Política de Retenção de Dados — Atendho

Creditall — atendho.creditall.com.br

Versão: 1.0 Data de vigência: 01 de julho de 2026 Última atualização: 30 de junho de 2026


1. PRINCÍPIOS

A Creditall adota os princípios de mínimo necessário, finalidade e precisão para todos os dados pessoais tratados no Atendho:

✅ Coletamos apenas o necessário para prestar o atendimento ✅ Mantemos pelo tempo estritamente necessário ✅ Destruímos de forma segura e irrecuperável ✅ Nunca mantemos dados sensíveis além do prazo mínimo ✅ Dados de IA são tratados com a mesma responsabilidade dos dados humanos


2. TABELA GERAL DE RETENÇÃO

Tipo de DadoHot StorageArchiveDestruição FinalObservações
Conversas resolvidas (texto)90 dias3 anosAutomática após 3 anosSe sem disputa ou processo
Conversas com disputa/reclamaçãoIlimitadoIlimitadoApós resolução + 3 anosObrigação legal
Mensagens de WhatsApp90 dias3 anosAutomática após 3 anosMesmo prazo que conversas
Resumo gerado pela IA (ai_summary)90 dias3 anosAutomática após 3 anosJunto à conversa
Dados de identidade do cliente (nome, e-mail, telefone)Enquanto ativo30 dias após inativoDestruição após 30 diasResetável se reativar
CPF (quando fornecido)30 dias máx0Destruição automáticaMascarado imediatamente
Dados sensíveis (cartão, conta bancária)7 dias máx0Destruição automáticaNunca devem ser enviados
Logs de acesso e segurança90 dias1 anoDestruição automáticaPara auditoria e LGPD
Trilha de auditoria (ações críticas)IndefinidoIndefinidoNunca destruídaImutável por design legal
Registro de ações da IA90 dias1 anoDestruição automáticaAuditoria de decisões
Score de qualidade do agente1 ano0Destruição automáticaDado interno da empresa
Score de saúde do cliente1 ano0Recalculado ou destruídoDado analítico, não pessoal
Registro de abuso/antifraude90 dias1 anoDestruição automáticaProteção da plataforma
Pesquisa de satisfação (NPS/CSAT)1 ano3 anos anonimizadosAnonimização após 1 anoSem identificação pessoal
Anexos (imagens, PDFs)Enquanto conversa ativa90 diasDestruição após 90 diasDeletado junto à conversa
Logs de webhook de entrada (WhatsApp)30 dias0Destruição automáticaPayload bruto do provedor
Backup de segurança7 dias0Destruição automáticaRotação automática
Consentimento LGPD (registro)IndefinidoIndefinidoNunca destruídoProva de conformidade legal
Leads (formulário de contato)1 ano0Destruição após 1 anoSe sem conversão

3. DETALHAMENTO POR TIPO

3.1 Conversas de Atendimento

Hot Storage (0–90 dias após encerramento)

O histórico completo da conversa — mensagens do cliente, respostas da IA e do atendente humano, notas internas — fica acessível para:

  • Consulta pelos atendentes e supervisores
  • Pesquisa por histórico do cliente
  • Análise de padrões de atendimento
  • Cálculo de métricas (tempo de resolução, CSAT)

Início: Momento em que a conversa é marcada como RESOLVIDA ou ENCERRADA. Fim: 90 dias após.

Archive (90 dias – 3 anos)

Após 90 dias:

  • Removida das buscas operacionais
  • Inacessível pelos atendentes no dia a dia
  • Mantida apenas para conformidade legal ou auditoria
  • Recuperável apenas por ordem judicial ou auditoria formal

Exceção de disputa: Se o cliente abrir reclamação (PROCON, processo judicial, ou disputa interna) durante qualquer fase, a conversa é imediatamente bloqueada de destruição e mantida até resolução + 3 anos.

Destruição Final (após 3 anos)

  • Sobrescrita segura irrecuperável
  • Backup correspondente também destruído
  • Relatório de destruição emitido para Compliance

3.2 Dados da IA

Resumo Gerado pela IA (ai_summary)

O resumo que a IA gera quando escala para o atendente humano é tratado como parte da conversa — mesmo prazo de retenção (90 dias hot + 3 anos archive).

Por que retemos: O resumo é o registro de qual informação a IA tinha quando tomou a decisão de escalar. Isso é necessário para:

  • Auditoria de qualidade da IA
  • Defesa em caso de disputa sobre o atendimento
  • Melhoria contínua (base de transbordos)

Registro de Ações da IA (support_ai_action_log)

Cada ferramenta chamada pela IA (consulta, classificação, resolução) é registrada com:

  • Nome da ferramenta
  • Input mascarado (dados sensíveis removidos)
  • Resultado (sucesso/negado/erro)
  • Nível de risco

Retenção: 90 dias hot + 1 ano archive → destruição automática.

Exceção: Registros de tentativas de prompt injection (manipulação da IA) ficam na trilha de auditoria imutável.

Trilha de Auditoria Imutável (support_audit_chain)

Ações críticas ficam em trilha com hash encadeado — se alguém tentar alterar um registro antigo, a adulteração fica evidente. Esta trilha nunca é destruída pois é a prova legal de integridade do sistema.

Eventos registrados de forma imutável:

  • Resolução de ticket
  • Decisão crítica da IA
  • Escalamento para humano
  • Recusa de ação pela IA

3.3 Dados de Identificação do Cliente

Enquanto Ativo

Mantemos: nome, e-mail, telefone, sistema externo de origem, data de criação.

Ativo = cliente que já interagiu e pode interagir novamente (sem prazo de expiração automática durante atividade).

Após Inatividade (12 meses sem contato)

  1. Mês 13: Nenhuma ação imediata (dado mantido por possível reativação)
  2. Mês 15: Limpeza do perfil — dados pessoais substituídos por identificador anônimo
  3. Conversas antigas: Permanecem conforme tabela geral (90 dias + 3 anos), com nome anonimizado

Após Solicitação de Exclusão (LGPD)

  1. Dados pessoais anonimizados em até 24 horas
  2. CPF/dados sensíveis destruídos imediatamente
  3. Conversas mantidas com identificador anônimo (obrigação legal)
  4. Confirmação enviada ao titular

3.4 Dados Sensíveis

Coleta

Dados sensíveis não devem ser enviados pelo Atendho. Se forem enviados:

TipoRetenção máximaTratamento
CPF30 diasMascarado imediatamente (***.***.*-**)
Número de cartão7 diasMascarado; destruído automaticamente
Conta bancária7 diasMascarado; destruído automaticamente
Dados de saúde0 diasNunca reter — recusa na coleta
Dados de menor0 diasNunca reter — recusa na coleta
Biometria0 diasNunca reter — recusa na coleta

Destruição: Sobrescrita AES-256 irrecuperável. Sem backup. Log de confirmação de destruição.


3.5 Dados de Segurança e Antifraude

Logs de Acesso

Registramos: IP, timestamp, ação, resultado.

  • Hot: 90 dias (investigação de incidentes)
  • Archive: 90 dias–1 ano (auditoria externa, ANPD)
  • Destruição: Automática após 1 ano

Análise de Abuso (support_abuse_analysis)

Score calculado por IP, velocidade de abertura de conversas, tentativas de prompt injection.

  • Retenção: 90 dias hot + 1 ano archive
  • Destruição: Automática após 1 ano
  • Exceção: Casos de bloqueio confirmado ficam na trilha de auditoria

Throttle de Identificação (support_ident_throttle)

Contagem de tentativas de identificação por IP.

  • Retenção: 15 minutos (janela de segurança)
  • Destruição: Automática após janela

3.6 Registros de WhatsApp

Webhook de Entrada (support_whatsapp_webhook_log)

Payload bruto recebido do provedor (Meta, Z-API, Twilio):

  • Retenção hot: 30 dias
  • Archive: 0 (não vai para arquivo)
  • Destruição: Automática após 30 dias

O conteúdo da mensagem em si migra para support_messages com os prazos normais de conversa.


3.7 Pesquisas de Satisfação

Avaliação enviada ao cliente após resolução (nota 1-5 e comentário):

  • Hot: 1 ano (com identificação do cliente)
  • Archive: 3 anos (anonimizado — apenas nota e comentário, sem nome/e-mail)
  • Destruição: Dados pessoais removidos na anonimização; agregados mantidos indefinidamente para análise histórica

3.8 Backups de Segurança

TipoRetençãoFinalidade
Snapshot (1 hora)7 diasRecuperação de incidente imediato
Incremental (6 horas)30 diasRecuperação de semana anterior
Diário (completo)90 diasRecuperação de mês anterior
Disaster Recovery1 anoCatástrofe total

Destruição: Rotação automática — backup mais antigo é sobrescrito pelo novo. Sem acesso manual. Sem exceções.


4. RETENÇÃO POR SOLICITAÇÃO DO TITULAR (LGPD)

4.1 Direito à Exclusão

E-mail: contato@creditall.com.br
Assunto: "LGPD: Solicito exclusão dos meus dados"
Informar: Nome, CPF, e-mail ou telefone usado no atendimento
Prazo de resposta: 15 dias úteis
Prazo de execução: 30 dias após aprovação

4.2 Quando a Exclusão Pode Ser Negada

SituaçãoFundamento
Conversa com disputa/reclamação ativaObrigação legal — preservação de evidência
Processo judicial ou administrativo em andamentoLGPD art. 7º, VI
Obrigação regulatória (BACEN, CVM, etc.)Conformidade legal
Dados já anonimizadosNão há mais "dado pessoal" — não se aplica
Trilha de auditoria imutávelIntegridade sistêmica — design intencional e legal

A Creditall informará por escrito o motivo caso negue a exclusão.

4.3 Execução da Exclusão (quando aprovada)

  1. Anonimização imediata: Nome → "Cliente [ID]"
  2. Dados sensíveis: Destruídos em 24h
  3. CPF e e-mail: Substituídos por hash irreversível
  4. Conversas: Mantidas estruturalmente (cumprimento legal) com identificação anônima
  5. Confirmação: E-mail ao titular com comprovante de execução

5. CONFORMIDADE COM LGPD

5.1 Base Legal por Tipo de Dado

DadoBase LegalArtigo
Conversas de atendimentoContrato + Interesse Legítimoart. 7, II e IX
Ações da IAInteresse Legítimo (auditoria e segurança)art. 7, IX
Logs de segurançaObrigação Legalart. 7, V
CPF e dados sensíveisContrato (mínimo necessário)art. 9, §1º
Satisfação (NPS/CSAT)Consentimentoart. 7, I
Trilha de auditoriaInteresse Legítimo + Segurança Jurídicaart. 7, IX

5.2 Notificação de Vazamento

Se houver incidente de segurança com dados pessoais:

  1. Descoberta: TI identifica e documenta
  2. Notificação (até 3 dias úteis):
  • ANPD notificada
  • Titulares afetados notificados por e-mail
  • Detalhes do incidente, dados afetados, medidas tomadas
  1. Remediação: Correção implementada
  2. Relatório pós-incidente: Emitido em até 30 dias

6. AUDITORIA E CONFORMIDADE

6.1 Verificações Periódicas

FrequênciaO que é verificado
MensalDados que deveriam ter sido destruídos mas não foram
TrimestralFuncionamento correto dos jobs de destruição automática
SemestralTeste de restauração de backup e confirmação de destruição
AnualAuditoria externa de conformidade LGPD

6.2 Relatórios

  • Relatório mensal de destruição: Quantos registros foram destruídos, por tipo
  • Relatório de acesso a dados pessoais: Quem acessou qual dado (via support_personal_data_access_log)
  • Relatório anual de conformidade: Compartilhado com Contabilidade/Compliance

7. MUDANÇAS FUTURAS

Se a Creditall alterar prazos de retenção:

  • Aumento de proteção (ex: 90 dias → 120 dias): Automático, sem aviso necessário
  • Redução de prazo (ex: 90 dias → 60 dias): Notificação por e-mail 30 dias antes
  • Novo tipo de dado: Atualização desta política + notificação aos usuários

8. CONTATO

Encarregado de Dados (DPO): [Nome — a preencher] E-mail: contato@creditall.com.br Telefone: [número a preencher]

Dúvidas sobre retenção, exclusão ou anonimização → contato@creditall.com.br


9. HISTÓRICO DE MUDANÇAS

DataMudançaVersão
01/07/2026Versão inicial1.0

Esta política é válida a partir de 01 de julho de 2026. Próxima revisão: 30 de junho de 2027.


*Creditall — Especialista em Garantia de Crédito* *CNPJ: [insira CNPJ]* *Endereço: [insira endereço]* *E-mail: contato@creditall.com.br*