Você está prestes a entregar uma conversa privada a um site. Isso merece uma resposta direta, não uma política de privacidade escrita por advogados para outros advogados.
Então aqui está tudo, passo a passo: o que sai do seu celular, o que chega aos nossos servidores, o que os modelos de IA veem e o que não conseguiríamos descobrir sobre você nem se resolvêssemos tentar.
A versão curta
Os nomes são substituídos no seu dispositivo, antes de qualquer envio. Não existem contas, então não há e-mail, telefone ou senha ligando uma análise a uma pessoa. E como não há conta, não há nada ligando uma análise a outra: duas conversas que você analisar com uma semana de diferença são, para nós, duas linhas sem relação em um banco de dados e sem dono.
Esse último ponto é o que quase todo mundo deixa passar. A maioria das promessas de privacidade fala do que uma empresa escolhe não fazer com os dados que possui. Esta é estrutural: nós não temos os identificadores que tornariam esses dados pessoais, para começo de conversa.
Passo 1: os nomes são substituídos antes do envio, não depois
Quando você solta uma exportação de conversa na página, nada é enviado a lugar nenhum ainda. Seu navegador lê o arquivo localmente, encontra os nomes dos participantes e mostra eles em uma caixa perguntando como você quer chamar cada pessoa.
O que você digitar ali é aplicado no seu navegador. O arquivo enviado é uma cópia reescrita em que "Marina" já virou "Pessoa A" e "Diego" já virou "Pessoa B". A correspondência entre os nomes reais e os pseudônimos nunca sai do seu dispositivo: não é enviada junto com o arquivo e não é guardada em lugar nenhum. Quando você fecha a aba, ela some, e não existe nenhuma cópia dela no mundo.
Essa é a coisa mais importante desta página inteira. Tudo o que vem depois — nossos servidores, o banco de dados, os modelos de IA — só vê a versão pseudonimizada. Não porque apagamos os nomes reais depois, mas porque nunca os recebemos.
Um detalhe: isso substitui os nomes dos participantes. Se alguém digitou um telefone, um endereço ou um nome completo dentro de uma mensagem, esse texto faz parte da conversa e vai junto. Se isso importa na sua conversa, edite a exportação antes de enviar: é um arquivo de texto simples que abre em qualquer editor.
Passo 2: o que realmente chega aos nossos servidores
O que chega é a conversa reescrita, e nada mais. Nem mesmo o nome do seu arquivo exportado: o WhatsApp nomeia as exportações com o nome da pessoa com quem você conversava, então esse nome de arquivo é descartado na chegada e nunca é gravado no nosso banco de dados.
Desse texto nós guardamos:
- As estatísticas da conversa — contagem de mensagens, tempos de resposta, padrões de atividade, pontuações de sentimento. Números calculados a partir do texto pseudonimizado.
- Um índice de busca da conversa, para que o assistente consiga responder perguntas sobre ela. A conversa é dividida em trechos e convertida em embeddings guardados em um índice que pertence só àquela análise.
- As mensagens que você envia ao assistente, para que a conversa que você tem com ele sobreviva a um recarregamento da página.
O que não guardamos: seu nome, seu e-mail, seu telefone, sua conta do WhatsApp, os nomes reais de ninguém da conversa, nem o nome do seu arquivo exportado. Não porque apagamos: porque nunca são enviados.
Passo 3: o que os modelos de IA veem
A análise semântica e o assistente funcionam com modelos de linguagem da OpenAI e da Anthropic. Sendo direto: sim, o texto da sua conversa é enviado para essas APIs. É isso que produz a análise.
O que é enviado é o texto pseudonimizado — "Pessoa A" e "Pessoa B" — sem conta, sem e-mail, sem nome e sem nenhum identificador que ligue aquilo a você. Um modelo lendo isso pode dizer que a Pessoa A inicia a maioria das conversas e demora mais para responder nos fins de semana. Ele não tem como saber quem é a Pessoa A, porque essa informação não existe do nosso lado para ser enviada.
Sob os termos padrão de API com que os dois provedores operam, o conteúdo enviado pela API não é usado para treinar os modelos deles e é retido apenas brevemente para monitoramento de abuso antes de ser excluído. Nós não treinamos nenhum modelo próprio com as suas conversas.
Passo 4: por que o que importa é a combinação
Qualquer uma dessas medidas sozinha seria frágil. Pseudônimos sozinhos são fracos se um serviço conhece seu e-mail: "Pessoa A" é reidentificada trivialmente no momento em que fica ao lado de uma conta. Acesso sem cadastro sozinho é fraco se os nomes reais são enviados, porque a conversa identifica os próprios participantes.
O que sustenta tudo é a combinação:
- Os nomes somem antes do envio, então o conteúdo é desidentificado na origem.
- Não há conta, então não há identidade à qual prender o conteúdo.
- Não há ligação entre análises separadas, então nada se acumula em um perfil.
O resultado é uma conversa sem suas informações de identificação, dentro de um sistema que não faz ideia de quem a enviou. Essa é uma situação genuinamente diferente de "prometemos não olhar".
Passo 5: ela se apaga sozinha, por um relógio que não controlamos
Cada análise tem um tempo de vida: uma hora no plano gratuito, vinte e quatro horas no Pro. Quando ele acaba, a conversa com o assistente, a análise, as estatísticas e o índice de busca são todos excluídos. O que sobrevive é uma linha registrando que uma análise existiu e foi excluída — sem conteúdo, sem participantes, sem nada sobre a conversa.
Também existe um botão de excluir na página da análise, se você preferir não esperar. Ele faz exatamente a mesma coisa, na hora.
O que vale saber é como essa expiração roda. Não é um cronômetro dentro do site. É um processo agendado separado, em uma infraestrutura separada, que se conecta ao banco de dados a cada hora e exclui tudo que passou do prazo. Ele não pede permissão ao site e não precisa que o site esteja funcionando.
Essa distinção é justamente o ponto. Se o site estiver fora do ar, no meio de um deploy, quebrado, ou se simplesmente parássemos de mantê-lo amanhã, sua análise é excluída do mesmo jeito, no prazo. A exclusão não depende da parte do sistema com maior chance de falhar. A maioria das promessas de "excluímos seus dados" assume silenciosamente que a aplicação está viva e se comportando; esta não.
Este não é um produto feito para guardar seu histórico. Não há histórico para voltar, por design.
O que coletamos que não é sua conversa
Sendo completo aqui, porque uma página de privacidade que só lista as partes elogiosas não vale a leitura:
- Analytics do site. Usamos o Google Analytics para contar coisas como quantas pessoas enviaram um arquivo hoje, em que tipo de dispositivo, em que idioma. Analytics web agregado padrão. Não tem conexão com o conteúdo de nenhuma conversa.
- Verificações antiabuso. Os envios passam pelo Cloudflare Turnstile — uma verificação de bot que não é um cookie de rastreamento — e seu endereço IP é usado para limitar a frequência de requisições. Esse IP vive em memória durante a janela do limite e nunca é gravado no nosso banco de dados.
- O chatbot da página inicial. O pequeno assistente que responde perguntas sobre o produto guarda uma transcrição dessas conversas para que possamos ver o que as pessoas perguntam e melhorar as respostas. Essas transcrições são excluídas depois de sete dias pelo mesmo processo agendado descrito acima. É um bot de perguntas sobre o produto: ele não tem acesso a nenhuma conversa, nenhuma análise e nenhuma sessão. Ainda assim, não cole nada privado nele.
- Pagamentos. Os pagamentos passam pelo PayPal. Os dados do cartão vão para o PayPal, nunca para nós; recebemos um ID de pedido e se deu certo ou não.
O que não fazemos
Não vendemos dados, não operamos redes de anúncios, não construímos perfis publicitários e não compartilhamos conversas com ninguém além dos provedores de IA descritos acima. Não lemos suas conversas para os nossos próprios fins. Não somos afiliados ao WhatsApp nem à Meta de forma alguma: esta ferramenta trabalha com o arquivo de exportação que o WhatsApp te dá, e essa é a relação inteira.
E um limite que vale dizer com clareza: isto foi feito para analisar conversas das quais você faz parte. Não é uma ferramenta de monitoramento e não foi projetada para ajudar ninguém a ler as mensagens de outra pessoa.
O resumo honesto
Promessas de privacidade são baratas. As desta página são específicas: os nomes são substituídos no seu navegador antes do envio, não existe conta ligando nada a você, análises separadas não têm nada as unindo, os provedores de IA recebem texto desidentificado, e tudo é excluído por um agendamento que roda estando este site funcionando ou não.
E a primeira delas é a que você pode conferir sozinho, sem confiar em nós nem um pouco. Abra as ferramentas de desenvolvedor do seu navegador na aba de rede antes de soltar uma conversa. Nada é enviado enquanto você escolhe os pseudônimos — e quando você confirma, a requisição que finalmente sai carrega "Pessoa A", não o nome que você substituiu.