Política de Privacidade
Última atualização: 28 de setembro de 2026
Esta política explica como a Tidu Tecnologia Ltda, inscrita no CNPJ sob o nº 57.707.178/0001-94, com sede na Av. Paulista, 1106, sala 01, andar 16, São Paulo/SP (“Raili”, “nós”), trata dados pessoais no site raili.com.br e no aplicativo app.raili.com.br (juntos, a “Plataforma”), em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD).
1. Papéis no tratamento
Para os dados de cadastro e uso da conta (seus dados como usuário da Plataforma), a Raili é controladora.
Para os dados que a empresa cliente insere ou recebe pela Plataforma — contatos, leads, conversas de WhatsApp, agendamentos, respostas de formulários, leads de anúncios e os dados lidos do sistema de gestão que ela conectar — a empresa cliente é a controladora e a Raili atua como operadora, tratando esses dados apenas para prestar o serviço, conforme as instruções do cliente e os Termos de Uso.
Vale para os dados vindos de um sistema de gestão conectado: a base de clientes continua sendo da empresa cliente, que já a tratava antes e segue como controladora. A Raili apenas a lê, no escopo da unidade que a própria empresa escolheu ao conectar, para executar o que ela configurou aqui.
2. Dados que tratamos
- Cadastro e acesso: nome, e-mail, senha (armazenada de forma cifrada pelo provedor de autenticação), nome da empresa e papel do usuário. Quem entra com a conta Google, Apple ou SafePlay (outro produto da Tidu Tecnologia) não cria senha aqui: recebemos desse provedor o e-mail e, quando ele informa, o nome.
- Cobrança: nome ou razão social, e-mail, telefone e CPF ou CNPJ de quem paga a assinatura ou os pacotes de uso de inteligência artificial. O pagamento é feito na página do intermediador de pagamento: os dados do cartão são digitados lá e não passam pela Plataforma.
- Dados inseridos pelo cliente: contatos e leads (nome, telefone, e-mail, data de nascimento e outros campos que o cliente escolher), histórico de atendimento, etapas do funil e anotações.
- Mensagens de WhatsApp: conteúdo e metadados das conversas enviadas e recebidas pelos números que o cliente conecta, conforme o tipo de conexão do número.
- Agenda Google: quando o cliente conecta a conta Google, lemos a disponibilidade (horários ocupados) e criamos, alteramos ou cancelamos os eventos dos agendamentos feitos pela Plataforma.
- Meta (Facebook e Instagram): quando o cliente conecta as contas de anúncio e páginas, recebemos os leads dos formulários de anúncio e dados de desempenho das campanhas. Quando o cliente liga o envio de conversões, enviamos à Meta, para medir e otimizar as campanhas dele, os eventos de lead qualificado e de venda, com o valor do negócio, o identificador do lead do formulário de anúncio ou do clique no anúncio e o e-mail, o telefone e o nome do lead convertidos em código de hash (SHA-256), como a Meta exige. Para os leads que chegaram pelo site, vão também, sem hash, o navegador usado (o identificador técnico do navegador, chamado user agent) e o endereço da página por onde o lead entrou.
- Formulários do site: os dados que os visitantes do site do cliente enviam pelos formulários da Raili.
- Sistema de gestão conectado (ERP): quando o cliente conecta um sistema de gestão próprio, lemos de lá a base de clientes da unidade escolhida (nome, telefone, e-mail, documento, data de nascimento e os campos equivalentes que aquele sistema expuser) e os resultados das buscas prontas dele — por exemplo, quem tem parcela a vencer, evento marcado ou contrato a renovar — para montar os públicos de lembretes e campanhas. A conexão é feita pelo próprio login do cliente naquele sistema, fica restrita à unidade que ele selecionou, e pode ser desfeita a qualquer momento dentro do aplicativo.
- Importação de outro CRM: quando o cliente importa a base de outro sistema de CRM que ele usa, lemos de lá, com a autorização ou o token que ele mesmo fornece, os contatos, os negócios, as etapas, as tarefas e as anotações da conta dele (nome, telefone, e-mail, empresa, valor e os campos equivalentes que aquele sistema expuser). A conexão pode ser desfeita a qualquer momento dentro do aplicativo.
- Ferramentas externas (MCP): quando o cliente cadastra um servidor de ferramentas externas, o conteúdo necessário para a operação solicitada é enviado àquele servidor, que é escolhido e controlado pelo próprio cliente.
- Dados técnicos: endereço IP, tipo de navegador, data e hora de acesso e registros de uso, para segurança e diagnóstico, e os registros de acesso que o Marco Civil da Internet (Lei nº 12.965/2014) exige guardar.
3. Para que usamos
- Prestar o serviço contratado: exibir e organizar leads, enviar e receber mensagens, agendar reuniões, executar as automações configuradas pelo cliente (base legal: execução de contrato);
- Autenticar usuários, prevenir fraude e manter a segurança da Plataforma (legítimo interesse e cumprimento de obrigação legal);
- Responder mensagens automaticamente com inteligência artificial, quando o cliente liga esse recurso (execução de contrato, conforme a configuração do cliente);
- Executar, por meio da inteligência artificial, operações nos sistemas que o próprio cliente conectar — consultas, cadastros e atualizações — limitadas ao que aquele sistema expõe e ao que o cliente autorizou (execução de contrato, conforme a configuração do cliente);
- Enviar à Meta os eventos de conversão das campanhas do cliente, quando ele liga esse envio (execução de contrato, conforme a configuração do cliente);
- Comunicar mudanças no serviço, cobrança e suporte (execução de contrato);
- Cumprir obrigações legais e regulatórias e exercer direitos em processos.
Não vendemos dados pessoais e não usamos os dados dos clientes finais de nossos clientes para publicidade própria.
4. Dados de usuários do Google
O uso e a transferência, para qualquer outro aplicativo, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Os dados da Agenda Google são usados apenas para mostrar a disponibilidade e gerenciar os eventos de agendamento criados pela Plataforma. O acesso ao Gmail é restrito ao escopo de envio (gmail.send) e serve unicamente para enviar, a pedido do cliente e a partir da conta dele, os lembretes e as campanhas que ele mesmo configurou; a Plataforma não lê, não lista e não importa mensagens da caixa dele. Nenhum desses dados é usado para publicidade, vendido ou transferido a terceiros, nem lido por pessoas, exceto com o consentimento do usuário, por segurança ou por obrigação legal.
5. Com quem compartilhamos e onde os dados ficam
Compartilhamos dados apenas com fornecedores necessários à operação, sob contrato e com obrigações de confidencialidade e segurança. Ao lado de cada um está o país onde ele presta o serviço:
- Supabase (Estados Unidos, região us-east-1, no norte da Virgínia): o banco de dados da Plataforma, onde ficam as contas, os leads, as conversas e os demais dados cadastrados;
- Amazon Web Services (Estados Unidos, região us-east-1, no norte da Virgínia): os servidores da Plataforma, a autenticação dos usuários, o armazenamento de arquivos (imagens, áudios e documentos das conversas e das campanhas), a conexão do WhatsApp por QR Code e os e-mails da própria Plataforma — código de acesso, recuperação de senha, confirmação de assinatura e alertas;
- Meta Platforms (Estados Unidos): WhatsApp, Facebook e Instagram, quando o cliente conecta esses canais; a publicação dos posts do plano de conteúdo no Instagram dele e a leitura das métricas desses posts; e os eventos de conversão, quando ele liga esse envio;
- Google (Estados Unidos): Agenda Google, envio de e-mail e login, quando o cliente conecta a conta ou o usuário entra com ela. Os lembretes e as campanhas por e-mail do cliente saem da conta Google dele, pela API do Gmail, com o endereço dele como remetente. A Plataforma apenas envia; não lê a caixa de entrada dele. O Google também fornece as fontes de letra deste site: ao abrir uma página, o navegador do visitante as baixa dos servidores do Google, que recebem o endereço IP dele;
- Microsoft (Estados Unidos): Microsoft 365 (agenda do Outlook e envio de e-mail) e login, quando o cliente conecta a conta ou o usuário entra com ela. Como no Google, os e-mails do cliente saem da conta dele, e a Plataforma não lê a caixa de entrada;
- Apple (Estados Unidos): login, quando o usuário entra com a conta Apple;
- TikTok (Estados Unidos e Singapura): quando o cliente conecta a conta do TikTok da empresa, publicamos lá os vídeos do plano de conteúdo dele e lemos as métricas desses vídeos (visualizações, curtidas, comentários e compartilhamentos);
- HeyGen (Estados Unidos): a geração de vídeos com apresentador por inteligência artificial, apenas quando o cliente conecta a própria conta HeyGen. Recebe o roteiro do vídeo, a imagem de fundo e, quando o cliente cria um avatar a partir de si mesmo ou pede para refazer um vídeo dele, o vídeo e a voz dessa pessoa. O contrato com a HeyGen é do cliente;
- Anthropic (Estados Unidos): a inteligência artificial dos recursos de texto (respostas automáticas, resumos, análises e legendas), quando o cliente usa esses recursos, apenas com o conteúdo necessário para cada operação;
- OpenAI (Estados Unidos): o gerador de imagens e a transcrição de áudios (mensagens de voz do WhatsApp e a fala de vídeos enviados ao plano de conteúdo), quando o cliente usa esses recursos, apenas com o conteúdo necessário para cada operação;
- Firecrawl (Estados Unidos): a leitura de sites, quando o cliente pede que a Plataforma leia as páginas públicas de um site para a base de conhecimento da inteligência artificial ou para o banco de imagens. Ele recebe o endereço do site;
- Asaas (Brasil): a cobrança da assinatura e dos pacotes de uso de inteligência artificial, com os dados de cobrança de quem paga;
- O sistema de gestão que o próprio cliente conectar, nos dois sentidos: lemos dele a base de clientes da unidade escolhida e, quando o cliente pede, gravamos lá os contatos que ainda não existiam. Esse sistema é do cliente ou contratado por ele, e o tratamento dos dados lá segue as regras dele;
- O CRM de onde o próprio cliente importa a base, só para leitura. Esse sistema é do cliente ou contratado por ele, e o tratamento dos dados lá segue as regras dele;
- Os servidores de ferramentas externas (MCP) que o próprio cliente cadastrar, apenas com o conteúdo necessário para a operação pedida;
- Autoridades públicas, quando houver obrigação legal ou ordem judicial.
No plano Enterprise, a empresa pode usar a própria conta da Anthropic, da OpenAI e do Firecrawl. Nesse caso, o contrato com esses provedores é dela, e os dados seguem para eles a partir da Plataforma do mesmo jeito.
Onde os dados ficam. O banco de dados (Supabase) e o restante da infraestrutura da Plataforma (Amazon Web Services) ficam nos Estados Unidos, na região us-east-1, no norte da Virgínia. Os demais fornecedores da lista acima também ficam nos Estados Unidos, com exceção do Asaas, que fica no Brasil, e do TikTok, que também pode tratar dados em Singapura. O login pela conta SafePlay é conferido pelo próprio SafePlay, cujos dados ficam no Brasil. Por isso, os dados pessoais tratados na Plataforma são transferidos para fora do Brasil, o que a LGPD chama de transferência internacional de dados (arts. 33 a 36).
6. Por quanto tempo guardamos
Mantemos os dados enquanto a conta estiver ativa. Depois do cancelamento, o acesso à conta é encerrado e os dados ficam guardados, bloqueados para qualquer uso, pelo tempo necessário ao cumprimento de obrigações legais, contábeis e fiscais e ao exercício de direitos em processos. Eles não são apagados automaticamente ao fim de um prazo fixo; os pedidos de exclusão seguem a seção 10.
Além disso:
- Registros técnicos de funcionamento e de acesso dos servidores (logs): até 3 meses;
- Cópias de segurança do banco de dados, cifradas: as diárias ficam guardadas por até 35 dias e as mensais por até 12 meses; ao vencer, cada cópia ainda pode ser recuperada por mais 7 dias antes de ser apagada de vez. Um dado excluído da Plataforma continua nessas cópias até o prazo delas acabar, e elas só são usadas para recuperar o banco de dados depois de um incidente;
- Documentos fiscais e de cobrança: pelo prazo que a lei exigir.
7. Segurança
Usamos comunicação cifrada (HTTPS), controle de acesso por usuário e por empresa, autenticação gerenciada e registros de acesso. Nenhum sistema é totalmente imune a incidentes; se ocorrer um incidente relevante, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD) na forma da lei.
8. Cookies e armazenamento local
O aplicativo usa armazenamento local do navegador para manter a sessão de login e as preferências de uso. O site institucional não usa cookies de publicidade; se isso mudar, esta política será atualizada.
9. Seus direitos
Nos termos do art. 18 da LGPD, você pode pedir: confirmação do tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; eliminação dos dados tratados com consentimento; informação sobre compartilhamento; e revogação do consentimento. Também pode peticionar à ANPD.
Se os seus dados foram inseridos na Plataforma por uma empresa cliente (por exemplo, você é contato ou lead dela), a empresa é a controladora: encaminharemos o seu pedido a ela e a apoiaremos na resposta.
10. Exclusão de dados
Para excluir a sua conta e os dados associados, ou os dados recebidos de integrações com a Meta ou o Google, envie um e-mail para contato@raili.com.br com o assunto “Exclusão de dados”, a partir do e-mail cadastrado. Confirmaremos a identidade e concluiremos a exclusão em até 15 dias, informando o que precisar ser mantido por obrigação legal. Você também pode desconectar as integrações a qualquer momento dentro do aplicativo ou nas configurações da sua conta Meta ou Google.
11. Encarregado (DPO) e contato
Dúvidas e pedidos sobre dados pessoais: contato@raili.com.br. Endereço: Av. Paulista, 1106, sala 01, andar 16, São Paulo/SP.
12. Alterações
Podemos atualizar esta política. A data da última atualização fica no topo da página e, quando a mudança for relevante, avisaremos os usuários pelo aplicativo ou por e-mail.