Política de Retenção de Dados — Atendho
Creditall — atendho.creditall.com.br
Versão: 1.0 Data de vigência: 01 de julho de 2026 Última atualização: 30 de junho de 2026
1. PRINCÍPIOS
A Creditall adota os princípios de mínimo necessário, finalidade e precisão para todos os dados pessoais tratados no Atendho:
✅ Coletamos apenas o necessário para prestar o atendimento ✅ Mantemos pelo tempo estritamente necessário ✅ Destruímos de forma segura e irrecuperável ✅ Nunca mantemos dados sensíveis além do prazo mínimo ✅ Dados de IA são tratados com a mesma responsabilidade dos dados humanos
2. TABELA GERAL DE RETENÇÃO
| Tipo de Dado | Hot Storage | Archive | Destruição Final | Observações |
|---|---|---|---|---|
| Conversas resolvidas (texto) | 90 dias | 3 anos | Automática após 3 anos | Se sem disputa ou processo |
| Conversas com disputa/reclamação | Ilimitado | Ilimitado | Após resolução + 3 anos | Obrigação legal |
| Mensagens de WhatsApp | 90 dias | 3 anos | Automática após 3 anos | Mesmo prazo que conversas |
| Resumo gerado pela IA (ai_summary) | 90 dias | 3 anos | Automática após 3 anos | Junto à conversa |
| Dados de identidade do cliente (nome, e-mail, telefone) | Enquanto ativo | 30 dias após inativo | Destruição após 30 dias | Resetável se reativar |
| CPF (quando fornecido) | 30 dias máx | 0 | Destruição automática | Mascarado imediatamente |
| Dados sensíveis (cartão, conta bancária) | 7 dias máx | 0 | Destruição automática | Nunca devem ser enviados |
| Logs de acesso e segurança | 90 dias | 1 ano | Destruição automática | Para auditoria e LGPD |
| Trilha de auditoria (ações críticas) | Indefinido | Indefinido | Nunca destruída | Imutável por design legal |
| Registro de ações da IA | 90 dias | 1 ano | Destruição automática | Auditoria de decisões |
| Score de qualidade do agente | 1 ano | 0 | Destruição automática | Dado interno da empresa |
| Score de saúde do cliente | 1 ano | 0 | Recalculado ou destruído | Dado analítico, não pessoal |
| Registro de abuso/antifraude | 90 dias | 1 ano | Destruição automática | Proteção da plataforma |
| Pesquisa de satisfação (NPS/CSAT) | 1 ano | 3 anos anonimizados | Anonimização após 1 ano | Sem identificação pessoal |
| Anexos (imagens, PDFs) | Enquanto conversa ativa | 90 dias | Destruição após 90 dias | Deletado junto à conversa |
| Logs de webhook de entrada (WhatsApp) | 30 dias | 0 | Destruição automática | Payload bruto do provedor |
| Backup de segurança | 7 dias | 0 | Destruição automática | Rotação automática |
| Consentimento LGPD (registro) | Indefinido | Indefinido | Nunca destruído | Prova de conformidade legal |
| Leads (formulário de contato) | 1 ano | 0 | Destruição após 1 ano | Se sem conversão |
3. DETALHAMENTO POR TIPO
3.1 Conversas de Atendimento
Hot Storage (0–90 dias após encerramento)
O histórico completo da conversa — mensagens do cliente, respostas da IA e do atendente humano, notas internas — fica acessível para:
- Consulta pelos atendentes e supervisores
- Pesquisa por histórico do cliente
- Análise de padrões de atendimento
- Cálculo de métricas (tempo de resolução, CSAT)
Início: Momento em que a conversa é marcada como RESOLVIDA ou ENCERRADA. Fim: 90 dias após.
Archive (90 dias – 3 anos)
Após 90 dias:
- Removida das buscas operacionais
- Inacessível pelos atendentes no dia a dia
- Mantida apenas para conformidade legal ou auditoria
- Recuperável apenas por ordem judicial ou auditoria formal
Exceção de disputa: Se o cliente abrir reclamação (PROCON, processo judicial, ou disputa interna) durante qualquer fase, a conversa é imediatamente bloqueada de destruição e mantida até resolução + 3 anos.
Destruição Final (após 3 anos)
- Sobrescrita segura irrecuperável
- Backup correspondente também destruído
- Relatório de destruição emitido para Compliance
3.2 Dados da IA
Resumo Gerado pela IA (ai_summary)
O resumo que a IA gera quando escala para o atendente humano é tratado como parte da conversa — mesmo prazo de retenção (90 dias hot + 3 anos archive).
Por que retemos: O resumo é o registro de qual informação a IA tinha quando tomou a decisão de escalar. Isso é necessário para:
- Auditoria de qualidade da IA
- Defesa em caso de disputa sobre o atendimento
- Melhoria contínua (base de transbordos)
Registro de Ações da IA (support_ai_action_log)
Cada ferramenta chamada pela IA (consulta, classificação, resolução) é registrada com:
- Nome da ferramenta
- Input mascarado (dados sensíveis removidos)
- Resultado (sucesso/negado/erro)
- Nível de risco
Retenção: 90 dias hot + 1 ano archive → destruição automática.
Exceção: Registros de tentativas de prompt injection (manipulação da IA) ficam na trilha de auditoria imutável.
Trilha de Auditoria Imutável (support_audit_chain)
Ações críticas ficam em trilha com hash encadeado — se alguém tentar alterar um registro antigo, a adulteração fica evidente. Esta trilha nunca é destruída pois é a prova legal de integridade do sistema.
Eventos registrados de forma imutável:
- Resolução de ticket
- Decisão crítica da IA
- Escalamento para humano
- Recusa de ação pela IA
3.3 Dados de Identificação do Cliente
Enquanto Ativo
Mantemos: nome, e-mail, telefone, sistema externo de origem, data de criação.
Ativo = cliente que já interagiu e pode interagir novamente (sem prazo de expiração automática durante atividade).
Após Inatividade (12 meses sem contato)
- Mês 13: Nenhuma ação imediata (dado mantido por possível reativação)
- Mês 15: Limpeza do perfil — dados pessoais substituídos por identificador anônimo
- Conversas antigas: Permanecem conforme tabela geral (90 dias + 3 anos), com nome anonimizado
Após Solicitação de Exclusão (LGPD)
- Dados pessoais anonimizados em até 24 horas
- CPF/dados sensíveis destruídos imediatamente
- Conversas mantidas com identificador anônimo (obrigação legal)
- Confirmação enviada ao titular
3.4 Dados Sensíveis
Coleta
Dados sensíveis não devem ser enviados pelo Atendho. Se forem enviados:
| Tipo | Retenção máxima | Tratamento |
|---|---|---|
| CPF | 30 dias | Mascarado imediatamente (***.***.*-**) |
| Número de cartão | 7 dias | Mascarado; destruído automaticamente |
| Conta bancária | 7 dias | Mascarado; destruído automaticamente |
| Dados de saúde | 0 dias | Nunca reter — recusa na coleta |
| Dados de menor | 0 dias | Nunca reter — recusa na coleta |
| Biometria | 0 dias | Nunca reter — recusa na coleta |
Destruição: Sobrescrita AES-256 irrecuperável. Sem backup. Log de confirmação de destruição.
3.5 Dados de Segurança e Antifraude
Logs de Acesso
Registramos: IP, timestamp, ação, resultado.
- Hot: 90 dias (investigação de incidentes)
- Archive: 90 dias–1 ano (auditoria externa, ANPD)
- Destruição: Automática após 1 ano
Análise de Abuso (support_abuse_analysis)
Score calculado por IP, velocidade de abertura de conversas, tentativas de prompt injection.
- Retenção: 90 dias hot + 1 ano archive
- Destruição: Automática após 1 ano
- Exceção: Casos de bloqueio confirmado ficam na trilha de auditoria
Throttle de Identificação (support_ident_throttle)
Contagem de tentativas de identificação por IP.
- Retenção: 15 minutos (janela de segurança)
- Destruição: Automática após janela
3.6 Registros de WhatsApp
Webhook de Entrada (support_whatsapp_webhook_log)
Payload bruto recebido do provedor (Meta, Z-API, Twilio):
- Retenção hot: 30 dias
- Archive: 0 (não vai para arquivo)
- Destruição: Automática após 30 dias
O conteúdo da mensagem em si migra para support_messages com os prazos normais de conversa.
3.7 Pesquisas de Satisfação
Avaliação enviada ao cliente após resolução (nota 1-5 e comentário):
- Hot: 1 ano (com identificação do cliente)
- Archive: 3 anos (anonimizado — apenas nota e comentário, sem nome/e-mail)
- Destruição: Dados pessoais removidos na anonimização; agregados mantidos indefinidamente para análise histórica
3.8 Backups de Segurança
| Tipo | Retenção | Finalidade |
|---|---|---|
| Snapshot (1 hora) | 7 dias | Recuperação de incidente imediato |
| Incremental (6 horas) | 30 dias | Recuperação de semana anterior |
| Diário (completo) | 90 dias | Recuperação de mês anterior |
| Disaster Recovery | 1 ano | Catástrofe total |
Destruição: Rotação automática — backup mais antigo é sobrescrito pelo novo. Sem acesso manual. Sem exceções.
4. RETENÇÃO POR SOLICITAÇÃO DO TITULAR (LGPD)
4.1 Direito à Exclusão
E-mail: contato@creditall.com.br
Assunto: "LGPD: Solicito exclusão dos meus dados"
Informar: Nome, CPF, e-mail ou telefone usado no atendimento
Prazo de resposta: 15 dias úteis
Prazo de execução: 30 dias após aprovação4.2 Quando a Exclusão Pode Ser Negada
| Situação | Fundamento |
|---|---|
| Conversa com disputa/reclamação ativa | Obrigação legal — preservação de evidência |
| Processo judicial ou administrativo em andamento | LGPD art. 7º, VI |
| Obrigação regulatória (BACEN, CVM, etc.) | Conformidade legal |
| Dados já anonimizados | Não há mais "dado pessoal" — não se aplica |
| Trilha de auditoria imutável | Integridade sistêmica — design intencional e legal |
A Creditall informará por escrito o motivo caso negue a exclusão.
4.3 Execução da Exclusão (quando aprovada)
- Anonimização imediata: Nome → "Cliente [ID]"
- Dados sensíveis: Destruídos em 24h
- CPF e e-mail: Substituídos por hash irreversível
- Conversas: Mantidas estruturalmente (cumprimento legal) com identificação anônima
- Confirmação: E-mail ao titular com comprovante de execução
5. CONFORMIDADE COM LGPD
5.1 Base Legal por Tipo de Dado
| Dado | Base Legal | Artigo |
|---|---|---|
| Conversas de atendimento | Contrato + Interesse Legítimo | art. 7, II e IX |
| Ações da IA | Interesse Legítimo (auditoria e segurança) | art. 7, IX |
| Logs de segurança | Obrigação Legal | art. 7, V |
| CPF e dados sensíveis | Contrato (mínimo necessário) | art. 9, §1º |
| Satisfação (NPS/CSAT) | Consentimento | art. 7, I |
| Trilha de auditoria | Interesse Legítimo + Segurança Jurídica | art. 7, IX |
5.2 Notificação de Vazamento
Se houver incidente de segurança com dados pessoais:
- Descoberta: TI identifica e documenta
- Notificação (até 3 dias úteis):
- ANPD notificada
- Titulares afetados notificados por e-mail
- Detalhes do incidente, dados afetados, medidas tomadas
- Remediação: Correção implementada
- Relatório pós-incidente: Emitido em até 30 dias
6. AUDITORIA E CONFORMIDADE
6.1 Verificações Periódicas
| Frequência | O que é verificado |
|---|---|
| Mensal | Dados que deveriam ter sido destruídos mas não foram |
| Trimestral | Funcionamento correto dos jobs de destruição automática |
| Semestral | Teste de restauração de backup e confirmação de destruição |
| Anual | Auditoria externa de conformidade LGPD |
6.2 Relatórios
- Relatório mensal de destruição: Quantos registros foram destruídos, por tipo
- Relatório de acesso a dados pessoais: Quem acessou qual dado (via
support_personal_data_access_log) - Relatório anual de conformidade: Compartilhado com Contabilidade/Compliance
7. MUDANÇAS FUTURAS
Se a Creditall alterar prazos de retenção:
- Aumento de proteção (ex: 90 dias → 120 dias): Automático, sem aviso necessário
- Redução de prazo (ex: 90 dias → 60 dias): Notificação por e-mail 30 dias antes
- Novo tipo de dado: Atualização desta política + notificação aos usuários
8. CONTATO
Encarregado de Dados (DPO): [Nome — a preencher] E-mail: contato@creditall.com.br Telefone: [número a preencher]
Dúvidas sobre retenção, exclusão ou anonimização → contato@creditall.com.br
9. HISTÓRICO DE MUDANÇAS
| Data | Mudança | Versão |
|---|---|---|
| 01/07/2026 | Versão inicial | 1.0 |
Esta política é válida a partir de 01 de julho de 2026. Próxima revisão: 30 de junho de 2027.
*Creditall — Especialista em Garantia de Crédito* *CNPJ: [insira CNPJ]* *Endereço: [insira endereço]* *E-mail: contato@creditall.com.br*
Documentos relacionados