English
Privacy Policy
Last updated: July 16, 2026
This Privacy Policy explains how Konverta collects, uses, stores, shares and protects personal data. It complies with the Brazilian General Data Protection Law (LGPD — Law No. 13.709/2018) and the EU General Data Protection Regulation (GDPR).
1. Who we are
Konverta ("Konverta", "we", "us") operates a multi-tenant CRM and customer-engagement platform for fitness businesses and other companies, available at konvertaoficial.com. The platform lets our business customers ("Businesses") manage contacts and exchange messages with their own customers over WhatsApp and Instagram, run automations, and view analytics.
Controller vs. processor. For data about our Businesses' account holders (owners, staff), Konverta is the data controller. For data about the end users who message a Business over WhatsApp or Instagram, the Business is the controller and Konverta acts as a processor on the Business's behalf, following its instructions.
2. Information we collect
2.1 Account & identification data
- Full name, email address, phone number, and tax ID (CPF/CNPJ) of the Business's users.
- Authentication data, including credentials and social-login identifiers (Google, Facebook).
2.2 Communications data (WhatsApp & Instagram)
- Content of messages sent and received through the Business's connected WhatsApp Business and Instagram accounts (text, media, timestamps and delivery status).
- Contact phone numbers, Instagram/WhatsApp usernames, profile names and profile photos of the end users who message the Business.
- Comments on the Business's Instagram posts and ads, and replies made from the platform.
- Content the Business publishes to Instagram through the platform, and aggregated account/media insights and metrics.
2.3 Meta Platform access tokens
When a Business connects its accounts, we receive and store, on its behalf, the access tokens required to operate the integration — including WhatsApp Business Platform tokens and Instagram/Facebook Page access tokens. These tokens are encrypted and stored on our servers and are never exposed to the browser (see §5).
2.4 Payment data
- Billing information (plan, invoices, transaction status) processed by our payment provider. We do not store full card numbers.
2.5 Technical & usage data
- IP address, browser and device type, pages visited, access timestamps, and feature-usage events, used for security and to improve the product.
3. How we use data
- Provide, operate, secure and improve the platform for the Business.
- Send and receive WhatsApp and Instagram messages on the Business's behalf through Meta's official APIs, including replying to customers outside the 24-hour service window when a human agent is required (human agent handoff).
- Manage Instagram comments, publish scheduled content, and display engagement insights.
- Process payments and manage subscriptions.
- Send operational communications (system alerts and notifications).
- Prevent fraud and abuse, and comply with legal and regulatory obligations.
We do not use message content or contact data to build advertising profiles, and we do not sell personal data.
4. Legal bases
We process personal data under the following legal bases (LGPD Art. 7 / GDPR Art. 6):
- Performance of a contract — to deliver the services the Business subscribed to.
- Consent — where applicable, e.g. marketing communications.
- Legitimate interest — product improvement, security and fraud prevention.
- Legal obligation — tax, accounting and regulatory compliance.
5. Storage & security
- All data is transmitted over encrypted connections (TLS 1.2+).
- Data is stored in PostgreSQL databases hosted on secure cloud infrastructure located in Brazil (São Paulo).
- Integration access tokens (WhatsApp, Instagram, Meta) are encrypted at rest with AES-256-GCM, kept server-side only, and never sent to the user's browser.
- Access is restricted through role-based access control (RBAC) and multi-factor authentication, with continuous monitoring and regular backups.
6. Data sharing & sub-processors
We do not sell, rent or trade personal data. We share data only with the sub-processors needed to run the service, each bound by data-protection obligations:
- Meta Platforms Inc. — WhatsApp Business Platform and Instagram Graph API (message and content delivery).
- Gupshup — WhatsApp Business Solution Provider (BSP) used to route messages for official WhatsApp accounts.
- Z-API — WhatsApp connectivity provider used for non-official WhatsApp accounts.
- OpenAI — AI provider that processes WhatsApp message content to generate automated replies. Instagram messages are not sent to the AI.
- EVO / W12 — gym-management ERP, synchronized (members, plans, financial status) for Businesses that use it.
- Asaas — payment processing and subscription billing.
- Auth0 — authentication and social login.
- Resend — transactional email delivery (verification codes, reports).
- Google — Google Calendar synchronization for appointment scheduling, when the Business enables it.
- Expo — push notifications to the mobile app.
- Hostinger — cloud hosting for the application and databases, located in Brazil (São Paulo).
- Competent authorities — only when required by law or a court order.
7. Data retention
We retain personal data while the account is active or as needed to provide the service. After account closure, data is deleted or anonymized within 90 days, unless a longer retention period is required by law. Message data processed on behalf of a Business is deleted according to that Business's instructions and this retention rule.
8. Your rights
Under the LGPD and GDPR you have the right to:
- Access — confirm whether we process your data and obtain a copy.
- Rectification — correct incomplete, inaccurate or outdated data.
- Erasure — request deletion of unnecessary data ("right to be forgotten").
- Portability — receive your data in a structured, machine-readable format.
- Objection / restriction — object to or restrict certain processing.
- Withdraw consent — at any time, without affecting prior processing.
To exercise any right, or if you are an end user who messaged a Business and want your data accessed or deleted, contact our Data Protection Officer at privacidade@konvertaoficial.com.br. If your request concerns data we process on a Business's behalf, we will forward it to that Business or act on its instructions.
9. International transfers
Personal data is primarily stored in Brazil. Some sub-processors (such as Meta, OpenAI, Auth0, Resend, Google and Expo) may process data outside Brazil, including in the United States. Where that happens, we rely on appropriate safeguards (such as Standard Contractual Clauses or an adequacy decision) to protect your data.
10. Cookies
We use essential cookies (authentication, theme preferences) and analytics cookies to understand product usage. You can manage cookies in your browser settings.
11. Third-party policies
Each integrated service has its own privacy policy:
12. Children's privacy
The platform is intended for businesses and is not directed to children. We do not knowingly collect data from children under the applicable minimum age.
13. Changes to this policy
We may update this Privacy Policy from time to time. Material changes will be communicated by email or in-app notification, and the "Last updated" date above will be revised.
14. Contact
Ler em Português →
Português
Política de Privacidade
Última atualização: 16 de julho de 2026
Esta Política de Privacidade descreve como a Konverta coleta, usa, armazena, compartilha e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) e com o Regulamento Geral de Proteção de Dados da UE (GDPR).
1. Quem somos
A Konverta ("Konverta", "nós") opera uma plataforma multi-tenant de CRM e relacionamento para academias e outras empresas, disponível em konvertaoficial.com. A plataforma permite que nossos clientes ("Empresas") gerenciem contatos e troquem mensagens com seus próprios clientes via WhatsApp e Instagram, executem automações e visualizem análises.
Controlador x operador. Para os dados dos usuários das Empresas (proprietários, equipe), a Konverta é controladora. Para os dados dos usuários finais que enviam mensagens a uma Empresa via WhatsApp ou Instagram, a Empresa é a controladora e a Konverta atua como operadora em nome dela, seguindo suas instruções.
2. Dados que coletamos
2.1 Dados de conta e identificação
- Nome completo, e-mail, telefone e CPF/CNPJ dos usuários da Empresa.
- Dados de autenticação, incluindo credenciais e identificadores de login social (Google, Facebook).
2.2 Dados de comunicação (WhatsApp e Instagram)
- Conteúdo das mensagens enviadas e recebidas pelas contas de WhatsApp Business e Instagram conectadas pela Empresa (texto, mídia, horários e status de entrega).
- Números de telefone, usernames de Instagram/WhatsApp, nomes e fotos de perfil dos usuários finais que enviam mensagens à Empresa.
- Comentários nas publicações e anúncios de Instagram da Empresa e respostas feitas pela plataforma.
- Conteúdo publicado no Instagram pela Empresa através da plataforma e métricas e insights agregados da conta/mídia.
2.3 Tokens de acesso da Plataforma Meta
Ao conectar suas contas, recebemos e armazenamos, em nome da Empresa, os tokens de acesso necessários para operar a integração — incluindo tokens do WhatsApp Business Platform e tokens de acesso de Página (page access token) do Instagram/Facebook. Esses tokens são criptografados, ficam nos nossos servidores e nunca são expostos ao navegador (ver §5).
2.4 Dados de pagamento
- Informações de cobrança (plano, faturas, status de transação) processadas pelo nosso provedor de pagamento. Não armazenamos o número completo do cartão.
2.5 Dados técnicos e de uso
- Endereço IP, tipo de navegador e dispositivo, páginas visitadas, horários de acesso e eventos de uso, para segurança e melhoria do produto.
3. Como usamos os dados
- Fornecer, operar, proteger e melhorar a plataforma para a Empresa.
- Enviar e receber mensagens de WhatsApp e Instagram em nome da Empresa pelas APIs oficiais da Meta, incluindo responder clientes fora da janela de 24 horas quando um atendente humano é necessário (handoff para atendente humano).
- Gerenciar comentários do Instagram, publicar conteúdo agendado e exibir insights de engajamento.
- Processar pagamentos e gerenciar assinaturas.
- Enviar comunicações operacionais (alertas e notificações do sistema).
- Prevenir fraude e abuso e cumprir obrigações legais e regulatórias.
Não usamos o conteúdo das mensagens nem os dados de contato para criar perfis publicitários, e não vendemos dados pessoais.
4. Bases legais
Tratamos dados pessoais com base nas seguintes hipóteses (LGPD Art. 7º / GDPR Art. 6):
- Execução de contrato — para prestar os serviços contratados pela Empresa.
- Consentimento — quando aplicável, ex.: comunicações de marketing.
- Legítimo interesse — melhoria do produto, segurança e prevenção a fraudes.
- Obrigação legal — cumprimento fiscal, contábil e regulatório.
5. Armazenamento e segurança
- Todos os dados trafegam por conexões criptografadas (TLS 1.2+).
- Os dados são armazenados em bancos PostgreSQL em infraestrutura de nuvem segura localizada no Brasil (São Paulo).
- Os tokens de acesso das integrações (WhatsApp, Instagram, Meta) são criptografados em repouso com AES-256-GCM, mantidos apenas no servidor e nunca enviados ao navegador.
- O acesso é restrito por controle baseado em papéis (RBAC) e autenticação multifator, com monitoramento contínuo e backups regulares.
6. Compartilhamento e sub-processadores
Não vendemos, alugamos ou comercializamos dados pessoais. Compartilhamos dados apenas com os sub-processadores necessários para operar o serviço, cada um vinculado a obrigações de proteção de dados:
- Meta Platforms Inc. — WhatsApp Business Platform e Instagram Graph API (entrega de mensagens e conteúdo).
- Gupshup — provedor de soluções WhatsApp (BSP) usado para roteamento de mensagens de contas oficiais.
- Z-API — provedor de conectividade WhatsApp usado para contas não-oficiais.
- OpenAI — provedor de IA que processa o conteúdo de mensagens de WhatsApp para gerar respostas automáticas. Mensagens do Instagram não são enviadas à IA.
- EVO / W12 — ERP de gestão de academias, sincronizado (alunos, planos, situação financeira) para as Empresas que o utilizam.
- Asaas — processamento de pagamentos e cobrança de assinaturas.
- Auth0 — autenticação e login social.
- Resend — envio de e-mails transacionais (códigos de verificação, relatórios).
- Google — sincronização com o Google Calendar para agendamento, quando a Empresa habilita.
- Expo — notificações push para o app mobile.
- Hostinger — hospedagem em nuvem da aplicação e dos bancos de dados, localizada no Brasil (São Paulo).
- Autoridades competentes — apenas quando exigido por lei ou ordem judicial.
7. Retenção de dados
Mantemos os dados pessoais enquanto a conta estiver ativa ou conforme necessário para prestar o serviço. Após o encerramento da conta, os dados são excluídos ou anonimizados em até 90 dias, salvo prazo maior exigido por lei. Os dados de mensagens tratados em nome de uma Empresa são excluídos conforme as instruções dessa Empresa e esta regra de retenção.
8. Seus direitos
Sob a LGPD e o GDPR, você tem direito a:
- Acesso — confirmar se tratamos seus dados e obter uma cópia.
- Correção — corrigir dados incompletos, inexatos ou desatualizados.
- Eliminação — solicitar a exclusão de dados desnecessários ("direito ao esquecimento").
- Portabilidade — receber seus dados em formato estruturado e legível por máquina.
- Oposição / limitação — opor-se ou restringir determinados tratamentos.
- Revogação de consentimento — a qualquer momento, sem afetar tratamentos anteriores.
Para exercer qualquer direito, ou se você é um usuário final que enviou mensagem a uma Empresa e deseja acessar ou excluir seus dados, contate nosso Encarregado de Proteção de Dados (DPO) em privacidade@konvertaoficial.com.br. Se o pedido envolver dados que tratamos em nome de uma Empresa, encaminharemos à Empresa ou agiremos conforme as instruções dela.
9. Transferências internacionais
Os dados pessoais são armazenados primariamente no Brasil. Alguns sub-processadores (como Meta, OpenAI, Auth0, Resend, Google e Expo) podem tratar dados fora do Brasil, inclusive nos Estados Unidos. Quando isso ocorre, adotamos salvaguardas apropriadas (como Cláusulas Contratuais Padrão ou decisão de adequação) para proteger seus dados.
10. Cookies
Usamos cookies essenciais (autenticação, preferências de tema) e cookies analíticos para entender o uso do produto. Você pode gerenciar cookies nas configurações do seu navegador.
11. Políticas de terceiros
Cada serviço integrado possui sua própria política de privacidade:
12. Privacidade de crianças
A plataforma é destinada a empresas e não é direcionada a crianças. Não coletamos intencionalmente dados de crianças abaixo da idade mínima aplicável.
13. Alterações nesta política
Podemos atualizar esta Política de Privacidade periodicamente. Alterações significativas serão comunicadas por e-mail ou notificação na plataforma, e a data de "Última atualização" acima será revisada.
14. Contato
Read in English →