Política de Privacidade
Última atualização: 19 de setembro de 2026
Quem somos
O GripCRM é um sistema de gestão de relacionamento com clientes operado por 63.374.761 ANDREW LUIZ GOES PORTO, inscrita no CNPJ 63.374.761/0001-23. Nesta política, “nós” se refere a essa empresa e “você” a quem tem dados tratados pelo sistema.
Nosso papel no tratamento
Esta distinção define quase tudo o que vem depois. O GripCRM é contratado por empresas que o usam para atender os próprios clientes. Nessa relação:
- a empresa contratante é a controladora dos dados dos contatos dela — é ela quem decide quais dados coleta, por quê, e por quanto tempo mantém;
- o GripCRM é operador: trata esses dados apenas para prestar o serviço contratado, seguindo as instruções dessa empresa.
Se você foi contatado por uma empresa que usa o GripCRM e quer saber por que seus dados estão lá, o pedido deve ser dirigido a ela. Nós ajudamos, mas não podemos decidir sobre dados que não são nossos.
Para os dados de quem contrata o GripCRM — nome, e-mail e senha de acesso — somos os controladores.
Dados que tratamos
De usuários do sistema
- nome, e-mail e senha (armazenada apenas como hash, nunca em texto legível);
- telefone, quando informado para receber notificações;
- registros de acesso e de ações feitas no sistema.
De contatos e leads das empresas clientes
- nome, telefone, e-mail e outros campos preenchidos em formulários de captação;
- mensagens trocadas por WhatsApp com o número conectado pela empresa, incluindo textos, imagens, áudios e documentos;
- dados de formulários de anúncios da Meta (Facebook e Instagram), quando a empresa conecta a própria página;
- origem do contato, campanha e histórico de interações registrado pela equipe.
Para que usamos
- operar o CRM: registrar contatos, organizar o funil de vendas e manter o histórico;
- enviar e receber mensagens de WhatsApp em nome da empresa contratante, inclusive mensagens automáticas que ela configurou;
- atender automaticamente pelo FlowIA, quando a empresa contratante liga esse recurso: as mensagens da conversa são enviadas a um provedor de inteligência artificial para gerar a resposta e anotar o que a pessoa procura;
- gerar relatórios e indicadores para a própria empresa;
- manter a segurança do serviço e investigar uso indevido;
- cumprir obrigações legais.
Não vendemos dados pessoais, não os cedemos para publicidade de terceiros e não os usamos para treinar modelos de inteligência artificial.
Com quem compartilhamos
Apenas com quem é necessário para o serviço funcionar:
- Provedores de WhatsApp, para entregar e receber as mensagens;
- Meta Platforms, quando a empresa conecta anúncios de cadastro do Facebook ou Instagram;
- provedor de inteligência artificial (OpenRouter, e por meio dele o modelo escolhido), somente quando o FlowIA está ligado na empresa e apenas com o conteúdo da conversa em andamento. Esse provedor processa os dados para gerar a resposta e não os utiliza para treinar modelos;
- provedores de infraestrutura (servidores e hospedagem), que armazenam os dados em nosso nome e sob contrato;
- autoridades públicas, quando houver obrigação legal.
Nossos servidores ficam nos Estados Unidos. A transferência internacional é feita conforme as hipóteses previstas na LGPD, e os dados continuam sujeitos a esta política e à lei brasileira.
Pedidos de autoridades públicas
Recebendo um pedido de autoridade — judicial, policial ou administrativa — para entregar dados de alguém, seguimos quatro regras:
- Conferimos a legitimidade antes de responder. Nada é entregue sem verificar que o pedido é válido, vem de quem diz vir e tem base legal.
- Contestamos o que for ilegal. Pedido sem fundamento na lei é recusado ou questionado pelos meios cabíveis.
- Entregamos o mínimo. Só o que foi especificamente solicitado — nunca a base inteira, nunca dados de outras pessoas ou de outras empresas.
- Registramos tudo. O que foi pedido, o que foi entregue, a justificativa legal e quem participou da decisão.
Quando a lei permitir, avisamos a empresa cliente cujos dados foram solicitados. Nunca recebemos, até esta data, pedido de autoridade relacionado a segurança nacional.
Segurança
Todo o tráfego usa HTTPS. Senhas são guardadas como hash. Credenciais de integrações — tokens de WhatsApp, da Meta e do Google — são cifradas no banco de dados com AES-256-GCM, de modo que uma cópia do banco, sozinha, não permite lê-las. O acesso é segmentado por organização: nenhuma empresa enxerga dados de outra.
Nenhum sistema é imune a incidentes. Se ocorrer um que possa acarretar risco relevante, comunicaremos os afetados e a autoridade competente, como manda a LGPD.
Por quanto tempo guardamos
Enquanto durar o contrato com a empresa e pelo prazo que ela determinar. Encerrado o contrato, os dados são apagados em até 90 dias, salvo o que precisarmos manter por obrigação legal — registros fiscais e de acesso, por exemplo.
Seus direitos
A LGPD garante a você, entre outros direitos:
- saber se tratamos seus dados e obter acesso a eles;
- corrigir dados incompletos ou desatualizados;
- pedir a eliminação dos dados tratados com base no seu consentimento;
- solicitar a portabilidade;
- revogar o consentimento;
- opor-se a tratamento feito com base em legítimo interesse.
Para exercê-los, escreva para apprallydev@gmail.com. Respondemos em até 15 dias. Se o pedido for sobre dados sob responsabilidade de uma empresa cliente, encaminhamos a ela e avisamos você.
Para apagar seus dados, veja também a página de exclusão de dados.
Mensagens de WhatsApp
Quando uma empresa conecta um número ao GripCRM, as mensagens trocadas nesse número passam a ser registradas no sistema dela. Se você não quiser mais receber mensagens, basta responder pedindo a interrupção — o pedido fica registrado no histórico e deve ser respeitado pela empresa.
Dados do Google (Agenda e Google Ads)
O GripCRM pode se conectar à sua Conta do Google, sempre por autorização dada por você na tela do próprio Google. São duas conexões independentes, cada uma com a sua permissão, e nenhuma é obrigatória para usar o sistema.
- Google Agenda (permissão calendar.events): o CRM cria na sua agenda principal os eventos das reuniões marcadas dentro do sistema, e os apaga quando a reunião é cancelada. A leitura tem dois usos: mostrar os eventos de um intervalo de datas na tela de agenda do CRM, ao lado dos compromissos registrados aqui, e conferir os eventos que o próprio CRM criou, para perceber que um deles foi cancelado no Google e registrar esse cancelamento na reunião. Criamos e apagamos apenas eventos criados pelo próprio CRM; não alteramos nenhum evento.
- Google Ads (permissão adwords): o CRM lê métricas das campanhas da conta de anúncios que você escolher — custo, cliques e impressões — para calcular o custo por lead nos relatórios, e envia de volta conversões quando uma venda registrada no CRM teve origem em um anúncio. Não criamos, editamos nem pausamos campanhas, e não mexemos em orçamento ou lance.
O que guardamos. Os tokens de acesso e de atualização da sua Conta do Google, cifrados no banco com AES-256-GCM, e o identificador do evento criado para cada reunião, necessário para removê-lo depois e para conferir se ele continua na sua agenda. Não copiamos sua agenda para dentro do sistema: os eventos lidos são exibidos na tela e não ficam armazenados.
Com quem compartilhamos: ninguém. Os dados obtidos das APIs do Google não são vendidos, não são cedidos para publicidade de terceiros, não são usados para treinar modelos de inteligência artificial e não são enviados ao provedor de IA do FlowIA. Servem apenas para entregar a você, e à empresa de que você faz parte, as funções descritas acima.
O uso que o GripCRM faz das informações recebidas das APIs do Google obedece à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
Como desfazer. Dentro do CRM, o botão de desconectar em Integrações apaga os tokens guardados. Pelo lado do Google, você pode revogar o acesso a qualquer momento em myaccount.google.com/permissions.
Cookies
Usamos apenas o necessário para manter você conectado e lembrar preferências de exibição. Não usamos cookies de publicidade nem de rastreamento entre sites.
Alterações
Podemos atualizar esta política. Mudanças relevantes serão comunicadas pelo próprio sistema ou por e-mail, com antecedência razoável.
Contato
63.374.761 ANDREW LUIZ GOES PORTO
E-mail: apprallydev@gmail.com
Encarregado pelo tratamento de dados (DPO): Andrew Luiz Goes Porto