Conformidade para Não Advogados
Visão geral em linguagem simples das regras que se aplicam.
Esta página é uma visão geral em linguagem simples das regras que se aplicam quando você faz chamadas telefônicas automatizadas. Não é orientação jurídica — para isso, converse com um advogado especializado em telecomunicações ou marketing. Mas deve bastar para você saber o que perguntar e o que a plataforma resolve por você.
Versão resumida. A maior parte do que você precisa fazer já está embutida na plataforma. Três coisas você precisa fazer por conta própria: (1) obter consentimento antes de ligar para pessoas que não pediram para ser contatadas, (2) respeitar as solicitações de descadastramento, (3) não fingir que a IA é humana se perguntarem diretamente.
As principais regras, por região
Estados Unidos — TCPA
O Telephone Consumer Protection Act regula chamadas e mensagens automatizadas.
Regras gerais:
- Chamadas informativas (lembretes de compromisso, confirmações de entrega, alertas de conta) — em geral permitidas sem consentimento por escrito se houver relação comercial existente.
- Chamadas de marketing (promoções, vendas frias) — exigem consentimento prévio expresso por escrito para ligar para um número móvel com sistema automatizado. "Por escrito" inclui envios de formulário digitados em que o formulário declara explicitamente o consentimento para chamadas automatizadas.
- Restrições de horário — nada de chamadas antes das 8h ou depois das 21h no horário local de quem recebe.
- National Do Not Call Registry — apenas para marketing. Verifique sua lista contra o registro antes de cada campanha.
- Respeito ao descadastramento — quem disser "pare de me ligar" precisa entrar na sua lista de supressão em até 30 dias. A tarefa de descadastramento automático da plataforma cuida disso, se você a ativar.
O que a plataforma resolve: atestação STIR/SHAKEN, aplicação de horários (se você definir horários de chamada), verificação da lista de supressão.
O que fica com você: obter consentimento antes de adicionar pessoas a campanhas de saída, respeitar descadastramentos (use o campo pós-chamada opt_out), verificar a lista contra o registro DNC.
Estados Unidos — consentimento de ambas as partes por estado
Na Califórnia, Flórida, Illinois, Massachusetts, Maryland, Montana, New Hampshire, Pensilvânia, Washington e alguns outros, todas as partes de uma chamada precisam consentir com a gravação.
O que você precisa fazer: adicionar um aviso de gravação no início de todo Finn que opere nesses estados ou ligue para eles.
Aviso simples:
"Esta chamada pode ser gravada para fins de qualidade."
Adicione-o à mensagem de boas-vindas OU ative a injeção de aviso integrada da plataforma em Configurações → Conformidade → Aviso de gravação.
Estados Unidos — STIR/SHAKEN
Atestação de identificação de chamadas em nível de operadora. Sem ela, suas chamadas aparecem como "SPAM PROVÁVEL" e as taxas de atendimento despencam.
O que você precisa fazer: registrar cada número de saída em Configurações → Números de telefone → [Número] → Registro de identificação de chamada.
O que a plataforma resolve: a assinatura da atestação em si, depois que seu número estiver registrado.
Estados Unidos — Saúde (HIPAA)
Se você lida com Informações de Saúde Protegidas (PHI), precisa de um Business Associate Agreement com a Finn.
- Disponível apenas no plano Enterprise.
- O BAA precisa ser assinado antes de enviar qualquer PHI pela plataforma.
- Lembretes de compromisso que mencionam apenas data/horário/profissional costumam ser aceitáveis sob a exceção de TPO (Tratamento, Pagamento, Operações) — sem necessidade de autorização separada.
- Mas no momento em que você tratar de diagnóstico, resultados de exames ou detalhes de tratamento, é preciso um manejo totalmente compatível com a HIPAA.
Conselho prático: para casos de uso de lembrete, mantenha o roteiro do Finn genérico ("sua consulta com a Dra. Patel amanhã às 15h") e encaminhe qualquer dúvida médica a um humano. Isso mantém você no porto seguro do TPO sem precisar de um BAA.
União Europeia — GDPR
Lei de proteção de dados pessoais que se aplica a qualquer residente da UE, independentemente de onde você esteja.
Regras gerais:
- Base legal — você precisa de um motivo para tratar os dados de alguém. Para lembretes de compromisso a clientes existentes, isso é "legítimo interesse" ou "execução de contrato". Para marketing frio de saída, é preciso consentimento explícito.
- Direito à exclusão — qualquer pessoa pode pedir a exclusão dos seus dados, e você precisa atender em até 30 dias.
- Minimização de dados — colete apenas o necessário.
- Residência de dados — dados de clientes da UE devem, em geral, permanecer na UE. Defina a região da sua conta como UE no cadastro, se você tiver clientes na UE.
O que a plataforma resolve: opção de residência de dados na UE, direito à exclusão via painel e API, criptografia em repouso e em trânsito.
O que fica com você: estabelecer a base legal antes de adicionar contatos, responder a pedidos de exclusão/acesso.
UE — Diretiva ePrivacy
Regras específicas sobre chamadas de marketing não solicitadas nos Estados-membros da UE. Geralmente mais rígidas que o GDPR sozinho.
Posição padrão: não faça chamadas frias de marketing outbound para consumidores da UE sem opt-in prévio. O soft opt-in (relacionamento existente com cliente e direito de descadastro) costuma ser aceitável para produtos similares.
Índia — TRAI
Autoridade reguladora de telecomunicações da Índia. Regras rígidas para chamadas comerciais.
- Registro DLT é obrigatório para chamadas comerciais na Índia. A plataforma ajuda você a registrar sua empresa e seus casos de uso em Configurações → Conformidade → DLT Índia.
- Lista DND — equivalente indiano do Do Not Call. Faça a checagem contra ela.
- Restrições de horário de chamada — das 9h às 21h.
Canadá — CRTC / CASL
Semelhante ao TCPA dos EUA, mas mais rígido quanto aos requisitos de consentimento.
- A CASL exige consentimento por opt-in para mensagens eletrônicas comerciais, incluindo algumas categorias de chamadas de voz.
- O registro National DNC se aplica. Faça a checagem.
- Horário de chamada — das 9h às 21h30 em dias úteis, das 10h às 18h nos fins de semana.
Austrália — Spam Act / equivalente ao TCPA
A Austrália tem seu próprio registro Do Not Call e regras de consentimento. Em geral segue o padrão de "opt-in para marketing" da UE.
Outros países
A maioria dos países tem regras locais. A plataforma tenta aplicar padrões razoáveis (janelas de horário de chamada, listas do-not-call), mas você é responsável pela conformidade em toda jurisdição para a qual ligar. Se você faz chamadas internacionais, consulte um advogado que conheça o país de destino.
As três coisas que você deve fazer, independentemente da região
1. Obtenha consentimento antes de chamadas de marketing outbound
Se a pessoa não pediu para ser contatada, você precisa conseguir apresentar um registro de como obteve permissão para ligar.
Formas aceitáveis:
- Preencheu um formulário com caixa de seleção explícita de "vocês podem me contatar por telefone".
- Cliente existente, com relacionamento prévio.
- Consulta inbound em que a pessoa informou o número.
Não aceitável:
- Coletado de um site.
- Comprado de um corretor de listas sem registros verificáveis de consentimento.
- Inferido de um perfil do LinkedIn.
Na dúvida: não ligue. Só as multas por violação do TCPA começam em US$ 500 por chamada e podem chegar a US$ 1.500 por chamada.
2. Respeite os opt-outs imediatamente
Quem disser "pare de me ligar" deve ser adicionado à sua lista global de supressão e nunca mais ser chamado.
A plataforma ajuda:
- Adicione um campo pós-chamada
opt_out(sim/não). Quando o Finn detecta um pedido de opt-out, esse campo é marcado como sim. - Ative Configurações → Conformidade → Supressão automática em opt-out. Quando
opt_out = yes, o número é adicionado automaticamente à sua lista global de supressão. - A supressão é global — vale para todas as audiências e todas as implantações, imediatamente.
3. Não minta sobre ser IA
Na maioria das jurisdições, ainda não é ilegal usar um agente de voz com IA. Mas É ilegal enganar deliberadamente alguém que pergunta diretamente se está falando com um humano.
Sempre permita que seu Finn revele isso: inclua um guardrail como "Se a pessoa perguntar se você é uma pessoa real, diga com honestidade que você é um assistente de IA."
A maioria das pessoas não pergunta. Quem pergunta valoriza a honestidade.
Gravação e retenção de dados
Gravação de chamadas
- A gravação vem ativada por padrão.
- Você pode desativá-la por Finn (em Configurações de Chamada) ou globalmente (Configurações → Compliance).
- Em estados/países que exigem consentimento de ambas as partes, você DEVE informar sobre a gravação no início da chamada.
Por quanto tempo as gravações são mantidas
- Padrão: 90 dias.
- Configurável até 7 anos para setores regulados.
- Após o período de retenção, as gravações são excluídas permanentemente (sem recuperação).
O que há em uma gravação
- Áudio da chamada completa.
- Transcrição (versão em texto).
- Metadados (data e hora, identificação do chamador etc).
- Quaisquer campos de análise pós-chamada.
Redação de PII
Recurso opcional em Configurações → Compliance → Redação de PII. Remove CPFs, números completos de cartão de crédito e dados semelhantes das transcrições. A gravação de áudio não é afetada — para redigir o áudio, é necessário excluir ou cortar manualmente as gravações de chamadas sensíveis.
Observações por setor
Saúde
- HIPAA + leis estaduais + (para telessaúde) regras dos conselhos médicos estaduais.
- Lembretes de consulta geralmente são seguros sob TPO.
- Qualquer conteúdo clínico exige conformidade total com HIPAA — BAA + design cuidadoso.
- Alguns estados exigem divulgações adicionais para uso de IA em contextos de saúde.
Serviços financeiros
- Vários regimes sobrepostos: TCPA, FDCPA (cobrança de dívidas), leis estaduais de UDAP, GLBA.
- A cobrança de dívidas tem restrições adicionais de horário, frequência e conteúdo.
- Nunca ameace tomar medidas legais que você não pretende tomar.
- Nunca sugira consequências que não sejam reais ("isso vai afetar seu crédito" etc).
Seguros
- Regras dos comissários estaduais de seguros somadas a TCPA/CASL.
- Alguns estados exigem corretores licenciados para qualquer atividade de venda, mesmo pedidos de cotação.
- Os requisitos de divulgação variam conforme o ramo de seguro.
Imóveis
- Regras locais do MLS podem restringir quem pode ser contatado e como.
- A maioria das jurisdições considera chamadas do setor imobiliário sujeitas às regras de marketing da TCPA.
Serviços jurídicos
- A maioria dos estados restringe a captação de clientes por telefone para serviços jurídicos.
- As regras das ordens de advogados variam bastante.
E se eu for processado?
Esperamos que não. Mas se chegar uma reclamação de TCPA ou similar:
- Não entre em pânico. A maioria é resolvida em acordo, não em litígio.
- Reúna os registros das chamadas. A plataforma retém tudo — áudio da chamada, transcrição, horário e os registros de consentimento que você enviou.
- Fale com um advogado imediatamente. Não responda diretamente ao reclamante.
- Entre em contato com o suporte da Finn. Já vimos esses casos antes e podemos ajudar você a reunir os registros certos.
Melhor defesa: um histórico limpo de consentimento, atendimento rápido às solicitações de opt-out e um Finn que não finge ser humano quando questionado.
Checklist rápido de conformidade antes de lançar uma campanha
- Tenho uma base legal clara (consentimento / contrato / legítimo interesse) para cada contato da lista.
- A lista foi verificada contra o cadastro nacional de bloqueio de chamadas (quando aplicável).
- O Finn faz o aviso de gravação ao ligar para jurisdições que exigem consentimento de ambas as partes.
- O Finn tem uma proteção para revelar que é uma IA quando perguntado diretamente.
- O campo pós-chamada
opt_outestá ativado. - A Autossupressão está ativada em Configurações → Conformidade.
- As janelas de horário de ligação estão definidas no fuso horário local do destinatário.
- Registrei o identificador de chamadas para números dos EUA (STIR/SHAKEN).
- Fiz o registro no DLT da Índia, caso ligue para lá.
- Assinei um BAA se lido com PHI de saúde dos EUA.
Se você conseguir marcar todas as caixas, está atendendo aos requisitos da plataforma. Os requisitos do lado do negócio (base legal, scripts aprovados por advogado para setores regulados) continuam sendo sua responsabilidade.
Próximos passos
- FAQ → — perguntas comuns sobre consentimento, gravação e divulgação.
- Números de telefone → — passo a passo do registro STIR/SHAKEN.
- Público → — gestão da lista global de supressão.
Was this page helpful?
Still stuck or have feedback?
Email [email protected] or use the chat bubble in the bottom-right corner — it's a Finn that knows the Academy cold.