SUPER ZAPBOT
Omnichannel & AI
Documento Oficial
Versão v1.1

POLÍTICA DE PRIVACIDADE

Proteção de Dados

Última Atualização 15/08/2026
Responsável DELYVER® AGÊNCIA DIGITAL
Bases Legais Lei nº 13.709/18 (LGPD), Lei nº 12.965/14 (Marco Civil da Internet), Decreto nº 8.771/16 e Resoluções/Diretrizes da Autoridade Nacional de Proteção de Dados (ANPD).

CAPÍTULO I – DISPOSIÇÕES GERAIS E AGENTE DE TRATAMENTO

Artigo 1º. Esta Política de Privacidade ("Política") estabelece as regras e os procedimentos transparentes adotados pela DELYVER® AGÊNCIA DIGITAL, inscrita no CNPJ sob o nº 05.520.260/0001-01, com sede na cidade de Curitiba, Estado do Paraná, responsável pela criação, manutenção e operação da plataforma e site Super ZapBot, disponível em (https://superzapbot.com.br). Na condição de Controladora, quando tratar dados para suas próprias finalidades, e podendo atuar como Operadora quando tratar dados pessoais em nome de um cliente contratante do Super ZapBot e de acordo com suas instruções documentadas, a DELYVER® estabelece nesta Política as diretrizes relativas ao tratamento de dados pessoais realizado por seus canais, pelo Super ZapBot e pelos serviços associados.

CAPÍTULO II – DADOS PESSOAIS COLETADOS E FINALIDADES

Artigo 4º. A Empresa coleta dados pessoais estritamente necessários para viabilizar suas operações de agência digital, marketing e recrutamento. O volume e o tipo de dados variam conforme a interação do Usuário:

// Seção I – Dados Fornecidos Diretamente pelo Usuário
Formulário de Contato e Solicitação de Orçamento

Nome, endereço de e-mail, número de telefone/WhatsApp, nome da empresa e dados do projeto ou demanda comercial informados pelo Usuário.

Finalidade: Responder a solicitações, qualificar leads comerciais, elaborar propostas e executar procedimentos preliminares contratuais.

Cadastro em Newsletter e Downloads de Materiais (E-books, Escopos)

Nome e endereço de e-mail.

Finalidade: Enviar comunicações de marketing digital, boletins informativos e ofertas direcionadas.

Formulário "Trabalhe Conosco" (Recrutamento)

Nome completo, e-mail, telefone, histórico profissional, link de portfólio/LinkedIn e o arquivo do currículo (upload).

Finalidade: Realizar a triagem de candidatos, conduzir processos seletivos e preencher vagas de emprego na Empresa.

// Seção II – Dados Coletados Automaticamente e Metadados
Dados de Navegação e Acesso à Aplicação

Endereço IP (Internet Protocol), data e hora de acesso, tipo e versão do navegador, sistema operacional utilizado, resolução de tela, páginas visitadas, tempo de permanência, caminhos de clique e site de origem (referrer).

Finalidade: Cumprir, quando aplicável, as obrigações legais de guarda de registros de acesso à aplicação (art. 15 do Marco Civil da Internet), garantir a segurança cibernética da Plataforma e gerar métricas estatísticas anônimas de desempenho.

// Seção III – Dados Sensíveis e de Menores
⚠️ VEDAÇÃO DE COLETA

A Empresa não solicita intencionalmente, para finalidades próprias, dados pessoais sensíveis ou dados de crianças e adolescentes por meio de seus canais, salvo quando houver fundamento e necessidade legítimos. No contexto do Super ZapBot, entretanto, clientes contratantes poderão inserir ou processar dados pessoais sensíveis, dados de crianças e adolescentes ou outras categorias especiais por meio da Plataforma. Nesses casos, quando a DELYVER® atuar como Operadora, o cliente contratante será responsável por determinar as finalidades, bases legais, transparência e demais requisitos aplicáveis ao tratamento, sem prejuízo das obrigações contratuais e legais da DELYVER®.

CAPÍTULO III – BASES LEGAIS PARA O TRATAMENTO

Artigo 5º. Para os tratamentos aos quais a legislação brasileira se aplica, a Empresa observa as hipóteses legais previstas no artigo 7º da LGPD, conforme a tabela abaixo. Em outras jurisdições, a licitude do tratamento será determinada segundo a legislação local aplicável, que poderá utilizar conceitos, bases jurídicas, consentimentos, interesses legítimos, obrigações legais ou outros fundamentos distintos dos previstos na LGPD.

Operação de Tratamento / Finalidade Base Legal Aplicável (Art. 7º, LGPD)
Atendimento a formulários de contato, briefing e orçamentos comerciais. Inciso V: Execução de contrato ou procedimentos preliminares a pedido do titular.
Envio de e-mail marketing, Newsletters e contatos promocionais automatizados. Inciso I: Consentimento do titular (revogável a qualquer momento).
Coleta de currículos e dados na seção "Trabalhe Conosco". Inciso V & IX: Procedimentos preliminares relacionados a contrato de trabalho e legítimo interesse.
Coleta de dados via Cookies de marketing, pixels e rastreadores de remarketing. Inciso I: Consentimento do titular coletado via Banner de Cookies.
Geração de métricas consolidadas de Analytics e auditoria de segurança de rede. Inciso IX: Legítimo interesse do controlador para melhoria de serviços e proteção.
Guarda de registros de acesso à aplicação, quando houver obrigação legal aplicável. Inciso II: Cumprimento de obrigação legal ou regulatória (Art. 15 do Marco Civil).

CAPÍTULO IV – REGRAS DE RETENÇÃO E DESCARTE DE DADOS

Artigo 6º. Os dados pessoais tratados pela Empresa serão conservados pelo período necessário ao cumprimento das finalidades informadas, observando obrigações legais, regulatórias, contratuais e o exercício regular de direitos. Os prazos abaixo são referências operacionais e poderão variar quando houver fundamento legal que exija ou permita período diferente:

Contato Comercial / Orçamentos

Em regra, por até 12 meses após a última interação válida, quando não houver contratação, salvo necessidade de conservação por fundamento legal ou exercício regular de direitos.

Newsletter / Campanhas

Enquanto houver finalidade legítima e base legal aplicável. Quando o tratamento depender de consentimento, a revogação será respeitada, sem prejuízo da conservação mínima necessária para comprovação de obrigações ou exercício regular de direitos.

Currículos (Trabalhe Conosco)

Em regra, por até 12 meses, salvo autorização ou outra base legal que justifique período diferente. Após o término da finalidade, os dados serão eliminados ou anonimizados, quando cabível.

Registros de Acesso à Aplicação

Quando aplicável, observada a legislação brasileira, especialmente o Marco Civil da Internet e suas regras específicas de guarda de registros. O prazo de 6 meses previsto para registros de acesso à aplicação não deve ser confundido com registros de conexão, cujo regime legal é distinto.

Artigo 7º. Encerrada a finalidade do tratamento e inexistindo fundamento legal para conservação, os dados pessoais serão eliminados, anonimizados ou mantidos somente pelo período necessário às hipóteses legalmente autorizadas, incluindo o cumprimento de obrigação legal ou regulatória e o exercício regular de direitos, conforme aplicável (art. 16, LGPD).

CAPÍTULO V – DIREITOS DOS TITULARES DE DADOS

Solicitar a correção de dados incompletos, inexatos ou desatualizados.

01.
Revogação do Consentimento

Retirar o consentimento quando ele for a base legal aplicável, sem afetar a licitude dos tratamentos realizados anteriormente.

02.
Informação, Portabilidade e Oposição

Solicitar informações sobre o tratamento, exercer portabilidade ou opor-se a determinados tratamentos, quando esses direitos forem previstos pela legislação aplicável.

03.
Eliminação ou Bloqueio

Solicitar a anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a legislação aplicável, quando esse direito estiver previsto.

04.
Revogação do Consentimento

Retirar o consentimento fornecido para marketing a qualquer momento, cancelando os envios associados.

05.
Informação de Compartilhamento

Saber com quais entidades públicas ou privadas a Controladora realizou o uso compartilhado de dados.

Artigo 9º. Para exercer qualquer um dos direitos enumerados, o titular deverá encaminhar e-mail para o canal oficial de atendimento indicado no Capítulo VIII desta Política. A Empresa responderá às solicitações dentro dos prazos e condições previstos na legislação e na regulamentação aplicáveis, podendo solicitar comprovação razoável de identidade quando necessária para proteger o titular e prevenir fraudes.

CAPÍTULO VI – COMPARTILHAMENTO DE DADOS E TRANSFERÊNCIA INTERNACIONAL

Artigo 10. A Empresa não vende, aluga, cede ou comercializa dados pessoais em desacordo com a legislação aplicável. O compartilhamento ocorre de forma restrita e necessária às finalidades informadas e às operações da Plataforma. No contexto do Super ZapBot, a DELYVER® poderá tratar dados inseridos pelo cliente contratante como Operadora, seguindo as instruções documentadas do cliente, quando aplicável. O cliente contratante é responsável por assegurar que possui base legal e transparência adequadas para os dados que insere na plataforma.

// Seção I – Operadores de Dados (Prestadores de Serviço)

Infraestrutura e Hospedagem: Provedores de servidores em nuvem responsáveis pela manutenção técnica da Plataforma.

Automação e CRM: Ferramentas de e-mail marketing, automação de fluxos, plataformas de atendimento via WhatsApp e sistemas de CRM para triagem de leads e propostas.

Análise de Dados e Métricas: Ferramentas corporativas de analytics (ex.: Google Analytics) e pixels de conversão/rastreamento de redes sociais (ex.: Meta Ads).

Vinculação Contratual: Os contratos e instrumentos aplicáveis aos prestadores de serviço deverão prever obrigações de confidencialidade, segurança e tratamento de dados compatíveis com a legislação aplicável e com a natureza dos serviços, quando pertinentes.

// Seção I-A – Suboperadores e Fornecedores de Tecnologia

A Plataforma poderá utilizar suboperadores e fornecedores tecnológicos para hospedagem, infraestrutura, mensageria, atendimento, analytics, segurança, pagamentos, automação e recursos de Inteligência Artificial. A relação de fornecedores poderá variar conforme o produto, a configuração do cliente e a funcionalidade utilizada. Quando exigido pela legislação ou contrato aplicável, informações sobre suboperadores relevantes e respectivos tratamentos serão disponibilizadas por meio de documentação própria ou comunicação adequada.

// Seção II – Cumprimento Legal e Autoridades Públicas

Os dados poderão ser compartilhados com órgãos regulatórios, autoridades judiciais, administrativas ou governamentais competentes, sempre que houver requisição legal, ordem judicial ou para o exercício regular de direitos da Empresa em processos judiciais ou arbitrais.

// Seção III – Transferência Internacional de Dados

Considerando que os provedores de computação em nuvem, serviços de IA disponibilizados por provedores de terceiros, incluindo integrações com OpenRouter e/ou OpenAI, quando habilitadas e configuradas pelo cliente ou pela Plataforma e redes sociais possuem servidores sediados fora do território nacional, o tratamento de dados pela Plataforma poderá envolver a transferência internacional de dados.

Salvaguarda: A Empresa adotará, conforme aplicável, mecanismos de transferência internacional previstos na legislação aplicável. Para transferências sujeitas à LGPD, serão observados os mecanismos e requisitos estabelecidos no art. 33 da LGPD e na regulamentação da ANPD, incluindo, quando cabível, decisão de adequação, cláusulas-padrão contratuais, cláusulas contratuais específicas ou normas corporativas globais. Certificações de segurança poderão ser utilizadas como medidas complementares, mas não substituem, por si só, um mecanismo jurídico válido de transferência internacional.

// Seção IV – Inteligência Artificial e Automação

O Super ZapBot poderá disponibilizar recursos de Inteligência Artificial e automação, inclusive por meio de integrações com OpenRouter e/ou OpenAI, quando habilitados e configurados pelo cliente ou pela Plataforma. Esses recursos poderão processar mensagens, conteúdos, instruções, arquivos e outros dados necessários à execução da funcionalidade.

Quando o recurso de IA for utilizado pelo cliente contratante para processar dados de seus próprios clientes, a DELYVER® poderá atuar como Operadora e o provedor de IA selecionado poderá atuar como suboperador/processador ou fornecedor independente, conforme a arquitetura da integração e os contratos aplicáveis. O cliente contratante permanece responsável por avaliar a legitimidade do uso da IA, inclusive quanto a dados sensíveis, dados de crianças e adolescentes, confidencialidade e eventual tomada de decisões automatizadas.

Transparência: A Delyver não garante que todos os provedores de IA ofereçam as mesmas condições de retenção, localização, transferência internacional ou uso de dados. O tratamento realizado pelo provedor selecionado também estará sujeito aos seus termos e políticas aplicáveis. Quando a funcionalidade permitir a escolha ou configuração do provedor pelo cliente, o cliente deverá avaliar e configurar o serviço de acordo com suas obrigações legais e contratuais.

Quando um sistema automatizado for utilizado para produzir ou apoiar decisões que possam afetar significativamente os direitos ou interesses de uma pessoa, serão observados, conforme aplicável, os direitos de informação, contestação, revisão humana e demais garantias previstos na legislação da jurisdição correspondente.

CAPÍTULO VII – SEGURANÇA DA INFORMAÇÃO E GESTÃO DE INCIDENTES

Artigo 11. A Empresa adota medidas de segurança técnicas, lógicas, organizacionais e administrativas para proteger os dados pessoais contra perda, roubo, acessos não autorizados, destruição, alteração ou qualquer modalidade de tratamento ilícito (art. 46, LGPD). Entre as medidas de segurança que poderão ser utilizadas, conforme o ambiente, a natureza do tratamento e o risco envolvido, destacam-se:

Utilização de certificado de segurança SSL/TLS em todas as páginas da Plataforma, garantindo que o tráfego de dados ocorra de forma criptografada.

Controle rígido de acessos lógicos, garantindo que apenas colaboradores autorizados e vinculados a termos de confidencialidade tenham acesso aos bancos de dados.

Armazenamento de credenciais de usuários e tokens de APIs em ambientes criptografados e protegidos.

Monitoramento periódico dos servidores para identificar vulnerabilidades técnicas e tentativas de invasão.

Artigo 12. Na remota hipótese de ocorrência de um incidente de segurança cibernética que possa acarretar risco ou dano relevante aos titulares de dados, a Empresa acionará seus procedimentos internos de resposta a incidentes e, quando o incidente puder acarretar risco ou dano relevante aos titulares, realizará as comunicações exigidas pela legislação aplicável. Quando a LGPD e a regulamentação da ANPD forem aplicáveis, serão observados os prazos e requisitos vigentes para comunicação à ANPD e aos titulares:

1.

Comunicação à Autoridade Nacional de Proteção de Dados (ANPD), quando exigida pela legislação aplicável, observando o prazo regulamentar vigente.

2.

Comunicação aos titulares afetados, quando exigida, em linguagem clara e pelos meios legalmente aplicáveis, com as informações e medidas de mitigação exigidas pela regulamentação vigente.

CAPÍTULO VIII – CANAL DE CONTATO E PRIVACIDADE

Artigo 13. Para exercer os direitos previstos no Capítulo V desta Política, esclarecer dúvidas ou apresentar reclamações, o Usuário poderá utilizar o Canal de Privacidade e Proteção de Dados DELYVER. A DELYVER® atualmente disponibiliza o canal oficial abaixo para assuntos de privacidade e proteção de dados. Caso seja designado um Encarregado de Proteção de Dados para determinada atividade ou quando a legislação exigir a sua designação, as informações correspondentes serão disponibilizadas neste canal:

Canal de Privacidade e Proteção de Dados

Canal de Privacidade e Proteção de Dados DELYVER

E-mail: sac@delyver.com.br

Endereço: Curitiba, Estado do Paraná, Brasil.

Artigo 14. Caso o Usuário entenda que seus direitos não foram integralmente atendidos pela Empresa, poderá utilizar o canal oficial indicado nesta Política e, quando previsto pela legislação aplicável, apresentar reclamação à autoridade de proteção de dados competente de sua jurisdição. No Brasil, a autoridade competente é a Autoridade Nacional de Proteção de Dados (ANPD). Na União Europeia/EEE, Reino Unido, Suíça, Canadá e demais jurisdições, poderão ser utilizadas as autoridades supervisoras ou reguladoras correspondentes, conforme a legislação aplicável.

CAPÍTULO IX – DISPOSIÇÕES FINAIS

APLICAÇÃO INTERNACIONAL E LEGISLAÇÃO POR JURISDIÇÃO

Esta Política foi estruturada para operações internacionais do Super ZapBot. A legislação aplicável não é determinada apenas pelo idioma do documento ou pela localização do servidor, mas pelos critérios territoriais, pessoais e materiais previstos em cada jurisdição.

Brasil — LGPD e Marco Civil da Internet: quando o tratamento estiver sujeito à legislação brasileira, serão observadas a Lei nº 13.709/2018 (LGPD), o Marco Civil da Internet e as regulamentações vigentes da ANPD, incluindo as normas sobre transferência internacional, incidentes de segurança e atuação do encarregado, quando aplicáveis.

União Europeia e Espaço Econômico Europeu — GDPR: quando o GDPR for aplicável, inclusive nas hipóteses territoriais do artigo 3º, a Delyver observará seus requisitos pertinentes. Isso inclui, conforme o caso, transparência, direitos dos titulares, relações Controlador–Operador, segurança, incidentes e regras de transferência internacional. A Comissão Europeia adotou uma decisão de adequação para o Brasil em 26 de janeiro de 2026, que será considerada quando pertinente às transferências entre a UE e o Brasil.

Reino Unido — UK GDPR e Data Protection Act 2018: quando aplicáveis, serão observados os requisitos pertinentes, inclusive as regras de transferências internacionais e os mecanismos reconhecidos pelas autoridades britânicas.

Canadá — PIPEDA e legislação provincial aplicável: quando aplicável, será observada a Personal Information Protection and Electronic Documents Act (PIPEDA). Dependendo da operação, localização e natureza do tratamento, poderão aplicar-se leis provinciais substancialmente similares, incluindo as de Alberta, British Columbia e Quebec. Operações interprovinciais ou internacionais podem envolver requisitos federais adicionais.

Estados Unidos — legislação federal e estadual: não existe uma única lei federal abrangente equivalente à LGPD ou ao GDPR. Quando aplicáveis, serão observadas as leis federais, estaduais e setoriais pertinentes, incluindo a California Consumer Privacy Act (CCPA), conforme alterada pela California Privacy Rights Act (CPRA), e outras leis estaduais abrangentes de privacidade que incidam sobre a operação. Direitos e mecanismos específicos, como opt-out, apelação, não discriminação e solicitações relativas a publicidade ou venda/compartilhamento, serão disponibilizados quando exigidos pela lei aplicável.

Suíça — Federal Act on Data Protection (FADP): quando aplicável, a Delyver observará a legislação federal suíça de proteção de dados e suas regras sobre transparência, direitos dos titulares, segurança e transferências internacionais.

América Latina e Caribe: quando o tratamento estiver sujeito à legislação de um país da América Latina ou do Caribe, a Delyver observará a legislação nacional aplicável e as exigências da autoridade de proteção de dados correspondente. Isso poderá incluir, conforme o caso, requisitos específicos de países como Argentina, Chile, Colômbia, Equador, México, Panamá, Paraguai, Peru e Uruguai, sem limitar a aplicação das leis de outros países da região.

Outras jurisdições: em países não mencionados acima, a Delyver observará as normas obrigatórias de proteção de dados que efetivamente se apliquem ao tratamento, sem afirmar por esta Política uma adesão universal a todas as legislações estrangeiras. Quando houver conflito entre esta Política e uma norma obrigatória aplicável ao titular, prevalecerá a norma obrigatória na extensão de sua aplicação.

Artigo 15. Esta Política poderá ser atualizada, modificada ou revisada periodicamente para refletir alterações legislativas, regulamentações emitidas pela ANPD ou modificações estruturais na Plataforma da Empresa.

Parágrafo único. A versão atualizada e em vigor estará permanentemente disponível no rodapé do site institucional da Empresa. Alterações materiais que modifiquem as bases legais ou ampliem as finalidades do tratamento de dados serão comunicadas com destaque na página inicial da Plataforma ou enviadas via e-mail para a base de Leads cadastrada, oportunizando ao titular a revogação de seu consentimento caso divirja das novas práticas.

Artigo 16. Eventuais omissões ou controvérsias decorrentes desta Política serão, na medida permitida pela legislação aplicável, regidas pelas leis da República Federativa do Brasil, elegendo-se o foro da Comarca de Curitiba, Estado do Paraná. Essa escolha não limita direitos imperativos, competências de autoridades supervisoras ou mecanismos de tutela que sejam obrigatórios ou não possam ser afastados pela legislação da jurisdição aplicável ao titular.

Official Document
Version v1.1

PRIVACY POLICY

Privacy Policy and Data Protection

Last Updated July 6, 2026
Data Controller DELYVER® DIGITAL AGENCY
Legal Bases Law No. 13,709/2018 (LGPD), Law No. 12,965/2014 (Marco Civil da Internet), Decree No. 8,771/2016, and the Resolutions/Guidelines issued by Brazil's National Data Protection Authority (ANPD).

CHAPTER I – GENERAL PROVISIONS AND DATA PROCESSING AGENT

Article 1. This Privacy Policy ("Policy") establishes the rules and transparent procedures adopted by DELYVER® AGÊNCIA DIGITAL, registered under CNPJ No. 05.520.260/0001-01, with headquarters in Curitiba, State of Paraná, Brazil, responsible for the creation, maintenance and operation of the Super ZapBot platform and website, available at (https://superzapbot.com.br). When acting as a Controller for its own purposes, and potentially as a Processor when processing personal data on behalf of a Super ZapBot customer under that customer’s documented instructions, DELYVER® establishes in this Policy the guidelines governing personal data processing through its channels, Super ZapBot and associated services.

Article 2. This Policy applies to Users, Visitors, Clients and Leads who interact with the main website (www.superzapbot.com.br), landing pages, blogs, WhatsApp channels, artificial-intelligence virtual assistants, conversion forms and other integrated environments controlled by the Company, as well as processing activities carried out in connection with Super ZapBot. When a customer uses Super ZapBot to process data relating to its own customers, contacts, users or other third parties, that customer remains responsible for the purposes and means of processing it determines, without prejudice to DELYVER®’s responsibilities as a Processor, where applicable.

Article 3. This Policy is provided to explain, in a clear and accessible manner, how personal data is processed. Use of the Platform or provision of data does not, by itself, constitute consent to every processing activity; where consent is the applicable legal basis, it will be requested specifically and may be withdrawn as permitted by applicable law. This Policy takes into account the LGPD and the Brazilian Internet Civil Rights Framework where they apply to processing carried out in Brazil.

CHAPTER II – PERSONAL DATA COLLECTED AND PURPOSES

Article 4. The Company collects personal data strictly necessary to carry out its digital agency, marketing, and recruitment operations. The volume and type of data collected vary according to the User's interaction:

// Section I – Data Provided Directly by the User
Contact and Quote Request Form

Name, email address, phone/WhatsApp number, company name, and project or commercial request details provided by the User.

Purpose: Responding to inquiries, qualifying commercial leads, preparing proposals, and carrying out preliminary contractual procedures.

Newsletter Sign-Up and Material Downloads (E-books, Scopes of Work)

Name and email address.

Purpose: Sending digital marketing communications, newsletters, and targeted offers.

"Work With Us" Form (Recruitment)

Full name, email, phone number, professional history, portfolio/LinkedIn link, and uploaded resume file.

Purpose: Screening candidates, conducting recruitment processes, and filling job openings at the Company.

// Section II – Automatically Collected Data and Metadata
Browsing and Connection Data

IP (Internet Protocol) address, date and time of access, browser type and version, operating system used, screen resolution, pages visited, time spent, click paths, and referring website.

Purpose: Where applicable, comply with legal requirements for application access-log retention under the relevant jurisdiction, including Article 15 of Brazil’s Marco Civil da Internet when Brazilian law applies; ensure the Platform’s cybersecurity and generate anonymous performance metrics.

// Section III – Sensitive Data and Data of Minors
⚠️ COLLECTION PROHIBITED

The Company does not request or intentionally collect sensitive personal data (Art. 5, II, LGPD) or data belonging to minors under 18 years of age through its Platform. Should a User voluntarily enter such information in free-text fields or chatbots, the Company will make reasonable efforts to securely delete it from its databases.

CHAPTER III – LEGAL BASES FOR PROCESSING

Article 5. For processing to which Brazilian law applies, the Company observes the legal bases set out in Article 7 of the LGPD, as summarized below. In other jurisdictions, the lawfulness of processing will be determined under the applicable local law, which may use concepts, legal bases, consent standards, legitimate interests, legal obligations, or other grounds that differ from the LGPD.

Processing Operation / Purpose Applicable Legal Basis (Art. 7, LGPD)
Handling of contact forms, briefings, and commercial quotes. Item V: Performance of a contract or preliminary procedures requested by the data subject.
Sending marketing emails, newsletters, and automated promotional communications. Item I: Consent of the data subject (revocable at any time).
Collection of resumes and data through the "Work With Us" section. Items V & IX: Preliminary procedures related to an employment contract and legitimate interest.
Data collection via marketing cookies, pixels, and remarketing trackers. Item I: Consent of the data subject collected via the Cookie Banner.
Generation of consolidated analytics metrics and network security audits. Item IX: Legitimate interest of the controller in improving services and ensuring protection.
Retention of application access logs where required by applicable law. Item II: Compliance with a legal or regulatory obligation (Art. 15 of the Marco Civil).

CHAPTER IV – DATA RETENTION AND DISPOSAL

Article 6. Personal data processed by the Company will be retained for as long as necessary to fulfill the stated purposes, taking into account applicable legal, regulatory, contractual obligations and the establishment, exercise, or defense of legal claims. The periods below are operational guidelines and may vary where applicable law requires or permits a different period:

Commercial Contact / Quotes

Generally, for up to 12 months after the last valid interaction where no contract is executed, unless a legal basis requires or permits longer retention.

Newsletter / Campaigns

For as long as there is a legitimate purpose and applicable legal basis. Where processing relies on consent, withdrawal will be respected, without prejudice to minimum retention necessary to demonstrate compliance or establish, exercise, or defend legal claims.

Resumes (Work With Us)

Generally, for up to 12 months, unless another lawful basis justifies a different period. Once the purpose ends, data will be deleted or anonymized where appropriate.

Application Access Logs

Where applicable, subject to the laws governing the relevant service and jurisdiction. Under Brazilian law, the Marco Civil da Internet establishes specific retention rules for application access logs; these must not be confused with connection logs, which are subject to a different legal regime.

Article 7. Once the purpose of processing has ended and there is no lawful basis for continued retention, personal data will be deleted, anonymized, or retained only for a period permitted or required by applicable law, including legal or regulatory obligations and the establishment, exercise, or defense of legal claims.

CHAPTER V – RIGHTS OF DATA SUBJECTS

Request correction of personal data that is incomplete, inaccurate, or outdated.

01.
Withdrawal of Consent

Withdraw consent where it is the applicable legal basis, without affecting the lawfulness of processing carried out before withdrawal.

02.
Information, Portability and Objection

Request information about processing, exercise portability, or object to certain processing where these rights are provided by applicable law.

03.
Deletion or Blocking

Request anonymization, restriction, deletion, or other applicable remedies where provided by the law governing the processing, including where data are unnecessary, excessive, or unlawfully processed.

04.
Withdrawal of Consent

Withdrawing consent given for marketing purposes at any time, cancelling the associated communications.

05.
Information on Data Sharing

Knowing which public or private entities the Controller has shared data with.

Article 9. To exercise any of the rights listed above, the data subject must send an email to the official contact channel indicated in Chapter VIII of this Policy. The Company will respond within the deadlines and under the conditions established by applicable law and regulation. Reasonable identity verification may be requested where necessary to protect the data subject and prevent fraud.

CHAPTER VI – DATA SHARING AND INTERNATIONAL TRANSFER

Article 10. The Company does not sell, rent, assign, or commercially exploit personal data in violation of applicable law. Sharing is restricted to what is necessary for the stated purposes and Platform operations. In the context of Super ZapBot, DELYVER® may process data entered by the contracting customer as a Processor, following the customer’s documented instructions, where applicable. The contracting customer is responsible for ensuring that it has an appropriate legal basis and transparency for the data it enters into the Platform.

// Section I – Data Processors (Service Providers)

Infrastructure and Hosting: Cloud server providers responsible for the Platform's technical maintenance.

Automation and CRM: Email marketing tools, workflow automation, WhatsApp customer service platforms, and CRM systems used for lead screening and proposals.

Data Analysis and Metrics: Corporate analytics tools (e.g., Google Analytics) and social media conversion/tracking pixels (e.g., Meta Ads).

Contractual Binding: Where applicable, third-party processors are contractually required to maintain confidentiality and security and to process personal data only as authorized by the Company and applicable law.

// Section I-A – Subprocessors and Technology Providers

The Platform may use subprocessors and technology providers for hosting, infrastructure, messaging, customer support, analytics, security, payments, automation, and Artificial Intelligence features. The provider list may vary depending on the product, customer configuration, and functionality used. Where required by applicable law or contract, information about relevant subprocessors and their processing activities will be made available through appropriate documentation or notice.

// Section II – Legal Compliance and Public Authorities

Data may be shared with competent regulatory bodies and judicial, administrative, or governmental authorities whenever required by law, court order, or for the regular exercise of the Company's rights in judicial or arbitration proceedings.

// Section III – International Data Transfer

Given that cloud computing providers, third-party AI services, including OpenRouter and/or OpenAI integrations, when enabled and configured by the customer or the Platform, and social media platforms operate servers located outside Brazilian territory, the Platform's data processing may involve international data transfers.

Safeguard: The Company will use, where applicable, the international transfer mechanisms permitted by applicable law. For transfers subject to the LGPD, the mechanisms and requirements established by Article 33 of the LGPD and ANPD regulations will be observed, including, where appropriate, an adequacy decision, standard contractual clauses, specific contractual clauses, or global corporate rules. Security certifications may serve as complementary safeguards but do not, by themselves, constitute a valid legal transfer mechanism.

// Section IV – Artificial Intelligence and Automation

Super ZapBot may provide Artificial Intelligence and automation features, including integrations with OpenRouter and/or OpenAI, when enabled and configured by the customer or the Platform. These features may process messages, content, instructions, files, and other data necessary to perform the requested functionality.

Where an AI feature is used by a contracting customer to process data relating to its own customers, DELYVER® may act as a Processor and the selected AI provider may act as a subprocessor/processor or independent service provider, depending on the integration architecture and applicable agreements. The contracting customer remains responsible for assessing the lawfulness of the AI use, including with respect to sensitive data, children’s or adolescents’ data, confidentiality, and any automated decision-making.

Transparency: Delyver does not represent that all AI providers have the same retention, hosting, international-transfer, or data-use practices. Processing performed by the selected provider is also subject to that provider’s applicable terms and policies. Where the feature allows the customer to select or configure the provider, the customer is responsible for evaluating and configuring the service consistently with its legal and contractual obligations.

Where an automated system is used to make or materially support decisions that may significantly affect a person’s rights or interests, applicable rights to information, contestation, human review, and other safeguards required by the relevant jurisdiction will be observed.

CHAPTER VII – INFORMATION SECURITY AND INCIDENT MANAGEMENT

Article 11. The Company adopts technical, logical, organizational, and administrative security measures to protect personal data against loss, theft, unauthorized access, destruction, alteration, or any form of unlawful processing (Art. 46, LGPD). Depending on the environment, nature of the processing, and level of risk, security measures may include:

Use of SSL/TLS security certificates on all Platform pages, ensuring that data traffic is encrypted.

Strict logical access controls, ensuring that only authorized personnel bound by confidentiality agreements have access to the databases.

Storage of user credentials and API tokens in encrypted, protected environments.

Periodic server monitoring to identify technical vulnerabilities and intrusion attempts.

Article 12. In the unlikely event of a cybersecurity incident that could pose a relevant risk or harm to data subjects, the Company will activate its internal incident-response procedures and, where an incident may result in relevant risk or harm to data subjects, will make the notifications required by applicable law. Where the LGPD and ANPD regulations apply, the Company will observe the applicable statutory and regulatory deadlines and requirements for notifying the ANPD and affected data subjects:

1.

Notification to Brazil's National Data Protection Authority (ANPD), where required by applicable law, within the applicable regulatory deadline.

2.

Notification to affected data subjects, where required, using clear language and the legally applicable channels, with the information and mitigation measures required by applicable law.

CHAPTER VIII – PRIVACY AND CONTACT CHANNEL

Article 13. To exercise the rights described in Chapter V of this Policy, ask questions, or file complaints, the User may use the DELYVER Privacy and Data Protection Channel. DELYVER® currently provides the official channel below for privacy and data-protection matters. If a Data Protection Officer is designated for a particular processing activity or where applicable law requires such designation, the corresponding information will be made available through this channel:

Privacy and Data Protection Channel

DELYVER Privacy and Data Protection Channel

Email: sac@delyver.com.br

Address: Curitiba, State of Paraná, Brazil.

Article 14. If a User believes that their rights have not been fully addressed by the Company, they may use the official channel indicated in this Policy and, where provided by applicable law, lodge a complaint with the competent data-protection supervisory or regulatory authority in their jurisdiction. In Brazil, the relevant authority is the Autoridade Nacional de Proteção de Dados (ANPD). In the EU/EEA, United Kingdom, Switzerland, Canada, and other jurisdictions, the applicable supervisory or regulatory authority may be used as provided by local law.

CHAPTER IX – FINAL PROVISIONS

INTERNATIONAL APPLICATION AND JURISDICTION-SPECIFIC PRIVACY LAWS

This Policy is designed for Super ZapBot international operations. Applicable law is not determined solely by the language of this document or the location of a server, but by the territorial, personal, and material scope rules of the relevant jurisdiction.

Brazil — LGPD and Marco Civil da Internet: where Brazilian law applies, Delyver will observe Law No. 13,709/2018 (LGPD), the Brazilian Internet Civil Framework (Marco Civil da Internet), and applicable ANPD regulations, including rules concerning international transfers, security incidents, and the data protection officer, where relevant.

European Union and European Economic Area — GDPR: where the GDPR applies, including under its Article 3 territorial scope, Delyver will comply with the applicable requirements, including, as relevant, transparency, data-subject rights, Controller–Processor relationships, security, incidents, and international-transfer rules. The European Commission adopted an adequacy decision for Brazil on 26 January 2026; that decision will be taken into account where relevant to transfers between the EU and Brazil.

United Kingdom — UK GDPR and Data Protection Act 2018: where applicable, Delyver will observe the relevant requirements, including international-transfer rules and mechanisms recognized under UK law.

Canada — PIPEDA and applicable provincial privacy laws: where applicable, Delyver will observe the Personal Information Protection and Electronic Documents Act (PIPEDA). Depending on the activity, location, and nature of the processing, substantially similar provincial laws may apply, including those of Alberta, British Columbia, and Quebec. Interprovincial or international activities may also trigger federal requirements.

United States — federal and state privacy laws: there is no single comprehensive federal privacy statute equivalent to the LGPD or GDPR. Where applicable, Delyver will observe relevant federal, state, and sector-specific laws, including the California Consumer Privacy Act (CCPA), as amended by the California Privacy Rights Act (CPRA), and other comprehensive state privacy laws that apply to the relevant activity. Specific rights and mechanisms, including opt-out, appeal, non-discrimination, and requests relating to advertising or the sale/sharing of personal information, will be provided where required by applicable law.

Switzerland — Federal Act on Data Protection (FADP): where applicable, Delyver will observe Swiss federal data-protection requirements concerning transparency, data-subject rights, security, and international transfers.

Latin America and the Caribbean: where processing is subject to the law of a Latin American or Caribbean country, Delyver will observe the applicable national data-protection law and the requirements of the relevant supervisory authority. Depending on the circumstances, this may include specific requirements in countries such as Argentina, Chile, Colombia, Ecuador, Mexico, Panama, Paraguay, Peru, and Uruguay, without limiting the application of other laws in the region.

Other jurisdictions: in countries not listed above, Delyver will observe mandatory data-protection rules that actually apply to the processing. This Policy does not constitute a universal representation of compliance with every foreign privacy law. Where this Policy conflicts with a mandatory rule applicable to a data subject, the mandatory rule will prevail to the extent of its application.

Article 15. This Policy may be updated, amended, or reviewed periodically to reflect legislative changes, regulations issued by the ANPD, or structural changes to the Company's Platform.

Sole Paragraph. The current, updated version will be permanently available in the footer of the Company's institutional website. Material changes that modify the legal bases or expand the purposes of data processing will be prominently communicated on the Platform's homepage or sent by email to the registered Lead database, giving data subjects the opportunity to withdraw their consent should they disagree with the new practices.

Article 16. To the extent permitted by applicable law, this Policy shall be governed by the laws of the Federative Republic of Brazil, with the courts of the Judicial District of Curitiba, State of Paraná, serving as the agreed forum. This choice of law and forum does not limit mandatory rights, supervisory-authority jurisdiction, or remedies that cannot lawfully be waived under the law applicable to the data subject.

Documento Oficial
Versión v1.1

POLÍTICA DE PRIVACIDAD

Política de Privacidad y Protección de Datos

Última Actualización 6 de julio de 2026
Responsable del Tratamiento DELYVER® AGENCIA DIGITAL
Bases Legales Ley n.º 13.709/2018 (LGPD), Ley n.º 12.965/2014 (Marco Civil de Internet), Decreto n.º 8.771/2016 y las Resoluciones/Directrices de la Autoridad Nacional de Protección de Datos de Brasil (ANPD).

CAPÍTULO I – DISPOSICIONES GENERALES Y AGENTE DE TRATAMIENTO

Artículo 1. Esta Política de Privacidad ("Política") establece las reglas y los procedimientos transparentes adoptados por DELYVER® AGÊNCIA DIGITAL, inscrita en el CNPJ bajo el n.º 05.520.260/0001-01, con sede en Curitiba, Estado de Paraná, Brasil, responsable de la creación, mantenimiento y operación de la plataforma y el sitio web Super ZapBot, disponible en (https://superzapbot.com.br). Cuando actúa como Responsable del Tratamiento para sus propias finalidades, y pudiendo actuar como Encargado del Tratamiento cuando procese datos personales por cuenta de un cliente de Super ZapBot y conforme a sus instrucciones documentadas, DELYVER® establece en esta Política las directrices relativas al tratamiento de datos personales realizado a través de sus canales, Super ZapBot y servicios asociados.

Artículo 2. Esta Política se aplica a los Usuarios, Visitantes, Clientes y Leads que interactúan con el sitio web principal (www.superzapbot.com.br), landing pages, blogs, canales de WhatsApp, asistentes virtuales de inteligencia artificial, formularios de conversión y demás entornos integrados controlados por la Empresa, así como a las operaciones de tratamiento realizadas en el contexto de Super ZapBot. Cuando un cliente utiliza Super ZapBot para tratar datos de sus propios clientes, contactos, usuarios u otros terceros, dicho cliente mantiene la responsabilidad sobre las finalidades y los medios del tratamiento que determine, sin perjuicio de las responsabilidades de DELYVER® como Encargado del Tratamiento, cuando corresponda.

Artículo 3. Esta Política tiene por finalidad explicar, de forma clara y accesible, cómo se tratan los datos personales. El uso de la Plataforma o el suministro de datos no constituye, por sí mismo, un consentimiento para todas las actividades de tratamiento; cuando el consentimiento sea la base jurídica aplicable, se solicitará de forma específica y podrá retirarse conforme a la legislación aplicable. Esta Política considera la LGPD y el Marco Civil de Internet de Brasil cuando resulten aplicables al tratamiento realizado en Brasil.

CAPÍTULO II – DATOS PERSONALES RECOPILADOS Y FINALIDADES

Artículo 4. La Empresa recopila datos personales estrictamente necesarios para llevar a cabo sus operaciones de agencia digital, marketing y reclutamiento. El volumen y el tipo de datos varían según la interacción del Usuario:

// Sección I – Datos Proporcionados Directamente por el Usuario
Formulario de Contacto y Solicitud de Presupuesto

Nombre, dirección de correo electrónico, número de teléfono/WhatsApp, nombre de la empresa y datos del proyecto o solicitud comercial proporcionados por el Usuario.

Finalidad: Responder solicitudes, calificar leads comerciales, elaborar propuestas y ejecutar procedimientos preliminares contractuales.

Suscripción al Boletín y Descarga de Materiales (E-books, Alcances de Proyecto)

Nombre y dirección de correo electrónico.

Finalidad: Enviar comunicaciones de marketing digital, boletines informativos y ofertas dirigidas.

Formulario "Trabaja con Nosotros" (Reclutamiento)

Nombre completo, correo electrónico, teléfono, historial profesional, enlace de portafolio/LinkedIn y el archivo del currículum (carga).

Finalidad: Realizar la selección de candidatos, llevar a cabo procesos de contratación y cubrir vacantes de empleo en la Empresa.

// Sección II – Datos Recopilados Automáticamente y Metadatos
Datos de Navegación y Acceso a la Aplicación

Dirección IP (Internet Protocol), fecha y hora de acceso, tipo y versión del navegador, sistema operativo utilizado, resolución de pantalla, páginas visitadas, tiempo de permanencia, rutas de clic y sitio de origen (referrer).

Finalidad: Cumplir, cuando corresponda, las obligaciones legales de conservación de registros de acceso a aplicaciones conforme al artículo 15 del Marco Civil de Internet de Brasil, garantizar la ciberseguridad de la Plataforma y generar métricas estadísticas anónimas de rendimiento.

// Sección III – Datos Sensibles y de Menores de Edad
⚠️ PROHIBICIÓN DE RECOPILACIÓN

La Empresa no solicita intencionalmente, para sus propias finalidades, datos personales sensibles ni datos de niños, niñas o adolescentes a través de sus propios canales, salvo cuando exista una necesidad legítima y una base jurídica aplicable. En el contexto de Super ZapBot, sin embargo, los clientes contratantes podrán introducir o tratar datos personales sensibles, datos de niños, niñas o adolescentes u otras categorías especialmente reguladas mediante la Plataforma. Cuando DELYVER® actúe como Encargado, el cliente contratante será responsable de determinar las finalidades, la base jurídica, la transparencia y demás requisitos aplicables al tratamiento, sin perjuicio de las obligaciones contractuales y legales de DELYVER®.

CAPÍTULO III – BASES LEGALES PARA EL TRATAMIENTO

Artículo 5. Para los tratamientos a los que resulte aplicable la legislación brasileña, la Empresa observa las bases legales previstas en el artículo 7 de la LGPD, conforme a la tabla siguiente. En otras jurisdicciones, la licitud del tratamiento se determinará de acuerdo con la legislación local aplicable, que puede utilizar conceptos, bases jurídicas, requisitos de consentimiento, intereses legítimos, obligaciones legales u otros fundamentos distintos de los previstos en la LGPD.

Operación de Tratamiento / Finalidad Base Legal Aplicable (Art. 7, LGPD)
Atención de formularios de contacto, briefings y presupuestos comerciales. Numeral V: Ejecución de un contrato o de procedimientos preliminares a solicitud del titular.
Envío de email marketing, boletines y comunicaciones promocionales automatizadas. Numeral I: Consentimiento del titular (revocable en cualquier momento).
Recopilación de currículums y datos en la sección "Trabaja con Nosotros". Numerales V y IX: Procedimientos preliminares relacionados con un contrato laboral e interés legítimo.
Recopilación de datos mediante Cookies de marketing, píxeles y rastreadores de remarketing. Numeral I: Consentimiento del titular recabado a través del Banner de Cookies.
Generación de métricas consolidadas de Analytics y auditoría de seguridad de red. Numeral IX: Interés legítimo del responsable para la mejora de servicios y protección.
Conservación de registros de acceso a aplicaciones cuando lo exija la legislación aplicable. Numeral II: Cumplimiento de una obligación legal o regulatoria (Art. 15 del Marco Civil).

CAPÍTULO IV – RETENCIÓN Y ELIMINACIÓN DE DATOS

Artículo 6. Los datos personales tratados por la Empresa se conservarán durante el tiempo necesario para cumplir las finalidades informadas, teniendo en cuenta las obligaciones legales, reglamentarias y contractuales aplicables, así como el ejercicio o la defensa de derechos. Los períodos indicados a continuación son referencias operativas y podrán variar cuando la legislación aplicable exija o permita un período diferente:

Contacto Comercial / Presupuestos

Por regla general, hasta 12 meses después de la última interacción válida cuando no se celebre ningún contrato, salvo que exista una base legal que exija o permita una conservación más prolongada.

Boletines / Campañas

Mientras exista una finalidad legítima y una base legal aplicable. Cuando el tratamiento se base en el consentimiento, se respetará su retirada, sin perjuicio de la conservación mínima necesaria para acreditar el cumplimiento de obligaciones o ejercer o defender derechos.

Currículums (Trabaja con Nosotros)

Por regla general, hasta 12 meses, salvo que otra base jurídica justifique un período diferente. Finalizada la finalidad, los datos serán eliminados o anonimizados cuando corresponda.

Registros de Acceso a la Aplicación

Cuando corresponda, de acuerdo con la legislación aplicable al servicio y a la jurisdicción. En Brasil, el Marco Civil da Internet establece reglas específicas para la conservación de registros de acceso a aplicaciones; estos no deben confundirse con los registros de conexión, sujetos a un régimen jurídico diferente.

Artículo 7. Una vez finalizada la finalidad del tratamiento y cuando no exista una base jurídica para su conservación, los datos personales serán eliminados, anonimizados o conservados únicamente durante el período permitido o exigido por la legislación aplicable, incluido el cumplimiento de obligaciones legales o reglamentarias y el ejercicio o la defensa de derechos.

CAPÍTULO V – DERECHOS DE LOS TITULARES DE LOS DATOS

Solicitar la corrección de datos personales incompletos, inexactos o desactualizados.

01.
Retirada del Consentimiento

Retirar el consentimiento cuando sea la base jurídica aplicable, sin afectar la licitud de los tratamientos realizados antes de su retirada.

02.
Información, Portabilidad y Oposición

Solicitar información sobre el tratamiento, ejercer la portabilidad u oponerse a determinados tratamientos cuando estos derechos estén previstos por la legislación aplicable.

03.
Eliminación o Bloqueo

Solicitar la anonimización, limitación, eliminación u otras medidas previstas por la legislación aplicable cuando los datos sean innecesarios, excesivos o tratados de forma ilícita.

04.
Revocación del Consentimiento

Retirar el consentimiento otorgado para fines de marketing en cualquier momento, cancelando los envíos asociados.

05.
Información sobre la Comunicación de Datos

Conocer con qué entidades públicas o privadas el Responsable ha compartido datos.

Artículo 9. Para ejercer cualquiera de los derechos enumerados, el titular deberá enviar un correo electrónico al canal oficial de atención indicado en el Capítulo VIII de esta Política. La Empresa responderá dentro de los plazos y condiciones establecidos por la legislación y la normativa aplicables. Podrá solicitar una verificación razonable de identidad cuando sea necesaria para proteger al titular y prevenir fraudes.

CAPÍTULO VI – COMUNICACIÓN DE DATOS Y TRANSFERENCIA INTERNACIONAL

Artículo 10. La Empresa no vende, alquila, cede ni comercializa datos personales en incumplimiento de la legislación aplicable. La comunicación de datos se limita a lo necesario para las finalidades informadas y las operaciones de la Plataforma. En el contexto de Super ZapBot, DELYVER® podrá tratar como Encargado del Tratamiento los datos introducidos por el cliente contratante, siguiendo sus instrucciones documentadas, cuando corresponda. El cliente contratante es responsable de garantizar que dispone de una base jurídica y de información adecuada para los datos que introduce en la Plataforma.

// Sección I – Encargados del Tratamiento (Proveedores de Servicios)

Infraestructura y Alojamiento: Proveedores de servidores en la nube responsables del mantenimiento técnico de la Plataforma.

Automatización y CRM: Herramientas de email marketing, automatización de flujos, plataformas de atención vía WhatsApp y sistemas de CRM para la calificación de leads y propuestas.

Análisis de Datos y Métricas: Herramientas corporativas de analítica (p. ej., Google Analytics) y píxeles de conversión/seguimiento de redes sociales (p. ej., Meta Ads).

Vinculación Contractual: Los contratos e instrumentos aplicables a los proveedores deberán establecer obligaciones de confidencialidad, seguridad y tratamiento de datos compatibles con la legislación aplicable y con la naturaleza de los servicios, cuando corresponda.

// Sección I-A – Subencargados y Proveedores Tecnológicos

La Plataforma podrá utilizar subencargados y proveedores tecnológicos para alojamiento, infraestructura, mensajería, atención al cliente, analítica, seguridad, pagos, automatización y funciones de Inteligencia Artificial. La lista de proveedores podrá variar según el producto, la configuración del cliente y la funcionalidad utilizada. Cuando lo exijan la legislación o el contrato aplicables, la información sobre los subencargados relevantes y sus actividades de tratamiento se facilitará mediante documentación o comunicación adecuada.

// Sección II – Cumplimiento Legal y Autoridades Públicas

Los datos podrán ser compartidos con organismos regulatorios y autoridades judiciales, administrativas o gubernamentales competentes, siempre que exista un requerimiento legal, una orden judicial, o para el ejercicio regular de los derechos de la Empresa en procesos judiciales o arbitrales.

// Sección III – Transferencia Internacional de Datos

Dado que los proveedores de computación en la nube, las servicios de IA de terceros, incluidas integraciones con OpenRouter y/o OpenAI, cuando sean habilitadas y configuradas por el cliente o por la Plataforma y las redes sociales cuentan con servidores ubicados fuera del territorio brasileño, el tratamiento de datos por parte de la Plataforma podrá implicar la transferencia internacional de datos.

Salvaguarda: La Empresa utilizará, cuando corresponda, los mecanismos de transferencia internacional permitidos por la legislación aplicable. Para las transferencias sujetas a la LGPD brasileña, se observarán los mecanismos y requisitos establecidos en el artículo 33 de la LGPD y en la normativa de la ANPD, incluyendo, cuando corresponda, una decisión de adecuación, cláusulas contractuales tipo, cláusulas contractuales específicas o normas corporativas globales. Las certificaciones de seguridad podrán utilizarse como salvaguardas complementarias, pero por sí solas no constituyen un mecanismo jurídico válido de transferencia internacional.

// Sección IV – Inteligencia Artificial y Automatización

Super ZapBot podrá ofrecer recursos de Inteligencia Artificial y automatización, incluidas integraciones con OpenRouter y/o OpenAI, cuando sean habilitados y configurados por el cliente o por la Plataforma. Estas funciones podrán procesar mensajes, contenidos, instrucciones, archivos y otros datos necesarios para ejecutar la funcionalidad solicitada.

Cuando un recurso de IA sea utilizado por un cliente contratante para tratar datos de sus propios clientes, DELYVER® podrá actuar como Encargado y el proveedor de IA seleccionado podrá actuar como subencargado/procesador o proveedor independiente, según la arquitectura de la integración y los contratos aplicables. El cliente contratante seguirá siendo responsable de evaluar la licitud del uso de la IA, incluidos los datos sensibles, los datos de niños, niñas y adolescentes, la confidencialidad y cualquier decisión automatizada.

Transparencia: Delyver no declara que todos los proveedores de IA tengan las mismas prácticas de conservación, alojamiento, transferencias internacionales o uso de datos. El tratamiento realizado por el proveedor seleccionado también estará sujeto a sus términos y políticas aplicables. Cuando la función permita al cliente seleccionar o configurar el proveedor, el cliente será responsable de evaluarlo y configurarlo de acuerdo con sus obligaciones legales y contractuales.

Cuando un sistema automatizado se utilice para tomar o apoyar materialmente decisiones que puedan afectar significativamente los derechos o intereses de una persona, se respetarán, cuando corresponda, los derechos de información, impugnación, revisión humana y demás garantías exigidas por la legislación de la jurisdicción correspondiente.

CAPÍTULO VII – SEGURIDAD DE LA INFORMACIÓN Y GESTIÓN DE INCIDENTES

Artículo 11. La Empresa adopta medidas de seguridad técnicas, lógicas, organizativas y administrativas para proteger los datos personales contra pérdida, robo, accesos no autorizados, destrucción, alteración o cualquier modalidad de tratamiento ilícito (art. 46, LGPD). Dependiendo del entorno, la naturaleza del tratamiento y el nivel de riesgo, las medidas de seguridad pueden incluir:

Uso de HTTPS y mecanismos de cifrado en tránsito cuando sean proporcionados por el entorno y resulten aplicables al servicio.

Control estricto de accesos lógicos, garantizando que solo colaboradores autorizados y vinculados por acuerdos de confidencialidad tengan acceso a las bases de datos.

Almacenamiento de credenciales de usuarios y tokens de API en entornos cifrados y protegidos.

Monitoreo periódico de los servidores para identificar vulnerabilidades técnicas e intentos de intrusión.

Artículo 12. En el remoto supuesto de que ocurra un incidente de seguridad cibernética que pueda ocasionar un riesgo o daño relevante a los titulares de los datos, la Empresa activará sus procedimientos internos de respuesta a incidentes y, cuando un incidente pueda ocasionar un riesgo o daño relevante para los titulares, realizará las comunicaciones exigidas por la legislación aplicable. Cuando sean aplicables la LGPD brasileña y la normativa de la ANPD, se observarán los plazos y requisitos legales y reglamentarios vigentes para comunicar el incidente a la ANPD y a los titulares afectados:

1.

Notificación formal a la Autoridad Nacional de Protección de Datos de Brasil (ANPD).

2.

Comunicación directa a los titulares afectados, detallando la naturaleza de los datos expuestos, los riesgos potenciales involucrados y las medidas técnicas mitigadoras ya implementadas y recomendadas a los usuarios.

CAPÍTULO VIII – CANAL DE CONTACTO Y PRIVACIDAD

Artículo 13. Para ejercer los derechos descritos en el Capítulo V de esta Política, formular preguntas o presentar reclamaciones, el Usuario podrá utilizar el Canal de Privacidad y Protección de Datos de DELYVER. DELYVER® actualmente proporciona el canal oficial indicado a continuación para asuntos de privacidad y protección de datos. Si se designa un Delegado de Protección de Datos para una actividad determinada o cuando la legislación aplicable exija su designación, la información correspondiente estará disponible a través de este canal:

Canal de Privacidad y Protección de Datos

Canal de Privacidad y Protección de Datos DELYVER

Correo electrónico: sac@delyver.com.br

Dirección: Curitiba, Estado de Paraná, Brasil.

Artículo 14. Si un Usuario considera que sus derechos no han sido atendidos íntegramente por la Empresa, podrá utilizar el canal oficial indicado en esta Política y, cuando la legislación aplicable lo permita, presentar una reclamación ante la autoridad supervisora o reguladora de protección de datos competente de su jurisdicción. En Brasil, la autoridad competente es la Autoridade Nacional de Proteção de Dados (ANPD). En la UE/EEE, Reino Unido, Suiza, Canadá y otras jurisdicciones, podrá utilizarse la autoridad supervisora o reguladora correspondiente conforme a la legislación local.

CAPÍTULO IX – DISPOSICIONES FINALES

APLICACIÓN INTERNACIONAL Y LEGISLACIÓN DE PROTECCIÓN DE DATOS POR JURISDICCIÓN

Esta Política está diseñada para las operaciones internacionales de Super ZapBot. La legislación aplicable no se determina únicamente por el idioma del documento o por la ubicación de un servidor, sino por las reglas de alcance territorial, personal y material de la jurisdicción correspondiente.

Brasil — LGPD y Marco Civil da Internet: cuando resulte aplicable la legislación brasileña, Delyver observará la Ley nº 13.709/2018 (LGPD), el Marco Civil da Internet y la normativa aplicable de la ANPD, incluidas las reglas sobre transferencias internacionales, incidentes de seguridad y delegado de protección de datos, cuando corresponda.

Unión Europea y Espacio Económico Europeo — GDPR: cuando resulte aplicable el GDPR, incluidas las hipótesis territoriales de su artículo 3, Delyver observará los requisitos pertinentes, incluidos, según corresponda, transparencia, derechos de los titulares, relaciones Responsable–Encargado, seguridad, incidentes y transferencias internacionales. La Comisión Europea adoptó una decisión de adecuación para Brasil el 26 de enero de 2026; dicha decisión se tendrá en cuenta cuando corresponda a transferencias entre la UE y Brasil.

Reino Unido — UK GDPR y Data Protection Act 2018: cuando resulten aplicables, Delyver observará los requisitos pertinentes, incluidas las reglas sobre transferencias internacionales y los mecanismos reconocidos por la legislación británica.

Canadá — PIPEDA y legislación provincial aplicable: cuando corresponda, Delyver observará la Personal Information Protection and Electronic Documents Act (PIPEDA). Según la actividad, la ubicación y la naturaleza del tratamiento, podrán resultar aplicables leyes provinciales consideradas sustancialmente similares, incluidas las de Alberta, Columbia Británica y Quebec. Las actividades interprovinciales o internacionales también pueden activar requisitos federales.

Estados Unidos — legislación federal y estatal: no existe una única ley federal integral equivalente a la LGPD o al GDPR. Cuando corresponda, Delyver observará las leyes federales, estatales y sectoriales aplicables, incluida la California Consumer Privacy Act (CCPA), modificada por la California Privacy Rights Act (CPRA), así como otras leyes estatales integrales de privacidad aplicables a la actividad correspondiente. Los derechos y mecanismos específicos, incluidos los de exclusión, apelación, no discriminación y solicitudes relacionadas con publicidad o venta/comunicación de información personal, se facilitarán cuando lo exija la legislación aplicable.

Suiza — Federal Act on Data Protection (FADP): cuando corresponda, Delyver observará los requisitos federales suizos de protección de datos relativos a transparencia, derechos de los titulares, seguridad y transferencias internacionales.

América Latina y el Caribe: cuando el tratamiento esté sujeto a la legislación de un país de América Latina o del Caribe, Delyver observará la legislación nacional de protección de datos aplicable y los requisitos de la autoridad de control correspondiente. Según las circunstancias, esto puede incluir requisitos específicos de países como Argentina, Chile, Colombia, Ecuador, México, Panamá, Paraguay, Perú y Uruguay, sin limitar la aplicación de las leyes de otros países de la región.

Otras jurisdicciones: en los países no mencionados anteriormente, Delyver observará las normas obligatorias de protección de datos que efectivamente resulten aplicables al tratamiento. Esta Política no constituye una declaración universal de cumplimiento de todas las leyes extranjeras de privacidad. Cuando esta Política entre en conflicto con una norma obligatoria aplicable al titular, prevalecerá dicha norma en la medida de su aplicación.

Artículo 15. Esta Política podrá ser actualizada, modificada o revisada periódicamente para reflejar cambios legislativos, reglamentaciones emitidas por la ANPD o modificaciones estructurales en la Plataforma de la Empresa.

Párrafo único. La versión actualizada y vigente estará permanentemente disponible en el pie de página del sitio institucional de la Empresa. Los cambios sustanciales que modifiquen las bases legales o amplíen las finalidades del tratamiento de datos serán comunicados de forma destacada en la página de inicio de la Plataforma o enviados por correo electrónico a la base de Leads registrada, brindando al titular la oportunidad de revocar su consentimiento en caso de no estar de acuerdo con las nuevas prácticas.

Artículo 16. En la medida permitida por la legislación aplicable, esta Política se regirá por las leyes de la República Federativa de Brasil, y los tribunales de la Comarca de Curitiba, Estado de Paraná, serán el foro acordado. Esta elección de ley y foro no limita los derechos imperativos, la competencia de las autoridades de control ni los mecanismos de tutela que no puedan ser válidamente excluidos conforme a la legislación aplicable al titular.