Política de Privacidade
O que a Lily coleta, por que, com quem compartilha e como você exerce seus direitos.
Última atualização: 15 de agosto de 2026
1. Quem somos
A Lily é uma plataforma de software que permite a empresas criarem agentes de atendimento por IA no WhatsApp e no Telegram. O serviço é operado por Rafael Victor Gomes Rodrigues, pessoa física, no Brasil. Os dados cadastrais completos podem ser solicitados a qualquer momento pelo e-mail de contato abaixo.
Dúvidas sobre privacidade e pedidos de titular: contato@lilybr.com. Encarregado pelo tratamento de dados pessoais: Rafael Victor Gomes Rodrigues, pelo mesmo endereço de e-mail.
2. Dois papéis diferentes
A distinção abaixo determina a quem você deve dirigir cada pedido:
- Quando você é cliente da Lily (criou uma conta para atender seus próprios clientes): somos controladores dos seus dados de cadastro e uso da plataforma.
- Quando você conversou com um atendente de IA de alguma empresa: somos operadores. Quem decide o que fazer com aquela conversa é a empresa que você contatou — ela é a controladora. Podemos encaminhar seu pedido a ela, mas não podemos decidir por ela.
3. Que dados tratamos
De quem usa a plataforma
- Nome, e-mail e papel de acesso;
- Senha, sempre armazenada apenas como hash (bcrypt), nunca em texto claro;
- Registros de auditoria de acesso — quem abriu ou editou qual conversa, quando e de qual endereço IP. A trilha registra o evento, nunca o conteúdo da mensagem;
- Dados de cobrança, processados pelo Stripe. Guardamos apenas identificadores opacos e a URL da fatura — nunca o número do cartão.
De quem conversa com um agente de IA
- Conteúdo das mensagens trocadas com o agente;
- Identificadores de contato: nome, telefone (formato E.164), e-mail e o identificador do canal (WhatsApp, Telegram);
- Dados derivados: resumo da conversa, análise de sentimento e eventos de histórico;
- Campos livres preenchidos pela empresa que atende — notas de operador, campos customizados de CRM e dados importados por planilha.
Campos livres não têm formato fixo e podem conter, por escolha de quem digitou, informação sensível. Antes de qualquer texto livre ser enviado a um modelo de IA ou gravado em log, aplicamos redação automática de CPF, cartão, e-mail e telefone detectados incidentalmente no meio do texto.
4. Para que usamos
- Gerar as respostas do agente de IA e manter o histórico da conversa;
- Encaminhar o atendimento a uma pessoa da equipe quando necessário;
- Autenticar acessos e manter trilha de auditoria e segurança;
- Cobrar pela assinatura e enviar e-mails transacionais do serviço;
- Produzir métricas agregadas de uso para a empresa que contratou.
Não vendemos dados pessoais e não usamos conteúdo de conversa para treinar modelos próprios. Cada operação tem uma base legal própria — execução de contrato, cumprimento de obrigação legal ou legítimo interesse, conforme o caso —, e o detalhamento por operação pode ser solicitado pelo e-mail de contato.
5. Com quem compartilhamos
Prestadores que processam dados por nossa conta, cada um com finalidade delimitada:
- OpenAI — geração de resposta e moderação de conteúdo de entrada. Toda mensagem recebida passa pela moderação, qualquer que seja o modelo configurado;
- Anthropic e Google — geração de resposta, apenas quando a empresa configura o agente para um desses modelos;
- Meta (WhatsApp Cloud API), Telegram e gateways de WhatsApp — entrega das mensagens;
- Stripe e Cakto — pagamento e checkout;
- Resend — envio de e-mails transacionais;
- Railway e Vercel — hospedagem da aplicação e do banco de dados;
- Google (Analytics) e Microsoft (Clarity) — medição de audiência, somente nas páginas públicas do site. Não carregam dentro da área autenticada, então nenhuma conversa de atendimento passa por eles;
- Sistemas de CRM configurados pela própria empresa que atende. Essa integração é decidida e controlada por ela, não por nós.
Também podemos compartilhar dados para cumprir obrigação legal ou ordem de autoridade competente.
6. Cookies e medição de audiência
Nas páginas públicas do site usamos Google Analytics e Microsoft Clarity para entender como as pessoas chegam e navegam — quais páginas são vistas, de onde veio a visita e onde a leitura para. Essas ferramentas gravam cookies no seu navegador e, no caso do Clarity, a interação com a página (movimento, clique, rolagem).
Nada disso roda na área autenticada. A medição carrega apenas nas páginas abertas do site; ao entrar na plataforma a página é recarregada sem esses scripts, para que nenhuma tela de atendimento seja gravada. Cookies estritamente necessários — sessão e autenticação — existem em toda a plataforma e não podem ser desativados sem impedir o login.
Você pode bloquear ou apagar cookies nas configurações do seu navegador. Fazer isso não afeta o uso da plataforma, apenas a nossa medição.
7. Transferência internacional
Os prestadores acima operam majoritariamente fora do Brasil, o que implica transferência internacional de dados pessoais. Cada um deles é contratado sob os termos de proteção de dados que publica, e o tratamento se limita ao necessário para prestar o serviço. Você pode solicitar a relação atualizada de prestadores pelo e-mail de contato.
8. Por quanto tempo guardamos
Conversas e mensagens seguem a política de retenção definida por cada empresa contratante, com padrão de 12 meses, após o qual são removidas automaticamente. Dados de cadastro permanecem enquanto a conta existir. Registros de auditoria e dados exigidos por obrigação legal ou fiscal são mantidos pelo prazo correspondente, mesmo após o encerramento da conta.
9. Como protegemos
- Credenciais e segredos de integração criptografados em repouso;
- Isolamento por organização em toda tabela que contenha dado pessoal;
- Autenticação por token com expiração curta e revogação imediata no logout;
- Redação de dados pessoais incidentais antes de prompts e logs;
- Trilha de auditoria de acesso a conversas;
- Limite de requisições e cabeçalhos de segurança em toda a aplicação.
Nenhuma medida elimina risco por completo. Em caso de incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a ANPD nos termos da LGPD.
10. Seus direitos
A LGPD garante a você confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação de consentimento.
- É cliente da Lily? Escreva para contato@lilybr.com. A plataforma também oferece busca, exportação e eliminação de dados de um contato dentro da própria conta, em Configurações → Privacidade.
- Conversou com o agente de uma empresa? Procure a empresa com quem você falou — ela é a controladora. Se preferir, escreva para nós que encaminhamos o pedido a ela.
Respondemos aos pedidos no prazo previsto em lei. Podemos pedir informações adicionais para confirmar sua identidade antes de atender — é uma proteção contra alguém se passar por você.
11. Alterações
Mudanças relevantes serão anunciadas na plataforma ou por e-mail antes de entrar em vigor. A data no topo indica a última revisão.