1. Quem somos
A plataforma Herm é operada por HERM TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 68.703.106/0001-95, com sede na Rua Bananeiras, 361, Sala 203, Caixa Postal 0516, Manaíra, João Pessoa - PB, CEP 58.038-170 (referida nesta política como "Herm" ou "nós").
A Herm permite a uma empresa ("você") montar fluxos de atendimento e vendas automatizados no WhatsApp, atendendo os clientes finais dela através do próprio número de WhatsApp da empresa.
Esta política descreve, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018), quais dados a Herm coleta, para quê, e quais direitos você tem sobre eles — tanto se você é uma empresa com conta na Herm quanto se você é um cliente final que troca mensagens com o WhatsApp de uma empresa que usa a Herm.
2. Dois papéis diferentes: sua conta e as conversas do seu WhatsApp
A LGPD distingue quem decide o que fazer com um dado (controlador) de quem só processa esse dado a mando de outra empresa (operador). Isso importa aqui porque a Herm ocupa os dois papéis ao mesmo tempo, dependendo de qual dado estamos falando:
- Dados da sua conta na Herm (nome, e-mail, senha, dados da empresa, assinatura): a Herm é controladora — nós decidimos como esses dados são usados, dentro do que esta política descreve.
- Dados de conversas do seu WhatsApp (mensagens, nome e telefone de quem fala com você, pedidos, dados capturados pelo fluxo): a empresa dona do número (você) é a controladora — é você quem decide o que fazer com os dados dos seus próprios clientes. A Herm atua como operadora, processando esses dados só para viabilizar o atendimento automatizado que você configurou, nunca por conta própria.
Na prática: se você é cliente final de uma empresa que usa a Herm e quer saber o que ela sabe sobre você, ou pedir a exclusão dos seus dados, o primeiro contato é com essa empresa — ela é quem decide sobre os próprios dados de atendimento. A Herm auxilia a empresa a atender esse pedido quando acionada por ela.
3. Dados que coletamos
3.1 Da empresa com conta na Herm
- Nome, e-mail e senha (armazenada com hash, nunca em texto puro)
- Dados da empresa informados no cadastro
- Dados de assinatura e plano contratado
3.2 Do WhatsApp conectado
- Número de telefone conectado e o histórico de conexão/sessão desse número
- Mensagens enviadas pela sua empresa através do fluxo automático ou do atendimento ao vivo
A Herm não armazena a senha da sua conta pessoal do WhatsApp — a conexão é feita por pareamento de sessão (QR code), não por login/senha.
3.3 Do Instagram conectado
Quando a empresa conecta uma conta comercial do Instagram para atender pelo Direct, coletamos e armazenamos, via Login da Empresa no Instagram (OAuth) da Meta:
- Identificador único da conta comercial no Instagram, nome de usuário (@) e foto de perfil
- Token de acesso (access token), utilizado exclusivamente para enviar e receber mensagens em nome da conta autorizada
- Mensagens enviadas pela empresa através do fluxo automático ou do atendimento ao vivo
A Herm não coleta a senha da conta do Instagram — o acesso é sempre feito por OAuth, com consentimento explícito de quem conecta a conta.
Permissões (escopos) solicitadas à Meta para o Instagram, e sua finalidade:
- instagram_business_basic — leitura de informações básicas do perfil da conta comercial conectada (identificador, nome de usuário, foto), exibidas na tela de Conexões do painel
- instagram_business_manage_messages — envio e recebimento de mensagens do Instagram Direct, para operar o atendimento automatizado e permitir que a equipe da empresa responda manualmente
- Human Agent — permite que um atendente humano da equipe responda a uma conversa fora da janela padrão de resposta de 24h imposta pela própria Meta, quando o cliente final demora a responder
3.4 De quem troca mensagens com o WhatsApp ou o Instagram de uma empresa que usa a Herm
- Nome e número de telefone salvos pelo WhatsApp, ou identificador e nome de usuário do Instagram
- Conteúdo das mensagens trocadas com o atendimento automático ou com a equipe da empresa
- Dados que a própria empresa configura seu fluxo para capturar (ex: endereço de entrega, preferências, respostas de um formulário dentro da conversa)
- Histórico de pedidos, agendamentos e itens de catálogo consultados, quando esses recursos são usados
3.5 Dados técnicos, de qualquer visitante do site ou do painel
- Endereço IP, tipo de dispositivo/navegador e registros de acesso, para segurança e diagnóstico
4. Como utilizamos os dados
- Operar o atendimento automatizado configurado pela empresa (essa é a finalidade central do produto)
- Manter sua conta, autenticação e configurações
- Processar cobrança e gerenciar sua assinatura
- Dar suporte quando você entra em contato com a gente
- Detectar uso indevido, fraude ou violação dos Termos de Uso
- Gerar métricas agregadas para diagnóstico e melhoria do serviço
- Cumprir obrigações legais
Não usamos dados de conversas de clientes finais para treinar modelos, publicidade, ou qualquer finalidade fora de operar o atendimento que a própria empresa configurou. Não fazemos perfilamento nem tomada de decisão automatizada com efeitos jurídicos sobre nenhum titular.
5. Base legal (LGPD, art. 7º)
Tratamos dados com base em uma das seguintes hipóteses, dependendo do caso:
- Execução de contrato: para operar o serviço que a empresa contratou e viabilizar o atendimento dela aos próprios clientes.
- Legítimo interesse: para segurança da plataforma, prevenção de fraude e melhoria do produto, sempre limitado ao necessário e sem prejudicar seus direitos.
- Cumprimento de obrigação legal: quando a lei exige guardar ou informar determinado dado.
- Consentimento: quando a empresa usa um recurso como campanhas, o disparo depende de o cliente final já ter iniciado contato antes — a Herm nunca permite lista fria/comprada.
6. Armazenamento, localização e segurança
Os dados são armazenados nos seguintes ambientes:
- Banco de dados principal: PostgreSQL, com conexão criptografada
- Infraestrutura de aplicação: Square Cloud
Medidas de segurança implementadas:
- Senhas armazenadas com hash, nunca em texto puro
- Comunicação entre cliente e servidor via HTTPS/TLS
- Isolamento dos dados de cada empresa cliente por conta
- Autenticação via token com expiração configurada
- Comunicação entre nossos próprios serviços internos protegida por segredo compartilhado
7. Subprocessadores e terceiros
Para operar o serviço, a Herm utiliza os seguintes subprocessadores:
- Square Cloud — hospedagem da aplicação, do banco de dados e dos arquivos de mídia trocados nas conversas
- Asaas — processamento da cobrança da assinatura e das vendas feitas pela sua empresa (o valor dessas vendas é repassado direto para a conta digital da sua empresa, a Herm nunca fica de posse desse dinheiro)
- Meta — entrega e recebimento de mensagens pelo WhatsApp e/ou pelo Instagram Direct da sua empresa
- Google — apenas quando você opta por entrar na plataforma com sua conta Google
- Titan/Hostgator — envio de e-mails da plataforma, como convite de equipe e redefinição de senha
- BrasilAPI e ViaCEP — consulta de endereço a partir do CEP informado na conversa
- OpenStreetMap (Nominatim) e OpenRouteService — cálculo de distância e rota para entrega, a partir do endereço informado
Os dois últimos itens recebem endereços de clientes finais para funcionar. Eles são acionados apenas quando a sua empresa usa os recursos de busca de CEP ou de entrega com cálculo de frete.
Esses fornecedores recebem apenas os dados estritamente necessários para executar suas funções, e estão sujeitos às próprias políticas de privacidade. Não vendemos, alugamos nem comercializamos dados pessoais com terceiros.
8. Retenção e exclusão de dados
Guardamos os dados enquanto sua conta estiver ativa, ou pelo tempo necessário para cumprir obrigações legais e resolver eventuais disputas. Ainda estamos formalizando uma política de retenção detalhada por tipo de dado (ex: prazo específico para histórico de conversas antigas) — até essa política existir formalmente, qualquer pedido de exclusão é atendido manualmente pelo canal da seção 14.
9. Como solicitar exclusão de dados
Ainda não existe um botão de autoatendimento dentro do painel para exclusão de conta. Para solicitar, envie um e-mail para [email protected] com o assunto "Solicitação de Exclusão de Dados", informando o e-mail cadastrado. Vamos confirmar o recebimento e processar o pedido manualmente.
Isso vale também para dados de mensagens/conexão do WhatsApp ou do Instagram Direct vinculados à sua conta — o pedido de exclusão remove o token de acesso e os dados associados à conexão. Você também pode revogar o acesso da Herm diretamente pelo Instagram, em Configurações e privacidade → Aplicativos e sites conectados via API.
Se seu pedido for sobre dados de conversa com uma empresa específica (não sobre sua própria conta), o primeiro contato deve ser com essa empresa — ela é a controladora desses dados (ver seção 2). A Herm apoia a empresa a atender esse pedido quando acionada por ela.
10. Seus direitos (LGPD)
Nos termos da Lei Geral de Proteção de Dados, você tem direito a:
- Confirmação da existência de tratamento dos seus dados
- Acesso aos dados pessoais armazenados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos
- Portabilidade dos seus dados para outro fornecedor
- Eliminação dos dados tratados com base no consentimento
- Informação sobre com quem compartilhamos seus dados
- Revogação do consentimento a qualquer momento, quando o tratamento depender dele
Para exercer qualquer um desses direitos, use o canal de contato da seção 14.
11. Cookies e armazenamento local
Usamos armazenamento local do navegador (localStorage) para manter você conectado à sua conta por meio de um token de sessão. Não usamos cookies de rastreamento, cookies de publicidade nem ferramentas de analytics de terceiros que coletem dados pessoais hoje.
12. Menores de idade
A Herm é um produto para empresas (uso empresarial/B2B) e não é direcionada a menores de 18 anos. Se você acredita que uma criança nos forneceu dados pessoais sem autorização, entre em contato pelo canal da seção 14 para removê-los.
13. Alterações nesta política
Esta Política de Privacidade pode ser atualizada periodicamente para refletir mudanças no serviço ou na legislação aplicável. Alterações significativas serão comunicadas por e-mail ou aviso no painel, com antecedência mínima de 15 dias. A data da última atualização é sempre exibida no topo desta página.
14. Contato
Dúvidas sobre esta política, sobre o tratamento dos seus dados, ou solicitações relacionadas aos seus direitos: [email protected]. Respondemos em até 15 dias úteis.
HERM TECNOLOGIA LTDA, CNPJ 68.703.106/0001-95
R. Bananeiras, 361, sala 203, Manaíra, João Pessoa - PB, CEP 58.038-170