1. Quem somos e alcance desta política
CRM CALT, identificado por identificação jurídica disponível no contrato da organização cliente, disponibiliza uma plataforma de gestão comercial para organizações, administradores, líderes e vendedores.
Esta política abrange o site público, as contas de acesso e os recursos do CRM, incluindo clientes, vendas, tarefas, relatórios, Google Agenda, WhatsApp e funcionalidades assistidas por inteligência artificial.
2. Nossos papéis no tratamento
Para dados da conta, segurança, suporte, contratação e operação da plataforma, o CRM CALT atua como controlador quando decide as finalidades e os meios do tratamento.
Para os dados de clientes, leads e contatos inseridos por uma organização usuária, em regra a organização é a controladora e o CRM CALT atua como operador, seguindo instruções legítimas. Solicitações de titulares desses cadastros podem precisar ser encaminhadas primeiro à organização que mantém o relacionamento comercial.
3. Categorias de dados tratados
| Categoria | Exemplos | Origem |
|---|---|---|
| Conta e equipe | Nome, e-mail, função, organização, estado da conta e preferências. | Usuário, administrador ou proprietário da plataforma. |
| Clientes e operação comercial | Nome, CPF, telefone, WhatsApp, e-mail, cidade/UF, grupo/cota, valores comerciais, observações, tarefas, vendas e histórico. | Organização cliente, importações e usuários autorizados. |
| Segurança e uso | Identificador de sessão, data e hora, IP, rota acessada, eventos de auditoria, falhas e dados técnicos necessários. | Navegador, servidor e infraestrutura. |
| Google Agenda | E-mail da conta Google, permissões concedidas, identificador do calendário, eventos consultados ou criados e credencial OAuth protegida. | Google e usuário que autoriza a conexão. |
| WhatsApp vinculado | Credenciais de dispositivo, contatos, números/JIDs, nomes, fotos disponíveis, mensagens, arquivos, grupos, etiquetas e agendamentos. | Conta vinculada pelo usuário e participantes das conversas. |
Não solicitamos senha da conta Google nem senha do WhatsApp. Senhas do próprio CRM são armazenadas por hash, e não por criptografia reversível.
4. Finalidades e bases legais
- Executar o serviço e o contrato: autenticar usuários, manter cadastros, distribuir tarefas, gerar relatórios e fornecer integrações solicitadas.
- Cumprir obrigações legais e exercer direitos: atender determinações válidas, manter registros necessários e defender direitos em processos.
- Interesse legítimo: proteger a plataforma, prevenir abuso, melhorar estabilidade e obter métricas operacionais proporcionais, após avaliação dos direitos envolvidos.
- Consentimento ou autorização: conectar Google Agenda, vincular dispositivo do WhatsApp e habilitar tratamentos opcionais quando essa for a base adequada.
Quando um dado for obrigatório para uma funcionalidade, a ausência poderá impedir apenas aquela operação. A integração com o Google é opcional.
5. Uso de dados do Google Agenda
Solicitamos os escopos openid, email e calendar.events para identificar a conta autorizada, mostrar compromissos no CRM e permitir que o próprio usuário crie e gerencie eventos. O CRM restringe alterações e exclusões aos eventos identificados como criados por ele; outros eventos são apresentados apenas para consulta.
A credencial de atualização é cifrada no servidor e mantida enquanto a integração estiver conectada. Tokens temporários não são entregues ao navegador. Ao desconectar a conta, o CRM tenta revogar a autorização no Google e remove a credencial local; o usuário também pode revogar o acesso na página de segurança da própria Conta Google.
Não vendemos dados do Google, não os transferimos para plataformas de publicidade ou corretores de dados, não os usamos para anúncios personalizados, análise de crédito ou treinamento de modelos gerais de inteligência artificial. O acesso humano somente ocorrerá com autorização específica, para segurança ou quando exigido por lei.
6. WhatsApp, automações e inteligência artificial
A conexão ocorre por dispositivo vinculado. O usuário é responsável por ter autorização para acessar a conta e por respeitar consentimento, privacidade, regras do WhatsApp e legislação aplicável ao enviar mensagens. O CRM CALT não é afiliado, patrocinado ou homologado pela Meta ou pelo WhatsApp.
Assistente de inteligência artificial
Quando acionado pelo usuário, o assistente pode receber o contexto comercial necessário para gerar uma resposta. O backend mascara formatos comuns de CPF, telefone, e-mail e cartão antes do envio, mas textos livres podem conter outros dados; por isso, o usuário não deve inserir informações excessivas. A IA não recebe credenciais de integração.
7. Compartilhamento e transferências internacionais
Dados podem ser tratados por provedores necessários à prestação do serviço, como infraestrutura em nuvem/VPS, banco de dados, Google para Agenda e IA, e WhatsApp para a conta vinculada. Cada provedor trata dados segundo suas regras e contratos aplicáveis.
Também poderemos compartilhar informações para cumprir obrigação legal, ordem válida, prevenir fraude ou proteger direitos. Não comercializamos bases de clientes. Alguns provedores podem tratar dados fora do Brasil; nesses casos, adotamos medidas contratuais, técnicas e organizacionais compatíveis com a LGPD.
8. Retenção, desconexão e exclusão
Conservamos dados pelo período necessário à operação da conta, às finalidades informadas, ao contrato e às obrigações legais. Depois disso, eles são eliminados ou anonimizados, salvo hipótese legal de conservação.
- Credenciais Google permanecem até a desconexão, revogação, expiração irrecuperável ou exclusão aplicável.
- Sessões e credenciais do WhatsApp são removidas quando o usuário confirma a desconexão ou o descarte da sessão salva.
- Excluir um usuário impede seu acesso e pode remover ou reatribuir dados conforme a regra de negócio e o contrato.
- Backups protegidos podem conservar cópias por um ciclo limitado antes da expiração automática.
9. Como protegemos os dados
Adotamos controles como HTTPS, cookies de sessão HttpOnly, proteção CSRF, autorização no backend, isolamento por organização, registros de auditoria, limites contra abuso e validação de arquivos. Dados mestres como nome/e-mail de perfis e nome, CPF, telefone, WhatsApp, e-mail, cidade/UF e observações de clientes recebem criptografia de campo; credenciais Google e Baileys usam criptografia autenticada própria.
Nenhuma medida elimina integralmente os riscos. Usuários devem proteger suas credenciais, manter dispositivos atualizados e comunicar suspeitas imediatamente.
10. Direitos dos titulares
Nos limites da LGPD, o titular pode solicitar confirmação e acesso, correção, informação sobre compartilhamentos, portabilidade quando regulamentada, anonimização, bloqueio ou eliminação, oposição, revogação do consentimento e revisão de decisões automatizadas aplicáveis.
Podemos solicitar informações para confirmar a identidade e evitar que dados sejam entregues a terceiros. Quando o CRM atuar como operador, encaminharemos ou auxiliaremos a organização controladora. O exercício de direitos é gratuito, ressalvadas hipóteses legalmente admitidas.
11. Contato, alterações e encarregado
Para exercer direitos, esclarecer esta política ou comunicar incidente, entre em contato pelo canal oficial de suporte informado no contrato ou ao administrador da sua organização. Endereço: endereço informado no contrato da organização cliente.
Esta política poderá ser atualizada para refletir mudanças legais ou funcionais. Alterações relevantes serão destacadas no site ou no sistema, e a data de vigência será atualizada.