Nascente CRM Voltar ao site
Privacidade

Política de Privacidade

Última atualização: 4 de agosto de 2026 · Vigência a partir da publicação.

Esta política explica como o Nascente CRM trata dados pessoais — inclusive o conteúdo das conversas de WhatsApp e os dados usados nas integrações com plataformas de anúncios (Meta e Google Ads) — em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, “LGPD”). Ela vale para as empresas que contratam o Nascente CRM e para as pessoas cujos dados são tratados na plataforma.

1. Quem somos e nosso papel

O Nascente CRM é um produto de CRM com integração ao WhatsApp Business Platform, operado por:

Razão social
Exdi Marketing Performance LTDA
CNPJ
49.997.749/0001-44
Produto
Nascente CRM (nascentecrm.com)
Encarregado (DPO)
fernando.rosa@codara.world

Na maior parte do tratamento, a Exdi atua como Operadora (art. 5º, VII, da LGPD): nós tratamos os dados em nome e por instrução da empresa cliente, que é a Controladora (art. 5º, VI) e decide as finalidades do uso dos dados dos contatos dela. Em relação aos dados de cadastro e faturamento dos próprios usuários da plataforma, a Exdi atua como Controladora.

Na prática: se você é um contato/cliente que conversou pelo WhatsApp de uma empresa que usa o Nascente CRM, a responsável por decidir como seus dados são usados é essa empresa. Fale primeiro com ela; se precisar, o encarregado da Exdi acima também pode encaminhar sua solicitação.

2. Dados que tratamos

Tratamos apenas os dados necessários para viabilizar o atendimento e as automações contratadas:

  • Dados de identificação e contato: nome, número de telefone e e-mail dos contatos/leads.
  • Conteúdo das conversas: texto das mensagens, mídia (imagem, áudio, nota de voz, vídeo, figurinha) e contatos compartilhados em formato vCard.
  • Metadados de atendimento: data/hora das mensagens, status de entrega e leitura, responsável pelo atendimento, etapa no funil, tags e origem do lead.
  • Dados de cadastro da plataforma: dados dos usuários da empresa cliente (login, papel/permissão).
  • Dados de integrações contratadas: quando a empresa conecta e-commerce (ex.: Nuvemshop, Magazord), pedidos e dados de clientes relacionados a essas lojas.
  • Dados de origem e mensuração de anúncios: identificadores de clique em anúncio (gclid, gbraid e wbraid do Google Ads; fbclid e ctwa_clid da Meta), identificador da campanha/anúncio de origem e, quando há venda, o valor e a moeda da conversão. Ver seção 5.

Origem dos dados: as mensagens chegam pelo WhatsApp Business Platform (API oficial da Meta); os demais dados são cadastrados pela empresa cliente ou vêm das integrações que ela ativa.

Como o conteúdo das conversas é livre, dados sensíveis podem eventualmente aparecer nas mensagens. Por isso tratamos o conteúdo com cautela reforçada e acesso restrito (ver seção 6).

3. Finalidades e bases legais

Cada finalidade tem uma base legal própria, conforme os arts. 7º e 11 da LGPD:

FinalidadeBase legal
Histórico de conversa e atendimento (CRM)Execução de contrato e procedimentos preliminares (art. 7º, V) e legítimo interesse (art. 7º, IX)
Disparo em massa / marketing ativoConsentimento do titular (art. 7º, I) — coletado pela empresa cliente e revogável a qualquer tempo
Mensuração de campanhas e envio de conversões às plataformas de anúncio (Meta e Google Ads)Consentimento do titular (art. 7º, I) — coletado pela empresa cliente e revogável a qualquer tempo
Segurança, prevenção a fraude e auditoriaLegítimo interesse (art. 7º, IX) e cumprimento de obrigação legal (art. 7º, II)
Retenção após o fim do atendimentoCumprimento de obrigação legal ou regulatória, quando aplicável (art. 7º, II)

Não usamos os dados para finalidades incompatíveis com as acima e não tomamos decisões automatizadas que produzam efeitos jurídicos sobre o titular sem participação humana.

4. Compartilhamento e subprocessadores

Nós não vendemos dados pessoais. Compartilhamos dados apenas com prestadores necessários para operar o serviço, cada um tratando os dados sob contrato e por instrução:

  • Meta Platforms, Inc. — WhatsApp Business Platform (Cloud API): trânsito e entrega das mensagens; e, quando a empresa cliente conecta a conta de anúncios, a Conversions API (ver seção 5).
  • Google LLC / Google Ireland Limited — Google Ads API e Data Manager API: leitura das campanhas e envio dos eventos de conversão, apenas quando a empresa cliente conecta a própria conta do Google Ads (ver seção 5).
  • Nuvemshop e Magazord — quando a empresa cliente ativa a integração de e-commerce.
  • Provedor de infraestrutura em nuvem — hospedagem e banco de dados que armazenam a plataforma.

Também poderemos compartilhar dados para cumprir obrigação legal, ordem de autoridade competente ou exercício regular de direitos. As integrações com Meta e Google envolvem transferência internacional de dados (inclusive para os Estados Unidos); essas e outras transferências internacionais seguem as salvaguardas exigidas pela LGPD.

5. Integrações com plataformas de anúncios (Meta e Google)

O Nascente CRM permite que a empresa cliente conecte as próprias contas de anúncios para acompanhar de qual campanha veio cada lead e informar de volta à plataforma quando aquele lead virou venda. Essa conexão é opcional: nada descrito nesta seção acontece se a empresa não conectar uma conta de anúncios.

5.1. O que acessamos na sua conta do Google

A conexão é feita por OAuth do Google, na tela de consentimento do próprio Google, e fica limitada às contas do Google Ads que o usuário autoriza. Pedimos apenas dois escopos:

  • https://www.googleapis.com/auth/adwords — para listar as contas do Google Ads às quais o usuário tem acesso, ler as campanhas e suas métricas agregadas de desempenho (impressões, cliques, custo) e descobrir as ações de conversão configuradas na conta.
  • https://www.googleapis.com/auth/datamanager — para enviar os eventos de conversão descritos em 5.2, pela Data Manager API do Google.

Não acessamos Gmail, Google Drive, Google Agenda, contatos, fotos ou qualquer outro dado pessoal da conta Google do usuário. Não pedimos nem usamos escopo algum além dos dois acima, e não usamos as APIs do Google para determinar identidade ou fazer login no Nascente CRM.

5.2. O que enviamos ao Google

Quando um lead atribuído a uma campanha do Google avança para venda, enviamos um evento de conversão contendo somente:

  • O identificador de clique no anúncio (gclid, gbraid ou wbraid), quando disponível;
  • A data e hora da conversão, o valor e a moeda da venda;
  • Um identificador da transação, usado apenas para evitar contagem duplicada;
  • Os sinais de consentimento associados ao evento;
  • O e-mail e o telefone do lead convertidos em hash irreversível (SHA-256) — a transformação acontece no nosso servidor, antes do envio: o Google não recebe esses dados em texto legível e não temos como reconstruí-los a partir do hash.

Nunca enviamos ao Google o conteúdo das conversas, mídias, anotações internas, histórico de atendimento ou qualquer dado de cadastro além do descrito acima. Se um lead não tem identificador de clique nem e-mail/telefone, a conversão simplesmente não é enviada.

O tratamento equivalente na Meta usa a Conversions API, com a mesma lógica: identificador de clique, valor da venda e dados de contato hasheados, sem conteúdo de conversa.

5.3. Consentimento

Só enviamos conversões para leads com consentimento registrado, e o sinal de consentimento acompanha cada evento. Obter e comprovar esse consentimento é responsabilidade da empresa cliente, que é a Controladora dos dados dos contatos dela; o titular pode revogá-lo a qualquer tempo junto a essa empresa, e a revogação interrompe os envios seguintes.

5.4. Identificadores de clique

Os identificadores de clique são capturados no site ou landing page da própria empresa cliente, a partir do parâmetro presente na URL de destino do anúncio, e ficam vinculados ao lead por um token opaco. Não são cookies de terceiros e não acompanham a pessoa por outros sites: servem apenas para reconectar aquele lead à campanha que o originou.

5.5. Armazenamento, revogação e limites de uso

  • As credenciais de conexão com o Google (token de atualização) são cifradas em repouso com AES-256-GCM, como todo segredo de integração (ver seção 6).
  • A empresa pode desconectar a integração a qualquer momento dentro do Nascente CRM, ou revogar o acesso diretamente em myaccount.google.com/permissions. A revogação interrompe imediatamente a leitura de campanhas e o envio de conversões.
  • Não vendemos, não cedemos a data brokers, não transferimos a terceiros e não usamos os dados obtidos das APIs do Google para publicidade própria, para construir perfis fora do escopo do recurso, nem para treinar modelos de inteligência artificial — próprios ou de terceiros.
  • Não há leitura humana desses dados, salvo o estritamente necessário para operar o recurso com autorização expressa do usuário, para cumprir obrigação legal, ou para fins de segurança e prevenção a fraude.

Uso limitado dos dados de APIs do Google. O uso e a transferência, pelo Nascente CRM, das informações recebidas das APIs do Google seguem a Google API Services User Data Policy, incluindo os requisitos de Limited Use. Na redação oficial:

“Nascente CRM's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.”

O tratamento de dados realizado pelo Google como controlador independente é regido pela Política de Privacidade do Google.

6. Segurança da informação

Adotamos medidas técnicas e organizacionais para proteger os dados (arts. 46 a 48 da LGPD):

  • Criptografia em repouso das credenciais e segredos de integração, com AES-256-GCM e chaves rotacionáveis.
  • Isolamento entre empresas (multi-tenant): os dados de cada cliente ficam segregados e não se misturam.
  • Controle de acesso por papel: cada usuário enxerga apenas o que sua função e sua equipe permitem.
  • Redação de dados pessoais nos registros técnicos (logs): telefones e e-mails são mascarados.
  • Registro auditável de operações sensíveis, como exclusão e exportação de dados.

Incidentes de segurança: em caso de incidente que possa acarretar risco relevante aos titulares, comunicaremos a empresa Controladora, a ANPD e os titulares afetados em prazo razoável, conforme o art. 48 da LGPD.

7. Prazo de retenção

Guardamos os dados apenas pelo tempo necessário às finalidades ou enquanto houver obrigação legal:

  • Mensagens e conversas: mantidas por prazo definido em contrato com a empresa cliente (padrão de referência: 365 dias), após o qual são eliminadas ou anonimizadas.
  • Mídia (áudio, imagem, vídeo, nota de voz): expira automaticamente em até 90 dias.
  • Dados de cadastro e leads: mantidos enquanto a conta estiver ativa; após o encerramento, eliminados ou anonimizados, salvo obrigação legal de guarda.
  • Identificadores de clique e registros de conversão: mantidos enquanto o lead existir e a integração de anúncios estiver ativa, para permitir a atribuição e o envio da venda; eliminados junto com o lead ou ao desconectar a integração.
  • Credenciais de conexão com plataformas de anúncios: mantidas enquanto a integração estiver conectada; excluídas ao desconectar ou ao encerrar a conta.

8. Direitos do titular

Nos termos do art. 18 da LGPD, o titular pode solicitar, entre outros:

  • Confirmação da existência de tratamento e acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Eliminação ou anonimização dos dados desnecessários ou tratados em desconformidade;
  • Portabilidade — cópia dos dados em formato legível;
  • Revogação do consentimento e informação sobre com quem os dados foram compartilhados.

Como a empresa cliente é a Controladora, o pedido deve ser dirigido preferencialmente a ela. A Exdi, como Operadora, apoia o atendimento dessas solicitações e pode recebê-las pelo e-mail do encarregado indicado na seção 11, encaminhando à Controladora quando necessário.

9. Cookies e este site

Este site institucional é estático e não usa cookies de rastreamento nem de publicidade de terceiros. Carregamos apenas a fonte tipográfica do Google Fonts para exibição das páginas — nesse carregamento, o Google recebe o endereço de IP de quem acessa, como em qualquer requisição na internet; nenhum dado da sua navegação é enviado para fins de publicidade. A aplicação (área logada) pode usar cookies estritamente necessários para autenticação e segurança da sessão.

A atribuição de campanhas descrita na seção 5 não usa cookies de terceiros: o identificador de clique chega como parâmetro na URL do anúncio, no site da própria empresa cliente, e é guardado no nosso servidor vinculado ao lead.

10. Alterações desta política

Podemos atualizar esta política para refletir mudanças legais ou no serviço. A data de “última atualização” no topo indica a versão vigente. Alterações relevantes serão comunicadas às empresas clientes pelos canais habituais.

11. Como falar com a gente

Dúvidas sobre esta política ou sobre o tratamento dos seus dados podem ser enviadas ao nosso encarregado pela proteção de dados:

Controladora/Operadora
Exdi Marketing Performance LTDA — CNPJ 49.997.749/0001-44
Encarregado (DPO)
fernando.rosa@codara.world

Nascente CRM é um produto da Exdi Marketing Performance LTDA. WhatsApp é uma marca da Meta Platforms, Inc. Este produto utiliza a WhatsApp Business Platform (Cloud API) e não é endossado pela Meta. Google Ads é uma marca do Google LLC; este produto utiliza as APIs do Google Ads e não é endossado, patrocinado nem afiliado ao Google. · Termos de Uso · Exclusão de dados