1. Sobre esta política
Esta Política explica como o Ozzy CRM trata dados pessoais quando alguém visita o site ozzycrm.com.br, cria uma conta, utiliza a plataforma ou conecta serviços de terceiros.
O tratamento observa a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD) e demais normas aplicáveis.
2. Nossos papéis no tratamento
Para dados da conta, contratação, cobrança, suporte e segurança, o Ozzy CRM atua como controlador. Quando uma empresa cliente insere dados de seus leads, contatos e equipes no CRM, essa empresa normalmente atua como controladora e o Ozzy CRM atua como operador, tratando os dados conforme suas instruções.
Se você é um lead ou contato de uma empresa que usa o Ozzy CRM, pedidos relacionados aos seus dados comerciais devem ser enviados primeiro à empresa com a qual você se relacionou.
3. Dados que podemos tratar
- dados cadastrais e profissionais, como nome, e-mail, telefone, empresa e função;
- dados de autenticação, sessão, permissões e registros de segurança;
- dados de leads, negócios, tarefas, propostas, conversas e atividades inseridos pelos clientes;
- dados de cobrança e nota fiscal, como CPF/CNPJ, razão social e endereço;
- informações técnicas, como endereço IP, navegador, dispositivo e registros de uso;
- dados autorizados em integrações com Meta/Facebook, WhatsApp, Google e outros serviços conectados.
Os dados completos de cartão não são armazenados pelo Ozzy CRM; seu processamento é realizado pelo Asaas.
Registro de atividade no sistema. Enquanto o CRM está aberto, registramos periodicamente que aquela conta esteve ativa em determinada empresa, guardando apenas o identificador do usuário, o identificador da empresa e o horário do servidor. Não registramos páginas visitadas, cliques, tempo de tela, conteúdo de leads, conversas ou qualquer ação específica. A finalidade é exclusivamente medir o uso agregado do produto — quantas pessoas estão usando o sistema e com que frequência — para acompanhar a saúde do serviço e orientar melhorias. Esse registro não é usado para avaliar, monitorar ou comparar o desempenho individual de usuários.
4. Integração com Meta e Facebook
Quando autorizada, a integração pode acessar a lista de Páginas administradas, formulários de Lead Ads, dados dos leads enviados pelos formulários e métricas de anúncios necessárias às funcionalidades contratadas.
Tokens de acesso são armazenados de forma restrita no backend e usados apenas para manter a integração solicitada. O cliente pode desconectar a integração nas configurações do CRM e também remover o acesso nas configurações da sua conta Meta.
5. Integração com Google (Gmail, Agenda e Google Ads)
Quando um usuário conecta a própria conta Google ao Ozzy CRM, o acesso é concedido por OAuth e limitado aos escopos descritos abaixo. A conexão é individual, opcional e pode ser revogada a qualquer momento nas configurações do CRM ou na página de permissões da conta Google (myaccount.google.com/permissions).
- Envio de e-mail (escopo
gmail.send) — usado exclusivamente para enviar, a partir do endereço do próprio usuário, convites de reunião em formato iCalendar (.ics) aos participantes que ele mesmo cadastrou no CRM. O Ozzy CRM não lê, não lista, não pesquisa, não rotula e não altera nenhuma mensagem ou metadado da caixa de entrada, e não solicita escopos de leitura de e-mail. - Agenda (escopo
calendar.events.owned) — usado exclusivamente para criar, na agenda do próprio usuário, o evento da reunião que ele agendou no CRM, e para marcá-lo como cancelado quando ele cancela a reunião. Esse acesso é necessário porque o Google adiciona automaticamente apenas os convites que a pessoa recebe como participante — quem organiza a reunião não teria o evento na agenda. O Ozzy CRM não lê, não lista e não altera os demais eventos da agenda, não acessa agendas de terceiros e não solicita escopos de leitura de calendário. - Google Ads (escopo
adwords) — quando conectado, usado apenas em consultas de leitura de métricas de investimento em anúncios, exibidas nos painéis do CRM. Não criamos, editamos, pausamos nem excluímos campanhas, anúncios, orçamentos ou públicos.
Os tokens de acesso e de renovação são armazenados somente no backend, com acesso restrito, e nunca são enviados ao navegador. Não solicitamos escopos de leitura de calendário nem acesso a agendas de outras pessoas: o único acesso de agenda é a criação do evento da própria reunião, na agenda de quem conectou a conta. Os participantes continuam recebendo o convite como anexo .ics, sem que o Ozzy CRM toque na agenda deles.
Uso limitado dos dados do Google (Limited Use). O uso, pelo Ozzy CRM, das informações recebidas das APIs do Google adere à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Especificamente: (i) usamos esses dados apenas para fornecer e aprimorar as funcionalidades visíveis ao usuário dentro do próprio CRM; (ii) não transferimos esses dados a terceiros, exceto quando necessário para prestar essas funcionalidades, por obrigação legal ou em operação societária com o consentimento aplicável; (iii) não usamos esses dados para exibir publicidade; e (iv) não permitimos que pessoas leiam esses dados, salvo com consentimento expresso do usuário para itens específicos, quando necessário por motivo de segurança, para cumprir a legislação, ou de forma agregada e anonimizada para operações internas.
Inteligência artificial e dados do Google. O painel do Ozzy CRM inclui um assistente analítico (“Copiloto de Dados”) que responde perguntas sobre o desempenho comercial da empresa. Esse recurso utiliza exclusivamente a API Gemini do Google (modelo gemini-2.5-flash), contratada no plano pago, no qual o Google não utiliza o conteúdo enviado para treinar ou aprimorar seus modelos. O Ozzy CRM não integra nenhum provedor de inteligência artificial de terceiros.
O conteúdo enviado ao modelo é montado no backend, a partir de um texto fixo preenchido com uma lista fechada de indicadores agregados: faturamento e número de leads do período, metas cadastradas, total investido em anúncios no mês, taxa de conversão, ciclo médio de venda e a contagem de leads por etapa do funil — além da própria pergunta digitada pelo usuário. Nenhuma informação obtida das APIs do Google Workspace (Gmail e Agenda) é enviada a modelos de inteligência artificial: não existe, em nenhuma parte do aplicativo, caminho técnico que leve conteúdo de e-mail ou de agenda a um modelo de IA, seja para treinamento, seja para qualquer outra finalidade. Dos dados de anúncios, é enviado apenas o total mensal investido, somado entre as fontes conectadas. Dados pessoais de leads — nome, telefone, e-mail e mensagens — não são enviados ao modelo.
6. Para que usamos os dados
- fornecer, personalizar e manter o CRM;
- autenticar usuários e aplicar permissões;
- captar leads e executar integrações escolhidas pelo cliente;
- processar assinaturas, pagamentos e obrigações fiscais;
- prestar suporte e comunicar eventos relevantes do serviço;
- prevenir fraude, abuso e incidentes de segurança;
- cumprir contratos, obrigações legais e exercer direitos.
7. Bases legais
Conforme o contexto, utilizamos execução de contrato, cumprimento de obrigação legal ou regulatória, legítimo interesse, exercício regular de direitos e consentimento. Quando o consentimento for a base aplicável, ele poderá ser revogado.
8. Compartilhamento e operadores
Podemos compartilhar dados, na medida necessária, com fornecedores de infraestrutura e funcionalidades, incluindo Supabase (autenticação e banco de dados), Vercel (hospedagem), Meta (Facebook, Instagram e WhatsApp), Google (envio de convites por Gmail e métricas do Google Ads, quando o usuário conecta a própria conta, e a API Gemini que processa o assistente analítico do painel, conforme a seção 5), Asaas (pagamentos e faturamento) e serviços de comunicação. Não utilizamos provedores de inteligência artificial de terceiros.
Também poderemos compartilhar informações por obrigação legal, ordem de autoridade competente, proteção de direitos ou em operações societárias, observadas as salvaguardas aplicáveis.
9. Armazenamento, segurança e transferências
Adotamos controles técnicos e administrativos de segurança, incluindo autenticação, restrições de acesso por empresa, criptografia em trânsito, políticas de banco de dados e proteção de segredos no backend. Nenhum ambiente é absolutamente invulnerável.
Alguns fornecedores podem processar dados fora do Brasil. Nesses casos, buscamos utilizar mecanismos e fornecedores compatíveis com a legislação aplicável.
10. Retenção
Conservamos os dados pelo tempo necessário para prestar o serviço, cumprir o contrato e atender obrigações legais, fiscais, regulatórias, de segurança e de defesa de direitos. Encerrada a finalidade, os dados são eliminados ou anonimizados, salvo quando a conservação for permitida ou exigida.
Os dados de leads e demais registros lançados pelo cliente no CRM permanecem enquanto a conta estiver ativa, por serem o próprio objeto do serviço, e são eliminados conforme a seção de Exclusão de Dados quando solicitado ou após o encerramento da conta.
Prazos específicos. Os envios capturados pelo modo de teste da Integração com Site — usados apenas para o cliente conferir e ajustar o mapeamento dos campos do formulário antes de os leads entrarem no funil — são eliminados automaticamente em até 30 dias após o recebimento, ou imediatamente quando o cliente os importa ou descarta na tela de configuração. A eliminação é executada por rotina automática diária, independentemente de qualquer ação do cliente.
Registro de atividade no sistema. Os registros de atividade que identificam o usuário são eliminados automaticamente em até 90 dias, por rotina automática diária. Permanecem apenas totais agregados por dia e por empresa — sem qualquer identificador de usuário — por até 13 meses, para permitir a comparação histórica de uso do produto. O indicador de presença momentânea é descartado em até 24 horas. A exclusão de uma conta ou de uma empresa remove os registros de atividade correspondentes.
Guardamos ainda a última submissão de cada formulário como amostra, para que o cliente possa conferir e corrigir a qualquer momento a correspondência entre os campos do formulário e os campos do CRM. Nessa amostra, os valores preenchidos são anonimizados em até 30 dias após o recebimento, por rotina automática diária: permanecem apenas o nome, o tipo e o rótulo de cada campo — que descrevem a estrutura do formulário e não identificam ninguém —, e o conteúdo digitado é substituído por marcadores. A amostra é substituída a cada nova submissão do mesmo formulário.
11. Direitos dos titulares
Nos termos da LGPD, o titular pode solicitar confirmação e acesso, correção, informação sobre compartilhamentos, portabilidade quando aplicável, anonimização, bloqueio ou eliminação, oposição e revogação do consentimento, observadas as hipóteses legais de conservação.
Para exclusão, consulte também nossa página de Exclusão de Dados.
12. Cookies e armazenamento local
Podemos utilizar cookies e armazenamento local estritamente necessários para autenticação, segurança, preferências e funcionamento da plataforma. Tecnologias adicionais, quando utilizadas, serão informadas de forma adequada.
13. Comunicação de incidentes de segurança
Mantemos plano interno de resposta a incidentes de segurança com dados pessoais. Verificada a ocorrência de incidente que possa acarretar risco ou dano relevante aos titulares, comunicamos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados em até 3 (três) dias úteis contados do conhecimento do incidente, nos termos do art. 48 da LGPD e da regulamentação da ANPD.
Quando o incidente atingir dados de leads, contatos ou equipes inseridos por uma empresa cliente — hipótese em que essa empresa é a controladora e o Ozzy CRM é o operador —, comunicamos a empresa cliente sem demora injustificada, para que ela possa cumprir os próprios deveres de comunicação, e prestamos as informações necessárias para essa avaliação.
A comunicação descreve, na medida do que for apurado, a natureza dos dados afetados, os titulares envolvidos, as medidas técnicas de proteção já aplicadas, os riscos relacionados e as providências adotadas ou recomendadas.
14. Encarregado pelo tratamento de dados pessoais
O encarregado (DPO) é o canal de comunicação entre o Ozzy CRM, os titulares de dados e a Autoridade Nacional de Proteção de Dados.
Encarregado: Matheus Lucas Duarte
Contato: contato@ozzycrm.com.br
15. Alterações
Esta Política poderá ser atualizada para refletir mudanças legais, técnicas ou comerciais. A versão vigente e sua data estarão sempre publicadas nesta página.