1. Quem é o responsável pelo tratamento
| Razão social | HERIHE DIGITAL LTDA. |
|---|---|
| RUT | 78.389.881-0 |
| Endereço | Cochrane 639, of. 54, Valparaíso, 2361806, Chile divergência em aberto |
| Canal de dados pessoais | datos@herihe.digital |
| Telefone | +56 9 4043 5095 |
| Site | https://herihe.digital/ |
| Atividade | Agência de marketing digital e automação. Serviços: mídia paga (Google Ads, Meta Ads), CRM e e-mail marketing (Mautic), automação (n8n, Chatwoot), landing pages, prospecção B2B e agentes de inteligência artificial. |
| Mercados em que atuamos | Chile, Brasil, Estados Unidos, Espanha, Peru e México. |
Todos os pedidos sobre dados pessoais são atendidos em datos@herihe.digital. É o canal único e monitorado para exercer direitos, pedir a exclusão de dados, reportar um problema ou apresentar uma reclamação.
2. Nosso papel duplo: controlador e operador
A HERIHE DIGITAL LTDA. trata dados pessoais em duas qualidades diferentes, e essa distinção define a quem você deve se dirigir:
| Papel | Quando se aplica | O que isso significa para você |
|---|---|---|
| Controlador (responsável) |
Dados dos nossos próprios funcionários e colaboradores, prospects B2B da nossa base comercial, visitantes dos nossos sites e pessoas que nos escrevem ou nos contratam. | Nós decidimos as finalidades e os meios. Você exerce seus direitos diretamente conosco, em datos@herihe.digital. |
| Operador (encarregado do tratamento) |
Dados que operamos por conta dos nossos clientes: as bases de CRM e e-mail marketing deles, as lojas, as campanhas publicitárias e as conversas de atendimento. | O controlador é o nosso cliente, não nós. Se você nos procurar, encaminhamos o seu pedido ao controlador e o auxiliamos a responder dentro do prazo legal. Também podemos indicar a qual empresa você deve se dirigir. |
Quando atuamos como operadores, tratamos os dados apenas conforme as instruções documentadas do cliente controlador, não os usamos para finalidades próprias e não os cruzamos entre clientes diferentes.
3. Quais dados tratamos
3.1 Dados que você nos fornece diretamente
- Nome completo, e-mail e telefone.
- Nome da empresa e cargo.
- Qualquer informação enviada por formulários de contato, WhatsApp, chat do site ou mensagens de redes sociais.
- Dados de faturamento, quando existe relação comercial.
- Credenciais e autorizações que você conecta voluntariamente (por exemplo, acesso OAuth ao Google Ads, Google Analytics, Search Console ou Meta Business Manager). Ficam armazenadas criptografadas e com acesso restrito.
3.2 Dados obtidos de fontes de acesso público
- Informação empresarial publicada em diretórios e mapas (por exemplo, Google Maps) e em registros comerciais.
- Informação de perfis profissionais e de negócio públicos.
- Informação publicada em sites corporativos.
São dados de contato profissional (e-mail corporativo, telefone comercial, cargo, empresa). Não coletamos dados sensíveis de fontes públicas.
3.3 Dados coletados automaticamente
- Endereço IP e agente de usuário.
- Dados de navegação: páginas visitadas, origem do tráfego, parâmetros de campanha (UTM), cookies e identificadores similares.
- Interação com nossos e-mails: entrega, abertura e cliques.
- Marcas de tempo de consentimento e de confirmação.
3.4 Dados recebidos de plataformas de terceiros
Quando você interage conosco pela Meta (Facebook, Instagram, WhatsApp), pelo Google, pela Apple ou por outras plataformas, recebemos dados dessas plataformas. O detalhe exato — o que recebemos, para quê e como se exclui — está na seção 11.
4. Finalidades e bases legais
| Finalidade | Base legal | Dados utilizados |
|---|---|---|
| Prestação dos serviços contratados | Execução de contrato | Nome, e-mail, telefone, empresa, credenciais conectadas |
| Atendimento de dúvidas por formulário, chat, WhatsApp ou mensagens sociais | Execução de contrato / procedimentos preliminares | Dados de contato e conteúdo da mensagem |
| Comunicações comerciais e prospecção B2B | Legítimo interesse (ver seção 5) | Nome, e-mail corporativo, cargo, empresa |
| Envio de newsletter e conteúdo | Consentimento | E-mail, nome, preferências |
| Analytics, medição de campanhas e melhoria dos serviços | Legítimo interesse / consentimento para cookies não essenciais | Dados de navegação e interação |
| Operação de campanhas publicitárias por conta de clientes | Contrato de operação de dados com o cliente controlador | Audiências, métricas, identificadores de campanha |
| Faturamento e cumprimento tributário | Obrigação legal | Dados de faturamento e identificação |
| Segurança, prevenção a fraude e rastreabilidade | Legítimo interesse / obrigação legal | Registros técnicos, IP, logs de acesso |
| Atendimento de pedidos de direitos e prova de conformidade | Obrigação legal | O mínimo necessário para comprovar a gestão |
5. Legítimo interesse e prospecção B2B
Para as comunicações comerciais dirigidas a contatos profissionais de empresas, realizamos um teste de ponderação documentado conforme o Artigo 16 quinquies da Lei 21.719. Ele fica disponível mediante solicitação em datos@herihe.digital.
Os limites que assumimos nessa atividade:
- Apenas dados de contato profissional, nunca dados sensíveis nem de consumidores pessoa física.
- Envios segmentados por setor e critério, não disparos massivos indiscriminados.
- Link de descadastro de um clique em cada envio, e interrupção imediata ao receber uma oposição.
- Rastreabilidade da origem de cada contato e lista de supressão centralizada, para que um descadastro não seja revertido por uma importação posterior.
- Os dados recebidos por mensagem direta das plataformas Meta ficam excluídos dessa atividade (ver seção 11.1).
Você pode se opor ao uso dos seus dados para comunicações comerciais a qualquer momento e sem justificar. Basta clicar no link de descadastro de qualquer e-mail, responder «NÃO DESEJO RECEBER COMUNICAÇÕES» ou escrever para datos@herihe.digital. Encerramos o tratamento de imediato.
6. Com quem compartilhamos: operadores e suboperadores
Compartilhamos dados com fornecedores que atuam como operadores ou suboperadores, sob nossas instruções e apenas para prestar o serviço. Não vendemos, licenciamos nem cedemos dados pessoais a terceiros para finalidades próprias deles.
| Fornecedor | Função | Localização dos dados |
|---|---|---|
| DigitalOcean | Infraestrutura de computação e hospedagem | EUA |
| Hospedagem cPanel/WHM | Hospedagem de sites | EUA |
| Mautic (instâncias próprias) | E-mail marketing e CRM | Na nossa própria infraestrutura |
| SendGrid | Entrega de e-mail transacional | EUA |
| Chatwoot (próprio) | Atendimento conversacional | Na nossa própria infraestrutura |
| Google (Ads, Analytics, Search Console, Tag Manager, Workspace, Merchant Center) | Publicidade, analytics e e-mail corporativo | EUA |
| Meta Platforms | Publicidade, audiências e mensageria | EUA |
| Salesforce Marketing Cloud | E-mail e audiências (para clientes que usam) | EUA |
| Klaviyo | E-mail marketing (para clientes que usam) | EUA |
| Apify | Coleta de dados públicos | UE / EUA |
| Hunter · Apollo | Verificação e enriquecimento de e-mails profissionais | UE / EUA |
| Anthropic · OpenAI | Modelos de inteligência artificial (redação, análise, transcrição) | EUA |
| Fathom | Gravação e transcrição de reuniões | EUA |
| Transbank · MercadoPago · Flow | Processamento de pagamentos | Chile / regional |
| Bsale | Faturamento eletrônico | Chile |
Esta lista é atualizada quando muda a nossa cadeia de fornecedores. O detalhe vigente por serviço fica disponível mediante solicitação.
7. Transferências internacionais
Parte relevante da nossa infraestrutura e dos fornecedores que usamos tem servidores fora do Chile, principalmente nos Estados Unidos. Nesses casos adotamos as garantias exigidas pela Lei 21.719 (Arts. 27–28) para assegurar nível adequado de proteção, e as garantias equivalentes exigidas pela LGPD (Cap. V) e pelo GDPR (Cap. V), incluindo cláusulas contratuais padrão quando cabível.
Se você é titular na União Europeia ou no Espaço Econômico Europeu, pode solicitar cópia do mecanismo de transferência aplicável escrevendo para datos@herihe.digital.
8. Prazos de conservação
| Tipo de dado | Prazo |
|---|---|
| Dados de clientes ativos | Duração da relação + 5 anos |
| Dados de prospects sem resposta | 12 meses desde o último contato |
| Dados de prospects com oposição | São excluídos; conserva-se apenas o mínimo indispensável na lista de supressão (e-mail e seu hash), para não contatar você de novo |
| Dados de navegação e analytics | 12 meses |
| Registros técnicos e logs de acesso | 90 dias |
| Dados de faturamento | Prazo legal tributário (6 anos no Chile) |
| Prova de consentimento e de gestão de direitos | Enquanto for necessária para comprovar a conformidade |
| Dados de usuário obtidos pelas APIs do Google | Enquanto durar a relação contratual; excluídos em até 30 dias após o término ou a revogação do acesso compromisso a confirmar |
| Dados recebidos das plataformas Meta | Enquanto subsistir a finalidade descrita nesta política; excluídos ao encerrar a relação, ao retirar a autorização ou mediante pedido (ver seção 12) |
| Dados tratados por conta de clientes | Conforme as instruções do cliente controlador; ao término do serviço são devolvidos ou suprimidos de forma segura, salvo obrigação legal de conservação |
Quando a lei nos obriga a conservar um dado apesar de um pedido de exclusão, documentamos a obrigação legal concreta que fundamenta essa retenção e informamos isso na resposta.
9. Segurança
- Criptografia em trânsito: HTTPS/TLS em sites e serviços; SSH para operações de infraestrutura.
- Criptografia de credenciais: tokens e segredos ficam armazenados criptografados, nunca em código-fonte. Verificado por ferramentas automáticas de detecção de segredos a cada alteração.
- Controle de acesso: acesso restrito à equipe técnica designada para cada conta, por papel.
- Isolamento entre clientes: cada cliente tem a própria instância ou base de dados. Os dados de um cliente não se cruzam com os de outro.
- Backups: cópias de segurança criptografadas da base comercial central.
- Rastreabilidade: registro da origem de cada contato e lista de supressão centralizada.
- Resposta a incidentes: plano formal de notificação de violações, com comunicação ao controlador sem demora indevida e à autoridade dentro dos prazos legais aplicáveis.
10. Cookies e tecnologias similares
Nossos sites usam cookies e identificadores similares para o funcionamento do site, o analytics e a medição de campanhas publicitárias.
Partes que podem coletar, receber ou usar dados por meio dessas tecnologias: HERIHE DIGITAL LTDA., Google LLC (Google Analytics, Google Ads, Google Tag Manager) e Meta Platforms, Inc. (pixel da Meta).
Usamos o Google Analytics. Você pode consultar como o Google coleta e trata esses dados em «Como o Google usa informações de sites ou aplicativos que usam nossos serviços». Não enviamos ao Google informação que possa identificar você pessoalmente, nem em forma de hash.
Fora os cookies estritamente necessários, só instalamos cookies com o seu consentimento, solicitado pelo banner do site. Mantemos registro do consentimento concedido. Você pode retirá-lo a qualquer momento pelo link «Preferências de cookies» no rodapé de cada site, ou escrevendo para datos@herihe.digital.
11. Dados de plataformas de terceiros
Esta seção descreve, plataforma por plataforma, quais dados recebemos, para que os usamos, onde os armazenamos, com quem os compartilhamos e como se excluem. Só tratamos dados de plataforma para as finalidades descritas aqui.
11.1 Meta — Facebook, Instagram e WhatsApp Business
Quais dados recebemos
- Perfil: nome público, foto de perfil e identificador de usuário atribuído ao nosso aplicativo (app-scoped user ID) ou à página (page-scoped ID); e-mail apenas se você autorizar expressamente.
- Mensagens: conteúdo das mensagens enviadas por Messenger, Instagram Direct ou WhatsApp Business, e os metadados da conversa (data, hora, canal).
- Interações públicas: comentários e menções em publicações das páginas e contas que administramos.
- Publicidade e medição: identificadores, métricas e resultados de campanha obtidos via Marketing API; dados agregados de audiências; eventos do pixel da Meta e da API de Conversões.
- Páginas e ativos: identificadores e metadados de páginas, contas de anúncio e catálogos que administramos por conta de clientes.
Para que os usamos
- Responder à sua conversa e dar suporte pelo mesmo canal em que você escreveu.
- Publicar, moderar e administrar conteúdo em páginas e contas próprias ou de clientes.
- Planejar, executar, medir e reportar campanhas publicitárias, por conta do anunciante correspondente.
Limites que respeitamos
- Limitação de finalidade em mensagens: não usamos nenhum dado obtido sobre as pessoas que alcançamos no Messenger ou no Instagram Direct — fora o conteúdo da própria conversa ou chamada — para qualquer finalidade distinta da razoavelmente necessária para sustentar aquele tipo de mensageria. Em concreto: se você nos escreve por mensagem direta, esse contato não entra na nossa base de prospecção B2B nem é enriquecido com dados de terceiros.
- Não venda de dados de plataforma: não vendemos, licenciamos nem compramos dados obtidos das plataformas da Meta.
- Segregação por anunciante: os dados publicitários de um cliente são usados apenas para avaliar o desempenho e a efetividade das campanhas daquele mesmo anunciante. Não se cruzam com os de outro cliente nem são agregados a bases próprias.
- Só o que está declarado: tratamos dados de plataforma apenas para as finalidades descritas nesta política.
Como se excluem
Excluímos os dados obtidos das plataformas da Meta assim que razoavelmente possível quando: (a) deixam de ser necessários para a finalidade descrita; (b) descontinuamos o serviço ou o aplicativo; (c) a Meta solicita, para proteger uma pessoa; (d) você solicita ou encerra a sua conta; ou (e) a lei exige.
Para pedir a exclusão: escreva para datos@herihe.digital com o assunto «Exclusão de dados — Meta», indicando o canal (Facebook, Instagram ou WhatsApp) e o nome de usuário ou número pelo qual você nos escreveu. O procedimento completo, os prazos e o que acontece depois estão na seção 12.
Você também pode retirar o acesso pela sua própria conta da Meta, em Configurações e privacidade → Configurações → Apps e sites, e pedir a exclusão em «Ver apps e sites removidos».
11.2 Google — Ads, Analytics, Search Console, Tag Manager e Merchant Center
Quando um cliente nos autoriza via Google OAuth, acessamos dados da conta Google dele («dados de usuário do Google») com a única finalidade de prestar os serviços contratados de gestão, auditoria e análise de publicidade e de posicionamento.
O que acessamos e para quê
| API e escopo (scope) | Dados que acessamos | Finalidade |
|---|---|---|
Google Ads APIauth/adwords | Métricas de campanha, palavras-chave, anúncios, orçamentos, conversões e identificadores de conta | Auditoria, otimização e relatórios das campanhas do cliente |
Google Analyticsauth/analytics.readonly | Relatórios agregados de sessões, conversões e comportamento | Medição de resultados e relatórios |
Search Consoleauth/webmasters.readonly | Consultas, páginas, impressões e posições orgânicas | Diagnóstico e plano de SEO/AEO |
Tag Managerauth/tagmanager.readonly | Inventário de tags, acionadores e variáveis | Auditoria de medição |
Merchant Centerauth/content | Status do feed e dos produtos | Diagnóstico de catálogo |
Onde ficam armazenados
Os tokens OAuth são guardados criptografados em infraestrutura sob nosso controle, com acesso restrito à equipe técnica designada àquela conta. Os dados extraídos são conservados enquanto durar a relação contratual e excluídos em até 30 dias após o término ou a revogação do acesso.
Com quem são compartilhados
Não compartilhamos dados de usuário do Google com terceiros, salvo com os operadores de infraestrutura listados na seção 6, sob contrato e apenas para hospedar ou processar a informação por nossa conta. Não vendemos nem cedemos dados de usuário do Google, não os usamos para publicidade direcionada, não os usamos para treinar modelos de inteligência artificial generalizados e não os usamos para avaliar crédito ou solvência.
Revogação
Você pode revogar nosso acesso a qualquer momento em myaccount.google.com/permissions ou escrevendo para datos@herihe.digital. Ao revogar, deixamos de acessar imediatamente e excluímos os dados extraídos em no máximo 30 dias.
Mudança de escopo
Se no futuro precisarmos acessar um tipo de dado não descrito aqui, atualizaremos esta política e solicitaremos o seu consentimento antes de acessá-lo.
O uso e a transferência, pela HERIHE DIGITAL LTDA., de informações recebidas das APIs do Google para qualquer outro aplicativo obedecerão à Google API Services User Data Policy, incluindo os requisitos de Uso Limitado (Limited Use).
“HERIHE DIGITAL LTDA.’s use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.”
11.3 Apple — App Store e Sign in with Apple
Situação atual: a HERIHE DIGITAL LTDA. não publica hoje aplicativos próprios na App Store. Esta seção vale para qualquer aplicativo que venhamos a publicar ou que operemos por conta de um cliente, e descreve os compromissos que aplicamos desde o primeiro envio para revisão.
- Política acessível: o link para esta política é declarado nos metadados do App Store Connect e mantido acessível dentro do aplicativo.
- Quais dados, como e para quê: identificamos nesta política quais dados o aplicativo coleta, como os coleta e todos os usos que damos a eles.
- Terceiros: confirmamos que todo terceiro com quem o aplicativo compartilhe dados — ferramentas de analytics, redes de publicidade, SDKs de terceiros e entidades relacionadas com acesso aos dados — oferece proteção igual ou equivalente à declarada aqui.
- Exclusão da conta de dentro do app: se o aplicativo permitir criar conta, ele oferece também uma forma de iniciar a exclusão dessa conta de dentro do próprio aplicativo. Excluir a conta exclui os dados associados, salvo os que precisemos conservar por obrigação legal, o que é informado ao usuário.
- Revogação do consentimento: explicamos como retirar o consentimento e como pedir a exclusão dos dados (seção 12).
- Sign in with Apple: quando oferecido, respeitamos a opção de ocultar o e-mail (Hide My Email) e tratamos o endereço de retransmissão privada como qualquer outro e-mail; não pedimos dados adicionais como condição para usá-lo.
- Coerência com o rótulo de privacidade: a informação declarada em App Privacy (o «rótulo nutricional») do App Store Connect coincide com o descrito nesta política.
11.4 Outras plataformas
Esta tabela é ampliada quando incorporamos uma plataforma nova, sem precisar reescrever o resto do documento.
| Plataforma | Quais dados recebemos | Finalidade | Como se exclui ou revoga |
|---|---|---|---|
| WhatsApp Business | Número de telefone, nome de perfil, conteúdo e metadados da conversa | Atendimento, suporte e continuidade da conversa iniciada por você | Escreva para datos@herihe.digital pelo mesmo número, ou peça a exclusão no próprio chat |
| TikTok (Business / Ads) | Métricas e audiências agregadas de campanhas; interações públicas | Gestão e medição de campanhas por conta do anunciante | Retirando nosso acesso no TikTok Business Center do anunciante |
| Dados de contato profissional públicos; métricas de campanha | Prospecção B2B e gestão de campanhas | Link de descadastro na mensagem, ou datos@herihe.digital | |
| Shopify · WooCommerce | Dados de pedido e de cliente da loja do cliente | Operação da loja e das automações dela, como operadores | Dirigindo-se à loja controladora; nós auxiliamos e encaminhamos o pedido |
| Stripe · MercadoPago · Transbank · Flow | Confirmação de pagamento e identificadores de transação. Não armazenamos números de cartão | Cobrança e conciliação | Os dados fiscais são conservados por obrigação legal; ver seção 8 |
| Fathom | Gravação, transcrição e participantes de reuniões | Registro de acordos e continuidade do serviço | Você pode pedir a exclusão de uma gravação em datos@herihe.digital |
12. Como excluir seus dados
Pedido de exclusão de dados
Canal único: datos@herihe.digital — assunto: «Exclusão de dados».
Informe: (1) seu nome; (2) o e-mail, telefone ou usuário associado aos seus dados; (3) a plataforma pela qual você interagiu conosco (e-mail, site, Facebook, Instagram, WhatsApp, Google, outra); e (4) se pede a exclusão total ou apenas o descadastro das comunicações comerciais.
Instruções passo a passo, por plataforma: Instruções de exclusão de dados.
Você também pode, sem nos escrever: clicar no link de descadastro presente em cada e-mail, ou retirar o acesso do nosso aplicativo nas configurações da sua conta na plataforma correspondente.
O que acontece depois
- Confirmação de recebimento em até 48 horas, com um número de referência do seu pedido.
- Verificação de identidade. Se você escrever do mesmo e-mail ou número que temos registrado, isso basta. Se não, pediremos dados mínimos para confirmar que é você, sem exigir documentos desnecessários.
- Execução. Excluímos seus dados da nossa base central e das instâncias onde estiverem, e conservamos apenas o mínimo indispensável na lista de supressão (e-mail e seu hash) para não contatar você de novo.
- Resposta por escrito indicando o que foi excluído, o que foi conservado e por quê. Se houver obrigação legal que nos impeça de excluir um dado, informamos qual é.
Prazos
| Se você está em | Prazo máximo de resposta |
|---|---|
| Chile (Lei 21.719) | 15 dias úteis |
| Brasil (LGPD) | 15 dias |
| União Europeia / EEE (GDPR) | 1 mês, prorrogável por até 2 meses adicionais em casos complexos, com aviso do motivo |
| Califórnia (CCPA/CPRA) | Confirmação em 10 dias úteis; resposta em 45 dias corridos, prorrogáveis por mais 45 |
A oposição ao marketing direto não espera prazo nenhum: é executada de imediato (operacionalmente, em no máximo 48 horas).
O que não podemos excluir
Conservamos os dados que a lei nos obriga a manter — principalmente os de faturamento, pelo prazo tributário — e o mínimo necessário para comprovar que atendemos ao seu pedido. Nesses casos informamos a obrigação concreta que fundamenta a retenção, e os dados ficam bloqueados: não são usados para nenhuma outra finalidade.
Dados que operamos por conta de um cliente
Se os seus dados estão em uma base que operamos como operadores, o controlador é o nosso cliente. Encaminhamos o seu pedido sem demora, auxiliamos o cliente a responder dentro do prazo legal e, se ele nos autorizar, informamos de qual empresa se trata para que você possa se dirigir diretamente a ela.
13. Seus direitos conforme a sua jurisdição
Independentemente de onde você esteja, pode exercer seus direitos pelo mesmo canal: datos@herihe.digital. Exercer seus direitos é gratuito e não trataremos você pior por isso.
13.1 Chile — Lei 21.719
Você tem direito a acesso, retificação, cancelamento (supressão), oposição, portabilidade e bloqueio. O direito de oposição ao marketing direto é absoluto e não exige justificativa.
- Prazo de resposta: 15 dias úteis a partir do recebimento do pedido.
- Autoridade: Agencia de Protección de Datos Personales, à qual você pode reclamar se considerar que seu pedido não foi atendido adequadamente.
- Vigência: a Lei 21.719 entra em vigência por volta de dezembro de 2026. Aplicamos esses padrões desde já.
13.2 Brasil — LGPD (Lei 13.709/2018)
Você tem direito a: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei; portabilidade; eliminação dos dados tratados com o seu consentimento; informação sobre as entidades com as quais compartilhamos dados; informação sobre a possibilidade de não fornecer consentimento e sobre as consequências disso; revogação do consentimento; e revisão de decisões automatizadas.
- Prazo de resposta: imediato em formato simplificado, ou até 15 dias para a declaração completa.
- Autoridade: ANPD — Autoridade Nacional de Proteção de Dados.
- Canal do encarregado (DPO): datos@herihe.digital.
13.3 União Europeia e EEE — GDPR
Você tem direito de acesso (art. 15), retificação (art. 16), apagamento ou «esquecimento» (art. 17), limitação do tratamento (art. 18), portabilidade (art. 20), oposição (art. 21) e a não ficar sujeito a decisões individuais automatizadas com efeitos jurídicos ou significativos (art. 22). Quando o tratamento se basear no seu consentimento, você pode retirá-lo a qualquer momento, sem prejuízo da licitude do tratamento anterior.
- Prazo de resposta: 1 mês a partir do recebimento, prorrogável por até 2 meses adicionais em casos complexos, com aviso do motivo dentro do primeiro mês.
- Autoridade: você pode reclamar à autoridade de controle do seu Estado-membro de residência, do local de trabalho ou do suposto descumprimento.
- Transferências: ver seção 7.
13.4 Califórnia — CCPA / CPRA
Se você é residente da Califórnia, tem direito a: saber quais informações pessoais coletamos, usamos, divulgamos e de quais fontes; acessar uma cópia; corrigir informação inexata; excluir sua informação pessoal; optar por sair da venda ou do compartilhamento de informação pessoal; limitar o uso e a divulgação de informação pessoal sensível; e não sofrer discriminação por exercer qualquer um desses direitos.
- Não vendemos nem compartilhamos informação pessoal no sentido da CCPA/CPRA, nem a divulgamos para publicidade comportamental entre contextos. Por isso não publicamos um link «Do Not Sell or Share My Personal Information»: não há venda nem compartilhamento a excluir.
- Prazos: confirmamos o recebimento em até 10 dias úteis e respondemos em até 45 dias corridos, prorrogáveis por mais 45 dias, com aviso do motivo.
- Agente autorizado: você pode designar um agente para exercer seus direitos; pediremos prova da autorização e poderemos pedir que você confirme sua identidade.
14. Inteligência artificial e decisões automatizadas
Usamos sistemas de inteligência artificial de terceiros — principalmente Anthropic e OpenAI — como ferramentas de apoio para redigir conteúdo, analisar dados de campanha, transcrever reuniões e operar agentes conversacionais. Eles atuam como operadores nossos, sob condições empresariais de API que excluem o uso do conteúdo enviado para treinar seus modelos.
- O áudio e o vídeo de reuniões e as mensagens de voz de clientes são transcritos em infraestrutura própria, sem serem enviados a serviços de transcrição de terceiros.
- Não tomamos decisões exclusivamente automatizadas que produzam efeitos jurídicos sobre você ou que o afetem significativamente de modo similar. Toda decisão com impacto relevante passa por revisão humana.
- Se no futuro implementarmos uma decisão desse tipo, informaremos nesta política, explicaremos a lógica aplicada e garantiremos o direito de obter intervenção humana, manifestar seu ponto de vista e contestar a decisão.
15. Menores de idade
Nossos serviços são dirigidos a pessoas maiores de 18 anos e a contatos profissionais de empresas. Não coletamos deliberadamente dados de menores de idade. Se você acredita que um menor nos forneceu dados, escreva para datos@herihe.digital e nós os excluiremos.
16. Mudanças nesta política
Podemos atualizar esta política para refletir mudanças legais, técnicas ou de negócio. A data da última atualização aparece no início do documento. Mudanças materiais serão anunciadas com antecedência razoável por aviso destacado no site e, quando cabível, por e-mail.
Se precisarmos tratar um tipo de dado de plataforma não descrito aqui, atualizaremos esta política antes de acessar esse dado e, quando a base legal for o consentimento, solicitaremos novamente.
17. Contato e reclamações
- Dados pessoais: datos@herihe.digital
- Telefone: +56 9 4043 5095
- Endereço: Cochrane 639, of. 54, Valparaíso, 2361806, Chile
- Site: https://herihe.digital/
Se você considerar que seu pedido não foi atendido adequadamente, pode reclamar à autoridade da sua jurisdição: a Agencia de Protección de Datos Personales no Chile, a ANPD no Brasil, a autoridade de controle do seu Estado-membro na UE/EEE, ou o Attorney General da Califórnia.
18. Pendente de decisão humana
Este bloco faz parte da minuta e é removido antes da publicação definitiva. Lista o que só a direção da HERIHE DIGITAL LTDA. e o advogado revisor (MisAbogados, caso 25762) podem fechar.
Bloqueantes — precisam ser resolvidos antes de publicar
- Endereço social. O endereço vigente é Cochrane 639, Of. 54, Valparaíso, conforme o contrato social e o dossiê de compliance. O registro no Meta Business Manager tem um erro de digitação («630»); a direção da HERIHE DIGITAL LTDA. decidiu em 2026-09-06 não corrigi-lo, para não reabrir a verificação de negócio já concluída. Esta página usa o endereço correto.
- Entidade responsável — resolvido. O responsável pelo tratamento é a HERIHE DIGITAL LTDA. (RUT 78.389.881-0, Valparaíso), confirmado pela direção em 2026-09-06. A versão anterior desta página, que atribuía o site a «Converclick, com domicílio em Santiago», fica superada.
- E-mail de contato. A versão no ar usa
privacy@herihe.digital(e mencionalegal@); o dossiê de compliance e esta minuta usamdatos@herihe.digital. Confirmar qual é o canal oficial, manter o outro com redirecionamento por pelo menos 12 meses e não deixar endereços mortos num documento legal público. - Prazo de resposta. A versão no ar promete «20 dias úteis»; a Lei 21.719 e o nosso procedimento interno fixam 15 dias úteis. Esta minuta usa 15. Confirmar e não voltar a publicar o 20.
- Telefone público. Esta minuta usa +56 9 4043 5095. O botão de WhatsApp do site atual aponta para +56 9 4043 5095. Decidir qual é o número público de contato e unificar.
Compromissos operacionais que criam obrigação real
- Os 30 dias para excluir dados das APIs do Google após o término do contrato ou a revogação do acesso: confirmar que o processo existe e é executável, ou mudar o número. Um prazo declarado e não cumprido é pior do que não declarar nenhum.
- «Não usamos dados de usuário do Google para treinar modelos generalizados» e «não cruzamos dados publicitários entre clientes»: verificar que nenhum fluxo automatizado contradiz isso antes de assinar a afirmação.
- Exclusão dos contatos de mensagem direta da prospecção B2B. A Política de Desenvolvedores da Meta exige, e esta política declara. Hoje é uma regra escrita: precisa virar controle técnico no fluxo Chatwoot → base comercial, não ficar no papel.
- Contratos de operação de dados com fornecedores de IA (Anthropic, OpenAI e similares): o inventário interno identifica isso como lacuna aberta. Esta política afirma que eles atuam como operadores nossos; o instrumento contratual precisa existir.
- Registro de consentimento de cookies e link «Preferências de cookies» no rodapé de todos os sites: declarado aqui, exige que o banner de fato registre e permita revogar.
Decisões de plataforma
- Meta — rota de exclusão de dados. É preciso escolher uma das duas: declarar como Data Deletion Instructions URL no App Dashboard a página dedicada (Instruções de exclusão de dados) ou esta seção 12 — uma única URL, não as duas —, ou implementar um Data Deletion Callback URL (endpoint assinado, código de confirmação e página de status). São alternativas, não cumulativas. Se escolher o callback, esta política precisa descrever o código de confirmação e a página de status.
- Termos de Serviço. É campo obrigatório para passar um app da Meta para o modo Live. Os termos atuais em
/terms.html,/pt/terms.htmle/en/terms.htmlprecisam ser revisados e alinhados com a entidade e o endereço que forem decididos aqui. - URL declarada na tela de consentimento do Google OAuth. Precisa ser exatamente a mesma que é linkada da página inicial de
herihe.digital, hospedada nesse mesmo domínio, e o domínio precisa estar verificado no Search Console por uma conta proprietária ou editora do projeto do Google Cloud. Não usar o portal de entregáveis para hospedar esta página. - Classificação dos escopos (scopes) do Google. Confirmar no console do Google Cloud que
adwords,analytics.readonlyewebmasters.readonlyaparecem como sensitive e não como restricted. Acrescentar um escopo de Gmail ou Drive ao mesmo projeto acionaria uma avaliação de segurança anual por terceiro designado pelo Google. - Apple. Esta política afirma que hoje não publicamos apps próprios. Se publicarmos um — próprio ou por conta de cliente — é preciso verificar antes: exclusão de conta iniciável de dentro do app, coerência com o rótulo de App Privacy e link para esta política dentro do aplicativo.
- Tags e analytics em páginas legais. Esta minuta não carrega contêiner de tags, analytics nem fontes remotas: é autocontida. A versão no ar carrega GTM. Decidir se as páginas legais levam medição e, se levarem, que ela não dispare antes do consentimento.
- Tipografias. Para não chamar servidores de terceiros a partir de uma página legal antes do consentimento, convém auto-hospedar as fontes Playfair Display e Space Grotesk. Enquanto isso, esta página usa a família do sistema como alternativa.
Perguntas em aberto para o advogado
- Suficiência do prazo de retenção de 12 meses para prospects sem resposta.
- Redação definitiva da seção de transferências internacionais conforme as garantias concretas que forem adotadas (Arts. 27–28 da Lei 21.719).
- Se o volume e a natureza dos dados tratados exigem uma Avaliação de Impacto (EIPD) e a designação formal de um encarregado de proteção de dados.
- Se a anonimização é aceitável como alternativa à supressão completa quando a integridade referencial exige.
- Regime transitório aplicável à base comercial existente até a entrada em vigência da Lei 21.719.
- Se esta política deve distinguir formalmente entre a HERIHE DIGITAL LTDA. e as demais entidades do grupo, e com qual redação.