Esta Política explica como a [Razão social da empresa] (CNPJ [CNPJ], [Endereço completo], [Cidade/UF]), responsável pelo CRM-ADV, trata os dados pessoais de quem usa o produto e das pessoas cadastradas nele. O CRM-ADV é um sistema de gestão (CRM) para escritórios de advocacia: leads, agenda, atendimento e assistente de IA.
1. Papéis (LGPD)
O escritório que contrata o CRM-ADV é o controlador dos dados de seus leads, clientes e equipe: decide o que cadastra e para quê. A [Razão social da empresa] atua como operadora, tratando esses dados exclusivamente para prestar o serviço, conforme as instruções do escritório e esta Política. Em relação aos dados de conta das pessoas que usam o produto (nome, e-mail de login, foto), a [Razão social da empresa] é controladora.
2. Dados que tratamos
- Conta: nome, e-mail, senha (armazenada apenas como hash), foto opcional, papel no escritório, registros de acesso.
- Dados cadastrados pelo escritório: leads e clientes (nome, telefone, e-mail, área do direito, anotações, compromissos), etapas de funil, campos personalizados. O escritório decide o que cadastra; recomendamos não registrar dados sensíveis desnecessários.
- Mensagens: quando o escritório conecta um número de WhatsApp, as conversas com leads passam pelo CRM-ADV para serem exibidas e respondidas pela equipe (e, se ativado, pelo assistente de IA).
- Dados do Google (só quando a pessoa conecta a conta): ver seção 3.
- Técnicos: endereço IP, navegador e registros de erro, usados para segurança e diagnóstico.
3. Dados do Google (Google Agenda)
O CRM-ADV se integra ao Google Agenda para que o escritório tenha uma ou mais agendas compartilhadas no Google e a equipe trabalhe nelas a partir do CRM. A integração é opcional e acontece só quando cada pessoa clica em “Conectar Google” e autoriza, na tela de consentimento do Google.
O que acessamos: o endereço de e-mail da conta Google (para identificar a conta conectada); a lista de agendas da pessoa (para adicionar a agenda do escritório à lista dela e, no caso do administrador, para escolher qual agenda usar); os eventos das agendas do escritório (ler, criar, editar e apagar); a disponibilidade (ocupado/livre); e, para o administrador, a criação de agendas e o compartilhamento delas com a equipe (permissões de acesso).
Para quê: mostrar a agenda do escritório dentro do CRM; calcular horários livres de cada advogado; criar o evento de uma consulta com o cliente convidado e o link do Google Meet; remarcar ou cancelar esse evento; convidar cada pessoa da equipe para a agenda do escritório. Não lemos e-mails, contatos, arquivos ou qualquer outro dado da conta Google.
Como guardamos: o token de acesso concedido pelo Google fica criptografado (AES-256) em nosso banco de dados, acessível apenas ao servidor da aplicação, nunca ao navegador. Guardamos também o e-mail da conta, o identificador da agenda do escritório e, para cada compromisso criado pelo CRM, o identificador e um resumo do evento correspondente (título, horário, convidados, links). Eventos que existem apenas no Google são lidos sob demanda e não são copiados de forma permanente.
Com quem compartilhamos: com ninguém fora do escritório. Os dados do Google são exibidos apenas às pessoas do próprio escritório, no CRM. Não vendemos, não usamos para publicidade e não usamos para treinar modelos de inteligência artificial.
Como revogar: a qualquer momento, pelo menu da conta no CRM-ADV (“Google Agenda → Desconectar”), o que apaga o token guardado; ou em myaccount.google.com/permissions. As agendas do escritório continuam existindo no Google, porque pertencem ao escritório.
O uso e a transferência, pelo CRM-ADV, de informações recebidas das APIs do Google seguem a Google API Services User Data Policy, incluindo os requisitos de Uso Limitado (Limited Use).
4. Para que usamos os dados
- Prestar o serviço contratado (cadastro, agenda, atendimento, assistente de IA) e dar suporte.
- Manter a segurança das contas e prevenir uso indevido.
- Cumprir obrigações legais.
Não usamos dados de leads, clientes ou mensagens para publicidade, nem os cedemos a terceiros para fins próprios.
5. Assistente de IA
Quando o escritório ativa o assistente de IA para atender leads pelo WhatsApp, as mensagens dessas conversas são enviadas a um provedor de modelo de linguagem para gerar a resposta. Enviamos apenas o necessário para responder (a conversa e as instruções do escritório) e não usamos esses dados para treinar modelos. O escritório escolhe se e para quais áreas o assistente atua.
6. Com quem compartilhamos
Com fornecedores que operam a infraestrutura, sob contrato e apenas para prestar o serviço: hospedagem e banco de dados, provedor de WhatsApp, provedor de modelo de IA (quando ativado) e Google (integração de agenda). Com autoridades, quando exigido por lei.
7. Segurança
Comunicação criptografada (HTTPS), isolamento dos dados de cada escritório por políticas de acesso no banco de dados, criptografia de credenciais de integração, controle de acesso por papel e registro de alterações. Nenhum sistema é infalível; em caso de incidente com risco relevante, comunicaremos os afetados e a autoridade competente conforme a lei.
8. Retenção
Mantemos os dados enquanto a conta do escritório estiver ativa. Ao encerrar o contrato, os dados são apagados ou anonimizados em até 90 dias, salvo obrigação legal de guarda. Registros de acesso são mantidos pelo prazo mínimo exigido pelo Marco Civil da Internet. Tokens do Google são apagados imediatamente ao desconectar.
9. Seus direitos
Nos termos da LGPD (Lei 13.709/2018), você pode pedir confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamentos, além de revogar consentimentos. Pessoas cadastradas por um escritório devem dirigir o pedido ao escritório (controlador); nós daremos o suporte necessário. Contato: contato@exemplo.com.br.
10. Alterações
Podemos atualizar esta Política; a data no topo indica a versão vigente. Mudanças relevantes serão avisadas dentro do produto.