Política de Privacidade
Última atualização: a preencher na revisão jurídica
[PREENCHER: ...] precisam de dado real antes da publicação.1. Quem somos e o que este documento cobre
Esta Política de Privacidade descreve como o [PREENCHER: razão social / CNPJ da empresa responsável pelo RevFlow] (“nós”) coleta, usa, armazena e compartilha dados pessoais no RevFlow — um CRM interno de RevOps (gestão de empresas, contatos, negócios, tickets e orçamentos) — em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, “LGPD”).
O RevFlow é usado internamente pela equipe (usuários autenticados) e recebe submissões de visitantes através dos formulários públicos de auto-atendimento (captura de lead, abertura de negócio, abertura de ticket). Esta política cobre os dois casos.
2. Dados que coletamos
De usuários internos (equipe), ao criar conta ou fazer login:
- Nome completo e e-mail (cadastro direto ou via login com Google).
- Papel/cargo dentro do RevOps (admin, vendas, CS, suporte, marketing).
- Registros de atividade dentro do sistema (log de auditoria).
De visitantes, através dos formulários públicos (/formularios/*):
- Dados de contato informados no formulário (nome, e-mail, telefone, empresa/CNPJ).
- Conteúdo da mensagem/solicitação (lead, negócio ou ticket aberto).
- Endereço IP, usado apenas para limitar tentativas abusivas (rate limiting) e, se configurado, validar o captcha.
De contatos e empresas cadastrados por usuários internos no CRM:
- Dados de contato (nome, e-mail, telefone, cargo) e dados de empresa (razão social, CNPJ, endereço) inseridos pela equipe no curso normal do trabalho comercial.
3. Bases legais e finalidades
- Execução de contrato / procedimentos preparatórios — gestão do relacionamento comercial com leads, contatos e clientes.
- Legítimo interesse — segurança (rate limiting, captcha, logs de auditoria), analytics de uso interno.
- Consentimento — quando aplicável, ex.: envio de comunicações via WhatsApp Business (template previamente aprovado) ou e-mail transacional.
- Cumprimento de obrigação legal — quando exigido por autoridade competente.
4. Com quem compartilhamos dados (subprocessadores)
O RevFlow usa os seguintes serviços de terceiros para operar — cada um só recebe os dados estritamente necessários à sua função, e integrações marcadas como opcionais só processam dados se a organização que hospeda esta instância as tiver configurado:
- Supabase (obrigatório) — banco de dados (Postgres), autenticação e armazenamento de anexos. Infraestrutura principal de hospedagem dos dados.
- Cloudflare Turnstile (opcional) — captcha nos formulários públicos, para reduzir spam/abuso automatizado.
- Resend (opcional) — envio de e-mails transacionais (aviso de novo lead/negócio/ticket).
- Sentry (opcional) — monitoramento de erros técnicos (stack traces, não conteúdo de negócio deliberadamente coletado).
- PostHog (opcional) — analytics de uso do produto (eventos de navegação, não conteúdo de registros do CRM).
- Cal.com (opcional) — agendamento de reuniões a partir da página de Contato.
- BrasilAPI (sempre ativo, sem dado sensível) — consulta pública de CNPJ para autopreenchimento de dados de Empresa.
- WhatsApp Cloud API (Meta) (opcional) — envio de mensagens de template aprovado a partir do CRM.
- Google (OAuth) (opcional) — login social, se habilitado.
Não vendemos dados pessoais a terceiros.
5. Retenção
Dados de registros do CRM (empresas, contatos, negócios, tickets, orçamentos) são mantidos enquanto a conta estiver ativa. Registros excluídos vão primeiro para a Lixeira (soft delete) por um período antes da exclusão definitiva — ver Lixeira dentro do produto. Logs técnicos (Sentry) seguem o período de retenção padrão do provedor (tipicamente 90 dias).
6. Seus direitos como titular de dados
Nos termos da LGPD, você pode solicitar, a qualquer momento:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
- Portabilidade dos dados a outro fornecedor;
- Eliminação dos dados pessoais tratados com consentimento;
- Informação sobre compartilhamento com terceiros;
- Revogação do consentimento.
Usuários internos podem solicitar exportação e exclusão dos próprios dados diretamente pelo produto, em Meu perfil → Privacidade. Visitantes que preencheram um formulário público podem exercer os mesmos direitos entrando em contato pelo e-mail abaixo.
7. Segurança
Dados em trânsito são protegidos por TLS. O acesso aos dados dentro do produto é controlado por autenticação e por Row Level Security (RLS) no banco de dados — cada usuário só acessa registros da sua organização. Cabeçalhos de segurança (CSP, X-Frame-Options e outros) reduzem a superfície de ataque no navegador. Chaves privilegiadas (service role) nunca são expostas ao navegador.
8. Cookies
Usamos cookies estritamente necessários para manter a sessão de login (Supabase Auth). Se PostHog estiver configurado, cookies adicionais de analytics de produto podem ser usados — sempre com finalidade de melhoria do produto, nunca de publicidade a terceiros.
9. Contato / Encarregado de Dados (DPO)
Dúvidas sobre esta política ou solicitações relacionadas a dados pessoais: [PREENCHER: e-mail do encarregado/DPO ou canal de contato oficial].