Política de Privacidade
Última atualização: 9 de agosto de 2026
Identificação da empresa em preenchimento. O conteúdo destes termos já é o definitivo; faltam apenas os dados cadastrais da controladora.
Esta Política explica como a Kesta, operada por [razão social — a preencher] (CNPJ [CNPJ — a preencher]), trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD). Ela vale para o site, para a plataforma e para as integrações com Instagram e loja virtual.
1. Nossos papéis
Somos controladores dos dados de cadastro e de uso da conta do lojista: é a nossa relação com você.
Somos operadores dos dados das clientes do lojista. Nesse caso, quem decide as finalidades é o lojista, que atua como controlador; nós tratamos os dados por conta e ordem dele, para prestar o serviço.
Se você é compradora e comentou numa transmissão, o controlador dos seus dados é a loja em que você comprou. Podemos encaminhar seu pedido diretamente a ela.
2. Dados do lojista
Cadastro: e-mail, senha (armazenada de forma cifrada e irreversível pelo provedor de autenticação), nome da loja e idioma.
Conexões: identificador e nome de usuário da conta do Instagram, identificador e endereço da loja virtual.
Credenciais de acesso às plataformas integradas (tokens): armazenadas cifradas em cofre, acessíveis apenas pelo servidor e com cada leitura registrada em trilha de auditoria. Nunca são expostas ao navegador.
Uso e faturamento: registro das ações realizadas na plataforma, transmissões, pedidos gerados, comissões e faturas.
Registros técnicos: endereço IP e data/hora em ações sensíveis, para segurança e prevenção a abuso.
3. Dados de compradoras — o mínimo necessário
Quando alguém comenta numa transmissão ou publicação do lojista, tratamos: o nome de usuário público do Instagram (@), o identificador e o texto do comentário, a data e hora em que foi feito, e os itens reservados.
Coletamos o @ porque ele é o único meio de identificar quem pediu o quê e de enviar o link de pagamento. A hora do comentário é necessária porque a fila de reserva respeita a ordem em que as pessoas pediram.
Não coletamos, por meio da Kesta, e-mail, telefone, CPF, endereço ou dados de pagamento da compradora. Esses dados são preenchidos por ela diretamente no checkout da loja e ficam com a loja e com o meio de pagamento — não passam por nós.
Não construímos perfis publicitários, não vendemos dados e não os usamos para finalidade diferente de viabilizar aquela compra.
4. Bases legais
Dados do lojista: execução de contrato (art. 7º, V), cumprimento de obrigação legal e regulatória (art. 7º, II) e legítimo interesse para segurança e prevenção a fraude (art. 7º, IX).
Dados de compradoras: execução de contrato ou de procedimentos preliminares a contrato do qual a titular é parte (art. 7º, V) — a pessoa manifestou publicamente a intenção de comprar, e o tratamento existe para atender esse pedido.
Comunicações não essenciais dependem de consentimento (art. 7º, I), que pode ser retirado a qualquer momento.
5. Para que usamos
Operar o serviço: identificar pedidos nos comentários, reservar estoque na ordem correta, montar a sacola, criar o pedido na loja e enviar o link de pagamento.
Interpretar comentários: o texto do comentário é analisado por um serviço de inteligência artificial para identificar qual produto foi pedido e em que quantidade. O texto é enviado apenas para essa finalidade e não é usado para treinar modelos.
Faturar: calcular assinatura e comissão sobre vendas pagas.
Segurança: registrar ações sensíveis em trilha de auditoria, limitar tentativas abusivas e investigar incidentes.
Melhorar o produto, com dados agregados que não identificam pessoas.
6. Com quem compartilhamos
Não vendemos dados pessoais e não os compartilhamos para publicidade de terceiros. Compartilhamos apenas com fornecedores necessários à operação, e apenas o necessário:
Supabase — banco de dados, autenticação e cofre de credenciais. Dados hospedados em São Paulo, Brasil.
Vercel — hospedagem da aplicação e das rotas de API (Estados Unidos).
Meta Platforms — API do Instagram, para ler comentários e enviar respostas e mensagens (Estados Unidos).
Nuvemshop — catálogo, criação de pedidos e recebimento de confirmação de pagamento.
Anthropic — interpretação do texto dos comentários por inteligência artificial (Estados Unidos).
Provedor de infraestrutura de orquestração, que aciona as rotinas periódicas do serviço.
Provedor de e-mail transacional, para mensagens da conta.
Quando a cobrança por cartão estiver ativa, provedor de pagamento de assinatura (Estados Unidos), que recebe apenas os dados de faturamento — a Kesta não armazena dados de cartão.
Também podemos compartilhar dados para cumprir ordem judicial ou obrigação legal.
7. Transferência internacional
Parte dos fornecedores acima está fora do Brasil, principalmente nos Estados Unidos. Isso significa que dados podem ser transferidos internacionalmente.
Chamamos atenção para um caso específico: o texto dos comentários das transmissões é enviado a um serviço de inteligência artificial sediado nos Estados Unidos para ser interpretado.
As transferências ocorrem com base no art. 33 da LGPD e são amparadas por contratos com cláusulas de proteção de dados firmados com os fornecedores.
8. Segurança
Credenciais de terceiros ficam cifradas em cofre, com descriptografia apenas no servidor e cada acesso registrado.
O banco aplica isolamento por lojista em nível de linha: os dados de um lojista não são acessíveis a outro.
Ações sensíveis geram registro de auditoria que não pode ser alterado nem apagado.
Todo o tráfego é cifrado em trânsito. Os webhooks recebidos são verificados por assinatura criptográfica.
Nenhum sistema é imune. Em caso de incidente de segurança com risco relevante, comunicaremos os titulares afetados e a Autoridade Nacional de Proteção de Dados, conforme o art. 48 da LGPD.
9. Por quanto tempo guardamos
Dados de conta: enquanto a conta existir e por até 5 anos após o encerramento, prazo geral de prescrição das relações de consumo e de guarda de documentos fiscais.
Dados de transmissões, reservas e pedidos: enquanto necessários ao histórico comercial do lojista e às obrigações fiscais.
Registros de auditoria e de acesso: até 6 meses para registros de acesso a aplicação, conforme o Marco Civil da Internet, e prazos maiores quando houver obrigação legal.
Credenciais de plataformas integradas: apagadas do cofre imediatamente na desconexão ou na revogação.
Ao fim dos prazos, os dados são eliminados ou anonimizados.
10. Seus direitos
A LGPD garante a você: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir; revogação do consentimento; e oposição a tratamento feito com base em legítimo interesse.
Para exercer qualquer um deles, escreva para gabriel.automa22@gmail.com. Respondemos em até 15 dias.
Se você é compradora e quer excluir seus dados, pode pedir diretamente a nós ou à loja em que comprou — nos dois casos o pedido é atendido.
11. Exclusão de dados
Desconectar o Instagram ou a loja virtual interrompe o tratamento e apaga imediatamente as credenciais correspondentes.
Se você remover a Kesta das configurações do seu Instagram, a Meta nos notifica automaticamente e apagamos os dados vinculados àquela conta, sem que você precise fazer mais nada.
Pedidos de exclusão feitos pelo Instagram recebem um código de acompanhamento, e o andamento pode ser consultado a qualquer momento.
Para excluir a conta inteira, escreva para gabriel.automa22@gmail.com.
Registros que a lei nos obriga a manter, como documentos fiscais e trilha de auditoria, são preservados pelo prazo legal mesmo após a exclusão do restante.
12. Cookies
Usamos apenas cookies necessários ao funcionamento: manter você autenticado e lembrar o idioma escolhido.
Não usamos cookies de publicidade nem rastreamento de terceiros para fins de marketing.
13. Crianças e adolescentes
A plataforma é destinada a maiores de 18 anos. Não coletamos intencionalmente dados de crianças. Se identificarmos tratamento indevido, os dados serão eliminados.
14. Encarregado e contato
Encarregado pelo tratamento de dados pessoais (art. 41 da LGPD): Gabriel Sgai — gabriel.automa22@gmail.com.
Controlador: [razão social — a preencher], CNPJ [CNPJ — a preencher], [endereço da sede — a preencher].
15. Alterações desta Política
Podemos atualizar esta Política. A data da última revisão fica no topo da página, e alterações relevantes serão comunicadas por e-mail ou dentro da plataforma.