política de privacidade · atualizado em 08 de agosto de 2026
Política de Privacidade
O EnvieiFacil é uma plataforma de Atendimento ao Cliente (CRM/Helpdesk) para o WhatsApp Business. Esta política descreve como coletamos, usamos, armazenamos e protegemos os dados pessoais tratados por meio da plataforma, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).
1. Identificação do operador
O EnvieiFacil é um software desenvolvido, mantido e operado por 67.099.229 PEDRO GABRIEL DA COSTA GANZO FERNANDEZ, pessoa jurídica de direito privado, inscrita no CNPJ 67.099.229/0001-04. Para qualquer questão relacionada a esta política, entre em contato pelo e-mail [email protected].
2. Dados coletados
2.1 Dados do usuário da plataforma
Ao criar uma conta no EnvieiFacil, coletamos: nome do negócio, e-mail do proprietário, senha (armazenada apenas como hash criptográfico — nunca em texto plano) e fuso horário configurado.
2.2 Dados de integração
Quando você conecta serviços de terceiros, armazenamos as credenciais de acesso necessárias ao funcionamento da plataforma: identificadores e tokens do WhatsApp Cloud API (phone_number_id, access_token, WABA ID e App Secret para validação de webhooks), chave de API do provedor de pagamento (Mercado Pago ou Asaas) e refresh token do Google Calendar, com o e-mail da conta conectada.
2.3 Dados do consumidor final (cliente do seu negócio)
Para viabilizar o funcionamento da plataforma, processamos — em nome do seu negócio — dados dos consumidores finais que interagem com o seu WhatsApp, como nome, número de telefone, histórico de conversas com o bot, agendamentos realizados e orçamentos emitidos.
3. Finalidade do tratamento
Tratamos dados pessoais exclusivamente para:
- prestação do serviço contratado (automação de atendimento no WhatsApp, agendamentos, orçamentos e cobranças);
- melhoria e manutenção da plataforma;
- cumprimento de obrigações legais e regulatórias;
- comunicações administrativas (ativação de conta, recuperação de senha, notificações de pagamento e alertas de agendamento).
Não utilizamos dados para marketing próprio, perfilamento automatizado com efeitos legais ou qualquer finalidade incompatível com as acima descritas.
4. Fluxo de dados do WhatsApp
O EnvieiFacil não possui número próprio de WhatsApp. Cada empresa que utiliza a plataforma conecta a sua própria conta do WhatsApp Business por meio do fluxo oficial de Embedded Signup (OAuth) da Meta — o mesmo recomendado pela Meta para Provedores de Soluções. Assim, todas as mensagens trafegam na infraestrutura oficial do WhatsApp, entre o consumidor final e o WhatsApp Business do nosso cliente.
Como os dados trafegam:
- quando um consumidor final envia mensagem para o WhatsApp Business do seu negócio, a Meta entrega esse evento ao webhook do EnvieiFacil;
- nosso servidor valida a assinatura criptográfica (X-Hub-Signature-256) com o App Secret do seu negócio e identifica a conta responsável pelo processamento;
- o motor de fluxo processa a mensagem (exibe menu, agenda horário, gera orçamento) e devolve a resposta usando as credenciais do seu negócio, diretamente pela API oficial da Meta;
- o EnvieiFacil atua como operador de dados (art. 5º, VII, LGPD), processando os dados em nome do seu negócio e seguindo suas instruções;
- seu negócio atua como controlador de dados (art. 5º, VI, LGPD), decidindo quais dados coleta, como os trata e como obtém o consentimento do consumidor final.
O que não fazemos:
- não lemos nem armazenamos mensagens fora do contexto da ferramenta de CRM;
- não compartilhamos conversas com terceiros;
- não temos acesso às mensagens que não passam pelo nosso webhook;
- não enviamos mensagens em nome dos nossos clientes usando número próprio.
5. Consentimento (opt-in) do consumidor final
O EnvieiFacil não obtém consentimento diretamente dos consumidores finais — essa responsabilidade é do seu negócio, como controlador de dados. A plataforma opera com consumidores que iniciaram conversa voluntariamente com o WhatsApp Business do seu negócio. Para comunicações proativas (fora da janela de 24 horas), exigimos o uso de Templates de Mensagem aprovados pela Meta, que por definição dependem do consentimento prévio do consumidor. Nossos Termos de Uso proíbem explicitamente o envio de spam, mensagens em massa ou conteúdo enganoso.
6. Compartilhamento com terceiros (subprocessadores)
Para viabilizar o serviço, utilizamos os seguintes provedores:
| Subprocessador | Finalidade | Dados envolvidos |
|---|---|---|
| Cloudflare | Hospedagem (Workers), banco de dados (D1) e armazenamento (R2) | Todos os dados da plataforma |
| Meta Platforms (WhatsApp) | API de mensagens, webhooks e Embedded Signup | Número de telefone, conteúdo de mensagens, WABA ID |
| Mercado Pago / Asaas | Processamento de pagamentos PIX | Valor e dados de cobrança |
| Google (Calendar API) | Sincronização de agenda | E-mail da conta Google e eventos de calendário |
| Resend | Envio de e-mails transacionais (ativação, recuperação de senha, notificações) | E-mail do usuário |
Todos os subprocessadores são contratados com cláusulas contratuais de proteção de dados e obrigações de segurança compatíveis com a LGPD.
7. Armazenamento e retenção
Os dados são armazenados na infraestrutura da Cloudflare e mantidos apenas pelo tempo necessário à prestação do serviço:
- Dados de conta: enquanto a conta estiver ativa, mais 90 dias após a exclusão, para fins de auditoria e obrigações legais;
- Credenciais de integração: enquanto a conexão estiver ativa; são removidas imediatamente ao desconectar o serviço;
- Conversas e agendamentos: enquanto a conta estiver ativa; o usuário pode solicitar exclusão a qualquer momento;
- Orçamentos: enquanto a conta estiver ativa, para histórico de negociações.
8. Segurança
Adotamos medidas técnicas e organizacionais para proteger os dados pessoais: criptografia em trânsito (TLS), criptografia em repouso, isolamento por tenant (cada negócio tem seu próprio identificador, e todas as consultas ao banco filtram por tenant), validação de webhooks com assinatura criptográfica (X-Hub-Signature-256), senhas armazenadas apenas como hash e access tokens restritos ao backend, nunca expostos ao frontend.
9. Direitos do titular (LGPD)
Nos termos da LGPD, você tem direito a: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou inexatos; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; eliminação de dados tratados com consentimento; revogação do consentimento; e informação sobre compartilhamento com terceiros.
Para exercer seus direitos, envie uma solicitação para [email protected]. Responderemos em até 15 dias corridos, conforme o art. 19, §2º da LGPD. Consumidores finais (clientes dos nossos clientes) devem exercer seus direitos diretamente com o negócio que os atendeu (o controlador de dados); o EnvieiFacil auxiliará o controlador a atender à solicitação no que depender da plataforma.
10. Cookies e tecnologias similares
A plataforma utiliza cookies estritamente necessários para autenticação (sessão) e para o fluxo de Embedded Signup do Facebook (SDK JavaScript da Meta). Não utilizamos cookies de rastreamento, publicidade ou analytics de terceiros.
11. Alterações desta política
Esta política pode ser atualizada periodicamente. A data de última atualização estará sempre indicada no topo da página. Alterações significativas serão comunicadas por e-mail aos usuários ativos.
12. Contato do Encarregado (DPO)
Para questões relacionadas à proteção de dados, entre em contato pelo e-mail [email protected].