Política de Privacidade, Proteção de Dados e Uso Responsável
Como tratamos dados no Flow, quais papéis exercemos, com quem compartilhamos e como você exerce direitos.
1. Resumo executivo
Esta Política explica como a MAM DIGITAL, responsável pelo HookCloud Flow, trata dados pessoais no site, painel, login, Academy, Networking, suporte, cobrança e integrações. A HookCloud atua como Controladora em algumas atividades e como Operadora em outras, conforme o contexto.
2. Escopo e identificação
Controladora: MAM DIGITAL, CNPJ 64.516.771/0001-19.
Produtos: HookCloud Flow, páginas de login, documentação, Academy, Networking/suporte, páginas de cobrança e serviços administrativos relacionados.
Contato de privacidade e suporte: suporte@hookcloud.app.
Esta Política não substitui os Termos de Uso, contratos B2B, políticas da Meta/WhatsApp, Stripe, Lastlink ou sistemas escolhidos pelo assinante.
3. Definições
| Termo | Significado |
|---|---|
| Assinante/Agência | Pessoa jurídica ou profissional que contrata e administra o workspace. |
| Usuário | Owner, admin, member ou pessoa que acessa o serviço. |
| Cliente final/Contato | Pessoa que se comunica com números operados pelo assinante. |
| Workspace | Ambiente isolado de equipe, números, credenciais e cobrança. |
| Controlador | Quem decide finalidades e meios essenciais do tratamento. |
| Operador | Quem trata dados por instrução do controlador. |
| Suboperador/fornecedor | Terceiro usado para infraestrutura, pagamento, e-mail ou plataforma. |
4. Papéis na LGPD
| Contexto | Papel típico da HookCloud | Papel típico do assinante |
|---|---|---|
| Cadastro, login, cobrança, segurança, suporte, Academy e comunidade | Controladora. | Titular/usuário empresarial ou controlador conjunto em situações específicas. |
| Mensagens e dados de contatos enviados/recebidos pelo número do cliente | Operadora ou suboperadora, quando o tratamento ocorrer por instrução do assinante. | Controlador dos dados dos seus clientes/contatos. |
| Meta/WhatsApp, Stripe e outros provedores | Pode contratar/acionar o fornecedor para prestar o serviço. | Também pode manter relação direta e responsabilidades próprias com o fornecedor. |
| Conteúdo publicado em canal público | Controladora para moderação e operação da comunidade. | Autor e responsável pelo conteúdo que publica. |
5. Titulares e fontes de dados
Podemos tratar dados de owners, convidados, administradores, alunos, participantes da comunidade, contatos de suporte, compradores, visitantes, clientes finais e representantes de empresas.
Os dados vêm do próprio usuário; do owner que convida; da Meta/WhatsApp; da Stripe/Lastlink; de sistemas de segurança e infraestrutura; de webhooks; e de comunicações com suporte.
6. Categorias de dados
| Categoria | Exemplos |
|---|---|
| Cadastro e identidade | Nome, e-mail, UUID, papel, workspace, convites, preferências. |
| Autenticação e segurança | IP, user agent, sessão, horário, MFA administrativo, eventos de login e antifraude. |
| Meta/WhatsApp | Business ID, WABA ID, Phone Number ID, nome verificado, qualidade, status, escopos, App ID, tokens cifrados, callbacks e subscriptions. |
| Operações e auditoria | Connection ID, jobs, tentativas, códigos de suporte, transferências, linhagem, versões substituídas, logs de revelação e mudanças. |
| Webhooks e mensagens | URLs, verify tokens protegidos, metadados técnicos e, quando necessário, payload/conteúdo transitório para entrega, suporte, segurança ou auditoria. |
| Comunidade/suporte | Nome público, mensagens, anexos, edições, denúncias, menções, leituras e atendimentos privados. O e-mail fica restrito ao Admin. |
| Academy | Cursos, progresso, posição, conclusão, materiais, comentários e notificações. |
| Cobrança | E-mail, provedor, IDs de cliente/assinatura/checkout, status, valores, datas, faturas e eventos. Não armazenamos intencionalmente o número completo do cartão. |
| Marketing/atribuição | UTMs, origem de checkout e campanha, quando utilizados. |
7. Finalidades e bases legais
| Finalidade | Base legal típica |
|---|---|
| Criar conta, workspace, login, convites e prestar o serviço | Execução de contrato e procedimentos preliminares. |
| Processar pagamento, fatura, acesso e cancelamento | Execução de contrato e obrigação legal. |
| Segurança, antifraude, rate limit, auditoria e prevenção de abuso | Legítimo interesse, proteção do crédito, exercício regular de direitos e obrigação legal, conforme o caso. |
| Suporte, notificações e comunicação operacional | Execução de contrato e legítimo interesse. |
| Community/Academy | Execução de contrato; consentimento quando exigido para usos opcionais. |
| Cumprir ordem legal, fiscal ou regulatória | Cumprimento de obrigação legal/regulatória e exercício regular de direitos. |
| Cookies/tecnologias não essenciais, se introduzidos | Consentimento ou outra base válida, com controles apropriados. |
8. Dados necessários e consequências da recusa
Alguns dados são necessários para autenticar, faturar, conectar ativos e prestar suporte. Sem e-mail válido, IDs Meta, token/permissões, callback funcional ou dados de cobrança, determinadas funcionalidades não podem ser fornecidas. Dados opcionais serão identificados quando aplicável.
9. Modelo agência e dados de terceiros
O assinante declara possuir autorização para tratar dados de seus clientes, contatos e colaboradores. Cabe ao assinante definir base legal, fornecer avisos, obter opt-in, responder a titulares e configurar retenção em CRM, n8n, bots e webhook próprio. A HookCloud não se torna proprietária de BMs, WABAs, números ou bases de contatos.
10. Webhooks, mensagens e integrações
O assinante escolhe a URL de destino e responde pela segurança e disponibilidade do sistema. A HookCloud pode tratar informações técnicas e payloads na medida necessária para validar a rota, entregar o serviço, investigar falhas, prevenir abuso e cumprir obrigações.
- não inclua segredos na URL;
- mantenha HTTPS, DNS e GET/POST corretos;
- evite logs com conteúdo excessivo;
- documente subprocessadores próprios;
- responda às solicitações de titulares dos seus clientes.
11. Tokens e credenciais
Tokens Meta, verify tokens e segredos são protegidos por controles técnicos e de acesso. Revelações e operações administrativas podem ser auditadas. Ao copiar credenciais para outro sistema, o assinante assume a responsabilidade pelo armazenamento, rotação, menor privilégio e uso.
12. Comunidade, suporte e Academy
Mensagens públicas são visíveis a assinantes elegíveis, mas o e-mail do autor é ocultado dos demais usuários e visível apenas à equipe autorizada. Mensagens podem ser editadas pelo autor, moderadas, denunciadas ou preservadas para auditoria. Atendimentos privados ficam disponíveis aos participantes e à equipe autorizada.
Não publique dados sensíveis, token, cartão, documentos desnecessários ou bases de contatos.
13. Stripe, Lastlink e dados financeiros
Novas assinaturas podem usar Stripe; clientes legados podem permanecer na Lastlink. A HookCloud recebe estados e identificadores para liberar acesso, emitir suporte e reconciliar e-mail de cobrança. O provedor de pagamento trata dados sob sua própria política e pode atuar como controlador independente.
14. Segurança, risco e decisões assistidas
Adotamos controles compatíveis com o risco, como criptografia de credenciais, segregação por workspace, controle de acesso, MFA administrativo, RLS, rate limit, Turnstile, validação de callbacks, logs e backups.
Sinais de fraude, qualidade, banimentos, cobrança, permissões e operações podem gerar alertas ou bloqueios automatizados. Medidas relevantes podem ser revisadas pelo suporte; a Meta toma suas próprias decisões independentes.
15. Compartilhamento
Compartilhamos dados somente na medida necessária com fornecedores, afiliados/assessores, autoridades e partes de uma reorganização societária, sob bases legais e salvaguardas aplicáveis. Não vendemos dados pessoais.
Consulte o Anexo de Suboperadores e Transferências.
16. Transferência internacional
Fornecedores globais podem tratar dados nos Estados Unidos e em outros países/regiões. Usamos mecanismos previstos na LGPD e na regulamentação da ANPD, incluindo cláusulas contratuais e termos/DPA dos fornecedores, conforme aplicável.
O anexo informa forma, finalidade, duração, principais destinos, responsabilidades e medidas de segurança. O titular pode solicitar informações adicionais pelo canal de privacidade.
17. Retenção, exclusão e backups
Retemos dados pelo tempo necessário ao contrato, segurança, suporte, cobrança, prevenção de fraude, defesa de direitos e obrigações legais. Registros de acesso a aplicações são guardados pelo prazo legal aplicável. A exclusão pode não ser imediata em backups, logs imutáveis, disputas ou obrigações legais.
Veja a Matriz de Retenção.
18. Cookies e armazenamento local
Usamos tecnologias necessárias para sessão, tema, workspace selecionado, segurança e funcionamento. Cloudflare/Turnstile e provedores de pagamento podem utilizar cookies ou sinais antifraude. Caso sejam adicionadas tecnologias não essenciais, serão oferecidos controles compatíveis com a legislação.
19. Direitos dos titulares
O titular pode solicitar confirmação, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamentos, revogação de consentimento, oposição e revisão de decisões automatizadas, quando aplicável.
Consulte Como exercer seus direitos. Quando a HookCloud atuar como Operadora, encaminharemos ou auxiliaremos o assinante Controlador.
20. Incidentes de segurança
A HookCloud mantém processo de avaliação, contenção, investigação e registro. Quando atuar como Controladora e houver risco ou dano relevante, realizará as comunicações exigidas à ANPD e aos titulares dentro do prazo legal. Como Operadora, notificará o assinante Controlador sem demora indevida e prestará as informações disponíveis.
21. Crianças e adolescentes
O Flow é um serviço empresarial, não direcionado a menores de 18 anos. Contudo, contatos finais do WhatsApp podem incluir crianças/adolescentes; o assinante deve observar o melhor interesse, a legislação aplicável e salvaguardas adicionais.
22. Solicitações legais, defesa de direitos e transações societárias
Podemos preservar ou compartilhar dados para cumprir lei, decisão judicial, autoridade competente, prevenir dano, investigar abuso e defender direitos. Em fusão, aquisição ou reorganização, dados podem ser transferidos com continuidade das proteções e avisos cabíveis.
23. Atualizações e versões
Indicamos a data de vigência e mantemos histórico de versões. Alterações materiais poderão ser comunicadas por e-mail, painel ou aviso destacado. Não reduziremos direitos legalmente assegurados.
24. Contato e reclamações
MAM DIGITAL — CNPJ 64.516.771/0001-19
Canal de privacidade e suporte: suporte@hookcloud.app
O titular também pode peticionar à Autoridade Nacional de Proteção de Dados após buscar solução com a Controladora, conforme a legislação.
