Última atualização: 1º de agosto de 2026
Política de Privacidade da Kairos
Na Kairos, acreditamos que privacidade e segurança de dados pessoais são temas essenciais — não um “texto de rodapé”.
Tratamos dados pessoais de duas formas bem distintas:
- Para nossos próprios fins — quando você cria uma conta, assina um plano, acessa o painel ou nos envia uma solicitação de direitos (DSR). Nesse caso, a Kairos atua como Controladora.
- Sob instruções do cliente — quando você, empresa contratante, usa a Plataforma para gerenciar CRM, WhatsApp, campanhas, pedidos, agenda e demais módulos. Nesse caso, a Kairos atua como Operadora e você permanece Controlador dos dados dos seus clientes finais (inscritos/contatos).
Esta Política explica, em linguagem clara, o que coletamos, por quê, com quem compartilhamos, por quanto tempo guardamos e como você exerce seus direitos (LGPD e Marco Civil da Internet).
Dúvidas ou pedidos de titular: e-mail kairos.system01@gmail.com ou área autenticada Privacidade & dados.
1. Quem esta Política abrange
Esta Política se aplica a:
- titulares de conta e representantes da empresa contratante (proprietário, gerentes e operadores);
- visitantes do site e das páginas de planos (landings);
- pessoas que entram em contato conosco por e-mail ou formulários;
- afiliados e parceiros comerciais, quando aplicável;
- não substitui a obrigação do cliente de informar os próprios inscritos/contatos sobre o tratamento feito por ele na Plataforma (nesse fluxo, a Kairos é Operadora).
2. Como coletamos dados pessoais
Os dados que coletamos dependem de como você interage com a Kairos. Em geral:
- Quando você cria conta ou usa o painel. Coletamos o que você informa no cadastro e nas configurações (nome, e-mail de login, dados da empresa, preferências) e o que o sistema gera automaticamente (logs de acesso, eventos de segurança).
- Quando você assina um plano. O pagamento é processado pelo Stripe. Recebemos status de cobrança, IDs de cliente/assinatura/fatura do Stripe e metadados necessários à gestão da assinatura — não armazenamos o número completo do cartão no banco da Kairos.
- Quando você usa CRM, WhatsApp, IA, pedidos ou agenda. Os dados dos seus clientes finais (contatos, mensagens, mídias, pedidos etc.) são inseridos por você ou por integrações que você conecta. Tratamos esse conteúdo em seu nome, como Operadora.
- Quando você nos envia e-mails, DSR ou suporte. Guardamos o conteúdo necessário para responder e registrar a solicitação.
- Quando você visita o site público. Podemos registrar métricas agregadas de páginas e cliques em CTAs de planos, sem identificação individual do visitante e sem cookies de analytics de terceiros no produto principal.
3. Quais dados tratamos
Coletamos e tratamos, conforme o caso, as categorias abaixo (sempre com minimização). Além disso, o tratamento observa, em resumo, os princípios da LGPD (Art. 6º):
- Boa-fé — atuação leal e sem abuso no uso dos dados.
- Finalidade — propósitos legítimos, específicos e informados ao titular (ex.: prestar o Serviço, cobrança, DSR, segurança).
- Adequação — compatibilidade do tratamento com as finalidades informadas.
- Necessidade — apenas o mínimo relevante e proporcional (minimização).
- Livre acesso — facilidade de consulta sobre forma e duração do tratamento, e sobre a integralidade dos seus dados, via área autenticada e canal do DPO.
- Transparência — informações claras, acessíveis e precisas sobre o tratamento e os agentes envolvidos.
- Segurança — medidas técnicas e administrativas para proteger os dados de acessos não autorizados e de situações acidentais ou ilícitas.
Categorias tratadas:
- Conta e identificação. Nome da empresa/titular, e-mail (login), senha apenas em hash, perfil de colaboradores, configurações da conta. CPF/CNPJ ou telefone do titular não são exigidos no cadastro padrão.
- Faturamento e assinatura (via Stripe). Plano, status, valores, datas, IDs de cliente Stripe (customer), assinatura e faturas. A Kairos não opera módulo de emissão/guarda de Notas Fiscais tradicionais no banco de dados; documentos fiscais, se emitidos, ocorrem fora deste sistema.
- Conteúdo operacional do cliente (Operadora). Contatos de CRM, histórico de mensagens e mídias (ex.: WhatsApp), pedidos, agenda, campanhas, tokens de integração e configurações de IA — conforme o plano e o que você cadastrar.
- Logs de acesso e segurança (Marco Civil). Endereço IP, User-Agent, data e hora do acesso, eventos de login/logout e registros técnicos de APIs autenticadas.
- Aceites e prestação de contas. Histórico de aceite de Termos e desta Política (versão, data/hora e, enquanto vigentes, IP/User-Agent vinculados ao aceite) e registro de solicitações DSR. O IP e o User-Agent dos aceites seguem a mesma regra de limpeza de 6 meses aplicável aos logs (ver seção 8).
- Preferências de comunicação. Consentimentos de marketing/e-mail gerenciáveis em Privacidade & dados.
Não solicitamos, de forma intencional, dados sensíveis de titulares contratantes. Se você processar dados sensíveis ou de menores dos seus clientes na Plataforma, a responsabilidade pela base legal e pelos avisos é sua (Controlador).
4. Para que usamos os dados (finalidades e bases legais)
Usamos dados pessoais para:
- Prestar o Serviço (execução de contrato — Art. 7º, V, LGPD): operar a conta, módulos do plano, suporte, cobrança da assinatura e comunicações administrativas.
- Cumprir a lei (Art. 7º, II): guardar logs de acesso (Marco Civil), conservar registros de faturamento/assinatura necessários a obrigações fiscais/contábeis da controladora e atender autoridades quando houver ordem válida.
- Defesa de direitos e prestação de contas (legítimo interesse / obrigação legal, conforme o caso): conservar identificação mínima vinculada ao contrato e trilhas de aceite/DSR pelo prazo desta Política, para exercer ou defender direitos e prestar contas à ANPD.
- Segurança e prevenção a fraudes (legítimo interesse — Art. 7º, IX): proteger a Plataforma, investigar abusos e manter a integridade do serviço.
- Marketing (consentimento — Art. 7º, I), quando aplicável: comunicações opcionais de novidades; você pode revogar a qualquer tempo na área de Privacidade.
A tabela dinâmica e personalizada por conta (Art. 9º LGPD) fica em Privacidade & dados.
5. Papéis: Controladora × Operadora
- Kairos como Controladora dos dados da sua conta (cadastro, login, logs de acesso, assinatura/Stripe, aceites, DSR e comunicações com você).
- Kairos como Operadora do conteúdo que você carrega sobre terceiros (CRM, mensagens, mídias, pedidos, agenda etc.). Você é o Controlador desses dados e deve ter base legal adequada para coletá-los e tratá-los.
- Titulares que sejam apenas “inscritos” do seu negócio devem, em regra, exercer direitos primeiro junto a você (cliente Kairos). Podemos auxiliar na medida técnica do Serviço e da fila DSR.
6. Como compartilhamos dados
Não vendemos seus dados pessoais. Compartilhamos apenas o necessário para operar o Serviço, com prestadores sob obrigação de confidencialidade e finalidade limitada, por exemplo:
- Stripe — processamento de pagamentos e faturas da assinatura;
- Infraestrutura em nuvem (ex.: hospedagem/Railway ou equivalente configurado);
- OpenAI — quando funcionalidades de IA estiverem ativas na conta;
- Mensageria WhatsApp (ex.: Evolution API e, quando aplicável, ecossistema Meta/WhatsApp Business);
- consultores profissionais (jurídico/contábil) e autoridades, quando exigido por lei.
A lista prática de subprocessadores relevantes à sua conta aparece em Privacidade & dados.
7. Seus direitos e escolhas
Se você for titular de dados tratados pela Kairos como Controladora (em especial, o usuário da conta), você pode:
- confirmar a existência de tratamento e acessar dados;
- corrigir dados incompletos, inexatos ou desatualizados;
- solicitar anonimização, bloqueio ou eliminação, observadas retenções legais;
- pedir portabilidade, nos limites da lei e do que for tecnicamente disponível;
- obter informação sobre compartilhamentos;
- revogar consentimentos de marketing;
- opôr-se a tratamentos baseados em legítimo interesse, nos casos legais;
- reclamar à ANPD.
O caminho principal é a página autenticada Privacidade & dados (/app/privacidade/), com formulários de acesso, retificação, oposição/contato ao DPO, portabilidade e exclusão de conta.
Prazo orientador de resposta a pedidos DSR: até 15 dias corridos, podendo ser prorrogado conforme a LGPD. Em regra, apenas o proprietário da conta acessa integralmente os formulários; colaboradores devem falar com o administrador ou com o DPO (kairos.system01@gmail.com).
8. Por quanto tempo retemos dados
Guardamos dados só pelo tempo necessário às finalidades e às leis aplicáveis. Em linha com o término do tratamento (Arts. 15 e 16 da LGPD), o tratamento cessa, em especial, quando:
- A finalidade for alcançada — o propósito que justificava o tratamento foi cumprido.
- O período de tratamento acabar — o prazo de retenção previsto nesta Política (ou em lei) se esgota.
- O titular revogar o consentimento — quando a base legal for consentimento (ex.: marketing), sem prejuízo de tratamentos com outra base legítima.
- A Autoridade Nacional (ANPD) determinar a exclusão — por determinação da autoridade competente.
Isso não impede a conservação quando houver outra hipótese legal (obrigação legal, defesa de direitos, Marco Civil etc.), nos prazos desta seção. O quadro abaixo resume as regras práticas da arquitetura Kairos; os itens 8.1 a 8.5 detalham cada categoria.
Quadro-resumo de retenção
| Categoria de dado | Prazo de retenção | Motivo / base legal |
|---|---|---|
| Logs de acesso (IP, User-Agent, data/hora) e IP/UA vinculados a aceites | 6 meses, depois limpeza/esvaziamento | Art. 15 do Marco Civil da Internet (Lei 12.965/2014); obrigação legal (Art. 7º, II, LGPD) |
| Faturamento e assinatura (IDs Stripe, status, valores, datas) | 5 anos | Obrigações fiscais/contábeis da controladora (orientação CTN e normas correlatas); Art. 7º, II, LGPD |
| Identificação básica (nome, e-mail e residual mínimo de empresa/vínculo) | 5 anos após cancelamento/exclusão, depois anonimização | Defesa de direitos (Art. 206 do Código Civil); legítimo interesse / exercício de direitos (Art. 7º, IX / VI, LGPD) |
| Aceites (Termos/Política) e histórico de DSR | 5 anos + anonimização irreversível dos dados que identificam o titular | Prestação de contas (accountability) perante a ANPD; defesa jurídica; Arts. 6º, X, e 7º LGPD |
| Dados operacionais (CRM, mensagens, mídias, marketing) | Exclusão imediata no deferimento do pedido de exclusão de conta (ou ~90 dias no cancelamento comercial de plano, sem exclusão) | Término do tratamento / eliminação (Arts. 15 e 16, LGPD); minimização |
8.1 Logs de acesso — 6 meses (Marco Civil)
Retemos logs de acesso contendo, no mínimo:
- endereço IP;
- User-Agent;
- data e hora do acesso;
- eventos de autenticação e registros técnicos correlatos.
Prazo: 6 (seis) meses, nos termos do art. 15 do Marco Civil da Internet (Lei 12.965/2014). Após esse período, eliminamos ou esvaziamos os elementos identificadores de log antigos, na linha das rotinas de retenção da Plataforma.
IP e User-Agent vinculados aos aceites de Termos e desta Política também seguem essa regra de limpeza de 6 meses: após o corte, a prova do aceite permanece (versão, data/hora e demais metadados necessários), sem conservar IP/UA além do prazo do Marco Civil.
8.2 Dados de faturamento — Stripe e 5 anos
O faturamento da assinatura SaaS é processado via Stripe. No banco Kairos mantemos, principalmente:
- identificadores de cliente, assinatura e faturas do Stripe;
- valores, status, datas e metadados necessários à gestão contratual da assinatura.
Esses registros são retidos por até 5 (cinco) anos (orientação fiscal/contábil da controladora quanto à receita da assinatura — CTN e normas correlatas). Não utilizamos Notas Fiscais tradicionais armazenadas diretamente no banco da Kairos como fonte de faturamento do produto.
8.3 Defesa jurídica — identificação por 5 anos
Após exclusão de conta, arquivamento administrativo ou encerramento por inadimplência, retemos dados básicos de identificação vinculados ao contrato (em especial nome e e-mail, e residual mínimo de empresa/vínculo/status/plano/identificador Stripe), com login bloqueado e senha inutilizada, por até 5 (cinco) anos, com fundamento no prazo prescricional de pretensões pessoais do Art. 206 do Código Civil, para exercício ou defesa de direitos em juízo ou fora dele. Ao fim desse prazo, anonimizamos de forma irreversível os dados que identificam o titular.
8.4 Prestação de contas — aceites e DSR
Para prestação de contas (accountability) à ANPD e defesa jurídica, os registros de aceites de Termos/Política (versão, data/hora e evidência do aceite) e o histórico de solicitações DSR (registro do pedido, andamento e decisão) são retidos por 5 anos para prestação de contas (accountability) e defesa jurídica, seguidos de anonimização irreversível dos dados que identificam o titular. Não conservamos, além do necessário, o conteúdo operacional que já tiver sido excluído. O IP/User-Agent eventualmente associados ao aceite seguem a limpeza de 6 meses (item 8.1).
8.5 Conta ativa e cancelamento de plano
- Enquanto a conta estiver ativa, dados operacionais permanecem para prestação do Serviço.
- Cancelar o plano não é o mesmo que excluir a conta: o acesso pode seguir até o fim do ciclo; dados de CRM podem ser removidos automaticamente após o prazo operacional previsto (em regra, 90 dias do cancelamento definitivo), salvo pedido de exclusão.
9. Exclusão, anonimização e o que acontece quando você pede para apagar
Quando você solicita a exclusão de conta (direito ao esquecimento via fila DSR) e o pedido é deferido:
- Apagamos ou anonimizamos de forma irreversível, de imediato (ou tão logo a efetivação técnica do deferimento ocorra): dados de CRM (contatos/leads), mensagens e mídias operacionais, configurações operacionais desnecessárias e o consentimento de marketing (preferências comerciais deixam de autorizar envios).
- Podemos conservar, pelo prazo desta Política: logs de acesso ainda dentro da janela de 6 meses (incluindo IP/UA de aceites nessa mesma regra); registros de faturamento Stripe (até 5 anos); identificação mínima para defesa jurídica (até 5 anos); e trilhas de aceite/DSR por 5 anos, seguidas de anonimização irreversível dos dados que identificam o titular.
Anonimização, quando usada, busca tornar o dado não identificável de forma irreversível, nos limites técnicos razoáveis (Art. 12 da LGPD). Rotinas de retenção e limpeza são monitoradas no painel administrativo de proteção de dados.
10. Transferências internacionais
A Plataforma pode usar fornecedores fora do Brasil (por exemplo, Stripe, provedores de nuvem ou de IA). Nessas hipóteses, adotamos salvaguardas compatíveis com a LGPD (contratos, DPAs e cláusulas adequadas quando cabíveis) para manter um nível de proteção coerente com esta Política.
11. Dados de crianças e adolescentes
A Kairos não coleta intencionalmente dados de menores de 18 anos como titulares de conta. A Plataforma destina-se a uso empresarial/profissional. Se você, como Controlador, tratar dados de menores dos seus clientes no Serviço, deverá cumprir o art. 14 da LGPD (incluindo consentimento específico quando exigido).
12. Segurança e incidentes
Aplicamos medidas técnicas e organizacionais razoáveis: transmissão criptografada (TLS), controles de acesso por perfil, proteção de infraestrutura e autenticação segura. Nenhum sistema é 100% invulnerável — se houver incidente com risco relevante aos titulares, adotaremos contenção, registro interno, comunicação à ANPD quando exigido e aviso aos afetados conforme a LGPD.
Você também é responsável por proteger credenciais e tokens de integração da sua conta.
13. Cookies e métricas do site
- Essenciais: sessão autenticada, CSRF e funcionamento básico.
- Afiliado (kairos_aff_ref): atribuição de indicação por até 30 dias, quando houver link de parceiro.
- Métricas agregadas de landings/CTAs: contadores no servidor, sem cookie de analytics de visitante e sem Google Analytics no produto principal na data desta versão.
14. Alterações nesta Política
Podemos atualizar esta Política. Mudanças materiais podem exigir novo aceite na Plataforma e serão comunicadas por e-mail, in-app ou aviso na área logada, conforme os Termos de Uso. A data no topo indica a versão vigente do texto público.
15. Como falar com o DPO
O encarregado pelo tratamento de dados pessoais (DPO) da Kairos:
- Encarregado (DPO): Rafael Pereira Figueiredo Luz — Encarregado de Dados (DPO)
- Nome completo (controlador): Rafael Pereira Figueiredo Luz — Desenvolvedor e Proprietário do Kairos
- Foro de referência: Volta Redonda/RJ
- E-mail: kairos.system01@gmail.com
- Telefone / WhatsApp: (24) 99280-8996
CPF e/ou endereço completo do controlador, quando não publicados nesta página, serão informados mediante solicitação ao DPO ou em versão atualizada desta política (variáveis LGPD_TITULAR_CPF / LGPD_TITULAR_ENDERECO).
Última atualização: 1º de agosto de 2026
16. Glossário
- DSR (Solicitação de Direitos). Pedido que você faz para exercer direitos da LGPD — por exemplo, acessar, corrigir, portar ou apagar dados, ou falar com o DPO. Na Kairos, o caminho principal é a área Privacidade & dados.
- Dado Pessoal (Art. 5º, I). Qualquer informação relacionada a pessoa natural identificada ou identificável. “Identificável” inclui quem pode ser reconhecido por identificadores (e-mail, ID interno, telefone/WhatsApp) ou pelo cruzamento de dados a que o controlador (ou a Kairos, no âmbito do Serviço) tenha acesso. No schema multi-tabela da Plataforma, registros ligados por chave estrangeira (ex.: user_id / empresa_id) continuam sendo dados pessoais quando for possível associá-los a uma pessoa — isso é pseudonimização, não exclusão do regime da LGPD.
- Dado Pessoal Sensível (Art. 5º, II). Dado pessoal sobre origem racial ou étnica; convicção religiosa; opinião política; filiação a sindicato ou a organização de caráter religioso, filosófico ou político; saúde ou vida sexual; dado genético ou biométrico vinculado a pessoa natural. Regime mais rigoroso (Art. 11): em regra, consentimento específico e destacado para finalidades específicas, ou hipóteses legais estreitas — o legítimo interesse não fundamenta, sozinho, o tratamento de dado sensível. A Kairos não solicita, de forma intencional, dados sensíveis de titulares contratantes; se o cliente processar dados sensíveis dos seus inscritos na Plataforma, a base legal e os avisos são responsabilidade dele (Controlador).
- Pseudonimização (Art. 5º, XI). Tratamento em que o dado perde a associação direta a um indivíduo sem informação adicional mantida separadamente. Separar nome/e-mail em uma tabela e fatos operacionais em outras (com IDs) é boa prática de segurança (Art. 46), mas o dado pseudonimizado permanece dado pessoal e segue sujeito a base legal, mapeamento e exclusão quando cabível.
- Titular. Pessoa física a quem os dados se referem. Nos Termos, pode aparecer como “Usuário” ou representante da empresa contratante; nesta Política, o titular dos dados da conta Kairos é, em regra, a pessoa natural identificável vinculada ao login/cadastro. Dados de clientes finais (CRM/WhatsApp) têm como Controlador o cliente Kairos.
- Controladora × Operadora (Agentes de Tratamento). Controladora decide “para quê” e “como” tratar. Operadora trata sob instrução de outro. Na Kairos: somos Controladora dos dados da sua conta (cadastro, login, logs, assinatura/Stripe, aceites, DSR); somos Operadora do conteúdo que você carrega sobre terceiros (CRM, mensagens, pedidos, agenda). O representante/pessoa física que aceita em nome da empresa continua titular dos seus dados pessoais de conta; a empresa contratante é Controladora dos dados dos inscritos dela.
- Accountability (Prestação de Contas). Dever de demonstrar, com provas, que cumprimos a LGPD: guardar registros de aceite, trilhas de DSR e evidências de retenção/limpeza, pelo prazo necessário, e depois anonimizar o que identifica o titular.
- Encarregado (DPO). Pessoa indicada como canal entre controlador, titulares e a ANPD. Contato na Kairos: Rafael Pereira Figueiredo Luz — Encarregado de Dados (DPO), e-mail kairos.system01@gmail.com (ver também a seção 15).
- Consentimento. Manifestação livre, informada e inequívoca pela qual o titular concorda com tratamento para finalidade determinada (Arts. 5º, XII, e 8º). Autorizações genéricas são nulas; o titular pode revogar a qualquer tempo de forma gratuita e facilitada (ex.: marketing em Privacidade & dados). Para dados sensíveis, o consentimento é ainda mais exigente (Art. 11, I): específico, em destaque e para finalidades específicas — e, sem consentimento, só nas hipóteses do Art. 11, II (sem legítimo interesse como base). Na Kairos, a prova de aceite de Termos/Política registra, em geral, conta/usuário, versão do documento, data/hora e, enquanto vigentes na janela do Marco Civil, IP e User-Agent como evidências complementares — o IP sozinho não é a prova exclusiva (ver seção 8.1).
- Anonimização (Art. 12). Meios técnicos razoáveis que fazem o dado perder a possibilidade de associação a um indivíduo de forma irreversível. Dado efetivamente anonimizado deixa de ser dado pessoal para fins da LGPD e pode ser usado, por exemplo, em estatísticas agregadas, melhoria do Serviço ou treinamentos sem reidentificação. Se a reidentificação for razoavelmente possível (ex.: cruzamento de tabelas), o regime de dado pessoal permanece.