Política de Privacidade
Última atualização: 8 de setembro de 2026
Esta política explica quais dados pessoais o Start Co CRM trata, por que trata, com quem compartilha e como qualquer pessoa pode pedir acesso ou exclusão. Ela segue a Lei Geral de Proteção de Dados (Lei 13.709/2018).
1. Quem opera o serviço
Start Co Ltda
CNPJ 29.392.675/0001-05
Avenida República Argentina 1237, Sala 1410, Curitiba, PR, 80620-010, Brasil
Contato para assuntos de privacidade: dev@startco.com.br
Ao longo do texto, "nós" é a empresa acima e "o CRM" é o sistema disponível em crm.startcomm.com.br.
2. O que o CRM faz
O CRM é uma ferramenta de atendimento que uma empresa contrata para conversar com os próprios clientes. Ele conecta canais de WhatsApp e Instagram, organiza as conversas em um funil, guarda contatos, agenda compromissos e, quando a empresa liga esse recurso, usa inteligência artificial para sugerir ou enviar respostas.
3. Dois papéis diferentes
A distinção abaixo muda quem responde por cada dado, e vale a pena ler com atenção.
| Situação | Quem é o controlador | Nosso papel |
|---|---|---|
| Dados da empresa contratante e das pessoas da equipe dela (nome, email, senha, registro de acesso) | Nós | Controlador |
| Dados dos contatos e clientes finais que conversam com a empresa contratante pelo WhatsApp ou Instagram | A empresa contratante | Operador, tratando apenas conforme instrução dela |
Na prática: se você conversou com uma clínica, uma loja ou um consultório por WhatsApp e a mensagem apareceu neste CRM, quem decide o que fazer com aquele dado é a empresa com quem você falou. Podemos encaminhar seu pedido a ela, e explicamos como na seção 10.
4. Dados que o sistema trata
Da empresa contratante e da equipe
- Nome, email e senha (guardada apenas como hash, nunca em texto legível).
- Registros de acesso e de ações feitas dentro do sistema.
- Credenciais de integração que a própria empresa cola no CRM, guardadas cifradas.
Dos contatos e clientes finais
- Número de telefone, nome do perfil e foto de perfil, quando disponíveis.
- Conteúdo das mensagens trocadas com a empresa contratante, incluindo texto, imagem, áudio, vídeo e documento.
- Data e hora das mensagens, status de entrega e leitura.
- Anotações, etiquetas e campos que a equipe da empresa contratante preenche sobre o contato.
- Compromissos agendados, quando a empresa usa o módulo de agenda.
O CRM não coleta localização precisa, não lê a agenda de contatos do celular de ninguém e não acompanha a navegação de quem conversa com a empresa em outros sites.
5. De onde vêm esses dados
- WhatsApp Business Platform, a API oficial da Meta, quando a empresa conecta o número por esse caminho.
- WhatsApp por leitura de código QR, quando a empresa conecta o próprio aparelho.
- Instagram, pelas mensagens diretas da conta profissional que a empresa conecta.
- Importação feita pela própria empresa, por planilha ou digitação.
- Fontes públicas de prospecção, quando a empresa usa o módulo de prospecção, que consulta serviços de busca de dados comerciais públicos.
6. Para que usamos
| Finalidade | Base legal |
|---|---|
| Prestar o serviço contratado: receber, exibir e enviar mensagens | Execução de contrato |
| Manter a conta, autenticar usuários e registrar acessos | Execução de contrato |
| Segurança, prevenção a fraude e apuração de uso indevido | Legítimo interesse |
| Suporte técnico solicitado pela empresa contratante | Execução de contrato |
| Cumprir obrigação legal ou ordem de autoridade | Obrigação legal |
Não vendemos dados pessoais, não alugamos base de contatos e não usamos o conteúdo das conversas para publicidade nossa nem de terceiros.
7. Inteligência artificial
Quando a empresa contratante liga os recursos de IA, trechos da conversa podem ser enviados ao provedor do modelo para gerar uma resposta, um resumo ou uma transcrição de áudio. Isso acontece apenas para produzir aquela resposta. Cada empresa usa a própria chave de acesso ao provedor e é ela quem decide ligar ou desligar o recurso.
8. Com quem compartilhamos
Compartilhamos o mínimo necessário, e apenas com quem faz parte do funcionamento do serviço:
| Empresa | Para quê | Onde processa |
|---|---|---|
| Meta Platforms | Envio e recebimento de mensagens no WhatsApp e no Instagram | Exterior |
| Hostinger | Servidor onde o sistema e o banco de dados rodam | Conforme a região contratada |
| OpenAI | Geração de respostas e transcrição de áudio, quando a IA está ligada | Exterior |
| Geração de imagem e vídeo e sincronização de agenda, quando esses módulos estão ligados | Exterior | |
| Resend | Envio de emails do sistema, como convite e recuperação de senha | Exterior |
| Apify | Busca de dados comerciais públicos, quando o módulo de prospecção está ligado | Exterior |
Parte desses fornecedores fica fora do Brasil, o que caracteriza transferência internacional de dados. Ela ocorre para executar o contrato e sob as cláusulas contratuais desses fornecedores, na forma dos artigos 33 e seguintes da LGPD.
9. Por quanto tempo guardamos
- Conversas, contatos e mídias ficam guardados enquanto a conta da empresa contratante estiver ativa, porque são o histórico de atendimento dela.
- Contato excluído vai para uma lixeira e é apagado em definitivo após 30 dias.
- Encerrado o contrato, apagamos os dados da conta em até 30 dias, salvo o que a lei mandar guardar por mais tempo.
- Registros de acesso são mantidos por 6 meses, conforme o Marco Civil da Internet.
10. Direitos de quem tem os dados
A LGPD garante a você confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamento, revogação de consentimento e exclusão.
Se você é cliente ou contato de uma empresa que usa o CRM, o pedido deve ir primeiro a essa empresa, que é quem decide sobre aqueles dados. Se preferir falar conosco, escreva para dev@startco.com.br e encaminhamos o pedido a ela, informando você.
Se você é usuário da conta de uma empresa contratante, escreva direto para o mesmo endereço.
As instruções passo a passo de exclusão estão em crm.startcomm.com.br/legal/exclusao.
11. Segurança
- Todo o tráfego do sistema é cifrado por HTTPS.
- Senhas são guardadas apenas como hash, e nem nós conseguimos lê-las.
- Credenciais de integração são guardadas cifradas e nunca voltam para a tela depois de salvas.
- Cada empresa contratante enxerga apenas o próprio espaço, com separação verificada a cada requisição no servidor.
- Arquivos de mídia só são entregues a quem tem acesso ao espaço a que pertencem.
Nenhum sistema é imune a incidentes. Se houver um que possa causar risco relevante, comunicamos os afetados e a Autoridade Nacional de Proteção de Dados, como manda o artigo 48 da LGPD.
12. Cookies
O CRM usa apenas armazenamento local do navegador para manter você conectado e lembrar preferências de tela, como o tema claro ou escuro. Não há cookie de publicidade nem rastreamento de terceiros.
13. Crianças e adolescentes
O CRM é uma ferramenta de trabalho e não se destina a menores de 18 anos. Não criamos conta para menores de idade.
14. Mudanças nesta política
Quando esta política mudar, atualizamos a data no topo. Mudança relevante é avisada por email às empresas contratantes antes de valer.
15. Encarregado de dados
Encarregado (DPO): dev@startco.com.br