Flunora
Privacidade: privacidade@flunora.com
Encarregado de Dados (DPO): dpo@flunora.com
Suporte: suporte@flunora.com
Última atualização: 2 de setembro de 2026
A Flunora leva a sério a privacidade de quem usa a plataforma. Esta Política de Privacidade descreve, de forma completa, quais dados pessoais tratamos, com que finalidade e fundamento legal, com quem os compartilhamos, por quanto tempo os guardamos e como você exerce seus direitos, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, LGPD) e com as políticas das plataformas de terceiros que integramos.
Ela se aplica à plataforma de CRM Flunora, acessível em https://crm.flunora.com e em domínios de parceiros autorizados que oferecem a mesma plataforma sob a própria marca, ao site institucional e aos formulários públicos criados por nossos clientes com a plataforma.
A plataforma serve empresas, e por isso atuamos em dois papéis distintos definidos pela LGPD:
Se os seus dados estão na plataforma porque uma empresa cliente os registrou (por exemplo, você é contato comercial de um cliente nosso), o pedido de acesso, correção ou exclusão deve ser dirigido a essa empresa. Ainda assim, você pode nos escrever e encaminharemos o pedido ao cliente responsável, como descrito na seção 17 e na página de exclusão de dados.
Tratamos dados pessoais com fundamento nas bases legais do artigo 7º da LGPD:
Não usamos dados pessoais para decisões automatizadas com efeitos jurídicos sobre você sem revisão humana, e não vendemos dados pessoais em nenhuma hipótese.
A plataforma permite que cada usuário conecte a própria conta Google para usar o Gmail e o Google Agenda de dentro do CRM. A conexão é individual, feita pelo fluxo OAuth do próprio Google, e cada permissão solicitada aparece na tela de consentimento do Google antes de qualquer acesso. Nunca vemos nem armazenamos a sua senha do Google.
O uso que a Flunora faz de informações recebidas das APIs do Google obedece à Política de Dados do Usuário dos Serviços de API do Google (Google API Services User Data Policy), inclusive aos requisitos de Uso Limitado (Limited Use). Na prática, isso significa que:
Os tokens de acesso concedidos pelo Google são armazenados cifrados (AES-256-GCM) e usados exclusivamente para as operações acima. Você pode desconectar a conta a qualquer momento nas configurações da plataforma, o que remove os tokens, e também revogar o acesso diretamente no Google, em myaccount.google.com/permissions. As cópias sincronizadas podem ser excluídas mediante solicitação, como descrito na página de exclusão de dados.
Quando uma organização cliente conecta a própria conta do Facebook e autoriza uma Página, passamos a receber os cadastros enviados por pessoas em formulários de anúncios de cadastro (Lead Ads) dessa Página: os campos preenchidos no formulário (como nome, email e telefone) e os dados de atribuição da campanha, do conjunto e do anúncio. Esses dados são usados exclusivamente para criar o contato no CRM da organização anunciante, que é a controladora deles.
Não acessamos o perfil pessoal, a lista de amigos nem outras informações da conta de quem preencheu o formulário. O acesso pode ser revogado a qualquer momento desconectando a integração na plataforma ou removendo o aplicativo nas configurações do Facebook, e a exclusão dos dados recebidos pode ser solicitada conforme a página de exclusão de dados.
A organização cliente pode conectar um número de WhatsApp à plataforma por meio de provedores de conexão. As mensagens enviadas e recebidas nesse número, com nome e foto de perfil dos contatos quando disponibilizados pelo provedor, são armazenadas para compor a caixa de conversas da organização e vinculadas automaticamente ao contato de CRM com o mesmo telefone.
A visibilidade segue o papel de cada usuário na organização: membros veem as conversas dos próprios contatos e as que lhes foram atribuídas; administradores veem as conversas do número da organização. Não usamos o conteúdo das mensagens para nenhuma outra finalidade, e a organização cliente responde pelo cumprimento das políticas do WhatsApp e pela base legal das comunicações que envia.
Quando a organização contrata o recurso de anotação de reuniões, o organizador pode, reunião a reunião, enviar um assistente de gravação para a chamada de vídeo. Nada é gravado por padrão: o envio é uma escolha explícita a cada reunião, e o assistente entra na chamada como participante visível e identificado, de modo que todos os presentes possam vê-lo.
A gravação é processada por um suboperador especializado (seção 13) para gerar a transcrição, que fica vinculada à reunião e ao contato no CRM e pode ser analisada pelos recursos de inteligência artificial da plataforma (seção 9). O organizador da reunião é responsável por informar os participantes e obter os consentimentos exigidos pela legislação aplicável antes de acionar a gravação.
Clientes podem criar formulários incorporáveis em sites próprios para capturar contatos. Quem preenche um desses formulários tem os dados enviados diretamente ao CRM da organização que o criou, que é a controladora deles. Registramos também parâmetros UTM da visita, quando presentes, e o endereço IP do envio, usado apenas para limitar envios abusivos. Cabe à organização cliente informar a própria política de privacidade a quem preenche seus formulários.
A plataforma oferece um assistente e análises automáticas (como o resumo e a avaliação de reuniões gravadas). Para gerar essas respostas, o conteúdo estritamente necessário ao pedido, como a pergunta feita, dados do CRM pertinentes ou o trecho de transcrição em análise, é enviado a provedores de modelos de linguagem contratados por nós, hoje OpenAI e Anthropic, sob termos de API que vedam o uso desses dados para treinamento dos modelos deles.
Organizações que contratam o módulo de consultas podem consultar bureaus de dados brasileiros a partir de CPF, CNPJ ou placa de veículo, usando credenciais contratadas pela própria organização junto ao bureau. Nesse fluxo a organização cliente é a controladora: define a finalidade da consulta e responde pela base legal perante o titular consultado. Atuamos como operadora, transmitindo a consulta e armazenando o resultado no ambiente da organização.
Quando o recurso de pesquisa está contratado, a plataforma pode, a pedido de um usuário ou por decisão do assistente durante uma conversa, pesquisar fontes públicas da internet sobre as empresas dos contatos, por meio de um provedor de busca contratado por nós. O resultado vira um dossiê da empresa, com indicação das fontes, e nenhuma pesquisa é disparada automaticamente sem uma ação de quem usa.
Usamos apenas cookies essenciais ao funcionamento da plataforma: cookie de sessão para manter você autenticado, token de proteção contra falsificação de requisições (CSRF) e preferências de interface. Não usamos cookies de publicidade nem rastreadores de terceiros que sigam você por outros sites.
Você pode configurar o navegador para recusar ou apagar cookies, mas sem o cookie de sessão não é possível manter o acesso à conta.
Compartilhamos dados pessoais apenas nas situações abaixo:
Esta lista é atualizada quando um fornecedor entra ou sai da operação; a versão vigente é sempre a publicada nesta página.
Parte dos suboperadores listados acima processa dados fora do Brasil, principalmente nos Estados Unidos. Essas transferências são realizadas conforme o artigo 33 da LGPD, com fornecedores que adotam salvaguardas contratuais de proteção de dados compatíveis com a legislação brasileira, e limitadas ao necessário para prestar o serviço.
A descrição completa das práticas, incluindo o canal de divulgação responsável de vulnerabilidades, está na página de Segurança.
Nenhum sistema é imune a incidentes. Se um incidente de segurança puder acarretar risco ou dano relevante a titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos termos da LGPD.
A LGPD garante a você, entre outros, os direitos de confirmar a existência de tratamento; acessar os seus dados; corrigir dados incompletos, inexatos ou desatualizados; pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; pedir a portabilidade; obter informação sobre os compartilhamentos realizados; revogar consentimentos; e pedir revisão de decisões automatizadas.
Para exercer qualquer direito, escreva para privacidade@flunora.com. Respondemos em até 15 dias. Quando o pedido disser respeito a dados dos quais uma organização cliente é a controladora, o encaminharemos a ela e daremos o suporte técnico necessário para o atendimento. Você também pode apresentar reclamação à ANPD.
As instruções completas para pedir a exclusão de dados, inclusive dos dados recebidos por integrações com o Google e com a Meta, estão na página de exclusão de dados.
A plataforma é destinada a uso profissional por maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes; se identificarmos cadastro nessas condições, ele será encerrado e os dados, excluídos.
Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. Alterações relevantes serão comunicadas por email ou por aviso na plataforma com antecedência razoável, e a data de última atualização no topo desta página sempre indica a versão vigente.
Dúvidas sobre esta política ou sobre o tratamento dos seus dados podem ser dirigidas aos canais abaixo. O Encarregado pelo Tratamento de Dados Pessoais (DPO) responde pelo canal dedicado.
Flunora
Privacidade: privacidade@flunora.com
Encarregado de Dados (DPO): dpo@flunora.com
Suporte: suporte@flunora.com