das infrações administrativas (Lei nº 9.873/1999, art. 1º) |
| Dados fiscais e de cobrança | 5 anos, conforme a legislação tributária (Código Tributário Nacional, arts. 173 e 174) |
| Conversas de suporte e contatos comerciais | Até 6 meses após o último contato |
9. Segurança
Adotamos medidas técnicas e administrativas para proteger os dados contra acessos não autorizados, perda ou vazamento, entre elas:
- conexão criptografada (HTTPS) em todo o site e na plataforma;
- criptografia dos dados armazenados;
- senhas guardadas apenas como hash irreversível;
- dados de cartão enviados do seu navegador diretamente ao Pagar.me, sem passar pelos nossos servidores;
- autenticação por token e separação dos dados de cada empresa cliente, feita de forma lógica e com verificação de permissão a cada requisição;
- acesso interno restrito a quem precisa.
Se ocorrer um incidente que possa gerar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados nos prazos da regulamentação (Resolução CD/ANPD nº 15/2024). Quando os dados forem de uma empresa cliente, avisaremos essa empresa sem demora para que ela cumpra suas obrigações.
10. Seus direitos
Pela LGPD (art. 18), você pode pedir:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com base no seu consentimento;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não consentir e as consequências da recusa;
- revogação do consentimento;
- oposição a tratamentos feitos com base em outras hipóteses legais, em caso de descumprimento da lei;
- revisão de decisões automatizadas (art. 20).
Se o GDPR se aplicar a você, também tem os direitos de acesso, retificação, apagamento, limitação do tratamento, portabilidade, oposição e de não ficar sujeito a decisões exclusivamente automatizadas (arts. 15 a 22).
Como exercer
Use a página de requisições ou escreva para [email protected]. O pedido é gratuito. Antes de responder, confirmaremos sua identidade por e-mail.
Respondemos à confirmação de existência ou ao acesso de forma simplificada imediatamente, ou por declaração completa em até 15 dias (LGPD art. 19). Nos pedidos regidos pelo GDPR, o prazo é de um mês, prorrogável por mais dois meses em casos complexos (art. 12).
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) ou, se estiver na União Europeia, à autoridade de proteção de dados do seu país.
12. Crianças e adolescentes
A Dactai é uma plataforma para empresas e não se destina a menores de 18 anos. As empresas clientes não podem enviar à plataforma dados de crianças e adolescentes nem dados pessoais sensíveis.
13. Encarregado e contato
A Dactai é microempresa. Embora agentes de pequeno porte possam ser dispensados de indicar um encarregado (Resolução CD/ANPD nº 2/2022), a Dactai indica um, em razão das análises automatizadas que a plataforma realiza.
Encarregado pelo tratamento de dados pessoais: Johnny Pessoli.
E-mail: [email protected]
Endereço: Rua Adair Espada, 14, Santa Tereza, Joaçaba/SC, CEP 89600-000
A Dactai não oferece hoje seus serviços no mercado europeu e, por isso, não designou representante na União Europeia (GDPR art. 27). Essa avaliação será refeita antes de qualquer oferta nesse mercado.
14. Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. A data da versão vigente aparece no topo da página. Mudanças relevantes serão avisadas no site ou por e-mail e, quando afetarem suas escolhas de cookies, pediremos novamente o seu consentimento.
15. Legislação aplicável
Esta política é regida pelas leis brasileiras, em especial a LGPD e o Marco Civil da Internet (Lei nº 12.965/2014), sem prejuízo da aplicação do GDPR aos tratamentos que estejam sob o seu alcance.