Política de Privacidade
Vigente desde 4 de agosto de 2026 · versão 1.0
O resumo honesto
- Este site não usa cookies, não tem analytics e não tem formulário. O contato é por e-mail.
- Quando você me contrata, os dados dos seus clientes continuam sendo seus: você é o controlador e eu sou operador.
- As contas de Meta, IA e telefonia são suas, com as suas chaves. Eu não revendo uso nem fico com os seus dados.
- Todo subprocessador que toca dado do seu projeto está declarado aqui e no contrato.
- Você pode pedir exclusão ou exportação a qualquer momento, e isso está no contrato como cláusula de saída.
1. Quem trata os seus dados
Gomio é o nome fantasia de Today Consultoria de Negócios LTDA, sociedade empresária brasileira sediada em Salvador, Bahia. Nesta política, "Gomio", "nós" e "eu" se referem a essa empresa.
Encarregado pelo tratamento de dados pessoais (DPO), art. 41 da LGPD: Pedro Gomes — devpedrogomes@gmail.com.
Esta política cobre o site gomio.com.br e a prestação de serviços de desenvolvimento e operação de agentes de IA e automações. Cada projeto contratado tem, além disso, um contrato próprio com anexo de proteção de dados (DPA), que prevalece sobre este documento no que for mais específico.
2. Dois papéis diferentes, com deveres diferentes
A LGPD distingue quem decide sobre o tratamento (controlador) de quem executa o tratamento em nome de outro (operador). A distinção importa porque muda quem responde pelo quê:
| Situação | Quem é controlador | Papel da Gomio |
|---|---|---|
| Você navega neste site ou me manda um e-mail | Gomio | Controladora dos poucos dados descritos no item 3 |
| Eu construo e opero um agente que fala com os seus clientes | Você, empresa contratante | Operadora — trato os dados apenas conforme as suas instruções e o contrato |
Na segunda situação, eu não uso os dados dos seus clientes para nenhuma finalidade própria: não treino modelo com eles, não os vendo, não os compartilho fora dos subprocessadores declarados e não os mantenho depois do fim do contrato, salvo obrigação legal.
3. O que este site coleta
Muito pouco, e vale ser específico:
- Registros de acesso do servidor: endereço IP, data e hora, página solicitada, código de resposta e user agent. É o log padrão de um servidor web, guardado por até 6 meses, e existe para segurança e diagnóstico. A guarda de registros de acesso a aplicações de internet também é prevista no Marco Civil da Internet (Lei 12.965/2014, art. 15).
- Fontes tipográficas: as fontes são carregadas do Google Fonts, o que faz o seu navegador se conectar a servidores do Google e, nessa conexão, revelar o seu IP a eles. É o único terceiro que este site aciona no seu navegador.
- E-mail que você me envia: se você me escreve, eu guardo a mensagem e os dados que estiverem nela (nome, empresa, contato) para responder e conduzir a conversa comercial. Base legal: seus interesses e os meus, no sentido do art. 7º, IX, e diligências pré-contratuais, art. 7º, V.
Este site não usa cookies, não roda ferramenta de analytics, não tem pixel de rede social, não tem formulário e não faz perfilamento de visitante.
4. Dados tratados quando eu executo um projeto
Varia por projeto e é definido no contrato. Em automações de atendimento e agendamento, tipicamente:
- Identificação e contato do cliente final (nome, telefone, e-mail)
- Conteúdo das conversas trocadas com o agente
- Dados do processo automatizado (agendamentos, pedidos, cobranças, protocolos)
- Registros técnicos: qual regra decidiu o quê, qual ferramenta foi chamada, com que resultado e quanto demorou
Esse último item merece destaque: toda decisão do agente é registrada, com a regra que a produziu e a versão dessa regra. Isso existe para auditoria e para a sua defesa — se um cliente questionar o que o agente disse ou fez, dá para mostrar exatamente o que aconteceu.
Dado sensível. Projetos em saúde, jurídico ou financeiro podem envolver dados sensíveis (art. 5º, II). Nesses casos o tratamento é definido caso a caso no contrato, com instância dedicada e minimização: o agente recebe identificador, não o registro inteiro.
5. Subprocessadores
Estes são os terceiros que podem tratar dados na execução de um projeto. Quais deles entram depende do que foi contratado, e a lista final vai no anexo do contrato. Mudanças são comunicadas antes de valerem.
| Subprocessador | Para quê | Onde |
|---|---|---|
| Meta Platforms | WhatsApp Business Platform (API Oficial) | EUA / global |
| Anthropic | Modelos de linguagem | EUA |
| OpenAI | Modelos de linguagem, transcrição e síntese de voz | EUA |
| Deepgram | Transcrição de áudio em tempo real | EUA |
| Twilio | Telefonia, quando o projeto tem voz | EUA |
| Stripe | Pagamento de contratos internacionais | EUA / Irlanda |
| Hostinger | Servidor onde a aplicação roda | Europa |
| GitHub (Microsoft) | Código-fonte e automação de deploy | EUA |
Onde as chaves ficam. No modelo padrão, as contas de Meta, provedores de IA e telefonia são abertas no nome do cliente, com as chaves dele. Isso significa que o relacionamento com esses fornecedores é direto, o custo é cobrado direto, e nada disso passa por mim. Em projetos hospedados por mim, opero com chave própria — e, nesse caso, sempre com teto de gasto e desligamento remoto por cliente.
6. Integração com a Plataforma WhatsApp Business
Quando o canal do projeto é WhatsApp, a integração é feita exclusivamente pela API Oficial da Meta (WhatsApp Business Platform). Não são usadas bibliotecas não oficiais nem conexões por leitura de QR code.
- O número e a conta de WhatsApp Business pertencem ao cliente contratante.
- O acesso da Gomio se dá por autorização concedida pelo cliente, e pode ser revogado por ele a qualquer momento.
- Mensagens e metadados recebidos da plataforma são usados somente para executar o serviço contratado.
- Não vendemos dados obtidos da plataforma, não os usamos para publicidade e não os cedemos a corretores de dados.
- O tratamento observa os termos da plataforma, inclusive as regras de opt-in e de opt-out do usuário final.
7. Transferência internacional
Vários subprocessadores listados acima operam fora do Brasil, sobretudo nos Estados Unidos e na Europa. Isso configura transferência internacional de dados (arts. 33 a 36 da LGPD), realizada com base em cláusulas contratuais dos respectivos fornecedores e limitada ao necessário para a execução do serviço.
8. Por quanto tempo os dados ficam
- Registros de acesso do site: até 6 meses.
- E-mails e propostas comerciais: enquanto durar a relação e por até 5 anos depois, para fins de defesa em eventual discussão contratual.
- Dados de projeto (papel de operador): pelo prazo definido no contrato. Encerrado o contrato, os dados são devolvidos ou eliminados conforme a sua instrução, salvo o que a lei obrigar a guardar.
- Registros fiscais e contábeis: pelos prazos da legislação aplicável.
9. Segurança
Medidas técnicas aplicadas por padrão nos sistemas que eu construo e opero:
- Tráfego sempre por HTTPS, com certificado válido e HSTS.
- Credenciais de terceiros cifradas em repouso; segredo nunca vai para o código-fonte.
- Isolamento por cliente no banco de dados, com teste automatizado provando que um cliente não lê o dado de outro.
- Registro imutável das decisões e das operações do agente.
- Teto de gasto e desligamento remoto por cliente, para conter uso anômalo.
- Princípio de dado mínimo: o modelo de linguagem recebe o que a tarefa exige, não o cadastro inteiro.
Nenhuma medida elimina risco por completo. Havendo incidente de segurança com risco relevante, comunico o cliente afetado e, quando cabível, a ANPD e os titulares, nos termos do art. 48 da LGPD.
10. Os seus direitos
A LGPD (art. 18) garante a você, titular de dados, o direito de:
- confirmar se existe tratamento e acessar os dados;
- corrigir dado incompleto, inexato ou desatualizado;
- pedir anonimização, bloqueio ou eliminação de dado desnecessário ou tratado em desconformidade;
- pedir a portabilidade a outro fornecedor;
- obter informação sobre com quem os dados foram compartilhados;
- revogar consentimento, quando o tratamento se basear nele;
- opor-se a tratamento feito com base em legítimo interesse.
Para exercer qualquer um deles, escreva para devpedrogomes@gmail.com. Respondo em até 15 dias.
Se você é cliente final de uma empresa que me contratou — por exemplo, alguém que conversou com o agente de uma clínica —, quem controla esses dados é a empresa, não eu. Encaminho o seu pedido a ela e a apoio no atendimento, mas a decisão é dela. Falar diretamente com a empresa costuma ser o caminho mais rápido.
11. Crianças e adolescentes
Os serviços da Gomio são dirigidos a empresas. Este site não é destinado a menores de 18 anos e não coleta dados deles conscientemente. Projetos que envolvam dados de crianças e adolescentes (art. 14 da LGPD) exigem previsão contratual específica.
12. Alterações desta política
Mudanças materiais passam a valer na data indicada no topo desta página. Clientes ativos são avisados por e-mail antes de a mudança valer. Versões anteriores ficam disponíveis mediante pedido.
13. Contato
Today Consultoria de Negócios LTDA (Gomio) · Salvador, Bahia, Brasil
Encarregado: Pedro Gomes · devpedrogomes@gmail.com
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).