política de privacidade · atualizado em 08 de agosto de 2026

Política de Privacidade

O EnvieiFacil é uma plataforma de Atendimento ao Cliente (CRM/Helpdesk) para o WhatsApp Business. Esta política descreve como coletamos, usamos, armazenamos e protegemos os dados pessoais tratados por meio da plataforma, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

1. Identificação do operador

O EnvieiFacil é um software desenvolvido, mantido e operado por 67.099.229 PEDRO GABRIEL DA COSTA GANZO FERNANDEZ, pessoa jurídica de direito privado, inscrita no CNPJ 67.099.229/0001-04. Para qualquer questão relacionada a esta política, entre em contato pelo e-mail [email protected].

2. Dados coletados

2.1 Dados do usuário da plataforma

Ao criar uma conta no EnvieiFacil, coletamos: nome do negócio, e-mail do proprietário, senha (armazenada apenas como hash criptográfico — nunca em texto plano) e fuso horário configurado.

2.2 Dados de integração

Quando você conecta serviços de terceiros, armazenamos as credenciais de acesso necessárias ao funcionamento da plataforma: identificadores e tokens do WhatsApp Cloud API (phone_number_id, access_token, WABA ID e App Secret para validação de webhooks), chave de API do provedor de pagamento (Mercado Pago ou Asaas) e refresh token do Google Calendar, com o e-mail da conta conectada.

2.3 Dados do consumidor final (cliente do seu negócio)

Para viabilizar o funcionamento da plataforma, processamos — em nome do seu negócio — dados dos consumidores finais que interagem com o seu WhatsApp, como nome, número de telefone, histórico de conversas com o bot, agendamentos realizados e orçamentos emitidos.

3. Finalidade do tratamento

Tratamos dados pessoais exclusivamente para:

  • prestação do serviço contratado (automação de atendimento no WhatsApp, agendamentos, orçamentos e cobranças);
  • melhoria e manutenção da plataforma;
  • cumprimento de obrigações legais e regulatórias;
  • comunicações administrativas (ativação de conta, recuperação de senha, notificações de pagamento e alertas de agendamento).

Não utilizamos dados para marketing próprio, perfilamento automatizado com efeitos legais ou qualquer finalidade incompatível com as acima descritas.

4. Fluxo de dados do WhatsApp

O EnvieiFacil não possui número próprio de WhatsApp. Cada empresa que utiliza a plataforma conecta a sua própria conta do WhatsApp Business por meio do fluxo oficial de Embedded Signup (OAuth) da Meta — o mesmo recomendado pela Meta para Provedores de Soluções. Assim, todas as mensagens trafegam na infraestrutura oficial do WhatsApp, entre o consumidor final e o WhatsApp Business do nosso cliente.

Como os dados trafegam:

  1. quando um consumidor final envia mensagem para o WhatsApp Business do seu negócio, a Meta entrega esse evento ao webhook do EnvieiFacil;
  2. nosso servidor valida a assinatura criptográfica (X-Hub-Signature-256) com o App Secret do seu negócio e identifica a conta responsável pelo processamento;
  3. o motor de fluxo processa a mensagem (exibe menu, agenda horário, gera orçamento) e devolve a resposta usando as credenciais do seu negócio, diretamente pela API oficial da Meta;
  4. o EnvieiFacil atua como operador de dados (art. 5º, VII, LGPD), processando os dados em nome do seu negócio e seguindo suas instruções;
  5. seu negócio atua como controlador de dados (art. 5º, VI, LGPD), decidindo quais dados coleta, como os trata e como obtém o consentimento do consumidor final.

O que não fazemos:

  • não lemos nem armazenamos mensagens fora do contexto da ferramenta de CRM;
  • não compartilhamos conversas com terceiros;
  • não temos acesso às mensagens que não passam pelo nosso webhook;
  • não enviamos mensagens em nome dos nossos clientes usando número próprio.

5. Consentimento (opt-in) do consumidor final

O EnvieiFacil não obtém consentimento diretamente dos consumidores finais — essa responsabilidade é do seu negócio, como controlador de dados. A plataforma opera com consumidores que iniciaram conversa voluntariamente com o WhatsApp Business do seu negócio. Para comunicações proativas (fora da janela de 24 horas), exigimos o uso de Templates de Mensagem aprovados pela Meta, que por definição dependem do consentimento prévio do consumidor. Nossos Termos de Uso proíbem explicitamente o envio de spam, mensagens em massa ou conteúdo enganoso.

6. Compartilhamento com terceiros (subprocessadores)

Para viabilizar o serviço, utilizamos os seguintes provedores:

SubprocessadorFinalidadeDados envolvidos
CloudflareHospedagem (Workers), banco de dados (D1) e armazenamento (R2)Todos os dados da plataforma
Meta Platforms (WhatsApp)API de mensagens, webhooks e Embedded SignupNúmero de telefone, conteúdo de mensagens, WABA ID
Mercado Pago / AsaasProcessamento de pagamentos PIXValor e dados de cobrança
Google (Calendar API)Sincronização de agendaE-mail da conta Google e eventos de calendário
ResendEnvio de e-mails transacionais (ativação, recuperação de senha, notificações)E-mail do usuário

Todos os subprocessadores são contratados com cláusulas contratuais de proteção de dados e obrigações de segurança compatíveis com a LGPD.

7. Armazenamento e retenção

Os dados são armazenados na infraestrutura da Cloudflare e mantidos apenas pelo tempo necessário à prestação do serviço:

  • Dados de conta: enquanto a conta estiver ativa, mais 90 dias após a exclusão, para fins de auditoria e obrigações legais;
  • Credenciais de integração: enquanto a conexão estiver ativa; são removidas imediatamente ao desconectar o serviço;
  • Conversas e agendamentos: enquanto a conta estiver ativa; o usuário pode solicitar exclusão a qualquer momento;
  • Orçamentos: enquanto a conta estiver ativa, para histórico de negociações.

8. Segurança

Adotamos medidas técnicas e organizacionais para proteger os dados pessoais: criptografia em trânsito (TLS), criptografia em repouso, isolamento por tenant (cada negócio tem seu próprio identificador, e todas as consultas ao banco filtram por tenant), validação de webhooks com assinatura criptográfica (X-Hub-Signature-256), senhas armazenadas apenas como hash e access tokens restritos ao backend, nunca expostos ao frontend.

9. Direitos do titular (LGPD)

Nos termos da LGPD, você tem direito a: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou inexatos; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; eliminação de dados tratados com consentimento; revogação do consentimento; e informação sobre compartilhamento com terceiros.

Para exercer seus direitos, envie uma solicitação para [email protected]. Responderemos em até 15 dias corridos, conforme o art. 19, §2º da LGPD. Consumidores finais (clientes dos nossos clientes) devem exercer seus direitos diretamente com o negócio que os atendeu (o controlador de dados); o EnvieiFacil auxiliará o controlador a atender à solicitação no que depender da plataforma.

10. Cookies e tecnologias similares

A plataforma utiliza cookies estritamente necessários para autenticação (sessão) e para o fluxo de Embedded Signup do Facebook (SDK JavaScript da Meta). Não utilizamos cookies de rastreamento, publicidade ou analytics de terceiros.

11. Alterações desta política

Esta política pode ser atualizada periodicamente. A data de última atualização estará sempre indicada no topo da página. Alterações significativas serão comunicadas por e-mail aos usuários ativos.

12. Contato do Encarregado (DPO)

Para questões relacionadas à proteção de dados, entre em contato pelo e-mail [email protected].