1Quem somos e qual é o nosso papel
O Lança Fácil CRM é operado por LEGALYS LTDA, inscrita no CNPJ 50.377.489/0001-93, com sede em Alfenas/MG.
Nesta plataforma nós ocupamos dois papéis diferentes, e a distinção importa:
- Controlador dos dados de quem contrata o CRM: o escritório assinante e os colaboradores que acessam o sistema. Aqui nós decidimos as finalidades do tratamento.
- Operador dos dados que o escritório trata dentro da plataforma: contatos, leads, clientes e o conteúdo das conversas de atendimento. Quem decide o que fazer com esses dados é o escritório, que é o Controlador deles. Nós tratamos seguindo as instruções dele.
Se você conversou com um escritório pelo WhatsApp, Instagram ou e-mail e seus dados estão no CRM, o Controlador é aquele escritório. Ainda assim, você pode falar direto com a gente pelos canais abaixo, e nós encaminhamos ou atendemos conforme o caso.
2Encarregado de Dados (DPO)
Conforme o art. 41 da LGPD, o canal para exercer direitos e tirar dúvidas sobre privacidade é:
Encarregado: Douglas Henrique
E-mail: lgpd@lancafacil.com
Respondemos em até 15 dias, conforme o art. 19 da LGPD. Para exclusão de dados, o passo a passo está em /exclusao-de-dados.
3Dados que tratamos
Do escritório assinante e seus colaboradores:
- Cadastro: nome, e-mail, função e permissões de acesso; foto de perfil, quando enviada.
- Autenticação: senha armazenada apenas como hash (bcrypt), registro de sessões e data do último acesso.
- Uso da plataforma: logs de auditoria com autor, ação, entidade afetada e estado antes/depois da alteração.
- Chat interno entre colaboradores, incluindo anexos.
- Gravação de voz do colaborador, apenas quando ele opta por usar a funcionalidade de voz.
Dos contatos e leads atendidos pelo escritório (tratados por nós como Operador):
- Identificação: nome, telefone, e-mail, usuário do Instagram, CPF ou CNPJ quando informado, e identificadores técnicos do canal (por exemplo, o ID do usuário na plataforma Meta).
- Foto de perfil pública fornecida pelo canal de origem.
- Conteúdo das conversas: texto das mensagens trocadas no WhatsApp, Instagram e e-mail, com data, autor e status de entrega.
- Mídia enviada e recebida: áudio, imagem, vídeo e documentos, além da transcrição automática de áudios.
- Registros comerciais: negócios no funil, valores, etapa, motivo de perda, atividades, agendamentos e pesquisas de satisfação.
- Anotações internas escritas pelos atendentes sobre o contato ou a conversa.
- Etiquetas, campos personalizados e listas de contatos criadas pelo escritório.
Não pedimos nem tratamos intencionalmente dados sensíveis (art. 11 da LGPD). Como o conteúdo das mensagens é livre, o escritório deve orientar sua equipe a não solicitar esse tipo de dado pelos canais de atendimento.
4Dados das plataformas Meta (WhatsApp e Instagram)
Quando o escritório conecta uma conta do WhatsApp Business ou do Instagram, passamos a receber da Meta apenas o necessário para o atendimento funcionar:
- O conteúdo das mensagens da própria conversa (thread) entre o escritório e a pessoa que o procurou.
- Identificadores da conversa e do remetente fornecidos pela plataforma, além do nome de exibição e da foto de perfil pública.
- Tokens de acesso da conta conectada, guardados de forma criptografada e usados só para enviar e receber mensagens em nome do escritório.
Usamos esses dados exclusivamente para prestar o serviço de atendimento e gestão comercial descrito nesta política. Não usamos dados obtidos pelas plataformas de mensageria da Meta além do conteúdo da conversa, não os vendemos, não os usamos para publicidade e não os combinamos com bases de terceiros para formar perfis.
O escritório pode desconectar a conta a qualquer momento nas configurações do CRM, e a pessoa titular pode remover a autorização do aplicativo diretamente nas configurações do Instagram ou do Facebook. Em ambos os casos, os dados podem ser excluídos conforme o procedimento da página de exclusão.
5Bases legais e finalidades
| Tratamento | Base legal (LGPD) | Finalidade |
|---|---|---|
| Cadastro e autenticação do assinante | Art. 7º, V — execução de contrato | Criar e manter a conta, controlar acesso e permissões |
| Conteúdo das conversas e dados dos contatos | Art. 7º, V (para o assinante) e art. 7º, IX — legítimo interesse do escritório no relacionamento comercial | Prestar o atendimento, manter histórico e organizar o funil de vendas |
| Registros de auditoria e segurança | Art. 7º, II — cumprimento de obrigação legal e art. 7º, IX | Rastrear quem fez o quê, investigar incidentes e prevenir fraude |
| Transcrição de áudio e sugestões de resposta por IA | Art. 7º, IX — legítimo interesse, com revisão humana | Acelerar o atendimento sem substituir a decisão do atendente |
| Disparo de campanhas pelo escritório | Responsabilidade do escritório: consentimento (art. 7º, I) ou legítimo interesse (art. 7º, IX) | Comunicação comercial ativa iniciada pelo escritório |
| Cobrança e relação contratual | Art. 7º, V e art. 7º, II | Faturamento, controle de plano e obrigações fiscais |
6Com quem compartilhamos
Não vendemos, não alugamos e não cedemos dados pessoais. Compartilhamos apenas com fornecedores que executam parte do serviço, no limite necessário:
| Fornecedor | Para quê | Recebe conteúdo de conversa? |
|---|---|---|
| Meta Platforms (WhatsApp Cloud API, Instagram) | Canais oficiais de mensagem | Sim |
| Cloudflare (R2 e Turnstile) | Armazenamento de mídia e proteção antirrobô no login | Mídia |
| Anthropic | Modelo de IA que sugere e redige respostas | Sim |
| Google (Gemini) | Modelo de IA para tarefas rápidas | Sim |
| Groq | Transcrição de áudios recebidos | Áudio |
| OpenAI | Transcrição de áudio, quando o serviço principal falha | Áudio |
| Voyage AI | Geração de vetores para busca por similaridade | Trechos de texto |
| ElevenLabs | Síntese e clonagem de voz, quando o recurso é usado | Texto e voz do colaborador |
| Google Calendar | Sincronizar compromissos com a agenda do colaborador | Título e descrição do compromisso |
| Servidor de e-mail do escritório (SMTP/IMAP) | Canal de e-mail | Sim |
| Lança Fácil Contador | Consulta ao cadastro do escritório no sistema contábil | Não |
Também podemos compartilhar dados para cumprir ordem judicial ou requisição de autoridade competente, sempre nos limites da lei.
7Uso de inteligência artificial
O CRM usa IA para transcrever áudios, sugerir respostas, resumir conversas e classificar leads. Isso significa que o conteúdo da conversa é enviado a provedores externos de IA listados na seção anterior, no momento em que o recurso é acionado.
- O resultado da IA é sempre uma sugestão. Nenhuma resposta é enviada ao cliente sem que o escritório configure isso deliberadamente, e o atendente pode editar ou descartar qualquer sugestão.
- Você tem direito a revisão humana de decisões automatizadas que afetem seus interesses (art. 20 da LGPD). Basta pedir pelo canal do Encarregado.
- Os recursos de IA podem ser desligados pelo escritório nas configurações. Desligados, o conteúdo deixa de ser enviado aos provedores de IA.
8Transferência internacional
Parte dos fornecedores acima está fora do Brasil, principalmente nos Estados Unidos. Essas transferências se apoiam no art. 33, IX da LGPD (execução de contrato do qual o titular é parte ou de procedimentos preliminares a ele) e são feitas sob os termos contratuais de proteção de dados de cada fornecedor.
9Seus direitos (art. 18 da LGPD)
Você pode, a qualquer tempo, solicitar:
- Confirmação de que tratamos dados seus e acesso a esses dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
- Portabilidade a outro fornecedor, mediante requisição expressa.
- Eliminação dos dados tratados com base no seu consentimento.
- Informação sobre com quem compartilhamos seus dados.
- Revogação do consentimento, quando essa for a base legal aplicada.
- Oposição a tratamento feito com base em legítimo interesse.
Como pedir
Escreva para lgpd@lancafacil.com. Para exclusão, siga o passo a passo em crm.lancafacil.com/exclusao-de-dados.
10Retenção e exclusão
Enquanto o escritório for assinante, os dados de atendimento ficam disponíveis para ele consultar o histórico do relacionamento. Quando um registro é excluído dentro do sistema, ele deixa de aparecer e de ser usado, mas permanece armazenado até a exclusão definitiva.
- Exclusão definitiva: feita mediante solicitação, com registro do que foi apagado, de quem pediu e quando. Não há, hoje, rotina automática de expurgo por tempo decorrido.
- Encerramento do contrato: mantemos os dados por até 90 dias para permitir exportação e reversão de cancelamento; depois disso, são eliminados mediante solicitação ou conforme acordado com o escritório.
- Registros de auditoria e de exclusão: mantidos por prazo maior, porque são a prova de quem fez o quê. Guardá-los é o que nos permite demonstrar que uma exclusão foi executada.
- Obrigações legais e fiscais: dados de faturamento seguem os prazos da legislação aplicável.
Nas plataformas da Meta há prazos próprios: mensagens trafegadas pela API oficial do WhatsApp são retidas por até 30 dias do lado da Meta, independentemente do que ocorre no nosso banco.
11Segurança
Medidas técnicas em uso, verificáveis no produto:
- Tráfego cifrado com TLS entre navegador, aplicação e fornecedores.
- Credenciais de integrações de terceiros (tokens de canal, senhas de e-mail, chaves de API) armazenadas cifradas, nunca em texto puro.
- Senhas dos usuários guardadas apenas como hash bcrypt, sem possibilidade de leitura reversa.
- Isolamento por escritório: toda consulta ao banco é filtrada pelo identificador do assinante, de modo que um escritório não alcança dados de outro.
- Autenticação por token com validade limitada e possibilidade de invalidar todas as sessões de um usuário.
- Mídia armazenada em bucket privado, acessível apenas por links temporários assinados.
- Registro de auditoria das operações relevantes.
12Cookies e tecnologias no navegador
Usamos o mínimo necessário para o sistema funcionar:
- Cookie de sessão, que mantém você autenticado depois do login.
- Preferência de tema (claro ou escuro).
- Cloudflare Turnstile na tela de login, para impedir tentativas automatizadas.
As páginas públicas do CRM não usam pixel de publicidade nem gerenciador de tags de marketing.
13Incidentes de segurança
Em caso de incidente que possa acarretar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados em prazo razoável, com a descrição dos dados envolvidos, os riscos e as medidas adotadas, conforme o art. 48 da LGPD.
14Alterações desta política
Podemos atualizar esta política para refletir mudanças no produto ou na legislação. A versão e a data de atualização ficam no topo da página. Mudanças relevantes são comunicadas ao escritório assinante por e-mail ou dentro do sistema.
15Reclamação à ANPD
Se você entender que sua solicitação não foi atendida adequadamente, pode reclamar à Autoridade Nacional de Proteção de Dados em gov.br/anpd. Pedimos que fale antes com nosso Encarregado: na maioria dos casos resolvemos direto e mais rápido.