Política de Privacidade
Como o Rofweb CRM trata dados pessoais, o que fazemos com eles e o que você pode exigir de nós. Versão de 27 de setembro de 2026.
1. Dois papéis diferentes, e isso importa
O Rofweb CRM lida com dois tipos de dado pessoal, e a nossa responsabilidade é diferente em cada um.
- Dados de quem usa o sistema — você e a sua equipe: nome, e-mail, senha (guardada cifrada), foto e registro de atividade. Aqui a Rofweb é a controladora: decidimos o que coletar para o serviço existir.
- Dados dos seus clientes — os contatos, empresas, negócios, mensagens de WhatsApp e arquivos que a sua equipe coloca no sistema. Aqui a controladora é a sua empresa, e a Rofweb é apenas operadora: tratamos esses dados seguindo as suas instruções, para fazer o sistema funcionar, e nada além disso.
Isso quer dizer que a base legal para guardar o dado do seu cliente no CRM é escolhida por você, e é você quem responde ao titular que perguntar por que o dado está aí.
2. O que tratamos e para quê
- Identificação e acesso: nome, e-mail e senha cifrada, para criar a conta, autenticar e recuperar o acesso.
- Conteúdo do CRM: contatos, empresas, negócios, tarefas, compromissos, etiquetas, campos personalizados, anexos e o histórico de atividades — para prestar o serviço.
- Conversas de WhatsApp: número, nome exibido, foto do perfil, texto, áudio, imagem e documento enviados e recebidos, junto da transcrição de áudio quando o agente a gera — para a caixa de atendimento funcionar e para o histórico do cliente.
- Uso do agente de IA: registro de cada execução, tokens consumidos e ações tomadas — para auditoria, controle de custo e limite de uso.
- Dados de faturamento: razão social, CNPJ e contato de cobrança — para emitir nota e cobrar.
- Registros técnicos: data, hora e endereço IP de acessos e erros — para segurança e para investigar problema.
3. Quem mais toca nesses dados
Para o serviço existir, usamos empresas que tratam dado em nosso nome (suboperadoras). Todas estão obrigadas contratualmente a usar o dado só para prestar o serviço a nós:
- Supabase — Banco de dados, autenticação e armazenamento de arquivos.
- Vercel — Hospedagem da aplicação.
- UAZAPI — Envio e recebimento das mensagens de WhatsApp.
- OpenAI ou Anthropic — Geração das respostas do agente de IA, quando a organização o mantém ligado.
Parte dessas empresas mantém servidores fora do Brasil, então pode haver transferência internacional de dados, feita com as salvaguardas do art. 33 da LGPD. Não vendemos nem cedemos dado pessoal a terceiro para fim comercial.
4. O agente de inteligência artificial
Quando a sua organização mantém o agente ligado, enviamos ao provedor de IA o que ele precisa para escrever a resposta: as últimas mensagens daquela conversa, o nome e os dados de ficha do contato, o funil, as etiquetas e os textos da base de conhecimento que você escreveu. Áudio recebido pode ser transcrito e imagem recebida pode ser enviada ao modelo.
- Usamos as APIs comerciais dos provedores, que não usam esse conteúdo para treinar modelos, conforme os termos deles.
- Você pode desligar o agente por organização, ou silenciá-lo em uma conversa específica, quando não quiser que aquele diálogo passe pelo modelo.
- Toda ação do agente fica registrada e visível para a sua equipe, na conversa e na auditoria.
5. Segurança
- Todo o tráfego é cifrado em trânsito, e o banco de dados é cifrado em repouso pelo nosso provedor de infraestrutura.
- O isolamento entre organizações é feito no próprio banco, por políticas de acesso por linha: uma organização não alcança o dado da outra, mesmo que o sistema tenha uma falha.
- Senha nunca é guardada em texto puro. Arquivos ficam em armazenamento privado, alcançável só por link temporário.
- O acesso da nossa equipe à infraestrutura é restrito a quem precisa dele para dar suporte e manter o sistema no ar.
Se acontecer um incidente de segurança que possa causar risco relevante a você ou aos titulares, comunicamos você e a Autoridade Nacional de Proteção de Dados, com o que se sabe e o que estamos fazendo.
6. Por quanto tempo guardamos
- Enquanto o contrato durar, o dado fica disponível no sistema — o histórico de vendas só serve completo.
- Depois do encerramento, você tem 30 dias para exportar tudo.
- Passado esse prazo, apagamos em até 90 dias. Cópias de segurança podem conter o dado por até 30 dias depois disso, e então também expiram.
- Registros fiscais e financeiros são guardados por 5 anos, por obrigação legal.
- Exclusão pedida pela sua empresa dentro do sistema — um contato, uma conversa, a organização inteira — é atendida na hora, respeitando esses mesmos prazos de backup.
7. Direitos de quem tem o dado
A LGPD dá ao titular o direito de saber o que existe sobre ele, corrigir, pedir cópia, pedir exclusão, revogar consentimento e se opor a determinado tratamento.
- Se você é usuário do sistema (nossa cliente ou parte da equipe dela), fale com a gente pelo contato abaixo.
- Se você é cliente de uma empresa que usa o Rofweb CRM e quer saber por que os seus dados estão lá, procure essa empresa: ela é a controladora, e nós só operamos o sistema. Se nos procurar, encaminhamos o pedido a ela e ajudamos a atender.
8. Cookies
Usamos apenas o necessário para o sistema funcionar: o cookie de sessão, que mantém você conectado, e a preferência de tema claro ou escuro. Não usamos cookie de publicidade nem rastreamento de terceiros.
9. Como falar com a gente
Controladora: [a preencher], CNPJ [a preencher], [a preencher].
Encarregado pelo tratamento de dados pessoais: [a preencher], [a preencher].
Para qualquer assunto desta política, inclusive pedido de titular: [a preencher]. Respondemos em até 15 dias.
10. Mudanças nesta política
Quando mudarmos algo relevante, publicamos a versão nova aqui e pedimos o seu aceite no próximo acesso ao sistema. Veja também os Termos de Uso.

