1. Definições e Papéis Regulatórios (LGPD)
Em consonância com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 - "LGPD"):
- Controlador: A empresa cliente que contrata e utiliza o Revenue OS para gerenciar seus anúncios, mensagens e vendas. O Cliente define as finalidades e os meios do tratamento dos dados de seus leads e clientes.
- Operador: O Revenue OS atua na qualidade de Operador de dados pessoais, processando dados exclusivamente sob as diretrizes técnicas do Controlador e nos limites do contrato de serviço.
- Titular: A pessoa natural a quem se referem os dados pessoais (leads, compradores e atendentes da empresa cliente).
2. Dados Coletados e Finalidade do Tratamento
O Revenue OS trata apenas os dados essenciais para o funcionamento dos seguintes módulos:
2.1. Dados de Autenticação e Conta de Usuário
Ao registrar uma conta, coletamos nome, endereço de e-mail e identificadores de organização para fins de autenticação, segurança, controle de acesso e auditoria interna de ações.
2.2. Integração com a Meta Platform (Meta Ads & Conversions API)
Ao vincular sua conta de anúncios ou Pixel da Meta, processamos:
- Identificadores de campanhas, conjuntos de anúncios e anúncios (IDs, nomenclaturas e custos agregados em BRL);
- Identificadores de clique em anúncios fornecidos pelo titular ou navegador (ex.:
fbclid, parâmetros de UTM); - Identificadores criptografados com algoritmo unidirecional SHA-256 (e-mail ou telefone com código do país) para envio exclusivo via Conversions API (CAPI) com o propósito estrito de alimentar a inteligência do Pixel da sua própria conta de anúncios.
2.3. Integração com WhatsApp Business Cloud API
Para empresas que utilizam a WhatsApp Cloud API da Meta:
- Número de telefone do remetente e destinatário;
- Metadados de envio, entrega e leitura de mensagens (timestamp, message_id);
- Conteúdo textual de mensagens estritamente para fins de atendimento ao cliente, métricas de tempo de resposta (SLA) e histórico de conversa pelo titular do workspace.
2.4. Integração com Gateways de Pagamento (Asaas)
Para a conciliação de receita comercial:
- Identificador único da cobrança gerada (payment_id);
- Valor da transação, forma de pagamento (Pix, Boleto, Cartão), status da transação e datas de vencimento/compensação;
- Atenção: O Revenue OS jamais coleta, visualiza ou armazena números de cartões de crédito, códigos CVV ou senhas bancárias. Todo o processamento financeiro é realizado de forma autônoma pelos servidores certificados PCI-DSS do gateway.
3. Bases Legais para o Tratamento (Art. 7º da LGPD)
O tratamento de dados pelo Revenue OS é respaldado pelas seguintes bases legais:
- Execução de Contrato (Art. 7º, V): Para viabilizar os serviços contratados pelo Cliente;
- Legítimo Interesse (Art. 7º, IX): Para melhoria contínua da estabilidade e segurança da plataforma e prevenção contra fraudes;
- Consentimento (Art. 7º, I): Quando fornecido pelo usuário final ou lead ao interagir com campanhas e canais de contato.
4. Compartilhamento e Subprocessadores de Dados
O Revenue OS não comercializa, não aluga e não transfere dados pessoais a terceiros para fins publicitários independentes. O compartilhamento ocorre unicamente com provedores de infraestrutura estritamente necessários para a entrega do serviço:
| Subprocessador | Finalidade | Localização / Conformidade |
|---|---|---|
| Supabase Inc. | Banco de dados PostgreSQL com RLS, autenticação e armazenamento em nuvem criptografado. | EUA / SOC2 Type II / ISO 27001 |
| Meta Platforms, Inc. | Envio de eventos CAPI e sincronização via WhatsApp Cloud API. | EUA / Políticas de Desenvolvedores da Meta |
| Asaas Gestão Financeira S.A. | Webhooks e conciliação de transações comerciais. | Brasil / Regulamentado pelo Banco Central (Bacen) |
| Vercel Inc. | Hospedagem de borda (Edge Hosting) e execução de funções serverless seguras. | Global / SOC2 Type II / Proteção DDoS |
5. Segurança da Informação e Armazenamento
Adotamos medidas técnicas e administrativas aptas a proteger os dados de acessos não autorizados e de situações acidentais ou ilícitas:
- Tráfego 100% encriptado via protocolos TLS 1.3 em trânsito;
- Criptografia simétrica com chave AES-256-GCM para todos os segredos, tokens permanentes e credenciais sensíveis;
- Políticas de Row-Level Security (RLS) a nível de banco de dados, assegurando que queries de um tenant nunca acessem registros alheios;
- Controle de acesso por permissões hierárquicas (Owner, Admin, Member, Read-Only).
6. Retenção e Exclusão de Dados
Os dados são conservados pelo tempo estritamente necessário para cumprir as finalidades para as quais foram coletados. A qualquer momento, o administrador de um workspace pode solicitar a exclusão integral da sua organização, resultando na eliminação permanente de suas credenciais, sessões, conversas e registros nos termos da legislação em vigor.
7. Direitos dos Titulares de Dados
Em cumprimento ao Art. 18 da LGPD, os titulares de dados possuem os direitos de:
- Confirmar a existência de tratamento e acessar seus dados pessoais;
- Solicitar a correção de dados incompletos, inexatos ou desatualizados;
- Solicitar a anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- Revogar o consentimento a qualquer momento mediante manifestação expressa;
- Obter informações sobre as entidades públicas e privadas com as quais o controlador compartilhou os dados.
8. Contato do Encarregado de Dados (DPO)
Para esclarecer qualquer dúvida sobre esta Política de Privacidade ou para exercer qualquer um dos seus direitos como titular de dados, entre em contato com o nosso Encarregado pelo Tratamento de Dados Pessoais:
Encarregado pelo Tratamento de Dados (DPO): Equipe de Privacidade Revenue OS
Canal de Atendimento: suporte@revenueos.app
Prazo de Resposta: Em até 15 (quinze) dias úteis, conforme estipulado pela LGPD.