Política de Privacidade
Versao 1.0 — atualizado em 17 de junho de 2026
1. Quem somos e qual o nosso papel
O KissCRM é um produto da Instituto Innvicton Ltda (CNPJ 23.285.285/0001-50), doravante denominada Innvicton. Em relação aos dados da sua conta e dos seus usuários, atuamos como controladores. Em relação aos dados de contatos, leads, conversas e clientes que você insere ou conecta na plataforma para operar o seu negócio, você é o controlador e a Innvicton atua como operadora, tratando esses dados sob as suas instruções (ver também o nosso Acordo de Tratamento de Dados / DPA).
Esta distinção é importante: para os dados que dizem respeito ao funcionamento da sua conta KissCRM, esta Política se aplica diretamente. Para os dados de terceiros que você processa por meio da plataforma, a relação é regida pelo DPA.
2. Dados que tratamos
Tratamos as seguintes categorias de dados pessoais:
- Dados de cadastro e conta: nome, e-mail, senha (armazenada de forma cifrada) e dados da organização.
- Dados de uso e telemetria: páginas acessadas, ações realizadas na plataforma, registros de acesso, endereço IP e identificadores de dispositivo.
- Dados de contatos e conversas: números de telefone, nomes, mensagens trocadas via WhatsApp e demais canais conectados, anexos e histórico de atendimento, inseridos ou conectados por você.
- Dados de faturamento: informações necessárias para cobrança e emissão de documentos fiscais.
- Dados de comunicação: mensagens que você nos envia por canais de suporte.
3. Para que usamos os dados (finalidades)
- Prestar, manter e melhorar a plataforma KissCRM e suas funcionalidades de CRM e IA.
- Autenticar usuários, controlar acessos e papéis e garantir a segurança da conta.
- Processar mensagens e automatizar atendimentos via WhatsApp e demais canais que você conectar.
- Faturar, prevenir fraudes e cumprir obrigações legais e regulatórias.
- Prestar suporte técnico e comunicar avisos operacionais e de segurança.
4. Dados do Google (Google Agenda)
A conexão com a conta Google é opcional e existe para uma finalidade única: manter a agenda da equipe e a agenda pessoal do usuário em sincronia, evitando conflito de horário. Se você não conectar, o KissCRM funciona normalmente, apenas sem essa sincronização.
Quando você conecta sua conta Google, acessamos exclusivamente os seguintes dados, por meio dos escopos que você autoriza na tela de consentimento:
- Identificação básica da conta (openid, email): apenas para exibir qual conta Google está conectada e vincular a conexão a sua organização no KissCRM.
- Leitura da agenda (calendar.readonly): horários já ocupados e os dados dos eventos necessários para não oferecer ao paciente um horário indisponível e para trazer o compromisso para a agenda do sistema.
- Gestão de eventos (calendar.events): criar na sua agenda o evento do compromisso marcado dentro do KissCRM e atualizar ou remover esse evento quando o compromisso é remarcado ou cancelada.
5. Dados do Google: como tratamos e como revogar
Como armazenamos: guardamos os tokens de acesso e de atualização de forma cifrada, os identificadores dos eventos que criamos e os dados mínimos do compromisso (data, horário, título e participantes) necessários para operar a agenda e os lembretes. Não copiamos o conteúdo dos seus demais compromissos além da informação de horário ocupado.
Como NÃO usamos: o uso dos dados obtidos das APIs do Google pelo KissCRM adere a Política de Dados de Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use). Não vendemos esses dados, não os usamos para publicidade, não os usamos para treinar modelos de inteligência artificial generalizados e não permitimos que pessoas os leiam, salvo com a sua autorização expressa, por necessidade de suporte ou segurança, ou por exigência legal.
Com quem compartilhamos: não compartilhamos os dados do Google com terceiros, exceto com os provedores de infraestrutura estritamente necessários para operar o serviço, que os tratam como operadores e sob contrato.
Como revogar: você pode desconectar a conta Google a qualquer momento em Configurações, Lembretes de Agendamento, e o acesso é encerrado na hora. Também é possível revogar diretamente em myaccount.google.com/permissions. Após a revogação, apagamos os tokens e os dados de agenda que só existiam por causa da integração, ressalvado o que a lei exigir manter.
6. Bases legais
Tratamos dados pessoais com fundamento nas hipóteses do art. 7º da LGPD, especialmente: execução de contrato é de procedimentos preliminares (art. 7º, V) para fornecer a plataforma; legítimo interesse (art. 7º, IX) para segurança, prevenção a fraudes, telemetria e melhoria do serviço, sempre com avaliação de impacto e respeito aos seus direitos; e cumprimento de obrigação legal ou regulatória (art. 7º, II) para guarda de registros e obrigações fiscais.
Quando tratarmos dados sensíveis (art. 9º) ou em situações que exijam consentimento específico, solicitaremos o consentimento de forma destacada e informada. Não usamos consentimento genérico como base legal para o funcionamento essencial da plataforma.
7. Compartilhamento e operadores (sub-operadores)
Não vendemos dados pessoais. Compartilhamos dados apenas com prestadores que nos apoiam na operação da plataforma, na qualidade de operadores, sob contrato é instruções. Esta é a lista completa, com o que cada um enxerga e onde processa:
Quem
Contabo Inc.
Para quê
Hospeda a aplicação e o banco de dados do KissCRM.
Que dados vê
Todos os dados da plataforma, por estarem armazenados nela: cadastro, contatos, conversas, agenda e financeiro.
Onde processa
Estados Unidos (Nova York)
Quem
Cloudflare, Inc.
Para quê
Entrega o site com proteção contra ataque e cache.
Que dados vê
Metadados de conexão: endereço IP, navegador e endereço acessado.
Onde processa
Estados Unidos, com pontos de presença no Brasil
Quem
Groq, Inc.
Para quê
Transcreve para texto os áudios recebidos nas conversas.
Que dados vê
O áudio enviado pelo contato e o texto resultante. É a fala de quem mandou a mensagem, com o assunto que ele quis tratar.
Onde processa
Estados Unidos
Quem
Anthropic PBC
Para quê
É o modelo por trás das respostas automáticas e das análises de conversa que o cliente ativar.
Que dados vê
O conteúdo das mensagens da conversa atendida e as instruções que o cliente configurou para o agente.
Onde processa
Estados Unidos
Quem
Meta Platforms, Inc.
Para quê
Entrega e recebe as mensagens quando o cliente usa o WhatsApp oficial.
Que dados vê
Conteúdo das mensagens, número de telefone e nome de exibição.
Onde processa
Estados Unidos
Quem
Google LLC
Para quê
Login com conta Google e sincronização da agenda com o Google Agenda.
Que dados vê
Nome e e-mail de quem entra, e os compromissos sincronizados: nome do contato, horário e dados do evento.
Onde processa
Estados Unidos
Quem
AbacatePay
Para quê
Processa a cobrança da assinatura do KissCRM.
Que dados vê
Dados de faturamento do cliente contratante. Não recebe dado de contato nem de conversa.
Onde processa
Brasil
Quem
Conversas e Evolution (Instituto Innvicton Ltda)
Para quê
São o nosso próprio serviço de conexão com o WhatsApp, usado quando o cliente conecta o número lendo o QR Code.
Que dados vê
Conteúdo das mensagens e número de telefone, em trânsito.
Onde processa
Mesma infraestrutura do KissCRM (Estados Unidos)
Quem
Insidya (Instituto Innvicton Ltda)
Para quê
Fornece os funcionários de inteligência artificial que o cliente contratar, como a recepcionista virtual.
Que dados vê
As conversas que o funcionário de IA atender, quando o cliente contratar um.
Onde processa
Mesma infraestrutura do KissCRM (Estados Unidos)
8. Como mantemos esta lista atualizada
A lista acima foi revisada em 26 de julho de 2026 e é a fonte única do produto: ela vive junto do código, e a nossa esteira de testes recusa a publicação de qualquer versão em que o sistema chame um fornecedor externo que não esteja declarado aqui. Isso existe para que este documento não envelheça enquanto o software anda.
Antes de incluir um novo sub-operador que trate dados de terceiros, comunicamos os clientes com antecedência razoável, para que possam avaliar e, se for o caso, se opor.
9. Onde entra a inteligência artificial
A plataforma usa inteligência artificial em pontos específicos, e você tem o direito de saber exatamente quais são:
- Transcrição de áudio: quando alguém manda um áudio na conversa, ele é convertido em texto para que a equipe consiga ler e responder sem ouvir tudo de novo. O áudio é enviado ao fornecedor de transcrição indicado na tabela acima.
- Respostas automáticas e análise de conversa: quando o cliente ativa o agente, o conteúdo das mensagens é enviado ao fornecedor de modelo indicado acima, junto das instruções que o próprio cliente configurou.
10. O que a inteligência artificial não faz aqui
- Não é usada para treinar modelos com os seus dados: exigimos dos fornecedores o compromisso de não treinar com o que recebem.
- Não toma decisão automatizada com efeito jurídico ou impacto relevante sobre pessoas. Se isso vier a existir, será informado antes e observará o direito de revisão do art. 20 da LGPD.
- Não recebe dado que o próprio sistema já sabe responder: o que é consultável no banco não é enviado a fornecedor de modelo.
11. Transferência internacional de dados
A infraestrutura que hospeda a plataforma, incluindo o banco de dados, fica nos Estados Unidos. Outros fornecedores listados acima também processam dados fora do Brasil, como indicado na coluna de país. Portanto, há transferência internacional de dados, e isso vale para todos os dados da plataforma, não apenas para os enviados aos fornecedores de inteligência artificial.
Nesses casos adotamos salvaguardas compatíveis com o art. 33 da LGPD, exigindo dos fornecedores garantias contratuais de proteção equivalentes às da lei brasileira, incluindo cláusulas de tratamento de dados, compromisso de confidencialidade e limitação de uso ao estritamente necessário para prestar o serviço.
12. Segurança da informação
Adotamos medidas técnicas e administrativas para proteger os dados (art. 46 da LGPD), incluindo criptografia em trânsito, controle de acesso baseado em papéis, segregação de ambientes e registro de eventos. Nenhum sistema e absolutamente seguro, mas trabalhamos continuamente para reduzir riscos.
13. Retenção e eliminação
Mantemos os dados pelo tempo necessário as finalidades descritas e ao cumprimento de obrigações legais. Encerrada a relação contratual, os dados são eliminados ou anonimizados, salvo hipóteses de guarda obrigatória previstas em lei. Você pode solicitar a eliminação de dados na forma da seção de direitos.
14. Direitos do titular
Nos termos do art. 18 da LGPD, você pode, a qualquer tempo, requerer:
- Confirmação da existência de tratamento e acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
- Portabilidade dos dados a outro fornecedor, mediante requisição expressa.
- Informação sobre compartilhamentos e revogação do consentimento, quando aplicável.
15. Encarregado de dados (DPO) e canal do titular
Para exercer seus direitos ou esclarecer dúvidas sobre privacidade, entre em contato com o nosso Encarregado de Proteção de Dados pelo e-mail privacidade@factorya.com.br. Responderemos as solicitações nos prazos previstos na LGPD.
17. Tratamento de dados de crianças e adolescentes
O KissCRM é uma ferramenta de uso profissional, não direcionada a crianças e adolescentes. Caso identifiquemos tratamento indevido desses dados, adotaremos medidas para a sua eliminação.
18. Alterações desta Política
Esta Política pode ser atualizada para refletir mudancas legais, técnicas ou de negócio. A versão vigente será sempre publicada nesta página, com a data de atualização. Alterações relevantes serão comunicadas pelos canais usuais.