Política de Privacidade
Última atualização / Data de vigência: 08/07/2026
Este documento é um rascunho operacional elaborado para orientar a adequação do produto Flama à Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD) e às políticas da Meta Platforms. Não constitui aconselhamento jurídico e deve ser revisado pelo time jurídico da A. DOS SANTOS TECNOLOGIA antes da publicação.
1. Quem somos (Controlador e Operador)
O Flama é uma plataforma de atendimento omnichannel (caixa de entrada unificada) fornecida na modalidade SaaS (Software as a Service) por:
- Razão social: A. DOS SANTOS TECNOLOGIA
- CNPJ: 11.323.606/0001-84
- Endereço: Rua Bernardino de Campos, 1526, Itápolis/SP, CEP 14900-286
- Site/Aplicação: https://flamaatende.com.br
- E-mail de contato: alessandro@desoft7.com.br
Nesta Política, "Flama", "nós" ou "Desoft7" referem-se à A. DOS SANTOS TECNOLOGIA.
1.1 Encarregado pelo Tratamento de Dados (DPO)
Nos termos do art. 41 da LGPD, o Encarregado (Data Protection Officer) da A. DOS SANTOS TECNOLOGIA é:
- Nome: Encarregado de Proteção de Dados
- E-mail: privacidade@desoft7.com.br
O DPO é o canal preferencial para questões relativas a proteção de dados pessoais e ao exercício de direitos dos titulares.
2. Papéis de tratamento (LGPD) — arquitetura multi-tenant
O Flama é uma plataforma multi-tenant: cada empresa cliente (o "Cliente") possui um ambiente isolado e conecta as suas próprias contas nas plataformas da Meta (WhatsApp Business, Página do Facebook/Messenger e conta profissional do Instagram). É essencial distinguir dois cenários de tratamento:
| Cenário | Papel da A. DOS SANTOS TECNOLOGIA | Papel do Cliente |
|---|---|---|
| Dados dos usuários finais (consumidores que conversam com o Cliente por WhatsApp/Messenger/Instagram) | Operador — trata os dados por conta e ordem do Cliente | Controlador — decide as finalidades e os meios do tratamento |
| Dados cadastrais do próprio Cliente (conta, usuários/agentes, faturamento, credenciais de integração) | Controlador — decide as finalidades e os meios | Titular / usuário do serviço |
Em resumo: quando o Flama processa mensagens e dados de consumidores, atua como Operador em nome do Cliente, que é o Controlador. Quando o Flama gerencia os dados de cadastro e uso da conta do próprio Cliente, atua como Controlador.
Esta Política descreve as práticas da A. DOS SANTOS TECNOLOGIA. Cada Cliente é responsável por manter a sua própria política de privacidade perante os seus usuários finais.
3. Dados que coletamos e suas fontes
3.1 Dados de cadastro e uso da conta (Cliente) — fonte: o próprio Cliente
- Nome, e-mail corporativo e senha (armazenada como hash bcrypt) dos usuários/agentes;
- Papel/permissão (por exemplo, ADMIN, SUPERVISOR, AGENTE);
- Dados de equipe, configurações de atendimento e regras de SLA;
- Registros de acesso e logs de auditoria (logs de ações no sistema);
- Dados necessários à cobrança e ao relacionamento comercial.
3.2 Credenciais de integração com a Meta — fonte: o Cliente / plataformas Meta
Ao conectar suas contas por meio do Embedded Signup e do Facebook Login for Business, são tratados:
- Identificadores de conta:
waba_id(WhatsApp Business Account ID),phone_number_id, ID da Página do Facebook, ID da conta do Instagram e ID do App; - Tokens de acesso à Graph API e segredos de webhook (App Secret), armazenados de forma criptografada em repouso (AES-256-GCM);
- Metadados de configuração do canal.
3.3 Dados de usuários finais — fonte: plataformas Meta (webhooks) e o próprio usuário final
Quando um consumidor conversa com um Cliente pelos canais integrados, o Flama recebe e processa, por meio dos webhooks da Meta:
- Número de telefone (WhatsApp) e/ou identificadores de perfil da plataforma;
- Nome de perfil e foto de perfil, quando disponibilizados pela plataforma;
- Conteúdo das mensagens: texto, mídia (imagens, documentos, vídeos), áudio e mensagens interativas;
- Metadados de entrega e de status (recebido, entregue, lido) e carimbos de tempo;
- Logs de webhook (registro técnico das notificações recebidas da Meta, incluindo resultado da validação de assinatura) e metadados de processamento.
Não solicitamos ativamente categorias de dados pessoais sensíveis; contudo, como o conteúdo das mensagens é definido livremente pelos usuários finais e pelos Clientes, tais dados podem eventualmente transitar pela plataforma. O Cliente, na qualidade de Controlador, é responsável por essa finalidade e pela base legal correspondente.
4. Finalidades e bases legais (art. 7º da LGPD)
| Finalidade | Base legal (art. 7º) | Papel |
|---|---|---|
| Prestar o serviço de atendimento omnichannel: enviar e receber mensagens em nome do Cliente, organizar tickets, distribuir para agentes, aplicar SLA | Execução de contrato com o Cliente (inciso V); e, quanto aos usuários finais, cumprimento das instruções do Controlador (Cliente) | A. DOS SANTOS TECNOLOGIA como Operador |
| Autenticar usuários, controlar acessos e garantir a segurança da plataforma | Execução de contrato (inciso V) e legítimo interesse (inciso IX) | Controlador (Cliente) |
| Manter logs, backups e trilhas de auditoria | Cumprimento de obrigação legal/regulatória (inciso II) e legítimo interesse (inciso IX) | Conforme o dado |
| Suporte técnico, faturamento e comunicação com o Cliente | Execução de contrato (inciso V) | A. DOS SANTOS TECNOLOGIA como Controlador |
| Melhoria e manutenção do produto (métricas técnicas agregadas) | Legítimo interesse (inciso IX), respeitados os limites e sem desvio de finalidade | A. DOS SANTOS TECNOLOGIA como Controlador |
| Cumprimento de ordens de autoridades competentes | Cumprimento de obrigação legal (inciso II) e exercício regular de direitos (inciso VI) | Conforme o caso |
O tratamento de dados de usuários finais ocorre sob as instruções e a base legal definidas pelo Cliente (Controlador) — tipicamente consentimento e/ou legítimo interesse para atendimento e relacionamento. Cabe ao Cliente obter e documentar a base legal adequada perante seus usuários finais.
5. Uso de dados da Plataforma Meta
A conexão com WhatsApp Business Platform, Messenger e Instagram é feita como Tech Provider / Solution Provider da Meta. O tratamento de dados obtidos por meio dessas plataformas observa os Termos da Plataforma Meta (Meta Platform Terms), os Termos para Desenvolvedores e as políticas específicas do WhatsApp Business, do Messenger e do Instagram.
Declaramos expressamente que os dados obtidos das plataformas Meta serão utilizados exclusivamente para operar e prestar o serviço de atendimento contratado pelo Cliente. Em conformidade com as políticas da Meta, NÃO utilizamos, e não permitimos que terceiros utilizem, os dados da Plataforma Meta para:
- Vender, licenciar ou comercializar dados;
- Publicidade ou segmentação/direcionamento (targeting) não autorizados;
- Criar perfis para finalidades alheias ao atendimento contratado;
- Qualquer finalidade proibida pelas políticas e termos da Meta;
- Transferir dados a brokers de dados, serviços de vigilância ou finalidades vedadas.
O uso, pelo Cliente e pelos usuários finais, dos canais WhatsApp/Messenger/Instagram está também sujeito aos termos e políticas da própria Meta.
6. Compartilhamento e suboperadores (sub-processadores)
Não vendemos dados pessoais. Compartilhamos dados apenas na medida necessária para prestar o serviço, com as seguintes categorias de destinatários:
- Meta Platforms, Inc. — para envio e recebimento de mensagens via WhatsApp Business Platform, Messenger e Instagram (é intrínseco à finalidade do serviço).
- Provedores de infraestrutura e hospedagem em nuvem — servidores de aplicação e banco de dados PostgreSQL, e armazenamento de objetos (mídia de mensagens) em serviço de object storage compatível com S3.
- Provedor de envio de e-mail transacional (convites, recuperação de senha e notificações operacionais).
- Autoridades públicas, quando exigido por lei, ordem judicial ou regulatória.
- Terceiros em eventual reorganização societária (fusão, aquisição), mantidas as obrigações desta Política.
Os suboperadores atuam sob contrato que impõe obrigações de segurança e confidencialidade compatíveis com a LGPD. A lista de suboperadores pode ser disponibilizada mediante solicitação ao contato indicado nesta Política.
7. Transferência internacional de dados
Alguns dos serviços acima (incluindo a Meta e determinados provedores de nuvem) podem tratar dados em servidores localizados fora do Brasil. Nesses casos, adotamos as salvaguardas previstas nos arts. 33 a 36 da LGPD, tais como cláusulas contratuais de proteção de dados e a verificação de garantias adequadas pelo país ou pelo agente de tratamento de destino. A transferência ocorre apenas quando necessária à prestação do serviço.
8. Retenção e eliminação de dados
- Os dados são mantidos pelo período necessário às finalidades desta Política e à vigência da relação com o Cliente.
- Encerrado o contrato, os dados de usuários finais tratados como Operador são eliminados ou anonimizados conforme instruções do Cliente (Controlador), ressalvadas as hipóteses legais de guarda.
- Logs de webhook e demais registros técnicos podem ser retidos por período limitado para fins de segurança, auditoria e depuração, e depois eliminados por rotina de expurgo.
- Registros que a legislação exija manter (por exemplo, registros de acesso a aplicações de internet, nos termos do Marco Civil da Internet) são conservados pelos prazos legais e depois eliminados.
- A desconexão de uma conta Meta (deauthorize) ou a solicitação de exclusão disparam o processo de eliminação/anonimização dos dados associados — ver Seção 11 e a página de Instruções de Exclusão de Dados.
9. Segurança da informação
Adotamos medidas técnicas e administrativas apropriadas para proteger os dados, incluindo:
- Criptografia de tokens e segredos em repouso com algoritmo AES-256-GCM;
- Validação de autenticidade dos webhooks da Meta por assinatura HMAC-SHA256 (cabeçalho
X-Hub-Signature-256), rejeitando notificações não autênticas; - Transporte por HTTPS/TLS;
- Autenticação por token (JWT), senhas armazenadas como hash (bcrypt) e controle de acesso por papéis;
- Isolamento lógico entre tenants (Clientes);
- Registros de auditoria e monitoramento;
- Backups periódicos do banco de dados.
Nenhum sistema é totalmente imune a incidentes. Na hipótese de incidente de segurança relevante, adotaremos as providências e comunicações exigidas pela LGPD e pela ANPD.
10. Direitos do titular (LGPD)
Nos termos dos arts. 17 a 22 da LGPD, o titular pode requerer:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- Portabilidade;
- Eliminação dos dados tratados com base no consentimento;
- Informação sobre o compartilhamento de dados;
- Informação sobre a possibilidade de não fornecer consentimento e as consequências;
- Revogação do consentimento.
Como exercer: solicite ao Encarregado (DPO) pelo e-mail privacidade@desoft7.com.br ou pelo contato alessandro@desoft7.com.br.
Importante (multi-tenant): quando os dados são de usuário final, a A. DOS SANTOS TECNOLOGIA atua como Operador e o Controlador é o Cliente. Nesses casos, encaminharemos a solicitação ao Cliente responsável e/ou o auxiliaremos a atendê-la, podendo ser necessário que o titular direcione o pedido diretamente ao Cliente com quem se relaciona.
11. Exclusão de dados
O titular (usuário final) e o Cliente podem solicitar a exclusão de seus dados. Além disso, a desconexão/remoção de uma conta Meta conectada ao Flama (deauthorize) dispara automaticamente a eliminação dos dados associados a essa conexão.
As instruções detalhadas — canais, prazos e o que é excluído ou anonimizado — estão na página dedicada:
➡️ Instruções de Exclusão de Dados: https://flamaatende.com.br/exclusao-de-dados (ver documento instrucoes-exclusao-de-dados.md).
12. Cookies e tecnologias no painel web
O painel web do Flama (https://flamaatende.com.br) utiliza armazenamento local do navegador (por exemplo, localStorage) e cookies estritamente necessários para autenticação e manutenção da sessão do usuário. Não utilizamos cookies para publicidade. Caso venham a ser adotadas ferramentas de análise (analytics), esta Política será atualizada e, quando aplicável, será solicitado consentimento.
13. Alterações desta Política
Esta Política pode ser atualizada a qualquer tempo. A versão vigente será sempre publicada em https://flamaatende.com.br, com a respectiva data de vigência. Alterações relevantes poderão ser comunicadas pelos canais de contato.
14. Contato
Dúvidas sobre esta Política ou sobre proteção de dados:
- E-mail geral: alessandro@desoft7.com.br
- Encarregado (DPO): Encarregado de Proteção de Dados — privacidade@desoft7.com.br
- Endereço: Rua Bernardino de Campos, 1526, Itápolis/SP, CEP 14900-286
Titulares também podem apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).