Documento legal

Política de privacidade

Versão 1.0 · atualizado em 05/09/2026

Esta política descreve como a WiseData Business LTDA, CNPJ 53.182.850/0001-14, trata dados pessoais no Razonio, em observância à Lei nº 13.709/2018 (LGPD).

1. Escopo e aceitação

Esta política se aplica ao site, ao painel do escritório, ao portal e ao aplicativo acessados pelos clientes dele, e às comunicações relacionadas a esses serviços.

Ao utilizar qualquer um desses serviços, você declara estar ciente das práticas descritas aqui. Esta política integra os Termos de uso.

2. Os dois papéis, e por que a distinção importa

Como controladora, tratamos os dados de quem contrata e administra a plataforma: nome, e-mail, telefone, dados de cadastro do escritório e registros de acesso.

Como operadora, tratamos os dados que o escritório contábil insere sobre os clientes dele e sobre pessoas relacionadas a esses clientes — inclusive documentos trabalhistas e societários. Nesse caso, o escritório é o controlador: é ele quem define a finalidade do tratamento, e nós agimos conforme as instruções dele.

3. Público-alvo e idade mínima

A plataforma é uma ferramenta profissional, destinada a escritórios contábeis e às empresas atendidas por eles. Não se dirige a menores de 18 anos e não tratamos dados de crianças e adolescentes de forma deliberada.

Caso identifiquemos cadastro em desacordo com esta regra, a conta poderá ser encerrada e os dados eliminados.

4. Dados tratados

  • Cadastro do escritório e da equipe — nome, e-mail, telefone, cargo, departamento, permissões.
  • Cadastro das empresas clientes — razão social, CNPJ, regime tributário, município, inscrições, responsáveis e contatos.
  • Usuários do lado do cliente — nome, e-mail, telefone e o papel que a pessoa exerce em cada empresa.
  • Documentos — enviados nos dois sentidos, incluindo documentos fiscais, societários e trabalhistas, entre os quais folha e holerite, que contêm dados pessoais de terceiros.
  • Dados de faturamento — dados cadastrais do escritório necessários à cobrança, histórico de cobranças e o registro do aceite dos termos, com data, hora, endereço IP e versão aceita. Dados completos de cartão de crédito não são armazenados por nós.
  • Registros de uso — data, hora, IP, ação, objeto e autor, além dos estados de entrega e leitura de documentos e comunicados.
  • Dados técnicos do aplicativo — identificadores de instalação e de dispositivo, usados para manter a sessão, entregar notificações e diagnosticar falhas.
  • Dados da conexão de WhatsApp — apenas no plano Enterprise e apenas quando o escritório conecta o número dele. Ver a seção 11.
  • Dados de comunicação — mensagens trocadas no chat de suporte, inclusive as trocadas com o assistente de inteligência artificial.

5. Dados de navegação no site

No site institucional coletamos páginas visitadas, origem da visita, referenciador e parâmetros de campanha, para medir audiência e entender por qual caminho as pessoas chegam até nós. Esses dados são tratados de forma agregada e não se misturam ao Conteúdo que escritórios e clientes inserem na plataforma.

Quem preenche um formulário do site tem os dados de contato tratados para retorno comercial e para envio de conteúdo, sempre com opção de descadastro em cada mensagem.

6. Bases legais e finalidades

  • Execução do contrato (art. 7º, V) — criar e manter a conta, dar acesso à plataforma, entregar documentos, registrar pendências e solicitações, e cobrar a assinatura.
  • Cumprimento de obrigação legal ou regulatória (art. 7º, II) — guarda de registros de acesso e de documentos fiscais da assinatura pelos prazos exigidos por lei.
  • Legítimo interesse (art. 7º, IX) — segurança da plataforma, trilha de auditoria, prevenção a fraude e a abuso do período de avaliação, e medição agregada de audiência do site.
  • Consentimento (art. 7º, I) — cookies não essenciais e comunicações de marketing, revogáveis a qualquer momento e sem efeito sobre o serviço contratado.
  • Cumprimento de instrução do controlador (art. 39) — todo o tratamento dos dados que o escritório insere sobre os clientes dele, no qual atuamos como operadora.

Não vendemos dados pessoais, não os cedemos a terceiros para publicidade de outras empresas e não utilizamos o Conteúdo inserido na plataforma para treinar modelos de inteligência artificial.

7. Permissão por área não é conveniência

Os papéis do lado do cliente restringem o acesso por área — fiscal, societário, financeiro e departamento pessoal. Isso existe porque folha e holerite são dados pessoais de terceiros, e um acesso amplo demais exporia remuneração de funcionários a quem não tem base legal para vê-la.

8. Cookies e medição

Utilizamos cookies essenciais, necessários à autenticação e à segurança da sessão. Sem eles a plataforma não funciona, e por isso não dependem de consentimento.

No site e dentro do painel utilizamos ferramentas de medição de audiência e de publicidade, incluindo remarketing — isto é, exibir anúncios nossos para quem já visitou o site. Elas são carregadas pelo mesmo gerenciador de tags, gravam cookies e identificadores próprios e só são acionadas após a sua manifestação no aviso de consentimento; até lá, as categorias não essenciais permanecem desativadas, e a escolha vale para os dois ambientes.

O que essas ferramentas medem é a navegação: telas acessadas, origem do acesso e uso das funcionalidades. Elas não recebem o Conteúdo do Contratante — os documentos do acervo, os cadastros das empresas clientes nem a Timeline.

Utilizamos ainda ferramenta própria de automação de marketing, executada em infraestrutura da WiseData Business, que trata os dados de contato de quem se cadastra nos nossos formulários.

Você pode rever suas preferências a qualquer momento pelo link no rodapé. O inventário completo — ferramenta, categoria, finalidade, duração e origem — está na Política de cookies.

9. Compartilhamento de dados

O compartilhamento ocorre apenas com os fornecedores necessários à operação, listados na seção 10, sempre sob contrato e com obrigação de confidencialidade e de tratamento restrito à finalidade contratada.

Podemos compartilhar dados em cumprimento de obrigação legal, ordem judicial ou requisição de autoridade competente, e para exercício regular de direitos.

10. Subprocessadores

Os fornecedores abaixo tratam dados pessoais por nossa conta, cada um limitado à finalidade indicada. A relação é mantida atualizada nesta página; a inclusão de um subprocessador novo é refletida aqui antes de entrar em operação.

SubprocessadorFinalidadeLocalização
Amazon Web ServicesInfraestrutura, banco de dados e armazenamento do acervo de documentos e das exportaçõesBrasil (São Paulo)
StripeProcessamento de pagamentos e cobrança da assinaturaEstados Unidos
SendGridEnvio de e-mail transacional: convites, avisos e recuperação de acessoEstados Unidos
ExpoEntrega das notificações push aos aplicativosEstados Unidos
SentryMonitoramento de erros e diagnóstico de falhasEstados Unidos
Meta PlatformsEnvio das mensagens de WhatsApp no plano Enterprise, nos termos da seção 11, e publicidade e mensuração de campanhas no siteEstados Unidos
GoogleMedição de audiência, gerenciamento de tags e publicidade no siteEstados Unidos
OpenAIAssistente de inteligência artificial no atendimento e no suporteEstados Unidos

A ferramenta de automação de marketing é executada em infraestrutura própria da WiseData Business, e por isso os dados nela tratados não são transferidos a fornecedor externo.

11. WhatsApp Business e a Meta

O envio por WhatsApp existe apenas no plano Enterprise e apenas quando o escritório conecta o número dele. Não há número nosso, nem número compartilhado entre escritórios.

Quem é quem. A conta de WhatsApp Business e o número pertencem ao escritório, que é o remetente das mensagens perante a Meta e perante os destinatários. A WiseData Business atua como provedora de tecnologia: fornecemos o aplicativo que faz a conexão e dispara as mensagens em nome do escritório.

Como a conexão é feita. Pelo fluxo de cadastro incorporado da própria Meta, dentro do painel. Ao final dele, guardamos o identificador da conta de WhatsApp Business, o identificador e o número de exibição, o nome verificado e um token de acesso — este último armazenado de forma cifrada e nunca devolvido em nenhuma listagem ou resposta da API.

O que vai para a Meta. No momento do envio, o número de telefone do destinatário e o conteúdo da mensagem — que é sempre um modelo previamente aprovado, com os dados da notificação preenchidos. A Meta trata essas informações como controladora independente, segundo os termos e a política de privacidade dela.

Consentimento do destinatário. A política de mensagens do WhatsApp Business exige que o remetente obtenha autorização prévia da pessoa para receber mensagens naquele número. Como o remetente é o escritório, obter e comprovar esse opt-in é obrigação dele, assim como atender aos pedidos de descadastramento. Nós não coletamos esse consentimento em nome do escritório.

Custos. As tarifas de conversa cobradas pela Meta, quando houver, são devidas pelo escritório diretamente a ela e não integram a assinatura.

Ao desconectar ou excluir a conta. A conexão e os modelos de mensagem são removidos da plataforma e o token deixa de existir do nosso lado. O número e a conta de WhatsApp Business continuam pertencendo ao escritório, na Meta, e a exclusão de dados que já estejam com ela deve ser solicitada a ela.

12. Compartilhamento com empresas do grupo WiseData

A WiseData Business LTDA mantém outros produtos sob a marca WiseData. Dados de cadastro e de contato podem ser compartilhados entre as empresas do grupo para atendimento unificado, prevenção a fraude, gestão da relação comercial e oferta de produtos do próprio grupo.

O Conteúdo do Contratante — documentos, cadastros e histórico — não é compartilhado entre produtos do grupo, salvo quando o escritório contrata uma integração que exija esse fluxo, e apenas na medida dela.

Em caso de reorganização societária, fusão, cisão, incorporação ou alienação de ativos, os dados poderão ser transferidos ao sucessor, mantidas as condições desta política, com comunicação prévia aos titulares.

13. Transferência internacional

Parte dos subprocessadores da seção 10 trata dados pessoais fora do Brasil. Quando isso ocorre, a transferência se dá nos termos dos arts. 33 a 36 da LGPD, com base na execução do contrato e mediante cláusulas contratuais que obriguem o fornecedor a padrão de proteção compatível com o da lei brasileira, na forma da Resolução CD/ANPD nº 19/2024.

Quando há alternativa equivalente com infraestrutura no Brasil, ela é preferida — foi o critério aplicado ao armazenamento dos documentos e do banco de dados, que ficam em São Paulo.

14. Inteligência artificial e dados

Utilizamos recursos de inteligência artificial no atendimento e no suporte, entre eles o assistente Wisebot. O fornecedor do modelo está identificado na seção 10.

O conteúdo que você envia ao assistente é transmitido a esse fornecedor apenas para gerar a resposta. Mantemos com ele vedação contratual ao uso desse conteúdo para treinamento de modelos.

Evite enviar ao assistente dados pessoais desnecessários, dados sensíveis ou documentos de clientes: a resposta é gerada por sistema automatizado e o histórico da conversa fica registrado no atendimento.

15. Decisões automatizadas

O art. 20 da LGPD garante ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.

A plataforma não toma decisões unicamente automatizadas que produzam efeitos jurídicos sobre titulares ou que os afetem de forma significativa. Os registros, indicadores e painéis apresentados são insumo de decisão humana — quem decide é o escritório.

Nos controles automatizados de segurança e antifraude, como bloqueio preventivo por atividade suspeita ou por indício de repetição do período de avaliação, a medida é sempre revisável por pessoa mediante solicitação.

16. Segurança

A plataforma é multi-tenant com isolamento estrito por escritório, verificado a cada acesso. O tráfego é servido exclusivamente por HTTPS, as senhas são armazenadas com algoritmo de derivação de chave, e o acesso interno segue o princípio do menor privilégio.

O acesso de pessoal da WiseData Business a dados de clientes é restrito ao necessário para suporte e manutenção, registrado e sujeito a compromisso de confidencialidade.

Nenhum sistema é totalmente imune a incidentes, e nenhuma medida de segurança elimina o risco por completo.

17. Incidentes de segurança

Na ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados na forma do art. 48 da LGPD, descrevendo os dados envolvidos, os riscos e as medidas adotadas.

Quando atuamos como operadora, comunicaremos o escritório controlador tão logo tenhamos conhecimento, para que ele cumpra os próprios deveres de comunicação.

18. Retenção e prazos de guarda

O log de auditoria é retido por um ano. A consequência precisa estar clara: com essa janela, ele não constitui prova de longo prazo em eventual controvérsia entre escritório e cliente.

A Timeline da Empresa, que registra o que foi entregue e quando, é append-only e não sofre expurgo — é ela que preserva o histórico de entregas além daquele prazo.

DadoPrazoFundamento
Documentos, cadastros e Conteúdo do ContratanteDurante a relação contratual. Após a exclusão da conta, até 30 dias para eliminação nas cópias de segurançaExecução do contrato e instrução do controlador
Timeline da EmpresaEnquanto a conta existir, sem expurgo automáticoExecução do contrato e prova das entregas
Log de auditoria1 anoLegítimo interesse em segurança e rastreabilidade
Registros de acesso à aplicação6 mesesArt. 15 do Marco Civil da Internet
Documentos fiscais e registros de faturamento5 anosLegislação tributária
Registro do aceite dos termos e da exclusão da conta5 anosExercício regular de direitos e prova do atendimento
Dados de contato para marketingAté a revogação do consentimentoConsentimento

Cumpridos os prazos, os dados são eliminados ou anonimizados. Encerrada a conta, o que permanece e por quanto tempo está descrito na página de exclusão de conta.

19. Exclusão de conta e de dados

O titular da conta pode excluir o escritório inteiro da plataforma sozinho, pelo painel, sem abrir chamado. O procedimento completo — quem pode pedir, o caminho, o que é removido no ato e o que permanece por obrigação legal — está na página de exclusão de conta.

Se você acessa a plataforma como cliente de um escritório, o controlador dos seus dados é esse escritório: o pedido deve ser dirigido a ele.

20. Direitos do titular

Nos termos do art. 18 da LGPD, o titular pode solicitar: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; eliminação dos dados tratados com consentimento; informação sobre com quem compartilhamos os dados; e revogação do consentimento.

A quem pedir. Se você é cliente de um escritório que usa o Razonio, o controlador dos seus dados é esse escritório — o pedido deve ser dirigido a ele, e nós o atenderemos como operadora, conforme as instruções dele. Se você é usuário do escritório contratante, pode nos procurar diretamente.

21. Como exercer os seus direitos e prazos de resposta

Abra uma solicitação no nosso formulário público de privacidade, indicando o direito que deseja exercer e os dados que permitam localizar o seu registro. O formulário não exige cadastro nem login — ele atende inclusive quem não é cliente e quem já encerrou a conta —, e devolve um número de protocolo para acompanhamento.

A confirmação da existência de tratamento e o acesso em formato simplificado são fornecidos imediatamente. A declaração clara e completa, com a origem dos dados, os critérios e a finalidade do tratamento, é fornecida em até 15 (quinze) dias, na forma do art. 19 da LGPD.

Podemos solicitar informações adicionais para confirmar a identidade do solicitante antes de atender ao pedido — uma medida de proteção do próprio titular —, e o prazo passa a correr da confirmação. Pedidos manifestamente excessivos ou repetitivos podem ter o atendimento justificadamente recusado, com explicação da razão.

Abrir solicitação de privacidade

22. Encarregado e canal de comunicação

A WiseData Business LTDA enquadra-se como agente de tratamento de pequeno porte, na forma da Resolução CD/ANPD nº 2, de 27 de janeiro de 2022.

Nos termos do art. 11, § 1º, dessa Resolução, o agente de tratamento de pequeno porte não está obrigado a indicar encarregado, desde que disponibilize canal de comunicação com o titular de dados. O art. 7º da mesma Resolução admite que o atendimento se dê por meio eletrônico, desde que assegurados os direitos da LGPD e o acesso facilitado à informação.

O nosso canal oficial é o formulário público de solicitações de privacidade, aberto a qualquer pessoa, sem cadastro e sem login. Escolhemos um formulário em vez de um endereço de e-mail justamente pelo acesso facilitado: o pedido recebe protocolo, fica rastreável e é distribuído internamente sem depender de alguém acompanhar uma caixa de mensagens.

As solicitações recebidas por esse canal são tratadas por pessoa designada internamente, que responde nos prazos da seção 21. Caso a WiseData Business LTDA deixe de se enquadrar como agente de pequeno porte, indicaremos formalmente um encarregado e a identificação passará a constar desta seção.

Endereço da controladora: Goiânia, Goiás.

23. Autoridade Nacional de Proteção de Dados

Se entender que o seu pedido não foi atendido de forma satisfatória, o art. 18, § 1º, da LGPD assegura o direito de peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), pelos canais oficiais em gov.br/anpd. O § 2º do mesmo artigo assegura ainda o direito de reclamar aos organismos de defesa do consumidor.

Pedimos, sempre que possível, que nos procure antes: o atendimento direto costuma ser mais rápido, e o registro do seu pedido nos ajuda a corrigir o que estiver errado.

24. Comunicações e antifraude

Enviamos comunicações transacionais necessárias à relação, como confirmação de cadastro, avisos de cobrança e comunicados de segurança. Elas não dependem de consentimento e não podem ser desativadas enquanto a conta estiver ativa.

Comunicações de marketing dependem de consentimento e podem ser canceladas a qualquer momento pelo link de descadastro presente em cada mensagem.

Para conferir a veracidade do cadastro e impedir contas paralelas criadas para repetir o período de avaliação ou contornar o teto de empresas do plano, cruzamos sinais como CNPJ, e-mail, telefone, meio de pagamento, endereço de IP e características do dispositivo. O tratamento se limita a essa finalidade e não alimenta perfil comercial nem publicidade.

25. Alterações desta política e lei aplicável

Alterações materiais nesta política serão comunicadas pelos canais da plataforma. A versão e a data vigentes constam no topo deste documento.

Esta política é regida pelas leis brasileiras. Fica eleito o foro da comarca de Goiânia, Goiás para dirimir eventuais controvérsias.