Política de Privacidade
Última atualização: 10 de setembro de 2026
1. Quem trata os dados
O RenovaCRM é operado por João Otávio de Oliveira Valladão, CNPJ 68.626.303/0001-58. Para os dados da própria conta contratante (dados de cadastro, pagamento, uso da plataforma), agimos como controladores. Para os dados de clientes finais que cada contratante cadastra no sistema (contatos, histórico de conversas, agendamentos), agimos como operadores — quem define a finalidade desse tratamento é o próprio contratante (a empresa que usa o RenovaCRM), que também deve garantir que tem base legal para tratar os dados dos seus clientes.
2. Dados que coletamos
Da conta contratante:
- Nome, e-mail, telefone e dados de login;
- Dados de faturamento e histórico de pagamento (processados via Mercado Pago);
- Dados fiscais da empresa, quando o módulo de notas fiscais é usado (razão social, CNPJ, inscrição municipal, e o certificado digital, armazenado de forma criptografada);
- Credenciais de integração com WhatsApp/Meta, quando configuradas pelo próprio contratante.
Dos clientes finais cadastrados pelo contratante (tratados por conta e ordem dele):
- Nome, telefone, e-mail, CPF/CNPJ e endereço;
- Histórico de conversas via WhatsApp (incluindo mensagens trocadas com o agente de inteligência artificial, quando ativado);
- Histórico de compras, orçamentos, agendamentos e cobranças.
3. Integração com o Google Agenda (Google Calendar API)
O RenovaCRM tem um módulo opcional de sincronização com o Google Agenda, ativado por profissional (não é ligado automaticamente pra ninguém). Quando o próprio profissional — ou o dono da conta, em nome dele — autoriza essa conexão, usamos o OAuth 2.0 do Google pra acessar a agenda Google daquela pessoa, só com o consentimento explícito dela na tela do próprio Google.
Dados do Google que acessamos, e por quê:
- Lista de calendários (permissão
calendar.calendarlist.readonly) — usada só no momento da conexão, pra mostrar as opções e deixar a pessoa escolher qual calendário sincronizar. Não lemos nem guardamos os calendários que não forem escolhidos; - Eventos do calendário escolhido (permissão
calendar.events) — usada pra sincronizar nos dois sentidos: um compromisso criado direto no Google vira um horário bloqueado na Agenda do RenovaCRM (sem mostrar título nem descrição de compromissos pessoais pra mais ninguém), e um agendamento criado no RenovaCRM vira um evento na agenda Google da pessoa. O objetivo é só evitar choque de horário entre os dois calendários.
Como tratamos esses dados:
- As credenciais de acesso (tokens OAuth) ficam guardadas só no nosso servidor, cifradas com AES-256-GCM — nunca em texto plano, nunca visíveis pelo navegador;
- Título e descrição de compromissos pessoais (que não vieram de um agendamento do RenovaCRM) nunca aparecem na tela do sistema — só o horário de início e fim, como um bloqueio de disponibilidade;
- Ao desconectar a integração, as credenciais são apagadas do nosso banco imediatamente; os eventos que já existiam em cada lado continuam existindo (desconectar não apaga histórico), mas nenhum dado novo passa a ser trocado depois disso;
- Não usamos os dados do Google Agenda pra publicidade, não vendemos nem compartilhamos esses dados com terceiros, e não usamos esses dados pra treinar modelos de inteligência artificial.
O uso e a transferência de informações recebidas de APIs do Google pelo RenovaCRM seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use).
4. Como usamos os dados
- Para operar as funcionalidades contratadas (agenda, financeiro, mensagens, notas fiscais);
- Para processar pagamentos das assinaturas do RenovaCRM;
- Para dar suporte técnico e comunicar mudanças relevantes no serviço;
- Para cumprir obrigações legais e fiscais (ex.: guarda de documentos fiscais pelo prazo exigido em lei).
Não vendemos dados pessoais a terceiros.
5. Compartilhamento com terceiros
Dados podem ser compartilhados, estritamente para viabilizar as funções que o próprio contratante ativa, com:
- Meta Platforms, Inc. — ao usar o envio de mensagens pela API oficial do WhatsApp Business Platform, as mensagens e os números de telefone envolvidos trafegam pela infraestrutura da Meta, sujeita à própria política de privacidade dela;
- Google LLC — quando o módulo de sincronização com o Google Agenda é ativado por um profissional, ver detalhes na seção 3 acima;
- Mercado Pago — para processar cobranças e pagamentos;
- Prefeituras municipais — para emissão de notas fiscais de serviço (NFS-e), quando o contratante usa esse módulo, os dados do serviço prestado e do tomador são enviados ao webservice da prefeitura competente;
- Chatwoot (quando configurado pelo contratante como canal de atendimento) — mensagens trocadas passam por essa plataforma.
6. Armazenamento e segurança
- Certificados digitais e credenciais de integração (Mercado Pago, WhatsApp/Meta, e-mail, chaves de inteligência artificial) são armazenados criptografados (AES-256), nunca em texto plano;
- Senhas de acesso à plataforma são armazenadas com hash, não em texto plano;
- Comunicação com o sistema é feita via HTTPS;
- O acesso aos dados de cada conta é isolado das demais contas (arquitetura multiempresa);
- Tentativas de login com senha incorreta são limitadas — a conta fica temporariamente bloqueada após tentativas repetidas, como proteção contra acesso indevido.
7. Retenção de dados
Mantemos os dados enquanto a conta estiver ativa e pelo tempo necessário para cumprir obrigações legais — por exemplo, documentos fiscais têm prazo mínimo de guarda definido em lei (em geral 5 anos), mesmo após a exclusão da conta ou de um cadastro específico. Dados sem necessidade legal de retenção são removidos após solicitação de exclusão (veja a página de Exclusão de Dados).
8. Seus direitos como titular de dados
De acordo com o Art. 18 da LGPD, você pode solicitar, a qualquer momento:
- Confirmação de que tratamos seus dados, e acesso a eles;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
- Portabilidade dos dados a outro fornecedor — o contratante pode gerar, a qualquer momento, um arquivo com todos os dados de um cliente específico (cadastro, orçamentos, agendamentos e financeiro) na própria tela de detalhes do cliente;
- Eliminação dos dados tratados com seu consentimento;
- Revogação do consentimento, quando essa for a base legal do tratamento.
Se você é cliente final de uma empresa que usa o RenovaCRM (e não o contratante em si), o pedido também pode ser direcionado diretamente a essa empresa, que é quem decide sobre os próprios dados dos clientes dela.
9. Cookies e sessão
Usamos apenas os recursos técnicos necessários para manter sua sessão autenticada (token de acesso local). Não usamos cookies de rastreamento publicitário.
10. Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. A data no topo desta página sempre indica a versão mais recente.
11. Contato / Encarregado de Dados (DPO)
Para exercer seus direitos ou tirar dúvidas sobre o tratamento de dados: