Política de privacidade
Última atualização em
Esta política explica quais dados pessoais o Cerne Talk CRM trata, por quê, com quem compartilha, por quanto tempo guarda e como você exerce seus direitos. Vale para o site cerne.social e para a plataforma.
1. Dois tratamentos, dois papéis
A distinção abaixo é a chave para entender o resto do documento, inclusive para saber a quem você deve pedir a exclusão dos seus dados.
| Situação | Nosso papel | Quem decide |
|---|---|---|
| Dados de quem contrata: cadastro da empresa, do representante e dos usuários da conta, faturamento, suporte, visitas ao site | Controlador | Nós |
| Dados dos contatos do cliente: número de telefone, nome, mensagens, mídias, etiquetas, anotações e posição no funil | Operador | O cliente, que é o controlador desses dados |
Como operador, tratamos os dados dos contatos apenas conforme as instruções do cliente e o necessário para prestar o serviço. Não decidimos a finalidade desse tratamento, não usamos esses dados para finalidade própria, não os vendemos e não os cedemos a terceiros para fins comerciais. Também não usamos o conteúdo das conversas para treinar modelos de inteligência artificial, próprios ou de terceiros.
Se você é contato de uma empresa que usa a plataforma e quer exercer seus direitos sobre esses dados, o pedido deve ser dirigido a essa empresa — ela é a controladora. Se nos procurar, encaminhamos o pedido a ela e avisamos você, mas não podemos decidir sozinhos sobre dados que não controlamos. Ver aseção 8.
2. Quais dados tratamos
2.1 Dados que você nos fornece
- Cadastro. Nome, e-mail, telefone, CPF ou CNPJ, razão social, endereço de faturamento e cargo.
- Credenciais. E-mail e senha (armazenada apenas como hash, nunca em texto claro) ou identificador do provedor de login.
- Suporte. Mensagens, anexos e capturas de tela que você envia ao pedir ajuda.
- Contato comercial. Nome, e-mail, telefone e o teor da mensagem enviada por formulário do site.
2.2 Dados gerados pelo uso
- Registros de acesso à aplicação. Data e hora, endereço IP, identificador de sessão e ação executada.
- Dados técnicos. Tipo de navegador, sistema operacional, idioma e resolução de tela.
- Métricas de uso. Funcionalidades acessadas e volume de mensagens, usados de forma agregada para dimensionar a infraestrutura.
2.3 Dados dos contatos do cliente
Número de telefone, nome de exibição, conteúdo das mensagens trocadas com o cliente, arquivos e mídias, etiquetas, campos personalizados, anotações da equipe e histórico de atendimento. Esses dados são tratados por nós na condição de operador — ver a seção 1.
Não pedimos e não recomendamos o uso da plataforma para tratar dados pessoais sensíveis (origem racial, convicção religiosa, opinião política, saúde, vida sexual, dado genético ou biométrico). Se o cliente optar por fazê-lo, é dele a responsabilidade pela base legal e pelas salvaguardas adicionais exigidas pelo art. 11 da LGPD.
2.4 Dados de pagamento
O processamento é feito por gateway de pagamento, que recebe os dados do cartão diretamente do titular. Não armazenamos número completo de cartão, código de segurança nem validade. Guardamos apenas o identificador da transação, os quatro últimos dígitos, a bandeira e o status do pagamento. O gateway ainda não foi definido; ele será identificado em /subprocessadores antes da primeira cobrança.
3. Base legal por finalidade
A LGPD exige que todo tratamento tenha uma hipótese legal (art. 7º). Abaixo, finalidade por finalidade, na condição de controlador.
| Finalidade | Dados | Base legal |
|---|---|---|
| Criar a conta, autenticar e dar acesso à plataforma | Cadastro, credenciais | Execução de contrato — art. 7º, V |
| Cobrar a assinatura, emitir nota fiscal e controlar inadimplência | Cadastro, CPF/CNPJ, dados da transação | Execução de contrato — art. 7º, V; e obrigação legal ou regulatória — art. 7º, II |
| Prestar suporte técnico | Cadastro, registros de uso, conteúdo enviado no chamado | Execução de contrato — art. 7º, V |
| Enviar comunicados operacionais: faturas, incidentes, mudanças | E-mail, telefone | Execução de contrato — art. 7º, V |
| Guardar registros de acesso à aplicação | IP, data e hora, identificador de sessão | Obrigação legal — art. 7º, II, combinado com o art. 15 do Marco Civil da Internet |
| Prevenir fraude, abuso e incidentes de segurança | Registros de acesso, dados técnicos | Legítimo interesse — art. 7º, IX |
| Medir uso agregado para dimensionar e melhorar o produto | Métricas agregadas ou pseudonimizadas | Legítimo interesse — art. 7º, IX |
| Responder a contato comercial feito por formulário | Nome, e-mail, telefone, mensagem | Procedimentos preliminares a contrato, a pedido do titular — art. 7º, V |
| Divulgar novidades e conteúdo comercial a clientes ativos | Legítimo interesse — art. 7º, IX, com descadastro em toda mensagem | |
| Exercer direitos em processo judicial, administrativo ou arbitral | O estritamente necessário | Art. 7º, VI |
Legítimo interesse. Nas hipóteses acima, o interesse é manter o serviço seguro, funcional e economicamente viável. Avaliamos que o tratamento é o mínimo necessário e não frustra a expectativa do titular. Você pode se opor a qualquer tratamento baseado em legítimo interesse pelo canal da seção 8.
Dados dos contatos do cliente. A base legal é definida pelo cliente, na condição de controlador. Nosso tratamento decorre do contrato de prestação de serviço firmado com ele e das instruções que ele nos dá.
4. Com quem compartilhamos
Compartilhamos dados pessoais apenas com quem é necessário para operar o serviço, e sempre com obrigação contratual de confidencialidade e segurança:
- Subprocessadores. A lista completa, com finalidade e país de processamento, está em/subprocessadores.
- Autoridades. Quando houver requisição legal válida, ordem judicial ou obrigação regulatória. Avisamos o titular ou o cliente sempre que a lei permitir.
- Sucessores. Em fusão, aquisição ou reorganização societária, com aviso prévio e manutenção das mesmas condições desta política.
Não vendemos dados pessoais e não os cedemos a corretores de dados.
5. Transferência internacional
Parte da infraestrutura fica fora do Brasil. Hoje: banco de dados e autenticação em região do Canadá (Supabase, ca-central-1); entrega de conteúdo e hospedagem em rede global (Cloudflare); e a API oficial de mensagens, operada pela Meta a partir de seus data centers no exterior.
Essas transferências têm fundamento no art. 33, II, "b" (cláusulas-padrão contratuais e cláusulas contratuais específicas firmadas com cada fornecedor) e no art. 33, IX, "a" (necessidade para a execução do contrato) da LGPD. Exigimos de cada fornecedor compromisso de proteção equivalente ao previsto na lei brasileira.
6. Por quanto tempo guardamos
Prazos concretos, contados do evento indicado. Dizer apenas "enquanto durar o contrato" não é resposta.
| Dado | Prazo | Motivo |
|---|---|---|
| Conversas, contatos e demais dados operacionais do cliente | Durante a vigência do contrato. Após o encerramento: 30 dias corridos para exportação e eliminação definitiva em até 60 dias | Execução do contrato e devolução dos dados ao controlador |
| Cadastro do cliente e dos usuários da conta | 5 anos após o encerramento do contrato | Prazo de prescrição de pretensões cíveis e de consumo |
| Documentos fiscais e registros de faturamento | 5 anos, contados do exercício seguinte ao da emissão | Legislação tributária |
| Registros de acesso à aplicação | 6 meses, prorrogáveis por ordem judicial | Art. 15 do Marco Civil da Internet |
| Chamados de suporte e histórico de atendimento | 24 meses após o encerramento do chamado | Qualidade do atendimento e defesa em eventual reclamação |
| Mensagens de contato comercial que não viraram contrato | 12 meses sem nova interação | Procedimentos preliminares a contrato |
| Backups | Retenção rotativa de 30 dias, sobrescritos automaticamente | Continuidade do serviço |
| Registro de consentimentos e de pedidos de titulares | 5 anos após o atendimento do pedido | Prova de cumprimento da LGPD |
Um dado excluído da plataforma pode permanecer em backup até o fim do ciclo de 30 dias. Nesse intervalo ele não é usado para nenhuma finalidade — só é restaurado em caso de desastre, e a exclusão é reaplicada.
7. Segurança
- Tráfego cifrado em trânsito (TLS) e dados cifrados em repouso.
- Senhas armazenadas apenas como hash, com algoritmo de derivação lento.
- Controle de acesso por perfil, com isolamento entre contas de clientes distintos no banco de dados.
- Acesso da nossa equipe a dados de clientes restrito ao mínimo necessário, individualizado e registrado.
- Backups automáticos e testes de restauração.
- Registro de acessos e de operações administrativas.
Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante aos titulares, comunicamos o cliente afetado em até 48 horas do conhecimento do incidente, com o que sabemos até então, e notificamos a ANPD no prazo legal. Como operador, cabe ao cliente decidir sobre a comunicação aos seus contatos, e nós o apoiamos com as informações técnicas necessárias.
8. Seus direitos
O art. 18 da LGPD garante a você, titular de dados pessoais, o direito de obter:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade a outro fornecedor, mediante requisição expressa, observados os segredos comercial e industrial;
- eliminação dos dados tratados com base no consentimento, salvo as hipóteses de guarda previstas em lei;
- informação sobre as entidades públicas e privadas com as quais compartilhamos dados;
- informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- revogação do consentimento;
- oposição a tratamento feito com fundamento em uma das hipóteses de dispensa de consentimento, quando houver descumprimento da lei;
- revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.
8.1 Como exercer
Escreva para privacidade@cerne.social. Respondemos em até 15 dias. Se o pedido for complexo ou exigir verificação adicional, avisamos dentro desse prazo, com justificativa e nova data. O atendimento é gratuito.
Podemos pedir informações que confirmem sua identidade antes de atender — é uma medida de segurança, não um obstáculo: entregar dados a quem não é o titular seria, em si, um incidente.
8.2 Se você é contato de um cliente nosso
Nesse caso o controlador é a empresa que enviou a mensagem, e é a ela que o pedido deve ser dirigido. Se você não souber identificá-la ou não obtiver resposta, escreva paraprivacidade@cerne.social: encaminhamos o pedido ao cliente responsável em até 5 dias úteis e informamos você do encaminhamento. Quando o cliente nos instrui a excluir, excluímos.
8.3 Reclamação à autoridade
Você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) a qualquer momento, inclusive sem nos procurar antes — embora prefiramos ter a chance de resolver.
9. Encarregado pelo tratamento de dados
Em cumprimento ao art. 41 da LGPD, mantemos encarregado indicado como canal de comunicação entre nós, os titulares e a ANPD. Contato:privacidade@cerne.social. Também é possível escrever para o endereço da empresa, indicado ao final desta página, aos cuidados do Encarregado de Dados.
10. Cookies
O uso de cookies e tecnologias semelhantes está detalhado naPolítica de cookies.
11. Crianças e adolescentes
A plataforma não se destina a menores de 18 anos e não coletamos dados de crianças e adolescentes conscientemente. Se identificarmos esse tratamento sem o amparo legal exigido pelo art. 14 da LGPD, eliminamos o dado. Se você souber de um caso assim, escreva paraprivacidade@cerne.social.
12. Alterações desta política
Podemos atualizar esta política. Mudanças relevantes são comunicadas por e-mail aos clientes com 30 dias de antecedência; ajustes de redação passam a valer com a publicação. A data de vigência é a exibida no topo desta página. Versões anteriores podem ser solicitadas pelo canal do encarregado.