Política de Privacidade
Última atualização: 21 de agosto de 2026 · Aplica-se ao site pagaai.site e à extensão Pagaai – PIX para WhatsApp (versão 2.0.0+).
1. Introdução
Esta Política de Privacidade descreve como o Pagaai coleta, utiliza, armazena e protege informações relacionadas ao uso do site, da plataforma web e da extensão para o Google Chrome denominada Pagaai – PIX para WhatsApp.
Nosso objetivo é proporcionar transparência completa sobre o tratamento de dados, em conformidade com a Lei Geral de Proteção de Dados (LGPD – Lei nº 13.709/2018) e com as políticas do Google para extensões do Chrome.
Ao utilizar qualquer produto do Pagaai, você confirma que leu e compreendeu esta Política. Caso não concorde com algum ponto, solicitamos que interrompa o uso e, se necessário, entre em contato para esclarecimentos.
2. Sobre o Pagaai
O Pagaai é um serviço de software que fornece ferramentas para facilitar a criação e o envio de cobranças via PIX, com automações integradas ao WhatsApp Web. O Pagaai não é uma instituição financeira, não participa diretamente do Sistema de Pagamentos Instantâneos (SPI) do Banco Central, e não mantém relação oficial com o WhatsApp, a Meta Platforms Inc. ou o Banco Central do Brasil. WhatsApp™ é marca registrada da Meta Platforms Inc. PIX® é marca registrada do Banco Central do Brasil.
3. Informações coletadas
Com base no código real do sistema, as seguintes informações podem ser coletadas e armazenadas:
3.1 Cadastro de conta
- Nome completo — fornecido pelo usuário no cadastro.
- Endereço de e-mail — utilizado como identificador único de conta.
- Número de telefone — opcional; fornecido voluntariamente.
- CPF ou CNPJ — opcional no cadastro; obrigatório para geração de cobranças PIX via integração com o processador de pagamentos.
- Senha — armazenada exclusivamente como hash bcrypt (nunca em texto plano).
3.2 Dados de chaves PIX
- Chave PIX (tipo e valor: e-mail, CPF, CNPJ, telefone ou chave aleatória).
- Nome do beneficiário.
- CPF ou CNPJ do beneficiário.
- Dados bancários opcionais: banco, agência, conta, operação.
- Cidade, informações adicionais.
3.3 Cobranças geradas
- Identificador único de transação (TXID).
- Valor da cobrança (quando definido).
- Descrição da cobrança.
- Nome exibido do contato do WhatsApp associado à cobrança.
- Status e data de pagamento.
- Código PIX copia-e-cola e imagem QR Code (dados técnicos).
- Nome e documento do pagador (quando disponibilizados via confirmação de pagamento).
3.4 Dados técnicos
- Endereço IP — registrado em logs de acesso, tentativas de login e uso do token de extensão.
- Tokens de autenticação — JWTs de curta duração (15 minutos) e refresh tokens (7 dias), armazenados com hash no servidor.
- Token de extensão — identificador opaco gerado pelo servidor, armazenado localmente no navegador via
chrome.storage.sync. - Logs de atividade — ações como login, criação de cobranças e geração de tokens são registradas com timestamp e IP.
- Palavras-chave configuradas — frases que disparam automações PIX, armazenadas no servidor vinculadas à conta.
3.5 Dados de assinatura
- Plano contratado, status, datas de início e término.
- Identificador de cliente no processador de pagamentos (Asaas).
- Identificador da cobrança de assinatura.
4. Uso no WhatsApp Web
A extensão Pagaai – PIX para WhatsApp é executada exclusivamente dentro do navegador do usuário, na aba do WhatsApp Web (https://web.whatsapp.com). A extensão interage com a interface do WhatsApp Web das seguintes formas:
4.1 Leitura de mensagens respondidas
Quando o usuário clica no botão Responder de uma mensagem no WhatsApp Web, a extensão lê o texto completo dessa mensagem do DOM (estrutura visual) da página. Esse texto é processado localmente no navegador para identificar se contém alguma palavra-chave configurada pelo usuário.
Se uma palavra-chave for identificada, os primeiros 60 caracteres do texto da mensagem são enviados ao servidor do Pagaai como campo de descrição da cobrança PIX gerada. Esse fragmento é armazenado permanentemente na conta do usuário associado à cobrança.
Se nenhuma palavra-chave for identificada, nenhum conteúdo da mensagem é enviado ao servidor.
A extensão não acessa o histórico de conversas, não lê mensagens passadas, não monitora conversas em segundo plano e não realiza vigilância contínua do WhatsApp Web.
4.2 Nome do contato
O nome exibido na conversa ativa (nome do contato visível no cabeçalho da tela) é lido da interface visual do WhatsApp Web e enviado ao servidor junto com cada cobrança criada, como campo identificador (whatsapp_contact). Esse nome é armazenado na conta do usuário vinculado à cobrança.
4.3 O que a extensão NÃO faz
- Não acessa conteúdo de mensagens que não estejam sendo respondidas.
- Não lê histórico de conversas.
- Não captura fotos, vídeos, arquivos ou áudios.
- Não acessa listas de contatos, grupos ou informações de perfil.
- Não realiza rastreamento ou vigilância de conversas.
- Não possui telemetria, analytics ou rastreadores de terceiros.
- Não executa código fora das páginas do WhatsApp Web e do servidor Pagaai.
5. Dados relacionados ao PIX
Para gerar cobranças PIX, o sistema utiliza os dados de chave PIX cadastrados pelo usuário (chave, nome do beneficiário, CPF/CNPJ, dados bancários). Esses dados são armazenados no servidor e utilizados exclusivamente para:
- Gerar o payload técnico no padrão BR Code/PIX definido pelo Banco Central.
- Gerar o QR Code correspondente.
- Transmitir as informações de cobrança ao processador de pagamentos (Asaas).
- Exibir os dados da cobrança no dashboard do usuário.
CPF e CNPJ informados nas chaves PIX e na conta do usuário são transmitidos ao processador de pagamentos Asaas para criação do cliente e processamento das cobranças, conforme exigido pela API do Asaas para operações de produção.
6. Finalidades do tratamento
| Dado | Finalidade |
|---|---|
| Nome, e-mail, senha | Criação e acesso à conta; autenticação segura |
| Telefone | Identificação e contato; envio ao processador de pagamentos |
| CPF/CNPJ | Conformidade com a API do processador de pagamentos; identificação de cliente |
| Chave PIX e dados bancários | Geração de cobranças PIX em nome do usuário |
| Nome do contato WhatsApp | Identificação da cobrança no histórico do usuário |
| Fragmento da mensagem (até 60 chars) | Descrição automática da cobrança quando automação detecta keyword |
| Palavras-chave | Automação de cobranças PIX quando o usuário configura essa funcionalidade |
| Endereço IP | Segurança, prevenção a abusos, logs de auditoria |
| Tokens de autenticação | Manutenção de sessão segura; revogação de acesso |
| Logs de atividade | Auditoria interna, segurança e rastreabilidade de operações |
| Dados de assinatura | Controle de acesso aos recursos pagos; processamento de pagamentos recorrentes |
7. Permissões da extensão Chrome
A extensão utiliza as seguintes permissões declaradas no manifest.json:
| Permissão | Motivo |
|---|---|
storage | Armazena configurações da extensão via chrome.storage.sync: token de acesso, estado on/off, modo bot e preferência de QR Code. Armazena posição do widget e estado do painel via chrome.storage.local. Nenhum dado pessoal é armazenado localmente além do token opaco de acesso. |
activeTab | Permite ao popup verificar o status do token de extensão na aba ativa. Necessário para exibir o estado de conexão ao usuário. |
https://web.whatsapp.com/* | A extensão injeta seu painel (widget flutuante) no WhatsApp Web para permitir a geração de cobranças PIX diretamente durante atendimentos. Sem essa permissão, a extensão não consegue interagir com a interface do WhatsApp. |
https://www.pagaai.site/* | Todas as chamadas de API da extensão (criar cobrança, buscar palavras-chave, validar token) são enviadas ao servidor do Pagaai neste domínio. |
8. Onde os dados são armazenados
8.1 Servidor (Supabase/Vercel)
Dados de conta, chaves PIX, cobranças, logs e tokens são armazenados em banco de dados PostgreSQL gerenciado pela Supabase, hospedado em infraestrutura da Vercel/AWS. O acesso ao banco é feito exclusivamente pelo backend do Pagaai utilizando chave de serviço — nunca exposta ao cliente.
8.2 Navegador do usuário
sessionStorage: token de acesso JWT (limpo ao fechar a aba).localStorage: refresh token JWT e flag "manter conectado".chrome.storage.sync: token da extensão, preferências de uso.chrome.storage.local: posição do widget, estado do painel.
8.3 Retenção
Dados são mantidos enquanto a conta estiver ativa. Refresh tokens expiram em 7 dias e são revogados no logout. Não há prazo de retenção automatizado definido para dados de conta e cobranças — eles são mantidos até solicitação de exclusão. Recomendamos ao usuário solicitar exclusão quando não utilizar mais o serviço.
9. Compartilhamento com terceiros
Os dados do usuário podem ser transmitidos aos seguintes serviços, conforme necessário para o funcionamento do produto:
| Serviço | Dados transmitidos | Finalidade |
|---|---|---|
| Supabase | Todos os dados da conta e operações | Banco de dados e infraestrutura |
| Vercel | Requisições HTTP (sem persistência adicional de conteúdo) | Hospedagem e execução do servidor |
| Asaas | Nome, e-mail, telefone, CPF/CNPJ, valor e descrição da cobrança | Processamento de pagamentos PIX |
O Pagaai não vende dados pessoais a terceiros. Não utiliza dados de usuários para publicidade. Não existem integrações com ferramentas de analytics, rastreamento ou telemetria de terceiros (confirmado por auditoria do código).
10. Segurança
Adotamos as seguintes medidas técnicas para proteger as informações:
- Senhas armazenadas com hashing bcrypt (custo 10).
- Tokens JWT com expiração curta (15 minutos) e refresh rotation.
- Refresh tokens armazenados apenas como hash SHA-256.
- Bloqueio temporário de conta após múltiplas tentativas de login falhas.
- Comunicação exclusivamente via HTTPS.
- Chave de serviço do banco de dados nunca exposta ao cliente.
- Tokens da extensão validados server-side a cada uso.
Nenhum sistema é 100% seguro. Caso identifique uma vulnerabilidade, entre em contato pelo canal de suporte.
11. Seus direitos (LGPD)
Nos termos da Lei Geral de Proteção de Dados (LGPD), você pode solicitar:
- Confirmação do tratamento de seus dados.
- Acesso às informações que mantemos sobre você.
- Correção de dados incompletos, inexatos ou desatualizados.
- Eliminação dos dados tratados com base no consentimento.
- Portabilidade dos dados, quando tecnicamente viável.
- Informação sobre compartilhamentos realizados.
- Revogação do consentimento, quando aplicável.
Para exercer qualquer desses direitos, entre em contato pelo canal indicado na seção 15.
12. Exclusão de dados
Para solicitar a exclusão dos seus dados, entre em contato conosco pelo suporte indicando o e-mail cadastrado. Processaremos sua solicitação em prazo razoável.
Você também pode solicitar a exclusão diretamente pela página de Suporte.
Alguns dados podem ser mantidos por obrigação legal ou legítimo interesse (ex: logs de segurança) mesmo após solicitação de exclusão, pelo período mínimo necessário.
13. Crianças e adolescentes
O Pagaai não é direcionado a crianças ou adolescentes menores de 18 anos. Não coletamos intencionalmente dados de menores. Se identificarmos que dados de menores foram coletados sem consentimento dos responsáveis, os eliminaremos prontamente.
14. Alterações nesta Política
Esta Política pode ser atualizada periodicamente. A data da última atualização é exibida no início do documento. Recomendamos que você a consulte regularmente. O uso continuado do serviço após alterações relevantes implica aceitação da nova versão.
15. Contato e Encarregado de Dados
- Site: pagaai.site/suporte
- E-mail de contato: pagaai.suporte@gmail.com
Identificação do controlador: Pagaai — serviço operado por Kayque dos Santos de Melo.
© 2026 Pagaai · Termos de Uso · Suporte