Política de Privacidade

Última atualização: 2 de setembro de 2026

A Flunora leva a sério a privacidade de quem usa a plataforma. Esta Política de Privacidade descreve, de forma completa, quais dados pessoais tratamos, com que finalidade e fundamento legal, com quem os compartilhamos, por quanto tempo os guardamos e como você exerce seus direitos, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, LGPD) e com as políticas das plataformas de terceiros que integramos.

Ela se aplica à plataforma de CRM Flunora, acessível em https://crm.flunora.com e em domínios de parceiros autorizados que oferecem a mesma plataforma sob a própria marca, ao site institucional e aos formulários públicos criados por nossos clientes com a plataforma.

1. Nossos papéis: controladora e operadora

A plataforma serve empresas, e por isso atuamos em dois papéis distintos definidos pela LGPD:

  • Controladora: para os dados das pessoas que criam conta e usam a plataforma (dados de cadastro, autenticação, cobrança, registros de uso e comunicações conosco). Nesses casos, decidimos como e por que os dados são tratados, e esta política é a referência completa.
  • Operadora: para os dados que as organizações clientes inserem ou conectam à plataforma no exercício da atividade delas: contatos e leads, conversas de WhatsApp, emails, eventos de agenda, gravações de reuniões, respostas de formulários e resultados de consultas. Nesses casos, a organização cliente é a controladora, define as finalidades e responde pela base legal do tratamento; nós tratamos esses dados exclusivamente conforme as instruções dela e as configurações feitas na plataforma.

Se os seus dados estão na plataforma porque uma empresa cliente os registrou (por exemplo, você é contato comercial de um cliente nosso), o pedido de acesso, correção ou exclusão deve ser dirigido a essa empresa. Ainda assim, você pode nos escrever e encaminharemos o pedido ao cliente responsável, como descrito na seção 17 e na página de exclusão de dados.

2. Dados que tratamos

2.1. Dados de conta e de organização (como controladora)

  • Cadastro: nome completo, email, telefone e senha (armazenada apenas como hash criptográfico; nunca em texto claro). O CPF é tratado quando você o cadastra como identificador alternativo de acesso.
  • Organização: nome da empresa, segmento, site informado e o perfil da empresa montado no onboarding a partir da leitura do site público indicado por você (resumo, produtos, público-alvo, diferenciais, concorrentes), sempre revisável e editável.
  • Pagamentos: para assinaturas pagas via Pix, o nome e o documento do pagador e o estado do pagamento, processados pelo gateway de pagamento. Não armazenamos dados de cartão de crédito.
  • Uso e registros técnicos: endereço IP, identificadores de sessão, datas e horários de acesso, ações relevantes na plataforma (registro de atividades) e métricas de uso dos recursos de inteligência artificial (modelo utilizado, volume de tokens e duração), usadas para auditoria, segurança e cobrança.
  • Suporte: o conteúdo das mensagens que você nos envia ao pedir ajuda.

2.2. Dados tratados por conta das organizações clientes (como operadora)

  • Contatos e leads: nome, email, telefone, empresa, valor potencial, notas, observações, etapa no funil, origem e dados de atribuição de campanha (quando vindos de anúncios ou formulários com parâmetros UTM).
  • Comunicações conectadas: mensagens de WhatsApp do número conectado pela organização, emails e eventos de agenda da conta Google conectada por cada usuário, e gravações e transcrições de reuniões quando o recurso de anotação é acionado.
  • Formulários públicos: os dados que visitantes preenchem em formulários incorporados a sites dos clientes, com parâmetros UTM e o endereço IP do envio, usado apenas para limitar abuso e fraude.
  • Arquivos e conhecimento: documentos, planilhas e imagens enviados à base de conhecimento da organização, com extração de texto para busca.
  • Resultados de consultas e pesquisas: respostas de bureaus de dados consultados pela organização (seção 10) e dossiês de empresas montados com pesquisa na web (seção 11).

3. Finalidades e bases legais

Tratamos dados pessoais com fundamento nas bases legais do artigo 7º da LGPD:

  • Execução de contrato: criar e manter sua conta, autenticar o acesso, prestar as funcionalidades contratadas, processar pagamentos e prestar suporte.
  • Legítimo interesse: garantir a segurança da plataforma, prevenir fraude, spam e abuso, medir e melhorar o produto com dados agregados e enviar comunicações operacionais sobre o serviço.
  • Consentimento: conectar contas de serviços de terceiros (Google, Meta, ClickUp, Notion), acionar a gravação de uma reunião e receber comunicações de marketing. O consentimento pode ser revogado a qualquer momento.
  • Cumprimento de obrigação legal: guardar registros de acesso a aplicações pelo prazo do Marco Civil da Internet, manter documentos fiscais e atender ordens de autoridades competentes.

Não usamos dados pessoais para decisões automatizadas com efeitos jurídicos sobre você sem revisão humana, e não vendemos dados pessoais em nenhuma hipótese.

4. Dados de usuário do Google

A plataforma permite que cada usuário conecte a própria conta Google para usar o Gmail e o Google Agenda de dentro do CRM. A conexão é individual, feita pelo fluxo OAuth do próprio Google, e cada permissão solicitada aparece na tela de consentimento do Google antes de qualquer acesso. Nunca vemos nem armazenamos a sua senha do Google.

4.1. O que acessamos e para quê

  • Gmail: com a sua autorização, lemos mensagens e metadados da sua caixa para exibi-los dentro do CRM e vinculá-los aos contatos correspondentes, e enviamos emails em seu nome quando você comanda o envio. O conteúdo é exibido a você; colegas da sua organização não têm acesso à sua caixa, independentemente do papel deles.
  • Google Agenda: criamos, lemos e sincronizamos eventos da sua agenda para exibir e agendar reuniões, inclusive com link do Google Meet quando você pede. A sua agenda também é pessoal: outros usuários veem apenas o registro de CRM da reunião, nunca o seu calendário.

4.2. Uso Limitado (Limited Use)

O uso que a Flunora faz de informações recebidas das APIs do Google obedece à Política de Dados do Usuário dos Serviços de API do Google (Google API Services User Data Policy), inclusive aos requisitos de Uso Limitado (Limited Use). Na prática, isso significa que:

  • usamos dados de usuário do Google somente para prestar e melhorar as funcionalidades visíveis a você na própria plataforma, descritas na seção 4.1;
  • não transferimos esses dados a terceiros, exceto quando necessário para prestar essas funcionalidades com o seu consentimento, por razões de segurança, para cumprir a lei ou em caso de reorganização societária, com aviso prévio;
  • não usamos esses dados para publicidade de nenhum tipo, nem para criar perfis publicitários;
  • nenhuma pessoa da nossa equipe lê esses dados, salvo com o seu consentimento explícito, quando necessário por razões de segurança (como investigar abuso), para cumprir a lei, ou quando agregados e anonimizados para operações internas;
  • dados de usuário do Google não são usados para desenvolver, aprimorar ou treinar modelos generalizados de inteligência artificial ou de aprendizado de máquina. Quando você pede ao assistente da plataforma uma ação que envolve um email seu, o conteúdo estritamente necessário é enviado ao provedor de IA apenas para gerar a resposta daquele pedido, sob contratos que vedam o uso para treinamento (seção 9).

4.3. Armazenamento e revogação

Os tokens de acesso concedidos pelo Google são armazenados cifrados (AES-256-GCM) e usados exclusivamente para as operações acima. Você pode desconectar a conta a qualquer momento nas configurações da plataforma, o que remove os tokens, e também revogar o acesso diretamente no Google, em myaccount.google.com/permissions. As cópias sincronizadas podem ser excluídas mediante solicitação, como descrito na página de exclusão de dados.

5. Dados recebidos da Meta (Facebook e Instagram)

Quando uma organização cliente conecta a própria conta do Facebook e autoriza uma Página, passamos a receber os cadastros enviados por pessoas em formulários de anúncios de cadastro (Lead Ads) dessa Página: os campos preenchidos no formulário (como nome, email e telefone) e os dados de atribuição da campanha, do conjunto e do anúncio. Esses dados são usados exclusivamente para criar o contato no CRM da organização anunciante, que é a controladora deles.

Não acessamos o perfil pessoal, a lista de amigos nem outras informações da conta de quem preencheu o formulário. O acesso pode ser revogado a qualquer momento desconectando a integração na plataforma ou removendo o aplicativo nas configurações do Facebook, e a exclusão dos dados recebidos pode ser solicitada conforme a página de exclusão de dados.

6. WhatsApp

A organização cliente pode conectar um número de WhatsApp à plataforma por meio de provedores de conexão. As mensagens enviadas e recebidas nesse número, com nome e foto de perfil dos contatos quando disponibilizados pelo provedor, são armazenadas para compor a caixa de conversas da organização e vinculadas automaticamente ao contato de CRM com o mesmo telefone.

A visibilidade segue o papel de cada usuário na organização: membros veem as conversas dos próprios contatos e as que lhes foram atribuídas; administradores veem as conversas do número da organização. Não usamos o conteúdo das mensagens para nenhuma outra finalidade, e a organização cliente responde pelo cumprimento das políticas do WhatsApp e pela base legal das comunicações que envia.

7. Gravação e transcrição de reuniões

Quando a organização contrata o recurso de anotação de reuniões, o organizador pode, reunião a reunião, enviar um assistente de gravação para a chamada de vídeo. Nada é gravado por padrão: o envio é uma escolha explícita a cada reunião, e o assistente entra na chamada como participante visível e identificado, de modo que todos os presentes possam vê-lo.

A gravação é processada por um suboperador especializado (seção 13) para gerar a transcrição, que fica vinculada à reunião e ao contato no CRM e pode ser analisada pelos recursos de inteligência artificial da plataforma (seção 9). O organizador da reunião é responsável por informar os participantes e obter os consentimentos exigidos pela legislação aplicável antes de acionar a gravação.

8. Formulários públicos

Clientes podem criar formulários incorporáveis em sites próprios para capturar contatos. Quem preenche um desses formulários tem os dados enviados diretamente ao CRM da organização que o criou, que é a controladora deles. Registramos também parâmetros UTM da visita, quando presentes, e o endereço IP do envio, usado apenas para limitar envios abusivos. Cabe à organização cliente informar a própria política de privacidade a quem preenche seus formulários.

9. Recursos de inteligência artificial

A plataforma oferece um assistente e análises automáticas (como o resumo e a avaliação de reuniões gravadas). Para gerar essas respostas, o conteúdo estritamente necessário ao pedido, como a pergunta feita, dados do CRM pertinentes ou o trecho de transcrição em análise, é enviado a provedores de modelos de linguagem contratados por nós, hoje OpenAI e Anthropic, sob termos de API que vedam o uso desses dados para treinamento dos modelos deles.

  • não usamos os dados dos clientes para treinar modelos próprios nem de terceiros;
  • registramos métricas de cada uso (modelo, volume de tokens, duração) para auditoria e cobrança, sem duplicar o conteúdo;
  • ações sensíveis comandadas por IA, como o envio de um email, exigem aprovação explícita do usuário antes de executar;
  • conteúdo gerado por IA pode conter erros e deve ser revisado por uma pessoa antes de fundamentar decisões.

10. Consultas a bureaus de dados

Organizações que contratam o módulo de consultas podem consultar bureaus de dados brasileiros a partir de CPF, CNPJ ou placa de veículo, usando credenciais contratadas pela própria organização junto ao bureau. Nesse fluxo a organização cliente é a controladora: define a finalidade da consulta e responde pela base legal perante o titular consultado. Atuamos como operadora, transmitindo a consulta e armazenando o resultado no ambiente da organização.

  • o acesso ao módulo é restrito a administradores da organização;
  • cada consulta fica registrada em histórico auditável, com data, autor e identificador da requisição;
  • resultados recentes são reaproveitados por até 30 dias para evitar consultas repetidas sobre o mesmo documento;
  • é vedado ao cliente usar resultados de consulta para finalidade discriminatória, ilícita ou abusiva, conforme os Termos de Uso.

11. Pesquisa na web

Quando o recurso de pesquisa está contratado, a plataforma pode, a pedido de um usuário ou por decisão do assistente durante uma conversa, pesquisar fontes públicas da internet sobre as empresas dos contatos, por meio de um provedor de busca contratado por nós. O resultado vira um dossiê da empresa, com indicação das fontes, e nenhuma pesquisa é disparada automaticamente sem uma ação de quem usa.

12. Cookies e tecnologias de sessão

Usamos apenas cookies essenciais ao funcionamento da plataforma: cookie de sessão para manter você autenticado, token de proteção contra falsificação de requisições (CSRF) e preferências de interface. Não usamos cookies de publicidade nem rastreadores de terceiros que sigam você por outros sites.

Você pode configurar o navegador para recusar ou apagar cookies, mas sem o cookie de sessão não é possível manter o acesso à conta.

13. Com quem compartilhamos dados

Compartilhamos dados pessoais apenas nas situações abaixo:

  • Dentro da sua organização: usuários da mesma organização acessam os dados de CRM conforme o papel de cada um (membros veem os próprios registros; administradores veem os da organização).
  • Suboperadores: fornecedores que processam dados por nossa conta, listados abaixo, vinculados por contrato a proteger os dados e a usá-los somente para prestar o serviço contratado.
  • Obrigação legal: quando exigido por lei, ordem judicial ou requisição de autoridade competente.
  • Proteção de direitos: quando necessário para apurar fraude ou abuso, ou para exercer direitos em processo judicial ou administrativo.

13.1. Suboperadores atuais

  • Vercel (Estados Unidos): hospedagem da aplicação e armazenamento de arquivos enviados.
  • Neon (Estados Unidos): banco de dados PostgreSQL, com um banco isolado por cliente whitelabel.
  • Resend e provedores SMTP (Estados Unidos): envio de emails transacionais da plataforma.
  • Google (Estados Unidos): APIs do Gmail e do Google Agenda, quando o usuário conecta a própria conta (seção 4).
  • Meta Platforms (Estados Unidos): recebimento de cadastros de anúncios e comunicação via WhatsApp (seções 5 e 6).
  • OpenAI e Anthropic (Estados Unidos): processamento dos recursos de inteligência artificial (seção 9).
  • Recall.ai (Estados Unidos): gravação e transcrição de reuniões, quando o recurso é acionado (seção 7).
  • Exa (Estados Unidos): pesquisa na web sobre empresas, quando o recurso é usado (seção 11).
  • Gateway de pagamento Pix (Brasil): processamento das assinaturas pagas.
  • Provedores de conexão ao WhatsApp: infraestrutura de envio e recebimento de mensagens do número conectado pela organização.
  • Bureaus de dados (Brasil): respostas às consultas comandadas pela organização com credenciais próprias (seção 10).
  • ClickUp e Notion (Estados Unidos): somente quando a organização conecta as próprias contas para vincular tarefas e páginas a registros do CRM.

Esta lista é atualizada quando um fornecedor entra ou sai da operação; a versão vigente é sempre a publicada nesta página.

14. Transferência internacional de dados

Parte dos suboperadores listados acima processa dados fora do Brasil, principalmente nos Estados Unidos. Essas transferências são realizadas conforme o artigo 33 da LGPD, com fornecedores que adotam salvaguardas contratuais de proteção de dados compatíveis com a legislação brasileira, e limitadas ao necessário para prestar o serviço.

15. Segurança da informação

  • criptografia de dados em trânsito (HTTPS/TLS) em toda a plataforma;
  • senhas armazenadas com hash bcrypt; credenciais e tokens de integrações cifrados em repouso com AES-256-GCM;
  • isolamento de dados por cliente whitelabel em bancos de dados dedicados, além da separação por organização dentro de cada banco;
  • controle de acesso por papéis, com visibilidade mínima necessária para cada função;
  • registro de atividades relevantes para auditoria;
  • backups periódicos e ambientes segregados de produção.

A descrição completa das práticas, incluindo o canal de divulgação responsável de vulnerabilidades, está na página de Segurança.

Nenhum sistema é imune a incidentes. Se um incidente de segurança puder acarretar risco ou dano relevante a titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos termos da LGPD.

16. Retenção e exclusão

  • dados de conta e de CRM são mantidos enquanto a conta ou a organização estiver ativa;
  • após o encerramento, os dados são excluídos dos sistemas ativos e eliminados das cópias de segurança em até 90 dias;
  • registros de acesso são guardados pelo prazo mínimo de 6 meses exigido pelo Marco Civil da Internet;
  • registros de cobrança, fiscais e históricos de consulta a bureaus são mantidos pelos prazos de guarda exigidos em lei ou necessários ao exercício regular de direitos.

17. Seus direitos como titular

A LGPD garante a você, entre outros, os direitos de confirmar a existência de tratamento; acessar os seus dados; corrigir dados incompletos, inexatos ou desatualizados; pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; pedir a portabilidade; obter informação sobre os compartilhamentos realizados; revogar consentimentos; e pedir revisão de decisões automatizadas.

Para exercer qualquer direito, escreva para privacidade@flunora.com. Respondemos em até 15 dias. Quando o pedido disser respeito a dados dos quais uma organização cliente é a controladora, o encaminharemos a ela e daremos o suporte técnico necessário para o atendimento. Você também pode apresentar reclamação à ANPD.

18. Exclusão de dados

As instruções completas para pedir a exclusão de dados, inclusive dos dados recebidos por integrações com o Google e com a Meta, estão na página de exclusão de dados.

19. Crianças e adolescentes

A plataforma é destinada a uso profissional por maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes; se identificarmos cadastro nessas condições, ele será encerrado e os dados, excluídos.

20. Alterações desta política

Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. Alterações relevantes serão comunicadas por email ou por aviso na plataforma com antecedência razoável, e a data de última atualização no topo desta página sempre indica a versão vigente.

21. Contato e Encarregado de Dados

Dúvidas sobre esta política ou sobre o tratamento dos seus dados podem ser dirigidas aos canais abaixo. O Encarregado pelo Tratamento de Dados Pessoais (DPO) responde pelo canal dedicado.

Flunora

Privacidade: privacidade@flunora.com

Encarregado de Dados (DPO): dpo@flunora.com

Suporte: suporte@flunora.com