Jurídico

Política de Privacidade

Última atualização: junho de 2026

Em linguagem simples

O conteúdo do seu espaço de trabalho pertence à sua organização; nós o guardamos para operar o serviço. Não vendemos dados pessoais, não usamos o conteúdo do espaço de trabalho para publicidade e não o enviamos a provedores de IA de terceiros nem o usamos para treinar modelos. A análise fica desligada até você aceitá-la, e nunca leva nomes, e-mails ou IDs de registro.

1. Quem somos

O FlowX (“nós”) fornece uma plataforma de gestão de operações para times. Esta política explica quais dados pessoais coletamos quando você usa nosso site e produto, por que os coletamos e quais direitos você tem sobre eles. Para dúvidas de privacidade, contate support@flowx.ninja.

Aplicam-se dois papéis. Para o conteúdo dentro de um espaço de trabalho, a organização cliente decide o que é armazenado e por quê — ela é a controladora, e nós processamos esse conteúdo conforme as instruções dela. Para dados de conta, site, faturamento e segurança, nós mesmos definimos as finalidades e atuamos como controladores. Se você é membro do espaço de trabalho de outra organização, encaminhe primeiro ao administrador desse espaço os pedidos sobre o conteúdo dele.

2. Dados que coletamos

  • Dados de contanome, e-mail corporativo, senha (guardada apenas como hash com sal), nome do espaço de trabalho.
  • Conteúdo do espaço de trabalhotarefas, solicitações, projetos, comentários, documentos e outros registros que seu time cria. Sua organização controla esse conteúdo.
  • Dados de usohorários de entrada, endereços IP e ações registradas na trilha de auditoria do seu espaço de trabalho (um recurso central do produto).
  • Dados do dispositivotokens de push dos navegadores e dispositivos móveis em que você ativa notificações, e as configurações de notificação por dispositivo que os acompanham.
  • Comunicaçõese-mails que enviamos a você (códigos de verificação, convites, notificações) e mensagens que você nos envia.
  • Dados de faturamentoo contato de faturamento, os dados de empresa e endereço, o número de registro fiscal, o plano, os contadores de licenças e uso, e as faturas geradas a partir deles.
  • Diagnósticosrelatórios de falha e rastros de desempenho dos aplicativos móveis (modelo do aparelho, sistema operacional, versão do app e a pilha técnica do erro), além da análise baseada em consentimento descrita na seção 9.

Não coletamos dados de cartão — os pagamentos são processados pela Stripe, que trata os dados do cartão sob a própria conformidade PCI-DSS.

3. Por que processamos

  • Para fornecer o serviço: autenticação, notificações, trilhas de auditoria e funcionalidades do espaço de trabalho.
  • Para proteger o serviço: prevenção de abuso, proteção contra bloqueio de conta e registros de segurança.
  • Para comunicar: códigos de verificação, convites a espaços de trabalho e avisos do serviço.
  • Para faturar: calcular licenças, armazenamento e uso, emitir faturas, receber o pagamento e cumprir obrigações fiscais e de nota eletrônica.
  • Para melhorar o serviço: medição agregada de uso e diagnósticos de falhas e requisições lentas.
  • Para cumprir as obrigações legais aplicáveis a nós.

Não vendemos dados pessoais e não usamos o conteúdo do seu espaço de trabalho para publicidade.

4. Bases legais (GDPR) e alinhamento com a PDPL

Quando o GDPR da UE se aplica, nos baseamos na execução do contrato (fornecer o serviço que você contratou), em interesses legítimos (segurança e melhoria do serviço) e no consentimento quando exigido. Quando a Lei de Proteção de Dados Pessoais da Arábia Saudita (PDPL) se aplica, processamos dados pessoais com o seu conhecimento para as finalidades aqui descritas e respeitamos os direitos que ela concede.

5. Onde seus dados ficam

  • Os dados do espaço de trabalho ficam hospedados na Amazon Web Services, na região da União Europeia (Frankfurt), a menos que o seu pedido indique outra região.
  • Os dados de cada espaço de trabalho são isolados dos outros clientes no nível do banco de dados (segurança em nível de linha), aplicada em toda consulta e não apenas pelo código da aplicação.
  • Os dados são criptografados em trânsito (TLS). Arquivos e anexos são criptografados em repouso no armazenamento de objetos com chaves gerenciadas pela AWS, ou com uma chave KMS gerenciada pelo cliente, quando configurada.
  • O acesso aos dados de produção é restrito aos operadores que precisam dele, é autenticado separadamente das contas de clientes e fica registrado em um log de auditoria do operador.
  • Os backups são feitos em um cronograma rotativo e são protegidos no mesmo padrão do sistema em produção.

6. Compartilhamento

Compartilhamos dados pessoais apenas com operadores necessários para executar o serviço:

  • Provedores de hospedagem em nuvem (infraestrutura)
  • Microsoft (entrega de e-mails transacionais)
  • Google (Firebase) — notificações push no Android e na web, relatórios de falha no celular, relatórios de desempenho no celular e na web, análise baseada em consentimento e login com Google, quando o seu espaço de trabalho o usa.
  • Apple — entrega de notificações push a dispositivos iOS.
  • Provedores de pagamento — conforme o seu país de faturamento, o nosso gateway de pagamento (com o FlowX como vendedor) ou um merchant of record que é o vendedor daquela transação e processa o pagamento sob a própria política de privacidade.

Quando o seu espaço de trabalho conecta login único ou uma caixa de correio para recebimento de e-mail, os dados também transitam com o provedor que você escolheu, sob o seu próprio contrato com ele.

Podemos divulgar dados quando legalmente exigido por uma autoridade competente.

7. Retenção

  • As notas de voz podem ser transcritas em texto automaticamente. O serviço de transcrição roda na nossa própria infraestrutura — o áudio não é enviado a nenhum provedor de IA de terceiros, e nada dele é usado para treinar modelos.
  • O produto faz o trabalho avançar automaticamente: mudanças de status, roteamento de aprovações, cronômetros de SLA, escalonamentos e lembretes. Isso segue as regras que o seu espaço de trabalho configura, não a criação de perfis de pessoas.
  • Não tomamos decisões automatizadas sobre você que produzam efeitos jurídicos ou efeitos igualmente significativos.

8. Seus direitos

  • Os dados do espaço de trabalho são mantidos enquanto ele está ativo. O histórico de auditoria é guardado pelo período que o seu plano oferece (de 30 a 365 dias).
  • Se um espaço de trabalho é encerrado, os dados são mantidos para que o encerramento possa ser revertido; eles não são excluídos automaticamente. Um administrador pode nos pedir para apagá-los, e nós apagamos a pedido. Os backups expiram na própria rotação.
  • As faturas e os registros de faturamento por trás delas são guardados pelo tempo que a legislação fiscal e contábil exige, mesmo depois de um espaço de trabalho encerrar.
  • Você pode exportar os dados do seu espaço de trabalho a qualquer momento em Configurações → Sistema.

9. Cookies

  • Estritamente necessários: um cookie de sessão de autenticação (httpOnly, SameSite=Lax, enviado apenas por HTTPS em produção) e as suas preferências de interface (tema, idioma), guardadas no seu navegador.
  • Análise: usamos o Google Analytics para contar visitas e ver quais páginas e telas são usadas. Nada é carregado e nenhum cookie de análise é gravado até você aceitar o aviso; a recusa é lembrada, e a análise fica totalmente desativada fora da produção.
  • Dentro do produto e dos aplicativos móveis as regras são mais rígidas: nunca enviamos seu nome, e-mail, ID de usuário nem identificadores do espaço de trabalho; os IDs de registro nas URLs são trocados por um marcador antes de qualquer envio; e as strings de consulta — que podem conter termos de busca — são descartadas por completo.
  • Os relatórios de falha estão ativos nas versões publicadas dos aplicativos móveis, e os relatórios de desempenho nos aplicativos móveis e na web, para que possamos corrigir defeitos e páginas lentas. Ambos carregam diagnósticos técnicos, nunca o conteúdo do seu espaço de trabalho.
  • Não usamos cookies de publicidade nem de rastreamento entre sites em lugar nenhum.

10. Alterações

Publicaremos qualquer alteração desta política nesta página e atualizaremos a data acima. Alterações relevantes serão comunicadas por e-mail aos administradores dos espaços de trabalho.

11. Transferências internacionais

Os dados do espaço de trabalho são hospedados na União Europeia, e alguns dos nossos operadores — sobretudo provedores de notificação push e de análise — atuam fora dela. Quando dados pessoais são transferidos entre países, apoiamo-nos nas salvaguardas previstas na legislação aplicável, incluindo cláusulas contratuais padrão e as condições de transferência da PDPL saudita. Os detalhes para o seu contrato estão disponíveis a pedido.

12. Seus direitos

Conforme a legislação aplicável (PDPL / GDPR), você pode pedir acesso, correção, exclusão ou uma cópia dos seus dados pessoais, e pode se opor a certos tratamentos ou restringi-los. Os membros de um espaço de trabalho devem dirigir os pedidos primeiro ao administrador do espaço, já que a organização cliente controla o conteúdo dele; onde atuamos como operadores, ajudamos essa organização a responder. Você também pode nos contatar diretamente, e respondemos dentro do prazo que a legislação aplicável permite. Se não ficar satisfeito, você pode reclamar à sua autoridade de supervisão — na Arábia Saudita, a SDAIA.

13. Crianças

O FlowX é uma ferramenta de trabalho vendida a organizações. Não é dirigido a crianças, e não coletamos conscientemente dados pessoais de ninguém com menos de 18 anos. Se você acredita que dados de uma criança chegaram até nós, entre em contato e vamos excluí-los.

14. Mudanças

Vamos publicar nesta página qualquer mudança nesta política e atualizar a data acima. As mudanças relevantes serão anunciadas por e-mail aos administradores dos espaços de trabalho antes de entrarem em vigor.

15. Contato

Dúvidas de privacidade, ou um pedido sobre os seus dados: support@flowx.ninja. As condições que regem o uso do serviço estão nos Termos do serviço.