Pular para o conteúdo
English

Política de Privacidade do Fieli Flow

Versão 1.1.0 · Vigente desde

O Fieli Flow automatiza comunicações por WhatsApp e e-mail, com inteligência artificial e uma trilha de auditoria assinada que o cliente pode conferir. O produto está em Beta. Esta política explica como tratamos dados pessoais no Flow, seguindo a LGPD (Lei nº 13.709/2018).

Fieli Tecnologia Ltda
CNPJ 67.265.180/0001-04
Rua Angelita Oliveira de Souza, 111 · Centro · Delmiro Gouveia/AL · CEP 57480-000
(82) 99817-4910 · WhatsApp · contato@fieli.app

Nossos dois papéis

No Flow, a Fieli atua de duas formas, e isso muda quem responde por cada dado (LGPD, art. 5º, VI e VII):

  • Como controladora, decidimos sobre os dados da conta do cliente: quem são os usuários, como fazem login, como damos suporte.
  • Como operadora, tratamos os dados dos contatos do cliente — as pessoas para quem ele envia mensagens — somente conforme as instruções dele. Nesse caso, o cliente é o controlador: é ele quem define a finalidade, a base legal e o prazo, e quem responde primeiro aos titulares.

Dados que tratamos como controladora

OperaçãoTitularesDadosFinalidadeBase legalPapel da FieliRetenção
Conta do clienteusuários do clientenome, e-mail, credenciais, registros de sessão e de segurançacriar e manter a conta, autenticar e dar suporteexecução de contrato (art. 7º, V)controladoraenquanto a conta existir; excluídos ou anonimizados em até 90 dias após o encerramento, exceto registros de acesso (6 meses) e um registro mínimo da contratação (5 anos, para exercício regular de direitos)

Dados que tratamos como operadora

OperaçãoTitularesDadosFinalidadeBase legalPapel da FieliRetenção
Contatos do clientecontatos dos clientes do Flownome, telefone, e-mail e, se o cliente informar, CPF ou CNPJenviar as comunicações configuradas pelo clientedefinida pelo cliente, que é o controladoroperadoraenquanto o cliente mantiver o contato; exclusão a pedido do titular
Registro de consentimentocontatos dos clientes do Flowdata, origem e conteúdo do consentimento ou da recusaprovar que cada envio tinha consentimento e respeitar pedidos de saídacumprimento de obrigação legal e exercício regular de direitos (art. 7º, II e VI)operadoramantido mesmo após a exclusão do contato, como prova, durante o contrato; no encerramento, é entregue ao cliente
Mensagenscontatos dos clientes do Flowconteúdo de mensagens de WhatsApp e e-mailenviar, receber e registrar as conversasdefinida pelo cliente, que é o controladoroperadoraenquanto a conta estiver ativa, conforme as instruções do cliente, que pode excluí-las a qualquer momento; após o encerramento, 30 dias para exportação e eliminação em até 90 dias, inclusive das cópias de segurança
Cliques em linkscontatos dos clientes do Flowclique e navegador utilizado, sem endereço IPmedir o resultado das campanhas do clientedefinida pelo cliente, que é o controladoroperadora12 meses
Trilha de auditoria assinadacontatos e usuáriosregistro encadeado de cada envio e decisão, com raiz assinadapermitir que o cliente prove o que foi feitoexercício regular de direitos (art. 7º, VI)operadoradurante o contrato, com entrega ao cliente no encerramento; depois, só os metadados assinados (data, tipo de evento, identificadores pseudonimizados e hashes, sem conteúdo de mensagens) por 5 anos, para exercício regular de direitos

Se você recebe mensagens de uma empresa que usa o Flow, fale primeiro com ela: é a empresa que decide sobre seus dados. Se nos procurar, encaminharemos o pedido a ela e a apoiaremos no atendimento (LGPD, art. 18, §6º, e art. 39).

Inteligência artificial

Provedores
Anthropic, OpenAI, Google (Gemini)
O que faz
montar jornadas a partir de texto, responder com base no conhecimento do cliente e classificar a intenção das conversas
Pseudonimização
um redator de dados pessoais roda na nossa infraestrutura antes de cada chamada; se ele falhar, o modelo não é chamado
Treinamento
proibido: dados de clientes não são usados para treinar modelos
Revisão humana
quando não sabe responder, a IA passa a conversa para uma pessoa

Os dados enviados aos provedores de IA não são usados para treinar modelos, e os provedores são contratados sem retenção para treinamento. A IA não toma decisões que produzam efeitos jurídicos sobre as pessoas: quando não tem certeza, ela devolve a conversa para uma pessoa (LGPD, art. 20).

Trilha de auditoria assinada

Cada envio passa por conferências automáticas — como consentimento, pedidos de saída e janelas de horário — e cada decisão vira um registro encadeado, com raiz assinada digitalmente. Esse registro permite ao cliente provar, meses depois, que uma mensagem tinha consentimento (LGPD, arts. 8º, §2º, e 37).

Plataformas conectadas

O Flow se conecta às plataformas abaixo apenas quando o cliente escolhe. O uso de cada uma segue também os termos da própria plataforma.

Meta (Facebook, Instagram e WhatsApp Business Platform)

O que acessamos
IDs e nomes de páginas e contas profissionais, tokens de acesso, conteúdo que você escolher publicar, comentários e métricas básicas; no WhatsApp, o número comercial, modelos de mensagem e as mensagens trocadas pela WhatsApp Business Platform.
Para quê
Somente para publicar, enviar e mostrar resultados do que você configurou no produto.
Compartilhamento
Não vendemos esses dados, não os usamos para publicidade e não compartilhamos sem o seu consentimento.
Retenção
Enquanto a conta estiver conectada; tokens e dados em cache são apagados ao desconectar ou pedir exclusão.
Como revogar
Remova o app em Configurações > Apps e sites do Facebook ou do Instagram e veja a página de Exclusão de dados (/exclusao-de-dados).

Suboperadores e transferência internacional

FornecedorPapelDadosPaísFundamento da transferênciaSituação
Magalu Cloud Ltda.hospedagem e banco de dadostodos os dados do serviçoBrasil—em uso
Cloudflare, Inc.borda de rede: TLS, cache e proteção contra ataquesmetadados de conexão (IP, host, endereço da página)Estados Unidos e outrosart. 33 da LGPD: cláusulas contratuais do fornecedor; adoção das cláusulas-padrão da ANPD (Resolução CD/ANPD nº 19/2024) em andamentoem uso
netcup GmbHservidor de e-mail do domínio fieli.appmensagens de e-mail enviadas e recebidasAlemanhaart. 33, I: União Europeia reconhecida como adequada (Resolução CD/ANPD nº 32/2026)em uso
Backblaze, Inc. (B2)cópias de segurança cifradascópias de segurança cifradas do banco de dadosEstados Unidosart. 33 da LGPD: cláusulas contratuais do fornecedor; adoção das cláusulas-padrão da ANPD em andamentoem uso
Anthropic, OpenAI, Google (Gemini)modelos de inteligência artificialsomente textos pseudonimizados: dados pessoais são substituídos antes do envioEstados Unidoscláusulas contratuais do fornecedor, com adoção das cláusulas-padrão da ANPD em andamentoem uso
Meta Platforms (WhatsApp Business Platform)envio e recebimento de mensagens de WhatsApp pela API oficialnúmero de telefone, nome de perfil e conteúdo das mensagensEstados Unidos e outros (infraestrutura da Meta)art. 33, II, b: cláusulas-padrão contratuais, pelo Data Transfer Addendum do WhatsApp Businessem uso

Mantemos a hospedagem principal no Brasil. Dados pessoais saem do país apenas nas situações declaradas nesta página: borda de rede, e-mail, canais escolhidos pelo cliente, provedores de inteligência artificial e fornecedores ainda em migração, sempre com o fundamento de cada transferência.

No Flow, isso ocorre na borda de rede, no envio de e-mails e mensagens pelas plataformas escolhidas pelo cliente, nas cópias de segurança cifradas e no uso de IA com dados pseudonimizados. Cada transferência tem fundamento no art. 33 da LGPD. A íntegra das cláusulas aplicáveis pode ser pedida ao encarregado e será enviada em até 15 dias (Resolução CD/ANPD nº 19/2024, art. 17).

Cookies do produto

O painel do Flow usa apenas cookies essenciais:

NomeFinalidadeEssencial
sessãomanter você autenticado no painelSim
idiomalembrar o idioma escolhidoSim
2FAverificação em duas etapasSim

Retenção e exclusão

Os prazos de cada tipo de dado estão nas tabelas acima. Em resumo, após o encerramento da conta o cliente tem 30 dias para exportar seus dados; depois disso, eles são eliminados em até 90 dias, inclusive das cópias de segurança. Os registros de consentimento e a trilha de auditoria são entregues ao cliente no encerramento; a Fieli guarda por 5 anos apenas os metadados assinados, sem conteúdo de mensagens, exclusivamente para exercício regular de direitos.

Como excluir
o cliente exclui contatos no painel; o titular pede ao cliente ou ao encarregado
Prazo
até 15 dias
O que mantemos por obrigação legal
registros de acesso por 6 meses (Marco Civil da Internet, art. 15) e dados necessários ao cumprimento de obrigação legal ou ao exercício regular de direitos (LGPD, art. 16)

O passo a passo completo está na página de exclusão de dados.

Segurança

  • comunicação cifrada (TLS) em todas as conexões
  • cofre de dados pessoais com criptografia AES-256-GCM e chaves por cliente
  • isolamento de dados por cliente no banco (row-level security)
  • trilha de auditoria encadeada com raiz assinada

Incidentes

Se ocorrer um incidente de segurança com dados tratados em nome de um cliente, avisamos o cliente sem demora injustificada, em até 48 horas após tomarmos conhecimento, para que ele possa cumprir as suas obrigações. Quando formos controladores, comunicamos a ANPD e as pessoas afetadas em até 3 dias úteis (Resolução CD/ANPD nº 15/2024).

Seus direitos

Os titulares têm os direitos do art. 18 da LGPD: confirmação, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamento, informação sobre o consentimento e sua revogação. Respondemos em até 15 dias (art. 19). Também é possível peticionar à Agência Nacional de Proteção de Dados (ANPD). O detalhamento está na Política de Privacidade.

Encarregado de dados

José Tenório Abs Jr. · dpo@fieli.app
Canal para titulares e para a Agência Nacional de Proteção de Dados (ANPD).

Alterações

Mudanças nesta política são publicadas aqui, com nova versão e data de vigência. Mudanças relevantes são avisadas aos clientes com 30 dias de antecedência, salvo exigência legal ou de segurança.