Política de Privacidade

Esta política descreve como o Lexor CRM trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

Última atualização:

1. Quem somos

O Lexor CRM é uma plataforma de gestão de relacionamento com clientes (CRM) operada por:

53.512.226 PAULO MATHEUS FARIA CRUZCNPJ 53.512.226/0001-38Rua Luis de Oliveira Lima, 5-53 — Bauru/SP — CEP 17031-381E-mail: tecnologia@lexornext.com

O mesmo endereço de e-mail acima é o canal do Encarregado pelo Tratamento de Dados Pessoais (DPO), nos termos do art. 41 da LGPD.

2. Nossos papéis: controlador e operador

O Lexor CRM é um serviço contratado por empresas (nossos Clientes) para gerenciar os dados de seus próprios contatos. Isso cria dois papéis distintos, com responsabilidades diferentes:

  • Somos controladores em relação aos dados das pessoas que utilizam a plataforma — os usuários com login, vinculados a um Cliente. Decidimos como esses dados são tratados para autenticar, dar suporte e manter a segurança do serviço.
  • Somos operadores em relação aos dados de contatos que o Cliente cadastra, importa ou recebe por integração. Esses dados são tratados exclusivamente por conta e sob instrução do Cliente, que é o controlador e responsável por ter uma base legal válida para coletá-los e utilizá-los.

Se você é um contato cadastrado por uma empresa que usa o Lexor CRM e deseja exercer seus direitos sobre esses dados, o pedido deve ser dirigido a essa empresa. Ainda assim, você pode nos escrever em tecnologia@lexornext.com e encaminharemos a solicitação ao controlador responsável.

3. Dados que tratamos

3.1. Dados dos usuários da plataforma

  • Nome e endereço de e-mail, usados para identificação e login.
  • Senha, armazenada exclusivamente como hash criptográfico (bcrypt). Não temos acesso à senha em texto legível.
  • Identificador da conta Google, quando o acesso é feito pelo botão “Entrar com Google” (ver seção 4).
  • Registros de autenticação: data e hora do acesso, método utilizado, se a tentativa foi bem-sucedida e, em caso de falha, o motivo.
  • Vínculo com a empresa contratante, perfil de acesso e permissões.

3.2. Dados de contatos tratados por conta do Cliente

São os dados que o Cliente insere manualmente, importa por arquivo CSV ou envia por integração (webhook):

  • Nome, e-mail e número de telefone do contato.
  • CPF e CNPJ, quando informados pelo Cliente.
  • Endereço postal: logradouro, número, complemento, cidade, estado, país e CEP.
  • Etiquetas de segmentação, eventos de relacionamento (incluindo valores monetários e parâmetros de campanha) e histórico de mensagens enviadas pelo canal WhatsApp.

Não solicitamos e não recomendamos o armazenamento de dados pessoais sensíveis (art. 5º, II da LGPD) na plataforma. O Cliente é responsável pelo conteúdo que insere.

3.3. Dados técnicos

  • Cookies de sessão necessários para manter você autenticado (ver seção 7).
  • Preferências de interface, como tema claro/escuro, armazenadas apenas no seu navegador.
  • Métricas agregadas de uso das páginas, por meio do Vercel Analytics (ver seção 6).

Não registramos endereço IP nem user-agent nos nossos servidores de aplicação, inclusive nos registros de autenticação.

4. Login com Google

O Lexor CRM oferece autenticação pelo Google Identity Services. Ao utilizar esse método:

  • Solicitamos apenas os escopos básicos openid, email e profile.
  • Utilizamos somente o seu endereço de e-mail, a confirmação de que ele foi verificado pelo Google e o identificador único da conta. Não armazenamos sua foto de perfil.
  • Não acessamos Gmail, Google Drive, Google Agenda, Google Contatos nem qualquer outro serviço da sua conta Google.
  • Não realizamos chamadas a APIs do Google em seu nome e não armazenamos tokens de acesso ou de atualização do Google.
  • O login com Google não cria contas automaticamente. Se não houver um usuário previamente cadastrado com aquele e-mail, o acesso é recusado. As contas são criadas por um administrador da empresa contratante.

Você pode revogar o acesso do Lexor CRM à sua conta Google a qualquer momento em myaccount.google.com/permissions. A revogação impede novos logins por esse método, mas não exclui sua conta na plataforma.

O uso das informações recebidas das APIs do Google segue a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.

5. Finalidades e bases legais

Finalidades do tratamento e respectivas bases legais
FinalidadeDadosBase legal (LGPD)
Autenticar usuários e controlar acessoE-mail, senha (hash), identificador GoogleExecução de contrato (art. 7º, V)
Prestar o serviço de CRM contratadoDados de contatos, etiquetas, eventos e campanhasExecução de contrato (art. 7º, V), com o Cliente como controlador
Registrar tentativas de login e sessões de suporteE-mail, método, data/hora, resultadoLegítimo interesse em segurança da informação (art. 7º, IX)
Prestar suporte técnicoDados de conta e registros de usoExecução de contrato (art. 7º, V)
Medir uso agregado das páginasMétricas de navegação não identificadasLegítimo interesse (art. 7º, IX)
Cumprir obrigações legais e regulatóriasDados cadastrais e fiscaisCumprimento de obrigação legal (art. 7º, II)

6. Com quem compartilhamos

Não vendemos, alugamos nem comercializamos dados pessoais. O compartilhamento ocorre apenas com os prestadores necessários à operação do serviço:

Terceiros que participam do tratamento
TerceiroFinalidadeDados envolvidos
Google LLCAutenticação pelo botão “Entrar com Google”E-mail e identificador da conta Google
Vercel Inc. (Vercel Analytics)Métricas agregadas de uso, apenas em produçãoDados de navegação não identificados
Provedor de conectividade WhatsAppEnvio das mensagens configuradas pelo ClienteNúmero de telefone do destinatário e conteúdo da mensagem
Autoridades públicasCumprimento de ordem legal, judicial ou regulatóriaEstritamente o exigido pela requisição

A infraestrutura de aplicação, banco de dados e fila de processamento é mantida em servidores sob nossa administração, com tráfego protegido por TLS. O componente que faz a conexão com o WhatsApp também é hospedado por nós.

7. Cookies e armazenamento local

Utilizamos apenas cookies necessários ao funcionamento do serviço. Não utilizamos cookies de publicidade nem de perfilamento comportamental.

Cookies e dados armazenados no navegador
NomeFinalidadeDuração
crm_access_tokenToken de sessão que mantém você autenticado. Cookie httpOnly, inacessível a scripts.15 minutos
crm_refresh_tokenRenova a sessão sem exigir novo login. Cookie httpOnly.7 dias
sidebar_stateLembra se o menu lateral está recolhido.Preferência de interface
Preferências locaisTema claro/escuro e ajustes visuais, gravados no armazenamento local do navegador.Até você limpar os dados do site

Na tela de login é carregado o script de identidade do Google, que pode gravar cookies próprios sob o domínio do Google, conforme a política de privacidade daquela empresa.

8. Por quanto tempo guardamos

  • Dados de conta de usuário: enquanto durar o vínculo com a empresa contratante.
  • Dados de contatos do Cliente: enquanto durar o contrato, ou até que o Cliente solicite sua exclusão.
  • Registros de autenticação e auditoria: até 12 meses, para fins de segurança da informação.
  • Histórico de mensagens enviadas: enquanto necessário à comprovação de entrega e à operação das campanhas do Cliente.

Encerrado o contrato, os dados do Cliente são eliminados em até 90 dias, ressalvada a guarda exigida por obrigação legal ou para exercício regular de direitos em processo (art. 16 da LGPD).

9. Segurança

  • Todo o tráfego entre o navegador e nossos servidores trafega criptografado por TLS.
  • Senhas são armazenadas apenas como hash criptográfico com bcrypt.
  • O sistema é multiempresa com isolamento lógico: cada requisição é restrita aos dados da empresa do usuário autenticado, com controle de acesso por perfil e permissão.
  • Tokens de sessão trafegam em cookies httpOnly, o que impede sua leitura por scripts no navegador.
  • Tentativas de autenticação são registradas para detecção de acessos indevidos.

Nossa equipe técnica pode, para fins de suporte, acessar temporariamente a plataforma no contexto de uma empresa contratante. Esse acesso é registrado com identificação do responsável, justificativa e prazo de expiração.

Em caso de incidente de segurança com risco relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados e os afetados, conforme o art. 48 da LGPD.

10. Seus direitos

A LGPD (art. 18) garante a você, titular de dados pessoais, o direito de solicitar:

  • confirmação da existência de tratamento e acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • portabilidade dos dados a outro fornecedor;
  • eliminação dos dados tratados com base no consentimento;
  • informação sobre o compartilhamento de seus dados;
  • revogação do consentimento, quando essa for a base legal aplicável.

Para exercer qualquer desses direitos, escreva para tecnologia@lexornext.com. Responderemos em até 15 dias. Podemos solicitar informações adicionais para confirmar sua identidade antes de atender ao pedido.

Quando o pedido se referir a dados de contato pertencentes a um Cliente, atuamos como operadores: encaminharemos a solicitação ao controlador responsável e o auxiliaremos no atendimento.

11. Transferência internacional de dados

A infraestrutura principal do Lexor CRM está no Brasil. Alguns prestadores citados na seção 6, como Google e Vercel, podem processar dados fora do país. Nesses casos, a transferência se dá nos termos do art. 33 da LGPD, mediante cláusulas contratuais e garantias de proteção equivalentes às previstas na legislação brasileira.

12. Crianças e adolescentes

O Lexor CRM é uma ferramenta corporativa, destinada a maiores de 18 anos no exercício de atividade profissional. Não coletamos intencionalmente dados de crianças e adolescentes. Caso identifiquemos esse tipo de dado sem o devido amparo legal, providenciaremos sua eliminação.

13. Alterações desta política

Esta política pode ser atualizada para refletir mudanças no serviço ou na legislação. A data da última revisão está indicada no início do documento. Alterações relevantes serão comunicadas às empresas contratantes pelos canais de contato cadastrados.

14. Contato

Dúvidas sobre esta política ou sobre o tratamento dos seus dados podem ser enviadas ao nosso Encarregado:

53.512.226 PAULO MATHEUS FARIA CRUZCNPJ 53.512.226/0001-38Rua Luis de Oliveira Lima, 5-53 — Bauru/SP — CEP 17031-381E-mail: tecnologia@lexornext.com

Consulte também os nossos Termos de Serviço.