Política de Privacidade do Fieli Flow
O Fieli Flow automatiza comunicações por WhatsApp e e-mail, com inteligência artificial e uma trilha de auditoria assinada que o cliente pode conferir. O produto está em Beta. Esta política explica como tratamos dados pessoais no Flow, seguindo a LGPD (Lei nº 13.709/2018).
Fieli Tecnologia LtdaCNPJ 67.265.180/0001-04
Rua Angelita Oliveira de Souza, 111 · Centro · Delmiro Gouveia/AL · CEP 57480-000
(82) 99817-4910 · WhatsApp · contato@fieli.app
Nossos dois papéis
No Flow, a Fieli atua de duas formas, e isso muda quem responde por cada dado (LGPD, art. 5º, VI e VII):
- Como controladora, decidimos sobre os dados da conta do cliente: quem são os usuários, como fazem login, como damos suporte.
- Como operadora, tratamos os dados dos contatos do cliente — as pessoas para quem ele envia mensagens — somente conforme as instruções dele. Nesse caso, o cliente é o controlador: é ele quem define a finalidade, a base legal e o prazo, e quem responde primeiro aos titulares.
Dados que tratamos como controladora
| Operação | Titulares | Dados | Finalidade | Base legal | Papel da Fieli | Retenção |
|---|---|---|---|---|---|---|
| Conta do cliente | usuários do cliente | nome, e-mail, credenciais, registros de sessão e de segurança | criar e manter a conta, autenticar e dar suporte | execução de contrato (art. 7º, V) | controladora | enquanto a conta existir; excluídos ou anonimizados em até 90 dias após o encerramento, exceto registros de acesso (6 meses) e um registro mínimo da contratação (5 anos, para exercício regular de direitos) |
Dados que tratamos como operadora
| Operação | Titulares | Dados | Finalidade | Base legal | Papel da Fieli | Retenção |
|---|---|---|---|---|---|---|
| Contatos do cliente | contatos dos clientes do Flow | nome, telefone, e-mail e, se o cliente informar, CPF ou CNPJ | enviar as comunicações configuradas pelo cliente | definida pelo cliente, que é o controlador | operadora | enquanto o cliente mantiver o contato; exclusão a pedido do titular |
| Registro de consentimento | contatos dos clientes do Flow | data, origem e conteúdo do consentimento ou da recusa | provar que cada envio tinha consentimento e respeitar pedidos de saída | cumprimento de obrigação legal e exercício regular de direitos (art. 7º, II e VI) | operadora | mantido mesmo após a exclusão do contato, como prova, durante o contrato; no encerramento, é entregue ao cliente |
| Mensagens | contatos dos clientes do Flow | conteúdo de mensagens de WhatsApp e e-mail | enviar, receber e registrar as conversas | definida pelo cliente, que é o controlador | operadora | enquanto a conta estiver ativa, conforme as instruções do cliente, que pode excluí-las a qualquer momento; após o encerramento, 30 dias para exportação e eliminação em até 90 dias, inclusive das cópias de segurança |
| Cliques em links | contatos dos clientes do Flow | clique e navegador utilizado, sem endereço IP | medir o resultado das campanhas do cliente | definida pelo cliente, que é o controlador | operadora | 12 meses |
| Trilha de auditoria assinada | contatos e usuários | registro encadeado de cada envio e decisão, com raiz assinada | permitir que o cliente prove o que foi feito | exercício regular de direitos (art. 7º, VI) | operadora | durante o contrato, com entrega ao cliente no encerramento; depois, só os metadados assinados (data, tipo de evento, identificadores pseudonimizados e hashes, sem conteúdo de mensagens) por 5 anos, para exercício regular de direitos |
Se você recebe mensagens de uma empresa que usa o Flow, fale primeiro com ela: é a empresa que decide sobre seus dados. Se nos procurar, encaminharemos o pedido a ela e a apoiaremos no atendimento (LGPD, art. 18, §6º, e art. 39).
Inteligência artificial
- Provedores
- Anthropic, OpenAI, Google (Gemini)
- O que faz
- montar jornadas a partir de texto, responder com base no conhecimento do cliente e classificar a intenção das conversas
- Pseudonimização
- um redator de dados pessoais roda na nossa infraestrutura antes de cada chamada; se ele falhar, o modelo não é chamado
- Treinamento
- proibido: dados de clientes não são usados para treinar modelos
- Revisão humana
- quando não sabe responder, a IA passa a conversa para uma pessoa
Os dados enviados aos provedores de IA não são usados para treinar modelos, e os provedores são contratados sem retenção para treinamento. A IA não toma decisões que produzam efeitos jurídicos sobre as pessoas: quando não tem certeza, ela devolve a conversa para uma pessoa (LGPD, art. 20).
Trilha de auditoria assinada
Cada envio passa por conferências automáticas — como consentimento, pedidos de saída e janelas de horário — e cada decisão vira um registro encadeado, com raiz assinada digitalmente. Esse registro permite ao cliente provar, meses depois, que uma mensagem tinha consentimento (LGPD, arts. 8º, §2º, e 37).
Plataformas conectadas
O Flow se conecta às plataformas abaixo apenas quando o cliente escolhe. O uso de cada uma segue também os termos da própria plataforma.
Meta (Facebook, Instagram e WhatsApp Business Platform)
- O que acessamos
- IDs e nomes de páginas e contas profissionais, tokens de acesso, conteúdo que você escolher publicar, comentários e métricas básicas; no WhatsApp, o número comercial, modelos de mensagem e as mensagens trocadas pela WhatsApp Business Platform.
- Para quê
- Somente para publicar, enviar e mostrar resultados do que você configurou no produto.
- Compartilhamento
- Não vendemos esses dados, não os usamos para publicidade e não compartilhamos sem o seu consentimento.
- Retenção
- Enquanto a conta estiver conectada; tokens e dados em cache são apagados ao desconectar ou pedir exclusão.
- Como revogar
- Remova o app em Configurações > Apps e sites do Facebook ou do Instagram e veja a página de Exclusão de dados (/exclusao-de-dados).
Suboperadores e transferência internacional
| Fornecedor | Papel | Dados | País | Fundamento da transferência | Situação |
|---|---|---|---|---|---|
| Magalu Cloud Ltda. | hospedagem e banco de dados | todos os dados do serviço | Brasil | — | em uso |
| Cloudflare, Inc. | borda de rede: TLS, cache e proteção contra ataques | metadados de conexão (IP, host, endereço da página) | Estados Unidos e outros | art. 33 da LGPD: cláusulas contratuais do fornecedor; adoção das cláusulas-padrão da ANPD (Resolução CD/ANPD nº 19/2024) em andamento | em uso |
| netcup GmbH | servidor de e-mail do domínio fieli.app | mensagens de e-mail enviadas e recebidas | Alemanha | art. 33, I: União Europeia reconhecida como adequada (Resolução CD/ANPD nº 32/2026) | em uso |
| Backblaze, Inc. (B2) | cópias de segurança cifradas | cópias de segurança cifradas do banco de dados | Estados Unidos | art. 33 da LGPD: cláusulas contratuais do fornecedor; adoção das cláusulas-padrão da ANPD em andamento | em uso |
| Anthropic, OpenAI, Google (Gemini) | modelos de inteligência artificial | somente textos pseudonimizados: dados pessoais são substituídos antes do envio | Estados Unidos | cláusulas contratuais do fornecedor, com adoção das cláusulas-padrão da ANPD em andamento | em uso |
| Meta Platforms (WhatsApp Business Platform) | envio e recebimento de mensagens de WhatsApp pela API oficial | número de telefone, nome de perfil e conteúdo das mensagens | Estados Unidos e outros (infraestrutura da Meta) | art. 33, II, b: cláusulas-padrão contratuais, pelo Data Transfer Addendum do WhatsApp Business | em uso |
Mantemos a hospedagem principal no Brasil. Dados pessoais saem do país apenas nas situações declaradas nesta página: borda de rede, e-mail, canais escolhidos pelo cliente, provedores de inteligência artificial e fornecedores ainda em migração, sempre com o fundamento de cada transferência.
No Flow, isso ocorre na borda de rede, no envio de e-mails e mensagens pelas plataformas escolhidas pelo cliente, nas cópias de segurança cifradas e no uso de IA com dados pseudonimizados. Cada transferência tem fundamento no art. 33 da LGPD. A íntegra das cláusulas aplicáveis pode ser pedida ao encarregado e será enviada em até 15 dias (Resolução CD/ANPD nº 19/2024, art. 17).
Cookies do produto
O painel do Flow usa apenas cookies essenciais:
| Nome | Finalidade | Essencial |
|---|---|---|
sessão | manter você autenticado no painel | Sim |
idioma | lembrar o idioma escolhido | Sim |
2FA | verificação em duas etapas | Sim |
Retenção e exclusão
Os prazos de cada tipo de dado estão nas tabelas acima. Em resumo, após o encerramento da conta o cliente tem 30 dias para exportar seus dados; depois disso, eles são eliminados em até 90 dias, inclusive das cópias de segurança. Os registros de consentimento e a trilha de auditoria são entregues ao cliente no encerramento; a Fieli guarda por 5 anos apenas os metadados assinados, sem conteúdo de mensagens, exclusivamente para exercício regular de direitos.
- Como excluir
- o cliente exclui contatos no painel; o titular pede ao cliente ou ao encarregado
- Prazo
- até 15 dias
- O que mantemos por obrigação legal
- registros de acesso por 6 meses (Marco Civil da Internet, art. 15) e dados necessários ao cumprimento de obrigação legal ou ao exercício regular de direitos (LGPD, art. 16)
O passo a passo completo está na página de exclusão de dados.
Segurança
- comunicação cifrada (TLS) em todas as conexões
- cofre de dados pessoais com criptografia AES-256-GCM e chaves por cliente
- isolamento de dados por cliente no banco (row-level security)
- trilha de auditoria encadeada com raiz assinada
Incidentes
Se ocorrer um incidente de segurança com dados tratados em nome de um cliente, avisamos o cliente sem demora injustificada, em até 48 horas após tomarmos conhecimento, para que ele possa cumprir as suas obrigações. Quando formos controladores, comunicamos a ANPD e as pessoas afetadas em até 3 dias úteis (Resolução CD/ANPD nº 15/2024).
Seus direitos
Os titulares têm os direitos do art. 18 da LGPD: confirmação, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamento, informação sobre o consentimento e sua revogação. Respondemos em até 15 dias (art. 19). Também é possível peticionar à Agência Nacional de Proteção de Dados (ANPD). O detalhamento está na Política de Privacidade.
Encarregado de dados
José Tenório Abs Jr. · dpo@fieli.app
Canal para titulares e para a Agência Nacional de Proteção de Dados (ANPD).
Alterações
Mudanças nesta política são publicadas aqui, com nova versão e data de vigência. Mudanças relevantes são avisadas aos clientes com 30 dias de antecedência, salvo exigência legal ou de segurança.