Appearance
Política de Privacidade da plataforma Omniflow
Versão: 2026-08
Vigência: 19 de agosto de 2026
Pessoa jurídica responsável: DIGITAL CODE LTDA, inscrita no CNPJ sob o nº 54.658.305/0001-14, com sede na Avenida Engenheiro Humberto Monte, nº 2929, Pici, Fortaleza/CE, CEP 60.440-593 (“Omniflow”).
Canal de privacidade: omniflow.chat@gmail.com
Esta Política de Privacidade (“Política”) informa como são tratados dados pessoais no âmbito da plataforma Omniflow e deve ser lida em conjunto com os Termos de Uso.
1. Definições
1.1. Para os fins desta Política:
- Cliente: a pessoa jurídica ou a pessoa natural que contrata a plataforma para finalidade profissional ou empresarial;
- Usuário: a pessoa natural autorizada pelo Cliente a acessar a plataforma, inclusive administradores, supervisores e agentes;
- Titular: a pessoa natural a quem se referem os dados pessoais;
- Controlador: o agente responsável pelas decisões referentes ao tratamento de dados pessoais;
- Operador: o agente que trata dados pessoais em nome e de acordo com as instruções do controlador;
- Dados do Cliente: os contatos, conversas, mensagens, mídias, configurações, listas, campanhas e demais informações inseridas, recebidas ou geridas pelo Cliente por meio da plataforma; e
- LGPD: a Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais.
2. Âmbito de aplicação e agentes de tratamento
2.1. A DIGITAL CODE LTDA atua como controladora em relação aos dados pessoais necessários à administração da conta, contratação, autenticação, faturamento, segurança, prevenção a fraudes, comunicações contratuais e atendimento de suporte relacionado à própria Omniflow.
2.2. O Cliente atua como controlador dos dados pessoais de seus contatos, consumidores, leads, empregados, representantes e demais terceiros tratados por meio dos canais de atendimento (incluindo WhatsApp, Instagram, webchat e caixa de e-mail ligada pelo Cliente), chatbots, campanhas e integrações por ele configurados.
2.3. Em relação aos Dados do Cliente, a DIGITAL CODE LTDA atua, em regra, como operadora, tratando-os:
- de acordo com as instruções documentadas do Cliente;
- para executar o contrato e disponibilizar as funcionalidades contratadas;
- para cumprir obrigações legais ou ordens válidas de autoridade competente; e
- para proteger a segurança da plataforma, observados os limites e as responsabilidades previstos na LGPD.
2.4. O Cliente é responsável por:
- definir finalidades legítimas e bases legais adequadas para o tratamento;
- observar, conforme o caso, os arts. 7º, 11 e 14 da LGPD;
- fornecer aos respectivos titulares as informações exigidas pela legislação;
- atender ao exercício de direitos;
- obter e conservar prova de consentimento ou de opt-in quando legal ou contratualmente exigido; e
- não inserir dados excessivos, desnecessários ou obtidos ilicitamente.
2.5. A Omniflow poderá encaminhar ao Cliente solicitações relacionadas a dados sob controle deste e prestará assistência razoável para o respectivo atendimento, nos limites técnicos e contratuais aplicáveis.
3. Categorias e fontes dos dados pessoais
3.1. Dados de cadastro, contratação e cobrança
Poderão ser tratados:
- nome empresarial, nome do estabelecimento e demais dados cadastrais da pessoa jurídica contratante;
- nome completo, CPF, cargo e dados de contato da pessoa natural responsável pela contratação;
- CNPJ, endereço, e-mail, telefone e número de WhatsApp;
- plano, ciclo, limites, cupons, indicações, status da assinatura e histórico de cobranças;
- informações necessárias à emissão de boleto, Pix, documento fiscal ou comprovante; e
- identificadores e confirmações fornecidos pelo intermediário de pagamento, sem armazenamento, pela Omniflow, de credenciais bancárias completas.
3.2. Dados de acesso, segurança e uso
Poderão ser tratados:
- endereço IP e, quando necessária à identificação do terminal, porta lógica de origem;
- data e hora de acesso, eventos de autenticação, identificadores de sessão e registros de aceite dos Termos e desta Política;
- navegador, sistema operacional, tipo de dispositivo e dados técnicos de conexão;
- confirmação de e-mail, recuperação de senha e eventos de segurança;
- perfil de acesso, permissões, organização e ações administrativas; e
- logs de erro, desempenho, disponibilidade, prevenção a abuso e auditoria.
As senhas são submetidas a função criptográfica de resumo (hash) e não são armazenadas em texto simples.
3.3. Dados de suporte e relacionamento
Poderão ser tratados o conteúdo de solicitações, anexos, registros de atendimento, diagnóstico técnico, comunicações por e-mail ou WhatsApp e avaliações de atendimento.
3.4. Dados tratados por conta e ordem do Cliente
Conforme as funcionalidades habilitadas pelo Cliente, poderão ser tratados:
- nome, telefone, e-mail, identificadores de canais, nome empresarial, gênero, data de nascimento, CPF, CNPJ, notas, tags e campos personalizados;
- conversas, mensagens, respostas, status, mídias, documentos, áudios e respectivas transcrições;
- conteúdo de e-mail (remetente, destinatário, assunto, corpo, anexos e identificadores da thread), quando o Cliente ligar uma caixa via IMAP/SMTP ou autorização Microsoft;
- credenciais técnicas da caixa de e-mail do Cliente (senha de aplicativo, tokens OAuth), armazenadas de forma cifrada e não devolvidas na interface após o cadastro;
- evento de abertura de e-mail enviado pelo Cliente (pixel de imagem 1×1), quando o destinatário carrega imagens no cliente de correio;
- grupos de WhatsApp e respectivos participantes sincronizados;
- equipes, Usuários, permissões, filas, demandas, kanban, respostas rápidas e configurações;
- fluxos de chatbot, campanhas, listas, mensagens agendadas, histórico de atendimento e relatórios;
- mensagens e formulários de lead recebidos por webchat; e
- chaves de API geradas ou fornecidas pelo Cliente.
3.5. O conteúdo inserido pelo Cliente poderá conter dados pessoais sensíveis, dados de crianças ou adolescentes ou informações protegidas por sigilo. A Omniflow não solicita tais dados de forma autônoma. O Cliente deverá restringir sua coleta ao mínimo necessário e utilizar base legal adequada, especialmente as hipóteses dos arts. 11 e 14 da LGPD.
3.6. Recursos de inteligência artificial
Quando o Cliente acionar recursos de inteligência artificial ou transcrição, poderão ser processados os trechos de texto, contexto ou áudio estritamente necessários à execução da funcionalidade. A ativação do recurso constitui instrução do Cliente à Omniflow e não deve ser confundida com consentimento do titular nos termos da LGPD.
Os logs técnicos de utilização poderão conter quantidade de tokens, duração do áudio, funcionalidade acionada, modelo, data e resultado técnico, sem o conteúdo integral da conversa nesse registro.
3.7. Fontes dos dados
Os dados poderão ser obtidos:
- diretamente do Cliente, do Usuário ou do titular;
- automaticamente durante o acesso e a utilização da plataforma;
- por meio de canais e integrações conectados pelo Cliente (incluindo a caixa de e-mail que o Cliente autorizar); e
- de prestadores de pagamento, autenticação, comunicação, infraestrutura e suporte.
4. Finalidades e bases legais quando a Omniflow atua como controladora
| Finalidade | Dados principais | Base legal aplicável |
|---|---|---|
| Criar, autenticar e administrar a conta | cadastro, contato, autenticação e plano | execução de contrato ou procedimentos preliminares (art. 7º, V) |
| Processar cobranças e cumprir deveres fiscais e contábeis | cadastro, CPF/CNPJ e histórico financeiro | cumprimento de obrigação legal ou regulatória e execução de contrato (art. 7º, II e V) |
| Enviar avisos operacionais e contratuais | nome, e-mail, telefone, plano e status da conta | execução de contrato (art. 7º, V) |
| Prevenir fraude, abuso e incidentes de segurança | IP, autenticação, dispositivo e logs | legítimo interesse, exercício regular de direitos e cumprimento de obrigação legal, conforme o caso (art. 7º, II, VI e IX) |
| Manter estabilidade, suporte e auditoria | logs técnicos e dados de suporte | execução de contrato, legítimo interesse e exercício regular de direitos (art. 7º, V, VI e IX) |
| Exercer ou defender direitos | dados cadastrais, contratuais e evidências | exercício regular de direitos (art. 7º, VI) |
| Enviar comunicações comerciais próprias | nome e contato profissional | consentimento ou legítimo interesse, conforme a finalidade, com mecanismo de descadastramento |
4.1. O legítimo interesse somente será utilizado após avaliação da finalidade, necessidade, expectativas, impacto sobre os titulares e salvaguardas aplicáveis. Essa base não será utilizada para dados pessoais sensíveis.
4.2. Quando o consentimento for a base legal, o titular poderá revogá-lo por procedimento gratuito e facilitado. A revogação não afeta a licitude do tratamento anteriormente realizado.
4.3. Quando o fornecimento de determinado dado for condição necessária para a contratação ou para uma funcionalidade, essa circunstância e as consequências do não fornecimento serão informadas no momento pertinente.
4.4. A base legal perante o titular final (quem fala no WhatsApp, no Instagram, no webchat ou no e-mail da empresa do Cliente) é do Cliente, não da Omniflow.
5. Compartilhamento
5.1. Os dados serão compartilhados na medida necessária com:
- Asaas: processamento de cobranças, boletos, Pix e dados cadastrais da cobrança;
- Provedores de canal conectados pelo Cliente: Meta/Instagram, Evolution API (WhatsApp QR), NotificaMe, Google (Gmail), Microsoft (Outlook / Microsoft 365) e o servidor IMAP/SMTP que o Cliente indicar; transmissão, sincronização e entrega de mensagens;
- OpenAI e Groq: processamento de trechos necessários a recursos de inteligência artificial ou transcrição acionados pelo Cliente;
- Serviço de e-mail transacional (SMTP) configurado na instalação: confirmação de e-mail, recuperação de senha e avisos da conta (não se confunde com a caixa de atendimento do Cliente);
- Infraestrutura de hospedagem e cópia de segurança contratada pela DIGITAL CODE para operar a plataforma;
- ferramenta de comunicação da operação (por exemplo Discord), quando a instalação a utilizar para alertas operacionais, com dados cadastrais mínimos do Cliente;
- prestadores profissionais sujeitos a dever de confidencialidade: suporte técnico, contabilidade, auditoria e assessoria jurídica; e
- autoridades públicas: em cumprimento de lei, regulação, ordem judicial ou requisição válida.
5.2. A Omniflow não comercializa dados pessoais nem vende listas de contatos.
5.3. Quem trata dados em nome da Omniflow deve utilizá-los apenas para as finalidades contratadas, adotar medidas de segurança e observar deveres de confidencialidade compatíveis com o serviço.
6. Transferência internacional de dados
6.1. Determinados fornecedores poderão tratar dados pessoais fora do território nacional. Essas transferências observam os arts. 33 a 36 da LGPD e a regulamentação da ANPD então vigente.
6.2. As transferências identificadas nesta Política são:
| Importador | País | Dados e finalidade |
|---|---|---|
| OpenAI | Estados Unidos da América | trecho de texto ou contexto necessário ao recurso de IA acionado pelo Cliente |
| Groq | Estados Unidos da América | trecho de texto ou áudio necessário à transcrição ou à IA acionada pelo Cliente |
| Google, Microsoft e demais provedores de correio ou de canal escolhidos pelo Cliente | conforme a conta que o Cliente conectar | conteúdo da mensagem e metadados necessários à entrega, leitura ou envio |
6.3. Canais e caixa de e-mail do Cliente. Quando o Cliente conecta WhatsApp, Instagram, Gmail, Outlook ou outro servidor IMAP/SMTP, ele escolhe o provedor e instrui a transmissão. Nessa relação, o Cliente, na qualidade de controlador, é responsável pela base legal, pela transparência perante os titulares e pelas regras próprias desses provedores. A Omniflow não determina os países de destino nem as políticas internas da Meta, do Google ou da Microsoft.
6.4. Recursos de inteligência artificial. Ao ativar IA ou transcrição, o Cliente deverá definir a base legal aplicável e informar os titulares sobre o processamento no exterior, quando exigido. A Omniflow, como operadora, permanece responsável pela escolha dos suboperadores que contrata (OpenAI e Groq) e pela segurança sob seu controle.
6.5. O titular poderá solicitar informações adicionais sobre transferências internacionais pelo canal da seção 13. A Omniflow poderá pedir dados estritamente necessários à confirmação de identidade. A resposta será gratuita, no prazo de até 15 (quinze) dias, ressalvada regulamentação específica.
7. Cookies e armazenamento local
7.1. A plataforma utiliza cookies e tecnologias semelhantes estritamente necessários para autenticação, segurança, manutenção da sessão e preferências de interface (por exemplo tema e estado do menu).
7.2. Na data indicada nesta Política, a interface autenticada não utiliza cookies de publicidade de terceiros. Se cookies não essenciais forem adotados, serão disponibilizadas informações específicas e, quando exigido, mecanismo prévio de escolha.
8. Retenção e eliminação
8.1. Os dados serão conservados somente pelo período necessário às respectivas finalidades:
| Categoria | Prazo ou critério |
|---|---|
| Dados cadastrais e contratuais | durante a vigência do contrato e por até 5 (cinco) anos após o encerramento, para obrigação legal e exercício de direitos |
| Dados fiscais e de cobrança | pelo prazo legal aplicável, em regra 5 (cinco) anos |
| Registros de acesso à aplicação | pelo prazo mínimo de 6 (seis) meses, nos termos do Marco Civil da Internet |
| Evidências de aceite dos Termos e desta Política | durante a vigência e por até 5 (cinco) anos após o encerramento |
| Chamados e anexos de suporte | durante o atendimento e por até 24 (vinte e quatro) meses após o encerramento do chamado, salvo defesa de direitos |
| Dados do Cliente na base ativa | durante a vigência, até exclusão pelo Cliente ou por até 30 (trinta) dias após o encerramento; exportação mediante solicitação |
| Backups dos Dados do Cliente | eliminados em ciclo regular em até 90 (noventa) dias após a exclusão da base ativa, salvo obrigação de preservação |
| Logs técnicos de IA (tokens, duração, recurso — sem o texto da conversa) | enquanto a conta existir, para auditoria de uso do recurso, e pelos prazos legais da conta após o encerramento |
8.2. O bloqueio operacional por inadimplência não implica eliminação imediata. Encerrado o contrato, aplicam-se os prazos desta seção.
8.3. Os dados poderão ser conservados por prazo superior quando necessário ao cumprimento de obrigação legal, ao exercício regular de direitos, à prevenção de fraude ou ao atendimento de ordem de preservação válida. Encerrada a hipótese, serão eliminados ou anonimizados de forma segura.
9. Segurança da informação
9.1. A Omniflow adota medidas técnicas e administrativas adequadas à natureza e ao risco do tratamento, incluindo, conforme aplicável:
- autenticação e gestão de sessões;
- senhas submetidas a hash;
- cifragem de credenciais de canal (incluindo senha IMAP/SMTP e tokens OAuth);
- controle de acesso por perfis e princípio do menor privilégio;
- comunicação protegida por HTTPS/TLS na operação típica;
- segregação lógica entre organizações (tenants);
- registro e restrição de acessos administrativos;
- cópias de segurança e procedimentos de recuperação; e
- monitoramento, correção de vulnerabilidades e resposta a incidentes.
9.2. Nenhum sistema é absolutamente imune a riscos. O Cliente e os Usuários devem proteger credenciais, dispositivos, chaves de API, tokens e conexões de canais, desativar acessos desnecessários e comunicar imediatamente qualquer suspeita de uso indevido.
10. Incidentes de segurança
10.1. A Omniflow manterá procedimento de identificação, avaliação, contenção, registro e tratamento de incidentes envolvendo dados pessoais.
10.2. Quando atuar como operadora, comunicará ao Cliente controlador, sem demora indevida, incidente confirmado relacionado aos Dados do Cliente, com as informações razoavelmente disponíveis.
10.3. Quando atuar como controladora e o incidente puder acarretar risco ou dano relevante aos titulares, realizará as comunicações exigidas à ANPD e aos titulares, observados os prazos da regulamentação aplicável.
11. Direitos dos titulares
11.1. Nos termos da LGPD, o titular poderá solicitar, gratuitamente e mediante comprovação de identidade:
- confirmação da existência de tratamento;
- acesso aos dados pessoais;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, observada a regulamentação e os segredos comercial e industrial;
- eliminação dos dados tratados com consentimento, ressalvadas as hipóteses legais de conservação;
- informação sobre entidades com as quais houve compartilhamento;
- informação sobre a possibilidade de não fornecer consentimento e as consequências da negativa;
- revogação do consentimento;
- oposição a tratamento realizado com fundamento em hipótese diversa do consentimento, em caso de descumprimento da LGPD;
- revisão de decisão tomada unicamente com base em tratamento automatizado que afete seus interesses, quando aplicável; e
- petição perante a ANPD e os órgãos de defesa do consumidor.
11.2. Solicitações relacionadas aos dados de cadastro, cobrança ou relacionamento diretamente controlados pela Omniflow deverão ser enviadas para omniflow.chat@gmail.com.
11.3. Solicitações de uma pessoa natural atendida por um Cliente por WhatsApp, Instagram, webchat, e-mail ou outro canal deverão ser dirigidas, em primeiro lugar, ao respectivo Cliente, na qualidade de controlador. A Omniflow prestará assistência ao Cliente, quando solicitado e tecnicamente possível.
11.4. A confirmação e o acesso em formato simplificado serão providenciados imediatamente, quando possível. A declaração clara e completa prevista no art. 19, II, da LGPD será fornecida em até 15 (quinze) dias, ressalvado prazo legalmente aplicável.
12. Crianças e adolescentes
12.1. A contratação e a administração da plataforma destinam-se a pessoas com 18 (dezoito) anos ou mais e a finalidades profissionais ou empresariais. A Omniflow não direciona a conta administrativa a crianças.
12.2. O Cliente que utilizar a plataforma em atividade que envolva crianças ou adolescentes deverá observar o melhor interesse desse público, o art. 14 da LGPD, o Estatuto da Criança e do Adolescente e demais normas aplicáveis.
12.3. O Cliente deverá limitar o tratamento ao estritamente necessário e implementar procedimento para exercício de direitos por pais, responsáveis e pelos próprios titulares, conforme a legislação.
13. Encarregado e canal de privacidade
13.1. O encarregado pelo tratamento de dados pessoais (DPO) pode ser contactado pelo canal público de privacidade: omniflow.chat@gmail.com. Este é o canal para solicitações de titulares e para comunicações da ANPD. Endereços internos ou pessoais de colaboradores não constituem canal oficial.
13.2. Pedidos de confirmação de tratamento e de acesso serão respondidos em formato simplificado imediatamente ou, por declaração clara e completa, em até 15 (quinze) dias contados do requerimento, nos termos do art. 19 da LGPD.
14. Alterações desta Política
14.1. Esta Política poderá ser atualizada para refletir alterações legais, regulatórias, tecnológicas ou operacionais. A versão vigente, a data de atualização e o início de sua vigência serão mantidos na plataforma.
14.2. Alterações materiais serão comunicadas com antecedência razoável por e-mail, aviso no painel ou outro meio adequado. Quando a alteração depender de novo consentimento, este será solicitado de forma específica e destacada.
15. Legislação aplicável e contato
15.1. Esta Política será interpretada de acordo com a legislação da República Federativa do Brasil, especialmente a LGPD, o Marco Civil da Internet e a regulamentação da ANPD.
15.2. Para dúvidas ou exercício de direitos:
DIGITAL CODE LTDA
CNPJ nº 54.658.305/0001-14
Avenida Engenheiro Humberto Monte, nº 2929, Pici
Fortaleza/CE — CEP 60.440-593
omniflow.chat@gmail.com