Política de privacidade
Última atualização: 2026-09-30. Aplica-se ao app SecureChat e a este site.
Resumo
- As mensagens têm criptografia de ponta a ponta entre o seu celular e o servidor da empresa. Não podemos lê-las.
- Vemos, sim, metadados: o seu identificador, com quais empresas você fala, quando, o tamanho aproximado de cada mensagem e de cada anexo, o seu IP, dados do seu aparelho e o token para enviar notificações.
- Guardamos as mensagens e os anexos criptografados enquanto a sua conta existir e os excluímos quando você a exclui.
- Não usamos ferramentas de análise de terceiros, não mostramos publicidade e não vendemos dados.
Quem é o controlador
O controlador dos dados tratados pelo serviço SecureChat é SecureChat. Contato para qualquer questão de privacidade: soporte@securechat-app.com.
Cada empresa com quem você conversa é controladora independente dos dados que recebe nos seus sistemas (consulte A empresa com quem você fala).
O que não podemos ver
Quando você resgata um convite, o seu celular gera uma chave para essa conversa e a criptografa separadamente para você e para a empresa. Cada mensagem é criptografada no aparelho que a envia e só é descriptografada na outra ponta (o seu celular ou o servidor da empresa). Nós recebemos, guardamos e entregamos apenas o texto criptografado.
- Não vemos o conteúdo das mensagens, nem as suas nem as da empresa.
- Não temos as chaves privadas: a sua é gerada e fica no seu celular; a da empresa, na infraestrutura dela.
- As notificações push não levam o texto da mensagem: só avisam que há algo novo.
Os detalhes técnicos e os limites deste modelo estão em Segurança.
O que tratamos
Para que o serviço funcione, há dados que vemos inevitavelmente. São metadados, e a partir deles é possível inferir bastante sobre a sua relação com cada empresa. Por isso listamos todos:
| Dado | Detalhe |
|---|---|
Identificador de usuário (userId) | Gerado pelo servidor ao criar a sua conta. Não está vinculado ao seu número de telefone nem ao seu e-mail. Se você escolher um nome de exibição ou um idioma, eles também são guardados. |
| Com quais empresas você fala | Quais conversas você tem, com qual empresa, o status delas e, se a empresa informou ao convidar você, a referência interna dela (por exemplo, o número de um chamado). |
| Quando | Data e hora de criação, resgate, cada mensagem, entrega e leitura. |
| Tamanho das mensagens | Aproximado: a criptografia preenche cada mensagem até um múltiplo de 256 bytes, então vemos o tamanho arredondado, não o exato. |
| Mensagens criptografadas | O texto criptografado de cada mensagem, que não conseguimos descriptografar, para entregá-lo no seu aparelho. |
| Anexos criptografados | As fotos e os documentos enviados em uma conversa, criptografados no aparelho que os envia. Não vemos o nome, o tipo nem o conteúdo (eles vão dentro da mensagem criptografada). Vemos, sim, o tamanho do arquivo criptografado, praticamente igual ao do original, quando ele é enviado e baixado, em qual conversa e quem o envia. |
| Chave pública do seu aparelho | Precisamos dela para que a empresa possa criptografar para você. Ela não permite descriptografar nada. |
| Endereço IP | Usamos para limites de uso e proteção contra abusos, e ele aparece nos registros técnicos do servidor. |
| Dados do aparelho | Plataforma (iOS ou Android), modelo e versão do app, que chegam com as requisições e com os relatórios de erro que o app envia (sem conteúdo de mensagens). |
| Token de notificações push | O identificador que a Apple ou o Google atribui para enviar avisos a esse aparelho. |
Para que usamos
- Prestar o serviço: criar e entregar conversas e mensagens, e avisar você das novas.
- Segurança: limitar as tentativas de resgate de convites, detectar abusos e diagnosticar erros.
- Contabilizar o uso de cada empresa (número de mensagens, convites e conversas), sem conteúdo.
A base legal é a execução do serviço que você solicita ao instalar o app e resgatar um convite, e o nosso legítimo interesse em mantê-lo seguro.
A empresa com quem você fala
A empresa que convida você é a outra ponta da criptografia: ela recebe as suas mensagens e anexos descriptografados nos próprios sistemas (o CRM, o helpdesk…), além do seu userId, das datas e da referência que associou ao convite. A partir daí, ela é controladora independente desses dados, que são regidos pela política de privacidade dela. Se a empresa enviar as mensagens a outro fornecedor, esse fornecedor pode vê-las.
Verificamos se as empresas existem legalmente e se controlam o seu domínio e o número de WhatsApp de onde convidam, mas não controlamos o que elas fazem com as suas mensagens depois de descriptografadas.
Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Mensagens criptografadas | Indefinido enquanto a sua conta existir: as conversas não expiram. Elas são excluídas quando você exclui a conta. |
| Anexos criptografados | Igual às mensagens: enquanto a sua conta existir, e são excluídos quando você a exclui. Um anexo enviado ao servidor que nunca chega a ser mandado em uma mensagem é excluído automaticamente após 24 horas. |
| Conta, chave pública e token push | Até você excluir a conta. |
| Conversas | Ao excluir a conta, elas são encerradas e desvinculadas do seu userId. Fica um registro sem o seu identificador de que a empresa teve essa conversa (datas e a referência interna dela). |
| Registro de envios à empresa (webhooks) | 30 dias. Inclui o evento enviado, com as mensagens criptografadas. |
| Relatórios de erro do app | 90 dias. |
| Registros técnicos do servidor (incluem o IP) | Entre 30 e 90 dias. |
| Contadores de limites de uso | Minutos ou horas. |
Como excluir a conta: Excluir conta. Quando você faz isso, avisamos cada empresa com quem você falava para que ela tome providências sobre a cópia dela.
Fornecedores e transferências
- Amazon Web Services (servidores, banco de dados e armazenamento), na região Leste dos EUA (Ohio). Os seus dados são armazenados nos Estados Unidos.
- Expo e, por meio dele, o Apple Push Notification service e o Firebase Cloud Messaging, para entregar as notificações (sem conteúdo).
- Amazon SES, apenas para os e-mails do portal para empresas.
Esses fornecedores tratam os dados em nosso nome e apenas para prestar o serviço.
Sem análises nem publicidade
O app e este site não incluem ferramentas de análise de terceiros, pixels de rastreamento, publicidade nem cookies de rastreamento. Este site não usa JavaScript. O único cookie dele é o sc_lang, um cookie técnico que guarda por um ano o idioma que você escolhe no seletor; ele não identifica você nem serve para rastreá-lo. Se você não escolheu um idioma, usamos a preferência de idioma que o seu navegador envia para mostrar a página inicial no seu idioma, sem guardá-la.
Para saber quantos convites viram conversas, contamos no servidor eventos como “link aberto” ou “convite resgatado”: são contadores agregados por empresa e por dia, sem identificador de usuário, IP, conteúdo nem cookies. Não vendemos nem cedemos dados a terceiros para fins comerciais.
Usuários do portal para empresas
Se você trabalha em uma empresa que usa o portal (/business), tratamos o seu e-mail, uma versão criptografada da sua senha (hash), o segredo da sua verificação em duas etapas (criptografado), a sua função, as datas de acesso e o IP das requisições. Para verificar a empresa, tratamos os dados legais dela e os documentos que ela fornece, que ficam em armazenamento privado e só são vistos pela equipe de análise.
Seus direitos
Você pode solicitar acesso, correção, eliminação, limitação, oposição e portabilidade escrevendo para soporte@securechat-app.com. A forma mais rápida de eliminar os seus dados é excluir a conta pelo app. Como não pedimos número de telefone nem e-mail, talvez precisemos que você escreva pelo próprio app ou nos informe o seu userId para localizar a sua conta. Você também pode apresentar uma reclamação à autoridade de proteção de dados do seu país.
Para os dados que cada empresa tem, fale diretamente com ela: ela é controladora independente.