🔥Flama

Política de Privacidade

Última atualização / Data de vigência: 08/07/2026

Este documento é um rascunho operacional elaborado para orientar a adequação do produto Flama à Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD) e às políticas da Meta Platforms. Não constitui aconselhamento jurídico e deve ser revisado pelo time jurídico da A. DOS SANTOS TECNOLOGIA antes da publicação.


1. Quem somos (Controlador e Operador)

O Flama é uma plataforma de atendimento omnichannel (caixa de entrada unificada) fornecida na modalidade SaaS (Software as a Service) por:

  • Razão social: A. DOS SANTOS TECNOLOGIA
  • CNPJ: 11.323.606/0001-84
  • Endereço: Rua Bernardino de Campos, 1526, Itápolis/SP, CEP 14900-286
  • Site/Aplicação: https://flamaatende.com.br
  • E-mail de contato: alessandro@desoft7.com.br

Nesta Política, "Flama", "nós" ou "Desoft7" referem-se à A. DOS SANTOS TECNOLOGIA.

1.1 Encarregado pelo Tratamento de Dados (DPO)

Nos termos do art. 41 da LGPD, o Encarregado (Data Protection Officer) da A. DOS SANTOS TECNOLOGIA é:

O DPO é o canal preferencial para questões relativas a proteção de dados pessoais e ao exercício de direitos dos titulares.


2. Papéis de tratamento (LGPD) — arquitetura multi-tenant

O Flama é uma plataforma multi-tenant: cada empresa cliente (o "Cliente") possui um ambiente isolado e conecta as suas próprias contas nas plataformas da Meta (WhatsApp Business, Página do Facebook/Messenger e conta profissional do Instagram). É essencial distinguir dois cenários de tratamento:

CenárioPapel da A. DOS SANTOS TECNOLOGIAPapel do Cliente
Dados dos usuários finais (consumidores que conversam com o Cliente por WhatsApp/Messenger/Instagram) Operador — trata os dados por conta e ordem do Cliente Controlador — decide as finalidades e os meios do tratamento
Dados cadastrais do próprio Cliente (conta, usuários/agentes, faturamento, credenciais de integração) Controlador — decide as finalidades e os meios Titular / usuário do serviço

Em resumo: quando o Flama processa mensagens e dados de consumidores, atua como Operador em nome do Cliente, que é o Controlador. Quando o Flama gerencia os dados de cadastro e uso da conta do próprio Cliente, atua como Controlador.

Esta Política descreve as práticas da A. DOS SANTOS TECNOLOGIA. Cada Cliente é responsável por manter a sua própria política de privacidade perante os seus usuários finais.


3. Dados que coletamos e suas fontes

3.1 Dados de cadastro e uso da conta (Cliente) — fonte: o próprio Cliente

  • Nome, e-mail corporativo e senha (armazenada como hash bcrypt) dos usuários/agentes;
  • Papel/permissão (por exemplo, ADMIN, SUPERVISOR, AGENTE);
  • Dados de equipe, configurações de atendimento e regras de SLA;
  • Registros de acesso e logs de auditoria (logs de ações no sistema);
  • Dados necessários à cobrança e ao relacionamento comercial.

3.2 Credenciais de integração com a Meta — fonte: o Cliente / plataformas Meta

Ao conectar suas contas por meio do Embedded Signup e do Facebook Login for Business, são tratados:

  • Identificadores de conta: waba_id (WhatsApp Business Account ID), phone_number_id, ID da Página do Facebook, ID da conta do Instagram e ID do App;
  • Tokens de acesso à Graph API e segredos de webhook (App Secret), armazenados de forma criptografada em repouso (AES-256-GCM);
  • Metadados de configuração do canal.

3.3 Dados de usuários finais — fonte: plataformas Meta (webhooks) e o próprio usuário final

Quando um consumidor conversa com um Cliente pelos canais integrados, o Flama recebe e processa, por meio dos webhooks da Meta:

  • Número de telefone (WhatsApp) e/ou identificadores de perfil da plataforma;
  • Nome de perfil e foto de perfil, quando disponibilizados pela plataforma;
  • Conteúdo das mensagens: texto, mídia (imagens, documentos, vídeos), áudio e mensagens interativas;
  • Metadados de entrega e de status (recebido, entregue, lido) e carimbos de tempo;
  • Logs de webhook (registro técnico das notificações recebidas da Meta, incluindo resultado da validação de assinatura) e metadados de processamento.

Não solicitamos ativamente categorias de dados pessoais sensíveis; contudo, como o conteúdo das mensagens é definido livremente pelos usuários finais e pelos Clientes, tais dados podem eventualmente transitar pela plataforma. O Cliente, na qualidade de Controlador, é responsável por essa finalidade e pela base legal correspondente.


4. Finalidades e bases legais (art. 7º da LGPD)

FinalidadeBase legal (art. 7º)Papel
Prestar o serviço de atendimento omnichannel: enviar e receber mensagens em nome do Cliente, organizar tickets, distribuir para agentes, aplicar SLA Execução de contrato com o Cliente (inciso V); e, quanto aos usuários finais, cumprimento das instruções do Controlador (Cliente) A. DOS SANTOS TECNOLOGIA como Operador
Autenticar usuários, controlar acessos e garantir a segurança da plataforma Execução de contrato (inciso V) e legítimo interesse (inciso IX) Controlador (Cliente)
Manter logs, backups e trilhas de auditoria Cumprimento de obrigação legal/regulatória (inciso II) e legítimo interesse (inciso IX) Conforme o dado
Suporte técnico, faturamento e comunicação com o Cliente Execução de contrato (inciso V) A. DOS SANTOS TECNOLOGIA como Controlador
Melhoria e manutenção do produto (métricas técnicas agregadas) Legítimo interesse (inciso IX), respeitados os limites e sem desvio de finalidade A. DOS SANTOS TECNOLOGIA como Controlador
Cumprimento de ordens de autoridades competentes Cumprimento de obrigação legal (inciso II) e exercício regular de direitos (inciso VI) Conforme o caso

O tratamento de dados de usuários finais ocorre sob as instruções e a base legal definidas pelo Cliente (Controlador) — tipicamente consentimento e/ou legítimo interesse para atendimento e relacionamento. Cabe ao Cliente obter e documentar a base legal adequada perante seus usuários finais.


5. Uso de dados da Plataforma Meta

A conexão com WhatsApp Business Platform, Messenger e Instagram é feita como Tech Provider / Solution Provider da Meta. O tratamento de dados obtidos por meio dessas plataformas observa os Termos da Plataforma Meta (Meta Platform Terms), os Termos para Desenvolvedores e as políticas específicas do WhatsApp Business, do Messenger e do Instagram.

Declaramos expressamente que os dados obtidos das plataformas Meta serão utilizados exclusivamente para operar e prestar o serviço de atendimento contratado pelo Cliente. Em conformidade com as políticas da Meta, NÃO utilizamos, e não permitimos que terceiros utilizem, os dados da Plataforma Meta para:

  • Vender, licenciar ou comercializar dados;
  • Publicidade ou segmentação/direcionamento (targeting) não autorizados;
  • Criar perfis para finalidades alheias ao atendimento contratado;
  • Qualquer finalidade proibida pelas políticas e termos da Meta;
  • Transferir dados a brokers de dados, serviços de vigilância ou finalidades vedadas.

O uso, pelo Cliente e pelos usuários finais, dos canais WhatsApp/Messenger/Instagram está também sujeito aos termos e políticas da própria Meta.


6. Compartilhamento e suboperadores (sub-processadores)

Não vendemos dados pessoais. Compartilhamos dados apenas na medida necessária para prestar o serviço, com as seguintes categorias de destinatários:

  • Meta Platforms, Inc. — para envio e recebimento de mensagens via WhatsApp Business Platform, Messenger e Instagram (é intrínseco à finalidade do serviço).
  • Provedores de infraestrutura e hospedagem em nuvem — servidores de aplicação e banco de dados PostgreSQL, e armazenamento de objetos (mídia de mensagens) em serviço de object storage compatível com S3.
  • Provedor de envio de e-mail transacional (convites, recuperação de senha e notificações operacionais).
  • Autoridades públicas, quando exigido por lei, ordem judicial ou regulatória.
  • Terceiros em eventual reorganização societária (fusão, aquisição), mantidas as obrigações desta Política.

Os suboperadores atuam sob contrato que impõe obrigações de segurança e confidencialidade compatíveis com a LGPD. A lista de suboperadores pode ser disponibilizada mediante solicitação ao contato indicado nesta Política.


7. Transferência internacional de dados

Alguns dos serviços acima (incluindo a Meta e determinados provedores de nuvem) podem tratar dados em servidores localizados fora do Brasil. Nesses casos, adotamos as salvaguardas previstas nos arts. 33 a 36 da LGPD, tais como cláusulas contratuais de proteção de dados e a verificação de garantias adequadas pelo país ou pelo agente de tratamento de destino. A transferência ocorre apenas quando necessária à prestação do serviço.


8. Retenção e eliminação de dados

  • Os dados são mantidos pelo período necessário às finalidades desta Política e à vigência da relação com o Cliente.
  • Encerrado o contrato, os dados de usuários finais tratados como Operador são eliminados ou anonimizados conforme instruções do Cliente (Controlador), ressalvadas as hipóteses legais de guarda.
  • Logs de webhook e demais registros técnicos podem ser retidos por período limitado para fins de segurança, auditoria e depuração, e depois eliminados por rotina de expurgo.
  • Registros que a legislação exija manter (por exemplo, registros de acesso a aplicações de internet, nos termos do Marco Civil da Internet) são conservados pelos prazos legais e depois eliminados.
  • A desconexão de uma conta Meta (deauthorize) ou a solicitação de exclusão disparam o processo de eliminação/anonimização dos dados associados — ver Seção 11 e a página de Instruções de Exclusão de Dados.

9. Segurança da informação

Adotamos medidas técnicas e administrativas apropriadas para proteger os dados, incluindo:

  • Criptografia de tokens e segredos em repouso com algoritmo AES-256-GCM;
  • Validação de autenticidade dos webhooks da Meta por assinatura HMAC-SHA256 (cabeçalho X-Hub-Signature-256), rejeitando notificações não autênticas;
  • Transporte por HTTPS/TLS;
  • Autenticação por token (JWT), senhas armazenadas como hash (bcrypt) e controle de acesso por papéis;
  • Isolamento lógico entre tenants (Clientes);
  • Registros de auditoria e monitoramento;
  • Backups periódicos do banco de dados.

Nenhum sistema é totalmente imune a incidentes. Na hipótese de incidente de segurança relevante, adotaremos as providências e comunicações exigidas pela LGPD e pela ANPD.


10. Direitos do titular (LGPD)

Nos termos dos arts. 17 a 22 da LGPD, o titular pode requerer:

  • Confirmação da existência de tratamento;
  • Acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • Portabilidade;
  • Eliminação dos dados tratados com base no consentimento;
  • Informação sobre o compartilhamento de dados;
  • Informação sobre a possibilidade de não fornecer consentimento e as consequências;
  • Revogação do consentimento.

Como exercer: solicite ao Encarregado (DPO) pelo e-mail privacidade@desoft7.com.br ou pelo contato alessandro@desoft7.com.br.

Importante (multi-tenant): quando os dados são de usuário final, a A. DOS SANTOS TECNOLOGIA atua como Operador e o Controlador é o Cliente. Nesses casos, encaminharemos a solicitação ao Cliente responsável e/ou o auxiliaremos a atendê-la, podendo ser necessário que o titular direcione o pedido diretamente ao Cliente com quem se relaciona.


11. Exclusão de dados

O titular (usuário final) e o Cliente podem solicitar a exclusão de seus dados. Além disso, a desconexão/remoção de uma conta Meta conectada ao Flama (deauthorize) dispara automaticamente a eliminação dos dados associados a essa conexão.

As instruções detalhadas — canais, prazos e o que é excluído ou anonimizado — estão na página dedicada:

➡️ Instruções de Exclusão de Dados: https://flamaatende.com.br/exclusao-de-dados (ver documento instrucoes-exclusao-de-dados.md).


12. Cookies e tecnologias no painel web

O painel web do Flama (https://flamaatende.com.br) utiliza armazenamento local do navegador (por exemplo, localStorage) e cookies estritamente necessários para autenticação e manutenção da sessão do usuário. Não utilizamos cookies para publicidade. Caso venham a ser adotadas ferramentas de análise (analytics), esta Política será atualizada e, quando aplicável, será solicitado consentimento.


13. Alterações desta Política

Esta Política pode ser atualizada a qualquer tempo. A versão vigente será sempre publicada em https://flamaatende.com.br, com a respectiva data de vigência. Alterações relevantes poderão ser comunicadas pelos canais de contato.


14. Contato

Dúvidas sobre esta Política ou sobre proteção de dados:

Titulares também podem apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).