Anexo de Tratamento de Dados (DPA)
Versão v5 · em vigor desde 15/08/2026
Este Anexo é parte integrante do Contrato de Adesão e existe para cumprir o art. 39 da Lei nº 13.709/2018 (LGPD), que exige instrumento entre controlador e operador.
Controlador: o Contratante (a empresa assinante). Operador: iMovia, CNPJ 59.511.434/0001-07.
1. Quem decide o quê
🔴 Você é o controlador dos dados dos seus leads e clientes. Nós somos o operador.
Isso significa, na prática:
- Você decide quais pessoas entram na base, por que fala com elas, com qual fundamento legal, o que a inteligência artificial diz em seu nome, por quanto tempo guarda cada dado e quando apaga.
- Nós executamos, seguindo o contrato e as suas instruções, e não usamos esses dados para nenhuma finalidade própria.
- Nós não decidimos com quem você fala nem por quê. Se um titular reclamar do contato recebido, quem responde é você.
⚠️ É seu o dever de ter fundamento legal para tratar cada lead — inclusive para enviar mensagem de WhatsApp a quem não pediu contato. O sistema não verifica isso e não tem como verificar.
2. O que tratamos por sua conta
Titulares: seus leads, clientes, contatos, parceiros e corretores, e os usuários que você cadastrar.
Dados: nome, telefone, e-mail, foto de perfil pública do WhatsApp, conteúdo das conversas (texto, áudio, imagem, vídeo e documento), transcrição de áudios, origem do contato (campanha, anúncio, canal), interesses e preferências de imóvel, informação financeira declarada na qualificação (renda, entrada, financiamento), registros de visita, negociação e valores, e o que mais você optar por cadastrar.
⚠️ Dado sensível não é esperado nesta base. Se o seu processo levar alguém a registrar dado de saúde, biometria, filiação religiosa, política ou sindical, isso é decisão sua, exige fundamento próprio e aumenta a sua responsabilidade.
⚠️ Menores de idade: o sistema não é destinado a coletar dados de crianças e adolescentes. Se isso ocorrer no seu uso, o dever de fundamento é seu.
Finalidade: operar o CRM que você contratou — receber e responder mensagens, qualificar e distribuir leads, agendar visitas, gerar relatórios e guardar histórico.
Duração: enquanto durar o contrato, mais o prazo de encerramento previsto no item 7.
3. As nossas obrigações
Nós nos comprometemos a:
1. Tratar os dados apenas conforme o contrato e as suas instruções, e nunca para finalidade própria, nem para outro cliente. 2. Não vender, ceder ou compartilhar a sua base com terceiro, salvo os subprocessadores do item 5 e as hipóteses de obrigação legal. 3. 🔴 Não usar a sua base para treinar modelo de inteligência artificial. As conversas vão ao provedor apenas para gerar aquela resposta. 4. Manter as medidas de segurança do item 6. 5. Limitar o acesso da nossa equipe ao estritamente necessário para operar e dar suporte, com registro de auditoria dos acessos administrativos. 6. Ajudar você a responder pedidos de titulares e da autoridade, na medida do que o sistema permite. 7. Avisar você de incidente de segurança nos termos do item 8. 8. Devolver ou eliminar os dados no fim, conforme o item 7.
4. As suas obrigações
1. Ter fundamento legal para cada tratamento que decidir realizar. 2. Informar aos seus titulares o que precisa ser informado, e responder aos pedidos deles — o direito de acesso, correção e exclusão é exercido perante você. 3. Configurar a IA e os textos automáticos de forma lícita e não enganosa. 4. Cadastrar e descadastrar usuários da sua equipe, retirando o acesso de quem sai. Nós não sabemos quem deixou de trabalhar com você. 5. Não inserir na base dado que você não pode tratar. 6. 🔴 Definir e revisar por quanto tempo guarda cada dado. O sistema não apaga nada sozinho: leads e conversas ficam guardados por tempo indeterminado, para que nenhum histórico se perca. Isso é comportamento do produto, não decisão nossa sobre os seus dados — definir o prazo de retenção e executar a exclusão quando ele vencer é obrigação sua, como controlador. O sistema oferece a exclusão definitiva de registros, disponível ao administrador da sua instância, e é por ela que você atende pedido de titular e cumpre o seu próprio prazo.
5. Subprocessadores
Você autoriza, desde já, o uso de subprocessadores para operar o sistema — servidor, armazenamento, cópia de segurança, inteligência artificial, transcrição de áudio e envio de e-mail.
A lista de quem são, para quê e em que país, fica publicada em `adm.imovia.ai/juridico/fornecedores`, sempre atualizada e com data. Ela é parte deste Anexo por referência.
Ela fica fora deste texto de propósito. Trocar de fornecedor é decisão técnica e não altera nada do que você contratou: nem preço, nem prazo, nem os seus direitos, nem as obrigações que assumimos aqui. Exigir um aceite novo a cada troca de fornecedor transformaria uma mudança que não afeta você em um pedido de assinatura — e faria a lista envelhecer, porque atualizá-la passaria a ter custo.
Como uma mudança funciona: antes de incluir subprocessador novo que trate dados dos seus leads, avisaremos você com 30 dias de antecedência, pelo e-mail do administrador da sua conta. Se você não concordar com a inclusão, pode encerrar o contrato sem ônus antes de a mudança valer.
🔴 O que NÃO muda por lista: os compromissos deste Anexo — inclusive o de que o servidor onde o sistema roda fica no Brasil (item 9) e o de que só tratamos dados dos seus leads por sua conta e ordem. Se algum desses compromissos precisar mudar, muda este texto, com versão nova e o seu aceite. A lista diz *quem* cumpre; este Anexo diz *o que* tem de ser cumprido.
6. Segurança
- Conexão criptografada (HTTPS) em todo acesso.
- Instância isolada por cliente: banco, arquivos e processos próprios. Um cliente não alcança o dado do outro.
- Senhas guardadas como resumo criptográfico; nós não temos acesso à sua senha.
- Serviços internos fechados para a internet; só o necessário responde de fora.
- Segundo fator de autenticação no painel administrativo interno.
- Backup diário automático: 14 dias para banco de dados e até 30 dias para arquivos de mídia, com cópia fora do servidor principal.
- Registro de auditoria das ações relevantes, incluindo quando um administrador enxerga o sistema pelos olhos de outro usuário.
- Exclusão definitiva de registro disponível para o administrador, com registro de que a exclusão ocorreu — e, nos pedidos por LGPD, sem guardar o nome de quem pediu para ser esquecido, o que anularia a própria exclusão.
✅ A restauração do backup foi testada de ponta a ponta em 11/ago/2026, a partir da cópia guardada fora do servidor: o banco voltou íntegro, com os acessos e as configurações preservados. ⚠️ O teste cobriu o banco de dados; a restauração dos arquivos de mídia ainda não foi exercitada na mesma medida, e está registrado aqui por honestidade.
7. Fim do contrato: devolução e eliminação
1. Você pode exportar sua base a qualquer momento, inclusive durante suspensão por falta de pagamento. 2. Encerrado o contrato, mantemos os dados por 30 dias, para que você possa pedir cópia. 3. A eliminação não é automática: há aviso e confirmação humana antes de qualquer apagamento definitivo. 4. Depois disso, dados e backups da sua instância são eliminados, respeitado o ciclo de backup (até 14 dias para o banco de dados e até 30 dias para arquivos de mídia) e o que a lei nos obrigue a guardar.
8. Incidente de segurança
Se ocorrer incidente que possa acarretar risco ou dano relevante aos titulares, nós avisaremos você sem demora injustificada a partir do momento em que tomarmos conhecimento, informando o que aconteceu, quais dados foram atingidos, o que já foi feito e o que recomendamos.
O aviso será dado em até 48 horas contadas do momento em que tomarmos conhecimento do incidente.
A comunicação à ANPD e aos titulares é do controlador — ou seja, sua —, e nós daremos as informações necessárias para você fazê-la. O prazo de 48 horas foi escolhido justamente para caber dentro do seu: a ANPD espera a comunicação do controlador em 3 dias úteis, e avisar você depois disso faria você descumprir o seu prazo por causa do nosso.
9. Transferência internacional
🇧🇷 O servidor onde a sua instância roda fica no Brasil, em São Paulo. É lá que os seus dados são lidos e gravados na operação do dia a dia.
🌎 Parte do tratamento ocorre no exterior, em quatro finalidades: cópia de segurança guardada fora do servidor, geração das respostas da inteligência artificial, transcrição de áudios e e-mails do sistema. Quem são os fornecedores de cada uma e em que país estão fica na lista do item 5.
⚖️ O que sai do país é diferente em cada caso. Nas três últimas trafegam trechos de conversa e mensagens. Na cópia de segurança vai a sua base integral, uma vez por dia — é a maior transferência internacional que o sistema faz, e este Anexo a declara como tal em vez de tratá-la como detalhe de infraestrutura.
🔴 Este compromisso é do texto, não da lista: o servidor onde o sistema roda fica no Brasil, e o tratamento no exterior se limita às quatro finalidades acima. Trocar qual fornecedor cumpre cada uma dessas finalidades não exige aceite novo. Ampliar as finalidades tratadas no exterior, ou tirar do Brasil o servidor onde o sistema roda, exige — porque aí muda o que você aceitou, e não quem executa.
10. Encarregado
O encarregado de dados da iMovia é Homero de Toledo, e o contato para assuntos de privacidade é privacidade@imovia.ai, também publicado na Política de Privacidade.