01Quem somos
A Start Co, inscrita no CNPJ sob o número [CNPJ A PREENCHER], com sede em Curitiba, Paraná, desenvolve e opera o Start Co CRM, um sistema de atendimento e gestão comercial por WhatsApp e Instagram, disponível em crm.startcomm.com.br.
Esta política explica quais dados pessoais tratamos, por que tratamos, com quem compartilhamos e o que você pode exigir de nós. Ela vale para o site institucional e para o sistema.
02Dois papéis diferentes
A LGPD separa quem decide sobre o dado de quem apenas processa o dado por conta de outro. A Start Co ocupa os dois lugares, dependendo de qual dado se fala. Essa distinção muda quem responde pelo quê, então vale ler com atenção.
| Situação | Nosso papel | O que isso significa |
|---|---|---|
| Dados de quem contrata e usa o CRM (o cliente e sua equipe) | Controladora | Nós decidimos o que coletar e por quê. Respondemos diretamente ao titular. |
| Dados dos contatos, leads e clientes finais que aparecem dentro do CRM | Operadora | Quem decide é o cliente contratante, que é o controlador. Nós só executamos as instruções dele. |
| Visitantes do site institucional | Controladora | Nós decidimos o que o site coleta. |
Se você é um contato, lead ou paciente cadastrado dentro de um CRM operado por uma empresa que contratou a Start Co, o controlador dos seus dados é essa empresa, não nós. Pedidos de acesso ou exclusão devem ir primeiro a ela. Ainda assim, escreva para o nosso encarregado (seção 11) e nós encaminhamos e acompanhamos.
03Quais dados tratamos
Como controladora, sobre quem usa o sistema
- Nome, email e telefone de contato.
- Senha, guardada apenas como hash bcrypt. Nós não temos como ler a sua senha, nem em caso de suporte.
- Registros de acesso e de ação dentro do sistema: data, hora, usuário e operação. A guarda desses registros atende ao artigo 15 do Marco Civil da Internet.
- Dados de cobrança e faturamento do contrato.
- Mensagens que você nos envia por WhatsApp, email ou pelo suporte.
Como operadora, sobre os contatos dentro do CRM
Estes dados chegam ao sistema porque o cliente contratante decidiu colocá-los lá, ou porque o próprio contato escreveu para o WhatsApp ou Instagram dele:
- Nome, telefone, identificador de WhatsApp ou Instagram e foto de perfil pública.
- Conteúdo das conversas, incluindo texto, áudio, imagem, vídeo e documentos enviados.
- Anotações internas, etiquetas, etapa no funil, responsável pelo atendimento.
- Agendamentos, valores de negócio e histórico de movimentação.
- Campos personalizados que o cliente contratante tenha criado.
A Start Co não escolhe quais desses campos são preenchidos, nem determina a finalidade. Isso é decisão do controlador.
No site institucional
O site não tem formulário, não tem login, não usa cookie de análise e não usa pixel de publicidade. Ele carrega fontes do Google Fonts, o que faz o seu navegador enviar o endereço IP à Google. O servidor registra os acessos em log técnico, mantido por até 6 meses.
04Por que tratamos, e com qual base legal
| Finalidade | Base legal (LGPD art. 7) |
|---|---|
| Criar e manter a sua conta, dar acesso ao sistema, prestar suporte | Execução de contrato (inciso V) |
| Cobrar, emitir nota, cumprir obrigação fiscal e contábil | Obrigação legal (inciso II) |
| Guardar registros de acesso e de auditoria | Obrigação legal (inciso II), Marco Civil art. 15 |
| Manter o sistema seguro, investigar abuso e fraude | Legítimo interesse (inciso IX) |
| Enviar aviso operacional sobre o serviço, como manutenção e queda de canal | Execução de contrato (inciso V) |
| Processar dados de contatos dentro do CRM | Determinada pelo cliente controlador. Nós tratamos por instrução (art. 39) |
Não usamos os seus dados, nem os dados dos seus contatos, para publicidade nossa ou de terceiros.
05O que nunca fazemos
- Não vendemos, alugamos nem cedemos dados pessoais a ninguém.
- Não usamos o conteúdo das conversas dos nossos clientes para treinar modelos de inteligência artificial, nossos ou de terceiros.
- Não cruzamos a base de um cliente com a de outro. Cada área de trabalho é isolada no banco por identificador próprio, e toda consulta do sistema filtra por ele.
- Não acessamos o conteúdo de conversas para uso próprio. O acesso técnico da nossa equipe ao banco existe para manutenção e recuperação de falha, é individual e fica registrado.
06Com quem compartilhamos
Para o serviço funcionar, alguns fornecedores tratam dados por nossa conta. Esta é a lista completa e atual:
| Fornecedor | Para quê | Onde fica |
|---|---|---|
| Hostinger International | Servidor onde o sistema e o banco rodam | Estados Unidos |
| Meta Platforms (WhatsApp e Instagram) | Entrega e recebimento das mensagens | Estados Unidos |
| Backblaze | Cópia de segurança fora do servidor | Estados Unidos |
| Resend | Envio de email transacional, como recuperação de senha | Estados Unidos |
| OpenAI | Recursos de inteligência artificial, apenas quando o cliente ativa | Estados Unidos |
| Google (Agenda e Fontes) | Sincronia de agenda, apenas quando o cliente ativa, e fontes do site | Estados Unidos |
Também podemos compartilhar dados quando houver ordem judicial, requisição de autoridade competente ou necessidade de defender direito em processo. Nesse caso, avisamos o cliente afetado sempre que a lei permitir.
Se a Start Co for vendida ou incorporada, os dados podem ser transferidos junto com o contrato. Você será avisado com antecedência e poderá encerrar o contrato antes.
07Onde os dados ficam
O servidor que hospeda o Start Co CRM fica nos Estados Unidos. Isso caracteriza transferência internacional de dados, prevista nos artigos 33 e 35 da LGPD, e nós a realizamos com base nas garantias contratuais firmadas com o fornecedor de hospedagem e no cumprimento de contrato com o titular.
Estamos declarando isso de forma explícita porque é o tipo de informação que costuma ser omitida. Se a sua empresa tem exigência de manter os dados em território brasileiro, fale com a gente antes de contratar: o sistema é autocontido e pode ser instalado em servidor no Brasil, ou em servidor próprio seu.
08Segurança
Estas são as medidas efetivamente em operação hoje, não intenções:
- Todo o tráfego entre o navegador e o sistema é cifrado por HTTPS com certificado válido e renovação automática.
- Senhas guardadas como hash bcrypt. Nenhuma senha é gravada em texto legível, em log ou em cópia de segurança.
- Acesso administrativo ao servidor apenas por chave criptográfica. O acesso por senha está desligado no servidor.
- Firewall ativo e bloqueio automático de origem que tenta força bruta.
- Isolamento por área de trabalho: os dados de um cliente não são alcançáveis a partir da sessão de outro.
- Perfis de acesso por função dentro da conta do cliente, para o contratante limitar o que cada pessoa da equipe vê.
- Cópia de segurança diária do banco, dos arquivos enviados e das sessões, com verificação de integridade por soma sha256 em cada pacote. Mantemos 14 dias no servidor e 30 dias fora dele.
- Monitoramento automático a cada 5 minutos, com alerta por email quando um canal cai ou um serviço para.
- Restauração testada em ambiente separado, com conferência de contagem de registros contra a base de produção.
Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante aos titulares, comunicamos os clientes afetados e a Autoridade Nacional de Proteção de Dados em prazo razoável, conforme o artigo 48 da LGPD, informando o que aconteceu, quais dados foram atingidos e o que estamos fazendo.
09Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Conteúdo do CRM, enquanto o contrato estiver ativo | Pelo tempo que o cliente controlador determinar |
| Item enviado para a lixeira dentro do sistema | Apagado definitivamente em 30 dias |
| Dados após o fim do contrato | Exportação disponível por 30 dias, eliminação em até 60 dias |
| Cópias de segurança | 14 dias no servidor, 30 dias fora dele. Depois disso saem por rotação |
| Registros de acesso | 6 meses, conforme Marco Civil art. 15 |
| Documento fiscal e contábil | 5 anos, conforme legislação tributária |
A lixeira do sistema apaga de verdade. Ela não é uma pasta que fica cheia para sempre.
10Seus direitos
O artigo 18 da LGPD garante a você o direito de pedir:
- Confirmação de que tratamos dados seus, e acesso a eles.
- Correção de dado incompleto, inexato ou desatualizado.
- Anonimização, bloqueio ou eliminação de dado desnecessário ou excessivo.
- Portabilidade dos dados para outro fornecedor.
- Eliminação dos dados tratados com base no seu consentimento.
- Informação sobre com quem compartilhamos.
- Revogação do consentimento, quando for essa a base legal.
- Revisão de decisão automatizada que afete seus interesses.
Escreva para o encarregado abaixo. Respondemos em até 15 dias. Podemos pedir uma confirmação de identidade antes de entregar dado pessoal, justamente para não entregar seus dados a outra pessoa.
Você também pode reclamar diretamente à Autoridade Nacional de Proteção de Dados, em gov.br/anpd.
11Encarregado pelo tratamento de dados
Em cumprimento ao artigo 41 da LGPD, a Start Co indica formalmente o seu encarregado:
Clovis Brambilla
Encarregado pelo tratamento de dados pessoais (DPO)
Email: dev@startco.com.br
Telefone: (41) 98729-6098
Este canal é o meio oficial de comunicação com titulares de dados e com a ANPD.
12Alterações
Podemos revisar esta política. Quando a mudança for relevante, avisamos os clientes ativos por email com pelo menos 15 dias de antecedência. A data da versão em vigor fica sempre no topo desta página.