Política de Privacidade

Versão v1.0 — em vigor desde 30 de agosto de 2026.

O NyFlux é uma ferramenta de atendimento usada por empresas para conversar com seus clientes pelo WhatsApp e pelo Instagram. Nesta política explicamos quais dados passam pelo sistema, quem os controla, com quais fornecedores eles são compartilhados e por quanto tempo ficam guardados.

1. Quem somos

O NyFlux é operado por NYFLUX SOLUÇÕES TECNOLÓGICAS LTDA, inscrita no CNPJ sob o nº 68.721.696/0001-89, com sede em Campinas/SP.

Para assuntos de proteção de dados — dúvidas, pedidos de acesso, correção ou eliminação — o canal é privacidade@nyflux.com.br. Respondemos em até 15 dias.

2. Dois papéis diferentes, e por que isso importa

A mesma plataforma trata dois conjuntos de dados sob responsabilidades distintas, e a LGPD trata cada um de um jeito:

  • Somos controladores dos dados de quem contrata e usa o painel: a empresa cliente e as pessoas da equipe dela. Somos nós que decidimos por que e como esses dados são tratados.
  • Somos operadores dos dados das conversas — tudo o que os clientes finais escrevem, falam ou informam ao atendimento. Quem decide o que fazer com essas conversas é a empresa contratante, que é a controladora delas. Nós apenas processamos em nome dela, seguindo suas instruções.

Na prática: se você é cliente de um estabelecimento que atende pelo NyFlux e quer apagar suas conversas, o pedido é dirigido a esse estabelecimento. Nós damos a ele as ferramentas para atender você, e o apoiamos se ele nos acionar — mas não podemos decidir sozinhos sobre dados que não são nossos.

3. Que dados são tratados

3.1. Da empresa contratante e da equipe (somos controladores)

  • Nome do estabelecimento e identificação da conta.
  • Nome, e-mail e senha de cada pessoa da equipe. A senha nunca é guardada como texto: gravamos apenas um hash irreversível (bcrypt).
  • Perfil de acesso (administrador, gestor ou atendente) e situação da conta.
  • Data, endereço IP e identificação do navegador no momento em que os Termos de Uso e esta política foram aceitos — é o registro do consentimento, exigido para que o aceite tenha valor probatório.
  • Identificador de conversa no Telegram, apenas se a pessoa escolher ativar as notificações internas em seu perfil.

3.2. Dos clientes finais atendidos (somos operadores)

  • Identificadores do canal: número de telefone no WhatsApp ou identificador de usuário no Instagram, além do nome exibido no perfil.
  • Conteúdo das mensagens trocadas — texto, legendas de imagem e a transcrição de mensagens de áudio.
  • Arquivos de mídia não são armazenados por nós. Áudios, imagens e documentos ficam na infraestrutura da Meta; o NyFlux guarda apenas a referência e busca o arquivo na hora em que um atendente autorizado o abre.
  • Dados cadastrais que a equipe do estabelecimento opcionalmente registra na ficha do contato: data de nascimento, anotações internas e a preferência de não receber campanhas.
  • Data, hora, canal e situação de cada atendimento, para histórico e métricas.

3.3. Dados técnicos

  • Registro bruto dos eventos recebidos do WhatsApp e do Instagram, que contém o número de telefone do remetente. Serve para diagnosticar falhas de entrega e é apagado por completo depois de 90 dias, sem exceção.
  • Registros de execução das rotinas automáticas e de erros do sistema.
  • Cookie de sessão, necessário para manter você autenticado no painel. Não usamos cookies de publicidade, nem ferramentas de analytics ou de rastreamento de terceiros.

4. Dados de terceiros nas conversas

Esta seção merece destaque porque envolve pessoas que nunca interagiram com o NyFlux e podem nem saber que seus dados foram registrados.

A ficha de contato permite que a equipe do estabelecimento anote o nome e a data de nascimento do cônjuge e dos filhos do cliente — recurso pensado para atendimento de hotelaria e comércio de bairro, onde a reserva ou a compra envolve a família. Além disso, o próprio conteúdo de uma conversa pode mencionar terceiros: quem viaja junto, quem vai receber o pedido, uma condição de saúde de um familiar.

  • Quem insere esses dados é a empresa contratante, e é dela a responsabilidade de ter base legal para o registro e de informar os titulares, inclusive quando se tratar de crianças e adolescentes, cujo tratamento a LGPD sujeita a regra mais estrita (art. 14).
  • Recomendamos expressamente não registrar dados sensíveis (saúde, religião, convicção política, biometria) em anotações internas. O sistema não pede esses dados e não os utiliza para nenhuma finalidade.
  • Esses registros são alcançados pelas mesmas regras de segurança, retenção e eliminação descritas nas seções 7 e 8, e podem ser corrigidos ou apagados a qualquer momento pela equipe do estabelecimento.

5. Para que usamos os dados, e com que base legal

FinalidadeBase legal (LGPD)
Prestar o serviço contratado: receber, organizar e responder atendimentosExecução de contrato (art. 7º, V)
Manter conta, autenticação e controle de acesso da equipeExecução de contrato (art. 7º, V)
Transcrever áudios e sugerir a categoria do atendimentoExecução de contrato (art. 7º, V) — em nome da empresa contratante
Segurança, prevenção a fraude e limite de tentativas de cadastroLegítimo interesse (art. 7º, IX)
Cobrança, faturamento e obrigações fiscaisObrigação legal e execução de contrato (art. 7º, II e V)
Envio de campanhas e mensagens em massa pelo estabelecimentoDefinida pela empresa contratante, que deve obter consentimento quando exigido; o sistema respeita o descadastramento

Para os dados das conversas, a base legal aplicável é escolhida e justificada pela empresa contratante, na condição de controladora.

6. Com quem os dados são compartilhados

Não vendemos dados pessoais e não os cedemos para fins de publicidade. O compartilhamento se limita aos fornecedores necessários para o serviço funcionar, cada um tratando apenas o mínimo indicado abaixo:

FornecedorO que recebePara quêOnde
Meta PlatformsMensagens, número de telefone e identificadores dos canaisÉ a própria origem e o destino das conversas: WhatsApp Cloud API e InstagramEstados Unidos
OpenAIConteúdo de áudios e de mensagens de texto de atendimentosTranscrever mensagens de voz e sugerir a categoria do atendimentoEstados Unidos
TelegramSomente o nome da pessoa da equipe e o link do atendimentoNotificar a equipe interna sobre novos atendimentos. Nenhum dado de cliente final — nome, telefone ou trecho de mensagem — é enviado ao TelegramFora do Brasil
HostingerToda a base de dados e os e-mails transacionaisHospedagem da aplicação, do banco de dados e envio de e-mails de verificação e de recuperação de senhaServidor no Brasil; cópias de segurança nos Estados Unidos

Os dados também podem ser compartilhados com autoridades quando houver requisição legal, e com assessoria contábil ou jurídica sujeita a dever de sigilo.

Esta lista é mantida atualizada. Se passarmos a usar outro fornecedor que trate dados pessoais, esta seção é revisada antes da mudança entrar em operação, e as empresas contratantes são comunicadas.

7. Onde os dados ficam

A base de dados do NyFlux fica hospedada no Brasil. É aqui que ficam os atendimentos, as mensagens e os cadastros no dia a dia.

Sai do país apenas o seguinte, e só na medida necessária:

  • as mensagens que trafegam pelo WhatsApp e pelo Instagram, que são serviços da Meta operados nos Estados Unidos — sem isso não há como enviar nem receber;
  • o conteúdo enviado à OpenAI no momento da transcrição de um áudio ou da sugestão de categoria;
  • a notificação interna da equipe pelo Telegram, que não contém dado de cliente;
  • as cópias de segurança da hospedagem, armazenadas nos Estados Unidos.

Essas transferências se amparam no art. 33 da LGPD, por serem necessárias à execução do contrato, e se apoiam nas cláusulas contratuais de proteção de dados oferecidas por esses fornecedores. Os direitos descritos na seção 9 continuam valendo integralmente.

8. Por quanto tempo guardamos

  • Conteúdo das conversas: cada empresa contratante define o próprio prazo de retenção. Vencido o prazo, uma rotina diária apaga o texto, a transcrição e a referência de mídia das mensagens antigas. O registro do atendimento permanece sem conteúdo, para que o histórico e as métricas do negócio não sejam falseados.
  • Registro bruto dos eventos dos canais: 90 dias, apagado integralmente, para todas as empresas.
  • Tokens de redefinição de senha e de verificação de e-mail: eliminados assim que são usados ou vencem.
  • Dados de cadastro e faturamento: enquanto o contrato durar e, depois dele, pelo prazo exigido pela legislação fiscal e pelo prazo de guarda de registros de acesso previsto no Marco Civil da Internet.
  • Encerrado o contrato, os dados das conversas são eliminados ou devolvidos à empresa contratante, conforme ela determinar.

9. Direitos de quem tem os dados tratados

A LGPD (art. 18) garante a você o direito de:

  • confirmar que existe tratamento e acessar os dados;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • pedir anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
  • solicitar a portabilidade a outro fornecedor;
  • revogar o consentimento e ser informado sobre as consequências disso;
  • opor-se a um tratamento e peticionar à Autoridade Nacional de Proteção de Dados.

Se você usa o painel, escreva para privacidade@nyflux.com.br. Se você é cliente de um estabelecimento que atende pelo NyFlux, dirija o pedido a esse estabelecimento, que é o controlador dos seus dados — se preferir, escreva para nós e nós o encaminhamos.

10. Uso de inteligência artificial

Duas coisas são feitas de forma automática, e é importante saber o alcance delas:

  • Transcrição de áudio, para que o atendente leia o que foi dito sem precisar ouvir. Transcrição automática erra, e a mensagem original permanece disponível.
  • Sugestão de categoria do atendimento, para organizar a fila. É uma etiqueta de organização interna: não nega serviço, não define preço, não produz efeito jurídico nem afeta os interesses do cliente na forma do art. 20 da LGPD.

A inteligência artificial não conversa sozinha com o cliente. Nenhum resumo, rascunho ou sugestão é enviado sem que uma pessoa leia, edite e decida enviar. Mensagens automáticas existem no produto — aviso de fora do horário, por exemplo —, mas são textos fixos escritos e ativados pela própria empresa contratante, não conteúdo gerado por IA.

11. Segurança

  • Tráfego cifrado por HTTPS.
  • Senhas guardadas apenas como hash bcrypt, nunca em texto.
  • Tokens de acesso aos canais da Meta cifrados em repouso com AES-256-GCM.
  • Isolamento por empresa: cada consulta ao banco é restrita à empresa da sessão. Uma contratante não alcança dado de outra.
  • Controle de acesso por perfil e expiração de sessão por inatividade.

Nenhum sistema é imune. Em caso de incidente de segurança com risco relevante, comunicamos as empresas contratantes e a Autoridade Nacional de Proteção de Dados nos termos do art. 48 da LGPD.

12. Alterações desta política

Esta é a versão v1.0, em vigor desde 30 de agosto de 2026. Alterações relevantes são comunicadas por e-mail às empresas contratantes antes de entrarem em vigor, e a versão anterior continua registrada como aquela que cada usuário aceitou.

13. Contato

Proteção de dados: privacidade@nyflux.com.br
NYFLUX SOLUÇÕES TECNOLÓGICAS LTDA — CNPJ 68.721.696/0001-89 — Campinas/SP

Veja também os Termos de Uso.