Política de Privacidade

Última atualização: a preencher na revisão jurídica

Rascunho técnico — pendente de revisão jurídica. Este texto foi gerado a partir do funcionamento real do produto (código e integrações) para acelerar a primeira versão, mas ainda precisa ser revisado por um advogado especializado em LGPD antes de valer como documento oficial publicado. Campos marcados com [PREENCHER: ...] precisam de dado real antes da publicação.

1. Quem somos e o que este documento cobre

Esta Política de Privacidade descreve como o [PREENCHER: razão social / CNPJ da empresa responsável pelo RevFlow] (“nós”) coleta, usa, armazena e compartilha dados pessoais no RevFlow — um CRM interno de RevOps (gestão de empresas, contatos, negócios, tickets e orçamentos) — em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, “LGPD”).

O RevFlow é usado internamente pela equipe (usuários autenticados) e recebe submissões de visitantes através dos formulários públicos de auto-atendimento (captura de lead, abertura de negócio, abertura de ticket). Esta política cobre os dois casos.

2. Dados que coletamos

De usuários internos (equipe), ao criar conta ou fazer login:

  • Nome completo e e-mail (cadastro direto ou via login com Google).
  • Papel/cargo dentro do RevOps (admin, vendas, CS, suporte, marketing).
  • Registros de atividade dentro do sistema (log de auditoria).

De visitantes, através dos formulários públicos (/formularios/*):

  • Dados de contato informados no formulário (nome, e-mail, telefone, empresa/CNPJ).
  • Conteúdo da mensagem/solicitação (lead, negócio ou ticket aberto).
  • Endereço IP, usado apenas para limitar tentativas abusivas (rate limiting) e, se configurado, validar o captcha.

De contatos e empresas cadastrados por usuários internos no CRM:

  • Dados de contato (nome, e-mail, telefone, cargo) e dados de empresa (razão social, CNPJ, endereço) inseridos pela equipe no curso normal do trabalho comercial.

3. Bases legais e finalidades

  • Execução de contrato / procedimentos preparatórios — gestão do relacionamento comercial com leads, contatos e clientes.
  • Legítimo interesse — segurança (rate limiting, captcha, logs de auditoria), analytics de uso interno.
  • Consentimento — quando aplicável, ex.: envio de comunicações via WhatsApp Business (template previamente aprovado) ou e-mail transacional.
  • Cumprimento de obrigação legal — quando exigido por autoridade competente.

4. Com quem compartilhamos dados (subprocessadores)

O RevFlow usa os seguintes serviços de terceiros para operar — cada um só recebe os dados estritamente necessários à sua função, e integrações marcadas como opcionais só processam dados se a organização que hospeda esta instância as tiver configurado:

  • Supabase (obrigatório) — banco de dados (Postgres), autenticação e armazenamento de anexos. Infraestrutura principal de hospedagem dos dados.
  • Cloudflare Turnstile (opcional) — captcha nos formulários públicos, para reduzir spam/abuso automatizado.
  • Resend (opcional) — envio de e-mails transacionais (aviso de novo lead/negócio/ticket).
  • Sentry (opcional) — monitoramento de erros técnicos (stack traces, não conteúdo de negócio deliberadamente coletado).
  • PostHog (opcional) — analytics de uso do produto (eventos de navegação, não conteúdo de registros do CRM).
  • Cal.com (opcional) — agendamento de reuniões a partir da página de Contato.
  • BrasilAPI (sempre ativo, sem dado sensível) — consulta pública de CNPJ para autopreenchimento de dados de Empresa.
  • WhatsApp Cloud API (Meta) (opcional) — envio de mensagens de template aprovado a partir do CRM.
  • Google (OAuth) (opcional) — login social, se habilitado.

Não vendemos dados pessoais a terceiros.

5. Retenção

Dados de registros do CRM (empresas, contatos, negócios, tickets, orçamentos) são mantidos enquanto a conta estiver ativa. Registros excluídos vão primeiro para a Lixeira (soft delete) por um período antes da exclusão definitiva — ver Lixeira dentro do produto. Logs técnicos (Sentry) seguem o período de retenção padrão do provedor (tipicamente 90 dias).

6. Seus direitos como titular de dados

Nos termos da LGPD, você pode solicitar, a qualquer momento:

  • Confirmação da existência de tratamento e acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
  • Portabilidade dos dados a outro fornecedor;
  • Eliminação dos dados pessoais tratados com consentimento;
  • Informação sobre compartilhamento com terceiros;
  • Revogação do consentimento.

Usuários internos podem solicitar exportação e exclusão dos próprios dados diretamente pelo produto, em Meu perfil → Privacidade. Visitantes que preencheram um formulário público podem exercer os mesmos direitos entrando em contato pelo e-mail abaixo.

7. Segurança

Dados em trânsito são protegidos por TLS. O acesso aos dados dentro do produto é controlado por autenticação e por Row Level Security (RLS) no banco de dados — cada usuário só acessa registros da sua organização. Cabeçalhos de segurança (CSP, X-Frame-Options e outros) reduzem a superfície de ataque no navegador. Chaves privilegiadas (service role) nunca são expostas ao navegador.

8. Cookies

Usamos cookies estritamente necessários para manter a sessão de login (Supabase Auth). Se PostHog estiver configurado, cookies adicionais de analytics de produto podem ser usados — sempre com finalidade de melhoria do produto, nunca de publicidade a terceiros.

9. Contato / Encarregado de Dados (DPO)

Dúvidas sobre esta política ou solicitações relacionadas a dados pessoais: [PREENCHER: e-mail do encarregado/DPO ou canal de contato oficial].