Politique de Confidentialité

Version 4.0 — Date d'entrée en vigueur : 10 août 2026

1. Introduction et Identification du Responsable du Traitement

ChatSense (« nous », « notre » ou la « Plateforme ») est une plateforme omnicanale de relation client et de CRM conversationnel intégrant des canaux tels que WhatsApp, Instagram, Messenger, Telegram et l'e-mail, dotée de capacités d'intelligence artificielle, d'automatisations et de fonctionnalités de gestion de la relation.

La présente Politique de Confidentialité décrit comment nous collectons, utilisons, stockons, partageons et protégeons les données personnelles traitées sur notre plateforme, conformément à la loi générale brésilienne de protection des données (loi n. 13.709/2018 — loi brésilienne de protection des données, LGPD), au Règlement général sur la protection des données de l'Union européenne (GDPR), au California Consumer Privacy Act (CCPA/CPRA) et aux autres législations applicables.

Responsable du Traitement

VertexHub do Brasil Ltda
CNPJ : 68.119.875/0001-40
Adresse : Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Moncoes, Sao Paulo, SP, CP 04571-000, Brésil

En ce qui concerne les données des utilisateurs administratifs (membres d'équipe, gestionnaires), VertexHub do Brasil Ltda agit en qualité de Responsable du Traitement au sens de la LGPD et de Data Controller au sens du GDPR.

En ce qui concerne les données des clients finaux (contacts, consommateurs) saisies, reçues ou traitées par nos clients via la Plateforme, VertexHub do Brasil Ltda agit en qualité d'Opérateur (LGPD) / Sous-traitant (Data Processor) (GDPR), le client de la Plateforme étant le Responsable du Traitement de ces données.

Délégué à la Protection des Données (DPO)

E-mail : privacidade@chatsense.app

2. Définitions

Aux fins de la présente Politique, les définitions suivantes s'appliquent, conformément à l'article 5 de la LGPD et aux articles 4 et 9 du GDPR :

  • Données Personnelles — toute information se rapportant à une personne physique identifiée ou identifiable (LGPD art. 5, I / GDPR art. 4(1)).
  • Données Personnelles Sensibles — données personnelles relatives à l'origine raciale ou ethnique, aux convictions religieuses, aux opinions politiques, à l'appartenance syndicale, aux données de santé, à la vie sexuelle, aux données génétiques ou biométriques, lorsqu'elles sont rattachées à une personne physique (LGPD art. 5, II / GDPR art. 9).
  • Personne Concernée — la personne physique à laquelle se rapportent les données personnelles faisant l'objet du traitement (LGPD art. 5, V / GDPR : « Data Subject »).
  • Responsable du Traitement — la personne physique ou morale à qui incombent les décisions relatives au traitement des données personnelles (LGPD art. 5, VI / GDPR : « Data Controller »).
  • Sous-traitant — la personne physique ou morale qui traite des données personnelles pour le compte du Responsable du Traitement (LGPD art. 5, VII / GDPR : « Data Processor »).
  • Traitement — toute opération effectuée sur des données personnelles, y compris la collecte, la production, la réception, la classification, l'utilisation, l'accès, la reproduction, la transmission, la distribution, le traitement, l'archivage, le stockage, la suppression, l'évaluation, le contrôle, la modification, la communication, le transfert, la diffusion ou l'extraction (LGPD art. 5, X / GDPR : « Processing »).
  • Consentement — la manifestation libre, éclairée et univoque par laquelle la personne concernée accepte le traitement de ses données personnelles pour une finalité déterminée (LGPD art. 5, XII / GDPR art. 4(11)).
  • ANPD — l'Autorité nationale brésilienne de protection des données, organe de l'administration publique chargé de veiller à l'application de la LGPD, de la mettre en oeuvre et d'en contrôler le respect (LGPD art. 5, XIX).
  • Sous-traitant ultérieur — un tiers engagé par le Sous-traitant pour réaliser des activités spécifiques de traitement de données personnelles pour le compte du Responsable du Traitement (GDPR : « Sub-processor »).

3. Données Collectées

3.1 Données d'Inscription (Utilisateurs Administratifs)

  • Nom complet, adresse e-mail et numéro de téléphone
  • Mot de passe (stocké sous forme de hachage Argon2id — jamais en clair)
  • Avatar/photo de profil
  • Rôle et permissions au sein de l'organisation
  • Préférences (langue, thème, notifications)

3.2 Données de Contacts / Clients Finaux

  • Nom, numéro de téléphone et adresse e-mail
  • Contenu des messages échangés via les canaux intégrés
  • Médias envoyés ou reçus (images, audio, vidéos, documents)
  • Données de localisation (lorsqu'elles sont partagées volontairement par le contact)
  • Champs CRM : entreprise, fonction, document (CPF/CNPJ), date de naissance
  • Tags, notes et champs personnalisés attribués par l'opérateur

3.3 Données de Conversation

  • Contenu texte et média des messages
  • Plateforme d'origine (WhatsApp, Instagram, Messenger, Telegram, Email, Widget)
  • Horodatages (date et heure d'envoi, de remise et de lecture)
  • Agent assigné et statut du bot (actif, en pause, transfert)
  • Notes CSAT et données d'enquêtes de satisfaction
  • Classification de sentiment et tags automatiques (générés par IA)

3.4 Données de Médias

  • Images, audio, vidéos et documents envoyés/reçus dans les conversations
  • Stockage dans un object storage compatible S3 (MinIO auto-hébergé)
  • Métadonnées des médias (type MIME, taille, dimensions)

3.5 Données CRM

  • Entreprises : nom, document (CNPJ/CPF), adresse, téléphone, site web
  • Opportunités (deals) : titre, montant, étape, date de clôture
  • Activités liées aux opportunités : notes, appels, réunions, e-mails, tâches

3.6 Données de Campagnes

  • Liste de destinataires et segmentation
  • Statut de remise (envoyé, remis, lu, échec)
  • Registres d'opt-out et de désinscription

3.7 Données de Navigation (Visiteurs du Widget)

  • Adresse IP (collectée de manière transitoire dans les journaux d'accès)
  • User-agent du navigateur
  • URL de référence (referrer)
  • Identifiant de session du widget

3.8 Données du Marketplace

  • Applications installées et leurs configurations
  • Données d'intégration avec des applications tierces

3.9 Données de Paiement

  • Traitées intégralement par des prestataires de paiement tiers (actuellement, Asaas, au Brésil)
  • Nous ne stockons pas les numéros de carte de crédit, les CVV ni les données de paiement complètes
  • Nous conservons uniquement : l'identifiant d'abonnement, le plan souscrit, le statut de paiement et l'historique des factures

4. Bases Légales du Traitement

Chaque catégorie de données personnelles est traitée sur le fondement d'une ou plusieurs bases légales prévues à l'article 7 de la LGPD et à l'article 6(1) du GDPR :

4.1 Exécution du Contrat (LGPD art. 7, V / GDPR art. 6(1)(b))

  • Données d'inscription et de compte — nécessaires à la création et à la gestion du compte
  • Données de conversation et de messages — nécessaires à la fourniture du service de relation client
  • Données CRM — nécessaires à la gestion de la relation client
  • Données de canaux — nécessaires à l'intégration et au fonctionnement des canaux de communication

4.2 Consentement (LGPD art. 7, I / GDPR art. 6(1)(a))

  • Envoi de communications marketing et de campagnes
  • Utilisation de cookies non essentiels (le cas échéant)
  • Traitement des données des clients finaux dans les campagnes sortantes

4.3 Intérêt Légitime (LGPD art. 7, IX / GDPR art. 6(1)(f))

  • Analytics agrégés et anonymes pour l'amélioration du service
  • Détection et prévention de la fraude et des abus
  • Sécurité de la plateforme et protection contre les menaces
  • Rapports de performance opérationnelle

4.4 Obligation Légale (LGPD art. 7, II / GDPR art. 6(1)(c))

  • Registres fiscaux et de facturation — conservation obligatoire de 5 ans
  • Journaux d'audit — conformité avec le Marco Civil da Internet brésilien
  • Réponse aux demandes judiciaires et des autorités compétentes. Toute communication de données en exécution d'une ordonnance judiciaire est consignée dans une piste d'audit immuable, contenant l'identification de la procédure, la date et l'empreinte cryptographique (hash) du paquet communiqué

5. Finalités d'Utilisation des Données

Nous utilisons les données personnelles collectées exclusivement aux fins suivantes :

  • Fourniture du service — exploitation de la plateforme de relation client, y compris l'envoi et la réception de messages, la gestion des conversations et le routage vers les agents
  • Traitement par IA — génération de réponses automatisées, classification des messages, analyse de sentiment et suggestions de réponse (détaillé à la Section 6)
  • Analytics et rapports — production de métriques de performance, de rapports de service et d'analyses de satisfaction de manière agrégée et anonyme
  • Sécurité — authentification des utilisateurs, vérification d'identité, protection contre les accès non autorisés et détection d'anomalies
  • Prévention de la fraude — surveillance des activités suspectes, limitation de débit (rate limiting) et contrôle des abus
  • Conformité légale — respect des obligations réglementaires, fiscales et d'audit
  • Support client — traitement des demandes, résolution des problèmes techniques et communication opérationnelle
  • Amélioration continue — perfectionnement des fonctionnalités sur la base de données agrégées et anonymes et, pour les réponses de l'agent IA, réutilisation d'extraits de conversations de la propre organisation comme exemples de référence, de manière strictement isolée par organisation (détaillé à la Section 6.8)

Nous ne vendons, ne louons ni ne commercialisons les données personnelles à quelque fin que ce soit.

6. Traitement par Intelligence Artificielle

ChatSense utilise des modèles d'intelligence artificielle pour améliorer la relation client. La présente section décrit en toute transparence la manière dont les données sont traitées par les systèmes d'IA.

6.1 Données Envoyées aux Fournisseurs de LLM

Pour générer des réponses automatisées et assister les agents humains, les données suivantes peuvent être envoyées aux fournisseurs de modèles d'intelligence artificielle — actuellement : Google (Gemini, Gemini Live et Veo), OpenAI, Anthropic, OpenRouter (routage vers des modèles tiers, y compris DeepSeek, traité exclusivement sur une infrastructure située aux États-Unis — ayant fait l'objet d'une analyse d'adéquation dédiée) et Deepgram (transcription vocale, lorsque configuré par l'organisation) :

  • Historique des messages de la conversation en cours
  • Contenu pertinent de la base de connaissances (chunks RAG)
  • Prompts système configurés par l'administrateur (instructions de l'agent IA)

6.2 Utilisation Exclusive pour l'Inférence

Les données envoyées aux fournisseurs d'IA sont utilisées exclusivement pour l'inférence (génération de réponses) et ne sont PAS utilisées pour l'entraînement des modèles de langage. Les contrats et conditions d'API des fournisseurs d'IA que nous utilisons interdisent l'utilisation des données envoyées via API pour améliorer ou entraîner leurs modèles.

6.3 Embeddings et Recherche Vectorielle

Les embeddings (vecteurs numériques) dérivés des documents de la base de connaissances sont générés et stockés sur l'infrastructure propre de la plateforme — la génération est effectuée par un modèle auto-hébergé et le stockage s'effectue dans notre base de données PostgreSQL via l'extension pgvector. Les embeddings ne sont pas partagés avec des tiers.

6.4 Décisions Automatisées

ChatSense peut prendre les décisions automatisées suivantes :

  • Analyse de sentiment — classification du ton des messages (positif, neutre, négatif)
  • Auto-tagging — attribution automatique de tags sur la base du contenu de la conversation
  • Classification de priorité — détermination de l'urgence du traitement
  • Routage intelligent — orientation de la conversation vers l'agent ou l'équipe les plus appropriés

Conformément à l'article 20 de la LGPD et à l'article 22 du GDPR, la personne concernée a le droit de demander une révision humaine des décisions prises exclusivement sur la base d'un traitement automatisé affectant ses intérêts, y compris les décisions destinées à définir son profil personnel, professionnel, de consommation ou de crédit.

6.5 Contexte RAG (Retrieval-Augmented Generation)

Lorsque l'agent IA répond à un message, les extraits pertinents de la base de connaissances sont récupérés par recherche vectorielle et injectés dans le prompt envoyé au modèle. Seuls les extraits pertinents sont partagés — et non la base de connaissances complète.

6.6 Transcription Audio et Voix avec IA (STT)

Les fichiers audio reçus dans les conversations et, lorsque la fonctionnalité d'appels vocaux avec IA est activée pour l'organisation, l'audio des appels, peuvent être traités en temps réel à des fins de transcription et de conduite de la relation client par : un modèle Whisper exécuté sur l'infrastructure propre de la plateforme ; Google Gemini Live ; et, lorsque configuré par l'organisation, Deepgram. Le traitement est effectué exclusivement à ces fins, et l'audio n'est pas conservé par les fournisseurs externes après traitement.

6.7 Analyse d'Images

Les images reçues dans les conversations peuvent être analysées par un modèle de vision par ordinateur auto-hébergé sur l'infrastructure propre de la plateforme, exclusivement pour la génération d'une description textuelle du contenu, permettant à l'agent IA de comprendre le contexte visuel. Aucune image n'est envoyée à un fournisseur externe à cette fin.

6.8 Apprentissage Gouverné par Organisation

Afin d'améliorer les réponses de l'agent IA de chaque organisation, des extraits de conversations antérieures de la propre organisation peuvent être réutilisés comme exemples de référence (few-shot) lors de la génération de nouvelles réponses. Cet apprentissage est strictement isolé par organisation : les données d'une organisation ne sont jamais utilisées pour améliorer les réponses d'une autre organisation, ni pour entraîner les modèles globaux des fournisseurs d'IA.

7. Partage des Données

Nous partageons les données personnelles uniquement avec les sous-traitants ultérieurs strictement nécessaires au fonctionnement du service, comme détaillé ci-dessous :

7.1 Sous-traitants Ultérieurs

  • Google Cloud (Gemini API, Gemini Live et Veo) — inférence IA, génération de réponses, conversation vocale en temps réel (Gemini Live, lorsque la fonctionnalité d'appels vocaux avec IA est activée pour l'organisation) et génération de vidéo pour les campagnes ; les messages audio reçus dans les conversations sont transcrits par un modèle Whisper auto-hébergé sur l'infrastructure propre de la plateforme, sans envoi à ce fournisseur (Section 6.6)
  • OpenAI — inférence IA, selon l'orchestration de modèles de la plateforme
  • Anthropic — inférence IA et génération de réponses
  • DeepSeek (accessible par l'intermédiaire de l'agrégateur OpenRouter) — inférence IA sur des modèles DeepSeek (ayant fait l'objet d'une analyse d'adéquation dédiée), traitée exclusivement sur une infrastructure située aux États-Unis ; toute modification de cette route sera traitée comme un changement de Sous-traitant ultérieur, soumis à notification et objection dans les conditions prévues par le DPA
  • Deepgram — transcription vocale (STT), lorsque configuré par l'organisation
  • Meta Platforms — remise des messages via WhatsApp Business API, Instagram Direct et Facebook Messenger
  • Telegram — remise des messages via Telegram Bot API
  • Apple (Apple Push Notification service — APNs) et Google (Firebase Cloud Messaging — FCM) — remise des notifications push aux applications officielles de la plateforme, y compris le titre et l'aperçu du contenu de la notification (États-Unis)
  • Asaas — traitement des paiements au Brésil (PIX, boleto bancaire, carte de crédit)
  • Stripe — traitement des paiements, lorsque ce moyen de paiement est mis à la disposition du client (États-Unis)
  • MinIO / S3 — stockage d'objets (médias) sur infrastructure auto-hébergée
  • Serveurs SMTP du client — envoi d'e-mails lorsque le canal e-mail est configuré par le client
  • Endpoints webhook du client — envoi de données vers les URL configurées par le client dans les actions d'automatisation

7.2 Engagement de Non-Commercialisation

Nous ne vendons, ne louons, n'échangeons ni ne commercialisons les données personnelles avec des tiers à quelque fin que ce soit, y compris le marketing, la publicité ou le profilage comportemental.

8. Transferts Internationaux de Données

En raison de l'utilisation de sous-traitants ultérieurs internationaux, les données personnelles peuvent être transférées vers des pays situés hors du Brésil et de l'Espace économique européen (EEE), notamment vers les États-Unis (Google, OpenAI, Anthropic, OpenRouter, Deepgram, Meta et, lorsque ce moyen de paiement est mis à disposition, Stripe) ; et, dans le cas du canal Telegram (Bot API), vers les Émirats arabes unis (Telegram). L'inférence sur les modèles DeepSeek s'effectue exclusivement par l'intermédiaire de l'agrégateur OpenRouter, sur une infrastructure située aux États-Unis — il n'y a pas de transfert de données personnelles vers la République populaire de Chine (voir DPA, Sections 8.1 et 9.1).

Ces transferts sont effectués avec les garanties suivantes :

  • Clauses Contractuelles Types — pour les personnes concernées au Brésil, les mécanismes de l'article 33 de la LGPD, y compris, selon le Sous-traitant ultérieur, les clauses contractuelles types approuvées par la Résolution CD/ANPD n° 19/2024, lorsqu'elles ont été conclues avec l'importateur, ou des clauses contractuelles assurant des garanties équivalentes à celles prévues par la LGPD ; pour les personnes concernées dans l'EEE, les SCC approuvées par la Commission européenne (décision d'exécution (UE) 2021/914), avec des mesures supplémentaires le cas échéant
  • Décisions d'adéquation — lorsque le pays de destination bénéficie d'une décision d'adéquation reconnue par l'autorité compétente
  • Clauses contractuelles spécifiques — les contrats avec les sous-traitants ultérieurs comportent des obligations de protection des données équivalentes à celles prévues par la LGPD et le GDPR
  • Accords de traitement des données (DPAs) — accords de traitement des données conclus avec tous les sous-traitants ultérieurs concernés

Les transferts internationaux respectent les dispositions de l'article 33 de la LGPD et du chapitre V (articles 44 à 49) du GDPR.

9. Stockage et Sécurité

Nous adoptons des mesures techniques et organisationnelles robustes pour protéger les données personnelles contre tout accès non autorisé, perte, altération ou destruction :

9.1 Chiffrement

  • Au repos — jetons de canaux, identifiants et secrets chiffrés avec AES-256-GCM
  • Mots de passe — hachage Argon2id avec un sel unique par utilisateur (jamais stockés en clair)
  • En transit — TLS 1.2/1.3 obligatoire pour toutes les communications, avec prise en charge de HTTP/3 (QUIC)

9.2 Isolation Multi-tenant

  • Row-Level Security (RLS) — isolation au niveau de la base de données dans PostgreSQL, garantissant que chaque organisation accède exclusivement à ses propres données
  • Chaque requête à la base de données est contextualisée avec l'identifiant de l'organisation

9.3 Authentification et Contrôle d'Accès

  • Authentification via JWT avec jetons de courte durée + jetons de rafraîchissement (refresh tokens)
  • Authentification à deux facteurs (MFA/TOTP), obligatoire pour les propriétaires d'organisation et disponible pour tous les utilisateurs
  • Contrôle d'accès fondé sur les rôles (RBAC) avec permissions granulaires
  • Single Sign-On (SSO) via OIDC pour les organisations enterprise

9.4 Protection de l'Infrastructure

  • Protection SSRF — blocage des requêtes vers les plages d'IP privées (RFC 1918, loopback, ULA) dans les webhooks et automatisations
  • Rate limiting — contrôle du débit de requêtes par IP et par compte
  • Journaux d'audit complets — toutes les actions enregistrées avec IP, user-agent et horodatage
  • DragonflyDB pour le cache et les sessions — aucune donnée personnelle persistante
  • Infrastructure Kubernetes avec Envoy Gateway, en-têtes HSTS et CSP
  • Vérification HMAC-SHA256 des webhooks entrants pour garantir leur authenticité

10. Conservation des Données

Les données personnelles sont conservées pendant la durée strictement nécessaire aux finalités décrites dans la présente Politique, sous réserve des durées de conservation suivantes :

  • Messages et conversations — conservés pendant la période d'activité du compte, plus 30 jours après la suppression du compte pour permettre une récupération
  • Médias (images, audio, vidéos, documents) — durée de conservation configurable par organisation (paramètre media_retention_days) ; par défaut : conservation indéfinie pendant la période d'activité du compte
  • Journaux d'audit — 12 mois, conformément au Marco Civil da Internet brésilien
  • Données de facturation et fiscales — 5 ans, en vertu des obligations de la législation fiscale
  • Données de compte — 30 jours après la demande de suppression du compte
  • Données provenant de Meta — jusqu'à 90 jours après la déconnexion du canal, conformément aux exigences de la plateforme Meta
  • Sauvegardes — rotation automatique tous les 30 jours

À l'expiration des durées de conservation, les données sont supprimées de manière sécurisée et irréversible, y compris les sauvegardes contenant ces données dans le cadre du cycle de rotation.

11. Droits des Personnes Concernées

Nous respectons les droits des personnes concernées par les données personnelles tels que prévus par la législation applicable. Nous détaillons ci-dessous les droits par juridiction :

11.1 LGPD (loi n. 13.709/2018 — art. 18)

  • Confirmation — confirmer l'existence d'un traitement de vos données
  • Accès — obtenir une copie des données personnelles que nous traitons
  • Rectification — demander la correction de données incomplètes, inexactes ou obsolètes
  • Anonymisation, blocage ou suppression — des données inutiles, excessives ou non conformes
  • Portabilité — recevoir vos données dans un format structuré et interopérable
  • Suppression — demander la suppression des données traitées sur la base du consentement
  • Information sur le partage — savoir avec quelles entités vos données sont partagées
  • Information sur le non-consentement — être informé des conséquences d'un refus de consentement
  • Révocation du consentement — retirer le consentement à tout moment, sans affecter la licéité du traitement effectué antérieurement

11.2 GDPR (Règlement UE 2016/679 — articles 15 à 22)

  • Droit d'accès (art. 15) — obtenir confirmation et copie des données personnelles traitées
  • Droit de rectification (art. 16) — correction des données inexactes
  • Droit à l'effacement (art. 17) — suppression des données (« droit à l'oubli »)
  • Droit à la limitation (art. 18) — limitation du traitement dans certaines circonstances
  • Droit à la portabilité des données (art. 20) — recevoir les données dans un format lisible par machine
  • Droit d'opposition (art. 21) — s'opposer au traitement fondé sur l'intérêt légitime
  • Droits liés aux décisions automatisées (art. 22) — ne pas faire l'objet de décisions exclusivement automatisées produisant des effets significatifs, et demander une révision humaine

11.3 CCPA/CPRA (Californie, États-Unis)

  • Droit de savoir — connaître les données personnelles collectées, utilisées et partagées
  • Droit de suppression — demander la suppression des données personnelles
  • Droit d'opt-out de la vente ou du partage — nous ne vendons pas de données personnelles ; le partage (sharing) résultant du Meta Pixel sur les pages publiques est subordonné au consentement préalable (opt-in) et peut être refusé ou retiré dans le bandeau de cookies ou par courrier électronique à privacidade@chatsense.app
  • Droit à la non-discrimination — ne pas subir de discrimination pour avoir exercé ses droits en matière de confidentialité
  • Droit de limiter l'utilisation des données sensibles — limiter l'utilisation et la divulgation des données personnelles sensibles

11.4 Comment Exercer Vos Droits

  • E-mail — envoyez votre demande à privacidade@chatsense.app
  • Paramètres de la plateforme — utilisez les options de confidentialité disponibles dans les paramètres de votre compte
  • API — endpoints dédiés à l'export (/contacts/:id/gdpr-export) et à la suppression (/contacts/:id/gdpr-erase) des données de contacts
  • Page de suppression des données — les demandes de suppression peuvent également être formulées sur chatsense.app/fr/data-deletion

11.5 Délais de Réponse

  • LGPD — accès sous forme simplifiée immédiatement, ou par déclaration claire et complète dans un délai de 15 (quinze) jours à compter de la date de la demande (art. 19, II)
  • GDPR — jusqu'à 1 (un) mois, prorogeable de 2 (deux) mois supplémentaires dans les cas complexes, moyennant information de la personne concernée (art. 12(3) GDPR ; voir DPA, Section 10.3)
  • CCPA/CPRA — jusqu'à 45 jours calendaires, prorogeables de 45 jours supplémentaires moyennant notification

12. Cookies et Technologies de Suivi

Au sein de la plateforme authentifiée, nous utilisons exclusivement des cookies et technologies strictement nécessaires au fonctionnement du service :

  • Cookie de session JWT — authentification de l'utilisateur sur la plateforme (expiration selon la configuration de session)
  • Préférence de thème — stockage local du choix de thème clair/sombre
  • Session du widget — identification du visiteur dans les sessions du widget de chat intégrable, maintenue dans le stockage local du navigateur (localStorage)

Sur les pages publiques (page d'accueil, blog et centre d'aide), nous pouvons utiliser des cookies analytiques et de mesure publicitaire — Google Analytics 4 et Meta Pixel — exclusivement moyennant le consentement préalable du visiteur, exprimé au moyen du bandeau de consentement (base légale : LGPD art. 7, I / GDPR art. 6(1)(a)). Le consentement peut être retiré à tout moment, et le refus ne fait pas obstacle à la navigation. Sans consentement, aucun cookie analytique ou publicitaire n'est activé.

Nous ne participons pas à des réseaux de publicité comportementale au sein de la plateforme authentifiée et n'effectuons pas de suivi inter-sites des utilisateurs du service.

Pour des informations détaillées sur chaque cookie, ses finalités, ses durées et la gestion du consentement, veuillez consulter notre Politique de Cookies.

13. Mineurs

ChatSense est une plateforme B2B destinée aux entreprises et aux professionnels. Nos services ne s'adressent pas aux personnes de moins de 18 ans.

Nous ne collectons pas intentionnellement de données personnelles d'enfants ou d'adolescents. Conformément à l'article 14 de la LGPD, si nous constatons que des données de mineurs ont été collectées sans le consentement spécifique d'un parent ou d'un représentant légal, nous procéderons à la suppression immédiate de ces données.

En ce qui concerne le COPPA (Children's Online Privacy Protection Act — États-Unis), nous ne collectons pas intentionnellement d'informations personnelles d'enfants de moins de 13 ans. Si vous pensez que des données d'un mineur ont été fournies à notre plateforme, veuillez nous contacter immédiatement à privacidade@chatsense.app.

14. Modifications de la Présente Politique

La présente Politique de Confidentialité peut être mise à jour périodiquement pour refléter des changements dans nos pratiques, nos services ou les exigences légales.

En cas de modifications substantielles, nous nous engageons à :

  • Respecter un préavis de 15 jours avant l'entrée en vigueur des modifications
  • Envoyer une notification par e-mail aux administrateurs de toutes les organisations actives
  • Afficher une bannière d'information au sein de la plateforme pendant la période de transition
  • Maintenir l'historique des versions de la présente Politique accessible aux personnes concernées

La poursuite de l'utilisation de la plateforme après la période de notification vaut acceptation des modifications. Si vous êtes en désaccord avec les modifications, vous pouvez demander la suppression de votre compte et de vos données avant l'entrée en vigueur de la nouvelle version.

15. Contact et Délégué à la Protection des Données (DPO)

Pour toute question, demande d'exercice de vos droits ou réclamation relative au traitement de données personnelles, veuillez contacter :

VertexHub do Brasil Ltda
CNPJ : 68.119.875/0001-40
Adresse : Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Moncoes, Sao Paulo, SP, CP 04571-000, Brésil

Délégué à la Protection des Données (DPO)
E-mail : privacidade@chatsense.app

Si vous estimez que le traitement de vos données personnelles viole la législation applicable, vous avez le droit de déposer une réclamation auprès de l'autorité de protection des données compétente :

  • Brésil — Autorité nationale de protection des données (ANPD) : www.gov.br/anpd
  • Union européenne — autorité de contrôle de l'État membre où réside la personne concernée
  • Californie (États-Unis) — California Privacy Protection Agency (CPPA)

16. Addendum Juridictionnel

Les compléments suivants s'appliquent selon la juridiction de la personne concernée :

16.1 CCPA/CPRA — California Consumer Privacy Act

Pour les résidents de l'État de Californie (États-Unis), nous informons en complément :

  • Catégories d'informations personnelles collectées : identifiants (nom, e-mail, téléphone), données commerciales (historique de transactions), activité internet (journaux d'accès, interactions avec la plateforme), données professionnelles (fonction, entreprise)
  • Finalités de la collecte : fourniture du service, sécurité, conformité légale, amélioration du service (comme détaillé à la Section 5)
  • Vente ou partage : nous ne vendons PAS (sell) d'informations personnelles. Sur les pages publiques du site, moyennant le consentement préalable (opt-in) exprimé dans le bandeau de cookies, nous utilisons le Meta Pixel pour la mesure des campagnes, ce qui peut caractériser un partage (share) à des fins de publicité comportementale intercontextuelle au sens de la CPRA ; au sein de la plateforme authentifiée, il n'y a ni vente ni partage (voir Politique de Cookies)
  • Droits des consommateurs : droit de savoir, de supprimer, de rectifier, d'opt-out de la vente et du partage — exerçable en refusant ou en retirant le consentement dans le bandeau de cookies ou par courrier électronique à privacidade@chatsense.app — et de non-discrimination
  • Modes de soumission : e-mail à privacidade@chatsense.app ou via les paramètres de la plateforme

16.2 GDPR — Règlement Général sur la Protection des Données

Pour les personnes concernées situées dans l'Espace économique européen (EEE), au Royaume-Uni et en Suisse :

  • Bases légales par activité de traitement : telles que détaillées dans la cartographie fournie à la Section 4 de la présente Politique
  • Transferts vers des pays tiers : les données peuvent être transférées vers les États-Unis (Google, OpenAI, Anthropic, OpenRouter, Deepgram, Meta et, lorsque ce moyen de paiement est mis à disposition, Stripe) et vers les Émirats arabes unis (Telegram, dans le cas du canal Telegram Bot API), sur le fondement des Clauses Contractuelles Types (SCC, décision d'exécution (UE) 2021/914) ou de clauses contractuelles comportant des obligations de protection équivalentes, conformément au DPA, et de mesures supplémentaires appropriées ; pour les personnes concernées au Royaume-Uni, les transferts s'appuient sur l'International Data Transfer Agreement (IDTA) ou sur le UK Addendum aux SCC, approuvés par l'ICO ; pour les personnes concernées en Suisse, les SCC s'appliquent avec les adaptations reconnues par le PFPDT (FDPIC) aux fins de la conformité à la LPD (FADP) ; l'inférence sur les modèles DeepSeek s'effectue exclusivement par l'intermédiaire de l'agrégateur OpenRouter, sur une infrastructure située aux États-Unis, sans transfert vers la République populaire de Chine (voir DPA, Sections 8.1 et 9.1)
  • Désignation du DPO : le Délégué à la Protection des Données peut être contacté à privacidade@chatsense.app
  • Autorité de contrôle : les personnes concernées ont le droit de déposer une réclamation auprès de l'autorité de protection des données de l'État membre où elles résident, travaillent ou où la violation alléguée s'est produite
  • Analyse d'impact relative à la protection des données (DPIA) : nous réalisons des DPIA pour les activités de traitement à haut risque, y compris le traitement par IA et les décisions automatisées

16.3 APPI — Act on the Protection of Personal Information (Japon)

Pour les personnes concernées situées au Japon :

  • Opérateur traitant des informations personnelles : VertexHub do Brasil Ltda agit en tant que Handling Business Operator au sens de l'APPI
  • Notification de la finalité d'utilisation : les finalités d'utilisation des données personnelles sont décrites à la Section 5 de la présente Politique, et les personnes concernées seront notifiées de tout changement
  • Transferts transfrontaliers : les données personnelles peuvent être transférées vers des pays hors du Japon (Brésil, États-Unis). Ces transferts sont effectués sur la base d'accords contractuels garantissant un niveau de protection équivalent, comme l'exigent l'APPI et les lignes directrices de la PPC (Personal Information Protection Commission)
  • Droits des personnes concernées : droit de demander la divulgation, la rectification, la suspension de l'utilisation et la suppression des données conservées, tel que prévu par l'APPI

Version : 4.0
Date d'entrée en vigueur : 10 août 2026
Version précédente : 3.0 (30 juillet 2026)