Jurídico
Política de Privacidade
Última atualização: junho de 2026
Em linguagem simples
O conteúdo do seu espaço de trabalho pertence à sua organização; nós o guardamos para operar o serviço. Não vendemos dados pessoais, não usamos o conteúdo do espaço de trabalho para publicidade e não o enviamos a provedores de IA de terceiros nem o usamos para treinar modelos. A análise fica desligada até você aceitá-la, e nunca leva nomes, e-mails ou IDs de registro.
1. Quem somos
O FlowX (“nós”) fornece uma plataforma de gestão de operações para times. Esta política explica quais dados pessoais coletamos quando você usa nosso site e produto, por que os coletamos e quais direitos você tem sobre eles. Para dúvidas de privacidade, contate support@flowx.ninja.
Aplicam-se dois papéis. Para o conteúdo dentro de um espaço de trabalho, a organização cliente decide o que é armazenado e por quê — ela é a controladora, e nós processamos esse conteúdo conforme as instruções dela. Para dados de conta, site, faturamento e segurança, nós mesmos definimos as finalidades e atuamos como controladores. Se você é membro do espaço de trabalho de outra organização, encaminhe primeiro ao administrador desse espaço os pedidos sobre o conteúdo dele.
2. Dados que coletamos
- Dados de conta — nome, e-mail corporativo, senha (guardada apenas como hash com sal), nome do espaço de trabalho.
- Conteúdo do espaço de trabalho — tarefas, solicitações, projetos, comentários, documentos e outros registros que seu time cria. Sua organização controla esse conteúdo.
- Dados de uso — horários de entrada, endereços IP e ações registradas na trilha de auditoria do seu espaço de trabalho (um recurso central do produto).
- Dados do dispositivo — tokens de push dos navegadores e dispositivos móveis em que você ativa notificações, e as configurações de notificação por dispositivo que os acompanham.
- Comunicações — e-mails que enviamos a você (códigos de verificação, convites, notificações) e mensagens que você nos envia.
- Dados de faturamento — o contato de faturamento, os dados de empresa e endereço, o número de registro fiscal, o plano, os contadores de licenças e uso, e as faturas geradas a partir deles.
- Diagnósticos — relatórios de falha e rastros de desempenho dos aplicativos móveis (modelo do aparelho, sistema operacional, versão do app e a pilha técnica do erro), além da análise baseada em consentimento descrita na seção 9.
Não coletamos dados de cartão — os pagamentos são processados pela Stripe, que trata os dados do cartão sob a própria conformidade PCI-DSS.
3. Por que processamos
- Para fornecer o serviço: autenticação, notificações, trilhas de auditoria e funcionalidades do espaço de trabalho.
- Para proteger o serviço: prevenção de abuso, proteção contra bloqueio de conta e registros de segurança.
- Para comunicar: códigos de verificação, convites a espaços de trabalho e avisos do serviço.
- Para faturar: calcular licenças, armazenamento e uso, emitir faturas, receber o pagamento e cumprir obrigações fiscais e de nota eletrônica.
- Para melhorar o serviço: medição agregada de uso e diagnósticos de falhas e requisições lentas.
- Para cumprir as obrigações legais aplicáveis a nós.
Não vendemos dados pessoais e não usamos o conteúdo do seu espaço de trabalho para publicidade.
4. Bases legais (GDPR) e alinhamento com a PDPL
Quando o GDPR da UE se aplica, nos baseamos na execução do contrato (fornecer o serviço que você contratou), em interesses legítimos (segurança e melhoria do serviço) e no consentimento quando exigido. Quando a Lei de Proteção de Dados Pessoais da Arábia Saudita (PDPL) se aplica, processamos dados pessoais com o seu conhecimento para as finalidades aqui descritas e respeitamos os direitos que ela concede.
5. Onde seus dados ficam
- Os dados do espaço de trabalho ficam hospedados na Amazon Web Services, na região da União Europeia (Frankfurt), a menos que o seu pedido indique outra região.
- Os dados de cada espaço de trabalho são isolados dos outros clientes no nível do banco de dados (segurança em nível de linha), aplicada em toda consulta e não apenas pelo código da aplicação.
- Os dados são criptografados em trânsito (TLS). Arquivos e anexos são criptografados em repouso no armazenamento de objetos com chaves gerenciadas pela AWS, ou com uma chave KMS gerenciada pelo cliente, quando configurada.
- O acesso aos dados de produção é restrito aos operadores que precisam dele, é autenticado separadamente das contas de clientes e fica registrado em um log de auditoria do operador.
- Os backups são feitos em um cronograma rotativo e são protegidos no mesmo padrão do sistema em produção.
6. Compartilhamento
Compartilhamos dados pessoais apenas com operadores necessários para executar o serviço:
- Provedores de hospedagem em nuvem (infraestrutura)
- Microsoft (entrega de e-mails transacionais)
- Google (Firebase) — notificações push no Android e na web, relatórios de falha no celular, relatórios de desempenho no celular e na web, análise baseada em consentimento e login com Google, quando o seu espaço de trabalho o usa.
- Apple — entrega de notificações push a dispositivos iOS.
- Provedores de pagamento — conforme o seu país de faturamento, o nosso gateway de pagamento (com o FlowX como vendedor) ou um merchant of record que é o vendedor daquela transação e processa o pagamento sob a própria política de privacidade.
Quando o seu espaço de trabalho conecta login único ou uma caixa de correio para recebimento de e-mail, os dados também transitam com o provedor que você escolheu, sob o seu próprio contrato com ele.
Podemos divulgar dados quando legalmente exigido por uma autoridade competente.
7. Retenção
- As notas de voz podem ser transcritas em texto automaticamente. O serviço de transcrição roda na nossa própria infraestrutura — o áudio não é enviado a nenhum provedor de IA de terceiros, e nada dele é usado para treinar modelos.
- O produto faz o trabalho avançar automaticamente: mudanças de status, roteamento de aprovações, cronômetros de SLA, escalonamentos e lembretes. Isso segue as regras que o seu espaço de trabalho configura, não a criação de perfis de pessoas.
- Não tomamos decisões automatizadas sobre você que produzam efeitos jurídicos ou efeitos igualmente significativos.
8. Seus direitos
- Os dados do espaço de trabalho são mantidos enquanto ele está ativo. O histórico de auditoria é guardado pelo período que o seu plano oferece (de 30 a 365 dias).
- Se um espaço de trabalho é encerrado, os dados são mantidos para que o encerramento possa ser revertido; eles não são excluídos automaticamente. Um administrador pode nos pedir para apagá-los, e nós apagamos a pedido. Os backups expiram na própria rotação.
- As faturas e os registros de faturamento por trás delas são guardados pelo tempo que a legislação fiscal e contábil exige, mesmo depois de um espaço de trabalho encerrar.
- Você pode exportar os dados do seu espaço de trabalho a qualquer momento em Configurações → Sistema.
9. Cookies
- Estritamente necessários: um cookie de sessão de autenticação (httpOnly, SameSite=Lax, enviado apenas por HTTPS em produção) e as suas preferências de interface (tema, idioma), guardadas no seu navegador.
- Análise: usamos o Google Analytics para contar visitas e ver quais páginas e telas são usadas. Nada é carregado e nenhum cookie de análise é gravado até você aceitar o aviso; a recusa é lembrada, e a análise fica totalmente desativada fora da produção.
- Dentro do produto e dos aplicativos móveis as regras são mais rígidas: nunca enviamos seu nome, e-mail, ID de usuário nem identificadores do espaço de trabalho; os IDs de registro nas URLs são trocados por um marcador antes de qualquer envio; e as strings de consulta — que podem conter termos de busca — são descartadas por completo.
- Os relatórios de falha estão ativos nas versões publicadas dos aplicativos móveis, e os relatórios de desempenho nos aplicativos móveis e na web, para que possamos corrigir defeitos e páginas lentas. Ambos carregam diagnósticos técnicos, nunca o conteúdo do seu espaço de trabalho.
- Não usamos cookies de publicidade nem de rastreamento entre sites em lugar nenhum.
10. Alterações
Publicaremos qualquer alteração desta política nesta página e atualizaremos a data acima. Alterações relevantes serão comunicadas por e-mail aos administradores dos espaços de trabalho.
11. Transferências internacionais
Os dados do espaço de trabalho são hospedados na União Europeia, e alguns dos nossos operadores — sobretudo provedores de notificação push e de análise — atuam fora dela. Quando dados pessoais são transferidos entre países, apoiamo-nos nas salvaguardas previstas na legislação aplicável, incluindo cláusulas contratuais padrão e as condições de transferência da PDPL saudita. Os detalhes para o seu contrato estão disponíveis a pedido.
12. Seus direitos
Conforme a legislação aplicável (PDPL / GDPR), você pode pedir acesso, correção, exclusão ou uma cópia dos seus dados pessoais, e pode se opor a certos tratamentos ou restringi-los. Os membros de um espaço de trabalho devem dirigir os pedidos primeiro ao administrador do espaço, já que a organização cliente controla o conteúdo dele; onde atuamos como operadores, ajudamos essa organização a responder. Você também pode nos contatar diretamente, e respondemos dentro do prazo que a legislação aplicável permite. Se não ficar satisfeito, você pode reclamar à sua autoridade de supervisão — na Arábia Saudita, a SDAIA.
13. Crianças
O FlowX é uma ferramenta de trabalho vendida a organizações. Não é dirigido a crianças, e não coletamos conscientemente dados pessoais de ninguém com menos de 18 anos. Se você acredita que dados de uma criança chegaram até nós, entre em contato e vamos excluí-los.
14. Mudanças
Vamos publicar nesta página qualquer mudança nesta política e atualizar a data acima. As mudanças relevantes serão anunciadas por e-mail aos administradores dos espaços de trabalho antes de entrarem em vigor.
15. Contato
Dúvidas de privacidade, ou um pedido sobre os seus dados: support@flowx.ninja. As condições que regem o uso do serviço estão nos Termos do serviço.