Última atualização: 17 de maio de 2026
1. Introdução
A Convertx ("nós", "nosso" ou "empresa") respeita sua privacidade e está comprometida em proteger dados pessoais. Esta Política explica como coletamos, usamos, compartilhamos, armazenamos e protegemos informações relacionadas ao site e páginas públicas, à plataforma web de CRM, ao aplicativo móvel Convert X, aos fluxos de cadastro, cobrança, suporte, integrações, automações e comunicações comerciais.
Esta Política observa a Lei Geral de Proteção de Dados (LGPD - Lei nº 13.709/2018), normas aplicáveis de telecomunicações, mensageria, plataformas de terceiros e requisitos de transparência das lojas de aplicativos. Quando uma empresa contrata o CRM e insere dados de seus clientes, leads, contatos, colaboradores ou parceiros, essa empresa normalmente atua como controladora desses dados, e a Convertx atua como operadora, tratando-os conforme contrato, configuração da conta e instruções lícitas do cliente.
2. Papéis no Tratamento de Dados
Atuamos como controladora quando tratamos dados para cadastro, contratação, cobrança, faturamento, segurança da plataforma, comunicação institucional, suporte, marketing próprio e cumprimento de obrigações legais.
Atuamos como operadora quando tratamos dados inseridos ou conectados por organizações clientes no CRM, como leads, contatos, oportunidades, mensagens, anexos, gravações, webhooks, automações e integrações. Nesses casos, a organização cliente é responsável por definir a finalidade, a base legal, os avisos de privacidade e a obtenção de consentimentos quando exigidos.
3. Dados que Coletamos e Tratamos
3.1. Conta, cadastro e acesso
- Nome, e-mail, telefone, cargo, empresa, CNPJ, endereço, dados de faturamento e informações de administradores ou usuários autorizados.
- Credenciais, identificadores de sessão, tokens de autenticação, convites, permissões, papéis, tenants, logs de login e dados técnicos de segurança.
- Dados recebidos por login social, como Google Sign-In/OAuth, conforme permissões aprovadas pelo usuário.
3.2. CRM, leads, contatos e oportunidades
- Nome, e-mail, telefone, WhatsApp, Instagram, profissão, empresa, cargo, cidade, estado, tags, origem, campanhas, UTMs, histórico comercial e campos customizados.
- Informações de oportunidades, funis, etapas, responsáveis, tarefas, reuniões, produtos, propostas, valores, status, motivo de perda, score, probabilidade e notas internas.
- Dados eventualmente inseridos pelo cliente, como documentos, preferências, orçamento, perfil financeiro, renda, patrimônio, informações familiares ou outros dados necessários ao negócio do cliente.
3.3. Comunicações, mídia e conversas
- Mensagens de WhatsApp, Instagram, e-mail ou outros canais conectados, incluindo corpo da mensagem, remetente, destinatário, horário, status de entrega/leitura, erros e metadados técnicos.
- Áudios, imagens, vídeos, documentos, vCards, anexos, links, transcrições, resumos, transferências de atendimento e histórico de interação com a equipe.
- Chamadas de voz, chamadas via WhatsApp, salas de vídeo, gravações, lobby de convidados, tokens de acesso, arquivos de gravação, transcrições e análises quando o recurso estiver ativado.
3.4. Pagamentos, planos e créditos
- Dados de assinatura, pedidos, plano, recorrência, cupom, método de pagamento, status de cobrança, consumo de créditos, recarga automática e histórico financeiro.
- Dados necessários ao processador de pagamento, como nome, e-mail, telefone, CPF/CNPJ, endereço, PIX, identificadores de cobrança e cartão tokenizado. Quando houver cartão salvo, armazenamos dados limitados como token, bandeira e últimos dígitos, conforme disponibilizado pelo provedor de pagamento.
3.5. Uso, cookies e tecnologias similares
- Endereço IP, dispositivo, navegador, páginas visitadas, origem de tráfego, eventos de navegação, preferências, idioma, tema, dados de diagnóstico e logs de sistema.
- Cookies necessários ao funcionamento do site, segurança, autenticação e preferências. Cookies, pixels e tags opcionais de mensuração ou marketing, como Meta e Google, são usados conforme consentimento quando exigido.
- No CRM e no app, podemos usar armazenamento local, cookies de sessão e preferências técnicas para manter login, tenant selecionado, filtros, layout e funcionamento da interface.
4. Conexões, Integrações e Plataformas de Terceiros
O CRM permite que organizações clientes conectem ferramentas externas. O uso dessas integrações depende de permissões, tokens, credenciais, webhooks e regras das plataformas terceiras. O cliente deve ter autorização para conectar os ativos e cumprir as políticas aplicáveis.
4.1. WhatsApp, Meta, Instagram e Facebook Lead Ads
Podemos tratar dados recebidos ou enviados por WhatsApp Business Platform, WhatsApp Cloud API, Meta Embedded Signup, Facebook Lead Ads, Instagram Business, páginas, contas de anúncio, webhooks, comentários, mensagens diretas e eventos autorizados. Isso inclui identificadores técnicos, números de telefone, nomes de perfil, mensagens, mídia, templates, status de entrega, permissões, tokens e dados de campanhas.
Mensagens ativas, templates, automações, listas, opt-in, opt-out, frequência de contato, avisos de privacidade e atendimento às regras da Meta/WhatsApp são responsabilidade da organização cliente, sem prejuízo das medidas técnicas e controles que a Convertx possa aplicar para reduzir abuso.
4.2. Twilio, telefonia, Salvy e WhatsApp não oficial
Quando configurado, o CRM pode usar Twilio ou provedores equivalentes para WhatsApp oficial, subcontas, telefonia, voz, tokens de chamada, salas de vídeo, gravações e compra/conexão de números. A contratação ou intermediação de números por parceiros, como Salvy, pode exigir dados do tenant, DDD, número, documentos ou identificadores técnicos.
Quando houver conexão por QR Code, Evolution API ou WhatsApp não oficial, o cliente reconhece que a disponibilidade, estabilidade e conformidade podem variar conforme regras do WhatsApp, do provedor e do aparelho conectado. A organização cliente deve avaliar se esse modo atende às suas obrigações legais e contratuais.
4.3. Google, calendário, identidade e notificações
Quando você utiliza Google Sign-In ou autoriza APIs do Google, recebemos os dados exibidos na tela de consentimento, como identificador, nome, e-mail, foto e escopos adicionais aprovados. Você pode revogar o acesso em apps conectados da Conta Google.
No app móvel, notificações push podem usar infraestrutura como Expo, Firebase Cloud Messaging (Google), Apple Push Notification Service ou equivalentes. O token de push é associado ao usuário para enviar alertas operacionais do CRM.
4.4. API, webhooks e destinos configurados pelo cliente
Quando o cliente cria chaves de API, webhooks ou integrações próprias, dados do CRM podem ser enviados para URLs e sistemas indicados pelo próprio cliente. Payloads, tentativas de entrega, respostas, erros e metadados podem ser registrados para auditoria, diagnóstico, prevenção de fraude e suporte.
5. IA, Automações, Análises e Scoring
O CRM pode oferecer agentes de IA, copiloto de respostas, resumos de inbox, sugestões de script, análise de sentimento/intenção, extração de dados do contato, classificação de oportunidades, transcrição, análise de gravações, TTS/STT e automações por regras configuradas pelo cliente.
Para operar esses recursos, podemos processar mensagens, histórico de conversas, dados do lead, prompts, bases de conhecimento, gravações, transcrições, anexos, metadados e configurações do funil. Esses dados podem ser enviados a provedores de IA e infraestrutura contratados para execução da funcionalidade, observadas medidas contratuais e técnicas compatíveis.
As recomendações e classificações geradas por IA têm caráter assistivo. O cliente deve revisar decisões comerciais relevantes, evitar inserir dados sensíveis desnecessários em prompts e informar titulares quando o uso de IA, automação ou scoring exigir transparência adicional.
6. Finalidades e Bases Legais
- Execução de contrato: criar contas, prestar o CRM, processar integrações, entregar mensagens, manter funis, suporte, cobrança, app móvel e funcionalidades contratadas.
- Legítimo interesse: segurança, prevenção de fraude, melhoria do produto, diagnóstico, auditoria, atendimento, comunicação operacional e proteção de direitos.
- Consentimento: marketing, cookies opcionais, notificações, determinadas comunicações ou recursos quando exigido por lei ou pela plataforma terceira.
- Cumprimento legal/regulatório: faturamento, obrigações fiscais, resposta a autoridades, retenções obrigatórias e atendimento a direitos de titulares.
- Instrução do controlador: tratamento de dados de leads, contatos e clientes inseridos pela organização cliente no CRM.
7. Compartilhamento de Dados
Podemos compartilhar dados com fornecedores e subprocessadores necessários para operar o serviço, incluindo hospedagem, banco de dados, segurança, monitoramento, mensageria, telecomunicações, WhatsApp/Meta, Google, Twilio, provedores de IA, processadores de pagamento como Asaas, notificações push, e-mail, suporte, analytics e parceiros operacionais contratados.
Também podemos compartilhar dados quando exigido por lei, ordem judicial, autoridade competente, defesa de direitos, investigação de abuso, transação societária ou quando o próprio cliente configurar integrações, webhooks e destinos externos. Não vendemos dados pessoais a terceiros para fins de marketing.
Alguns fornecedores podem processar dados fora do Brasil. Nesses casos, buscamos adotar bases contratuais e salvaguardas compatíveis com a LGPD e com a natureza do serviço prestado.
8. Gravações, Chamadas e Salas de Vídeo
Recursos de voz, WhatsApp calls, video rooms e gravação podem capturar áudio, vídeo, nome de participantes, identificadores, horários, mensagens de lobby, arquivos de gravação, transcrições e análises por IA. A gravação deve ser ativada apenas por usuários autorizados e de acordo com a lei aplicável.
A organização cliente é responsável por avisar participantes, obter consentimentos quando necessários, definir quem pode acessar as gravações e usar os dados somente para finalidades legítimas, como atendimento, treinamento, prova de negócio, auditoria ou acompanhamento comercial.
9. Segurança, Isolamento e Credenciais
Adotamos medidas técnicas e organizacionais para proteger dados contra acesso não autorizado, alteração, divulgação ou destruição, incluindo controles de acesso, autenticação, segregação por tenant, logs, monitoramento, backups, criptografia quando aplicável e práticas de segurança operacional.
O cliente deve manter usuários autorizados, permissões, senhas, chaves de API, tokens, webhooks e dispositivos sob controle. Nenhum método de transmissão ou armazenamento é absolutamente seguro, e incidentes devem ser comunicados pelos canais de suporte para avaliação e providências.
10. Retenção e Eliminação
Mantemos dados pelo tempo necessário para prestar os serviços, cumprir contratos, atender obrigações legais, resolver disputas, prevenir fraude, manter auditoria e resguardar direitos. A retenção pode variar conforme a categoria de dado, plano, configuração do cliente e exigências legais.
- Conta, tenant e cobrança: enquanto a conta estiver ativa e, após encerramento, pelo prazo legal/contratual aplicável a registros fiscais, contábeis, financeiros e de segurança.
- CRM, leads, conversas e anexos: enquanto necessários à operação do cliente ou até exclusão/anonimização conforme instrução válida, respeitados backups, logs e obrigações legais.
- Gravações, transcrições e mídia: conforme configuração do recurso, necessidade operacional, solicitação do cliente e políticas técnicas de armazenamento do provedor.
- Webhooks, logs e auditoria: pelo período necessário para diagnóstico, segurança, rastreabilidade, prevenção de abuso e defesa de direitos.
- Tokens e conexões: até desconexão, revogação, expiração, encerramento da conta ou substituição da credencial.
- Backups: podem permanecer por ciclos técnicos próprios antes de eliminação ou sobrescrita segura.
Alguns registros usam exclusão lógica, anonimização ou desativação antes da eliminação definitiva, especialmente em contexto B2B, quando o dado integra histórico comercial da organização cliente.
11. Direitos dos Titulares
Nos termos da LGPD, titulares podem solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento, revisão de decisões automatizadas quando aplicável e revogação de consentimento.
Quando o dado estiver sob controle de uma organização cliente, poderemos direcionar a solicitação ao cliente controlador ou atuar em conjunto com ele. Para solicitações ligadas à conta Convertx, cadastro, billing, suporte, app móvel ou marketing próprio, responderemos diretamente pelo canal indicado abaixo.
11.1. Solicitação de Exclusão de Dados e Requisito Meta/Facebook
Você pode solicitar a exclusão dos seus dados pessoais ou de dados vinculados a integrações Meta/Facebook/Instagram pelos canais abaixo:
- E-mail: [email protected] — assunto sugerido: "Solicitação de exclusão de dados"
- Formulário de contato: convertx.company/#contato
- WhatsApp: pelo número divulgado em nosso site e rodapé
Responderemos em até 30 (trinta) dias, conforme a LGPD, salvo prazo diverso aplicável. Para revogar apenas uma conexão OAuth, você também pode usar as configurações da plataforma terceira, como a página de permissões da Conta Google ou os controles da Meta.
11.2. Eliminação de conta — aplicativo Convert X e CRM
Esta seção atende aos requisitos de transparência das lojas de aplicativos para usuários que desejam encerrar a conta associada ao aplicativo Convert X ou ao CRM web.
- Envie o pedido por um dos canais oficiais, informando o e-mail da conta e, se souber, a empresa/tenant vinculado.
- Use o assunto sugerido: "Pedido de eliminação de conta — Convert X".
- Aguarde a confirmação de recebimento e o resultado no prazo informado.
Após deferimento, a conta de usuário deixa de autenticar, sessões e tokens são revogados quando aplicável, notificações push são desativadas e dados pessoais diretamente associados ao usuário são removidos ou anonimizados quando não houver obrigação de conservação.
Em contexto B2B, registros inseridos no CRM pela organização, como negócios, mensagens, atividades, auditoria e histórico comercial, podem permanecer sob responsabilidade do cliente controlador, com anonimização do identificador do usuário quando cabível.
12. Crianças, Dados Sensíveis e Minimização
Nossos serviços são destinados a empresas e usuários maiores de 18 anos. O cliente deve evitar inserir dados de crianças, adolescentes, saúde, biometria, orientação religiosa, política, origem racial ou outros dados sensíveis, salvo quando estritamente necessário, com base legal adequada e medidas de proteção compatíveis.
13. Alterações e Contato
Podemos atualizar esta Política periodicamente. Alterações relevantes serão refletidas nesta página com nova data de atualização. Esta URL pode ser informada em lojas de aplicativos como política de privacidade do app Convert X, por cobrir o app e os serviços associados.
Dúvidas, solicitações de direitos LGPD ou questões sobre dados no aplicativo: Convertx — E-mail: [email protected]
Consulte também os Termos de Uso, em especial a seção 4 sobre planos, cobrança e pagamentos.