Política de Privacidade
Última atualização: 20 de julho de 2026. Esta política está em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018).
1. Quem somos
O Cortex CRM é uma plataforma de marketing e gestão de relacionamento com clientes (CRM) operada por Marcelo Ucci Pinheiro Junior (MEI), CNPJ 61.348.927/0001-01, sob a marca Cortex. Ao utilizar nossos serviços, você confia a nós suas informações. Esta política explica quais dados coletamos, por que os coletamos e como os utilizamos.
2. Dados que coletamos
Coletamos dados nas seguintes categorias:
- Dados de conta: nome, e-mail e senha (armazenada como hash) dos usuários que acessam a plataforma.
- Dados operacionais: contatos, leads e histórico de interações inseridos pelos clientes da plataforma no exercício de suas atividades.
- Dados de uso: logs de acesso, ações realizadas na plataforma e metadados de sessão, para fins de segurança e melhoria do serviço.
- Dados de marketing (opcional): identificadores de campanhas, pixels e eventos de conversão, quando configurados pelo cliente.
3. Como utilizamos seus dados
- Prestar, operar e manter o serviço contratado.
- Autenticar usuários e proteger contas contra acessos não autorizados.
- Enviar comunicações transacionais (confirmação de e-mail, redefinição de senha).
- Melhorar funcionalidades e corrigir problemas com base em dados de uso.
- Cumprir obrigações legais e regulatórias.
4. Base legal (LGPD)
O tratamento dos dados pessoais é fundamentado nas seguintes bases legais previstas na LGPD:
- Execução de contrato (Art. 7º, V): para dados necessários à prestação do serviço.
- Legítimo interesse (Art. 7º, IX): para dados de uso e segurança, ponderados contra os direitos do titular.
- Cumprimento de obrigação legal (Art. 7º, II): quando exigido por lei ou autoridade competente.
5. Compartilhamento com terceiros
Não vendemos dados pessoais. Compartilhamos dados apenas com subprocessadores necessários à operação do serviço:
- Supabase: infraestrutura de banco de dados e autenticação (servidores no Brasil ou EUA com cláusulas contratuais padrão).
- Meta Platforms: quando o cliente habilita a Conversions API para atribuição de campanhas.
- Google: quando o cliente conecta Google Ads ou Google Calendar.
- Provedores de WhatsApp: como Evolution API, Z-API ou WhatsApp Cloud, quando configurados pelo cliente.
Todos os subprocessadores estão sujeitos a acordos de processamento de dados compatíveis com a LGPD.
6. Segurança e proteção de dados sensíveis
Adotamos medidas técnicas e organizacionais para proteger a confidencialidade, integridade e disponibilidade dos dados pessoais, incluindo dados sensíveis:
- Criptografia em trânsito: todas as comunicações com a plataforma usam TLS/HTTPS.
- Criptografia em repouso: os dados são armazenados em banco de dados criptografado.
- Senhas: armazenadas exclusivamente como hash criptográfico — nunca em texto claro.
- Credenciais de serviços conectados: tokens de acesso (como os do Google) ficam em cofre de segredos criptografado, acessível apenas pelos nossos servidores; os tokens nunca são expostos ao navegador.
- Controle de acesso: autenticação obrigatória, permissões por papel e isolamento de dados entre organizações aplicado no nível do banco de dados (Row Level Security).
- Auditoria: registro de acessos e ações para detecção de atividades não autorizadas.
- Menor privilégio: o acesso interno aos dados é restrito ao estritamente necessário à operação do serviço.
Em caso de incidente de segurança com risco relevante aos titulares, notificaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD) conforme a LGPD.
7. Dados de usuário do Google (Google Calendar) e Uso Limitado
Quando você conecta sua conta Google, acessamos apenas os dados necessários à funcionalidade de agendamento: disponibilidade de horários e criação/gestão de eventos de reunião. O uso e a transferência, pela Cortex, de informações recebidas das APIs do Google aderem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use).
Esses dados são usados exclusivamente para prestar a funcionalidade de agendamento; não são vendidos, não são usados para publicidade e não são transferidos a terceiros, exceto quando necessário para operar a funcionalidade, por obrigação legal ou com o seu consentimento. Você pode revogar o acesso a qualquer momento nas configurações da sua conta Google.
8. Inteligência artificial
A plataforma oferece recursos de inteligência artificial (como assistentes de atendimento) operados por provedores terceiros de modelos de linguagem — Anthropic e, opcionalmente, OpenAI e Google — acessados exclusivamente por APIs comerciais cujos termos vedam o uso dos dados enviados para treinar seus modelos.
Dados de usuário recebidos das APIs do Google (incluindo Google Calendar), sejam brutos, agregados ou derivados, não são usados para criar, treinar ou aperfeiçoar modelos de inteligência artificial — nem nossos, nem de terceiros — e só são processados por recursos de IA quando estritamente necessário para prestar a funcionalidade solicitada pelo usuário (por exemplo, confirmar um agendamento), em conformidade com os requisitos de Uso Limitado da Google.
9. Retenção de dados
Retemos dados pelo tempo necessário para prestar o serviço e cumprir obrigações legais. Após o encerramento da conta, dados pessoais são excluídos ou anonimizados em até 90 dias, salvo obrigação legal de retenção por prazo maior.
10. Direitos do titular (LGPD, Art. 18)
Você tem direito a:
- Confirmar a existência de tratamento e acessar seus dados.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Solicitar a anonimização, bloqueio ou eliminação de dados desnecessários.
- Solicitar a portabilidade dos seus dados.
- Revogar o consentimento, quando o tratamento for baseado nele.
- Obter informações sobre os terceiros com quem compartilhamos dados.
Para exercer seus direitos, entre em contato pelo e-mail privacidade@crtx.com.br.
11. Cookies e tecnologias similares
Utilizamos cookies de sessão para autenticação e manter você conectado. Não utilizamos cookies de rastreamento de terceiros para fins publicitários no domínio principal da plataforma. Pixels e scripts de rastreamento configurados pelo cliente em suas próprias campanhas são de responsabilidade do cliente.
12. Contato e encarregado (DPO)
Para dúvidas, solicitações de titulares ou comunicações sobre esta política, entre em contato com nosso Encarregado de Proteção de Dados:
E-mail: privacidade@crtx.com.br