Política de Privacidade
Última atualização: 6 de abril de 2026
1. Introdução
A Onixfy, operada pela (“Onixfy”, “nós”, “nosso”), respeita a privacidade dos seus usuários e dos destinatários das comunicações enviadas por meio da Plataforma. Esta Política de Privacidade descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), o Regulamento Geral de Proteção de Dados da União Europeia (GDPR), a California Consumer Privacy Act (CCPA) e demais legislações aplicáveis.
Esta Política também atende aos requisitos das Meta Platform Terms, dos WhatsApp Business Solution Terms, das Políticas da Plataforma Instagram e dos LinkedIn API Terms of Use.
2. Quem Somos
A Onixfy é uma plataforma SaaS de CRM com inteligência artificial que atua como Provedora de Soluções de Negócios (Business Solution Provider) e Provedora de Tecnologia (Tech Provider) para WhatsApp Business API e Instagram Messaging API. Processamos dados em nome dos nossos Clientes (Controladores de Dados), atuando como Operadora (Processadora) de Dados conforme definido pela LGPD e GDPR.
3. Dados que Coletamos
3.1 Dados de Cadastro do Cliente
Nome completo, e-mail, telefone, nome da empresa, CNPJ/CPF, cargo.
3.2 Dados de Uso da Plataforma
Logs de acesso (IP, data/hora, navegador), páginas e funcionalidades utilizadas, dispositivo e sistema operacional.
3.3 Dados de Comunicação via WhatsApp
- Números de telefone dos destinatários e remetentes.
- Conteúdo das mensagens (texto, imagens, áudios, documentos, vídeos).
- Metadados das mensagens (data/hora de envio, entrega e leitura, status da mensagem).
- IDs de usuário gerados pelo WhatsApp.
- Histórico de conversas armazenado na Plataforma.
- Templates de mensagem enviados e seus status de aprovação.
Nota: Mensagens enviadas pela WhatsApp Cloud API são criptografadas de ponta a ponta. A Meta não tem acesso ao conteúdo das mensagens, apenas aos metadados. A Meta exclui automaticamente as mensagens de seus servidores após 30 dias.
3.4 Dados de Comunicação via Instagram
- Informações do perfil do Instagram (nome, handle, biografia).
- Conteúdo de mensagens diretas (DMs) recebidas e enviadas.
- Metadados das mensagens (data/hora, status).
- IDs de usuário do Instagram.
- Dados de interação (comentários, quando aplicável).
O acesso aos dados do Instagram é realizado via OAuth 2.0, onde o Cliente autoriza explicitamente as permissões solicitadas por meio de uma tela de consentimento que detalha exatamente quais dados serão acessados.
3.5 Dados de Leads via LinkedIn
Quando o Cliente conecta sua conta do LinkedIn à Plataforma, coletamos dados de leads gerados via LinkedIn Lead Gen Forms, incluindo: nome, e-mail, telefone, empresa, cargo e demais campos preenchidos voluntariamente pelo lead mediante consentimento explícito no formulário do LinkedIn. Esses dados são importados e armazenados no CRM exclusivamente para uso do Cliente.
3.6 Dados de Integrações
Contatos importados (CSV, Google Contacts), eventos de calendário (Google Calendar), dados de leads minerados (Google Maps/Places API) e informações sincronizadas com outras plataformas configuradas pelo Cliente.
3.7 Dados de Pagamento
Processados exclusivamente pelo nosso gateway de pagamento (Asaas). A Onixfy não armazena dados de cartão de crédito em seus servidores.
4. Finalidades do Tratamento
Utilizamos os dados coletados exclusivamente para:
- Fornecer, operar e manter a Plataforma e seus serviços.
- Processar e entregar mensagens via WhatsApp e Instagram em nome do Cliente.
- Executar automações de atendimento e cadências configuradas pelo Cliente.
- Gerar relatórios e análises de desempenho para o Cliente.
- Garantir a segurança e integridade da Plataforma.
- Cumprir obrigações legais e regulatórias.
- Comunicar atualizações sobre o produto e o serviço.
Não utilizamos dados da Plataforma para direcionamento de anúncios, venda de informações ou criação de perfis para fins publicitários. A Meta também não utiliza mensagens do WhatsApp Business API para direcionamento de anúncios.
5. Base Legal para Tratamento
O tratamento de dados pessoais é realizado com base em:
- Execução de contrato (Art. 7º, V da LGPD / Art. 6(1)(b) do GDPR): prestação do serviço contratado.
- Consentimento (Art. 7º, I da LGPD / Art. 6(1)(a) do GDPR): quando aplicável, especialmente para comunicações de marketing.
- Legítimo interesse (Art. 7º, IX da LGPD / Art. 6(1)(f) do GDPR): melhoria do produto, segurança e prevenção a fraudes.
- Cumprimento de obrigação legal (Art. 7º, II da LGPD / Art. 6(1)(c) do GDPR): obrigações fiscais e regulatórias.
6. Compartilhamento de Dados
Não vendemos, licenciamos ou distribuímos dados pessoais a terceiros. Compartilhamos dados apenas com:
- Meta Platforms, Inc.: como processadora das APIs do WhatsApp Business e Instagram, conforme seus respectivos termos de processamento de dados.
- Provedores de infraestrutura: hospedagem, banco de dados e CDN, contratualmente obrigados a proteger os dados.
- Gateway de pagamento (Asaas): exclusivamente para processamento de cobranças.
- Provedores de IA (OpenAI, Google): para processamento de linguagem natural, sem retenção de dados pelos provedores para treinamento de modelos.
- LinkedIn Corporation: como provedora da Marketing API / Lead Gen Forms, conforme os LinkedIn API Terms of Use.
- APIs integradas pelo Cliente: conforme configurado pelo próprio Cliente (Google Calendar, Google Ads, etc.).
Todos os subprocessadores são contratualmente obrigados a manter salvaguardas administrativas, físicas e técnicas que atendam aos padrões da indústria. Todos os subprocessadores devem excluir dados ao término do contrato.
7. Armazenamento e Segurança
Implementamos medidas de segurança adequadas à sensibilidade dos dados tratados:
- Criptografia em trânsito (TLS 1.2+) para todas as comunicações.
- Criptografia em repouso para dados armazenados em banco de dados.
- Controles de acesso baseados em função (RBAC) — apenas pessoal autorizado tem acesso aos dados.
- Monitoramento contínuo e detecção de intrusão.
- Backups regulares com criptografia.
- Isolamento multi-tenant — dados de cada organização são isolados e filtrados por identificador único.
Nenhuma outra divisão da Meta ou terceiros externos têm acesso ao conteúdo das mensagens processadas pela Plataforma.
8. Retenção de Dados
- Dados de conta ativa: mantidos enquanto a conta do Cliente estiver ativa.
- Após cancelamento: todos os dados são retidos por 30 dias para possível reativação, e então excluídos permanentemente de nossos sistemas e de todos os subprocessadores.
- Mensagens na Cloud API da Meta: excluídas automaticamente pela Meta após 30 dias.
- IDs de usuário do WhatsApp: excluídos pela Meta em 30 dias.
- Logs de auditoria: mantidos por até 12 meses para fins de conformidade e segurança.
O Cliente pode solicitar a transferência de sua WABA (WhatsApp Business Account) e todos os dados relacionados para outro provedor dentro de 30 dias corridos, após o que todos os dados serão excluídos de nossos sistemas.
9. Seus Direitos
9.1 Direitos sob a LGPD (Brasil)
Você tem direito a: acessar seus dados; corrigir dados incompletos ou inexatos; solicitar a anonimização, bloqueio ou eliminação de dados desnecessários; solicitar a portabilidade dos dados; revogar o consentimento a qualquer momento; ser informado sobre compartilhamento de dados.
9.2 Direitos sob o GDPR (União Europeia)
Se você está na União Europeia ou Espaço Econômico Europeu, tem direito a: acessar seus dados pessoais; retificar dados incorretos; apagar dados (“direito ao esquecimento”); restringir o processamento; portabilidade dos dados; opor-se ao processamento; não ser submetido a decisões automatizadas.
9.3 Direitos sob a CCPA (Califórnia, EUA)
Se você é residente da Califórnia, tem direito a: saber quais categorias de dados pessoais coletamos; solicitar a exclusão de seus dados; optar por não ter seus dados vendidos (nós não vendemos dados pessoais); não sofrer discriminação por exercer seus direitos.
9.4 Como Exercer seus Direitos
Para exercer qualquer um dos direitos acima, entre em contato pelo e-mail [email protected]. Responderemos dentro de 15 dias úteis (LGPD) ou 30 dias (GDPR/CCPA).
Disponibilizamos formas facilmente acessíveis e claramente identificadas para que os usuários solicitem a correção ou exclusão de seus dados.
10. Opt-Out de Comunicações
Respeitamos o direito de opt-out de todas as comunicações:
- WhatsApp: destinatários podem responder “SAIR” ou “PARAR” para cessar o recebimento de mensagens.
- Instagram: destinatários podem bloquear a conta ou solicitar a interrupção das mensagens.
- E-mail: todos os e-mails de marketing incluem link de descadastramento.
Honramos todas as solicitações de bloqueio, descontinuação ou opt-out imediatamente, incluindo a remoção das listas de contato.
11. Dados de Menores
A Plataforma não é destinada a menores de 18 anos. Não coletamos intencionalmente dados de menores. Se tomarmos conhecimento de que coletamos dados de um menor, excluiremos essas informações imediatamente.
12. Cookies e Tecnologias de Rastreamento
Utilizamos cookies no site onixfy.com:
- Cookies essenciais: necessários para o funcionamento do site e da Plataforma.
- Cookies de análise (Google Analytics): para entender o uso do site e melhorar a experiência.
- Cookies de publicidade (Google Ads, Meta Pixel): quando configurados pelo Cliente para rastreamento de conversões.
Você pode desativar cookies nas configurações do seu navegador. Cookies de terceiros que coletam informações diretamente dos visitantes são divulgados nesta Política.
13. Uso de Dados e Inteligência Artificial
Os dados processados pela Plataforma (Business Solution Data) não são utilizados para treinar, desenvolver ou melhorar modelos de inteligência artificial, seja pela Onixfy ou por terceiros. Os Clientes também não podem permitir que seus dados (incluindo formas anonimizadas ou agregadas) sejam usados para desenvolvimento de tecnologias de IA.
Exceção: o ajuste fino (fine-tuning) de sistemas de IA exclusivos para um Cliente específico é permitido, desde que os dados não sejam compartilhados com outros Clientes ou terceiros.
14. Incidentes de Segurança
Em caso de incidente de segurança que comprometa dados pessoais:
- Notificaremos a Meta o mais breve possível, seguindo os procedimentos de reporte de incidentes estabelecidos.
- Notificaremos os Clientes afetados dentro de 72 horas.
- Notificaremos a ANPD (Autoridade Nacional de Proteção de Dados) conforme exigido pela LGPD.
- Tomaremos todas as medidas necessárias para mitigar o impacto e prevenir recorrência.
15. Transferência Internacional de Dados
Dados podem ser transferidos para servidores localizados fora do Brasil para fins de processamento, incluindo servidores da Meta (WhatsApp e Instagram) e provedores de IA (OpenAI, Google). Todas as transferências internacionais são realizadas em conformidade com a LGPD e, quando aplicável, o GDPR, incluindo cláusulas contratuais padrão e mecanismos de proteção adequados.
16. Versões Anteriores
Mantemos todas as versões anteriores desta Política de Privacidade e podemos fornecê-las à Meta ou às autoridades competentes mediante solicitação.
17. Alterações nesta Política
Podemos atualizar esta Política periodicamente. Alterações significativas serão comunicadas por e-mail ou notificação na Plataforma com antecedência mínima de 15 dias. O uso continuado da Plataforma após a notificação constitui aceitação da Política atualizada.
18. Contato
Para dúvidas sobre privacidade, proteção de dados ou para exercer seus direitos, entre em contato:
- E-mail: [email protected]