Política de Privacidade do Altis CRM
Última atualização: 07 de outubro de 2026. Em vigor desde: 06 de outubro de 2026.
Esta política explica, em linguagem simples, quais dados pessoais o Altis CRM ("Altis") trata, para quê, com quem compartilha, por quanto tempo guarda e como você pode exercer seus direitos. Ela vale para o site altiscrm.com.br e para o sistema Altis, e segue a Lei Geral de Proteção de Dados (Lei 13.709/2018, a LGPD). Para as regras de uso do sistema, leia também os Termos de Uso.
1. Quem somos e quais são os nossos papéis
O Altis é oferecido por Clyra Technologies Ltda, CNPJ 63.091.320/0001-14, com sede em Rua Itaguaí, 270, casa 6, Jardim Carioca, Rio de Janeiro (RJ), CEP 21.921-420 ("nós"). O Altis é um CRM para vendas entre empresas, com um agente de vendas de inteligência artificial. Cada empresa que contrata o Altis ("empresa cliente") usa uma instância própria, com banco de dados separado.
Na LGPD, o nosso papel muda conforme o dado:
- Dados dos leads e clientes da empresa cliente (nomes, e-mails, telefones, conversas, propostas e tudo o que a empresa cliente coloca no Altis sobre as pessoas com quem se relaciona): a empresa cliente é a controladora e nós somos operadores. Tratamos esses dados só para prestar o serviço, seguindo as instruções da empresa cliente.
- Dados dos usuários do Altis (as pessoas que fazem login: nome, e-mail, função e registros de uso): nós somos controladores.
- Dados de quem visita o nosso site e de quem preenche o formulário de contato dele (quem quer conhecer o Altis): nós somos controladores.
Encarregado de dados (DPO): o canal do nosso encarregado de proteção de dados é o e-mail contato@altiscrm.com.br.
2. A quem esta política se aplica
- Usuários do Altis: pessoas autorizadas por uma empresa cliente a acessar o sistema.
- Leads, clientes e outros contatos das empresas clientes: pessoas cujos dados as empresas clientes inserem ou recebem pelo Altis. Se você é uma dessas pessoas, veja a seção 13 para saber a quem pedir o exercício dos seus direitos.
- Visitantes do site
altiscrm.com.bre quem pede contato pelo formulário do site.
3. Quais dados tratamos
3.1 Dados dos usuários do Altis
- Nome, e-mail de login e função na conta (por exemplo administrador, gestor comercial, vendedor, SDR, closer, marketing ou operacional). Foto de perfil, se a pessoa enviar.
- Senha, guardada somente de forma irreversível (hash bcrypt), nunca em texto legível.
- Equipes e funis (pipelines) a que a pessoa tem acesso.
- Histórico de ações no sistema (quem criou, alterou ou excluiu o quê, e quando) e notificações.
- Chamados de suporte abertos no sistema: título, descrição, imagens anexadas e informações técnicas do momento do problema (tela, horário e último erro).
- Registros técnicos do servidor, que incluem o endereço IP e o endereço acessado, e registros de erros do sistema. O Altis redige e-mails, telefones e CPFs que apareçam nas mensagens de erro enviadas ao painel administrativo, mas nomes escritos em texto livre podem não ser reconhecidos.
- Diretório central de usuários: quando o recurso "Trocar de conta" está ativo na instância, o e-mail de cada usuário criado ou alterado é registrado no painel administrativo do Altis, junto com o nome da conta, para que a mesma pessoa consiga alternar entre empresas clientes em que tem acesso.
3.2 Dados que as empresas clientes inserem sobre leads e clientes
O que existe no Altis depende de como cada empresa cliente o usa. Em geral:
| Tipo de dado | Exemplos |
|---|---|
| Contatos | nome, e-mails, telefones, cargo, vínculo com empresa, campos personalizados |
| Empresas | nome, razão social, documento, segmento, site, localização, logotipo |
| Negócios | etapa do funil, valor, produto ou serviço, responsável, motivo de perda, histórico de mudanças |
| Atividades e notas | tarefas, anotações da equipe, resultado de ligações e reuniões |
| Reuniões | título, data, participantes, link, resumo e, quando a empresa cliente usa Microsoft Teams, a transcrição |
| Propostas | título, valores, versões, documentos anexados (PDF, apresentação, HTML ou texto), link público e contador de aberturas (quantas vezes e quando foi aberta) |
| E-mails | assunto, destinatários e texto dos e-mails comerciais enviados pelo Altis |
| número, nome de exibição, texto das mensagens, imagens, áudios e vídeos e dados da conversa | |
| Origem do lead | canal, campanha, anúncio, UTM, identificadores de clique (gclid e fbclid), página de origem e formulário |
| Arquivos | anexos e documentos enviados pela equipe |
O Altis não pede nem foi desenhado para coletar dados pessoais sensíveis (como saúde, origem racial, convicção religiosa ou biometria). Mas, como as empresas clientes podem escrever livremente em notas, mensagens e campos, esse tipo de informação pode acabar sendo digitado por elas. A empresa cliente é responsável por só inserir o que tem base legal para tratar.
O banco de dados do Altis não tem campo próprio para o endereço IP nem para o navegador de quem abre uma proposta ou preenche um formulário. Quem abre o link público de uma proposta não é identificado: o Altis só registra que houve uma abertura, a data e quantas vezes.
3.3 Dados de visitantes do site altiscrm.com.br
- Formulário de contato: nome, e-mail corporativo, empresa, telefone, tamanho do time comercial, a página em que o formulário foi preenchido e a data e hora do envio. Esses dados não ficam num banco de dados do site: são encaminhados ao nosso sistema de gestão comercial para que nossa equipe entre em contato.
- Fontes de letra: o site carrega a fonte Inter dos servidores do Google, e por isso o navegador do visitante se conecta ao Google, que recebe o endereço IP e dados técnicos do navegador.
- Medição de visitas e campanhas: o site usa o Google Tag Manager, uma ferramenta do Google que permite ao Altis medir visitas e conversões das suas campanhas. Por meio dele, dados de navegação (como a página visitada, a origem da visita, o endereço IP, o tipo de navegador e de dispositivo e identificadores gravados em cookies) podem ser coletados e tratados pelo Google. A etiqueta que funciona hoje dentro do Google Tag Manager é a do Google Analytics, para medir a audiência do site. Se passarmos a usar outras (por exemplo, de campanhas de anúncios), esta política será atualizada.
4. Como os dados chegam ao Altis
- Digitação pelos usuários (contatos, notas, atividades, propostas e outros).
- Importação de planilhas e de histórico, feita pela empresa cliente.
- Formulários dos sites das empresas clientes, por meio de um script que o Altis fornece. O script só envia dados de formulários que a empresa cliente marcou expressamente (nome, e-mail, telefone, a mensagem e campos extras que a empresa configurar), e lê parâmetros de campanha da página (UTM, gclid e fbclid).
- Conectores de captação de leads, como RD Station (Marketing e CRM), OLX, Webmotors, DuoTalk e webhook genérico, e planilhas do Google Sheets cujo link a empresa cliente informa.
- WhatsApp, pela conexão que a empresa cliente faz com o número dela. Também chegam as informações de anúncios de "clique para o WhatsApp" (título, descrição e identificador do anúncio).
- E-mail, enviado pelo Microsoft 365, pelo Google Workspace ou por conta Brevo da própria empresa cliente.
- Reuniões do Microsoft Teams, quando a integração está ativa: dados da reunião e transcrição.
- Anúncios do Meta e do Google Ads, para acompanhar investimento e campanhas.
- Respostas da inteligência artificial (resumos, rascunhos e sugestões), que voltam ao Altis depois de processadas.
5. Para que usamos os dados e em quais bases legais
| Finalidade | Dados | Base legal (LGPD, art. 7) |
|---|---|---|
| Criar e manter a conta do usuário, autenticar e controlar acessos | dados dos usuários | execução de contrato, ou de procedimentos preliminares, com a empresa cliente |
| Prestar o serviço de CRM à empresa cliente (guardar, organizar e exibir os dados dos leads e clientes) | dados dos leads e clientes | tratamos como operadores, conforme instruções da controladora. A base legal de cada tratamento é responsabilidade da empresa cliente |
| Enviar e-mails e mensagens, registrar reuniões, gerar propostas e acompanhar anúncios a pedido da empresa cliente | dados dos leads e clientes | como acima |
| Sugerir ações, resumir reuniões e redigir rascunhos com inteligência artificial | contexto do negócio (seção 8) | como acima |
| Segurança, prevenção a fraude e abuso, auditoria e solução de problemas | dados dos usuários e registros técnicos | legítimo interesse e, quando aplicável, cumprimento de obrigação legal ou regulatória |
| Suporte e comunicação com usuários e empresas clientes | dados dos usuários | execução de contrato e legítimo interesse |
| Medir visitas e conversões de campanhas no site | dados de navegação do site | consentimento (LGPD, art. 7, inciso I), dado no aviso de cookies do site |
| Responder a quem pede contato pelo site e apresentar o Altis | dados do formulário de contato | procedimentos preliminares a contrato e legítimo interesse, com o consentimento dado ao marcar a caixa do formulário |
| Cumprir obrigações legais e defender direitos em processos | conforme o caso | cumprimento de obrigação legal e exercício regular de direitos |
Não vendemos dados pessoais e não os usamos para publicidade de terceiros.
6. Integrações: o que cada uma acessa
Uma integração só funciona depois que um administrador da empresa cliente a conecta. Cada empresa cliente conecta as suas, e as credenciais ficam na instância dela.
6.1 Google Workspace (envio de e-mail)
Serve para a empresa cliente enviar e-mails comerciais (propostas, follow-ups e automações) pela própria caixa dela no Google Workspace. Só um administrador da conta da empresa no Altis pode iniciar a conexão, com a autorização de um administrador do Google Workspace da empresa, e só contas do Google Workspace são aceitas (contas pessoais @gmail.com são recusadas). O Altis pede estas permissões ao Google:
| Permissão do Google | Em linguagem simples | Para quê |
|---|---|---|
Enviar e-mail (gmail.send) | enviar e-mails em nome da conta conectada | enviar os e-mails comerciais que a equipe ou as automações da empresa cliente criam |
E-mail do perfil (userinfo.email) | ver o endereço de e-mail da conta conectada | saber qual conta foi conectada, confirmar que é do Google Workspace e usá-la como remetente |
OpenID (openid) | identificar a conta no login do Google | completar a autorização de forma segura |
O Altis não lê a caixa de entrada nem nenhuma mensagem do Gmail, e não acessa a Agenda do Google, o Google Drive, os contatos nem outros dados da conta. Ele só envia. Veja mais na seção 7.
6.2 Microsoft 365 e Teams
Serve para enviar e-mails pela caixa da empresa, agendar reuniões do Teams, colocá-las na agenda de quem organiza e ler a transcrição. A autorização é dada pelo administrador do Microsoft 365 da empresa cliente, e as permissões são de aplicativo, em linguagem simples:
- enviar e-mails pela caixa da empresa;
- ver quando um cliente respondeu a um e-mail enviado pelo Altis (só remetente, data e assunto, sem ler o conteúdo da mensagem);
- criar e acompanhar reuniões do Teams, e colocá-las na agenda de quem organiza;
- encontrar quem organiza a reunião no Microsoft 365;
- ler a transcrição das reuniões. O Altis também pede a permissão de leitura das gravações, mas só traz para o sistema o texto da transcrição, e não baixa o arquivo de vídeo.
Nas reuniões do Teams que o Altis cria, ele liga a gravação e a transcrição automáticas. A empresa cliente deve avisar os participantes (veja os Termos de Uso). A primeira conexão e qualquer troca de empresa no Microsoft 365 são conferidas e concluídas pela nossa equipe, e o retorno da autorização passa por um endereço central do Altis, que apenas devolve o navegador à instância. Como as permissões são de aplicativo, o administrador do Microsoft 365 pode, e recomendamos que faça, limitar a quais caixas e usuários o Altis tem acesso por meio da política de acesso de aplicativos da Microsoft.
6.3 WhatsApp
O administrador da empresa cliente conecta um número lendo um QR Code no Altis, de forma semelhante ao WhatsApp Web (o Altis entra como um aparelho vinculado). Importante: o Altis processa todas as conversas individuais do número conectado, e não apenas as de leads, inclusive o histórico que o WhatsApp envia depois da conexão e as mensagens enviadas pelo próprio celular. Grupos, listas de transmissão e canais são descartados. O Altis guarda os textos, os nomes de exibição e números dos contatos e as imagens, áudios e vídeos recebidos (até 16 MB, de mensagens novas), associa as conversas a contatos e negócios (conforme a configuração da conexão, pode criar contato e negócio automaticamente para números desconhecidos), e pode enviar mensagens programadas ou automáticas segundo as regras da empresa cliente. Por isso, recomendamos conectar um número usado só para o trabalho.
O estado da sessão do WhatsApp é guardado criptografado, e as mídias ficam em área privada da instância, acessíveis só a quem tem permissão. Quem pode ver cada conversa depende da configuração de acesso por equipe da conta. Ao desconectar o número, o Altis encerra a sessão e apaga as credenciais dela, e as conversas e mensagens já guardadas são mantidas. Remover uma conexão da lista apenas a arquiva. Veja os riscos dessa forma de conexão nos Termos de Uso.
6.4 Anúncios (Meta e Google Ads)
A empresa cliente fornece à nossa equipe uma credencial de leitura do Meta Ads (token de acesso) e a autorização do Google Ads, que cadastramos na instância dela. O Altis consulta saldo, gasto, cliques, conversões, campanhas e seus status, e nomes de anúncios, para mostrar investimento e relacionar campanhas aos leads. Essas consultas são só de leitura e não trazem dados pessoais dos usuários dos anúncios.
6.5 Planilhas do Google Sheets e conectores de leads
Para planilhas, a empresa cliente informa o link de uma planilha compartilhada como "qualquer pessoa com o link", e o Altis lê as linhas por esse link, sem usar credenciais do Google, para criar leads. Para RD Station, OLX, Webmotors, DuoTalk e webhooks, o provedor envia os leads para um endereço do Altis protegido por token, e o Altis os registra na conta da empresa cliente.
6.6 E-mail de envio
Os e-mails comerciais saem por Microsoft 365, por Google Workspace ou por uma conta Brevo da própria empresa cliente, com a chave informada por ela (guardada criptografada). O Altis não rastreia aberturas nem cliques de e-mail, e não lê a caixa de entrada: a resposta do cliente é registrada manualmente, ou, nas contas do Microsoft 365, detectada pelos metadados (remetente, data e assunto). E-mails do próprio sistema, como redefinição de senha e avisos, saem por serviço de e-mail transacional da plataforma (Brevo).
6.7 Outras integrações opcionais
Se configuradas pela empresa cliente: envio de dados a ferramentas externas por webhook ou ClickUp, publicação em blog (por exemplo WordPress) e proteção anti-robô (Cloudflare Turnstile) no formulário que o Altis fornece. Nesses casos, os dados seguem para o serviço escolhido pela empresa cliente, que é responsável por essa escolha.
7. Dados de usuário das APIs do Google (Google API Services User Data Policy e Uso Limitado)
O uso e a transferência, para qualquer outro aplicativo, de informações recebidas das APIs do Google pelo Altis seguirão a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Em inglês, como o Google pede:
Altis's use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements.
Em termos práticos:
- O que recebemos do Google: o endereço de e-mail da conta Google Workspace conectada e as credenciais de autorização (um token de renovação e tokens de acesso de curta duração). Com a permissão de envio, o Altis envia mensagens pela conta conectada. O Altis não lê mensagens do Gmail.
- Para que usamos: só para funcionalidades que a pessoa vê e comanda no Altis: enviar os e-mails comerciais da empresa cliente (propostas, follow-ups, automações e e-mails de teste) pela caixa que ela conectou, mostrar qual conta está conectada e avisar quando a autorização deixar de valer.
- Não vendemos esses dados e não os usamos para anúncios, nem para publicidade direcionada ou baseada em interesses.
- Não usamos esses dados do Google para criar, melhorar ou treinar modelos de inteligência artificial generalistas ou de aprendizado de máquina.
- Pessoas do Altis não leem esses dados, a não ser com o consentimento da empresa cliente, quando isso for necessário por segurança (por exemplo, investigar abuso) ou quando a lei exigir.
- Não transferimos esses dados a terceiros, exceto o necessário para prestar a funcionalidade que a pessoa vê no Altis, para cumprir a lei, ou por reorganização societária, sempre com os mesmos cuidados desta política.
- Armazenamento seguro: o token de renovação é guardado criptografado (AES-256-GCM) no banco de dados da instância da empresa cliente, e é lido apenas no momento de enviar um e-mail ou de conferir se a conexão continua válida.
- Novas funções: se um dia o Altis passar a oferecer integrações com outros serviços do Google, como a agenda e as reuniões (por exemplo, para agendar reuniões e obter transcrições), vamos pedir a sua autorização para isso, atualizar esta política antes, e usar esses dados só para a função que você ativar.
- Como revogar o acesso: o administrador da conta pode desconectar o Google Workspace a qualquer momento na tela de Comunicações do Altis. Ao desconectar, o Altis apaga o e-mail da conta conectada, o token de acesso guardado e qualquer autorização pendente, e pede ao Google que revogue o acesso do Altis àquela conta. Se o Google não confirmar a revogação (por exemplo, se estiver fora do ar), os dados do Altis são apagados do mesmo jeito, a tela avisa e orienta a remover o acesso na conta Google. A desconexão fica registrada no histórico da conta. Você também pode remover o acesso do Altis na sua conta Google, em myaccount.google.com/permissions ("Segurança" e "Acesso de terceiros"), ou pelo administrador do Google Workspace da empresa. Quando o Google deixa de aceitar a autorização, o Altis avisa os administradores da conta para reconectarem, e os e-mails pelo Google Workspace deixam de sair até lá.
Uma informação que queremos deixar clara: os e-mails comerciais que o Altis envia ficam registrados no negócio correspondente (assunto, destinatários e texto), como qualquer outro dado do CRM. Esse histórico é criado dentro do Altis, não vem de leitura da caixa do Gmail.
8. Inteligência artificial
Como funciona. O sistema do Altis não executa modelos de IA dentro de si. Quando uma funcionalidade de IA é usada (por exemplo sugerir a próxima ação em um negócio, rascunhar um e-mail, resumir uma reunião, preparar um briefing de reunião ou pesquisar uma empresa), o Altis envia uma solicitação a um serviço de agentes de IA operado por nós (a plataforma Multica), que processa o pedido com um provedor de modelos de linguagem contratado por nós, e devolve o resultado ao Altis. O Autopilot também revisa os negócios abertos de tempos em tempos, sem alguém clicar, e envia a solicitação quando encontra algo a sugerir.
Quais dados podem ser enviados. Depende da funcionalidade, e inclui apenas o necessário para ela:
- Sugestões do Autopilot: o retrato do negócio, com etapa do funil, contatos, empresa, atividades, notas da equipe, reuniões e transcrições, propostas e sua abertura, histórico de e-mails enviados (assunto, destinatários e texto), conversas de WhatsApp do negócio (quando o módulo está ativo), campos personalizados e fatos comerciais registrados.
- Resumo de reunião: o título, a data e a transcrição completa.
- Briefing de reunião e resumo de empresa: nome, site, segmento e localização da empresa, e nome, cargo e e-mail do contato, mais o contexto interno do negócio. O serviço pode pesquisar informações públicas na internet a partir disso. Essas duas funcionalidades ficam desligadas até o administrador ativá-las.
- Sugestão de fatos comerciais a partir das conversas: só quando o administrador liga esse recurso, que fica desligado até então. O Altis envia ao serviço de IA operado por nós trechos recentes das conversas de WhatsApp e das notas do negócio, tratados antes do envio: telefones, e-mails, documentos e links são trocados por marcadores, as mensagens aparecem apenas como "Cliente" ou "Equipe" e os nomes do contato e da empresa que o Altis conhece são trocados por marcadores. O cadastro do contato e da empresa não é enviado. O resultado volta como sugestão e só vira fato quando uma pessoa confirma.
- Conteúdo e chamados de suporte: o tema pedido, ou o título, a descrição, as imagens e o contexto técnico de um chamado aberto no sistema, que podem ser analisados por um agente automatizado.
O que a empresa cliente controla. O administrador pode desligar fontes opcionais de contexto (por exemplo notas, conversas de WhatsApp, campos personalizados, fatos comerciais e a memória de aprendizados da conta), escolher os canais que a IA pode propor e definir o nível de autonomia de cada canal. Algumas fontes básicas do contexto (atividades, reuniões, próximo passo, propostas e e-mails enviados) fazem parte do funcionamento do Autopilot e não podem ser desligadas pela empresa cliente. Mensagens de WhatsApp propostas pela IA sempre exigem aprovação de uma pessoa antes do envio. O Altis também registra no histórico do negócio o que a IA sugeriu, decidiu e executou.
Limites. O resultado da IA é sempre uma sugestão ou um rascunho. O Altis separa o que a IA sugeriu do que uma pessoa confirmou. O contexto de uma empresa cliente não deve aparecer para outra, e os pedidos de IA de cada conta são identificados pela conta de origem. Para controle de qualidade, um processo automatizado de revisão pode ler as decisões do Autopilot de cada instância (nome do negócio, valor, etapa, o trecho da nota que originou a sugestão e os nomes dos contatos destinatários).
Registro das solicitações. O histórico de cada solicitação fica registrado no espaço de trabalho do serviço de agentes, como histórico operacional da conta.
9. Com quem compartilhamos dados (operadores e terceiros)
Compartilhamos dados só quando necessário para prestar o serviço, e com quem cumpre obrigações de proteção compatíveis com esta política.
| Quem | Para quê | Quais dados |
|---|---|---|
| Provedor de hospedagem do servidor (Hostinger) | hospedar o sistema e os bancos de dados | todos os dados do sistema, protegidos como descrito na seção 11 |
| Serviço de agentes de IA (Multica) e provedor de modelos de IA contratado | funcionalidades de IA (seção 8) | contexto necessário a cada funcionalidade |
| Brevo | e-mails do sistema, e e-mails comerciais das empresas clientes que usam uma conta Brevo própria | destinatários, assunto e texto dos e-mails |
| conexão do Google Workspace (seção 7), Google Ads, planilhas do Google Sheets, fontes de letra e Google Tag Manager do site | conforme descrito em cada integração e na seção 14 | |
| Microsoft | Microsoft 365 e Teams (seção 6.2) | conforme descrito |
| Meta | consulta de anúncios (seção 6.4) | credenciais de leitura e métricas |
| WhatsApp (Meta) | troca de mensagens no número conectado | mensagens e dados da conversa |
| Cloudflare | DNS e proxy do tráfego dos endereços das instâncias (nome.altiscrm.com.br) e, quando ativada, proteção anti-robô (Turnstile) nos formulários fornecidos pelo Altis | tráfego de acesso ao sistema, e token do desafio e endereço IP do visitante no caso do Turnstile |
| RD Station, OLX, Webmotors, DuoTalk, ClickUp, WordPress ou webhooks | quando a empresa cliente os configura | conforme a integração |
Também podemos compartilhar dados com autoridades quando a lei exigir, e em caso de reorganização societária, com aviso aos titulares quando aplicável.
Dentro do Altis, cada empresa cliente só enxerga os dados da própria instância.
Acesso da nossa equipe. O painel administrativo do Altis, usado só pela nossa equipe, não abre diretamente o banco de dados das empresas clientes e não tem uma função de "entrar como" outro usuário. Por ele, e pela API de cada instância, a equipe consegue:
- ver métricas de uso (número de usuários ativos e de negócios abertos) e a saúde das integrações;
- ler os chamados de suporte de todas as contas, com título, descrição, anexos e informações técnicas;
- ler as decisões do Autopilot, como descrito na seção 8;
- consultar o diretório de e-mails de usuários (seção 3.1) e os registros de erros;
- criar e editar administradores de uma instância e redefinir a senha deles (com nova confirmação de senha do operador e registro de auditoria), ativar módulos, configurar integrações e publicar novas versões do sistema.
A nossa equipe também tem acesso técnico ao servidor onde as instâncias funcionam, e por isso consegue, tecnicamente, chegar aos dados guardados nelas. Só fazemos isso quando necessário para operar, dar suporte, manter a segurança, atender a lei ou por pedido da empresa cliente.
10. Transferência internacional de dados
Alguns dos terceiros acima operam servidores fora do Brasil, como Google, Microsoft, Meta, Cloudflare, Brevo e o provedor de modelos de IA. Nesses casos, os dados podem ser tratados em outros países. O servidor que hospeda o Altis fica no Brasil (São Paulo), em infraestrutura da Hostinger. Quando houver transferência internacional, ela será feita com as salvaguardas da LGPD (arts. 33 a 36), como contratos com cláusulas de proteção e provedores que ofereçam grau de proteção adequado.
11. Segurança
Adotamos medidas técnicas e organizacionais para proteger os dados. Entre as que existem hoje no sistema:
- Instância e banco separados para cada empresa cliente, com credenciais e chave de criptografia próprias.
- Conexões protegidas por HTTPS nos endereços das instâncias.
- Senhas guardadas com hash (bcrypt), nunca em texto legível. As sessões expiram em 12 horas e deixam de valer quando a senha é trocada ou o usuário é desativado.
- Credenciais de integrações criptografadas em repouso (AES-256-GCM), como os tokens do Google, do Google Ads e do Meta, a chave do Brevo, as credenciais de publicação em blog e o estado da sessão do WhatsApp. A chave de criptografia é diferente em cada instância.
- Limites de tentativas no login, na recuperação de senha e nas rotas públicas de entrada de leads.
- Funções e permissões: acesso por função, por equipe e por funil, e controle de quem vê as conversas de WhatsApp. Cada empresa cliente define quem acessa o quê.
- Registro de auditoria de ações importantes, como alterações de acesso, de integrações e de configurações de IA.
- Autorizações com proteções: a conexão do Google Workspace usa autorização OAuth com PKCE e só pode ser concluída pelo administrador que a iniciou.
- Redação em registros: cabeçalhos de autorização e campos de senha e de chaves são ocultados nos registros do sistema.
Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante, comunicaremos a empresa cliente, a ANPD e os titulares, conforme a LGPD.
12. Por quanto tempo guardamos os dados e como excluímos
Guardamos os dados enquanto durar o contrato com a empresa cliente e pelo tempo que a lei exigir. Em detalhe:
- Dados do CRM (leads, clientes, conversas, propostas e outros): ficam na instância da empresa cliente enquanto durar o contrato.
- Lixeira de negócios: só administradores e gestores comerciais excluem um negócio, e a exclusão é recuperável. O negócio sai das listas e dos indicadores, as automações pendentes dele são canceladas, e ele pode ser restaurado. Os contatos, as conversas e o histórico dele são preservados. Não há limpeza automática da lixeira.
- Notas, propostas e outros itens: notas podem ser excluídas pelo autor ou por um administrador. Propostas em rascunho podem ser excluídas. Uma proposta já enviada não é apagada: ela pode ser revogada, e o link público passa a mostrar que foi encerrado. O link público de uma proposta não tem prazo de validade técnico e continua abrindo para quem o tiver até ser revogado, e os documentos anexados podem ser abertos por quem tiver o endereço exato do arquivo.
- Importações: uma importação pode ser revertida enquanto os registros criados por ela não tiverem sido alterados. O texto original de cada linha importada fica guardado.
- Contatos e empresas: a eliminação é feita sob solicitação da empresa cliente à nossa equipe, no menor prazo possível e dentro do que a lei exige.
- Conexão do WhatsApp: ao desconectar o número, o Altis apaga as credenciais da sessão, mas mantém as conversas e mensagens já guardadas. Remover a conexão da lista apenas a arquiva, sem apagar nada.
- Desconexão de integrações: o administrador desconecta o Google Workspace na tela de Comunicações, e o Altis apaga os dados da conexão e pede ao Google que revogue o acesso (seção 7). Nos demais serviços, o administrador também pode revogar o acesso no próprio serviço.
- Usuários: um usuário é desativado, não apagado, para preservar o histórico de ações. Para pedir a eliminação dos dados pessoais de um usuário, fale com o encarregado de dados.
- Cópias de segurança: cópias técnicas feitas antes de atualizações do sistema ficam no mesmo ambiente da instância e são apagadas junto com a instância quando ela é removida com exclusão de dados.
- Registros técnicos: os registros do servidor (incluem o IP) são mantidos pelo tempo necessário para operar o sistema, investigar falhas e garantir a segurança.
- Histórico dos agentes de IA: ver seção 8.
- Encerramento da conta: ao encerrar o contrato, a empresa cliente pode pedir a exportação e a exclusão da instância. A remoção completa apaga o banco de dados, os arquivos enviados, as credenciais e as cópias técnicas da instância, e o sistema confere que a remoção foi concluída. A instância também pode ser apenas desativada, sem remoção de dados, a pedido. O registro da instância, o diretório de e-mails de usuários e os registros de erros do painel administrativo não são apagados automaticamente nessa remoção, e podem ser eliminados a pedido.
- Dados do formulário do site: guardamos pelo tempo necessário para o contato comercial, salvo se você pedir antes a exclusão.
- Obrigações legais: podemos guardar dados por mais tempo quando a lei exigir ou para exercer direitos em processos.
13. Seus direitos e como exercê-los
A LGPD (art. 18) garante a você, titular dos dados: confirmação de que tratamos seus dados, acesso, correção de dados incompletos ou desatualizados, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desacordo com a lei, portabilidade, eliminação dos dados tratados com consentimento, informação sobre com quem compartilhamos, informação sobre a possibilidade de não consentir e suas consequências, e revogação do consentimento, a qualquer momento. Você também pode pedir a revisão de decisões tomadas de forma automatizada que afetem seus interesses.
Se você é lead, cliente ou contato de uma empresa que usa o Altis: procure primeiro essa empresa. Ela é a controladora dos seus dados e é quem decide sobre eles. Se você nos procurar, vamos encaminhar o seu pedido à empresa cliente responsável, sem responder sobre dados que não são nossos, e ajudar no que o sistema permitir.
Se você é usuário do Altis ou visitante do nosso site: escreva ao encarregado de dados, em contato@altiscrm.com.br, e informe seu nome, o e-mail usado e o que você pede. Podemos pedir informações para confirmar a sua identidade. Responderemos dentro dos prazos da LGPD.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
15. Crianças e adolescentes
O Altis é um produto para empresas e profissionais, e não é voltado a menores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes. Se você acredita que um menor nos forneceu dados, fale com o encarregado de dados para que possamos excluí-los. Empresas clientes que tratem dados de menores são responsáveis por cumprir o art. 14 da LGPD.
16. Alterações desta política
Podemos atualizar esta política para refletir mudanças no Altis ou na lei. A data no topo da página mostra a última versão. Quando a mudança for relevante, avisaremos os administradores das empresas clientes por e-mail ou dentro do Altis.
17. Contato
Dúvidas, pedidos de titulares e comunicações sobre privacidade:
- Encarregado de dados: contato@altiscrm.com.br.
- Contato geral: contato@altiscrm.com.br.
- Endereço: Rua Itaguaí, 270, casa 6, Jardim Carioca, Rio de Janeiro (RJ), CEP 21.921-420.
Clyra Technologies Ltda, CNPJ 63.091.320/0001-14.