Política de Privacidade

Última atualização: 2 de outubro de 2026

Esta política explica quais dados pessoais o Nasus CRM trata, para quê, com quem são compartilhados e quais são os seus direitos, conforme a Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018). O serviço é operado por Nasus CRM.

1. Quem é responsável pelos dados

O Nasus CRM é uma ferramenta usada por empresas para organizar leads, conversas e vendas. Há dois papéis:

  • Dados da conta (e-mail, empresa, cargo, sessões): Nasus CRM é a controladora.
  • Dados dos contatos e leads cadastrados pela empresa que usa o CRM (clientes, interessados, conversas): a empresa é a controladora e Nasus CRM atua como operadora, tratando os dados somente conforme as instruções dela.

Se você é cliente ou contato de uma empresa que usa o Nasus CRM, o caminho mais rápido para exercer seus direitos é falar com essa empresa. Nós ajudamos no que for necessário.

2. Dados que tratamos

  • Conta e acesso: e-mail, nome da empresa, cargo na equipe e a senha, guardada apenas como hash (argon2id), nunca em texto. Também registramos as sessões abertas (data, validade e navegador).
  • Leads e contatos: nome, e-mail, telefone, título e valor do negócio, origem, listas, motivo de desqualificação e as marcações de consentimento (opt-in e opt-out) por canal.
  • Comunicações: mensagens de WhatsApp enviadas e recebidas (conteúdo, número e status de entrega), e-mails enviados pelo CRM, mensagens de Gmail sincronizadas (veja a seção 4), campanhas e a fila de envio.
  • Credenciais de integrações: chave do Resend, token da Meta e tokens do Google. São guardadas cifradas (AES-256-GCM) e nunca são exibidas de volta na interface.
  • Dados técnicos: o endereço IP é usado para limitar tentativas de login e pode constar em registros (logs) do servidor e do serviço de rede que expõe o site.

3. Para que usamos e em que bases legais

  • Fornecer o CRM e as integrações contratadas (execução de contrato, LGPD art. 7º, V).
  • Manter a segurança, prevenir fraude e abuso (legítimo interesse, art. 7º, IX).
  • Cumprir obrigações legais e responder a autoridades quando exigido (art. 7º, II).
  • Enviar mensagens de marketing apenas a contatos com consentimento registrado. A obtenção e a prova desse consentimento são responsabilidade da empresa controladora; o CRM não enfileira envios para quem não marcou opt-in ou pediu para sair.

Não vendemos dados pessoais e não os usamos para publicidade de terceiros.

4. Dados do Google (Gmail)

Cada membro da equipe pode vincular a própria conta Google (Gmail pessoal ou Google Workspace) para enviar e acompanhar e-mails de contatos dentro do CRM. Pedimos somente estes acessos:

  • openid, e-mail e perfil: identificar qual conta foi vinculada.
  • gmail.send: enviar e-mails a partir da conta do próprio membro, quando ele escolhe enviar pelo CRM.
  • gmail.readonly: ler as conversas (threads) com os contatos do CRM para mostrar o histórico de e-mails no contato.

Como tratamos esses dados:

  • A sincronização é manual, acionada pelo usuário. Ela importa apenas conversas relacionadas aos contatos do CRM; não varre nem importa a caixa de entrada inteira, não baixa anexos e não marca mensagens como lidas.
  • Usamos os dados do Google somente para oferecer essas funções ao próprio usuário. Não os usamos para publicidade, não os vendemos nem os transferimos a terceiros, exceto quando necessário para prestar o serviço, cumprir a lei ou garantir a segurança.
  • Pessoas da nossa equipe não leem esses e-mails, salvo com a sua autorização, por segurança ou por exigência legal.
  • Não usamos dados do Google para treinar modelos de inteligência artificial ou de aprendizado de máquina.
  • O token de atualização é guardado cifrado e o token de acesso temporário não é armazenado. Ao desvincular a conta no CRM, o token é revogado no Google antes de ser removido. Você também pode revogar o acesso a qualquer momento em myaccount.google.com/permissions.

O uso e a transferência, para qualquer outro aplicativo, de informações recebidas das APIs do Google seguirão a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.

5. WhatsApp

O envio e o recebimento de mensagens usam a API oficial do WhatsApp Business (Cloud API) da Meta. As mensagens passam pela infraestrutura da Meta, que trata os dados conforme os próprios termos e a política de privacidade dela. Mensagens iniciadas pela empresa só são enviadas por modelos (templates) aprovados; texto livre só é possível dentro da janela de 24 horas após a última mensagem do cliente.

6. Com quem compartilhamos

Usamos prestadores que tratam dados em nosso nome ou a pedido da empresa que usa o CRM:

  • Meta Platforms (WhatsApp Business Platform), para mensagens de WhatsApp.
  • Google (Gmail API), para o e-mail individual vinculado pelo usuário.
  • Resend, para campanhas e lembretes por e-mail, quando a empresa configura a integração.
  • Cloudflare, que fornece DNS e o acesso seguro ao servidor, e o provedor de infraestrutura onde o sistema roda.

Alguns desses prestadores operam fora do Brasil. Nesses casos a transferência internacional ocorre com as salvaguardas previstas no art. 33 da LGPD.

7. Cookies e armazenamento no navegador

Usamos um único cookie essencial (nasus_refresh) para manter você conectado. Ele é restrito ao nosso endereço, inacessível ao JavaScript da página (httpOnly) e removido ao sair da conta. O token de acesso fica apenas na memória do navegador. Não usamos cookies de publicidade nem ferramentas de análise de terceiros. Se o botão de conexão com a Meta for usado, o navegador carrega o SDK da Meta, que pode definir os próprios cookies.

8. Por quanto tempo guardamos

Mantemos os dados enquanto a conta estiver ativa ou for necessário para prestar o serviço. Ao remover um membro da equipe, o acesso dele e as sessões dele são encerrados. Cópias de segurança do banco são rotativas e descartadas após cerca de 14 dias. Podemos reter dados por mais tempo quando a lei exigir ou para defesa em processos.

9. Como protegemos

  • Tráfego protegido por HTTPS.
  • Senhas com hash argon2id e sessões com tokens de curta duração e renovação rotativa.
  • Credenciais de integrações cifradas com AES-256-GCM.
  • Dados de cada empresa isolados no banco por regras de segurança em nível de linha.
  • Limite de tentativas de login e backups periódicos.

Nenhum sistema é totalmente imune a falhas. Em caso de incidente relevante, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados nos termos da lei.

10. Seus direitos

Nos termos do art. 18 da LGPD, você pode pedir:

  • confirmação de que tratamos dados seus e acesso a eles;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • portabilidade dos dados;
  • informação sobre com quem os dados foram compartilhados;
  • revogação do consentimento, quando essa for a base legal, e oposição ao tratamento.

Responderemos dentro dos prazos legais. Você também pode reclamar à ANPD (gov.br/anpd).

Fale com a gente pelos canais de contato informados no momento do cadastro da sua conta.

11. Crianças e adolescentes

O Nasus CRM é voltado a empresas e não se destina a menores de 18 anos.

12. Mudanças nesta política

Podemos atualizar esta política. A data no topo da página indica a versão em vigor, e mudanças relevantes serão avisadas na plataforma ou por e-mail.