Korvo

Política de Privacidade — Korvo

Última atualização: 2026-08-16 (declaração das anotações internas da equipe sobre um contato — tarefas e comentários no histórico do lead — na seção 2.3 e na seção 6, com a regra de retenção e o resíduo da anotação sem vínculo. A versão de 2026-08-15 corrigiu o prazo de retenção do cache de conversa da seção 2.3.1, publicou a lista completa de rotinas automáticas de eliminação na seção 6 e incluiu a seção 2.7. A versão de 2026-08-02 incluiu a seção 2.6 de localização aproximada para a previsão do tempo — spec 7.4-user-dashboard.md, ROPA item 17 e parecer legal/PARECER-7.4-clima-geolocalizacao.md. A versão anterior, de 2026-07-28, incluiu a seção 8.1 de links de anúncio/atribuição de origem do spec 12.1-tracking-links.md e o cadastro/onboarding do spec 3.2-signup-onboarding.md: CPF, profissão e trilha de aceite)

1. Quem somos e a quem esta política se aplica

Esta Política de Privacidade descreve como o Korvo ("nós", "plataforma") trata dados pessoais no contexto do uso do produto por:

  • Clientes — corretores(as) e imobiliárias que contratam o Korvo para disparar campanhas de mensagens via WhatsApp ("Cliente", "Workspace");
  • Usuários — pessoas físicas que acessam o Korvo em nome de um Cliente (donos de conta, administradores, membros de equipe);
  • Titulares finais / Leads — pessoas físicas que são contatadas pelas campanhas de WhatsApp disparadas por um Cliente através do Korvo.

Nos papéis acima, o Korvo atua ora como controlador (dados de cadastro, conta e cobrança dos próprios Clientes/Usuários) ora como operador (dados de Leads inseridos pelo Cliente no workspace, tratados por conta e ordem do Cliente). Os termos operacionais dessa relação operador/controlador estão detalhados no legal/DATA_PROCESSING_ADDENDUM.md.

2. Dados que coletamos

2.1 Dados de conta e uso da plataforma (Usuários)

  • Nome, sobrenome, e-mail, identificador de conta (Clerk externalId), papel/role no workspace, timestamps de criação/atualização.
  • CPF do titular da conta (dono/OWNER) — coletado no cadastro com finalidade exclusiva de faturamento/cobrança (pré-preenchimento do cadastro de cliente no gateway de pagamento Pagar.me). Armazenado cifrado em repouso (AES-256-GCM, em nível de aplicação) no banco de dados do Korvo; nunca registrado em logs nem retornado em respostas de API (no máximo os 3 últimos dígitos, para confirmação visual). Usuários convidados (que entram no workspace de outro Cliente) não fornecem CPF — minimização de dados: só quem contrata/paga informa CPF.
  • Profissão ("como você atua") — lista fechada de opções (corretor de lançamentos, corretor de imóveis usados, corretor de locação, gerente de equipe, dono/sócio de imobiliária, outros — com campo de texto livre opcional). Finalidade: personalização do produto (futuros pacotes de templates/fluxos por perfil) e segmentação. Dado informacional — nunca deriva permissões de acesso na plataforma.
  • Registro de aceite dos Termos de Uso e desta Política — para cada aceite registramos: tipo do documento (Termos ou Política), versão do documento aceita, data/hora, endereço IP e user agent (navegador/ dispositivo) no momento do aceite. Quando uma nova versão de documento entra em vigor, um novo aceite é exigido no próximo acesso.
  • Dados de autenticação são geridos pelo Clerk (provedor de identidade); o Korvo armazena apenas uma referência ao usuário Clerk, não senhas.

2.2 Dados de cobrança (Clientes)

  • Status de assinatura, plano contratado, identificador externo da assinatura no Pagar.me, e-mail de contato de cobrança.
  • O Korvo não armazena dados de cartão de crédito — esses dados são processados exclusivamente pelo Pagar.me.

2.3 Dados de Leads (contatos de campanhas)

Inseridos pelo Cliente (importação de planilha, cadastro manual, ou sincronização de etiquetas do WhatsApp):

  • Nome, telefone, e-mail (opcional), campos customizados definidos pelo Cliente (customFields), status (ativo/inativo/optou por sair/inválido), metadados de importação.
  • Conteúdo das mensagens enviadas (renderedBody) fica registrado para fins de auditoria de entrega e suporte.
  • Anotações internas da equipe sobre um contato — tarefas com prazo e observação, rascunhos de mensagem ainda não enviados e comentários no histórico do lead, escritos livremente pelos usuários do Cliente, que podem conter dados pessoais do contato e de terceiros mencionados no texto.

2.3.1 Contato multicanal do Lead (cache temporário de conversa)

Esta seção descreve a funcionalidade "Contato Multicanal do Lead", que se encontra ativa na plataforma.

Quando habilitada, o Korvo exibe a conversa do Lead com o Cliente no detalhe do contato, no formato de chat tradicional. Para isso:

  • Não armazenamos permanentemente o conteúdo da conversa. O aplicativo de mensagens (WhatsApp, via Evolution API) continua sendo a fonte definitiva do histórico.
  • Mantemos um cache temporário do conteúdo das mensagens (texto trocado entre Cliente e Lead) por um período curto e limitado. O prazo vigente é de 7 dias (168 horas), que é também o teto máximo admitido em produção: a configuração da plataforma pode encurtar essa janela, nunca ampliá-la. Mensagens com o prazo vencido são removidas automaticamente por rotina que roda de hora em hora.
  • Mantemos também o nome de exibição e a foto de perfil do contato tal como configurados no WhatsApp do Lead, para identificação visual na tela de conversa. Diferente do conteúdo da mensagem, esses dois campos não têm prazo de expiração automática: eles permanecem enquanto o cadastro do Lead existir e são eliminados junto com ele.
  • A foto de perfil de um contato pode, a critério do próprio titular, conter elementos que toquem categorias especiais de dado (LGPD, Art. 11). O Korvo não analisa, não classifica e não extrai nenhuma informação do conteúdo da foto: ela é apenas exibida na tela de conversa.
  • Não importamos histórico de conversa anterior à existência do Lead no Korvo.

2.4 Dados operacionais de WhatsApp

  • Nome/identificador da instância WhatsApp, número de telefone vinculado, status de conexão — geridos via Evolution API.

2.5 Dados de log e auditoria administrativa

  • Ações administrativas, endereço IP, user agent, metadados de ação — para segurança, auditoria e suporte.

2.6 Localização aproximada para a previsão do tempo (Usuários)

A tela de Início pode exibir a previsão do tempo do dia. Se — e somente se — você já tiver concedido ao seu navegador a permissão de localização para o Korvo, usamos sua localização aproximada para essa previsão. A plataforma não solicita essa permissão por conta própria: sem ela, mostramos a previsão de São Paulo, e nenhuma funcionalidade fica indisponível.

Como tratamos esse dado:

  • Reduzimos a precisão da coordenada para uma casa decimal (cerca de 11 km) antes de qualquer uso — o suficiente para a previsão da sua região, insuficiente para identificar endereço, trajeto ou rotina.
  • Não armazenamos sua localização: ela não é gravada no nosso banco de dados nem associada à sua conta. Mantemos apenas um cache temporário do *resultado da previsão* por região (até 30 minutos), sem qualquer vínculo com quem consultou.
  • Não usamos para mais nada: a localização não alimenta perfil, segmentação, publicidade, pontuação nem qualquer decisão automatizada.
  • A consulta é feita pelos nossos servidores ao serviço de previsão meteorológica Open-Meteo, que recebe apenas a coordenada arredondada — o seu endereço IP, seu navegador e sua sessão não são compartilhados com esse serviço.
  • Você pode revogar a permissão de localização a qualquer momento nas configurações do seu navegador, sem perder acesso a nada.

2.7 Registro técnico transitório de mensagem recebida não associada a um cadastro

Quando alguém envia uma mensagem para o número de WhatsApp de um Cliente e a plataforma não consegue associar aquele remetente a um cadastro existente, a mensagem é descartada. Em uma situação específica esse descarte apagaria um sinal que interessa ao próprio remetente, e por isso guardamos um registro técnico temporário: quando a mensagem descartada traz (a) a identificação de que ela nasceu de um anúncio, (b) um código de referência gerado pelo próprio Korvo, ou (c) uma palavra-chave de descadastro ("SAIR" e equivalentes). Nenhum outro descarte gera registro.

As duas finalidades são: preservar a origem do anúncio, que só existe na primeira mensagem e se perde em definitivo se o remetente for reconhecido só depois; e preservar o pedido de descadastro, para que a pessoa que pediu para parar de receber mensagens não volte a ser contatada quando o cadastro dela for finalmente identificado.

Como esse registro funciona:

  • O conteúdo da mensagem nunca é armazenado. Do texto extraímos apenas duas informações no momento da gravação: o código de referência, quando houver, e um indicador de que a mensagem pedia descadastro.
  • Ficam registrados o identificador do remetente no WhatsApp — que, quando o aplicativo o entrega de forma resolvida, contém o número de telefone — e o nome de exibição público do perfil, além de metadados técnicos da mensagem e dos parâmetros do anúncio.
  • O prazo é de 72 horas, contadas da gravação, para qualquer registro. A eliminação é automática e executada de hora em hora. Ela é antecipada em dois casos: quando a associação ao cadastro é concluída, e quando o pedido de descadastro é aplicado — nos dois, o registro é apagado imediatamente.
  • Não existe tela, relatório, exportação ou consulta sobre esses registros, nem para o Cliente nem para o público: eles só são lidos pela rotina automática que tenta refazer a associação.

3. Finalidades do tratamento

FinalidadeDados envolvidosBase legal sugerida (a validar)
Criar e administrar contas de Usuários/WorkspacesDados de contaExecução de contrato
Processar cobrança e gerenciar assinaturaDados de cobrançaExecução de contrato
Faturamento/cobrança do titular da conta (pré-preenchimento do cadastro de cliente no gateway Pagar.me)CPF do titular da conta (cifrado em repouso)Execução de contrato
Personalização do produto e segmentação por perfil profissionalProfissão (lista fechada + texto livre opcional)Legítimo interesse (Art. 7º, IX) — dado informacional, que não deriva permissões e que você pode corrigir ou atualizar a qualquer momento (seção 5)
Guarda de prova do aceite dos Termos/Política (accountability)Tipo e versão do documento, data/hora, IP, user agent do aceiteCumprimento de obrigação legal / accountability — guarda de prova do consentimento/aceite (LGPD, Art. 8º, §2º) — a validar
Permitir envio de campanhas de WhatsApp solicitadas pelo ClienteDados de Leads, conteúdo de mensagemExecução de contrato (entre Korvo e Cliente); quanto ao Lead, consentimento obtido pelo Cliente é a base típica — ver DATA_PROCESSING_ADDENDUM.md
Respeitar pedidos de "SAIR" / opt-out de LeadsStatus do Lead (optedOutAt)Cumprimento de obrigação legal / legítimo interesse em não incomodar o titular
Segurança, prevenção a fraude e auditoriaLogs administrativos, IP, user agentLegítimo interesse
Suporte ao clienteDados de conta, dados de Lead relacionados ao ticketExecução de contrato / legítimo interesse

4. Compartilhamento de dados com terceiros (operadores/subprocessadores)

O Korvo compartilha dados pessoais com os seguintes prestadores de serviço, estritamente para viabilizar a operação da plataforma:

TerceiroPapelDados compartilhados
ClerkProvedor de identidade/autenticaçãoNome, e-mail, dados de sessão/organização
Pagar.meGateway de pagamentoDados de cobrança e pagamento, incluindo o CPF do titular da conta para pré-preenchimento do cadastro de cliente (nunca dados de cartão armazenados pelo Korvo)
Evolution API (WhatsApp)Envio/recebimento de mensagens WhatsApp, hospedado em VPS própriaTelefone e conteúdo de mensagem dos Leads
NeonHospedagem do banco de dados PostgreSQLTodos os dados persistidos na plataforma
Upstash (Redis)Fila de processamento de disparos (BullMQ)Dados de job de disparo (referências a Lead, template, status)
Open-MeteoServiço de previsão meteorológicaCoordenada geográfica aproximada (arredondada a ~11 km), enviada pelos nossos servidores. Não recebe IP, navegador, sessão nem qualquer identificador do Usuário

Lista completa e papel de cada subprocessador em legal/DATA_PROCESSING_ADDENDUM.md.

5. Direitos do titular de dados (LGPD, Art. 18)

Você pode solicitar, a qualquer momento:

  • Confirmação da existência de tratamento;
  • Acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários/excessivos;
  • Portabilidade dos dados;
  • Eliminação dos dados tratados com consentimento;
  • Informação sobre compartilhamento com terceiros;
  • Revogação do consentimento.

Esses direitos alcançam também os dados novos coletados no cadastro: você pode corrigir ou atualizar sua profissão a qualquer momento, solicitar confirmação e acesso sobre o CPF armazenado (que só é usado para faturamento) e obter informação sobre o registro do seu aceite (versão aceita, data/hora, IP e user agent). A eliminação do CPF após o encerramento da conta pode estar sujeita a prazos de retenção decorrentes de obrigações legais/fiscais — ver seção 6.

Se você é um Lead contatado por um Cliente Korvo e deseja parar de receber mensagens, responda "SAIR" na conversa do WhatsApp — isso marca seu contato como opt-out automaticamente. Para outras solicitações de direitos, entre em contato diretamente com a empresa/corretor(a) que enviou a mensagem (o Cliente é o controlador desses dados) ou com o Korvo pelo canal abaixo, que encaminhará ao Cliente responsável quando aplicável.

6. Retenção e eliminação de dados

Descrevemos aqui o que a plataforma faz hoje, e não uma intenção futura.

Enquanto a conta existir, os dados de trabalho permanecem. O Korvo não fixa prazo geral de expiração para o acervo do workspace — os cadastros de Leads confirmados, os registros de disparo e o histórico administrativo não são apagados pela simples passagem do tempo. Eles continuam armazenados mesmo após bloqueio por fim de trial, inadimplência ou cancelamento, de modo que você possa retomar de onde parou ao regularizar a assinatura (Termos de Uso, seção 7.3).

Isso não significa que nada é eliminado automaticamente. Algumas categorias de dado têm prazo próprio e são apagadas por rotinas automáticas quando esse prazo vence, independentemente de qualquer pedido. A lista completa dessas rotinas está mais adiante nesta seção, e ela é exaustiva na data desta atualização.

A eliminação acontece mediante solicitação. Você pode pedir a exclusão dos dados do seu workspace a qualquer momento pelo canal indicado na seção 9, e ela é executada em prazo razoável (Termos de Uso, seção 7.4). Ficam ressalvados da exclusão:

  • os dados cuja guarda seja exigida por lei (LGPD, Art. 16, I) — como os registros necessários ao cumprimento de obrigações fiscais e contábeis, mantidos pelo prazo de guarda previsto na legislação tributária aplicável, e os registros de acesso à aplicação, mantidos pelo prazo do Art. 15 do Marco Civil da Internet (Lei 12.965/2014);
  • os dados necessários ao exercício regular de direitos em processo judicial, administrativo ou arbitral (LGPD, Art. 16, III).

Nesses casos guardamos apenas o que a hipótese legal exige, pelo prazo que ela determina — não fixamos prazo próprio maior.

Categorias com prazo próprio e eliminação automática. Esta é a lista completa das rotinas de expurgo em funcionamento hoje. Todas rodam sozinhas, sem pedido, e valem para todos os workspaces:

O que é apagadoPrazoOnde está descrito
Cache do conteúdo das conversas do contato multicanal7 dias (168 horas) — teto máximo, que a configuração só pode encurtarSeção 2.3.1
Registro técnico transitório de mensagem recebida não associada a um cadastro (inclui telefone e nome de exibição)72 horas, ou antes, quando a associação ou o descadastro se concluemSeção 2.7
Registros de clique em link de anúncio que não resultaram em conversa90 diasSeção 8.1
Cadastros de Lead criados por uma importação que nunca foi confirmada (nome e telefone) — cadastros que nunca chegaram a aparecer na plataforma nem a receber mensagem2 horasSeção 2.3
Registros técnicos de erro da aplicação30 diasSeção 2.5
Registros de eventos recebidos dos provedores, usados para não processar a mesma mensagem duas vezes30 diasSeção 2.5
Histórico de conexão de uma instância de WhatsApp90 diasSeção 2.4
Instância de WhatsApp desconectada há 30 dias: o registro da instância e o histórico de conexão dela são apagados definitivamente30 dias de desconexãoSeção 2.4

A previsão do tempo não gera armazenamento de localização (seção 2.6), então não há o que expirar ali.

O que continua sem prazo próprio. Fora da lista acima, não há prazo padrão de retenção fixado — em particular para os cadastros de Leads confirmados, os registros de disparo (incluindo o conteúdo das mensagens enviadas) e o log de auditoria de ações administrativas, que não é apagado pela aplicação. Para essas categorias vale a regra do início desta seção: os dados permanecem disponíveis e são eliminados a pedido. Quando um prazo padrão for adotado, esta seção será atualizada e a mudança comunicada conforme a seção 10.

Anotações internas da equipe também não têm prazo próprio. A plataforma permite que os usuários do Cliente registrem, sobre um contato, tarefas com prazo e observação e comentários no histórico do lead (seção 2.3). Esses textos são escritos livremente e podem conter dados pessoais do contato e de terceiros mencionados. Eles não expiram sozinhos: quando a anotação está vinculada a um cadastro de Lead, ela é apagada junto com esse cadastro; quando o usuário escreve uma anotação sem vincular a nenhum cadastro — uma tarefa solta, por exemplo — o texto permanece no workspace mesmo depois de o cadastro do Lead ser excluído, porque não há vínculo que ligue um ao outro. Quem tem acesso a uma anotação pode excluí-la a qualquer momento, e essa exclusão é definitiva. O rascunho de mensagem guardado em uma tarefa é apagado quando a tarefa é concluída ou cancelada.

7. Segurança da informação

  • Dados em trânsito são protegidos via TLS/HTTPS.
  • O CPF do titular da conta é armazenado cifrado em repouso (AES-256-GCM, cifragem em nível de aplicação) e nunca aparece em logs nem em respostas de API.
  • Acesso multi-tenant é isolado por workspaceId em todas as consultas de banco (ver CLAUDE.md — regra de isolamento de tenant).
  • Autenticação e controle de sessão via Clerk.
  • Ações administrativas são registradas em log de auditoria.

8. Cookies e tecnologias de rastreamento

Na última verificação do nosso código, em 30 de junho de 2026, nenhum SDK de analytics, rastreamento ou cookie de terceiros foi encontrado — nenhuma dependência de PostHog, Segment, Mixpanel, Amplitude, Google Analytics, Sentry, Hotjar ou similar está presente na plataforma. Cookies estritamente necessários para autenticação (geridos pelo Clerk) podem ser utilizados.

8.1 Links de anúncio e atribuição de origem (rastreamento de cliques)

Quando você chega ao WhatsApp de um corretor clicando em um link de anúncio do Korvo (endereços do tipo /r/...), registramos dados pseudonimizados do clique: data e hora, tipo de dispositivo, página de origem (referrer), parâmetros da campanha (UTM) e um código derivado do seu endereço IP (hash com sal — não guardamos o seu IP). Esse registro, sozinho, não identifica você. Se você enviar a primeira mensagem no WhatsApp, o texto pré-preenchido contém um código de referência que vincula a conversa ao anúncio de origem; nesse momento é criado um cadastro (lead) com o seu telefone e nome de perfil público do WhatsApp, e a origem do anúncio fica associada a ele. Mensagens iniciadas a partir de anúncios da Meta ("Click to WhatsApp") podem trazer identificadores de atribuição do próprio anúncio (como o ctwaClid), que também registramos junto ao cadastro. Cliques que não resultam em conversa são apagados automaticamente em até 90 dias. Base legal: legítimo interesse do corretor-anunciante na atribuição de sua própria mídia (visita pseudonimizada) e procedimentos preliminares a pedido do titular quando você inicia o contato (LGPD, Art. 7º, V).

9. Encarregado de Dados (DPO) / Contato

Canal oficial para assuntos de privacidade e proteção de dados: contato@korvo.social

É por esse endereço que recebemos e tratamos as solicitações de titulares previstas no Art. 18 da LGPD e listadas na seção 5 desta política — confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamento e revogação de consentimento —, além de dúvidas sobre esta política, pedidos de exportação ou exclusão de dados e comunicações sobre incidentes de segurança. As mensagens recebidas nesse endereço são encaminhadas internamente à área responsável por privacidade do Korvo, que conduz o atendimento.

Como escrever. Descreva a solicitação, o direito que deseja exercer e o e-mail ou telefone associado aos dados. Podemos solicitar informações adicionais para confirmar sua identidade antes de atender — é uma medida de segurança para não expor dados pessoais a quem não é o titular.

Prazos. A confirmação da existência de tratamento e o acesso aos dados são atendidos em formato simplificado imediatamente ou, mediante declaração clara e completa, em até 15 dias contados da solicitação, conforme o Art. 19, I e II da LGPD. As demais solicitações são atendidas em prazo razoável, observados os prazos legais e regulamentares aplicáveis; solicitações de exportação e exclusão seguem também o disposto nas seções 7.2 e 7.4 dos Termos de Uso.

Se você é um Lead que recebeu mensagem enviada por um Cliente do Korvo, o controlador desses dados é o próprio Cliente (a empresa ou corretor(a) que entrou em contato), e o caminho mais rápido é falar diretamente com ele — para parar de receber mensagens, basta responder "SAIR" na conversa. Ainda assim, você pode escrever para o endereço acima: encaminharemos sua solicitação ao Cliente responsável e apoiaremos o atendimento, na qualidade de operador.

10. Alterações desta política

Esta política pode ser atualizada. Alterações materiais serão comunicadas aos Clientes pelos canais oficiais da plataforma.