Política de Privacidade
Última atualização: 3 de agosto de 2026
Esta Política de Privacidade descreve como o AndreSites CRM ("nós", "plataforma"), operado por ANDRESITES SERVIÇOS DE INFORMÁTICA SC LTDA, inscrita no CNPJ sob o nº 04.107.784/0001-02, com sede em R. Maestro Cardim, 354, cj. 14, São Paulo/SP, coleta, usa, armazena e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).
1. Quem é o controlador dos dados
Para os dados dos usuários da plataforma (nossos clientes contratantes), o controlador é a AndreSites CRM. Para os dados de terceiros que nossos clientes gerenciam na plataforma (seus próprios clientes e contatos), a AndreSites CRM atua como operadora, tratando os dados sob instrução do cliente contratante, que é o controlador desses dados.
2. Dados que coletamos
- Dados de conta: nome, e-mail e credenciais de acesso dos usuários da plataforma.
- Dados de clientes e contatos cadastrados pelo usuário: nome, telefone, e-mail, endereço e informações comerciais.
- Conteúdo de atendimento: mensagens trocadas por WhatsApp e e-mail, propostas comerciais, anexos e o histórico dessas interações.
- Dados técnicos: registros de acesso (logs), data e hora de operações e identificadores necessários ao funcionamento e à segurança do serviço.
- Dados de agenda, quando o usuário conecta um calendário externo: apenas os blocos de horário ocupado e os eventos que ele mesmo criou no CRM (detalhado na seção 5).
3. Como usamos os dados
- Prestar o serviço de CRM: gestão de clientes, propostas e atendimento multicanal.
- Enviar e receber mensagens de WhatsApp e e-mail em nome do usuário contratante.
- Autenticar usuários, garantir a segurança e prevenir fraudes.
- Cumprir obrigações legais e regulatórias.
4. WhatsApp Business e Meta
A plataforma integra-se à WhatsApp Business Platform (Cloud API), da Meta Platforms, Inc. Ao utilizar o atendimento por WhatsApp, o conteúdo das mensagens é transmitido pela infraestrutura da Meta, sujeitando-se também às políticas de privacidade da Meta. Tratamos essas mensagens exclusivamente para viabilizar o atendimento entre o usuário contratante e seus clientes.
5. Integração com calendários externos (Google e Microsoft)
A plataforma permite que cada usuário conecte, por vontade própria, a sua conta do Google Agenda ou do Microsoft Outlook, para que a agenda do CRM reflita a disponibilidade real e para que os compromissos criados aqui apareçam também no calendário do usuário. A conexão é feita pelo protocolo OAuth 2.0 — nunca pedimos nem armazenamos a senha da conta.
Escopos solicitados e para que servem
-
https://www.googleapis.com/auth/calendar.events— único escopo de Agenda que solicitamos. Serve para duas coisas: (a) ler os horários já ocupados, para que o CRM não ofereça a um cliente um horário em que o usuário já tem compromisso; e (b) criar, alterar e remover na agenda apenas os eventos originados no CRM (compromissos, follow-ups e agendamentos feitos pelo cliente), incluindo a geração do link da sala do Google Meet desses eventos.
Não solicitamos calendar.readonly nem escopos mais amplos: o CRM acessa somente a agenda
principal do usuário e não lê a lista de outros calendários dele.
No Microsoft Outlook são usados os escopos equivalentes (Calendars.ReadWrite e
offline_access), com a mesma finalidade.
O que guardamos — e o que não guardamos
Dos compromissos que já existiam no calendário do usuário, o CRM armazena somente o bloco de tempo ocupado: data, hora de início e hora de término. Título, descrição, local, participantes e anexos desses compromissos não são gravados em nossos servidores — nem ficam visíveis para o próprio usuário dentro do CRM, que os exibe apenas como "Ocupado". O objetivo é saber que o horário está indisponível, não o que a pessoa vai fazer nele.
Já os eventos criados no CRM são enviados ao calendário do usuário com o conteúdo que ele mesmo digitou (título, descrição, local e convidados), porque essa é a finalidade do recurso.
Credenciais de acesso
Os tokens de acesso e de renovação fornecidos pelo Google e pela Microsoft são armazenados criptografados em nosso banco de dados, usados exclusivamente para as finalidades acima e nunca são compartilhados com terceiros nem expostos em nossas APIs.
Como revogar o acesso
A qualquer momento o usuário pode desconectar a conta em Configurações → Agendamento dentro do CRM — o que apaga imediatamente os tokens e os blocos de disponibilidade importados. A revogação também pode ser feita diretamente no provedor:
- Google: myaccount.google.com/permissions
- Microsoft: account.live.com/consent/Manage
Uso Limitado (Google API Services User Data Policy)
O uso e a transferência, pelo AndreSites CRM, de informações recebidas das APIs do Google aderem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Em particular: os dados obtidos do Google Agenda não são usados para publicidade, não são vendidos, não são usados para treinar modelos de inteligência artificial e não são acessados por pessoas, salvo com consentimento expresso do usuário, para fins de segurança, para cumprir obrigação legal ou quando os dados estiverem agregados e anonimizados.
6. Base legal para o tratamento
Tratamos dados pessoais com fundamento na execução de contrato (art. 7º, V, da LGPD), no cumprimento de obrigação legal (art. 7º, II), no legítimo interesse (art. 7º, IX) e, quando aplicável, no consentimento do titular (art. 7º, I).
7. Compartilhamento com terceiros
Compartilhamos dados apenas na medida necessária para operar o serviço, com:
- Meta Platforms — para envio/recebimento de mensagens via WhatsApp Business Platform.
- Provedor de e-mail — para envio das propostas e notificações por e-mail.
- Provedor de hospedagem — para armazenamento e execução da aplicação.
- Google e Microsoft — quando o usuário conecta a própria agenda, para sincronizar compromissos e criar salas de videoconferência (ver seção 5).
Não vendemos dados pessoais.
8. Cookies
Utilizamos cookies estritamente necessários para manter a sua sessão autenticada no painel. Sem eles, o login não funciona. Não utilizamos cookies de publicidade.
9. Retenção dos dados
Mantemos os dados pelo tempo necessário à prestação do serviço e ao cumprimento de obrigações legais. Encerrado o contrato, os dados podem ser eliminados ou anonimizados, ressalvadas as hipóteses de guarda obrigatória previstas em lei.
10. Segurança
Adotamos medidas técnicas e organizacionais para proteger os dados, incluindo criptografia de credenciais sensíveis, controle de acesso por tenant e transmissão por canais seguros (HTTPS).
11. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamento dos seus dados. As solicitações podem ser feitas pelo contato abaixo.
12. Contato e Encarregado (DPO)
Para exercer seus direitos ou tirar dúvidas sobre esta Política, entre em contato pelo e-mail andre@andresites.com.br.
13. Alterações desta Política
Podemos atualizar esta Política periodicamente. A versão vigente estará sempre disponível nesta página, com a data da última atualização no topo.
← Voltar ao início