KestaKesta
PortuguêsEnglish
← Voltar

Política de Privacidade

Última atualização: 16 de agosto de 2026

Esta Política explica como a Kesta, operada por Gabi Duarte LTDA (CNPJ 45.815.145/0001-89), trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD). Ela vale para o site, para a plataforma e para as integrações com Instagram e loja virtual.

1. Nossos papéis

Somos controladores dos dados de cadastro e de uso da conta do lojista: é a nossa relação com você.

Somos operadores dos dados das clientes do lojista. Nesse caso, quem decide as finalidades é o lojista, que atua como controlador; nós tratamos os dados por conta e ordem dele, para prestar o serviço.

Se você é compradora e comentou numa transmissão, o controlador dos seus dados é a loja em que você comprou. Podemos encaminhar seu pedido diretamente a ela.

2. Dados do lojista

Cadastro: e-mail, senha (armazenada de forma cifrada e irreversível pelo provedor de autenticação), nome da loja e idioma.

Conexões: identificador e nome de usuário da conta do Instagram, identificador e endereço da loja virtual.

Credenciais de acesso às plataformas integradas (tokens): armazenadas cifradas em cofre, acessíveis apenas pelo servidor e com cada leitura registrada em trilha de auditoria. Nunca são expostas ao navegador.

Uso e faturamento: registro das ações realizadas na plataforma, transmissões, pedidos gerados, comissões e faturas.

Registros técnicos: endereço IP e data/hora em ações sensíveis, para segurança e prevenção a abuso.

3. Dados de compradoras — o mínimo necessário

Quando alguém comenta numa transmissão ou publicação do lojista, tratamos: o nome de usuário público do Instagram (@), o identificador e o texto do comentário, a data e hora em que foi feito, e os itens reservados.

Coletamos o @ porque ele é o único meio de identificar quem pediu o quê e de enviar o link de pagamento. A hora do comentário é necessária porque a fila de reserva respeita a ordem em que as pessoas pediram.

Não coletamos, por meio da Kesta, e-mail, telefone, CPF, endereço ou dados de pagamento da compradora. Esses dados são preenchidos por ela diretamente no checkout da loja e ficam com a loja e com o meio de pagamento — não passam por nós.

Se você responder à mensagem que enviamos, nós lemos a resposta com uma única finalidade: identificar se você pediu para parar de receber (palavras como PARAR ou SAIR). O conteúdo dessa resposta não é armazenado. Não interpretamos, não respondemos automaticamente e não monitoramos a conversa — o atendimento na mensagem direta é feito pela própria loja.

Quando alguém pede para parar, guardamos apenas o nome de usuário e a data, para conseguir cumprir o pedido.

Não construímos perfis publicitários, não vendemos dados e não os usamos para finalidade diferente de viabilizar aquela compra.

4. Bases legais

Dados do lojista: execução de contrato (art. 7º, V), cumprimento de obrigação legal e regulatória (art. 7º, II) e legítimo interesse para segurança e prevenção a fraude (art. 7º, IX).

Dados de compradoras: execução de contrato ou de procedimentos preliminares a contrato do qual a titular é parte (art. 7º, V) — a pessoa manifestou publicamente a intenção de comprar, e o tratamento existe para atender esse pedido.

Comunicações não essenciais dependem de consentimento (art. 7º, I), que pode ser retirado a qualquer momento.

5. Para que usamos

Operar o serviço: identificar pedidos nos comentários, reservar estoque na ordem correta, montar a sacola, criar o pedido na loja e enviar o link de pagamento.

Interpretar comentários: o texto do comentário é analisado por um serviço de inteligência artificial para identificar qual produto foi pedido e em que quantidade. O texto é enviado apenas para essa finalidade e não é usado para treinar modelos.

Faturar: calcular assinatura e comissão sobre vendas pagas.

Respeitar pedidos de parada: detectar na resposta a palavra de opt-out e deixar de enviar mensagens para aquela pessoa naquela loja.

Segurança: registrar ações sensíveis em trilha de auditoria, limitar tentativas abusivas e investigar incidentes.

Melhorar o produto, com dados agregados que não identificam pessoas.

6. Com quem compartilhamos

Não vendemos dados pessoais e não os compartilhamos para publicidade de terceiros. Compartilhamos apenas com fornecedores necessários à operação, e apenas o necessário:

Meta Platforms — API do Instagram, para ler comentários e enviar respostas e mensagens (Estados Unidos).

Plataforma de loja virtual conectada pelo lojista — catálogo, criação de pedidos e confirmação de pagamento. É a plataforma que o próprio lojista escolhe e autoriza ao conectar a loja.

Provedor de banco de dados, autenticação e cofre de credenciais, com os dados hospedados em São Paulo, Brasil.

Provedor de hospedagem da aplicação e das rotas de API (Estados Unidos).

Provedor de inteligência artificial que interpreta o texto dos comentários (Estados Unidos). O texto é enviado apenas para essa finalidade e não é usado para treinar modelos.

Provedor de infraestrutura de orquestração, que aciona as rotinas periódicas do serviço.

Provedor de e-mail transacional, para mensagens da conta.

Quando a cobrança por cartão estiver ativa, provedor de pagamento de assinatura (Estados Unidos), que recebe apenas os dados de faturamento — a Kesta não armazena dados de cartão.

A identificação dos fornecedores específicos de cada categoria acima pode ser solicitada a qualquer momento pelo canal de contato desta Política, conforme o art. 18, VII, da LGPD.

Também podemos compartilhar dados para cumprir ordem judicial ou obrigação legal.

7. Solicitações de autoridades públicas

Autoridades públicas podem nos procurar pedindo dados de quem usa a plataforma. Quando isso acontecer, valem as regras abaixo. Elas existem para que o pedido seja atendido no limite da lei — e não além dele.

Análise de legitimidade: nenhum pedido é atendido automaticamente. Verificamos quem está pedindo, a base legal invocada e se a autoridade tem competência para pedir aquilo. Pedido informal, por telefone ou por mensagem, não é atendido: exigimos ofício ou decisão formal.

Contestação: se o pedido for ilegal, genérico demais ou desproporcional, nós o contestamos pelos meios cabíveis, ou pedimos que seja restringido, antes de entregar qualquer dado.

Minimização: entregamos o mínimo que responde ao pedido. Nunca a base inteira, nunca dados de outras pessoas junto, nunca campos além dos solicitados. Vale lembrar o que de fato existe: da compradora guardamos apenas o nome de usuário público, o identificador e o texto do comentário, e a data e hora.

Registro: toda solicitação recebida é registrada na nossa trilha de auditoria — data, autoridade, o que foi pedido, o raciocínio jurídico da decisão, o que foi entregue e quem decidiu. Esse registro não pode ser alterado nem apagado.

Aviso: quando a lei permitir, informamos a pessoa afetada e o lojista responsável por aqueles dados. Havendo sigilo imposto, o aviso é feito assim que o sigilo cessar.

Emergência: em risco iminente à vida ou à integridade física de alguém, podemos atender antes de concluir a análise. O caso é registrado do mesmo jeito e revisado depois.

8. Transferência internacional

Parte dos fornecedores acima está fora do Brasil, principalmente nos Estados Unidos. Isso significa que dados podem ser transferidos internacionalmente.

Chamamos atenção para um caso específico: o texto dos comentários das transmissões é enviado a um serviço de inteligência artificial sediado nos Estados Unidos para ser interpretado.

As transferências ocorrem com base no art. 33 da LGPD e são amparadas por contratos com cláusulas de proteção de dados firmados com os fornecedores.

9. Segurança

Credenciais de terceiros ficam cifradas em cofre, com descriptografia apenas no servidor e cada acesso registrado.

O banco aplica isolamento por lojista em nível de linha: os dados de um lojista não são acessíveis a outro.

Ações sensíveis geram registro de auditoria que não pode ser alterado nem apagado.

Todo o tráfego é cifrado em trânsito. Os webhooks recebidos são verificados por assinatura criptográfica.

Nenhum sistema é imune. Em caso de incidente de segurança com risco relevante, comunicaremos os titulares afetados e a Autoridade Nacional de Proteção de Dados, conforme o art. 48 da LGPD.

10. Por quanto tempo guardamos

Dados de conta: enquanto a conta existir e por até 5 anos após o encerramento, prazo geral de prescrição das relações de consumo e de guarda de documentos fiscais.

Dados de transmissões, reservas e pedidos: enquanto necessários ao histórico comercial do lojista e às obrigações fiscais.

Registros de auditoria e de acesso: até 6 meses para registros de acesso a aplicação, conforme o Marco Civil da Internet, e prazos maiores quando houver obrigação legal.

Credenciais de plataformas integradas: apagadas do cofre imediatamente na desconexão ou na revogação.

Ao fim dos prazos, os dados são eliminados ou anonimizados.

11. Seus direitos

A LGPD garante a você: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir; revogação do consentimento; e oposição a tratamento feito com base em legítimo interesse.

Para exercer qualquer um deles, escreva para contato@kesta.com.br. Respondemos em até 15 dias.

Se você é compradora e quer excluir seus dados, pode pedir diretamente a nós ou à loja em que comprou — nos dois casos o pedido é atendido.

12. Exclusão de dados

Desconectar o Instagram ou a loja virtual interrompe o tratamento e apaga imediatamente as credenciais correspondentes.

Se você remover a Kesta das configurações do seu Instagram, a Meta nos notifica automaticamente e apagamos os dados vinculados àquela conta, sem que você precise fazer mais nada.

Pedidos de exclusão feitos pelo Instagram recebem um código de acompanhamento, e o andamento pode ser consultado a qualquer momento.

Para excluir a conta inteira, escreva para contato@kesta.com.br.

Registros que a lei nos obriga a manter, como documentos fiscais e trilha de auditoria, são preservados pelo prazo legal mesmo após a exclusão do restante.

13. Cookies

Usamos apenas cookies necessários ao funcionamento: manter você autenticado e lembrar o idioma escolhido.

Não usamos cookies de publicidade nem rastreamento de terceiros para fins de marketing.

14. Crianças e adolescentes

A plataforma é destinada a maiores de 18 anos. Não coletamos intencionalmente dados de crianças. Se identificarmos tratamento indevido, os dados serão eliminados.

15. Encarregado e contato

Encarregado pelo tratamento de dados pessoais (art. 41 da LGPD): Gabi Duarte LTDA — contato@kesta.com.br.

Controlador: Gabi Duarte LTDA, CNPJ 45.815.145/0001-89. Contato: contato@kesta.com.br.

16. Alterações desta Política

Podemos atualizar esta Política. A data da última revisão fica no topo da página, e alterações relevantes serão comunicadas por e-mail ou dentro da plataforma.