← Voltar para central legal

RIPD — Relatório de Impacto à Proteção de Dados

Cataloga-ai SaaS B2B

Data: 2026-04-25

Responsável: Privacy Head (LGPD / GDPR / CCPA)

Escopo: Tratamentos de alto risco identificados no produto Cataloga-ai

Base normativa: LGPD (Lei 13.709/2018), Art. 38 e Resolução CD/ANPD nº 4/2022


Sumário Executivo

Este RIPD avalia 3 tratamentos de dados de alto risco no Cataloga-ai:

Principais achados:

Próximos passos: Implementar medidas mitigatórias listadas antes de escalar uso em produção.


T1: WhatsApp Opt-in via Cloud API (Meta)

Descrição do tratamento

Coleta de consentimento de consumidores finais (clientes dos lojistas) para recebimento de mensagens promocionais e transacionais via WhatsApp. Operação realizada através da WhatsApp Cloud API hospedada pela Meta Platforms Inc. (EUA).

Fluxo:

  1. Consumidor interage com chatbot do lojista
  2. Sistema envia solicitação de opt-in via WhatsApp Cloud API
  3. Consentimento capturado é armazenado no Supabase (Brasil)
  4. Logs de interação ficam retidos na infraestrutura Meta por até 30 dias (política Meta)

Dados envolvidos

Volume estimado: ~50k números de telefone/mês (crescimento 20% trimestral)

Finalidade e base legal

Finalidade: Comunicação direta com consumidor final para:

Base legal:

Posição do Cataloga-ai: Operador (processa dados sob instrução dos lojistas, que são controladores)

Avaliação de risco

Matriz de risco

Severity consolidada: ALTO

Medidas mitigatórias

Decisão final

CONDICIONAR o uso da WhatsApp Cloud API à implementação de M1.1, M1.2, M1.3, M1.4 (críticas) em até 30 dias.

Justificativa:

A transferência internacional de dados para Meta (EUA) sem DPA adequado constitui violação do Art. 33 LGPD. O consentimento sem double opt-in e sem registro robusto de evidência é vulnerável a contestação por titulares e fiscalização da ANPD.

Plano de ação:

  1. Fase 1 (0-15 dias): Implementar M1.2, M1.3, M1.4 (controle interno)
  2. Fase 2 (15-30 dias): Negociar e assinar M1.1 com Meta (DPA)
  3. Fase 3 (30+ dias): Auditoria contínua (M1.7)

Risk owner: DPO

Escalation: Se Meta não assinar DPA em 30 dias, avaliar migração para alternativa brasileira (ex: Take Blip, Zenvia) ou arquitetura on-premise do WhatsApp Business API.


T2: Order Bump com Perfilamento

Descrição do tratamento

Funcionalidade de recomendação personalizada de produtos (order bump) no checkout, baseada em perfilamento de comportamento de compra do consumidor final. Sistema analisa histórico de pedidos, itens no carrinho atual, e comportamento de navegação para inferir preferências e sugerir produtos adicionais com maior probabilidade de conversão.

Fluxo:

  1. Consumidor adiciona item ao carrinho
  2. Backend consulta histórico de compras (tabela orders no Supabase)
  3. Motor de perfilamento (regras + ML simples) calcula score de afinidade para produtos relacionados
  4. Order bump exibido no checkout com produto sugerido

Tecnologia: Regras heurísticas + modelo de collaborative filtering (sem IA generativa)

Dados envolvidos

Volume estimado: ~100k consumidores finais perfilados/mês

Finalidade e base legal

Finalidade: Personalização de experiência de compra para aumentar conversão do lojista

Base legal:

Posição do Cataloga-ai: Operador (executa perfilamento sob instrução do lojista)

Observação LGPD: Art. 20 garante ao titular direito de revisão de decisões automatizadas que afetem seus interesses. Order bump não nega acesso a produtos, mas influencia decisão de compra → linha tênue, requer transparência.

Avaliação de risco

Matriz de risco

Severity consolidada: MÉDIO

Medidas mitigatórias

Decisão final

CONDICIONAR o uso de Order Bump com perfilamento à implementação de M2.1, M2.2, M2.3, M2.4 (conformidade mínima Art. 20 LGPD) em até 20 dias.

Justificativa:

Perfilamento sem transparência e sem opt-out viola Art. 20 LGPD (direito de revisão de decisões automatizadas). Risco de inferência de dados sensíveis inadvertida (ex: saúde) sem filtro adequado pode gerar passivo regulatório.

Plano de ação:

  1. Fase 1 (0-15 dias): Implementar M2.1, M2.2, M2.3 (transparência + opt-out)
  2. Fase 2 (15-20 dias): Implementar M2.4 (filtro de sensíveis)
  3. Fase 3 (20+ dias): M2.5 (auditoria de viés semestral) + M2.7 (log de auditoria)

Risk owner: Product Manager + DPO

Escalation: Se opt-out não for viável tecnicamente em 20 dias, suspender feature até solução ou migrar para consentimento explícito (mais restritivo, pode impactar taxa de adesão).


T3: Integração GPTMaker (IA Externa)

Descrição do tratamento

Envio de contexto de conversas de consumidores finais para plataforma externa GPTMaker (serviço de IA generativa de terceiros) para geração de respostas automáticas em chatbot. Sistema envia histórico de mensagens (últimas 10 interações) para API do GPTMaker, que retorna sugestão de resposta processada por LLM (Large Language Model).

Fluxo:

  1. Consumidor envia mensagem no chat da loja
  2. Backend Cataloga-ai monta payload com contexto (últimas 10 mensagens + dados do pedido se disponível)
  3. Payload enviado via HTTPS para API GPTMaker (endpoint externo, fora do ambiente controlado)
  4. GPTMaker processa dados com LLM (OpenAI GPT-4 ou similar) e retorna resposta
  5. Resposta exibida ao consumidor

Tecnologia GPTMaker: SaaS de terceiro, sem informação clara sobre localização de servidores, retenção de dados, ou DPA disponível publicamente.

Dados envolvidos

Volume estimado: ~10k conversas/mês enviadas para GPTMaker

Retenção no GPTMaker: DESCONHECIDA (ausência de DPA ou política de retenção documentada)

Finalidade e base legal

Finalidade: Automação de atendimento ao cliente via chatbot inteligente

Base legal:

Posição do Cataloga-ai: Operador (processa sob instrução do lojista)

Posição do GPTMaker: Sub-operador do Cataloga-ai → requer DPA robusto (Art. 39 LGPD)

Avaliação de risco

Matriz de risco

Severity consolidada: CRÍTICO

Medidas mitigatórias

Decisão final

SUSPENDER IMEDIATAMENTE (M3.1) e CONDICIONAR retomada à implementação de M3.2, M3.3, M3.4, M3.5 em até 45 dias.

Justificativa:

Transferência de dados de consumidores finais (incluindo potenciais dados sensíveis em texto livre) para plataforma externa sem DPA, sem controle de retenção, e sem transparência sobre localização de servidores constitui violação grave dos Arts. 33, 39, e 46 LGPD. Risco de:

Plano de ação:

  1. Fase 0 (IMEDIATO): Desativar integração GPTMaker em produção (M3.1)
  2. Fase 1 (0-30 dias): Implementar M3.3, M3.4, M3.5 (anonimização + filtro + consentimento)
  3. Fase 2 (30-45 dias): Negociar e assinar M3.2 (DPA com GPTMaker)
  4. Fase 3 (45 dias): Se DPA não for viável, executar M3.8 (migração para IA on-premise ou alternativa brasileira)
  5. Fase 4 (45+ dias): Reativar feature com controles implementados + auditoria (M3.7)

Risk owner: CTO + DPO

Escalation: Se GPTMaker recusar DPA adequado, permanentemente descontinuar integração e migrar para solução própria ou fornecedor certificado ISO 27001 no Brasil.


Conclusões e Roadmap de Implementação

Priorização de medidas (por criticidade)

Críticas (0-15 dias)

  1. M3.1 — Desativar GPTMaker IMEDIATAMENTE
  2. M1.2 — Implementar double opt-in WhatsApp
  3. M1.3 — Registrar evidência de consentimento WhatsApp
  4. M2.1 — Banner de transparência Order Bump

Altas (15-30 dias)

  1. M1.1 — Assinar DPA com Meta
  2. M1.4 — Endpoint de revogação WhatsApp
  3. M2.3 — Opt-out de perfilamento Order Bump
  4. M2.4 — Filtro de dados sensíveis Order Bump
  5. M3.3 — Anonimização de PII para GPTMaker
  6. M3.4 — Filtro de sensíveis GPTMaker
  7. M3.5 — Consentimento explícito chatbot IA

Médias (30-60 dias)

  1. M3.2 — Assinar DPA com GPTMaker
  2. M2.7 — Log de auditoria de decisões automatizadas
  3. M3.6 — Eliminação automática de payloads GPTMaker
  4. M3.7 — Auditoria de segurança GPTMaker

Recorrentes

  1. M1.7 — Auditoria trimestral Meta (cada 90 dias)
  2. M2.5 — Auditoria de viés semestral (cada 180 dias)

Governance e follow-up

Responsabilidade pela execução:

Cadência de revisão:

Critério de sucesso:


Anexos

A. Referências normativas

B. Glossário

C. Histórico de revisões


Documento aprovado para implementação: Sim, condicionado à execução das medidas mitigatórias listadas.

Próxima revisão: 2026-07-25 (90 dias) ou antes se novos tratamentos de alto risco forem introduzidos.