Política de Privacidade


1. Introdução

A ConvertaFlow ("nós", "nosso" ou "Plataforma"), inscrita no CNPJ 23.248.724/0001-54, com sede na Rua Wanderley Junior, 225 – Campinas – São José/SC – CEP 88101-010, é uma plataforma SaaS de atendimento omnichannel, automação, CRM e inteligência artificial.

Esta Política de Privacidade descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos os dados pessoais dos nossos Usuários (assinantes da plataforma) e dos Contatos Finais (pessoas cujos dados são processados pelos Usuários por meio da Plataforma).

Ao utilizar a ConvertaFlow, você concorda com as práticas descritas nesta Política, em conformidade com a Lei Geral de Proteção de Dados (LGPD – Lei nº 13.709/2018), o Marco Civil da Internet (Lei nº 12.965/2014) e demais legislações aplicáveis.


2. Definições

Termo Significado
UsuárioPessoa física ou jurídica que contrata e utiliza a plataforma ConvertaFlow
Contato FinalPessoa cujos dados pessoais são processados pelo Usuário por meio da Plataforma
ControladorO Usuário, que determina as finalidades e os meios de tratamento dos dados dos Contatos Finais
OperadorA ConvertaFlow, que realiza o tratamento de dados em nome do Controlador (Usuário)
DPO/EncarregadoResponsável pela comunicação entre a ConvertaFlow, os titulares de dados e a ANPD
OrganizaçãoConta empresarial do Usuário dentro da plataforma, com dados isolados
PlataformaO software ConvertaFlow, acessível em app.convertaflow.com

3. Papéis no Tratamento de Dados

3.1. ConvertaFlow como Controladora

Somos Controladores dos dados pessoais dos nossos Usuários (assinantes), incluindo:

3.2. ConvertaFlow como Operadora

Somos Operadores dos dados dos Contatos Finais, que são inseridos, importados ou recebidos pelos Usuários por meio da Plataforma. Neste caso:


4. Dados que Coletamos

4.1. Dados dos Usuários (Assinantes)

CategoriaDadosFinalidade
CadastroNome, e-mail, telefone, nome da empresaCriação e gestão da conta
AutenticaçãoCredenciais de acesso, tokens de sessãoSegurança e controle de acesso
CobrançaDados de pagamento (PIX, cartão), endereço de cobrança, CPF/CNPJProcessamento de pagamentos e emissão de notas fiscais
UsoLogs de acesso, funcionalidades utilizadas, horários de loginMelhoria do serviço e suporte técnico
DispositivoEndereço IP, tipo de navegador, sistema operacionalSegurança, detecção de fraudes e gateway de pagamento
ComunicaçãoMensagens de suporte, feedbacks, e-mailsAtendimento e melhoria do serviço

4.2. Dados dos Contatos Finais (Processados em Nome do Usuário)

CategoriaDadosFinalidade
IdentificaçãoNome, telefone, e-mail, empresaGestão de CRM pelo Usuário
ComunicaçãoMensagens de texto, áudios, imagens, vídeos, documentosHistórico de atendimento
TranscriçõesTranscrições automáticas de áudiosFacilitar leitura e busca pelo Usuário
ComportamentoTags, campos personalizados, pontuação de leadSegmentação e gestão pelo Usuário
AutomaçãoDados de fluxos, campanhas, funil de vendasAutomação definida pelo Usuário
IA e MemóriaClassificações de intenção, embeddings semânticos, resumosPersonalização de atendimento configurada pelo Usuário

4.3. Dados Coletados Automaticamente


5. Base Legal para o Tratamento (LGPD Art. 7º)

FinalidadeBase LegalArtigo
Prestação do serviço contratadoExecução de contratoArt. 7º, V
Cobrança e faturamentoExecução de contratoArt. 7º, V
Segurança e prevenção de fraudesLegítimo interesseArt. 7º, IX
Comunicações sobre o serviçoExecução de contratoArt. 7º, V
Melhoria e desenvolvimentoLegítimo interesseArt. 7º, IX
Cumprimento de obrigações legaisObrigação legalArt. 7º, II
Marketing direto da ConvertaFlowConsentimentoArt. 7º, I
Envio de e-mails transacionaisExecução de contratoArt. 7º, V

6. Compartilhamento de Dados

6.1. Prestadores de Serviço (Sub-operadores)

Compartilhamos dados com terceiros estritamente necessários para a operação da Plataforma:

ServiçoPrestadorFinalidadePaís
AutenticaçãoClerkGestão de identidade e login seguroEUA
PagamentosAsaasProcessamento de PIX e cartão (Brasil)Brasil
PagamentosStripeProcessamento de cartão (internacional)EUA
E-mail transacionalAWS SES / ResendEnvio de e-mails do sistemaEUA
ArmazenamentoCloudflare R2Armazenamento de mídias e arquivosGlobal
Hospedagem frontendVercelHospedagem do aplicativo webEUA
Inteligência ArtificialAnthropic (Claude)Processamento de IA quando habilitado pelo UsuárioEUA
Inteligência ArtificialOpenAIEmbeddings e processamento opcional de IAEUA
TranscriçãoOpenAI (Whisper)Transcrição de áudio (fallback)EUA
MonitoramentoSentryRastreamento de erros técnicosEUA
WhatsAppMeta PlatformsAPI oficial do WhatsApp BusinessEUA

6.2. Transferência Internacional de Dados

Alguns dos nossos sub-operadores estão localizados fora do Brasil. Essas transferências são realizadas em conformidade com a LGPD (Art. 33), com base em:

6.3. Quando NÃO Compartilhamos

6.4. Compartilhamento por Obrigação Legal

Podemos compartilhar dados quando exigido por lei, ordem judicial, ou requisição de autoridade competente, incluindo a ANPD (Autoridade Nacional de Proteção de Dados).

6.5. Integrações com Plataformas Externas via OAuth

A ConvertaFlow oferece integrações opcionais com plataformas externas (Google Ads, Meta Ads, Google Calendar, Instagram Business, WhatsApp Business e outras). Essas integrações são ativadas exclusivamente quando o Usuário autoriza explicitamente o acesso, via fluxo OAuth 2.0 padrão das respectivas plataformas.

6.5.1. Como funciona o acesso autorizado

  1. O Usuário inicia a integração dentro da Plataforma e é redirecionado para a tela de consentimento da plataforma externa (ex.: Google ou Meta)
  2. A plataforma externa lista os escopos solicitados pela ConvertaFlow e pede o consentimento explícito do Usuário
  3. Apenas após o consentimento, a plataforma externa emite um token de acesso para a ConvertaFlow
  4. O token é armazenado de forma criptografada e vinculado exclusivamente à Organização do Usuário (multi-tenant isolado)
  5. A ConvertaFlow nunca acessa dados das plataformas externas sem um token válido emitido pelo próprio Usuário

6.5.2. Escopos solicitados e finalidade de uso

Plataforma Escopo Finalidade
Google Ads API https://www.googleapis.com/auth/adwords Ler métricas de campanhas (impressões, cliques, conversões, custo) e exibir dashboards de Unit Economics (CAC, LTV, ROI, ROAS) na Plataforma
Google Calendar API https://www.googleapis.com/auth/calendar Sincronizar bidirecionalmente compromissos da Agenda do Usuário com sua Conta Google
Meta Marketing API ads_read, ads_management, business_management Ler dados de campanhas Meta Ads (Facebook/Instagram) para dashboards de Unit Economics
Meta Messaging API whatsapp_business_messaging, instagram_basic, pages_messaging Receber e enviar mensagens em nome do Usuário nos canais que ele autorizar

6.5.3. Conformidade com as Políticas das Plataformas

Declaração canônica (Google API Services User Data Policy — Limited Use):

ConvertaFlow's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Tradução: o uso e a transferência pela ConvertaFlow de informações recebidas das Google APIs para qualquer outro aplicativo aderirá à Google API Services User Data Policy, incluindo os requisitos de Limited Use.

Em particular, ConvertaFlow cumpre as cinco cláusulas de Limited Use exigidas pelo Google:

  1. Use Limitation: ConvertaFlow limita o uso de dados de usuários Google ao fornecimento ou aprimoramento de funcionalidades visíveis e proeminentes na interface da Plataforma (dashboards de campanhas, métricas de Unit Economics, Agenda)
  2. Transfer Limitation: ConvertaFlow não transfere dados de usuários Google a terceiros, exceto: (a) quando necessário para fornecer ou aprimorar essas funcionalidades, com consentimento do usuário; (b) por razões de segurança; (c) para cumprir obrigações legais aplicáveis; ou (d) como parte de fusão, aquisição ou venda de ativos com consentimento explícito do usuário
  3. Advertising Prohibition: ConvertaFlow não usa dados de usuários Google para servir anúncios, incluindo retargeting, personalização ou publicidade baseada em interesses
  4. Human Access Limitation: ConvertaFlow não permite que humanos leiam dados de usuários Google, exceto: (a) com consentimento explícito do usuário; (b) por razões de segurança (ex.: investigação de abuso); (c) quando exigido por lei; ou (d) quando os dados são agregados e usados para operações internas em conformidade com leis de privacidade aplicáveis
  5. AI/ML Limitation: ConvertaFlow não transfere, vende ou usa dados de usuários Google para desenvolver, aprimorar ou treinar modelos de IA/ML generalizados ou não-personalizados

Para integrações com a Meta (Facebook, Instagram, WhatsApp), o uso obedece às Meta Platform Terms e à Política de Dados de Plataforma da Meta, incluindo as restrições aplicáveis a cada permissão concedida.

6.5.4. Armazenamento, retenção e deleção dos dados de integrações

ConvertaFlow retém dados obtidos das APIs do Google apenas pelo tempo necessário para fornecer as funcionalidades para as quais você autorizou o acesso. (In English: We will retain your personal information received from Google APIs for the length of time needed to fulfill the purposes outlined in this Privacy Policy.) Em particular:

Você pode solicitar a exclusão dos seus dados a qualquer momento (In English: You may request for your data to be deleted) por qualquer um dos meios descritos na seção 6.5.5 abaixo. A exclusão dos dados Google é executada em até 24 horas após a desconexão da integração ou solicitação ao DPO.

6.5.5. Como o Usuário pode revogar o acesso

O Usuário pode revogar o acesso da ConvertaFlow a qualquer plataforma externa a qualquer momento, por qualquer um dos seguintes meios:

  1. Dentro da própria Plataforma: acessando Configurações → Integrações e clicando em "Desconectar" na integração desejada. A revogação remove o token armazenado pela ConvertaFlow imediatamente
  2. Diretamente na plataforma externa:
    • Google: myaccount.google.com/permissions — basta encontrar "ConvertaFlow" e clicar em "Remover acesso"
    • Meta (Facebook/Instagram): Configurações → Aplicativos e sites → Removidos
  3. Por solicitação ao DPO: enviando e-mail para dpo@convertaflow.com com a solicitação de desvinculação

Após a revogação, a ConvertaFlow deixa imediatamente de fazer chamadas à plataforma externa em nome do Usuário e os dados em cache que dependem da integração são removidos no próximo ciclo de sincronização (em até 24 horas).

6.5.6. Verificação em duas etapas (MFA) — exigência da Google Ads API

A partir de 21 de abril de 2026, o Google passou a exigir que qualquer Usuário que conecte sua conta Google Ads à ConvertaFlow tenha Verificação em Duas Etapas (2-Step Verification / MFA) ativada na sua Conta Google. Essa exigência é da Google Ads API e não da ConvertaFlow — não temos controle sobre ela.

Se a sua Conta Google ainda não tem MFA ativado:

  1. Acesse myaccount.google.com/security
  2. Em "Como você faz login no Google", ative "Verificação em duas etapas"
  3. Configure o método de autenticação preferido (chave de segurança, app autenticador ou SMS)
  4. Volte à ConvertaFlow e tente conectar sua conta Google Ads novamente

Sem MFA ativo, o fluxo de autorização vai falhar com mensagem do Google. Esta exigência se aplica apenas às integrações com Google Ads — outras integrações (Calendar, Meta) seguem suas próprias regras.


7. Inteligência Artificial e Processamento Automatizado

7.1. Funcionalidades de IA

A Plataforma oferece funcionalidades de inteligência artificial que processam dados de Contatos Finais quando habilitadas pelo Usuário, incluindo:

7.2. Controle do Usuário

7.3. Dados Processados por IA

Os dados enviados para processamento por IA incluem apenas o conteúdo necessário para a funcionalidade solicitada. Não retemos dados nos servidores dos provedores de IA além do tempo necessário para processar a solicitação.


8. Armazenamento e Retenção de Dados

8.1. Onde os Dados São Armazenados

8.2. Isolamento de Dados

Cada Organização possui um esquema de banco de dados fisicamente isolado. Isso significa que:

8.3. Períodos de Retenção

Tipo de DadoPeríodo de RetençãoObservação
Dados da conta (Usuário)Enquanto a conta estiver ativa + 90 dias após cancelamentoExclusão permanente após o período
Mensagens e conversas30 dias (mínimo)Período estendido com backup ativo
Backups automáticos60 a 90 dias conforme o planoExclusão automática após o período
Mídias e arquivosVinculado ao período de backupMesma política de retenção
Dados de cobrança5 anos após o último pagamentoObrigação fiscal (CTN Art. 173)
Logs de segurança6 mesesPadrão Marco Civil da Internet
Dados de IA (embeddings)Enquanto a conta estiver ativaExcluídos com a conta

8.4. Após o Cancelamento

Ao cancelar a assinatura:

  1. O acesso à Plataforma é encerrado ao final do período já pago
  2. Os dados permanecem armazenados por 90 dias para possível reativação
  3. Após 90 dias, os dados são permanentemente excluídos, incluindo:
    • Todos os dados do esquema da Organização
    • Mídias e arquivos no armazenamento
    • Backups associados
    • Embeddings e memórias de IA
  4. Dados de cobrança são mantidos conforme obrigação fiscal

9. Segurança dos Dados

9.1. Medidas Técnicas

9.2. Medidas Organizacionais

9.3. Notificação de Incidentes

Em caso de incidente de segurança que comprometa dados pessoais:


10. Direitos dos Titulares (LGPD Art. 18)

10.1. Direitos dos Usuários (Assinantes)

Você pode exercer os seguintes direitos em relação aos seus dados pessoais:

DireitoDescriçãoComo Exercer
AcessoSaber quais dados possuímos sobre vocêContato com DPO
CorreçãoCorrigir dados incompletos ou desatualizadosConfigurações da conta ou contato com DPO
ExclusãoSolicitar a eliminação dos seus dadosContato com DPO
PortabilidadeReceber seus dados em formato estruturadoExportação via Plataforma ou contato com DPO
Revogação de consentimentoRetirar consentimento dado anteriormenteConfigurações da conta ou contato com DPO
OposiçãoOpor-se a tratamento baseado em legítimo interesseContato com DPO
InformaçãoSaber com quem seus dados foram compartilhadosContato com DPO

10.2. Direitos dos Contatos Finais

Os Contatos Finais devem exercer seus direitos diretamente com o Usuário (Controlador). A ConvertaFlow colaborará com o Usuário para atender às solicitações, incluindo:

10.3. Prazo de Resposta

Responderemos às solicitações em até 15 dias úteis, conforme a LGPD.

10.4. Canal de Contato


11. Cookies e Tecnologias de Rastreamento

11.1. Cookies Utilizados

CookieTipoFinalidadeDuração
Sessão de autenticaçãoEssencialManter o usuário autenticadoSessão
PreferênciasFuncionalIdioma, tema, configuraçõesPersistente
SegurançaEssencialProteção CSRF e detecção de fraudesSessão

11.2. O que NÃO Utilizamos


12. Menores de Idade

A ConvertaFlow é destinada exclusivamente a maiores de 18 anos. Não coletamos intencionalmente dados de menores. Se tomarmos conhecimento de que dados de menores foram coletados, excluiremos tais dados imediatamente.


13. Alterações nesta Política

Podemos atualizar esta Política periodicamente. Em caso de alterações significativas:


14. Legislação Aplicável e Foro

Esta Política é regida pela legislação brasileira, em especial:

Foro: Comarca de São José, Estado de Santa Catarina, Brasil.


15. Contato

Para dúvidas, solicitações ou reclamações relacionadas a esta Política de Privacidade:


ConvertaFlow — CNPJ 23.248.724/0001-54
Documento vigente a partir de 07 de abril de 2026.