Política de Privacidade, Proteção de Dados e Uso Responsável
Transparência sobre dados, tokens, webhooks, comunidade, Academy, cobrança, qualidade, restrições e encerramento.
1. Escopo e identificação
Esta Política explica como a MAM DIGITAL, CNPJ 64.516.771/0001-19, trata dados pessoais e dados técnicos no HookCloud Flow, incluindo painel, login, Academy, Networking e suporte, integrações Meta/WhatsApp, cobrança, webhooks e recursos administrativos.
2. Papéis na LGPD
A HookCloud pode atuar como:
- Controladora nos dados de cadastro, login, cobrança, segurança, suporte, comunidade, Academy, prevenção de fraude e conformidade.
- Operadora quando processa dados técnicos ou eventos em nome do assinante para viabilizar a integração de seus clientes.
O assinante/agência normalmente atua como Controlador perante seus clientes, leads e consumidores finais, devendo definir finalidades, bases legais, opt-in e atendimento a titulares.
3. Modelo agência e ativos de clientes
- A HookCloud não adquire propriedade sobre Business Portfolio, BM, WABA, número, marca ou base de contatos.
- O assinante deve ter autorização do titular do negócio para conectar, visualizar e operar cada ativo.
- Permissões devem ser delegadas pela Meta; a HookCloud não contorna acesso.
- A agência é responsável pelas pessoas convidadas, integrações externas, campanhas, webhooks e sistemas conectados.
- O encerramento do contrato entre agência e cliente pode exigir remoção de acessos e callbacks em ambientes da Meta e de terceiros.
4. Dados coletados
4.1 Cadastro e autenticação
Nome, e-mail, perfil, papéis, workspaces, convites, sessões, IP aproximado, navegador, horários, eventos de autenticação e segurança.
4.2 Dados técnicos Meta/WhatsApp
WABA ID, Phone Number ID, Business ID, nome verificado, telefone, qualidade, status, modo da conta, limites, eventos de onboarding, subscriptions, callback URLs, resultados de autorização, escopos e logs sanitizados.
4.3 Tokens e segredos
Meta Access Tokens e verify tokens podem ser armazenados cifrados. O sistema registra eventos de revelação, rotação, validação, restrição e revogação, sem expor o segredo em relatórios públicos.
4.4 Webhooks e mensagens
Quando o callback gerenciado pela HookCloud é usado, o serviço pode receber eventos de gestão, qualidade, conta, revisão e mensageria. A arquitetura aplica minimização e pode descartar conteúdo de mensagens no caminho padrão. Quando o assinante informa callback próprio, os eventos podem ser entregues diretamente ao sistema externo, fora da visibilidade da HookCloud.
4.5 Comunidade
Nome de exibição, foto, mensagens públicas/privadas, anexos, vídeos, thumbnails, menções, digitação, leituras, denúncias e moderação.
4.6 Academy
Progresso, posição de reprodução, conclusões, comentários, respostas, materiais acessados e notificações.
4.7 Cobrança
E-mail, nome, provedor, IDs de cliente/assinatura/checkout, status, datas, valores, faturas e eventos. A HookCloud não precisa armazenar o número completo do cartão.
5. Finalidades
- autenticar e autorizar usuários;
- conectar e administrar números e WABAs;
- configurar webhooks e subscriptions;
- mostrar status, qualidade, alertas e dados técnicos;
- fornecer Academy, comunidade e suporte;
- processar cobrança e controlar acesso;
- prevenir abuso, fraude, spam e uso excessivo de API;
- auditar revelações de token e operações administrativas;
- cumprir obrigações legais, regulatórias e contratuais.
6. Bases legais
Conforme o caso, o tratamento pode se apoiar em execução de contrato, procedimentos preliminares, cumprimento de obrigação legal/regulatória, legítimo interesse para segurança e prevenção de abuso, exercício regular de direitos e consentimento quando exigido.
7. Compartilhamento e fornecedores
| Destinatário/categoria | Finalidade |
|---|---|
| Meta/WhatsApp | Autorização, gestão de ativos, mensagens, webhooks, qualidade e status. |
| Stripe | Checkout, pagamentos, assinaturas, faturas, prevenção de fraude e portal de cobrança. |
| Lastlink | Cobrança e status de assinaturas legadas durante a transição. |
| Supabase e infraestrutura de nuvem | Banco, autenticação, storage, funções e filas. |
| Cloudflare | DNS, CDN, hospedagem, segurança, Turnstile e proteção de aplicação. |
| E-mail e monitoramento | Links mágicos, convites, alertas e observabilidade. |
| Autoridades/assessores | Obrigação legal, defesa de direitos, auditoria e investigação de abuso. |
8. Stripe, Lastlink e dados financeiros
Novas assinaturas podem ser cobradas pela Stripe. Clientes antigos podem permanecer na Lastlink até o término, cancelamento ou migração. Cada provedor trata dados sob sua própria política.
- A interface de pagamento é hospedada pelo provedor.
- A HookCloud recebe estados e identificadores necessários para liberar ou encerrar acesso.
- Cancelamento pode preservar acesso até o fim do período pago.
- Expiração, reembolso, chargeback ou fraude podem suspender ou encerrar o workspace.
- Dados fiscais e financeiros podem ser retidos pelo prazo legal.
9. Webhooks e integrações externas
O assinante escolhe o callback de cada conexão e é responsável por:
- disponibilidade, HTTPS, DNS e retorno correto do challenge GET;
- segurança, retenção e base legal dos eventos recebidos;
- suboperadores como n8n, CRMs, Chatwoot e APIs próprias;
- não inserir tokens ou dados sensíveis na URL;
- informar seus próprios clientes sobre o fluxo de dados.
A HookCloud pode bloquear callbacks para redes privadas, hosts internos, portas não autorizadas, DNS inválido ou risco de SSRF.
10. Tokens Meta e uso da Graph API
- Tokens são cifrados e revelados somente a papéis autorizados.
- Ao copiar o token para ferramenta externa, o assinante assume responsabilidade pelo armazenamento e pelas chamadas.
- Chamadas excessivas, polling agressivo, loops e retries sem controle podem afetar limites compartilhados.
- A HookCloud pode aplicar cache, quotas, proxy, bloqueio de revelação ou outras medidas.
- Templates devem ser armazenados localmente e atualizados por sincronização moderada/webhooks, evitando GET repetitivo.
11. Comunidade, suporte e Academy
Mensagens do canal público podem ser vistas por assinantes elegíveis. Atendimentos privados ficam disponíveis aos participantes e à equipe autorizada. Conteúdo pode ser moderado, fixado, denunciado, removido ou preservado para auditoria e defesa de direitos.
Não envie segredos, dados de cartão, documentos desnecessários, bases de contatos ou dados sensíveis. A HookCloud pode bloquear mídia insegura, remover conteúdo e suspender usuários em caso de abuso.
12. Segurança
- TLS e headers de segurança;
- criptografia/proteção de credenciais;
- segregação por workspace e RLS;
- princípio do menor privilégio;
- MFA para administração;
- rate limiting, Turnstile e controles antiabuso;
- logs, auditoria, filas, retries e backups controlados;
- validação de arquivos e callbacks.
Nenhum sistema é inviolável. Incidentes relevantes serão tratados conforme risco e obrigações aplicáveis.
13. Transferência internacional
Meta, Stripe, provedores de nuvem, CDN, monitoramento e outros suboperadores podem tratar dados fora do Brasil. A HookCloud adota medidas contratuais e técnicas compatíveis com a LGPD e os mecanismos oferecidos pelos fornecedores.
14. Qualidade, restrições e banimentos
A HookCloud pode monitorar GREEN, YELLOW, RED, restrições, bloqueios, revisões, account updates e banimentos para proteger a solução e os demais assinantes.
| Condição | Medida possível |
|---|---|
| Até 4 números críticos em 30 dias | Monitoramento. |
| 5 números críticos | Alerta formal e revisão. |
| A partir do 6º | Limite de novas conexões, token ou recursos. |
| Críticos ≥ 30% do total gerenciado | Suspensão, encerramento ou revisão obrigatória. |
| Spam, fraude, base sem consentimento ou tentativa de burlar | Suspensão imediata ou encerramento. |
O histórico pode considerar números removidos/desconectados na janela de 30 dias e reincidência em 90 dias. A Meta decide de forma independente sobre restrições e banimentos; a HookCloud não garante reversão.
15. Restrição, suspensão, revogação e encerramento
Conforme risco, cobrança e contrato, a HookCloud pode:
- emitir alertas e pedir comprovação de opt-in;
- bloquear novas conexões ou revelação de tokens;
- suspender workspace, número, credencial, comunidade ou Academy;
- revogar tokens e remover subscriptions/callbacks controlados pela HookCloud;
- desconectar conexões e executar encerramento técnico;
- preservar ativos compartilhados para revisão manual;
- excluir permanentemente dados após obrigações de retenção.
16. Retenção e exclusão
Os prazos variam conforme contrato, suporte, cobrança, segurança, prevenção de fraude, histórico de qualidade, backups e obrigações legais. Ao desconectar um número, o histórico pode ser preservado. Ao encerrar a conta, a exclusão definitiva pode ocorrer após revogação de credenciais, tratamento de callbacks, ativos compartilhados e prazos legais.
17. Cookies e armazenamento local
O Flow usa armazenamento necessário para sessão, tema, workspace selecionado, segurança e funcionamento do painel. Serviços como Turnstile e provedores de pagamento podem usar cookies ou sinais antifraude conforme suas políticas.
18. Direitos dos titulares
O titular pode solicitar confirmação, acesso, correção, informação sobre compartilhamentos, anonimização, bloqueio, eliminação, portabilidade e revogação de consentimento, quando aplicável. A solicitação pode exigir validação de identidade.
Quando a HookCloud atuar como Operadora, a resposta pode depender de instruções do assinante Controlador.
19. Pessoas menores de idade
O HookCloud Flow é um serviço empresarial e não é direcionado a pessoas menores de 18 anos. Contas devem ser operadas por representantes autorizados da empresa.
20. Contato
Controladora: MAM DIGITAL — CNPJ 64.516.771/0001-19
E-mail: hookcloudflow@gmail.com
Site: hookcloud.app
21. Atualizações
Esta Política pode ser atualizada para refletir mudanças legais, de fornecedores, da Meta/WhatsApp, de cobrança, segurança e funcionalidades. A versão vigente será publicada neste endereço. Alterações materiais poderão ser comunicadas pelos canais oficiais.
Documento de transparência operacional. Recomenda-se revisão jurídica periódica conforme a operação, contratos e bases legais da empresa.
