POLÍTICA DE PRIVACIDADE E SEGURANÇA DA INFORMAÇÃO

Versão: 2.0 / 2026
Última atualização: 29 de agosto de 2026

1. Objetivo e Abrangência

Esta Política de Privacidade e Segurança da Informação estabelece as diretrizes adotadas pela Versa Processamento de Dados Ltda., nome comercial eVersa, para garantir a privacidade, confidencialidade, integridade, disponibilidade e tratamento adequado das informações sob sua responsabilidade.

Seu escopo abrange:

  • o site eversa.com.br;

  • sistemas e painéis administrativos da eVersa;

  • infraestrutura web e serviços em nuvem;

  • plugins e aplicativos desenvolvidos pela eVersa;

  • APIs e integrações;

  • plataformas de comércio eletrônico;

  • o produto eVersa AutoZap;

  • integrações com plataformas de comunicação, incluindo a WhatsApp Business Platform;

  • atividades de suporte técnico, desenvolvimento, manutenção e operação;

  • colaboradores, prestadores de serviço e terceiros autorizados que possam ter acesso a informações no exercício de suas atividades.

A eVersa busca atuar em conformidade com a Lei Geral de Proteção de Dados Pessoais — Lei nº 13.709/2018 (LGPD), regulamentações aplicáveis da Autoridade Nacional de Proteção de Dados — ANPD e termos e políticas das plataformas tecnológicas com as quais seus produtos se integram.


2. Identificação da Empresa

Razão social: Versa Processamento de Dados Ltda.
Nome comercial: eVersa
CNPJ: 05.156.556/0001/95
Site: https://eversa.com.br

Para fins desta Política, as expressões “eVersa”, “Versa”, “nós” ou “nossa empresa” referem-se à Versa Processamento de Dados Ltda.


3. Encarregado pelo Tratamento de Dados Pessoais

A Versa Processamento de Dados Ltda. mantém canal destinado ao tratamento de assuntos relacionados à proteção de dados pessoais e privacidade.

O Encarregado pelo Tratamento de Dados Pessoais atua como canal de comunicação entre a empresa, titulares de dados, clientes, parceiros tecnológicos e a Autoridade Nacional de Proteção de Dados — ANPD.

Contato

Solicitações relacionadas a:

  • privacidade;

  • exercício de direitos dos titulares;

  • acesso ou correção de dados;

  • exclusão de dados;

  • informações sobre tratamento de dados;

  • incidentes de segurança;

  • auditorias relacionadas à privacidade;

  • vulnerabilidades que possam afetar dados pessoais;

podem ser encaminhadas para:

E-mail: [email protected]

O responsável pelo canal de privacidade acompanha o ciclo de vida dos dados e as solicitações recebidas, incluindo requisições de exclusão originadas diretamente por titulares ou provenientes de plataformas e APIs integradas.


4. Papéis da eVersa no Tratamento de Dados

A posição da eVersa perante a LGPD poderá variar conforme a finalidade do tratamento.

4.1. eVersa como Controladora

A eVersa poderá atuar como Controladora quando determinar as finalidades e os meios do tratamento dos dados, especialmente em relação a:

  • seus próprios clientes;

  • representantes comerciais de clientes;

  • contatos empresariais;

  • usuários administrativos;

  • processos de contratação;

  • faturamento;

  • suporte técnico;

  • gestão contratual;

  • segurança;

  • controle de acesso;

  • comunicações relativas aos produtos e serviços da própria eVersa.

4.2. eVersa como Operadora

Quando a eVersa processar dados pertencentes à operação de seus clientes para execução dos serviços contratados, normalmente atuará como Operadora, realizando o tratamento em nome e segundo as instruções do respectivo cliente, que atuará como Controlador.

Isso pode ocorrer, entre outros casos, quando sistemas da eVersa processam dados para:

  • operar lojas virtuais;

  • integrar sistemas;

  • processar pedidos;

  • identificar clientes;

  • executar automações;

  • processar cadastros;

  • identificar ou recuperar carrinhos abandonados;

  • enviar notificações relacionadas a pedidos;

  • enviar mensagens por WhatsApp;

  • enviar e-mails;

  • processar eventos provenientes de plataformas de comércio eletrônico.

A distinção entre Controlador e Operador é também empregada nos Termos de Tratamento de Dados da WhatsApp Business Platform.


5. Dados que Poderão ser Tratados

A natureza dos dados tratados depende dos serviços contratados e das integrações utilizadas.

5.1. Dados cadastrais e empresariais

Poderão incluir:

  • nome;

  • razão social;

  • nome fantasia;

  • CPF ou CNPJ, quando necessário;

  • e-mail;

  • telefone;

  • número de WhatsApp;

  • cargo;

  • empresa;

  • endereço;

  • informações necessárias à prestação do serviço.

5.2. Dados de comércio eletrônico

Quando necessários à execução dos serviços contratados, poderão ser processados:

  • identificação do consumidor;

  • pedidos;

  • produtos;

  • variações de produtos;

  • quantidades;

  • valores;

  • status de pedidos;

  • carrinhos de compras;

  • produtos adicionados ou removidos do carrinho;

  • identificadores de sessão;

  • eventos relacionados à navegação e à compra;

  • informações de entrega e faturamento necessárias à operação da loja.

5.3. Dados relacionados a comunicações

Quando utilizados recursos de mensageria, poderão ser processados:

  • telefone;

  • número de WhatsApp;

  • destinatário;

  • tipo de comunicação;

  • template utilizado;

  • data e horário;

  • identificadores fornecidos pelas plataformas;

  • confirmação de envio;

  • entrega;

  • leitura, quando disponibilizada;

  • falhas;

  • códigos de erro;

  • eventos técnicos relativos à comunicação.

5.4. Dados técnicos e de segurança

Poderão ser registrados:

  • endereço IP;

  • data e horário;

  • identificadores de sessão;

  • domínio;

  • identificadores da instalação;

  • versão do sistema;

  • informações técnicas sobre requisições;

  • logs de aplicação;

  • tentativas de autenticação;

  • eventos de segurança.


6. Princípios de Tratamento de Dados

A eVersa busca aplicar em suas operações os princípios previstos na LGPD, incluindo:

  • finalidade;

  • adequação;

  • necessidade;

  • livre acesso;

  • qualidade dos dados;

  • transparência;

  • segurança;

  • prevenção;

  • não discriminação;

  • responsabilização e prestação de contas.

A coleta e o tratamento devem se limitar aos dados adequados e necessários à finalidade pretendida.

Sempre que aplicável, poderão ser adotadas técnicas de anonimização ou pseudonimização para reduzir a exposição de informações pessoais.


7. Controle de Acesso e Gestão de Identidade

A eVersa adota controles de acesso baseados em princípios de segurança como Zero Trust e Privilégio Mínimo.

7.1. Autenticação

Sempre que tecnicamente disponível e compatível com a plataforma utilizada, acessos administrativos e sistemas críticos utilizam autenticação multifator — MFA/2FA.

7.2. Princípio do Privilégio Mínimo

Colaboradores, prestadores e sistemas automatizados devem ter acesso somente aos recursos necessários para execução de suas atividades.

7.3. Credenciais

É vedado o compartilhamento indevido de credenciais individuais.

São adotadas práticas destinadas a garantir:

  • senhas adequadas;

  • credenciais individualizadas quando suportadas;

  • revogação de acessos;

  • revisão de permissões;

  • segregação de responsabilidades.

7.4. Desligamento e alteração de função

Acessos de colaboradores ou prestadores devem ser removidos ou ajustados quando houver desligamento, alteração de função ou término da necessidade de acesso.


8. Responsabilidade, Confidencialidade e Colaboradores

A segurança e a privacidade das informações são responsabilidades compartilhadas dentro da organização.

Colaboradores diretos, desenvolvedores, terceiros e prestadores de serviço que possam ter acesso a sistemas ou dados da eVersa ou de seus clientes devem:

  • conhecer e cumprir esta Política;

  • utilizar os dados exclusivamente para finalidade profissional autorizada;

  • observar as regras de segurança aplicáveis;

  • preservar o sigilo das informações acessadas;

  • não copiar, utilizar ou divulgar dados para finalidade não autorizada;

  • comunicar imediatamente suspeitas de incidente, uso indevido ou exposição de informações.

Os colaboradores e prestadores sujeitos a acesso a informações confidenciais firmam termos de responsabilidade, sigilo e confidencialidade ou instrumentos contratuais equivalentes, comprometendo-se a preservar os dados aos quais tenham acesso durante a prestação dos serviços e após seu encerramento, nos limites previstos contratualmente e pela legislação aplicável.

O acesso a dados de clientes deve ocorrer somente quando necessário para atividades como suporte, manutenção, diagnóstico, desenvolvimento autorizado, segurança ou cumprimento de obrigações contratuais.


9. Proteção de Dados e Criptografia

A eVersa adota medidas técnicas e organizacionais destinadas a proteger informações ao longo de seu ciclo de vida.

9.1. Dados em trânsito

A comunicação entre aplicações, servidores e APIs utiliza, sempre que suportado, protocolos criptográficos seguros, como HTTPS/TLS.

9.2. Dados armazenados

Dados armazenados em infraestrutura administrada pela eVersa ou por fornecedores contratados são protegidos por controles técnicos compatíveis com sua natureza e risco, que poderão incluir:

  • criptografia;

  • controle de acesso;

  • segregação lógica;

  • proteção de credenciais;

  • backups;

  • mecanismos fornecidos pela infraestrutura de hospedagem.

9.3. Minimização

Somente deverão ser coletados ou mantidos os dados necessários ao funcionamento do serviço ou ao cumprimento de obrigação legal, regulatória ou contratual.


10. Gestão de Credenciais, Tokens e Segredos

Chaves de API, tokens, Client Secrets, senhas e outros segredos de autenticação devem receber tratamento diferenciado.

Sempre que tecnicamente possível:

  • não são armazenados diretamente no código-fonte;

  • não são incluídos em repositórios públicos;

  • são armazenados em configurações protegidas, variáveis de ambiente, cofres de segredos ou soluções equivalentes;

  • têm acesso restrito;

  • podem ser substituídos ou revogados em caso de suspeita de comprometimento.

Os produtos desenvolvidos pela eVersa devem buscar evitar a distribuição de credenciais centrais ou privilegiadas para instalações de clientes quando for tecnicamente possível manter essas credenciais em infraestrutura central protegida.


11. Segurança de Infraestrutura e Desenvolvimento

A eVersa adota práticas destinadas à manutenção da segurança de sua infraestrutura, inclusive em ambientes WordPress, WooCommerce, APIs e serviços próprios.

11.1. Gestão de vulnerabilidades

Núcleos de sistemas, bibliotecas, plugins, temas, frameworks e dependências são avaliados e atualizados conforme necessidade, risco, compatibilidade e disponibilidade de correções.

Vulnerabilidades conhecidas poderão resultar em:

  • atualização;

  • mitigação;

  • isolamento;

  • substituição de componente;

  • aplicação de correção específica.

11.2. Proteção de aplicações

Dependendo da infraestrutura utilizada, poderão ser empregados:

  • Web Application Firewall — WAF;

  • firewall;

  • restrições de IP;

  • proteção contra ataques automatizados;

  • limitação de requisições;

  • monitoramento;

  • filtros contra SQL Injection;

  • filtros contra Cross-Site Scripting;

  • mecanismos de autenticação e autorização.

11.3. Desenvolvimento seguro

O desenvolvimento de aplicações deverá observar práticas destinadas a reduzir vulnerabilidades, tais como:

  • validação de entradas;

  • sanitização;

  • escaping;

  • autenticação;

  • autorização;

  • proteção contra CSRF;

  • proteção de credenciais;

  • registro de eventos relevantes;

  • segregação entre ambientes sempre que aplicável.


12. Integrações de API e Plataformas de Terceiros

A eVersa integra seus produtos a plataformas de terceiros conforme as necessidades dos serviços contratados.

Essas integrações deverão observar:

  • os Termos de Serviço aplicáveis;

  • as Políticas de Desenvolvedores;

  • as permissões concedidas;

  • limitações técnicas;

  • regras de privacidade;

  • regras de segurança;

  • requisitos de consentimento.

A eVersa procura utilizar APIs oficiais e métodos de integração autorizados pelos respectivos fornecedores.


13. WhatsApp Business Platform e Meta

Determinados produtos da eVersa, incluindo o eVersa AutoZap, poderão utilizar a WhatsApp Business Platform disponibilizada pela Meta.

Quando o cliente habilitar essa integração, informações necessárias ao funcionamento do serviço poderão ser enviadas à infraestrutura da Meta e do WhatsApp para finalidades como:

  • gerenciamento da conta WhatsApp Business;

  • gerenciamento de números;

  • processamento de templates;

  • envio de mensagens;

  • entrega de mensagens;

  • processamento de status;

  • webhooks;

  • segurança;

  • métricas;

  • demais funcionalidades disponibilizadas pela plataforma.

O uso dessas funcionalidades estará sujeito aos Termos e Políticas aplicáveis da Meta e do WhatsApp. A estrutura jurídica da WhatsApp Business Platform contempla tratamento de dados por Controladores e Operadores e impõe obrigações de confidencialidade e segurança às partes que processam dados pessoais.


14. Consentimento e Comunicações

Os clientes da eVersa permanecem responsáveis pela existência de base legal adequada para comunicações realizadas com seus consumidores.

Quando exigido pela legislação ou pelas políticas da plataforma utilizada, deverão obter consentimento ou opt-in adequado.

No caso da WhatsApp Business Platform, deverão ser observadas especialmente as regras relativas a:

  • permissão do destinatário;

  • templates;

  • categoria da mensagem;

  • conteúdo;

  • frequência;

  • qualidade;

  • possibilidade de descadastramento;

  • demais políticas vigentes.

A eVersa poderá disponibilizar funcionalidades destinadas a auxiliar no registro e controle desses requisitos, sem substituir a responsabilidade do cliente enquanto Controlador dos dados e remetente das mensagens.


15. Pixels, Webhooks, Eventos e Rastreadores

A implementação de pixels, webhooks, eventos de conversão e ferramentas equivalentes deverá observar:

  • a finalidade declarada;

  • as configurações contratadas;

  • a legislação aplicável;

  • as políticas das respectivas plataformas;

  • consentimento quando legalmente necessário.

Eventos e dados não devem ser utilizados para finalidades incompatíveis com aquelas para as quais foram coletados ou autorizados.


16. Segregação e Isolamento dos Dados

A eVersa adota medidas destinadas a manter a segregação lógica das informações pertencentes aos diferentes clientes.

Dados obtidos em nome de um cliente não são utilizados para beneficiar comercialmente outro cliente, nem vendidos a terceiros ou data brokers.

Informações obtidas por integrações com plataformas de terceiros não deverão ser combinadas ou compartilhadas para finalidade incompatível com:

  • a autorização concedida;

  • as políticas da plataforma;

  • a finalidade contratada;

  • a legislação aplicável.


17. Compartilhamento de Dados

Os dados poderão ser compartilhados quando necessário para a execução dos serviços, inclusive com:

  • fornecedores de hospedagem;

  • infraestrutura em nuvem;

  • serviços de armazenamento;

  • sistemas de segurança;

  • serviços de e-mail;

  • gateways e serviços financeiros;

  • Meta e WhatsApp;

  • plataformas de comércio eletrônico;

  • serviços expressamente habilitados pelo cliente.

O compartilhamento deverá se limitar às informações adequadas à execução da finalidade correspondente.

A eVersa não comercializa bases de dados pessoais de seus clientes ou dos consumidores desses clientes.


18. Transferência Internacional de Dados

Alguns fornecedores tecnológicos utilizados pela eVersa ou por seus clientes poderão armazenar ou processar informações fora do Brasil.

Quando aplicável, a transferência internacional deverá observar a LGPD, regulamentações da ANPD e mecanismos legalmente admitidos para transferências internacionais.

A natureza global de serviços como a WhatsApp Business Platform pode implicar processamento por empresas ou suboperadores localizados em outros países.


19. Retenção e Descarte de Dados

Os dados devem ser conservados somente enquanto necessários para:

  • prestação dos serviços;

  • cumprimento da finalidade do tratamento;

  • obrigações legais ou regulatórias;

  • segurança;

  • prevenção a fraudes;

  • auditoria;

  • exercício regular de direitos.

Encerrada a necessidade de tratamento, os dados poderão ser:

  • eliminados;

  • anonimizados;

  • agregados;

  • mantidos quando houver hipótese legal que autorize sua conservação.

Dados originados de plataformas parceiras deverão observar também as respectivas políticas de retenção e exclusão.


20. Logs e Auditoria

A eVersa poderá manter registros técnicos destinados a:

  • segurança;

  • diagnóstico;

  • auditoria;

  • investigação de incidentes;

  • suporte;

  • acompanhamento de integrações;

  • prevenção de fraude.

Os logs poderão registrar informações como:

  • usuário;

  • data e horário;

  • ação realizada;

  • origem da requisição;

  • identificador do sistema;

  • resultado da operação.

Sempre que possível, informações sensíveis e segredos de autenticação deverão ser omitidos, mascarados ou protegidos nos registros.


21. Direitos dos Titulares

Nos termos da LGPD, os titulares poderão exercer, quando aplicável, direitos como:

  • confirmação da existência de tratamento;

  • acesso;

  • correção de dados;

  • anonimização;

  • bloqueio;

  • eliminação;

  • portabilidade, quando aplicável;

  • informações sobre compartilhamento;

  • revogação de consentimento;

  • oposição;

  • revisão conforme hipóteses legais aplicáveis.

As solicitações poderão ser encaminhadas para:

[email protected]

Quando a eVersa estiver atuando exclusivamente como Operadora em nome de um cliente, poderá ser necessário que a solicitação seja processada pelo respectivo cliente, enquanto Controlador dos dados.


22. Exclusão de Dados

Solicitações de exclusão poderão ser realizadas através do canal de privacidade indicado nesta Política.

A eVersa poderá solicitar informações necessárias para confirmar a legitimidade da solicitação e identificar os dados relacionados ao requerente.

Quando os dados tiverem sido recebidos ou tratados em nome de um cliente, a eVersa poderá:

  • encaminhar a solicitação ao Controlador;

  • solicitar autorização do Controlador;

  • orientar o titular a contatar diretamente o Controlador;

  • executar a exclusão conforme instrução válida recebida.

Determinadas informações poderão ser mantidas quando houver obrigação legal, regulatória, contratual, necessidade de segurança ou exercício regular de direitos.


23. Resposta a Incidentes de Segurança

A eVersa mantém procedimentos destinados à identificação, análise, contenção, mitigação e tratamento de incidentes de segurança.

Dependendo da natureza do incidente, poderão ser adotadas medidas como:

  • bloqueio de acessos;

  • revogação de tokens;

  • rotação de chaves;

  • redefinição de credenciais;

  • isolamento de sistemas;

  • aplicação de correções;

  • análise de logs;

  • preservação de evidências;

  • comunicação aos clientes afetados.

Quando um incidente de segurança envolvendo dados pessoais puder acarretar risco ou dano relevante aos titulares e a eVersa atuar como Controladora, serão observadas as obrigações de comunicação previstas pela LGPD e pela regulamentação da ANPD.

Atualmente, o Regulamento de Comunicação de Incidente de Segurança estabelece, como regra geral, prazo de três dias úteis para comunicação à ANPD e aos titulares, contado conforme a regulamentação aplicável, ressalvada a existência de prazo específico previsto em legislação própria.

Quando a eVersa estiver atuando como Operadora, comunicará o Controlador sem demora indevida após tomar conhecimento de incidente relevante, fornecendo as informações disponíveis necessárias para que o Controlador avalie e cumpra suas próprias obrigações.


24. Continuidade e Disponibilidade

A eVersa adota medidas destinadas à disponibilidade e continuidade dos serviços compatíveis com a criticidade das operações.

Essas medidas poderão incluir:

  • backups;

  • redundância;

  • monitoramento;

  • mecanismos de recuperação;

  • procedimentos de manutenção;

  • gestão de incidentes.

A natureza e o nível dessas medidas poderão variar conforme o produto, infraestrutura, contrato e fornecedor utilizado.


25. Responsabilidades dos Clientes

Os clientes da eVersa que atuarem como Controladores de dados permanecem responsáveis pelas decisões relativas ao tratamento de seus consumidores, incluindo:

  • definição das finalidades;

  • existência de base legal;

  • obtenção de consentimentos necessários;

  • conteúdo das comunicações;

  • listas de destinatários;

  • observância de solicitações de descadastramento;

  • atendimento aos direitos dos titulares;

  • cumprimento das políticas das plataformas integradas.

A utilização de ferramentas fornecidas pela eVersa não transfere à eVersa responsabilidades que legalmente pertençam ao respectivo Controlador.


26. Auditorias, Controles e Melhoria Contínua

A eVersa poderá realizar revisões periódicas de:

  • controles de acesso;

  • permissões;

  • logs;

  • políticas;

  • dependências de software;

  • infraestrutura;

  • integrações;

  • procedimentos de segurança.

A Política poderá ser atualizada conforme:

  • evolução tecnológica;

  • alterações legislativas;

  • alterações regulatórias;

  • novas funcionalidades;

  • requisitos de clientes;

  • alterações das plataformas parceiras;

  • recomendações decorrentes de auditorias ou incidentes.


27. Alterações desta Política

Esta Política poderá ser alterada a qualquer momento para refletir mudanças na legislação, regulamentação, tecnologia, serviços, contratos ou políticas das plataformas integradas.

A versão vigente será disponibilizada no site oficial da eVersa e identificará sua versão e data de atualização.


28. Contato

Para questões relacionadas à proteção de dados, privacidade, segurança da informação ou exercício dos direitos previstos nesta Política:

Versa Processamento de Dados Ltda. — eVersa

E-mail: [email protected]
Site: https://eversa.com.br

Rolar para cima