Esta Política de Privacidade descreve como o sistema IRM Flow (o "CRM"), operado pela IRM Comunicação, coleta, usa, compartilha e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).
1. Quem é o responsável pelo tratamento
IRM Comunicação — inscrita no CNPJ nº 56.898.379/0001-53, com sede em Avenida Paulista, 777, Anexo 887 Sala 102 - 01311-914.
Encarregado pelo Tratamento de Dados (DPO): Jhonnatan David dos Santos — contato para assuntos de privacidade: contato@irmcomunicacao.com.
2. A quem esta política se aplica
O CRM trata dados pessoais de dois grupos distintos:
- Usuários do sistema — colaboradores da IRM Comunicação e das empresas clientes que acessam o CRM para operá-lo (atendentes, gerentes, administradores).
- Contatos e leads — pessoas cujos dados são registrados no CRM por terem entrado em contato com uma empresa cliente, inclusive por meio de anúncios que direcionam ao WhatsApp (Click-to-WhatsApp).
3. Papéis e responsabilidades (controlador e operador)
O CRM é uma ferramenta multiempresa. Cada empresa cliente é a controladora dos dados dos seus próprios contatos e leads — é ela quem decide as finalidades do tratamento e quem deve possuir a base legal adequada para tratar esses dados. A IRM Comunicação atua como operadora, tratando esses dados em nome da empresa cliente e conforme suas instruções.
Em relação aos dados dos usuários do sistema e aos dados necessários para operar e proteger a plataforma, a IRM Comunicação atua como controladora.
4. Dados que coletamos
4.1. De usuários do sistema
- Nome e e-mail;
- Senha (armazenada apenas de forma criptografada — hash, nunca em texto claro);
- Cargo/função e empresa(s) de acesso;
- Registros de acesso e de atividade (logs de auditoria), incluindo data, hora e ações realizadas;
- Fuso horário do navegador, para exibição correta de datas.
4.2. De contatos e leads
- Nome (ou nome de perfil do WhatsApp);
- Número de telefone;
- E-mail, quando informado;
- Origem do contato (por exemplo, "WhatsApp" ou "Meta Ads");
- Conteúdo das mensagens trocadas por WhatsApp e o status de entrega dessas mensagens;
- Identificador de clique em anúncio (ctwa_clid) — usado exclusivamente, de forma interna, para atribuir a origem publicitária do contato. Este identificador não é exibido aos atendentes e não identifica a pessoa por si só;
- Datas de criação e de interação, e dados de negociação associados (etapa, valor estimado).
5. Como coletamos
- Cadastro e uso do sistema, no caso dos usuários;
- Integração com a Plataforma do WhatsApp Business (Meta) — quando um contato envia mensagem para o número de WhatsApp de uma empresa cliente, os dados dessa mensagem são recebidos pelo CRM por meio de webhook oficial da Meta;
- Anúncios Click-to-WhatsApp — quando uma pessoa clica em um anúncio e inicia conversa, a Meta anexa à primeira mensagem o identificador de clique, recebido pelo CRM.
6. Finalidades e bases legais
Tratamos dados pessoais para as seguintes finalidades, com as respectivas bases legais da LGPD:
- Prestar o serviço de CRM (registrar contatos, negociações e conversas; permitir o atendimento) — execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX);
- Autenticar e proteger o acesso (login, controle por cargo, logs de auditoria, prevenção a fraudes) — legítimo interesse e cumprimento de obrigação legal;
- Mensurar e otimizar campanhas publicitárias (atribuição de origem via identificador de clique e envio de eventos de conversão à Meta) — legítimo interesse da empresa cliente anunciante, respeitados os direitos do titular;
- Comunicação com o titular por WhatsApp — execução de contrato/serviço solicitado pelo próprio titular ao iniciar a conversa.
7. Compartilhamento de dados
Os dados podem ser compartilhados com:
- Meta Platforms, Inc. (WhatsApp Business Platform e Conversions API) — para viabilizar o envio e recebimento de mensagens e a mensuração de campanhas. O tratamento pela Meta segue as políticas próprias dela;
- Provedor de hospedagem — a infraestrutura que armazena o sistema e o banco de dados;
- A empresa cliente controladora dos respectivos contatos, que acessa esses dados para realizar seu atendimento;
- Autoridades públicas, quando exigido por lei ou ordem judicial.
Transferência internacional: parte dos dados é tratada pela Meta em servidores fora do Brasil (por exemplo, nos Estados Unidos). Tais transferências observam as hipóteses previstas na LGPD.
Não vendemos dados pessoais.
8. Retenção e eliminação
Os dados são mantidos pelo tempo necessário às finalidades acima ou enquanto durar a relação com a empresa cliente. Encerrada a finalidade, os dados são eliminados ou anonimizados, salvo quando a guarda for exigida por obrigação legal ou regulatória, ou para exercício regular de direitos. Registros excluídos no sistema passam por exclusão lógica antes da eliminação definitiva.
9. Segurança da informação
Adotamos medidas técnicas e organizacionais para proteger os dados, entre elas:
- Senhas armazenadas com hash criptográfico;
- Transmissão sobre conexão segura (HTTPS);
- Controle de acesso por perfil/cargo, com separação entre empresas (multiempresa);
- Registros de auditoria das ações realizadas no sistema;
- Validação de assinatura nas integrações com a Meta e política de segurança de conteúdo (CSP).
Nenhum sistema é totalmente imune a incidentes. Em caso de incidente de segurança relevante, adotaremos as providências e comunicações exigidas pela LGPD.
10. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade;
- Informação sobre o compartilhamento;
- Revogação do consentimento, quando esta for a base legal aplicável.
Para exercer esses direitos, entre em contato pelo e-mail contato@irmcomunicacao.com. Se os dados forem de um lead tratado em nome de uma empresa cliente, poderemos encaminhar a solicitação à empresa controladora responsável.
11. Cookies e armazenamento local
O CRM utiliza apenas o essencial: um cookie de sessão, necessário para manter o usuário autenticado, e o armazenamento local do navegador (localStorage) para lembrar preferências simples, como o tema claro/escuro. Não utilizamos cookies de rastreamento publicitário dentro do CRM.
12. Dados de crianças e adolescentes
O CRM é uma ferramenta corporativa, não direcionada a menores de idade. Não coletamos intencionalmente dados de crianças e adolescentes.
13. Alterações desta política
Esta política pode ser atualizada a qualquer momento. A data de "última atualização" no topo indica a versão vigente. Recomendamos a revisão periódica.
14. Contato
Dúvidas sobre esta política ou sobre o tratamento de dados podem ser encaminhadas para contato@irmcomunicacao.com.