Ir para o conteúdo
ALTIS

Política de Privacidade do Altis CRM

Última atualização: 07 de outubro de 2026. Em vigor desde: 06 de outubro de 2026.

Esta política explica, em linguagem simples, quais dados pessoais o Altis CRM ("Altis") trata, para quê, com quem compartilha, por quanto tempo guarda e como você pode exercer seus direitos. Ela vale para o site altiscrm.com.br e para o sistema Altis, e segue a Lei Geral de Proteção de Dados (Lei 13.709/2018, a LGPD). Para as regras de uso do sistema, leia também os Termos de Uso.

1. Quem somos e quais são os nossos papéis

O Altis é oferecido por Clyra Technologies Ltda, CNPJ 63.091.320/0001-14, com sede em Rua Itaguaí, 270, casa 6, Jardim Carioca, Rio de Janeiro (RJ), CEP 21.921-420 ("nós"). O Altis é um CRM para vendas entre empresas, com um agente de vendas de inteligência artificial. Cada empresa que contrata o Altis ("empresa cliente") usa uma instância própria, com banco de dados separado.

Na LGPD, o nosso papel muda conforme o dado:

  • Dados dos leads e clientes da empresa cliente (nomes, e-mails, telefones, conversas, propostas e tudo o que a empresa cliente coloca no Altis sobre as pessoas com quem se relaciona): a empresa cliente é a controladora e nós somos operadores. Tratamos esses dados só para prestar o serviço, seguindo as instruções da empresa cliente.
  • Dados dos usuários do Altis (as pessoas que fazem login: nome, e-mail, função e registros de uso): nós somos controladores.
  • Dados de quem visita o nosso site e de quem preenche o formulário de contato dele (quem quer conhecer o Altis): nós somos controladores.

Encarregado de dados (DPO): o canal do nosso encarregado de proteção de dados é o e-mail contato@altiscrm.com.br.

2. A quem esta política se aplica

  • Usuários do Altis: pessoas autorizadas por uma empresa cliente a acessar o sistema.
  • Leads, clientes e outros contatos das empresas clientes: pessoas cujos dados as empresas clientes inserem ou recebem pelo Altis. Se você é uma dessas pessoas, veja a seção 13 para saber a quem pedir o exercício dos seus direitos.
  • Visitantes do site altiscrm.com.br e quem pede contato pelo formulário do site.

3. Quais dados tratamos

3.1 Dados dos usuários do Altis

  • Nome, e-mail de login e função na conta (por exemplo administrador, gestor comercial, vendedor, SDR, closer, marketing ou operacional). Foto de perfil, se a pessoa enviar.
  • Senha, guardada somente de forma irreversível (hash bcrypt), nunca em texto legível.
  • Equipes e funis (pipelines) a que a pessoa tem acesso.
  • Histórico de ações no sistema (quem criou, alterou ou excluiu o quê, e quando) e notificações.
  • Chamados de suporte abertos no sistema: título, descrição, imagens anexadas e informações técnicas do momento do problema (tela, horário e último erro).
  • Registros técnicos do servidor, que incluem o endereço IP e o endereço acessado, e registros de erros do sistema. O Altis redige e-mails, telefones e CPFs que apareçam nas mensagens de erro enviadas ao painel administrativo, mas nomes escritos em texto livre podem não ser reconhecidos.
  • Diretório central de usuários: quando o recurso "Trocar de conta" está ativo na instância, o e-mail de cada usuário criado ou alterado é registrado no painel administrativo do Altis, junto com o nome da conta, para que a mesma pessoa consiga alternar entre empresas clientes em que tem acesso.

3.2 Dados que as empresas clientes inserem sobre leads e clientes

O que existe no Altis depende de como cada empresa cliente o usa. Em geral:

Tipo de dadoExemplos
Contatosnome, e-mails, telefones, cargo, vínculo com empresa, campos personalizados
Empresasnome, razão social, documento, segmento, site, localização, logotipo
Negóciosetapa do funil, valor, produto ou serviço, responsável, motivo de perda, histórico de mudanças
Atividades e notastarefas, anotações da equipe, resultado de ligações e reuniões
Reuniõestítulo, data, participantes, link, resumo e, quando a empresa cliente usa Microsoft Teams, a transcrição
Propostastítulo, valores, versões, documentos anexados (PDF, apresentação, HTML ou texto), link público e contador de aberturas (quantas vezes e quando foi aberta)
E-mailsassunto, destinatários e texto dos e-mails comerciais enviados pelo Altis
WhatsAppnúmero, nome de exibição, texto das mensagens, imagens, áudios e vídeos e dados da conversa
Origem do leadcanal, campanha, anúncio, UTM, identificadores de clique (gclid e fbclid), página de origem e formulário
Arquivosanexos e documentos enviados pela equipe

O Altis não pede nem foi desenhado para coletar dados pessoais sensíveis (como saúde, origem racial, convicção religiosa ou biometria). Mas, como as empresas clientes podem escrever livremente em notas, mensagens e campos, esse tipo de informação pode acabar sendo digitado por elas. A empresa cliente é responsável por só inserir o que tem base legal para tratar.

O banco de dados do Altis não tem campo próprio para o endereço IP nem para o navegador de quem abre uma proposta ou preenche um formulário. Quem abre o link público de uma proposta não é identificado: o Altis só registra que houve uma abertura, a data e quantas vezes.

3.3 Dados de visitantes do site altiscrm.com.br

  • Formulário de contato: nome, e-mail corporativo, empresa, telefone, tamanho do time comercial, a página em que o formulário foi preenchido e a data e hora do envio. Esses dados não ficam num banco de dados do site: são encaminhados ao nosso sistema de gestão comercial para que nossa equipe entre em contato.
  • Fontes de letra: o site carrega a fonte Inter dos servidores do Google, e por isso o navegador do visitante se conecta ao Google, que recebe o endereço IP e dados técnicos do navegador.
  • Medição de visitas e campanhas: o site usa o Google Tag Manager, uma ferramenta do Google que permite ao Altis medir visitas e conversões das suas campanhas. Por meio dele, dados de navegação (como a página visitada, a origem da visita, o endereço IP, o tipo de navegador e de dispositivo e identificadores gravados em cookies) podem ser coletados e tratados pelo Google. A etiqueta que funciona hoje dentro do Google Tag Manager é a do Google Analytics, para medir a audiência do site. Se passarmos a usar outras (por exemplo, de campanhas de anúncios), esta política será atualizada.

4. Como os dados chegam ao Altis

  • Digitação pelos usuários (contatos, notas, atividades, propostas e outros).
  • Importação de planilhas e de histórico, feita pela empresa cliente.
  • Formulários dos sites das empresas clientes, por meio de um script que o Altis fornece. O script só envia dados de formulários que a empresa cliente marcou expressamente (nome, e-mail, telefone, a mensagem e campos extras que a empresa configurar), e lê parâmetros de campanha da página (UTM, gclid e fbclid).
  • Conectores de captação de leads, como RD Station (Marketing e CRM), OLX, Webmotors, DuoTalk e webhook genérico, e planilhas do Google Sheets cujo link a empresa cliente informa.
  • WhatsApp, pela conexão que a empresa cliente faz com o número dela. Também chegam as informações de anúncios de "clique para o WhatsApp" (título, descrição e identificador do anúncio).
  • E-mail, enviado pelo Microsoft 365, pelo Google Workspace ou por conta Brevo da própria empresa cliente.
  • Reuniões do Microsoft Teams, quando a integração está ativa: dados da reunião e transcrição.
  • Anúncios do Meta e do Google Ads, para acompanhar investimento e campanhas.
  • Respostas da inteligência artificial (resumos, rascunhos e sugestões), que voltam ao Altis depois de processadas.

5. Para que usamos os dados e em quais bases legais

FinalidadeDadosBase legal (LGPD, art. 7)
Criar e manter a conta do usuário, autenticar e controlar acessosdados dos usuáriosexecução de contrato, ou de procedimentos preliminares, com a empresa cliente
Prestar o serviço de CRM à empresa cliente (guardar, organizar e exibir os dados dos leads e clientes)dados dos leads e clientestratamos como operadores, conforme instruções da controladora. A base legal de cada tratamento é responsabilidade da empresa cliente
Enviar e-mails e mensagens, registrar reuniões, gerar propostas e acompanhar anúncios a pedido da empresa clientedados dos leads e clientescomo acima
Sugerir ações, resumir reuniões e redigir rascunhos com inteligência artificialcontexto do negócio (seção 8)como acima
Segurança, prevenção a fraude e abuso, auditoria e solução de problemasdados dos usuários e registros técnicoslegítimo interesse e, quando aplicável, cumprimento de obrigação legal ou regulatória
Suporte e comunicação com usuários e empresas clientesdados dos usuáriosexecução de contrato e legítimo interesse
Medir visitas e conversões de campanhas no sitedados de navegação do siteconsentimento (LGPD, art. 7, inciso I), dado no aviso de cookies do site
Responder a quem pede contato pelo site e apresentar o Altisdados do formulário de contatoprocedimentos preliminares a contrato e legítimo interesse, com o consentimento dado ao marcar a caixa do formulário
Cumprir obrigações legais e defender direitos em processosconforme o casocumprimento de obrigação legal e exercício regular de direitos

Não vendemos dados pessoais e não os usamos para publicidade de terceiros.

6. Integrações: o que cada uma acessa

Uma integração só funciona depois que um administrador da empresa cliente a conecta. Cada empresa cliente conecta as suas, e as credenciais ficam na instância dela.

6.1 Google Workspace (envio de e-mail)

Serve para a empresa cliente enviar e-mails comerciais (propostas, follow-ups e automações) pela própria caixa dela no Google Workspace. Só um administrador da conta da empresa no Altis pode iniciar a conexão, com a autorização de um administrador do Google Workspace da empresa, e só contas do Google Workspace são aceitas (contas pessoais @gmail.com são recusadas). O Altis pede estas permissões ao Google:

Permissão do GoogleEm linguagem simplesPara quê
Enviar e-mail (gmail.send)enviar e-mails em nome da conta conectadaenviar os e-mails comerciais que a equipe ou as automações da empresa cliente criam
E-mail do perfil (userinfo.email)ver o endereço de e-mail da conta conectadasaber qual conta foi conectada, confirmar que é do Google Workspace e usá-la como remetente
OpenID (openid)identificar a conta no login do Googlecompletar a autorização de forma segura

O Altis não lê a caixa de entrada nem nenhuma mensagem do Gmail, e não acessa a Agenda do Google, o Google Drive, os contatos nem outros dados da conta. Ele só envia. Veja mais na seção 7.

6.2 Microsoft 365 e Teams

Serve para enviar e-mails pela caixa da empresa, agendar reuniões do Teams, colocá-las na agenda de quem organiza e ler a transcrição. A autorização é dada pelo administrador do Microsoft 365 da empresa cliente, e as permissões são de aplicativo, em linguagem simples:

  • enviar e-mails pela caixa da empresa;
  • ver quando um cliente respondeu a um e-mail enviado pelo Altis (só remetente, data e assunto, sem ler o conteúdo da mensagem);
  • criar e acompanhar reuniões do Teams, e colocá-las na agenda de quem organiza;
  • encontrar quem organiza a reunião no Microsoft 365;
  • ler a transcrição das reuniões. O Altis também pede a permissão de leitura das gravações, mas só traz para o sistema o texto da transcrição, e não baixa o arquivo de vídeo.

Nas reuniões do Teams que o Altis cria, ele liga a gravação e a transcrição automáticas. A empresa cliente deve avisar os participantes (veja os Termos de Uso). A primeira conexão e qualquer troca de empresa no Microsoft 365 são conferidas e concluídas pela nossa equipe, e o retorno da autorização passa por um endereço central do Altis, que apenas devolve o navegador à instância. Como as permissões são de aplicativo, o administrador do Microsoft 365 pode, e recomendamos que faça, limitar a quais caixas e usuários o Altis tem acesso por meio da política de acesso de aplicativos da Microsoft.

6.3 WhatsApp

O administrador da empresa cliente conecta um número lendo um QR Code no Altis, de forma semelhante ao WhatsApp Web (o Altis entra como um aparelho vinculado). Importante: o Altis processa todas as conversas individuais do número conectado, e não apenas as de leads, inclusive o histórico que o WhatsApp envia depois da conexão e as mensagens enviadas pelo próprio celular. Grupos, listas de transmissão e canais são descartados. O Altis guarda os textos, os nomes de exibição e números dos contatos e as imagens, áudios e vídeos recebidos (até 16 MB, de mensagens novas), associa as conversas a contatos e negócios (conforme a configuração da conexão, pode criar contato e negócio automaticamente para números desconhecidos), e pode enviar mensagens programadas ou automáticas segundo as regras da empresa cliente. Por isso, recomendamos conectar um número usado só para o trabalho.

O estado da sessão do WhatsApp é guardado criptografado, e as mídias ficam em área privada da instância, acessíveis só a quem tem permissão. Quem pode ver cada conversa depende da configuração de acesso por equipe da conta. Ao desconectar o número, o Altis encerra a sessão e apaga as credenciais dela, e as conversas e mensagens já guardadas são mantidas. Remover uma conexão da lista apenas a arquiva. Veja os riscos dessa forma de conexão nos Termos de Uso.

6.4 Anúncios (Meta e Google Ads)

A empresa cliente fornece à nossa equipe uma credencial de leitura do Meta Ads (token de acesso) e a autorização do Google Ads, que cadastramos na instância dela. O Altis consulta saldo, gasto, cliques, conversões, campanhas e seus status, e nomes de anúncios, para mostrar investimento e relacionar campanhas aos leads. Essas consultas são só de leitura e não trazem dados pessoais dos usuários dos anúncios.

6.5 Planilhas do Google Sheets e conectores de leads

Para planilhas, a empresa cliente informa o link de uma planilha compartilhada como "qualquer pessoa com o link", e o Altis lê as linhas por esse link, sem usar credenciais do Google, para criar leads. Para RD Station, OLX, Webmotors, DuoTalk e webhooks, o provedor envia os leads para um endereço do Altis protegido por token, e o Altis os registra na conta da empresa cliente.

6.6 E-mail de envio

Os e-mails comerciais saem por Microsoft 365, por Google Workspace ou por uma conta Brevo da própria empresa cliente, com a chave informada por ela (guardada criptografada). O Altis não rastreia aberturas nem cliques de e-mail, e não lê a caixa de entrada: a resposta do cliente é registrada manualmente, ou, nas contas do Microsoft 365, detectada pelos metadados (remetente, data e assunto). E-mails do próprio sistema, como redefinição de senha e avisos, saem por serviço de e-mail transacional da plataforma (Brevo).

6.7 Outras integrações opcionais

Se configuradas pela empresa cliente: envio de dados a ferramentas externas por webhook ou ClickUp, publicação em blog (por exemplo WordPress) e proteção anti-robô (Cloudflare Turnstile) no formulário que o Altis fornece. Nesses casos, os dados seguem para o serviço escolhido pela empresa cliente, que é responsável por essa escolha.

7. Dados de usuário das APIs do Google (Google API Services User Data Policy e Uso Limitado)

O uso e a transferência, para qualquer outro aplicativo, de informações recebidas das APIs do Google pelo Altis seguirão a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Em inglês, como o Google pede:

Altis's use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements.

Em termos práticos:

  • O que recebemos do Google: o endereço de e-mail da conta Google Workspace conectada e as credenciais de autorização (um token de renovação e tokens de acesso de curta duração). Com a permissão de envio, o Altis envia mensagens pela conta conectada. O Altis não lê mensagens do Gmail.
  • Para que usamos: só para funcionalidades que a pessoa vê e comanda no Altis: enviar os e-mails comerciais da empresa cliente (propostas, follow-ups, automações e e-mails de teste) pela caixa que ela conectou, mostrar qual conta está conectada e avisar quando a autorização deixar de valer.
  • Não vendemos esses dados e não os usamos para anúncios, nem para publicidade direcionada ou baseada em interesses.
  • Não usamos esses dados do Google para criar, melhorar ou treinar modelos de inteligência artificial generalistas ou de aprendizado de máquina.
  • Pessoas do Altis não leem esses dados, a não ser com o consentimento da empresa cliente, quando isso for necessário por segurança (por exemplo, investigar abuso) ou quando a lei exigir.
  • Não transferimos esses dados a terceiros, exceto o necessário para prestar a funcionalidade que a pessoa vê no Altis, para cumprir a lei, ou por reorganização societária, sempre com os mesmos cuidados desta política.
  • Armazenamento seguro: o token de renovação é guardado criptografado (AES-256-GCM) no banco de dados da instância da empresa cliente, e é lido apenas no momento de enviar um e-mail ou de conferir se a conexão continua válida.
  • Novas funções: se um dia o Altis passar a oferecer integrações com outros serviços do Google, como a agenda e as reuniões (por exemplo, para agendar reuniões e obter transcrições), vamos pedir a sua autorização para isso, atualizar esta política antes, e usar esses dados só para a função que você ativar.
  • Como revogar o acesso: o administrador da conta pode desconectar o Google Workspace a qualquer momento na tela de Comunicações do Altis. Ao desconectar, o Altis apaga o e-mail da conta conectada, o token de acesso guardado e qualquer autorização pendente, e pede ao Google que revogue o acesso do Altis àquela conta. Se o Google não confirmar a revogação (por exemplo, se estiver fora do ar), os dados do Altis são apagados do mesmo jeito, a tela avisa e orienta a remover o acesso na conta Google. A desconexão fica registrada no histórico da conta. Você também pode remover o acesso do Altis na sua conta Google, em myaccount.google.com/permissions ("Segurança" e "Acesso de terceiros"), ou pelo administrador do Google Workspace da empresa. Quando o Google deixa de aceitar a autorização, o Altis avisa os administradores da conta para reconectarem, e os e-mails pelo Google Workspace deixam de sair até lá.

Uma informação que queremos deixar clara: os e-mails comerciais que o Altis envia ficam registrados no negócio correspondente (assunto, destinatários e texto), como qualquer outro dado do CRM. Esse histórico é criado dentro do Altis, não vem de leitura da caixa do Gmail.

8. Inteligência artificial

Como funciona. O sistema do Altis não executa modelos de IA dentro de si. Quando uma funcionalidade de IA é usada (por exemplo sugerir a próxima ação em um negócio, rascunhar um e-mail, resumir uma reunião, preparar um briefing de reunião ou pesquisar uma empresa), o Altis envia uma solicitação a um serviço de agentes de IA operado por nós (a plataforma Multica), que processa o pedido com um provedor de modelos de linguagem contratado por nós, e devolve o resultado ao Altis. O Autopilot também revisa os negócios abertos de tempos em tempos, sem alguém clicar, e envia a solicitação quando encontra algo a sugerir.

Quais dados podem ser enviados. Depende da funcionalidade, e inclui apenas o necessário para ela:

  • Sugestões do Autopilot: o retrato do negócio, com etapa do funil, contatos, empresa, atividades, notas da equipe, reuniões e transcrições, propostas e sua abertura, histórico de e-mails enviados (assunto, destinatários e texto), conversas de WhatsApp do negócio (quando o módulo está ativo), campos personalizados e fatos comerciais registrados.
  • Resumo de reunião: o título, a data e a transcrição completa.
  • Briefing de reunião e resumo de empresa: nome, site, segmento e localização da empresa, e nome, cargo e e-mail do contato, mais o contexto interno do negócio. O serviço pode pesquisar informações públicas na internet a partir disso. Essas duas funcionalidades ficam desligadas até o administrador ativá-las.
  • Sugestão de fatos comerciais a partir das conversas: só quando o administrador liga esse recurso, que fica desligado até então. O Altis envia ao serviço de IA operado por nós trechos recentes das conversas de WhatsApp e das notas do negócio, tratados antes do envio: telefones, e-mails, documentos e links são trocados por marcadores, as mensagens aparecem apenas como "Cliente" ou "Equipe" e os nomes do contato e da empresa que o Altis conhece são trocados por marcadores. O cadastro do contato e da empresa não é enviado. O resultado volta como sugestão e só vira fato quando uma pessoa confirma.
  • Conteúdo e chamados de suporte: o tema pedido, ou o título, a descrição, as imagens e o contexto técnico de um chamado aberto no sistema, que podem ser analisados por um agente automatizado.

O que a empresa cliente controla. O administrador pode desligar fontes opcionais de contexto (por exemplo notas, conversas de WhatsApp, campos personalizados, fatos comerciais e a memória de aprendizados da conta), escolher os canais que a IA pode propor e definir o nível de autonomia de cada canal. Algumas fontes básicas do contexto (atividades, reuniões, próximo passo, propostas e e-mails enviados) fazem parte do funcionamento do Autopilot e não podem ser desligadas pela empresa cliente. Mensagens de WhatsApp propostas pela IA sempre exigem aprovação de uma pessoa antes do envio. O Altis também registra no histórico do negócio o que a IA sugeriu, decidiu e executou.

Limites. O resultado da IA é sempre uma sugestão ou um rascunho. O Altis separa o que a IA sugeriu do que uma pessoa confirmou. O contexto de uma empresa cliente não deve aparecer para outra, e os pedidos de IA de cada conta são identificados pela conta de origem. Para controle de qualidade, um processo automatizado de revisão pode ler as decisões do Autopilot de cada instância (nome do negócio, valor, etapa, o trecho da nota que originou a sugestão e os nomes dos contatos destinatários).

Registro das solicitações. O histórico de cada solicitação fica registrado no espaço de trabalho do serviço de agentes, como histórico operacional da conta.

9. Com quem compartilhamos dados (operadores e terceiros)

Compartilhamos dados só quando necessário para prestar o serviço, e com quem cumpre obrigações de proteção compatíveis com esta política.

QuemPara quêQuais dados
Provedor de hospedagem do servidor (Hostinger)hospedar o sistema e os bancos de dadostodos os dados do sistema, protegidos como descrito na seção 11
Serviço de agentes de IA (Multica) e provedor de modelos de IA contratadofuncionalidades de IA (seção 8)contexto necessário a cada funcionalidade
Brevoe-mails do sistema, e e-mails comerciais das empresas clientes que usam uma conta Brevo própriadestinatários, assunto e texto dos e-mails
Googleconexão do Google Workspace (seção 7), Google Ads, planilhas do Google Sheets, fontes de letra e Google Tag Manager do siteconforme descrito em cada integração e na seção 14
MicrosoftMicrosoft 365 e Teams (seção 6.2)conforme descrito
Metaconsulta de anúncios (seção 6.4)credenciais de leitura e métricas
WhatsApp (Meta)troca de mensagens no número conectadomensagens e dados da conversa
CloudflareDNS e proxy do tráfego dos endereços das instâncias (nome.altiscrm.com.br) e, quando ativada, proteção anti-robô (Turnstile) nos formulários fornecidos pelo Altistráfego de acesso ao sistema, e token do desafio e endereço IP do visitante no caso do Turnstile
RD Station, OLX, Webmotors, DuoTalk, ClickUp, WordPress ou webhooksquando a empresa cliente os configuraconforme a integração

Também podemos compartilhar dados com autoridades quando a lei exigir, e em caso de reorganização societária, com aviso aos titulares quando aplicável.

Dentro do Altis, cada empresa cliente só enxerga os dados da própria instância.

Acesso da nossa equipe. O painel administrativo do Altis, usado só pela nossa equipe, não abre diretamente o banco de dados das empresas clientes e não tem uma função de "entrar como" outro usuário. Por ele, e pela API de cada instância, a equipe consegue:

  • ver métricas de uso (número de usuários ativos e de negócios abertos) e a saúde das integrações;
  • ler os chamados de suporte de todas as contas, com título, descrição, anexos e informações técnicas;
  • ler as decisões do Autopilot, como descrito na seção 8;
  • consultar o diretório de e-mails de usuários (seção 3.1) e os registros de erros;
  • criar e editar administradores de uma instância e redefinir a senha deles (com nova confirmação de senha do operador e registro de auditoria), ativar módulos, configurar integrações e publicar novas versões do sistema.

A nossa equipe também tem acesso técnico ao servidor onde as instâncias funcionam, e por isso consegue, tecnicamente, chegar aos dados guardados nelas. Só fazemos isso quando necessário para operar, dar suporte, manter a segurança, atender a lei ou por pedido da empresa cliente.

10. Transferência internacional de dados

Alguns dos terceiros acima operam servidores fora do Brasil, como Google, Microsoft, Meta, Cloudflare, Brevo e o provedor de modelos de IA. Nesses casos, os dados podem ser tratados em outros países. O servidor que hospeda o Altis fica no Brasil (São Paulo), em infraestrutura da Hostinger. Quando houver transferência internacional, ela será feita com as salvaguardas da LGPD (arts. 33 a 36), como contratos com cláusulas de proteção e provedores que ofereçam grau de proteção adequado.

11. Segurança

Adotamos medidas técnicas e organizacionais para proteger os dados. Entre as que existem hoje no sistema:

  • Instância e banco separados para cada empresa cliente, com credenciais e chave de criptografia próprias.
  • Conexões protegidas por HTTPS nos endereços das instâncias.
  • Senhas guardadas com hash (bcrypt), nunca em texto legível. As sessões expiram em 12 horas e deixam de valer quando a senha é trocada ou o usuário é desativado.
  • Credenciais de integrações criptografadas em repouso (AES-256-GCM), como os tokens do Google, do Google Ads e do Meta, a chave do Brevo, as credenciais de publicação em blog e o estado da sessão do WhatsApp. A chave de criptografia é diferente em cada instância.
  • Limites de tentativas no login, na recuperação de senha e nas rotas públicas de entrada de leads.
  • Funções e permissões: acesso por função, por equipe e por funil, e controle de quem vê as conversas de WhatsApp. Cada empresa cliente define quem acessa o quê.
  • Registro de auditoria de ações importantes, como alterações de acesso, de integrações e de configurações de IA.
  • Autorizações com proteções: a conexão do Google Workspace usa autorização OAuth com PKCE e só pode ser concluída pelo administrador que a iniciou.
  • Redação em registros: cabeçalhos de autorização e campos de senha e de chaves são ocultados nos registros do sistema.

Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante, comunicaremos a empresa cliente, a ANPD e os titulares, conforme a LGPD.

12. Por quanto tempo guardamos os dados e como excluímos

Guardamos os dados enquanto durar o contrato com a empresa cliente e pelo tempo que a lei exigir. Em detalhe:

  • Dados do CRM (leads, clientes, conversas, propostas e outros): ficam na instância da empresa cliente enquanto durar o contrato.
  • Lixeira de negócios: só administradores e gestores comerciais excluem um negócio, e a exclusão é recuperável. O negócio sai das listas e dos indicadores, as automações pendentes dele são canceladas, e ele pode ser restaurado. Os contatos, as conversas e o histórico dele são preservados. Não há limpeza automática da lixeira.
  • Notas, propostas e outros itens: notas podem ser excluídas pelo autor ou por um administrador. Propostas em rascunho podem ser excluídas. Uma proposta já enviada não é apagada: ela pode ser revogada, e o link público passa a mostrar que foi encerrado. O link público de uma proposta não tem prazo de validade técnico e continua abrindo para quem o tiver até ser revogado, e os documentos anexados podem ser abertos por quem tiver o endereço exato do arquivo.
  • Importações: uma importação pode ser revertida enquanto os registros criados por ela não tiverem sido alterados. O texto original de cada linha importada fica guardado.
  • Contatos e empresas: a eliminação é feita sob solicitação da empresa cliente à nossa equipe, no menor prazo possível e dentro do que a lei exige.
  • Conexão do WhatsApp: ao desconectar o número, o Altis apaga as credenciais da sessão, mas mantém as conversas e mensagens já guardadas. Remover a conexão da lista apenas a arquiva, sem apagar nada.
  • Desconexão de integrações: o administrador desconecta o Google Workspace na tela de Comunicações, e o Altis apaga os dados da conexão e pede ao Google que revogue o acesso (seção 7). Nos demais serviços, o administrador também pode revogar o acesso no próprio serviço.
  • Usuários: um usuário é desativado, não apagado, para preservar o histórico de ações. Para pedir a eliminação dos dados pessoais de um usuário, fale com o encarregado de dados.
  • Cópias de segurança: cópias técnicas feitas antes de atualizações do sistema ficam no mesmo ambiente da instância e são apagadas junto com a instância quando ela é removida com exclusão de dados.
  • Registros técnicos: os registros do servidor (incluem o IP) são mantidos pelo tempo necessário para operar o sistema, investigar falhas e garantir a segurança.
  • Histórico dos agentes de IA: ver seção 8.
  • Encerramento da conta: ao encerrar o contrato, a empresa cliente pode pedir a exportação e a exclusão da instância. A remoção completa apaga o banco de dados, os arquivos enviados, as credenciais e as cópias técnicas da instância, e o sistema confere que a remoção foi concluída. A instância também pode ser apenas desativada, sem remoção de dados, a pedido. O registro da instância, o diretório de e-mails de usuários e os registros de erros do painel administrativo não são apagados automaticamente nessa remoção, e podem ser eliminados a pedido.
  • Dados do formulário do site: guardamos pelo tempo necessário para o contato comercial, salvo se você pedir antes a exclusão.
  • Obrigações legais: podemos guardar dados por mais tempo quando a lei exigir ou para exercer direitos em processos.

13. Seus direitos e como exercê-los

A LGPD (art. 18) garante a você, titular dos dados: confirmação de que tratamos seus dados, acesso, correção de dados incompletos ou desatualizados, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desacordo com a lei, portabilidade, eliminação dos dados tratados com consentimento, informação sobre com quem compartilhamos, informação sobre a possibilidade de não consentir e suas consequências, e revogação do consentimento, a qualquer momento. Você também pode pedir a revisão de decisões tomadas de forma automatizada que afetem seus interesses.

Se você é lead, cliente ou contato de uma empresa que usa o Altis: procure primeiro essa empresa. Ela é a controladora dos seus dados e é quem decide sobre eles. Se você nos procurar, vamos encaminhar o seu pedido à empresa cliente responsável, sem responder sobre dados que não são nossos, e ajudar no que o sistema permitir.

Se você é usuário do Altis ou visitante do nosso site: escreva ao encarregado de dados, em contato@altiscrm.com.br, e informe seu nome, o e-mail usado e o que você pede. Podemos pedir informações para confirmar a sua identidade. Responderemos dentro dos prazos da LGPD.

Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

14. Cookies e armazenamento local

  • O sistema Altis não usa cookies. Para manter você conectado, ele guarda no navegador um registro da sessão (a chave altis.auth, com o token de acesso e os dados básicos do usuário). Fica no armazenamento local do navegador se você mantiver marcada a opção "Lembrar de mim" (ela vem marcada), e no armazenamento de sessão, que some ao fechar o navegador, se você a desmarcar.
  • O Altis guarda também preferências de uso no navegador, como visões salvas de listas, painéis recolhidos ou expandidos e avisos dispensados. No sistema (o aplicativo em que você faz login) não há cookies de publicidade nem ferramentas de análise de terceiros.
  • O site altiscrm.com.br é diferente do sistema. Ele carrega fontes dos servidores do Google e usa o Google Tag Manager (seção 3.3) para medir visitas e conversões de campanhas. Dependendo das etiquetas ativas nele, o Google e outras plataformas de medição podem gravar cookies ou identificadores semelhantes no seu navegador e tratar dados da sua navegação. Você pode bloquear ou apagar cookies a qualquer momento nas configurações do navegador, ou usar extensões de bloqueio de rastreadores, e o site continuará mostrando o conteúdo. No primeiro acesso, o site mostra um aviso de cookies com os botões "Aceitar" e "Recusar", com o mesmo destaque. Enquanto você não aceitar, os cookies de medição e de anúncios ficam desligados, e recusar mantém tudo desligado. Sua escolha fica guardada no seu navegador, e você pode mudá-la a qualquer momento em "Preferências de cookies", no rodapé do site. Recusar impede novas coletas, mas não apaga cookies que já tenham sido gravados: eles expiram sozinhos e você pode apagá-los nas configurações do navegador.
  • Nos sites das empresas clientes: o script de captação de leads do Altis guarda no navegador do visitante, por até 30 dias, a origem da visita (parâmetros UTM, gclid e fbclid e o endereço da página) numa chave chamada altisLeadAttribution, para relacionar um formulário preenchido depois à campanha que trouxe a pessoa. Cabe à empresa cliente, dona do site, informar isso em sua própria política e obter o consentimento exigido.
  • Você pode apagar os dados armazenados pelo navegador a qualquer momento nas configurações dele.

15. Crianças e adolescentes

O Altis é um produto para empresas e profissionais, e não é voltado a menores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes. Se você acredita que um menor nos forneceu dados, fale com o encarregado de dados para que possamos excluí-los. Empresas clientes que tratem dados de menores são responsáveis por cumprir o art. 14 da LGPD.

16. Alterações desta política

Podemos atualizar esta política para refletir mudanças no Altis ou na lei. A data no topo da página mostra a última versão. Quando a mudança for relevante, avisaremos os administradores das empresas clientes por e-mail ou dentro do Altis.

17. Contato

Dúvidas, pedidos de titulares e comunicações sobre privacidade:

  • Encarregado de dados: contato@altiscrm.com.br.
  • Contato geral: contato@altiscrm.com.br.
  • Endereço: Rua Itaguaí, 270, casa 6, Jardim Carioca, Rio de Janeiro (RJ), CEP 21.921-420.

Clyra Technologies Ltda, CNPJ 63.091.320/0001-14.

Veja também: Termos de Uso

Voltar ao início da página