Política de Privacidade — TokeWoot - Importador de Sessão
- Última atualização: 17 de setembro de 2026
- Extensão: TokeWoot - Importador de Sessão
- ID na Chrome Web Store: nbjehldemldkgjjbloieafclolfdpjcm
- Controlador dos dados: TokeWoot LLC (EIN 98-1969775) — 500 4th St NW, Ste 102, Albuquerque, NM 87102, Estados Unidos
- Contato para privacidade: contato@tokewoot.com
Esta política descreve, de forma completa, quais dados a extensão coleta, como esses dados são processados, onde e por quanto tempo são armazenados e com quem são compartilhados.
1. Finalidade única
A extensão tem uma única finalidade: migrar uma sessão do WhatsApp Web já autenticada pelo próprio usuário para a instância TokeWoot correspondente, a pedido explícito do usuário.
A extensão não exibe anúncios, não faz rastreamento de navegação, não coleta métricas de comportamento, não vende dados e não executa qualquer função fora dessa migração.
Nenhuma coleta acontece automaticamente em segundo plano: o processo só é executado quando o usuário clica em "Migrar sessão" no painel da extensão.
2. Coleta de dados
Quando — e somente quando — o usuário inicia uma migração, a extensão lê os seguintes dados da aba https://web.whatsapp.com já autenticada:
2.1 Dados de autenticação e credenciais técnicas
- Chaves criptográficas do dispositivo:
noiseKey,identityKey,signedPreKey,advSecretKey,registrationIde a identidade assinada da conta (account). - Material do protocolo Signal: sessões,
preKeys, chaves de identidade por contato/dispositivo e chaves de remetente de grupos (senderKeys). - Chaves e versões de sincronização de estado do aplicativo (
appStateSyncKeys,appStateVersions,appStateMutationMacs), tokens de privacidade (privacyTokens) enctSalt. - O token da instância TokeWoot, recebido automaticamente do painel TokeWoot, usado para autenticar o envio.
2.2 Identificadores pessoais e contatos
- Identificadores da conta do usuário (
meJid,meLid) e nome de exibição (pushName). - Lista de contatos: número de telefone, identificadores (JID/LID), nome salvo, nome público (push name) e nome comercial/verificado.
2.3 Comunicações pessoais (etapa opcional de histórico)
Quando a opção "Incluir histórico de mensagens" está ativa, a extensão coleta, para cada conversa recente:
- Dados da conversa: identificador, nome, se é grupo, se está arquivada/fixada/silenciada e data da última mensagem.
- Uma única mensagem mais recente por conversa, usada como "âncora" para o servidor localizar o ponto do histórico. Isso inclui o texto da mensagem, remetente, data e situação de entrega.
A extensão não exporta o histórico completo de conversas: no máximo uma mensagem por conversa.
2.4 Conteúdo e metadados de mídia
Se a mensagem-âncora contiver mídia, são coletados os metadados necessários para identificá-la: tipo (mimetype), tamanho, duração, nome do arquivo, hashes (fileSHA256), chave de mídia, caminho direto, miniatura e legenda.
2.5 Dados de localização
A extensão não acessa GPS, IP ou geolocalização do dispositivo. Localização só é coletada de forma incidental se a mensagem-âncora de alguma conversa for uma localização compartilhada dentro do WhatsApp.
2.6 Configurações locais da extensão
Token da instância, preferência de incluir histórico, preferência de limpar a sessão local, estado do modo técnico e preferências de interface (abertura automática do painel e tema).
2.7 O que a extensão NÃO coleta
- Histórico de navegação, abas abertas ou sites visitados.
- Dados de qualquer site que não seja
web.whatsapp.com. - Cliques, movimentos de mouse, digitação ou qualquer telemetria de comportamento.
- Dados financeiros, de pagamento ou de saúde.
3. Processamento dos dados
Os dados coletados são usados exclusivamente para executar a migração solicitada, na seguinte sequência:
- Validação: consulta ao endpoint
/instance/statuspara confirmar que a instância de destino está desconectada e apta a receber a sessão. - Conversão: o material de sessão lido do navegador é convertido, localmente na sua máquina, para o formato aceito pelo servidor.
- Envio fragmentado: o conteúdo é dividido em partes e enviado por HTTPS aos endpoints
/instance/import-web-session/start,/chunke/finish, cada parte acompanhada de um hash SHA-256 para verificação de integridade. - Histórico (opcional): as âncoras de histórico são enviadas em etapa separada, ao endpoint
/instance/import-web-session/history. - Limpeza local: concluída a migração, a extensão apaga a sessão do WhatsApp Web deste navegador (veja a seção 4.1) e fecha a aba.
Não há qualquer processamento para publicidade, criação de perfil, análise comportamental, treinamento de modelos de inteligência artificial, avaliação de crédito ou revenda.
4. Armazenamento e retenção
4.1 No seu navegador (armazenamento local)
A extensão usa a área chrome.storage.local do Chrome para guardar apenas: o token da instância, as preferências de histórico e de limpeza local, o estado do modo técnico e as preferências de interface.
Esses dados:
- ficam somente no seu navegador, nunca em servidores da Google;
- podem ser apagados a qualquer momento pelo próprio usuário;
- são removidos integralmente quando a extensão é desinstalada.
Além disso, ao final de uma migração bem-sucedida e com a opção de limpeza ativa (padrão), a extensão apaga a sessão local do WhatsApp Web neste navegador — localStorage, sessionStorage, bancos IndexedDB (signal-storage, model-storage, wawc_db_enc e demais) e o cache do site. Isso evita que a mesma conta fique ativa em dois lugares ao mesmo tempo.
4.2 Nos servidores TokeWoot
Os dados de sessão enviados são recebidos e armazenados no backend TokeWoot, acessível em https://tokewoot.uazapi.com, com a finalidade de manter a instância de WhatsApp do próprio usuário conectada e operando.
- Prazo de retenção: os dados são mantidos enquanto a conexão existir — é essa credencial que mantém a instância de WhatsApp conectada e funcionando.
- Exclusão imediata: quando o usuário exclui a conexão no painel TokeWoot, todos os dados associados a ela — credenciais de sessão, contatos e conversas importadas — são eliminados dos nossos servidores imediatamente, sem período de carência.
- Quem tem acesso: apenas pessoal autorizado do TokeWoot, para operação e suporte técnico.
- Outras formas de exclusão: o usuário também pode solicitar a exclusão dos dados a qualquer momento pelo contato indicado na seção 11.
5. Compartilhamento de dados e terceiros
A extensão transmite os dados coletados exclusivamente para o backend TokeWoot (https://tokewoot.uazapi.com), sempre por HTTPS. Não há envio para nenhum outro destino.
Terceiros envolvidos no tratamento:
| Terceiro | Papel | Dados envolvidos |
|---|---|---|
| TokeWoot LLC (Estados Unidos) | Controlador — opera o serviço e a instância de WhatsApp do usuário | Todos os dados descritos na seção 2 |
UAZAPI (uazapi.com) | Operador/subprocessador — fornece a infraestrutura de API, hospedada na Alemanha, em que o backend TokeWoot é executado | Todos os dados descritos na seção 2 |
Nós não vendemos, alugamos nem cedemos dados de usuários a terceiros. Os dados não são compartilhados para publicidade, criação de perfis, corretagem de dados, avaliação de crédito ou concessão de empréstimos, nem para qualquer finalidade alheia à migração de sessão.
O compartilhamento só ocorrerá fora dessas hipóteses mediante ordem judicial ou obrigação legal, e o usuário será informado sempre que a lei permitir.
6. Transferência internacional
A TokeWoot LLC está sediada nos Estados Unidos, e a infraestrutura de API utilizada pelo serviço é operada pela UAZAPI em servidores localizados na Alemanha (União Europeia). Os dados descritos nesta política são, portanto, processados e armazenados fora do Brasil.
Para titulares localizados no Brasil, a transferência internacional ocorre nos termos do art. 33 da LGPD, com destino a país que proporciona grau adequado de proteção de dados. Para titulares na União Europeia, o tratamento ocorre dentro do próprio Espaço Econômico Europeu.
7. Base legal
O tratamento é realizado com base no consentimento explícito do usuário e na execução do contrato firmado com o cliente TokeWoot. O consentimento é manifestado pela ação afirmativa de clicar em "Migrar sessão" após a exibição do aviso descrito na seção 8.
A TokeWoot LLC é uma sociedade constituída nos Estados Unidos. Ainda assim, aplicamos a LGPD (Lei nº 13.709/2018, art. 7º, I e V) ao tratamento de dados de titulares localizados no Brasil e o GDPR ao tratamento de dados de titulares na União Europeia, conforme o alcance extraterritorial dessas normas.
8. Divulgação em destaque e consentimento
Antes de qualquer coleta, o painel da extensão exibe de forma destacada o aviso:
Atenção: esta sessão será migrada para o TokeWoot e desconectada deste navegador.
Nenhum dado é lido ou transmitido até que o usuário clique no botão "Migrar sessão". O usuário pode fechar o painel a qualquer momento e nada será coletado.
9. Seus direitos
Nos termos da LGPD e do GDPR, o usuário pode solicitar, a qualquer momento: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados; portabilidade; informação sobre compartilhamento; e revogação do consentimento.
Para exercer qualquer desses direitos, use o contato da seção 11. Responderemos dentro dos prazos legais aplicáveis: até 15 dias no caso da LGPD e até 30 dias no caso do GDPR.
Controles disponíveis diretamente no produto:
- apagar os dados locais da extensão (botão de limpeza no painel, em modo técnico);
- desinstalar a extensão, o que remove todos os dados locais;
- excluir a conexão no painel TokeWoot, o que apaga imediatamente os dados importados.
10. Segurança
- Toda a comunicação com o servidor ocorre por HTTPS.
- Cada parte enviada é verificada por hash SHA-256 contra corrompimento ou adulteração.
- A extensão opera apenas nos domínios declarados no manifesto:
web.whatsapp.com,tokewoot.uazapi.comewa.tokewoot.com. - A extensão não carrega nem executa código remoto (JavaScript ou WebAssembly): todo o código está contido no pacote publicado na Chrome Web Store.
Como a migração envolve credenciais de sessão, recomendamos usar a extensão apenas em computadores confiáveis e de uso pessoal ou corporativo controlado.
11. Contato
Dúvidas, solicitações de exclusão de dados ou exercício de direitos:
- E-mail: contato@tokewoot.com
- Responsável: TokeWoot LLC — 500 4th St NW, Ste 102, Albuquerque, NM 87102, Estados Unidos
Esse endereço de e-mail é o canal oficial para solicitações de privacidade, inclusive pedidos de exclusão de dados.
12. Menores de idade
A extensão é destinada ao uso profissional por maiores de 18 anos e não é direcionada a crianças ou adolescentes. Não coletamos intencionalmente dados de menores de idade.
13. Alterações nesta política
Podemos atualizar esta política para refletir mudanças no produto ou na legislação. A data de "Última atualização" no topo sempre indicará a versão vigente. Alterações relevantes serão comunicadas aos clientes TokeWoot pelos canais habituais.
14. Aviso de marca
TokeWoot não é um produto oficial do WhatsApp e não possui vínculo, patrocínio ou afiliação com o WhatsApp LLC ou com a Meta Platforms, Inc. WhatsApp é marca registrada de seus respectivos proprietários.
Política de Privacidad — TokeWoot - Importador de Sesión
- Última actualización: 17 de septiembre de 2026
- Extensión: TokeWoot - Importador de Sesión
- ID en Chrome Web Store: nbjehldemldkgjjbloieafclolfdpjcm
- Responsable del tratamiento: TokeWoot LLC (EIN 98-1969775) — 500 4th St NW, Ste 102, Albuquerque, NM 87102, Estados Unidos
- Contacto de privacidad: contato@tokewoot.com
Esta política describe de forma completa qué datos recopila la extensión, cómo se procesan, dónde y por cuánto tiempo se almacenan y con quién se comparten.
1. Finalidad única
La extensión tiene una única finalidad: migrar una sesión de WhatsApp Web ya autenticada por el propio usuario hacia la instancia de TokeWoot correspondiente, a petición explícita del usuario.
La extensión no muestra anuncios, no rastrea la navegación, no recopila métricas de comportamiento, no vende datos y no ejecuta ninguna función ajena a esa migración.
Ninguna recopilación ocurre automáticamente en segundo plano: el proceso solo se ejecuta cuando el usuario hace clic en "Migrar sesión" en el panel de la extensión.
2. Recopilación de datos
Cuando —y solo cuando— el usuario inicia una migración, la extensión lee los siguientes datos de la pestaña https://web.whatsapp.com ya autenticada:
2.1 Datos de autenticación y credenciales técnicas
- Claves criptográficas del dispositivo:
noiseKey,identityKey,signedPreKey,advSecretKey,registrationIdy la identidad firmada de la cuenta (account). - Material del protocolo Signal: sesiones,
preKeys, claves de identidad por contacto/dispositivo y claves de remitente de grupos (senderKeys). - Claves y versiones de sincronización de estado de la aplicación (
appStateSyncKeys,appStateVersions,appStateMutationMacs), tokens de privacidad (privacyTokens) ynctSalt. - El token de la instancia de TokeWoot, recibido automáticamente desde el panel de TokeWoot, usado para autenticar el envío.
2.2 Identificadores personales y contactos
- Identificadores de la cuenta del usuario (
meJid,meLid) y nombre visible (pushName). - Lista de contactos: número de teléfono, identificadores (JID/LID), nombre guardado, nombre público (push name) y nombre comercial/verificado.
2.3 Comunicaciones personales (etapa opcional de historial)
Cuando la opción "Incluir historial de mensajes" está activa, la extensión recopila, para cada conversación reciente:
- Datos de la conversación: identificador, nombre, si es grupo, si está archivada/fijada/silenciada y fecha del último mensaje.
- Un único mensaje más reciente por conversación, usado como "ancla" para que el servidor localice el punto del historial. Incluye el texto del mensaje, remitente, fecha y estado de entrega.
La extensión no exporta el historial completo de conversaciones: como máximo un mensaje por conversación.
2.4 Contenido y metadatos de multimedia
Si el mensaje ancla contiene multimedia, se recopilan los metadatos necesarios para identificarla: tipo (mimetype), tamaño, duración, nombre del archivo, hashes (fileSHA256), clave de medios, ruta directa, miniatura y descripción.
2.5 Datos de ubicación
La extensión no accede al GPS, la IP ni la geolocalización del dispositivo. Solo se recopila ubicación de forma incidental si el mensaje ancla de alguna conversación es una ubicación compartida dentro de WhatsApp.
2.6 Configuración local de la extensión
Token de la instancia, preferencia de incluir historial, preferencia de limpiar la sesión local, estado del modo técnico y preferencias de interfaz (apertura automática del panel y tema).
2.7 Lo que la extensión NO recopila
- Historial de navegación, pestañas abiertas o sitios visitados.
- Datos de cualquier sitio que no sea
web.whatsapp.com. - Clics, movimientos del ratón, pulsaciones de teclado ni telemetría de comportamiento.
- Datos financieros, de pago o de salud.
3. Procesamiento de los datos
Los datos recopilados se usan exclusivamente para ejecutar la migración solicitada, en esta secuencia:
- Validación: consulta al endpoint
/instance/statuspara confirmar que la instancia de destino está desconectada y lista para recibir la sesión. - Conversión: el material de sesión leído del navegador se convierte, localmente en su equipo, al formato aceptado por el servidor.
- Envío fragmentado: el contenido se divide en partes y se envía por HTTPS a los endpoints
/instance/import-web-session/start,/chunky/finish, cada parte acompañada de un hash SHA-256 para verificar su integridad. - Historial (opcional): las anclas de historial se envían en una etapa separada, al endpoint
/instance/import-web-session/history. - Limpieza local: finalizada la migración, la extensión borra la sesión de WhatsApp Web de este navegador (véase la sección 4.1) y cierra la pestaña.
No existe procesamiento alguno con fines publicitarios, de creación de perfiles, análisis de comportamiento, entrenamiento de modelos de inteligencia artificial, evaluación crediticia o reventa.
4. Almacenamiento y conservación
4.1 En su navegador (almacenamiento local)
La extensión usa el área chrome.storage.local de Chrome para guardar únicamente: el token de la instancia, las preferencias de historial y de limpieza local, el estado del modo técnico y las preferencias de interfaz.
Estos datos:
- permanecen solo en su navegador, nunca en servidores de Google;
- pueden ser borrados en cualquier momento por el propio usuario;
- se eliminan por completo al desinstalar la extensión.
Además, al finalizar una migración exitosa con la opción de limpieza activa (predeterminada), la extensión borra la sesión local de WhatsApp Web en este navegador — localStorage, sessionStorage, bases IndexedDB (signal-storage, model-storage, wawc_db_enc y demás) y la caché del sitio. Así se evita que la misma cuenta quede activa en dos lugares a la vez.
4.2 En los servidores de TokeWoot
Los datos de sesión enviados se reciben y almacenan en el backend de TokeWoot, accesible en https://tokewoot.uazapi.com, con la finalidad de mantener conectada y operativa la instancia de WhatsApp del propio usuario.
- Plazo de conservación: los datos se conservan mientras exista la conexión — es esa credencial la que mantiene la instancia de WhatsApp conectada y operativa.
- Eliminación inmediata: cuando el usuario elimina la conexión en el panel de TokeWoot, todos los datos asociados a ella — credenciales de sesión, contactos y conversaciones importadas — se eliminan de nuestros servidores de forma inmediata, sin período de gracia.
- Quién tiene acceso: únicamente personal autorizado de TokeWoot, para operación y soporte técnico.
- Otras formas de eliminación: el usuario también puede solicitar la eliminación de los datos en cualquier momento a través del contacto de la sección 11.
5. Compartición de datos y terceros
La extensión transmite los datos recopilados exclusivamente al backend de TokeWoot (https://tokewoot.uazapi.com), siempre por HTTPS. No hay envío a ningún otro destino.
Terceros implicados en el tratamiento:
| Tercero | Función | Datos implicados |
|---|---|---|
| TokeWoot LLC (Estados Unidos) | Responsable — opera el servicio y la instancia de WhatsApp del usuario | Todos los datos descritos en la sección 2 |
UAZAPI (uazapi.com) | Encargado/subencargado — provee la infraestructura de API, alojada en Alemania, sobre la que se ejecuta el backend de TokeWoot | Todos los datos descritos en la sección 2 |
No vendemos, alquilamos ni cedemos datos de usuarios a terceros. Los datos no se comparten con fines publicitarios, de creación de perfiles, corretaje de datos, evaluación crediticia o concesión de préstamos, ni para ninguna finalidad ajena a la migración de sesión.
Solo se compartirán fuera de estos supuestos por orden judicial u obligación legal, y se informará al usuario siempre que la ley lo permita.
6. Transferencia internacional
TokeWoot LLC tiene su sede en Estados Unidos, y la infraestructura de API utilizada por el servicio es operada por UAZAPI en servidores ubicados en Alemania (Unión Europea). Por lo tanto, los datos descritos en esta política se procesan y almacenan fuera de Brasil.
Para titulares ubicados en Brasil, la transferencia internacional se realiza conforme al art. 33 de la LGPD, hacia un país que ofrece un nivel adecuado de protección de datos. Para titulares en la Unión Europea, el tratamiento ocurre dentro del propio Espacio Económico Europeo.
7. Base legal
El tratamiento se realiza sobre la base del consentimiento explícito del usuario y la ejecución del contrato suscrito con el cliente de TokeWoot. El consentimiento se manifiesta mediante la acción afirmativa de hacer clic en "Migrar sesión" tras la visualización del aviso descrito en la sección 8.
TokeWoot LLC es una sociedad constituida en Estados Unidos. Aun así, aplicamos la LGPD brasileña (Ley nº 13.709/2018, art. 7º, I y V) al tratamiento de datos de titulares ubicados en Brasil y el GDPR al tratamiento de datos de titulares en la Unión Europea, conforme al alcance extraterritorial de esas normas.
8. Divulgación destacada y consentimiento
Antes de cualquier recopilación, el panel de la extensión muestra de forma destacada el aviso:
Atención: esta sesión se migrará a TokeWoot y se desconectará de este navegador.
No se lee ni se transmite ningún dato hasta que el usuario haga clic en el botón "Migrar sesión". El usuario puede cerrar el panel en cualquier momento y no se recopilará nada.
9. Sus derechos
Conforme a la LGPD y al GDPR, el usuario puede solicitar en cualquier momento: confirmación de la existencia del tratamiento; acceso a los datos; corrección de datos incompletos o desactualizados; anonimización, bloqueo o eliminación; portabilidad; información sobre compartición; y revocación del consentimiento.
Para ejercer cualquiera de estos derechos, use el contacto de la sección 11. Responderemos dentro de los plazos legales aplicables: hasta 15 días conforme a la LGPD y hasta 30 días conforme al GDPR.
Controles disponibles directamente en el producto:
- borrar los datos locales de la extensión (botón de limpieza del panel, en modo técnico);
- desinstalar la extensión, lo que elimina todos los datos locales;
- eliminar la conexión en el panel de TokeWoot, lo que borra de inmediato los datos importados.
10. Seguridad
- Toda la comunicación con el servidor ocurre por HTTPS.
- Cada parte enviada se verifica mediante hash SHA-256 contra corrupción o manipulación.
- La extensión opera únicamente en los dominios declarados en el manifiesto:
web.whatsapp.com,tokewoot.uazapi.comywa.tokewoot.com. - La extensión no carga ni ejecuta código remoto (JavaScript o WebAssembly): todo el código está contenido en el paquete publicado en Chrome Web Store.
Dado que la migración implica credenciales de sesión, recomendamos usar la extensión solo en equipos de confianza, de uso personal o corporativo controlado.
11. Contacto
Dudas, solicitudes de eliminación de datos o ejercicio de derechos:
- Correo: contato@tokewoot.com
- Responsable: TokeWoot LLC — 500 4th St NW, Ste 102, Albuquerque, NM 87102, Estados Unidos
Esta dirección de correo es el canal oficial para solicitudes de privacidad, incluidas las peticiones de eliminación de datos.
12. Menores de edad
La extensión está destinada al uso profesional por mayores de 18 años y no está dirigida a niños ni adolescentes. No recopilamos intencionadamente datos de menores de edad.
13. Cambios en esta política
Podemos actualizar esta política para reflejar cambios en el producto o en la legislación. La fecha de "Última actualización" en la parte superior siempre indicará la versión vigente. Los cambios relevantes se comunicarán a los clientes de TokeWoot por los canales habituales.
14. Aviso de marca
TokeWoot no es un producto oficial de WhatsApp y no tiene vínculo, patrocinio ni afiliación con WhatsApp LLC ni con Meta Platforms, Inc. WhatsApp es una marca registrada de sus respectivos propietarios.
Privacy Policy — TokeWoot - Session Importer
- Last updated: September 17, 2026
- Extension: TokeWoot - Session Importer
- Chrome Web Store ID: nbjehldemldkgjjbloieafclolfdpjcm
- Data controller: TokeWoot LLC (EIN 98-1969775) — 500 4th St NW, Ste 102, Albuquerque, NM 87102, United States
- Privacy contact: contato@tokewoot.com
This policy describes in full what data the extension collects, how that data is processed, where and for how long it is stored, and with whom it is shared.
1. Single purpose
The extension has one single purpose: to migrate a WhatsApp Web session that the user has already authenticated to the corresponding TokeWoot instance, at the user's explicit request.
The extension does not display ads, does not track browsing, does not collect behavioral analytics, does not sell data, and performs no function outside that migration.
No collection happens automatically in the background: the process runs only when the user clicks "Migrate session" in the extension panel.
2. Data collection
When — and only when — the user starts a migration, the extension reads the following data from the already-authenticated https://web.whatsapp.com tab:
2.1 Authentication data and technical credentials
- Device cryptographic keys:
noiseKey,identityKey,signedPreKey,advSecretKey,registrationId, and the account's signed identity (account). - Signal protocol material: sessions,
preKeys, identity keys per contact/device, and group sender keys (senderKeys). - App state sync keys and versions (
appStateSyncKeys,appStateVersions,appStateMutationMacs), privacy tokens (privacyTokens), andnctSalt. - The TokeWoot instance token, received automatically from the TokeWoot panel and used to authenticate the upload.
2.2 Personal identifiers and contacts
- The user's own account identifiers (
meJid,meLid) and display name (pushName). - Contact list: phone number, identifiers (JID/LID), saved name, public name (push name), and business/verified name.
2.3 Personal communications (optional history step)
When the "Include message history" option is enabled, the extension collects, for each recent conversation:
- Conversation data: identifier, name, whether it is a group, whether it is archived/pinned/muted, and the date of the last message.
- A single most recent message per conversation, used as an "anchor" so the server can locate the history position. This includes the message text, sender, timestamp, and delivery status.
The extension does not export full conversation history: at most one message per conversation.
2.4 Media content and metadata
If the anchor message contains media, the metadata needed to identify it is collected: type (mimetype), size, duration, file name, hashes (fileSHA256), media key, direct path, thumbnail, and caption.
2.5 Location data
The extension does not access the device's GPS, IP address, or geolocation. Location is collected only incidentally if the anchor message of some conversation happens to be a location shared within WhatsApp.
2.6 Local extension settings
Instance token, include-history preference, local-cleanup preference, technical mode state, and interface preferences (auto-open panel and theme).
2.7 What the extension does NOT collect
- Browsing history, open tabs, or visited sites.
- Data from any site other than
web.whatsapp.com. - Clicks, mouse movement, keystrokes, or any behavioral telemetry.
- Financial, payment, or health data.
3. Data processing
The collected data is used exclusively to perform the requested migration, in this sequence:
- Validation: a call to the
/instance/statusendpoint confirms the destination instance is disconnected and ready to receive the session. - Conversion: the session material read from the browser is converted locally on your machine into the format the server accepts.
- Chunked upload: the content is split into parts and sent over HTTPS to the
/instance/import-web-session/start,/chunk, and/finishendpoints, each part accompanied by a SHA-256 hash for integrity verification. - History (optional): history anchors are sent in a separate step to the
/instance/import-web-session/historyendpoint. - Local cleanup: once the migration completes, the extension erases the WhatsApp Web session from this browser (see section 4.1) and closes the tab.
There is no processing for advertising, profiling, behavioral analysis, artificial intelligence model training, credit scoring, or resale.
4. Storage and retention
4.1 In your browser (local storage)
The extension uses Chrome's chrome.storage.local area to store only: the instance token, the history and local-cleanup preferences, the technical mode state, and interface preferences.
This data:
- stays only in your browser, never on Google servers;
- can be deleted by the user at any time;
- is removed entirely when the extension is uninstalled.
Additionally, at the end of a successful migration with the cleanup option enabled (the default), the extension erases the local WhatsApp Web session in this browser — localStorage, sessionStorage, IndexedDB databases (signal-storage, model-storage, wawc_db_enc, and others), and the site cache. This prevents the same account from staying active in two places at once.
4.2 On TokeWoot servers
The uploaded session data is received and stored on the TokeWoot backend, reachable at https://tokewoot.uazapi.com, for the purpose of keeping the user's own WhatsApp instance connected and operating.
- Retention period: data is kept for as long as the connection exists — that credential is what keeps the WhatsApp instance connected and operating.
- Immediate deletion: when the user deletes the connection in the TokeWoot panel, all data associated with it — session credentials, imported contacts, and conversations — is deleted from our servers immediately, with no grace period.
- Who has access: only authorized TokeWoot personnel, for operations and technical support.
- Other deletion routes: the user may also request deletion of the data at any time via the contact in section 11.
5. Data sharing and third parties
The extension transmits the collected data exclusively to the TokeWoot backend (https://tokewoot.uazapi.com), always over HTTPS. There is no transmission to any other destination.
Third parties involved in the processing:
| Third party | Role | Data involved |
|---|---|---|
| TokeWoot LLC (United States) | Controller — operates the service and the user's WhatsApp instance | All data described in section 2 |
UAZAPI (uazapi.com) | Processor/sub-processor — provides the API infrastructure, hosted in Germany, on which the TokeWoot backend runs | All data described in section 2 |
We do not sell, rent, or transfer user data to third parties. Data is not shared for advertising, profiling, data brokerage, credit scoring, or lending, nor for any purpose unrelated to session migration.
Sharing outside these cases will occur only under a court order or legal obligation, and the user will be informed whenever the law allows.
6. International transfers
TokeWoot LLC is based in the United States, and the API infrastructure used by the service is operated by UAZAPI on servers located in Germany (European Union). The data described in this policy is therefore processed and stored outside Brazil.
For data subjects located in Brazil, the international transfer is carried out under art. 33 of the LGPD, to a country that provides an adequate level of data protection. For data subjects in the European Union, processing takes place within the European Economic Area itself.
7. Legal basis
Processing is carried out on the basis of the user's explicit consent and the performance of the contract entered into with the TokeWoot customer. Consent is expressed through the affirmative action of clicking "Migrate session" after the notice described in section 8 is displayed.
TokeWoot LLC is a company incorporated in the United States. Even so, we apply Brazil's LGPD (Law No. 13.709/2018, art. 7, I and V) to the processing of data of subjects located in Brazil, and the GDPR to the processing of data of subjects in the European Union, in line with the extraterritorial reach of those laws.
8. Prominent disclosure and consent
Before any collection, the extension panel prominently displays this notice:
Note: this session will be migrated to TokeWoot and disconnected from this browser.
No data is read or transmitted until the user clicks the "Migrate session" button. The user may close the panel at any time and nothing will be collected.
9. Your rights
Under the LGPD and the GDPR, the user may request at any time: confirmation that processing exists; access to the data; correction of incomplete or outdated data; anonymization, blocking, or deletion; portability; information about sharing; and withdrawal of consent.
To exercise any of these rights, use the contact in section 11. We will respond within the applicable legal deadlines: up to 15 days under the LGPD and up to 30 days under the GDPR.
Controls available directly in the product:
- clear the extension's local data (cleanup button in the panel, in technical mode);
- uninstall the extension, which removes all local data;
- delete the connection in the TokeWoot panel, which immediately erases the imported data.
10. Security
- All communication with the server occurs over HTTPS.
- Each uploaded part is verified with a SHA-256 hash against corruption or tampering.
- The extension operates only on the domains declared in the manifest:
web.whatsapp.com,tokewoot.uazapi.com, andwa.tokewoot.com. - The extension does not load or execute remote code (JavaScript or WebAssembly): all code is contained in the package published on the Chrome Web Store.
Because migration involves session credentials, we recommend using the extension only on trusted computers under personal or controlled corporate use.
11. Contact
Questions, data deletion requests, or exercising your rights:
- Email: contato@tokewoot.com
- Entity: TokeWoot LLC — 500 4th St NW, Ste 102, Albuquerque, NM 87102, United States
This email address is the official channel for privacy requests, including data deletion requests.
12. Minors
The extension is intended for professional use by people aged 18 or over and is not directed at children or adolescents. We do not knowingly collect data from minors.
13. Changes to this policy
We may update this policy to reflect changes in the product or in legislation. The "Last updated" date at the top always indicates the current version. Material changes will be communicated to TokeWoot customers through the usual channels.
14. Trademark notice
TokeWoot is not an official WhatsApp product and has no connection, sponsorship, or affiliation with WhatsApp LLC or Meta Platforms, Inc. WhatsApp is a trademark of its respective owners.