Política de Privacidade - Ubli

Última atualização: 25 de setembro de 2026 Versão: 1.3


1. Introdução

A Ubli ("nós", "nosso" ou "Plataforma") está comprometida com a proteção da privacidade e dos dados pessoais de seus usuários ("você" ou "Usuário").

A Ubli é uma plataforma de atendimento omnichannel, que reúne num só lugar as conversas de WhatsApp, Instagram Direct, Facebook Messenger, Telegram, e-mail e chat no site. Ela é comercializada em dois produtos independentes, o Ubli CRM e a Ubli API, e esta Política vale para os dois.

A Plataforma é operada por Vipserver Serviços de Hospedagem na Internet Ltda, CNPJ 37.669.411/0001-84, com sede em Limeira/SP, identificada nos Termos de Uso.

Esta Política descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos informações pessoais quando você utiliza qualquer um dos produtos. Procuramos descrever o que a Plataforma faz de fato, inclusive os pontos que ainda estamos melhorando.

1.1 Base Legal

Esta política está em conformidade com:

  • LGPD: Lei Geral de Proteção de Dados (Lei nº 13.709/2018)
  • Marco Civil da Internet: Lei nº 12.965/2014
  • Código de Defesa do Consumidor: Lei nº 8.078/1990

1.2 Agentes de Tratamento: quando somos Controladora e quando somos Operadora

A LGPD define o papel de cada um pelo fato, e não pela vontade das partes: Controlador é quem decide sobre o tratamento; Operador é quem trata os dados em nome do Controlador (art. 5º, VI e VII). Na Ubli existem duas situações distintas, e é importante saber em qual você está.

(a) Dados do Cliente e dos usuários da conta: a Ubli é CONTROLADORA

São os dados de quem contrata a plataforma: nome, e-mail, telefone, CPF ou CNPJ, dados de cobrança e registros de acesso. Somos nós que decidimos como tratá-los, e esta Política descreve esse tratamento.

(b) Dados dos contatos do Cliente: o CLIENTE é o Controlador e a Ubli é OPERADORA

É todo o conteúdo que o Cliente traz ou gera dentro da plataforma: os contatos dele, as mensagens trocadas, mídias, anotações, campos personalizados e histórico de atendimento.

Quem decide quais contatos entram, com que finalidade e sob qual base legal é o Cliente. A Ubli apenas hospeda e processa esses dados para fazer a ferramenta funcionar, seguindo as instruções dele. Nesse cenário:

  • Cabe ao Cliente informar aos titulares o que coleta e por quê, manter base legal e política de privacidade próprias, e atender aos pedidos de acesso, correção e eliminação
  • Cabe à Ubli tratar esses dados apenas para prestar o serviço contratado, mantê-los seguros, não usá-los para finalidade própria e apoiar tecnicamente o Cliente quando ele precisar atender a um titular

Se você é contato de uma empresa que usa a Ubli e quer exercer seus direitos sobre seus dados, o pedido deve ser dirigido a essa empresa, que é a Controladora. Se você nos procurar, encaminharemos e apoiaremos o atendimento, mas a decisão é dela.

Ser Operadora não significa ausência de responsabilidade. Nos termos do art. 42, § 1º, I da LGPD, o Operador responde solidariamente quando descumpre as obrigações da lei ou deixa de seguir as instruções lícitas do Controlador. A Ubli responde pela segurança e pelo tratamento correto do que hospeda; o Cliente responde pelo que coleta e para quê.

1.3 Clientes atendidos por um Parceiro

Alguns Clientes contratam a Ubli por meio de um parceiro autorizado (revenda), que pode oferecer a Plataforma com a marca e o endereço próprios dele. Nesse caso, o parceiro presta o atendimento e o suporte ao Cliente, e por isso tem acesso a:

  • Dados de cadastro da conta do Cliente (nome da empresa, nome, e-mail e telefone dos usuários, plano e situação da assinatura)
  • Informações técnicas da conta: situação das conexões, registros de falha de envio, horários de atividade e a indicação de que houve troca de mensagens
  • Configurações da conta, como fluxos de atendimento e a base de conhecimento da IA, para prestar suporte e ajustes
  • Os pedidos de ajuda que o Cliente faz pelo botão de suporte da Plataforma, que chegam ao parceiro

O parceiro não tem acesso ao conteúdo das conversas do Cliente com os contatos dele: textos, áudios, imagens, documentos e demais mídias. Ele vê apenas que as mensagens existiram, não o que foi dito.

As comunicações comerciais e os avisos da assinatura de um Cliente atendido por parceiro podem ser enviados pelo e-mail e pelo WhatsApp do próprio parceiro.

Contato do Encarregado de Dados (DPO):

  • Email: dpo@ubli.io
  • Assunto: "Proteção de Dados Pessoais"

2. Dados Coletados

2.1 Dados Fornecidos por Você

2.1.1 No Registro da Conta

Coletamos as seguintes informações quando você cria uma conta:

  • Nome completo
  • Endereço de e-mail
  • Telefone celular (usado também para o código de verificação de acesso)
  • Nome da empresa
  • CPF ou CNPJ (obrigatório para contratação de planos pagos e processamento de pagamentos)
  • Senha (armazenada de forma irreversível, com bcrypt)
  • Data e hora do registro
  • Registro do aceite dos Termos de Uso e desta Política, com a versão aceita

Base Legal: Execução de contrato (art. 7º, V, LGPD)

2.1.2 Dados de Pagamento

Quando você contrata um plano pago, coletamos:

  • CPF ou CNPJ
  • Método de pagamento escolhido (PIX, cartão, boleto)
  • Dados da transação via Mercado Pago: ID do pagamento, status, valor pago, data e método utilizado

Importante: Os dados financeiros sensíveis (número de cartão, dados bancários) são processados diretamente pelo Mercado Pago. A Ubli não armazena nem tem acesso a estas informações.

Base Legal: Execução de contrato e cumprimento de obrigação legal (art. 7º, V e II, LGPD)

2.1.3 Origem do Cadastro

Registramos por qual caminho você chegou até nós: a página de entrada, o site de origem, os parâmetros de campanha do link (por exemplo, utm_source) e, quando houver, o parceiro que indicou você.

Finalidade: saber quais canais trazem clientes e atribuir a indicação ao parceiro correto.

Base Legal: Legítimo interesse (art. 7º, IX, LGPD)


2.2 Dados Coletados via Plataformas Meta (Instagram e Facebook)

Quando você conecta sua conta Instagram Business ou Página do Facebook ao nosso CRM, coletamos dados através da Meta Graph API, em conformidade com a Política da Plataforma Meta e os Termos de Serviço da Meta.

2.2.1 Dados de Perfil do Instagram e Facebook

Ao autorizar a integração via OAuth, coletamos:

  • Nome de usuário do Instagram (@username)
  • Nome de exibição do perfil
  • Foto de perfil (URL pública)
  • ID da conta Instagram Business
  • Nome e ID da Página do Facebook vinculada
  • Token de acesso (armazenado criptografado)

Finalidade: Identificar a conta conectada, exibir informações no painel do CRM e permitir o envio e o recebimento de mensagens.

Base Legal: Execução de contrato e consentimento (art. 7º, I e V, LGPD)

2.2.2 Mensagens do Instagram Direct e Facebook Messenger

Quando mensagens são recebidas ou enviadas através do Instagram Direct ou Facebook Messenger, coletamos:

  • ID único da mensagem (gerado pela Meta)
  • ID do remetente e do destinatário
  • Conteúdo da mensagem (texto)
  • Anexos (imagens, vídeos, áudios, stickers, quando enviados)
  • Data e hora da mensagem
  • Direção (entrada ou saída)
  • Status de entrega

Como usamos estes dados:

  1. Recebimento: as mensagens chegam ao CRM pelas notificações (webhooks) da Meta e aparecem na caixa de entrada unificada.
  2. Resposta: os atendentes respondem pelo CRM, e a resposta é enviada ao contato pela Meta Graph API.
  3. Histórico: as mensagens ficam guardadas para manter o histórico do atendimento, pelo prazo da seção 5.2.

O que NÃO fazemos com dados do Instagram e do Facebook:

  • NÃO usamos mensagens para publicidade ou marketing
  • NÃO vendemos nem compartilhamos o conteúdo das mensagens com terceiros
  • NÃO usamos mensagens para treinar modelos de inteligência artificial
  • NÃO transferimos esses dados para corretores de dados (data brokers)
  • NÃO usamos dados da Meta para criar perfis de usuários para fins publicitários

Base Legal: Execução de contrato e consentimento (art. 7º, I e V, LGPD)

2.2.3 Notificações da Meta (webhooks)

Para receber mensagens em tempo real, a Meta envia notificações a um endereço exclusivo da Plataforma, protegido por HTTPS e por um token de verificação gerado para cada empresa.

Base Legal: Execução de contrato (art. 7º, V, LGPD)


2.3 Dados Coletados no Uso da Plataforma

2.3.1 Dados de Conexões (WhatsApp e Telegram)

Quando você conecta um número de WhatsApp ou uma conta do Telegram:

  • Número de telefone conectado
  • Nome da conexão (definido por você)
  • Tipo de conexão (WhatsApp por QR Code, WhatsApp API Oficial ou Telegram)
  • Status de conexão e data e hora das conexões
  • Credenciais da sessão, guardadas no servidor com acesso restrito, necessárias para manter o número conectado
  • QR Code temporário, gerado apenas para o momento da conexão

Na conexão por QR Code, a Plataforma não importa o histórico de conversas anterior à conexão. As mensagens de grupos só entram na Plataforma se o Cliente ativar essa opção na conexão.

Base Legal: Execução de contrato (art. 7º, V, LGPD)

2.3.2 Mensagens e Mídias

Para que a Plataforma funcione (caixa de entrada, histórico, busca, fluxos, campanhas e relatórios), guardamos o conteúdo das mensagens recebidas e enviadas pelas conexões do Cliente, junto com os dados técnicos de cada uma:

  • Conteúdo: texto, imagens, vídeos, documentos e áudios
  • ID único da mensagem, remetente e destinatário
  • Direção (entrada ou saída), data e hora
  • Status de entrega (enviado, entregue, lido, falhou)
  • Tipo de mensagem

Os arquivos de mídia ficam em armazenamento próprio, no mesmo servidor, com criptografia em repouso ativada. Cada arquivo é acessado por um endereço único e de difícil adivinhação, que não exige login: recomendamos não compartilhar esses endereços fora da Plataforma.

Esses dados pertencem ao Cliente, que é o Controlador (seção 1.2), e ficam guardados pelos prazos da seção 5.2.

Base Legal: Execução de contrato (art. 7º, V, LGPD)

2.3.3 Registros de Sistema

Para segurança, auditoria e correção de problemas, registramos:

  • Registros de acesso: logins com sucesso e com falha, saídas, troca e recuperação de senha, bloqueio por tentativas repetidas
  • Registros de ações sensíveis: exportação de dados, pedidos de exclusão, mudança de permissões, aceite de termos
  • Registros técnicos: requisições à API, entregas de webhooks, sincronização de pagamentos, envio de notificações
  • Endereço IP e navegador ou dispositivo utilizado, nos registros de acesso e de ações sensíveis

Os prazos de guarda estão na seção 5.2.

Base Legal: Legítimo interesse e cumprimento de obrigação legal (art. 7º, IX e II, LGPD)

2.3.4 Dados de Uso

Para melhorar nossos serviços, usamos estatísticas de uso, como número de mensagens, número de conexões, uso de funcionalidades e métricas de desempenho. Nas análises e relatórios internos esses dados são agregados, sem identificar pessoas.

Base Legal: Legítimo interesse (art. 7º, IX, LGPD)


2.4 Plataformas de Terceiros usadas pela Ubli

2.4.1 WhatsApp e Telegram

  • Na conexão por QR Code, a Ubli utiliza as bibliotecas Baileys (WhatsApp) e GramJS (Telegram)
  • Na API Oficial do WhatsApp, as mensagens passam pela plataforma de nuvem da Meta
  • Em todos os casos, as mensagens trafegam pelos servidores do WhatsApp ou do Telegram, que seguem as próprias políticas de privacidade, sobre as quais a Ubli não tem controle

Recomendação: leia as políticas de privacidade do WhatsApp e do Telegram.

2.4.2 Meta Platform (Instagram e Facebook)

  • A Ubli utiliza a Meta Graph API para enviar e receber mensagens
  • O acesso é concedido pelo usuário via OAuth 2.0 (login com Facebook)
  • Utilizamos as permissões: instagram_basic, instagram_manage_messages, pages_messaging, pages_manage_metadata, pages_read_engagement
  • O usuário pode revogar o acesso a qualquer momento em facebook.com/settings/?tab=business_tools

Recomendação: leia as políticas de privacidade do Instagram e do Facebook.

2.4.3 Mercado Pago

  • Os pagamentos são processados pelo Mercado Pago
  • A Ubli recebe apenas a confirmação e os dados da transação, nunca dados de cartão ou bancários

Recomendação: leia a Política de Privacidade do Mercado Pago.


3. Como Usamos Seus Dados

3.1 Finalidades

3.1.1 Prestação de Serviços

  • Criar e gerenciar sua conta
  • Conectar e manter ativas as conexões de WhatsApp, Telegram, Instagram, Facebook e e-mail
  • Receber, guardar, exibir e enviar mensagens e mídias
  • Executar os fluxos, campanhas e regras de bot configurados por você
  • Enviar notificações para os endereços (webhooks) configurados por você

3.1.2 Pagamentos e Cobrança

  • Processar pagamentos de assinaturas e add-ons
  • Emitir notas fiscais
  • Gerenciar renovações
  • Detectar e prevenir fraudes

3.1.3 Comunicação com Você

Usamos e-mail e WhatsApp para:

  • Enviar o código de verificação de acesso
  • Confirmar o cadastro e orientar os primeiros passos durante o período de teste
  • Avisar sobre vencimento, renovação e pagamento da assinatura
  • Avisar sobre limites de uso, manutenções e mudanças importantes
  • Responder às suas solicitações de suporte

Clientes atendidos por parceiro recebem os avisos comerciais pelo e-mail e pelo WhatsApp do parceiro (seção 1.3).

3.1.4 Segurança

  • Detectar e prevenir fraudes e uso abusivo
  • Proteger a integridade da Plataforma
  • Cumprir obrigações legais e atender a solicitações de autoridades competentes

3.1.5 Melhorias

  • Analisar o uso da Plataforma de forma agregada
  • Corrigir erros e desenvolver novos recursos

3.2 Recursos de Inteligência Artificial

3.2.1 IA de atendimento (opcional, ativada pelo Cliente)

Quando o Cliente ativa um agente de IA para responder aos contatos dele, o conteúdo das conversas atendidas pela IA (textos, e a transcrição de áudios e a leitura de imagens e documentos, quando houver) é enviado ao provedor de IA escolhido pelo Cliente: Google (Gemini), OpenAI, DeepSeek, Anthropic ou OpenRouter. O Cliente pode usar a própria chave de acesso do provedor.

  • A transcrição de áudio é feita por um serviço no nosso próprio servidor, sem envio a terceiros
  • Guardamos o registro das interações da IA (o que ela recebeu e respondeu, e as ações que executou) para suporte e correção de erros, pelos prazos da seção 5.2
  • Sem a IA ativada, o conteúdo das conversas não é enviado a nenhum provedor de IA
  • Cada provedor trata os dados segundo os próprios termos. Recomendamos ao Cliente conferir os termos do provedor escolhido

Base Legal: Execução de contrato, conforme a instrução do Cliente (art. 7º, V, LGPD)

3.2.2 Assistente IA do CRM (ajuda dentro da Plataforma)

O CRM tem um assistente de ajuda que você pode abrir para tirar dúvidas sobre o uso da Plataforma. Quando você o utiliza, a sua pergunta, as imagens de tela que você anexar e os áudios que você gravar (transcritos no nosso servidor) são enviados ao provedor de IA DeepSeek, que processa os dados fora do Brasil (seção 11).

  • O assistente não lê as suas conversas com os seus contatos
  • Evite incluir dados pessoais de terceiros nas perguntas e nas imagens de tela
  • Se você pedir atendimento humano pelo assistente, o pedido chega à equipe de suporte da Ubli ou ao seu parceiro (seção 1.3)

Base Legal: Execução de contrato, a seu pedido (art. 7º, V, LGPD)

3.3 Marketing e Publicidade

A Ubli NÃO utiliza seus dados para:

  • Vender listas de contatos a terceiros
  • Usar o conteúdo das suas conversas (WhatsApp, Instagram, Facebook, Telegram, e-mail ou chat do site) para qualquer finalidade publicitária

O que fazemos: medimos a eficácia dos nossos próprios anúncios, de duas formas:

  1. No navegador, com o seu consentimento (seção 8): ferramentas de publicidade de terceiros registram a sua visita ao site e a criação da conta de teste. No cadastro, isso inclui o e-mail informado, transformado por hash SHA-256 (transformação irreversível; o e-mail legível não é transmitido), enviado ao Google para atribuir o cadastro ao anúncio correto. O dado com hash ainda é dado pessoal pela LGPD e continua sujeito a todos os direitos da seção 6.
  2. Pelo nosso servidor, sem cookies de terceiros: quando você chega ao site por um anúncio do Google, o link traz um código do clique (por exemplo, gclid), que guardamos no nosso próprio cookie de atribuição (seção 8.2). Se você criar a conta, enviamos ao Google apenas esse código e a data do cadastro, para ele saber que aquele clique virou cadastro. Não enviamos nome, e-mail, telefone nem nenhum outro dado da conta.

A base legal do envio pelo servidor é o legítimo interesse da Ubli em medir o resultado dos próprios anúncios (art. 7º, IX, LGPD), com o mínimo de dados possível. Você pode se opor a esse envio a qualquer momento pelo dpo@ubli.io (seção 6.7), e deixamos de enviá-lo.

Podemos enviar comunicações sobre novos recursos e atualizações da Plataforma. Você pode pedir para não recebê-las a qualquer momento.


4. Compartilhamento de Dados

4.1 Com quem compartilhamos

A Ubli NÃO vende dados pessoais. Compartilhamos dados apenas com os prestadores e plataformas abaixo, na medida necessária para cada finalidade:

EmpresaServiçoDadosPaís onde os dados são tratados
HostDime BrasilServidor dedicado que hospeda a PlataformaTodos os dados da PlataformaBrasil
Meta PlatformsWhatsApp (QR Code e API Oficial), Instagram Direct e Facebook MessengerMensagens, mídias, números e perfisEstados Unidos e outros países
TelegramCanal TelegramMensagens e mídias do canalOutros países
Mercado PagoProcessamento de pagamentosNome, CPF ou CNPJ, e-mail e valorBrasil e América Latina
ZohoEnvio de e-mails da PlataformaE-mail, nome e conteúdo do e-mailFora do Brasil
Google (Firebase) e AppleNotificações do aplicativo no celularNome ou telefone do contato e o início da mensagem recebidaEstados Unidos
Provedor de IA escolhido pelo ClienteIA de atendimento, apenas quando ativada (seção 3.2.1)Conteúdo das conversas atendidas pela IAEstados Unidos ou China, conforme o provedor
DeepSeekAssistente IA do CRM, apenas quando você o utiliza (seção 3.2.2)Pergunta, imagens de tela e transcrição de áudioChina
Google e OpenAIMedição de anúncios no navegador, com o seu consentimento (seção 8)Eventos de visita e de cadastro; e-mail com hash SHA-256 (somente Google)Estados Unidos
GoogleMedição de anúncios pelo servidor (seção 3.3)Código do clique no anúncio e data do cadastroEstados Unidos
Prestador de serviços de marketing contratadoAcompanhamento de desempenho do site e dos anúncios, com o seu consentimentoOs mesmos eventos de medição acimaEstados Unidos (ferramentas do Google)
Parceiro autorizadoAtendimento e suporte a Clientes contratados por meio dele (seção 1.3)Os dados descritos na seção 1.3Brasil

As transferências para fora do Brasil estão explicadas na seção 11.

4.2 Obrigações Legais

Podemos divulgar dados quando:

  • Exigido por lei ou ordem judicial
  • Necessário para cumprir processo legal
  • Necessário para proteger direitos, propriedade ou segurança da Ubli, dos usuários ou do público
  • Houver investigação de fraude ou atividade ilegal

4.3 Webhooks e Integrações Configurados por Você

Se você configurar webhooks, automações ou integrações com sistemas externos (por exemplo, n8n ou um sistema de gestão):

  • Os dados serão enviados para os endereços e sistemas que você indicou
  • É sua responsabilidade garantir a segurança desses destinos
  • A Ubli não se responsabiliza pelo tratamento feito por sistemas de terceiros configurados por você

4.4 O que NÃO fazemos

A Ubli NÃO:

  • Vende dados pessoais
  • Repassa dados a corretores de dados (data brokers)
  • Entrega o conteúdo das suas conversas a empresas de marketing ou publicidade
  • Compartilha dados com terceiros para fins comerciais próprios deles

5. Armazenamento e Segurança

5.1 Onde Armazenamos

  • A Plataforma roda em servidor dedicado contratado da HostDime Brasil, em data center localizado no Brasil
  • PostgreSQL para dados estruturados (cadastro, contatos, mensagens, registros)
  • Redis para cache e filas temporárias
  • Armazenamento de arquivos próprio para as mídias, no mesmo servidor
  • As cópias de segurança ficam no próprio servidor e em uma cópia externa, em equipamento da Ubli localizado no Brasil, com disco criptografado e acesso exclusivo do responsável técnico

Alguns serviços de terceiros usados pela Plataforma tratam dados fora do Brasil, conforme a seção 11.

5.2 Por Quanto Tempo Guardamos

Tipo de DadoPrazo de guarda
Cadastro, contatos, mensagens, mídias e registros da IAEnquanto a conta estiver ativa, e 30 dias após o encerramento
Credenciais de sessão das conexõesEnquanto a conexão existir
Token de acesso da Meta (Instagram e Facebook)Enquanto a integração estiver conectada; excluído ao desconectar
Registros técnicos (API, webhooks, notificações)Até 90 dias
Registros de acesso e de ações sensíveis da conta5 anos
Dados de pagamento5 anos após a última transação
Documentos fiscais emitidos5 anos
Cópias de segurançaAté 30 dias
Dados anonimizadosIndefinidamente

5.2.1 O que acontece quando a conta é encerrada

A conta é considerada encerrada quando é cancelada ou quando o período de teste termina sem contratação. A partir daí:

  • Durante 30 dias, os dados continuam guardados e a conta pode ser reativada sem perda de histórico
  • Passados os 30 dias, os dados pessoais são eliminados na forma da seção 5.2.2
  • Antes do encerramento, você pode exportar seus dados (seção 6.4)

Pedido de exclusão. Você também pode pedir a exclusão pela própria Plataforma a qualquer momento. O pedido fica 30 dias disponível para arrependimento (você pode cancelá-lo nesse prazo) e só então é processado.

5.2.2 Como a eliminação é feita: anonimização, não apagamento da linha

Os dados pessoais são removidos ou substituídos por marcadores sem identificação:

  • Usuários: nome, e-mail e telefone anonimizados; senha invalidada; sessões, dispositivos confiáveis e códigos de verificação apagados
  • Empresa: nome, e-mail, telefone, CPF ou CNPJ, razão social, endereço completo e credenciais de integração apagados
  • Contatos: nome, telefone, e-mail, foto e identificadores de rede social apagados
  • Mensagens: conteúdo, legenda, nome e telefone do remetente removidos, e os arquivos de mídia apagados

Por que a linha não é apagada. Registros como nota fiscal, pagamento, fatura, assinatura e registro de auditoria são de guarda obrigatória por lei e dependem da referência à conta para continuarem íntegros. Por isso a linha permanece, sem dado pessoal, apenas ancorando esses registros.

O que é preservado, e por quê:

Registro preservadoMotivoPrazo
Notas fiscais emitidasObrigação fiscal5 anos
Pagamentos, faturas e assinaturasObrigação fiscal e contábil5 anos
Registros de acesso e de ações sensíveisPrestação de contas (art. 6º, X da LGPD) e defesa em processo5 anos

As cópias de segurança são substituídas em até 30 dias; depois desse prazo, os dados eliminados também deixam de existir nelas.

Suspensão da eliminação. Havendo processo judicial, administrativo ou auditoria em curso envolvendo a conta, a eliminação fica suspensa até o encerramento, conforme o art. 16, I da LGPD. Você é avisado se isso ocorrer.

A eliminação é irreversível. Concluída, não há como recuperar contatos, conversas ou mídias.

5.3 Medidas de Segurança

5.3.1 Medidas Técnicas

  • Conexão criptografada: HTTPS com TLS 1.2 ou 1.3 em todas as comunicações, com HSTS
  • Senhas: armazenadas de forma irreversível, com bcrypt
  • Código de verificação no acesso: enviado por WhatsApp, SMS ou e-mail; o dispositivo pode ser marcado como confiável por 30 dias
  • Sessão de acesso com expiração curta e renovação automática
  • Isolamento entre empresas: cada requisição é limitada aos dados da empresa do usuário, com uma checagem automática desse isolamento a cada atualização do sistema
  • Perfis de acesso: administrador, atendente e visualizador, com permissões por área e restrição de conversas por atendente, por número e por canal
  • Credenciais criptografadas: os tokens de acesso da Meta e as credenciais de integração com sistemas de gestão e com o Mercado Pago são guardados com criptografia AES-256
  • Chaves da API do CRM guardadas apenas em forma de hash
  • Arquivos de mídia com criptografia em repouso
  • Bloqueio de tentativas repetidas de login
  • Cópias de segurança diárias, criptografadas

5.3.2 Medidas Organizacionais

  • Acesso técnico restrito: apenas o responsável técnico da Ubli tem acesso ao servidor, para manutenção e para suporte quando solicitado pelo Cliente
  • Painel administrativo da Ubli sem acesso ao conteúdo das conversas dos Clientes
  • Registro de ações sensíveis (acessos, exportações, exclusões, mudanças de permissão)
  • Auditoria de segurança do código e da infraestrutura em andamento desde agosto de 2026, por fases

Importante: apesar das medidas de segurança, nenhum sistema é 100% seguro. Recomendamos que você mantenha cópias próprias dos dados que considerar críticos.


6. Seus Direitos (LGPD)

Em conformidade com a LGPD, você tem os seguintes direitos sobre seus dados pessoais:

6.1 Confirmação e Acesso (Art. 18, I e II)

  • Confirmação de que tratamos seus dados
  • Acesso aos dados pessoais que temos sobre você
  • Cópia dos seus dados em formato estruturado, mediante pedido ao DPO

6.2 Correção (Art. 18, III)

  • Corrigir dados incompletos, inexatos ou desatualizados
  • Atualizar suas informações cadastrais diretamente no painel

6.3 Eliminação (Art. 18, VI)

  • Exclusão de dados desnecessários ou tratados em desconformidade
  • Encerramento da conta com eliminação dos dados, na forma da seção 5.2

Exceções: podemos manter dados quando obrigatório por lei (por exemplo, dados fiscais por 5 anos) ou necessário para o exercício de direitos em processo judicial, administrativo ou arbitral.

6.4 Portabilidade (Art. 18, V)

  • Pelo painel: exportação dos contatos em CSV ou Excel e da lista de conversas em Excel
  • Mediante pedido ao DPO: cópia completa do histórico de conversas em formato estruturado
  • Transferência para outro fornecedor, quando tecnicamente viável

6.5 Informação (Art. 18, VII e VIII)

  • Compartilhamento: com quem compartilhamos seus dados (seção 4)
  • Negativa de consentimento: as consequências de não fornecer consentimento, quando aplicável

6.6 Revogação do Consentimento (Art. 18, IX)

Quando o tratamento for baseado em consentimento, você pode revogá-lo a qualquer momento, inclusive pelas preferências de cookies (seção 8). A revogação não afeta o tratamento realizado antes dela.

6.7 Oposição (Art. 18, § 2º)

Você pode se opor ao tratamento realizado com base em legítimo interesse, indicando o motivo.

6.8 Como Exercer Seus Direitos

  1. Envie e-mail para: dpo@ubli.io
  2. Assunto: "Solicitação LGPD - [Tipo de Direito]"
  3. Informe: nome completo, e-mail cadastrado, CPF (para validação de identidade) e a descrição do pedido

Prazo de resposta: a confirmação de que tratamos seus dados é imediata, em formato simplificado; a resposta completa sai em até 15 dias, contados do seu pedido (art. 19 da LGPD).

Sem custo: não cobramos para atender pedidos de direitos da LGPD.

Contatos dos Clientes: se você é contato de uma empresa que usa a Ubli, veja a seção 1.2.


7. Dados da Meta Platform (Instagram e Facebook): Exclusão e Controle

7.1 Desconectar a Integração

Ao desconectar a integração do Instagram ou do Facebook, pelo CRM (página de Canais) ou revogando o acesso nas configurações do Facebook:

  • O token de acesso é excluído imediatamente
  • O CRM deixa de receber novas mensagens daquela conta
  • As conversas já recebidas continuam no histórico do Cliente, que é o Controlador desses dados, e seguem os prazos da seção 5.2

7.2 Pedido de Exclusão de Dados pela Meta (Data Deletion)

Em conformidade com a Política da Plataforma Meta, o titular pode pedir a exclusão dos dados que recebemos através da integração:

  1. Pelo Facebook: removendo o app nas Configurações de Apps e Sites do Facebook e pedindo a exclusão dos dados. A Meta nos notifica e o pedido é processado automaticamente.
  2. Por e-mail: para dpo@ubli.io, com o assunto "Exclusão de Dados Meta".

O que é excluído: os dados de identificação vindos da Meta (nome de usuário, nome de exibição, foto de perfil e ID da conta), além do token de acesso. As mensagens trocadas com a empresa permanecem no histórico dela, sem esses identificadores, porque pertencem à empresa, que é a Controladora (seção 1.2). Para pedir a exclusão das mensagens, o titular deve se dirigir à empresa com quem conversou.

Prazo: até 30 dias após o pedido.

7.3 Conformidade com a Plataforma Meta

A Ubli se compromete a cumprir os Termos da Plataforma Meta e a Política de Dados da Plataforma Meta. Em especial:

  1. Uso limitado: dados da Meta são usados exclusivamente para prestar o serviço do CRM (receber e responder mensagens)
  2. Sem venda de dados: nunca vendemos, licenciamos ou compartilhamos dados obtidos pelas APIs da Meta com terceiros para fins próprios deles
  3. Sem uso para publicidade: dados de mensagens não são usados para criar perfis publicitários, segmentação ou remarketing
  4. Sem uso para vigilância: dados não são usados para vigilância, rastreamento ou monitoramento de pessoas
  5. Segurança: tokens de acesso guardados com criptografia
  6. Exclusão sob demanda: atendemos aos pedidos de exclusão e de revogação de acesso conforme as seções 7.1 e 7.2
  7. Transparência: esta política é pública e acessível a qualquer momento

8. Cookies e Tecnologias Similares

8.1 Cookies Essenciais

  • Autenticação: mantém você conectado ao painel
  • Preferências: idioma e configurações de interface
  • Suas escolhas de cookies

Base Legal: Execução de contrato e legítimo interesse (art. 7º, V e IX, LGPD)

Sem eles a Plataforma não funciona, e por isso não dependem de consentimento.

8.2 Medição de Audiência e de Anúncios

Nosso site (ubli.io) e as telas públicas do CRM (crm.ubli.io: entrada, cadastro e recuperação de senha) podem carregar as seguintes ferramentas de terceiros:

FerramentaEmpresaFinalidade
Google Analytics 4GoogleMedição de audiência e origem do tráfego
Google AdsGoogleMedição de conversão de anúncios
Pixel do ChatGPT AdsOpenAIMedição de conversão de anúncios

Uma conta de Google Analytics e uma de Google Ads pertencem a um prestador de serviços de marketing contratado pela Ubli e recebem os mesmos eventos de medição.

Essas ferramentas só são ativadas depois que você aceita no aviso de cookies exibido na primeira visita. Você pode mudar sua escolha a qualquer momento pelo link "Preferências de cookies", no rodapé do site. Elas não têm acesso ao conteúdo das suas conversas nem aos dados dos seus clientes dentro da Plataforma, e não são carregadas nas telas internas do CRM, depois do login.

Base Legal: Consentimento (art. 7º, I, LGPD)

Cookies próprios de atribuição

Gravados por nós no domínio .ubli.io:

CookieDuraçãoFinalidade
ubli_attr90 diasRegistra a origem da sua primeira visita
ubli_oppref30 diasIdentificador de clique em anúncio
ubli_ref90 diasIdentifica o parceiro que indicou você

8.3 Gerenciar Cookies

Além das preferências de cookies do site, você pode gerenciar cookies pelas configurações de privacidade do seu navegador, limpando ou bloqueando cookies não essenciais.

  • Chrome: Configurações > Privacidade > Limpar dados de navegação
  • Firefox: Configurações > Privacidade > Gerenciar dados
  • Safari: Preferências > Privacidade > Gerenciar dados do site

9. Dados de Menores de Idade

A Ubli não é destinada a menores de 18 anos.

  • Não coletamos intencionalmente dados de menores de 18 anos como usuários da Plataforma
  • Se tomarmos conhecimento de uma conta criada por menor sem autorização adequada, excluiremos os dados, notificaremos o responsável legal (se identificável) e encerraremos a conta

Os dados de contatos dos Clientes que eventualmente sejam menores de idade são de responsabilidade do Cliente, que é o Controlador (seção 1.2), e devem ser tratados no melhor interesse deles, conforme o art. 14 da LGPD.


10. Alterações nesta Política

10.1 Atualizações

A Ubli pode modificar esta Política para se adequar a novas leis, implementar novos recursos, melhorar a segurança ou corrigir e esclarecer o texto.

10.2 Notificação de Alterações

Alterações significativas são comunicadas com 30 dias de antecedência, por e-mail para o endereço cadastrado e por aviso no painel. Alterações menores (correções e esclarecimentos) atualizam apenas a data no topo do documento.

Se você não concordar com uma alteração, pode encerrar a conta e pedir a exclusão dos dados, sem penalidade.

10.3 Histórico de Versões

  • Versão 1.0 (28/10/2025): versão inicial
  • Versão 1.1 (12/03/2026): seções sobre Instagram Direct, Facebook Messenger e conformidade com a Plataforma Meta
  • Versão 1.2 (12/08/2026): papéis de Controladora e Operadora, ferramentas de medição de anúncios e forma de exclusão
  • Versão 1.3 (25 de setembro de 2026): descrição fiel do armazenamento de mensagens; parceiros; recursos de IA; lista completa de empresas que recebem dados e transferência internacional; prazo de 30 dias após o encerramento da conta; aviso de cookies; prazos de resposta e de comunicação de incidente ajustados à LGPD e à regulamentação da ANPD

11. Transferência Internacional de Dados

A Plataforma é hospedada no Brasil, mas alguns dados são transferidos para fora do país, porque os serviços que a tornam possível funcionam em servidores no exterior. As transferências e as hipóteses da LGPD que as permitem são:

TransferênciaPara ondeHipótese legal (art. 33 da LGPD)
Mensagens de WhatsApp, Instagram, Facebook e TelegramMeta (Estados Unidos e outros países) e TelegramNecessária à execução do contrato (art. 33, IX, combinado com o art. 7º, V)
Notificações do aplicativo no celularGoogle (Firebase) e Apple, Estados UnidosNecessária à execução do contrato (art. 33, IX)
E-mails da PlataformaZoho, fora do BrasilNecessária à execução do contrato (art. 33, IX)
IA de atendimento, quando ativada pelo ClienteProvedor escolhido pelo Cliente, nos Estados Unidos ou na ChinaNecessária à execução do contrato, conforme a instrução do Cliente (art. 33, IX)
Assistente IA do CRM, quando você o utilizaDeepSeek, ChinaNecessária à execução do contrato, a seu pedido (art. 33, IX)
Medição de anúncios no navegadorGoogle e OpenAI, Estados UnidosConsentimento específico e em destaque, dado no aviso de cookies (art. 33, VIII)
Medição de anúncios pelo servidor (código do clique)Google, Estados UnidosTransferência a país ou organismo com garantias contratuais do próprio Google; ponto em revisão jurídica

Os dados de pagamento são tratados pelo Mercado Pago no Brasil e em outros países da América Latina.

Se passarmos a usar novos serviços no exterior, esta seção será atualizada antes do início da transferência, na forma da seção 10.


12. Conformidade com a LGPD

12.1 Bases Legais

Tipo de DadoBase Legal (LGPD)Artigo
Dados de cadastroExecução de contratoArt. 7º, V
Dados de pagamentoExecução de contrato e obrigação legalArt. 7º, V e II
Origem do cadastroLegítimo interesseArt. 7º, IX
Mensagens e mídiasExecução de contratoArt. 7º, V
Mensagens e perfis do Instagram e do FacebookExecução de contrato e consentimentoArt. 7º, V e I
IA de atendimento e Assistente IAExecução de contratoArt. 7º, V
Registros de sistemaLegítimo interesse e obrigação legalArt. 7º, IX e II
Dados de uso agregadosLegítimo interesseArt. 7º, IX
Medição de anúncios no navegadorConsentimentoArt. 7º, I
Medição de anúncios pelo servidor (código do clique)Legítimo interesseArt. 7º, IX

12.2 Agentes de Tratamento

O papel de cada parte muda conforme o dado tratado. O detalhamento está na seção 1.2; o quadro abaixo resume:

Dado tratadoControladorOperador
Cadastro, cobrança e acesso do ClienteUbliPrestadores contratados pela Ubli
Contatos, mensagens e mídias dos clientes do ClienteO ClienteUbli e seus suboperadores

Os suboperadores da Ubli são as empresas listadas na seção 4.1, que tratam dados apenas na medida necessária à prestação do serviço.

12.3 Encarregado de Dados (DPO)

  • Função: receber reclamações e comunicações dos titulares, prestar esclarecimentos, orientar sobre proteção de dados e ser o canal com a ANPD
  • E-mail: dpo@ubli.io
  • Assunto: "Proteção de Dados Pessoais"

12.4 Relatório de Impacto (RIPD)

A Ubli elabora Relatórios de Impacto à Proteção de Dados Pessoais quando implementa recursos que tratam dados sensíveis, quando muda de forma significativa as práticas de tratamento ou quando solicitado pela ANPD.

12.5 Incidentes de Segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Ubli comunica a ANPD e os titulares afetados em até 3 dias úteis a partir do conhecimento do incidente, conforme a regulamentação da ANPD (Resolução CD/ANPD nº 15/2024).

A comunicação informa a natureza do incidente, os dados e titulares afetados, os riscos, as medidas tomadas e as medidas que você deve tomar. Aos titulares, ela é enviada ao e-mail cadastrado.

Quando o incidente atingir dados de contatos de um Cliente, a Ubli, como Operadora, avisa o Cliente sem demora, para que ele cumpra as obrigações de Controlador.

12.6 Término do Tratamento

O tratamento termina quando a finalidade é alcançada, quando termina o período de tratamento (seção 5.2), quando o consentimento é revogado (se aplicável) ou por determinação da ANPD. Mantemos dados após o término apenas nas hipóteses do art. 16 da LGPD, como o cumprimento de obrigação legal ou o uso exclusivo da Ubli com dados anonimizados.


13. Perguntas, Reclamações e Contato

13.1 Dúvidas sobre Privacidade

  • E-mail: dpo@ubli.io
  • Assunto: "Dúvida sobre Privacidade"

13.2 Reclamações

Se você acredita que seus direitos foram violados, fale primeiro conosco pelo dpo@ubli.io: tentaremos resolver a questão diretamente. Se não ficar satisfeito, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD):

13.3 Atendimento


14. Glossário

TermoDefinição
LGPDLei Geral de Proteção de Dados (Lei nº 13.709/2018)
Dados PessoaisInformações relacionadas a pessoa natural identificada ou identificável
TitularPessoa natural a quem se referem os dados pessoais
ControladorQuem decide sobre o tratamento de dados (seção 1.2)
OperadorQuem trata dados em nome do Controlador
SuboperadorEmpresa contratada pelo Operador para ajudar a prestar o serviço
Encarregado (DPO)Pessoa responsável pelo canal de proteção de dados da empresa
TratamentoQualquer operação com dados (coleta, armazenamento, uso, compartilhamento, exclusão)
ConsentimentoAutorização livre, informada e inequívoca do titular
AnonimizaçãoProcesso que torna impossível identificar o titular
CookiesPequenos arquivos armazenados no navegador
ANPDAutoridade Nacional de Proteção de Dados
APIInterface de Programação de Aplicações
WebhookNotificação enviada automaticamente a outro sistema quando um evento ocorre
HashTransformação irreversível de um dado em um código
Meta Graph APIInterface fornecida pela Meta para integração com Instagram e Facebook
OAuth 2.0Protocolo de autorização usado para conceder acesso seguro a contas de terceiros

15. Disposições Finais

15.1 Idioma

Esta Política está disponível em Português (Brasil). Em caso de tradução, prevalece a versão em português.

15.2 Aceitação

Ao criar uma conta e utilizar a Ubli, você declara ter lido e compreendido esta Política, estar ciente dos seus direitos sob a LGPD e ter mais de 18 anos ou autorização de responsável legal.

15.3 Integração com os Termos de Uso

Esta Política complementa os Termos de Uso da Ubli. Em caso de conflito entre os documentos, prevalece a disposição mais favorável à proteção dos dados pessoais.

15.4 Vigência

Esta Política entrou em vigor em 28 de outubro de 2025. A versão 1.3 foi publicada em 25 de setembro de 2026.


Contato do Encarregado de Dados (DPO): dpo@ubli.io

Ubli: proteção de dados e privacidade em primeiro lugar