01Quem somos
Esta política descreve como a TEKINA - TECHNOLOGY SERVICES LTDA (“Tékina”, “nós”), inscrita no CNPJ nº 14.469.844/0001-90, com sede na Rua Fausto Fressato, 37, Sala A, Bigorrilho, Curitiba/PR, CEP 80710-090, trata dados pessoais no contexto da plataforma Orion (“Plataforma”).
O Orion é uma plataforma B2B multi-tenant que disponibiliza assistentes conversacionais corporativos, integrados a canais de mensageria (WhatsApp, Microsoft Teams) e a sistemas de gestão dos clientes (CRM, ERP e APIs próprias).
Encarregado de dados
Rogers Mahershalal Ribeiro — Encarregado pelo Tratamento de Dados Pessoais (DPO).
Contato para assuntos de privacidade: rogers.ribeiro@tekina.com.br
02Nossos dois papéis
A Tékina atua em dois papéis distintos, e os direitos e responsabilidades mudam conforme o caso. Esta é a distinção mais importante do documento.
2.1 Tékina como Operadora
Quando uma empresa cliente contrata o Orion, ela é a Controladora dos dados de seus próprios colaboradores e de terceiros que interagem com o assistente. A Tékina atua como Operadora, tratando esses dados exclusivamente conforme as instruções documentadas da empresa contratante e o contrato firmado entre as partes.
Isso abrange, por exemplo: conversas trocadas com o assistente, dados extraídos dos sistemas do cliente e registros de execução das operações.
Se você é colaborador de uma empresa cliente
A controladora dos seus dados é essa empresa, não a Tékina. Exercite seus direitos diretamente com ela; nós a apoiaremos tecnicamente no que for necessário.
2.2 Tékina como Controladora
A Tékina é Controladora em relação a:
- dados de administradores e usuários das interfaces administrativas da Plataforma;
- dados de contato coletados em processos comerciais e de suporte;
- dados operacionais de faturamento, segurança e prevenção a fraude.
03Dados pessoais tratados
3.1 Identificação e acesso
| Dado | Origem | Observação |
|---|---|---|
| Nome | Cadastro pelo cliente | — |
| Cadastro pelo cliente | Autenticação administrativa | |
| Telefone e WhatsApp | Cadastro pelo cliente | Armazenado também em forma normalizada, para vincular a identidade do canal |
| Idioma de preferência | Cadastro ou inferência | — |
| Perfil e permissões | Cadastro pelo cliente | Controla o que o usuário pode acionar |
| Credenciais | Definidas pelo usuário | Senhas em hash; nunca em texto claro |
| Passkeys | Registro do usuário | Apenas chave pública e metadados do autenticador |
3.2 Conteúdo de comunicações
- Mensagens trocadas com o assistente, em texto, incluindo o histórico da conversa, para manter contexto entre interações.
- Mensagens de áudio, quando o canal permite. O áudio é transcrito em texto para que o assistente possa interpretá-lo.
- Identificadores do canal: número de telefone, identificador do remetente na plataforma de origem e identificador da mensagem.
3.3 Contatos não cadastrados
Quando um número de telefone não cadastrado envia mensagem a um canal do Orion, registramos o número, o horário e a contagem de tentativas, para permitir que o administrador do cliente identifique e cadastre a pessoa, e para prevenir abuso. Nenhuma resposta é enviada a números não cadastrados e o conteúdo da mensagem não é processado pelo assistente.
3.4 Dados provenientes dos sistemas do cliente
Quando autorizado pela empresa contratante, o Orion acessa sistemas de terceiros em nome dela (por exemplo CRM ou ERP) e trata os dados retornados — que podem incluir dados pessoais de clientes, contatos e colaboradores da contratante — exclusivamente para compor a resposta solicitada.
3.5 Registros técnicos e de auditoria
- Trilha de auditoria de operações sensíveis, em formato imutável e encadeado por hash, contendo identificador do usuário, ação, horário e parâmetros relevantes.
- Registros de execução das operações acionadas pelo assistente.
- Registros técnicos de acesso e erro, para diagnóstico e segurança.
3.6 Dados que não tratamos
Não coletamos intencionalmente dados pessoais sensíveis (origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dados referentes à saúde ou à vida sexual, dados genéticos ou biométricos) e não utilizamos os dados tratados para publicidade comportamental ou venda a terceiros.
04Finalidades e bases legais
| Finalidade | Base legal (LGPD) |
|---|---|
| Prestar o serviço contratado pela empresa cliente | Execução de contrato (art. 7º, V) |
| Tratar dados de colaboradores da contratante | Instrução da Controladora (art. 39) |
| Autenticar e controlar acesso administrativo | Execução de contrato (art. 7º, V) |
| Manter trilha de auditoria de operações sensíveis | Obrigação legal e legítimo interesse (art. 7º, II e IX) |
| Prevenir fraude e abuso; limitar taxa de requisições | Legítimo interesse (art. 7º, IX) |
| Faturar e cobrar pelo uso | Execução de contrato (art. 7º, V) |
| Melhorar a qualidade e a segurança do serviço | Legítimo interesse (art. 7º, IX) |
05Compartilhamento e suboperadores
Para prestar o serviço, compartilhamos dados com os provedores abaixo, sempre limitados ao necessário para a finalidade indicada.
5.1 Modelos de linguagem e processamento de texto
| Provedor | Finalidade | Dados enviados |
|---|---|---|
| Anthropic (Claude) | Interpretar a mensagem e formular a resposta | Conteúdo da conversa e descrição das operações disponíveis |
| OpenAI | Transcrever mensagens de áudio | Arquivo de áudio da mensagem |
| Voyage AI | Reordenar trechos por relevância | Trechos de texto e a consulta |
| OpenRouter | Gerar representações vetoriais (embeddings) | Trechos de texto |
Esses provedores atuam como suboperadores. Não autorizamos o uso do conteúdo tratado para treinamento de modelos.
5.2 Observabilidade
Utilizamos o Langfuse para rastrear execuções do assistente com finalidade de diagnóstico e controle de qualidade. São enviados conteúdo das interações e metadados de execução.
5.3 Canais e integrações
| Provedor | Finalidade |
|---|---|
| Meta (WhatsApp Business Platform) | Envio e recebimento de mensagens no WhatsApp |
| Microsoft (Graph / Teams) | Mensagens no Teams e integração com Microsoft 365 |
| Salesforce e demais sistemas indicados pela contratante | Leitura e escrita nos sistemas do cliente, sob autorização dela |
5.4 Infraestrutura
Servidores e serviços de rede, armazenamento e entrega de conteúdo necessários à operação da Plataforma.
5.5 Outras hipóteses
Podemos compartilhar dados quando exigido por lei, ordem judicial ou requisição de autoridade competente, e em caso de reorganização societária, mantendo as obrigações desta política.
06Transferência internacional
Parte dos provedores listados acima está sediada fora do Brasil, notadamente nos Estados Unidos e na União Europeia. Nessas hipóteses, a transferência ocorre com base nas garantias previstas no art. 33 da LGPD, por meio de cláusulas contratuais e compromissos de confidencialidade e segurança firmados com cada provedor.
07Retenção e eliminação
| Categoria | Prazo |
|---|---|
| Conteúdo de conversas | Durante a vigência do contrato com a empresa cliente, ou por prazo menor definido por ela |
| Trilha de auditoria | 5 anos, por natureza imutável |
| Dados cadastrais de usuários administrativos | Durante a vigência do contrato e pelos prazos legais aplicáveis |
| Registros de contatos não cadastrados | 90 dias |
| Registros técnicos de acesso e erro | 6 meses (art. 15 do Marco Civil da Internet) |
Encerrado o contrato, os dados da empresa cliente são eliminados ou devolvidos conforme o que estiver contratado, ressalvadas as hipóteses de guarda obrigatória previstas em lei.
Sobre a trilha de auditoria
Por exigência de integridade, os registros de auditoria são encadeados criptograficamente e não admitem alteração ou exclusão individual. Pedidos de eliminação que os alcancem serão atendidos por eliminação do conjunto ao fim do prazo de retenção, não por remoção pontual.
08Segurança
Adotamos, entre outras, as seguintes medidas técnicas:
- Isolamento por cliente no banco de dados — cada empresa cliente possui um schema próprio e dedicado, com as consultas vinculadas a esse schema antes de qualquer acesso.
- Criptografia em repouso de toda configuração sensível e de credenciais de acesso a sistemas de terceiros.
- Criptografia em trânsito (TLS) em todas as comunicações externas.
- Trilha de auditoria imutável, encadeada por hash, com bloqueio de alteração e exclusão no próprio banco de dados.
- Controle de acesso baseado em papéis, com negativa por padrão.
- Validação de operações no servidor antes da execução de qualquer ação sobre sistemas do cliente — as restrições não dependem do modelo de linguagem.
- Confirmação explícita do usuário para operações que alteram dados, com o conteúdo da operação congelado entre a proposta e a execução.
- Limitação de taxa de requisições por cliente.
Nenhuma medida elimina integralmente o risco. Em caso de incidente de segurança relevante, comunicaremos a Autoridade Nacional de Proteção de Dados e os titulares afetados nos termos do art. 48 da LGPD.
09Direitos do titular
Nos termos do art. 18 da LGPD, você pode solicitar: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir; revogação do consentimento; e revisão de decisões automatizadas.
Como exercer: rogers.ribeiro@tekina.com.br
Importante
Se seus dados foram inseridos no Orion por uma empresa que utiliza a Plataforma, essa empresa é a Controladora. Encaminharemos sua solicitação a ela e a apoiaremos no atendimento, mas a decisão cabe a ela.
10Decisões automatizadas
O assistente do Orion utiliza um modelo de linguagem para propor ações a partir da sua mensagem. Nenhuma ação que altere dados é executada sem validação no servidor contra as permissões configuradas e, quando aplicável, sem confirmação explícita do usuário. Não realizamos decisões unicamente automatizadas que produzam efeitos jurídicos ou impactem significativamente os titulares sem essa supervisão.
Você pode solicitar revisão dessas decisões pelo canal indicado na seção 9.
11Dados obtidos por meio de plataformas da Meta
Quando a empresa cliente conecta um número do WhatsApp à Plataforma, tratamos os dados recebidos por meio da WhatsApp Business Platform exclusivamente para operar o assistente contratado — receber a mensagem, interpretá-la, executar a operação autorizada e responder.
Especificamente, em relação a esses dados:
- não os utilizamos para publicidade, segmentação de anúncios ou construção de perfis para fins publicitários;
- não os vendemos, alugamos ou cedemos a terceiros;
- não os utilizamos para treinar modelos de linguagem;
- os compartilhamos apenas com os suboperadores listados na seção 5, na medida estritamente necessária à prestação do serviço;
- os eliminamos conforme a seção 7 ou mediante solicitação da empresa contratante.
O uso do WhatsApp está também sujeito às políticas da Meta Platforms, Inc.
12Cookies
As interfaces administrativas da Plataforma utilizam armazenamento local e cookies estritamente necessários para manter a sessão autenticada e as preferências de idioma. Não utilizamos cookies de publicidade nem de rastreamento entre sites.
13Alterações desta política
Podemos atualizar esta política para refletir mudanças na Plataforma ou na legislação. A data de vigência consta no topo do documento. Alterações materiais serão comunicadas às empresas contratantes pelos canais contratuais.
14Contato
TEKINA - TECHNOLOGY SERVICES LTDA
Rua Fausto Fressato, 37, Sala A — Bigorrilho, Curitiba/PR, 80710-090
CNPJ 14.469.844/0001-90