1. Quem controla os dados
A Alki atua como controladora dos dados necessários para contas, contratação, segurança e operação da plataforma. Para dados de consumidores processados em nome de uma loja, a loja é a controladora e a Alki atua como operadora, conforme as instruções e integrações configuradas pelo lojista.
2. Dados tratados
Podemos tratar identificação e contato, dados da conta e equipe, configuração da loja, registros de acesso e segurança, dados de cobrança da assinatura, chamados de suporte e informações técnicas necessárias às integrações. Credenciais secretas de provedores são armazenadas no servidor e não devem ser expostas no navegador. Se o usuário escolher Google para entrar, recebemos do provedor apenas os dados autorizados, como identificador, e-mail e nome. Quando o Assistente Alki IA estiver ativo, a pergunta do visitante, o histórico temporário daquela aba e o conteúdo público necessário para responder são processados pela OpenAI. A Alki não grava o texto integral da conversa; mantém somente contagem de uso, tokens e identificadores técnicos sem a mensagem. O CPF ou CNPJ é validado de forma transitória no servidor e transformado em um resumo criptográfico HMAC-SHA256. O documento bruto não é persistido; o resumo é usado exclusivamente para impedir contas duplicadas e não pode ser editado pelo painel.
3. Por que usamos os dados
- Criar e autenticar contas, lojas e permissões.
- Publicar páginas, processar pedidos e executar integrações solicitadas.
- Enviar avisos de nova venda ao e-mail e WhatsApp do lojista quando ele ativar essa opção.
- Gerar respostas e propostas de design solicitadas no AlkiBlack, sempre com limite, moderação e confirmação humana.
- Prevenir abuso, fraude e incidentes de segurança.
- Prestar suporte, cumprir contratos e obrigações legais.
- Medir desempenho e corrigir falhas com dados proporcionais à finalidade.
4. Compartilhamento
Dados podem ser enviados a infraestrutura, banco de dados, e-mail, OpenAI, WhatsApp Business Platform, pagamento, frete e domínio escolhidos para operar o serviço. Avisos de venda por WhatsApp usam apenas o telefone autorizado pelo lojista, número do pedido, total e link do painel. Cada envio é limitado ao necessário. A Alki não vende dados pessoais. O login social usa Google por meio do Supabase Auth. A assinatura dos planos Alki é processada pela conta central da plataforma no Asaas, com envio dos dados mínimos necessários à cobrança e retenção interna apenas dos identificadores, valores e estados de conciliação. As vendas das lojas podem usar Mercado Pago, InfinitePay, PagBank ou PIX manual; cada loja decide quais provedores conectar e permanece responsável por seus termos. A conta WhatsApp Business é autorizada pelo próprio responsável por meio do Embedded Signup da Meta; o token empresarial permanece no Vault e pode ser desconectado no painel. Webhooks Meta são validados por assinatura e guardam somente o resumo operacional necessário.
5. Métricas consentidas da jornada Alki
Na jornada própria da Alki, visitas, planos, cadastro, configuração, prévia, checkout e situação da assinatura só são medidos depois de uma escolha afirmativa. A mensuração usa um identificador técnico pseudônimo com validade máxima de 90 dias, caminho, tipo de dispositivo, plano, estilo, valores agregados e parâmetros UTM da primeira origem. Ela não recebe nome, e-mail, telefone, documento, pedido, carrinho, produto ou identificador de uma loja. Não usamos cookies nem pixels de publicidade nesse fluxo. A recusa não limita o uso do site.
6. Segurança
Aplicamos isolamento por loja, controle de acesso, conexões criptografadas, logs de auditoria e armazenamento server-side de segredos. Nenhum sistema é infalível; incidentes relevantes serão tratados e comunicados conforme a lei.
7. Direitos do titular
O titular pode solicitar confirmação, acesso, correção, portabilidade quando aplicável, informação sobre compartilhamento, oposição, revisão e eliminação nos limites da LGPD. Pedidos de consumidores de uma loja devem ser dirigidos primeiro ao canal da própria loja. Como a identidade CPF/CNPJ é imutável na conta, uma substituição exige encerramento seguro do vínculo anterior e nova validação pelo canal oficial, sem edição direta no painel.
8. Retenção e contato
Dados são mantidos pelo tempo necessário ao contrato, à segurança, à defesa de direitos e às obrigações legais; depois são eliminados ou anonimizados quando possível. Solicitações sobre a plataforma devem usar o canal oficial de suporte da Alki.
As páginas de política das lojas são geradas com nome e contato do lojista e precisam permanecer acessíveis no rodapé e no checkout.