Vexum
Documento jurídico

Política de Privacidade

Versão 5.0. Vigente a partir de 03 de agosto de 2026.

Read this page in English

1. QUEM SOMOS

Vexum é a marca de IJA SOLUÇÕES LTDA, pessoa jurídica de direito privado, inscrita no CNPJ sob o nº 65.014.643/0001-30, com sede na Rua Capitão José da Luz, 137, sala 0203, Edifício Cervantes Cais 202, bairro dos Coelhos, Recife, Pernambuco, CEP 50070-540, Brasil, doravante referida como "Vexum".

A Vexum fornece a escritórios de advocacia um sistema de comunicação com clientes e de lembrete de pagamento via WhatsApp. Os escritórios contratantes são os controladores dos dados dos clientes deles. A Vexum, mediante autorização e em nome de cada escritório, envia lembretes de vencimento e notificações sobre a situação de pagamentos referentes a contratos já existentes entre o escritório e seus próprios clientes, recebe as respostas, e disponibiliza um painel para que a equipe do escritório atenda essas conversas. Cada escritório contratante é titular da própria conta de WhatsApp Business e pode revogar o acesso da Vexum a essa conta a qualquer momento.

Esta política explica como tratamos dados pessoais no contexto desse sistema, e se aplica a duas categorias de pessoas, tratadas de formas diferentes, conforme detalhado abaixo:

2. NOSSO PAPEL PODE MUDAR CONFORME O TIPO DE DADO

A Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD") distingue duas figuras: o controlador, que decide para que serve o tratamento de dados e como ele é feito, e o operador, que trata os dados seguindo instruções do controlador. A Vexum ocupa os dois papéis, dependendo de qual dado está em jogo.

2.1. Em relação aos dados dos usuários do painel (as pessoas que atuam pelo escritório de advocacia, seus dados cadastrais, dados de acesso ao sistema e dados de faturamento da contratação), a Vexum é controladora. É a Vexum quem decide a finalidade e os meios desse tratamento.

2.2. Em relação aos dados dos titulares finais (nome, telefone, valor em aberto, data de vencimento e o conteúdo das mensagens trocadas por WhatsApp), a Vexum é operadora. Quem decide a finalidade e os meios desse tratamento é o escritório de advocacia que contratou a Vexum, que é o controlador desses dados. A Vexum trata esses dados apenas para executar o serviço contratado pelo escritório, seguindo as instruções dele.

Se você é um titular final (recebeu um lembrete de pagamento ou notificação pelo WhatsApp de um escritório de advocacia que usa o sistema Vexum) e quer entender melhor quem responde pelas decisões sobre os seus dados, consulte a seção 11 desta política e o documento "Instruções de Exclusão de Dados", disponível junto a esta política.

3. QUAIS DADOS COLETAMOS E PARA QUÊ

3.1. Dados dos usuários do painel (Vexum como controladora)

Coletamos: nome, cargo, e-mail corporativo, telefone de contato, credenciais de acesso, registros de uso do sistema (login, ações realizadas no painel) e dados de faturamento do escritório contratante (razão social, CNPJ, endereço, dados de pagamento).

Finalidade: viabilizar o cadastro e o acesso ao painel, prestar suporte, emitir cobrança pela prestação do serviço, cumprir obrigações fiscais e contábeis, garantir a segurança do sistema por meio de registro de acessos.

3.2. Dados dos titulares finais, ou seja, dos clientes do escritório contratante com valores em aberto (Vexum como operadora)

Tratamos, seguindo instrução do escritório de advocacia contratante:

Finalidade, em termos específicos: enviar mensagens automáticas de lembrete de vencimento e de notificação sobre a situação de pagamentos em nome do escritório contratante, receber e registrar as respostas enviadas pelo titular, disponibilizar essas mensagens em um painel para que um funcionário do escritório contratante visualize e responda, e manter o histórico dessa comunicação para fins do próprio serviço de comunicação contratado pelo escritório junto à Vexum.

A Vexum não utiliza os dados dos titulares finais para finalidade própria, não os vende, não os utiliza para prospecção de outros clientes e não os cruza com outras bases fora do sistema, salvo instrução expressa do escritório contratante e desde que compatível com a LGPD.

3.3. Categorias de dados que a Vexum não trata

A Vexum não coleta, por meio deste sistema, dados sensíveis na forma do art. 5º, II, da LGPD (origem racial ou étnica, convicção religiosa, opinião política, dado referente à saúde ou à vida sexual, dado genético ou biométrico), salvo se tais dados aparecerem incidentalmente no conteúdo de uma mensagem trocada — por exemplo, referência a ação de alimentos, curatela, situação de saúde ou vínculo trabalhista mencionada pelo titular ou necessária à identificação do contrato ou processo a que a mensagem se refere. Nessa hipótese, a Vexum trata esse conteúdo sem qualquer finalidade adicional de análise, classificação ou perfilamento, restringindo-se ao mínimo necessário à prestação do serviço de comunicação contratado, o que se enquadra na hipótese do art. 11, II, alínea 'd', da LGPD (exercício regular de direitos, inclusive em contrato e em processo judicial ou administrativo). A Vexum orienta os escritórios contratantes a limitar, no corpo das mensagens, a menção detalhada ao objeto de processos de natureza sensível, restringindo-se a identificadores neutros como número do processo ou referência do contrato. Aplicam-se ainda as proteções reforçadas da seção 9 abaixo.

4. BASES LEGAIS DO TRATAMENTO

4.1. Para os dados dos usuários do painel (Vexum como controladora), o tratamento se fundamenta:

4.2. Para os dados dos titulares finais (Vexum como operadora), a base legal aplicável é definida pelo escritório de advocacia contratante, na qualidade de controlador, e normalmente se apoia no art. 7º, V, da LGPD (execução de contrato preexistente entre o titular e o escritório ou o cliente do escritório do qual decorre a obrigação em aberto). A Vexum trata esses dados exclusivamente para executar essa finalidade definida pelo controlador, nos termos do art. 39 da LGPD.

5. COM QUEM COMPARTILHAMOS OS DADOS

Para operar o sistema, os dados pessoais tratados passam por um único agente externo, descrito a seguir com o papel que ocupa:

5.1. Meta Platforms, Inc. Empresa responsável por operar a WhatsApp Business Platform (também chamada de Cloud API), utilizada para o envio e recebimento das mensagens de WhatsApp, e contraparte contratual da Vexum nessa integração, por força dos próprios termos que a Meta aplica a negócios localizados no Brasil. A Vexum integra-se diretamente à WhatsApp Business Platform da Meta para essa integração, sem intermediário técnico entre o sistema da Vexum e a plataforma da Meta. Conforme a própria documentação da Meta, ao prestar o serviço de Cloud API, a Meta atua como operadora dos dados pessoais tratados, em nome e por instrução do negócio que utiliza a plataforma, ou seja, em nome de cada escritório contratante, e não utiliza as mensagens que processa para finalidade diversa, salvo instrução em contrário.

5.2. Não compartilhamos dados pessoais dos titulares com nenhum outro terceiro além da Meta Platforms, Inc., exceto quando exigido por lei, por ordem judicial ou por autoridade competente, ou mediante autorização específica do controlador responsável pelo dado em questão.

5.3. Compartilhamento de dados de eventos com a Meta para otimização de mensagens de marketing. Durante o processo de habilitação da conta de WhatsApp Business, a Meta oferece a opção de compartilhar dados de atividade de eventos com finalidade de otimizar o desempenho de mensagens de marketing. Esse compartilhamento é uma configuração da conta de WhatsApp Business do escritório contratante, pode ser desativada nas configurações da própria conta, e a orientação da Vexum aos escritórios contratantes é mantê-la desativada. A Vexum não controla nem se beneficia diretamente desse compartilhamento, que ocorre entre a conta do escritório e a Meta.

6. TRANSFERÊNCIA INTERNACIONAL DE DADOS

O uso da WhatsApp Business Platform envolve, por sua própria arquitetura, o processamento de dados pessoais pela Meta Platforms, Inc., entidade americana que figura como contraparte contratual da Vexum nessa integração por força dos próprios termos que a Meta aplica a negócios localizados no Brasil. Isso caracteriza transferência internacional de dados pessoais nos termos do art. 33 da LGPD, e essa transferência de fato ocorre sempre que uma mensagem é enviada ou recebida pelo sistema.

Conforme os instrumentos que a Meta publica e que regem essa integração, entre eles o WhatsApp Business Platform Cloud API Terms e o Meta Global Processor Terms, o conteúdo das mensagens pode ser armazenado, durante o processamento, em data centers próprios da Meta e de sub-operadores por ela contratados, localizados nos Estados Unidos, na Irlanda, na Suécia e na Dinamarca. Não há, portanto, um único país de destino: a Meta distribui esse processamento entre esses quatro países, e a Vexum não determina qual deles processa um dado específico em um dado momento, decisão técnica e operacional que cabe exclusivamente à Meta.

Base legal desta transferência: a Vexum se apoia no art. 33, II, alínea "a", da LGPD, tomando as cláusulas contratuais específicas oferecidas pela Meta nos instrumentos acima referidos como o veículo formal da transferência, combinado com o art. 33, IX, c/c o art. 7º, V, da LGPD, considerando que a transferência é necessária à execução do próprio contrato de prestação de serviço que fundamenta o tratamento descrito na seção 4 desta política. A Vexum registra, com transparência, que avaliou os instrumentos contratuais publicados pela Meta para essa integração e identificou que eles oferecem garantias materialmente equivalentes às exigidas pela LGPD, incluindo criptografia em trânsito e em repouso, compromissos contratuais de confidencialidade e limitação de finalidade, e certificações de segurança da informação mantidas pela Meta Platforms, Inc. Esses instrumentos, contudo, são redigidos pela Meta primariamente para adequação ao regime europeu de proteção de dados e não correspondem textualmente às cláusulas-padrão contratuais editadas pela Autoridade Nacional de Proteção de Dados brasileira nos termos da Resolução CD/ANPD nº 19/2024, nem foram por ela homologadas especificamente para esta transferência. A Vexum acompanha a evolução regulatória sobre o tema e adotará as cláusulas-padrão da Autoridade assim que isso se tornar técnica e contratualmente viável junto à Meta Platforms, Inc. Não há, até a data desta versão, decisão da Autoridade Nacional de Proteção de Dados reconhecendo grau de proteção adequado nos países acima listados, nem autorização específica da Autoridade para esta transferência, e a transferência não se apoia em consentimento específico e destacado do titular para essa finalidade internacional.

Informações adicionais sobre onde e como a Meta processa dados pessoais em nível global, incluindo os sub-operadores por ela contratados, estão disponíveis nos instrumentos que a própria Meta publica para a WhatsApp Business Platform Cloud API.

7. SINCRONIZAÇÃO DE HISTÓRICO DE CONVERSAS (QUANDO APLICÁVEL)

O sistema da Vexum pode operar de duas formas técnicas em relação ao número de WhatsApp do escritório contratante: (i) o número operando exclusivamente pela API oficial, sem vínculo com o aplicativo de WhatsApp Business instalado em celular; ou (ii) o número operando simultaneamente no aplicativo de WhatsApp Business e na API oficial (modelo conhecido como coexistência).

Se e somente se o escritório contratante optar pelo modelo de coexistência, o processo de habilitação da conta, conduzido diretamente entre o escritório e a Meta, pode sincronizar para o sistema da Vexum um histórico de conversas de até 180 dias anteriores à habilitação, bem como a lista de contatos salvos no aparelho vinculado ao número. Essa sincronização, quando ocorre, é uma decisão e uma ação do escritório contratante durante o processo de habilitação junto à Meta, não uma coleta iniciada pela Vexum, e seus efeitos sobre dados pessoais seguem as mesmas regras de papel (controlador/operador) e de base legal descritas nas seções 2 e 4 desta política.

Se o escritório contratante optar pelo modelo sem coexistência (API oficial pura), essa sincronização de histórico não ocorre.

8. REVOGAÇÃO DE ACESSO PELO ESCRITÓRIO CONTRATANTE

Cada escritório contratante é titular da própria conta de WhatsApp Business (WhatsApp Business Account) utilizada no sistema. O escritório pode, a qualquer momento, revogar o acesso da Vexum a essa conta diretamente nas configurações do WhatsApp Manager ou solicitando a revogação à Vexum. Revogado o acesso, a Vexum deixa de conseguir enviar ou receber mensagens em nome do escritório, sem prejuízo da retenção de dados já tratados nos termos da seção 10 desta política.

9. TRATAMENTO DE DADOS EM CONTEXTO DE ADVOCACIA E SIGILO PROFISSIONAL

Os escritórios de advocacia contratantes estão sujeitos ao sigilo profissional previsto no Estatuto da Advocacia e da OAB (Lei nº 8.906/1994, art. 7º, incisos II e XIX, e art. 34, inciso VII) e no art. 154 do Código Penal. O conteúdo das mensagens trocadas por meio do sistema pode, eventualmente, tangenciar informação protegida por esse sigilo.

A Vexum trata esse conteúdo com o mesmo padrão de confidencialidade, limita o acesso a esses dados às pessoas estritamente necessárias à operação do sistema, e não os utiliza para qualquer finalidade além da execução do serviço de comunicação contratado pelo escritório.

10. POR QUANTO TEMPO MANTEMOS OS DADOS, E COMO PEDIR EXCLUSÃO

Mantemos os dados pessoais pelo período necessário ao cumprimento da finalidade para a qual foram coletados, observados os seguintes prazos:

Encerrado o prazo de retenção aplicável, os dados são eliminados ou anonimizados, salvo determinação em contrário do controlador responsável, dentro dos limites da lei.

Os prazos acima regem os dados mantidos pela Vexum em seus próprios sistemas, que são a base operacional do serviço de comunicação contratado pelo escritório. De forma independente, a Meta Platforms, Inc. mantém, em sua própria infraestrutura, prazos de retenção distintos e mais curtos, aplicáveis apenas ao processamento que ela realiza como operadora da WhatsApp Business Platform: o conteúdo das mensagens, incluindo anexos, é retido por até 30 (trinta) dias para viabilizar o funcionamento da própria plataforma; identificadores técnicos e metadados de status são excluídos em até 30 (trinta) dias contados do último status registrado da mensagem (enviada, entregue ou lida); dados remanescentes de uma conta encerrada são excluídos em até 90 (noventa) dias. A Meta oferece ainda um recurso opcional de armazenamento local (Cloud API Local Storage), que, quando habilitado, reduz o período de dado em uso fora da região selecionada. Esse recurso vem desativado por padrão e não está habilitado nas contas operadas pela Vexum. Esses prazos da Meta não substituem nem alteram os prazos de retenção aplicados pela Vexum descritos nos parágrafos anteriores desta seção.

Para saber como solicitar a exclusão dos seus dados antes do fim desses prazos, consulte o documento "Instruções de Exclusão de Dados", publicado junto a esta política.

11. SEGURANÇA DA INFORMAÇÃO

Adotamos medidas técnicas e administrativas para proteger os dados pessoais tratados, entre elas: armazenamento de credenciais e tokens de acesso em cofre de segredos, sem exposição em código ou registro de log; controle de acesso por privilégio mínimo; segregação de dados entre diferentes escritórios contratantes; criptografia em trânsito; e registro de acessos ao sistema.

Nenhum sistema é absolutamente livre de risco. Caso ocorra um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Vexum seguirá o procedimento previsto no art. 48 da LGPD e na Resolução CD/ANPD nº 15/2024, comunicando a Autoridade Nacional de Proteção de Dados e, quando aplicável, os titulares afetados ou o controlador responsável por eles, nos prazos e na forma da lei.

12. DIREITOS DO TITULAR E COMO EXERCÊ-LOS

Nos termos do art. 18 da LGPD, o titular de dados pessoais tem direito a, mediante requisição: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei; portabilidade dos dados a outro fornecedor de serviço; eliminação dos dados tratados com consentimento; informação sobre as entidades com as quais o controlador compartilhou dados; informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa; e revogação do consentimento, quando essa for a base legal aplicável.

Se você é usuário do painel de um escritório contratante, seus pedidos devem ser dirigidos à Vexum, pelo canal de contato da seção 14, e serão respondidos no prazo legal de até 15 dias.

Se você é titular final (por exemplo, recebeu um lembrete de pagamento de um escritório de advocacia que usa o sistema Vexum), o controlador responsável pelos seus dados é o escritório de advocacia que enviou a mensagem, não a Vexum. Consulte o documento "Instruções de Exclusão de Dados", publicado junto a esta política, para saber exatamente como proceder nesse caso. A Vexum, na qualidade de operadora, também recebe e encaminha pedidos de titulares finais que cheguem até ela, conforme detalhado naquele documento.

13. CRIANÇAS E ADOLESCENTES

O sistema da Vexum não é direcionado a crianças ou adolescentes e não é utilizado para tratar, com conhecimento, dados de menores de 18 anos como titulares finais de comunicação. Caso a Vexum identifique tratamento indevido de dados de criança ou adolescente sem a base legal exigida pelo art. 14 da LGPD, adotará as medidas cabíveis para cessar o tratamento e informará o controlador responsável.

14. COMO FALAR COM A VEXUM SOBRE PRIVACIDADE, E QUEM RESPONDE POR ISSO

Para exercer os direitos descritos nesta política, tirar dúvidas ou reportar um incidente de segurança, entre em contato:

E-mail: privacidade@vexum.tech

Telefone: +55 81 99881-2909

Endereço: Rua Capitão José da Luz, 137, sala 0203, Edifício Cervantes Cais 202, Coelhos, Recife, PE, CEP 50070-540, Brasil

Pelo seu porte atual, a Vexum se enquadra na definição de agente de tratamento de pequeno porte da Resolução CD/ANPD nº 2/2022, que dispensa esses agentes da obrigação de indicar formal e nominalmente um encarregado de proteção de dados (DPO), mantida a exigência de disponibilizar, em local de fácil visualização, um canal de comunicação direto com o titular de dados. Essa função é cumprida pelo canal indicado acima.

Toda comunicação recebida por esse canal é processada pela equipe responsável pela conformidade da Vexum, que exerce as atribuições descritas no art. 41, §2º, da LGPD: receber reclamações e comunicações dos titulares, prestar esclarecimentos, adotar providências, receber comunicações da Autoridade Nacional de Proteção de Dados e orientar internamente sobre boas práticas de proteção de dados.

15. ALTERAÇÕES DESTA POLÍTICA

Esta política pode ser atualizada para refletir mudanças na forma como tratamos dados pessoais, em mudanças na legislação aplicável, ou em decisões de arquitetura do sistema. A versão vigente estará sempre disponível publicamente no endereço eletrônico da Vexum, com indicação de número de versão e data de vigência.

16. HISTÓRICO DE VERSÕES

Versão 1.0, publicada em 02 de agosto de 2026.

Versão 2.0, publicada em 02 de agosto de 2026: atualização da cadeia de tratamento em razão de mudança de arquitetura técnica (a Vexum passou a integrar-se diretamente à WhatsApp Business Platform da Meta, sem intermediário técnico), inclusão de prazos de retenção, confirmação do canal de contato de privacidade, e ajustes de redação para maior especificidade sobre os dados obtidos por meio da plataforma Meta.

Versão 3.0, publicada em 03 de agosto de 2026: reescrita da seção 6 (transferência internacional) para declarar de forma completa a transferência de dados à Meta Platforms, Inc. e seu fundamento legal, sem depender da confirmação de um território específico de armazenamento; reescrita da seção 14 para tratar a ausência de indicação nominal de encarregado com base na Resolução CD/ANPD nº 2/2022 (agente de tratamento de pequeno porte), mantendo o canal de comunicação direto já existente.

Versão 4.0, publicada em 03 de agosto de 2026: atualização da seção 6 com a identificação dos países onde a Meta e seus sub-operadores armazenam dados durante o processamento (Estados Unidos, Irlanda, Suécia e Dinamarca), reavaliação e ajuste do fundamento legal da transferência internacional à luz dos instrumentos contratuais efetivamente publicados pela Meta, e inclusão, na seção 10, dos prazos de retenção próprios da Meta em sua infraestrutura, distintos dos prazos aplicados pela Vexum.

Versão 5.0, publicada em 03 de agosto de 2026: revisão terminológica para descrever o serviço como comunicação com clientes e lembrete de pagamento; correção do prazo de dado em uso na infraestrutura da Meta, com esclarecimento de que o recurso de armazenamento local é opcional e não está habilitado; detalhamento da base legal aplicável a dado sensível incidental; e complemento da avaliação de garantias na transferência internacional.

Fundamentação legal desta política: Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais), Lei nº 12.965/2014 (Marco Civil da Internet), Decreto nº 8.771/2016, Resolução CD/ANPD nº 15/2024, Resolução CD/ANPD nº 2/2022, Resolução CD/ANPD nº 19/2024, Lei nº 8.078/1990 (Código de Defesa do Consumidor, no que aplicável), Lei nº 8.906/1994 (Estatuto da Advocacia e da OAB).