Política de Privacidade
Atualizado em 17 de setembro de 2026
Esta política explica que dados o Prospector trata, por quê, com quem eles são compartilhados e o que você pode exigir a respeito. Ela é escrita a partir do que o sistema faz de fato, e não de um modelo genérico.
Quem é responsável por quê
Há duas relações diferentes aqui, e confundi-las é o erro mais comum neste tipo de texto.
Sobre os seus dados de cliente (seu cadastro, seu acesso, sua cobrança), a Composto Web é a controladora: nós decidimos o que coletar e para quê.
Sobre os dados dos leads que você prospecta, quem decide é você. Você define o perfil, escolhe o que importar e resolve o que fazer com cada contato. Nessa relação você é o controlador e a Composto Web é a operadora: nós tratamos esses dados seguindo as suas instruções, dentro do que a plataforma oferece. Isso significa que a base legal da sua prospecção, o legítimo interesse que a sustenta e a resposta a um titular que reclamar são responsabilidade sua. Nós damos as ferramentas para cumprir: exportação, anonimização e descadastro.
O que tratamos, e por quê
Do seu cadastro: nome, e-mail, telefone, empresa e documento. Servem para criar a conta, identificar você no acesso, emitir cobrança e falar com você. Base legal: execução do contrato.
Do seu uso: o que foi enviado, quando, por qual conta e o que voltou. Registros de acesso e alterações relevantes ficam guardados, o que é exigência legal e também o que permite responder "por que este passo não saiu".
Das contas que você conecta: para enviar pelo seu e-mail, LinkedIn ou WhatsApp, guardamos as credenciais necessárias, criptografadas. Elas são suas e usadas apenas para as ações que você configura. Nunca usamos credencial de um cliente para atender outro.
Dos leads que você trata: nome, cargo, empresa, e-mail, telefone, perfil público e o histórico da conversa. Entram por importação sua, por busca em fontes públicas ou por fornecedor de dados, e existem para você prospectar.
De quem visita este site: se você preenche o formulário de demonstração, guardamos o que você escreveu e a origem da sua visita (a campanha ou o link que trouxe você). Não há rastreamento por terceiros aqui, e a Política de Cookies detalha.
Dados das APIs do Google
Quando você conecta uma caixa do Gmail ou do Google Workspace, o Google pede a sua autorização para três coisas, e cada uma existe por causa de uma função que você vê na tela:
- Enviar e-mail em seu nome. É assim que os passos de e-mail da cadência saem pela sua própria caixa, e não por um remetente nosso.
- Ler as mensagens recebidas. É assim que identificamos a resposta do lead para parar a cadência. Sem isso, a sequência continuaria enviando para quem já respondeu.
- Ler e gravar a sua assinatura. É o que faz o e-mail sair com a assinatura real do remetente.
Esses dados ficam restritos a essas funções. As credenciais são guardadas criptografadas, não vendemos nada disso, não repassamos a terceiros para uso próprio e não treinamos modelos de inteligência artificial com o conteúdo da sua caixa.
Há um tratamento automatizado que convém dizer com todas as letras: quando um lead responde, o texto da resposta é enviado a um provedor de modelo de linguagem, que atua como nosso operador, apenas para classificar a intenção daquela mensagem. É o que distingue um interesse real de uma ausência temporária, de uma indicação de outro contato ou de um pedido para não receber mais. O resultado dessa classificação é o que aparece para você na plataforma, e é o que faz a cadência parar. Ninguém da Composto Web lê esse conteúdo, com três exceções: quando você pede suporte sobre uma mensagem específica, quando a lei exige, ou para apurar um incidente de segurança. Você revoga a autorização quando quiser, removendo a conta aqui dentro ou na sua própria conta do Google.
O uso e a transferência, pelo Prospector, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, inclusive os requisitos de Uso Limitado.
Prospector's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Dados das APIs da Microsoft
Quando você conecta uma caixa do Outlook ou do Microsoft 365, a Microsoft pede a sua autorização para permissões delegadas: elas valem só para a caixa de quem faz o login, nunca para as demais caixas nem para o diretório da organização.
- Enviar e-mail em seu nome (
Mail.Send). É assim que os passos de e-mail da cadência saem pela sua própria caixa. - Ler e escrever mensagens (
Mail.ReadWrite). O e-mail é criado como rascunho e enviado em seguida, o que devolve o identificador usado para ligar a resposta ao envio. A mesma permissão permite ler as mensagens recebidas para identificar a resposta do lead e parar a cadência. Não apagamos nem movemos mensagens. - Identificar a conta (
User.Read,openid,email,profile) e manter a conexão ativa (offline_access).
Da caixa de entrada aproveitamos só o que se liga aos envios da plataforma: a resposta de um lead e o aviso de devolução. O restante é ignorado. As regras de guarda, o não treinamento de modelos e a classificação automatizada da resposta descritos na seção do Google valem igualmente aqui. Você revoga a autorização quando quiser, removendo a conta aqui dentro, e a sua organização pode revogá-la em Aplicativos empresariais do Microsoft Entra. Os dados para a equipe de TI avaliar o aplicativo estão em Liberar o Prospector no Microsoft 365.
Com quem compartilhamos
Só com quem é necessário para a plataforma funcionar, e cada um trata apenas o que precisa:
- Provedores de envio e de canal, para as mensagens saírem pelas suas contas
- Provedores de dados, quando você pede uma busca ou um enriquecimento
- Modelos de linguagem, quando você usa os recursos de IA, para o conteúdo daquela ação
- Infraestrutura e armazenamento, onde o sistema roda
- Meio de pagamento, para emitir e conciliar a sua cobrança
Não vendemos dado pessoal, e não cedemos a sua base para nenhum terceiro usar por conta própria.
Por quanto tempo guardamos
Enquanto a sua conta existir, e depois pelo prazo que a lei exigir para registros fiscais e de acesso. Notificação arquivada é podada em 30 dias e a lida em 90; notificação não lida nunca é apagada sozinha. A marca de descadastro de um lead não expira nunca, porque apagá-la faria a pessoa voltar a receber mensagem.
O que você pode exigir
Confirmar que tratamos os seus dados, acessá-los, corrigi-los, pedir a exclusão ou a anonimização, saber com quem foram compartilhados e revogar consentimento onde ele for a base.
Na plataforma isso é botão: exportação completa em arquivo e anonimização, esta com uma prévia que mostra quantos registros e quais tabelas serão afetados antes de qualquer coisa acontecer. Fora dela, escreva para contato@compostoweb.com.br.
Se você é um lead e recebeu uma mensagem enviada pela plataforma, o pedido de exclusão deve ir ao cliente que fez o contato, porque é ele quem controla aquela base. Escreva para nós assim mesmo, que encaminhamos e acompanhamos.
Como protegemos
Isolamento por cliente no banco, imposto pelo próprio banco e não apenas pelo código. Credenciais de canal criptografadas, sem chave compartilhada entre clientes. Backup diário, com verificação semanal de que ele restaura de verdade, porque backup que sobe mas não restaura não é backup. Acesso e alteração de conta ficam registrados.
Nenhuma medida elimina risco. Se ocorrer incidente que possa gerar risco relevante, comunicamos você e a ANPD, na forma da lei.
Encarregado e contato
Mudanças
Alterações relevantes serão avisadas por e-mail ou dentro da plataforma antes de valerem.