1. Quem somos (controlador desta plataforma)
O controlador dos dados pessoais tratados no âmbito da plataforma NEXO_ONE CRM (site institucional, autenticação, operação do serviço SaaS e suporte) é:
- Razão social: Tmb Tecnologia LTDA
- Nome fantasia: Tmb Tecnologia
- CNPJ: 59.519.354/0001-90
- Inscrição Estadual (SP): 152.852.189.114
- Endereço: Avenida Doutor Luiz Mendes Almeida, 613, Sala 03 — Vila Espirito Santo, Sorocaba — São Paulo — CEP 18051-290
- E-mail de privacidade: [email protected]
2. Papéis no tratamento — plataforma e empresas clientes
O NEXO_ONE é um software multi-empresa (multi-tenant). É essencial distinguir dois contextos:
2.1. Dados da própria plataforma
Tratamos como controlador os dados de visitantes do site, usuários cadastrados (colaboradores das empresas clientes, administradores da plataforma e usuários do portal), bem como dados cadastrais das empresas contratantes do serviço.
2.2. Dados de clientes finais das empresas clientes
Informações de leads, contatos, conversas, mensagens, etiquetas, anexos, endereços de entrega e documentos inseridos ou recebidos por meio do CRM — em geral originados de canais como Chat-NEXO_ONE, WhatsApp ou cadastro manual — são tratados em nome e sob instruções de cada empresa cliente, que atua como controladora perante seus próprios clientes e contatos.
Nessa hipótese, o NEXO_ONE atua predominantemente como operador (Art. 5º, VII, LGPD), processando dados conforme contrato e configurações da empresa cliente. Solicitações de titulares referentes a esses dados devem, em regra, ser dirigidas à empresa que realizou a coleta; colaboraremos com a empresa cliente quando aplicável e exigido por lei.
3. Dados pessoais que tratamos
Conforme o uso da plataforma, podemos tratar as categorias abaixo:
3.1. Visitantes do site institucional
- Dados técnicos de conexão (como endereço IP, data/hora, navegador e páginas acessadas), registrados em logs de servidor para operação e segurança.
- Preferência de tema claro/escuro, armazenada localmente no navegador (
localStorage).
O site institucional não possui formulários de cadastro nem ferramentas de publicidade ou analytics de terceiros (como Google Analytics ou Meta Pixel) em seu código.
3.2. Usuários autenticados (colaboradores e administradores)
- Identificação e contato: nome, e-mail, telefone (quando informado), nome de usuário.
- Credenciais: senha armazenada exclusivamente como hash criptográfico (não em texto puro).
- Perfil de acesso: nível de permissão, módulos habilitados e escopos de visualização.
- Registros de uso necessários à operação do serviço (ex.: autor de negócios, uploads, mensagens internas).
Não há auto-cadastro público: contas são criadas pela administração da plataforma ou pelo administrador de cada empresa cliente.
3.3. Empresas contratantes (tenants)
- Razão social ou nome, CNPJ, e-mail, telefone e endereço comercial.
- Observações contratuais e configurações operacionais do ambiente.
3.4. Clientes finais, leads e contatos (processados para empresas clientes)
- Identificação: nome, telefone, e-mail (quando disponível), identificadores de canais externos.
- Conteúdo de conversas e mensagens, histórico de atendimento, status comercial e etiquetas.
- Metadados de integrações (IDs de conversa/contato em Chat-NEXO_ONE, WhatsApp/Meta e sistemas conectados).
- Anexos e URLs de mídia associados a conversas, quando enviados pelos titulares ou agentes.
- Dados derivados por IA (ex.: sentimento, intenção de compra), quando o módulo estiver habilitado pela empresa cliente.
3.5. Portal de documentos (quando habilitado pela empresa cliente)
- Nome e e-mail do usuário do portal.
- Arquivos e documentos enviados pelo titular, com metadados (nome do arquivo, tipo, tamanho, data).
3.6. Módulos opcionais
- Campanhas WhatsApp: nome, telefone e status de envio de destinatários incluídos nas campanhas.
- Uber Direct: nome do destinatário, telefone, endereços de coleta/entrega e coordenadas geográficas informados para solicitação de entregas.
- Chat interno da equipe: conteúdo de mensagens e arquivos trocados entre colaboradores.
4. Finalidades e bases legais
Tratamos dados pessoais para as finalidades abaixo, com fundamento nas hipóteses legais indicadas:
- Prestação do serviço SaaS — execução de contrato ou procedimentos preliminares (Art. 7º, V, LGPD).
- Autenticação, controle de acesso e permissões — execução de contrato (Art. 7º, V).
- Operação de CRM, atendimento, funil comercial e integrações — execução de contrato; tratamento por operador conforme instruções da empresa cliente (Art. 7º, V e Art. 39).
- Recursos de IA (análise de sentimento, assistente sobre histórico de conversas) — execução de contrato e/ou legítimo interesse, conforme habilitação pela empresa cliente (Art. 7º, V e IX).
- Segurança, prevenção a fraudes e auditoria técnica — legítimo interesse e cumprimento de obrigação legal, quando aplicável (Art. 7º, II e IX).
- Comunicações sobre o serviço, suporte e assuntos contratuais — execução de contrato e legítimo interesse (Art. 7º, V e IX).
- Operação do site institucional — legítimo interesse em disponibilizar informações sobre o produto (Art. 7º, IX).
Quando o tratamento depender de consentimento, ele será solicitado de forma específica e destacada. O site institucional atual não utiliza cookies de marketing que exijam banner de consentimento.
5. Compartilhamento e operadores/suboperadores
Podemos compartilhar dados pessoais — estritamente no necessário — com prestadores que auxiliam a operação da plataforma, incluindo:
- Provedor de banco de dados em nuvem (PostgreSQL/Supabase) — armazenamento estruturado dos dados da aplicação.
- Armazenamento de arquivos (Backblaze B2) — documentos, anexos e mídias enviadas à plataforma.
- Chat-NEXO_ONE — recebimento de webhooks e sincronização de conversas, contatos e mensagens conforme configuração de cada empresa cliente. Pode incluir instância administrada pelo cliente ou por terceiro.
- Meta / WhatsApp Business Platform — envio de mensagens, templates e eventos de campanhas, quando a integração estiver ativa.
- OpenAI — processamento de texto para recursos de IA, quando habilitados e configurados pela empresa cliente.
- Uber Direct — criação e acompanhamento de entregas, quando o módulo estiver ativo.
- Provedores de fontes e bibliotecas via CDN (ex.: Google Fonts na página institucional) — carregamento de recursos estáticos; pode envolver endereço IP ao servidor do provedor.
Exigimos de prestadores medidas compatíveis com a proteção de dados e limitamos o compartilhamento ao necessário para a finalidade contratada. Não vendemos dados pessoais.
6. Transferência internacional de dados
Alguns prestadores podem processar dados em servidores localizados fora do Brasil, notadamente ao utilizar recursos de inteligência artificial (OpenAI) e infraestrutura em nuvem de fornecedores globais.
Quando houver transferência internacional, adotamos salvaguardas previstas na LGPD, como cláusulas contratuais, verificação de países com nível adequado de proteção ou consentimento específico, conforme o caso e a natureza do tratamento.
8. Segurança da informação
Adotamos medidas técnicas e organizacionais proporcionais ao risco, incluindo:
- Criptografia de senhas (hash) e comunicação via HTTPS em produção.
- Controle de acesso por perfil, empresa (tenant) e escopos de módulo.
- Isolamento lógico multi-empresa na aplicação e no banco de dados.
- Tokens assinados para links sensíveis (ex.: compartilhamento temporário de documentos).
- Validação de webhooks e limites de taxa em integrações expostas à internet.
Nenhum sistema é totalmente imune a incidentes. Em caso de incidente de segurança com risco ou dano relevante aos titulares, comunicaremos conforme exigido pela LGPD e regulamentação aplicável.
9. Retenção e eliminação
Mantemos dados pessoais pelo tempo necessário para cumprir as finalidades descritas nesta Política, incluindo a vigência do contrato com a empresa cliente, prazos de prescrição legal e obrigações regulatórias.
Após o término da relação contratual ou quando não houver mais fundamento legal, os dados poderão ser eliminados ou anonimizados, ressalvadas hipóteses de guarda obrigatória ou exercício regular de direitos. Prazos específicos podem constar do contrato com a empresa cliente.
Links públicos temporários de documentos possuem validade configurável e expiram automaticamente após o prazo definido.
10. Direitos dos titulares
Nos termos da LGPD, você pode solicitar, entre outros:
- Confirmação da existência de tratamento e acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
- Portabilidade, quando aplicável.
- Informação sobre compartilhamentos e sobre a possibilidade de não consentir.
- Revogação do consentimento, quando o tratamento tiver essa base.
- Oposição a tratamento em hipóteses previstas em lei.
- Revisão de decisões automatizadas que afetem seus interesses, quando couber.
Como exercer: envie solicitação para [email protected], identificando-se e descrevendo o pedido. Responderemos dentro dos prazos legais.
Se seus dados foram coletados por uma empresa cliente do NEXO_ONE (ex.: como lead ou cliente dessa empresa), dirija a solicitação prioritariamente a ela. Atuaremos como operador para atender pedidos recebidos pela controladora, quando aplicável.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
11. Alterações desta Política
Podemos atualizar este documento para refletir mudanças legais, técnicas ou funcionais da plataforma. A data da última revisão constará no topo desta página. Alterações relevantes poderão ser comunicadas por meio do site ou por canais contratuais com empresas clientes.
12. Contato e encarregado
Para dúvidas, solicitações de titulares ou assuntos relacionados à privacidade e proteção de dados:
- E-mail: [email protected]
- Canal do encarregado de proteção de dados (DPO): o mesmo e-mail acima.
- Endereço: Avenida Doutor Luiz Mendes Almeida, 613, Sala 03 — Vila Espirito Santo, Sorocaba — São Paulo — CEP 18051-290