Política de Privacidade
Esta política descreve como o Lexor CRM trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).
Última atualização:
1. Quem somos
O Lexor CRM é uma plataforma de gestão de relacionamento com clientes (CRM) operada por:
53.512.226 PAULO MATHEUS FARIA CRUZCNPJ 53.512.226/0001-38Rua Luis de Oliveira Lima, 5-53 — Bauru/SP — CEP 17031-381E-mail: tecnologia@lexornext.comO mesmo endereço de e-mail acima é o canal do Encarregado pelo Tratamento de Dados Pessoais (DPO), nos termos do art. 41 da LGPD.
2. Nossos papéis: controlador e operador
O Lexor CRM é um serviço contratado por empresas (nossos Clientes) para gerenciar os dados de seus próprios contatos. Isso cria dois papéis distintos, com responsabilidades diferentes:
- Somos controladores em relação aos dados das pessoas que utilizam a plataforma — os usuários com login, vinculados a um Cliente. Decidimos como esses dados são tratados para autenticar, dar suporte e manter a segurança do serviço.
- Somos operadores em relação aos dados de contatos que o Cliente cadastra, importa ou recebe por integração. Esses dados são tratados exclusivamente por conta e sob instrução do Cliente, que é o controlador e responsável por ter uma base legal válida para coletá-los e utilizá-los.
Se você é um contato cadastrado por uma empresa que usa o Lexor CRM e deseja exercer seus direitos sobre esses dados, o pedido deve ser dirigido a essa empresa. Ainda assim, você pode nos escrever em tecnologia@lexornext.com e encaminharemos a solicitação ao controlador responsável.
3. Dados que tratamos
3.1. Dados dos usuários da plataforma
- Nome e endereço de e-mail, usados para identificação e login.
- Senha, armazenada exclusivamente como hash criptográfico (bcrypt). Não temos acesso à senha em texto legível.
- Identificador da conta Google, quando o acesso é feito pelo botão “Entrar com Google” (ver seção 4).
- Registros de autenticação: data e hora do acesso, método utilizado, se a tentativa foi bem-sucedida e, em caso de falha, o motivo.
- Vínculo com a empresa contratante, perfil de acesso e permissões.
3.2. Dados de contatos tratados por conta do Cliente
São os dados que o Cliente insere manualmente, importa por arquivo CSV ou envia por integração (webhook):
- Nome, e-mail e número de telefone do contato.
- CPF e CNPJ, quando informados pelo Cliente.
- Endereço postal: logradouro, número, complemento, cidade, estado, país e CEP.
- Etiquetas de segmentação, eventos de relacionamento (incluindo valores monetários e parâmetros de campanha) e histórico de mensagens enviadas pelo canal WhatsApp.
Não solicitamos e não recomendamos o armazenamento de dados pessoais sensíveis (art. 5º, II da LGPD) na plataforma. O Cliente é responsável pelo conteúdo que insere.
3.3. Dados técnicos
- Cookies de sessão necessários para manter você autenticado (ver seção 7).
- Preferências de interface, como tema claro/escuro, armazenadas apenas no seu navegador.
- Métricas agregadas de uso das páginas, por meio do Vercel Analytics (ver seção 6).
Não registramos endereço IP nem user-agent nos nossos servidores de aplicação, inclusive nos registros de autenticação.
4. Login com Google
O Lexor CRM oferece autenticação pelo Google Identity Services. Ao utilizar esse método:
- Solicitamos apenas os escopos básicos openid, email e profile.
- Utilizamos somente o seu endereço de e-mail, a confirmação de que ele foi verificado pelo Google e o identificador único da conta. Não armazenamos sua foto de perfil.
- Não acessamos Gmail, Google Drive, Google Agenda, Google Contatos nem qualquer outro serviço da sua conta Google.
- Não realizamos chamadas a APIs do Google em seu nome e não armazenamos tokens de acesso ou de atualização do Google.
- O login com Google não cria contas automaticamente. Se não houver um usuário previamente cadastrado com aquele e-mail, o acesso é recusado. As contas são criadas por um administrador da empresa contratante.
Você pode revogar o acesso do Lexor CRM à sua conta Google a qualquer momento em myaccount.google.com/permissions. A revogação impede novos logins por esse método, mas não exclui sua conta na plataforma.
O uso das informações recebidas das APIs do Google segue a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
5. Finalidades e bases legais
| Finalidade | Dados | Base legal (LGPD) |
|---|---|---|
| Autenticar usuários e controlar acesso | E-mail, senha (hash), identificador Google | Execução de contrato (art. 7º, V) |
| Prestar o serviço de CRM contratado | Dados de contatos, etiquetas, eventos e campanhas | Execução de contrato (art. 7º, V), com o Cliente como controlador |
| Registrar tentativas de login e sessões de suporte | E-mail, método, data/hora, resultado | Legítimo interesse em segurança da informação (art. 7º, IX) |
| Prestar suporte técnico | Dados de conta e registros de uso | Execução de contrato (art. 7º, V) |
| Medir uso agregado das páginas | Métricas de navegação não identificadas | Legítimo interesse (art. 7º, IX) |
| Cumprir obrigações legais e regulatórias | Dados cadastrais e fiscais | Cumprimento de obrigação legal (art. 7º, II) |
6. Com quem compartilhamos
Não vendemos, alugamos nem comercializamos dados pessoais. O compartilhamento ocorre apenas com os prestadores necessários à operação do serviço:
| Terceiro | Finalidade | Dados envolvidos |
|---|---|---|
| Google LLC | Autenticação pelo botão “Entrar com Google” | E-mail e identificador da conta Google |
| Vercel Inc. (Vercel Analytics) | Métricas agregadas de uso, apenas em produção | Dados de navegação não identificados |
| Provedor de conectividade WhatsApp | Envio das mensagens configuradas pelo Cliente | Número de telefone do destinatário e conteúdo da mensagem |
| Autoridades públicas | Cumprimento de ordem legal, judicial ou regulatória | Estritamente o exigido pela requisição |
A infraestrutura de aplicação, banco de dados e fila de processamento é mantida em servidores sob nossa administração, com tráfego protegido por TLS. O componente que faz a conexão com o WhatsApp também é hospedado por nós.
8. Por quanto tempo guardamos
- Dados de conta de usuário: enquanto durar o vínculo com a empresa contratante.
- Dados de contatos do Cliente: enquanto durar o contrato, ou até que o Cliente solicite sua exclusão.
- Registros de autenticação e auditoria: até 12 meses, para fins de segurança da informação.
- Histórico de mensagens enviadas: enquanto necessário à comprovação de entrega e à operação das campanhas do Cliente.
Encerrado o contrato, os dados do Cliente são eliminados em até 90 dias, ressalvada a guarda exigida por obrigação legal ou para exercício regular de direitos em processo (art. 16 da LGPD).
9. Segurança
- Todo o tráfego entre o navegador e nossos servidores trafega criptografado por TLS.
- Senhas são armazenadas apenas como hash criptográfico com bcrypt.
- O sistema é multiempresa com isolamento lógico: cada requisição é restrita aos dados da empresa do usuário autenticado, com controle de acesso por perfil e permissão.
- Tokens de sessão trafegam em cookies
httpOnly, o que impede sua leitura por scripts no navegador. - Tentativas de autenticação são registradas para detecção de acessos indevidos.
Nossa equipe técnica pode, para fins de suporte, acessar temporariamente a plataforma no contexto de uma empresa contratante. Esse acesso é registrado com identificação do responsável, justificativa e prazo de expiração.
Em caso de incidente de segurança com risco relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados e os afetados, conforme o art. 48 da LGPD.
10. Seus direitos
A LGPD (art. 18) garante a você, titular de dados pessoais, o direito de solicitar:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com base no consentimento;
- informação sobre o compartilhamento de seus dados;
- revogação do consentimento, quando essa for a base legal aplicável.
Para exercer qualquer desses direitos, escreva para tecnologia@lexornext.com. Responderemos em até 15 dias. Podemos solicitar informações adicionais para confirmar sua identidade antes de atender ao pedido.
Quando o pedido se referir a dados de contato pertencentes a um Cliente, atuamos como operadores: encaminharemos a solicitação ao controlador responsável e o auxiliaremos no atendimento.
11. Transferência internacional de dados
A infraestrutura principal do Lexor CRM está no Brasil. Alguns prestadores citados na seção 6, como Google e Vercel, podem processar dados fora do país. Nesses casos, a transferência se dá nos termos do art. 33 da LGPD, mediante cláusulas contratuais e garantias de proteção equivalentes às previstas na legislação brasileira.
12. Crianças e adolescentes
O Lexor CRM é uma ferramenta corporativa, destinada a maiores de 18 anos no exercício de atividade profissional. Não coletamos intencionalmente dados de crianças e adolescentes. Caso identifiquemos esse tipo de dado sem o devido amparo legal, providenciaremos sua eliminação.
13. Alterações desta política
Esta política pode ser atualizada para refletir mudanças no serviço ou na legislação. A data da última revisão está indicada no início do documento. Alterações relevantes serão comunicadas às empresas contratantes pelos canais de contato cadastrados.
14. Contato
Dúvidas sobre esta política ou sobre o tratamento dos seus dados podem ser enviadas ao nosso Encarregado:
53.512.226 PAULO MATHEUS FARIA CRUZCNPJ 53.512.226/0001-38Rua Luis de Oliveira Lima, 5-53 — Bauru/SP — CEP 17031-381E-mail: tecnologia@lexornext.comConsulte também os nossos Termos de Serviço.