Política de Privacidade - Ubli

Última atualização: 12 de agosto de 2026


1. Introdução

A Ubli ("nós", "nosso" ou "Plataforma") está comprometida com a proteção da privacidade e dos dados pessoais de seus usuários ("você" ou "Usuário").

A Ubli é uma plataforma de atendimento omnichannel, que reúne num só lugar as conversas de WhatsApp, Instagram Direct, Facebook Messenger, Telegram, e-mail e chat no site. Ela é comercializada em dois produtos independentes — o Ubli CRM e a Ubli API —, e esta Política vale para os dois.

Esta Política de Privacidade descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos suas informações pessoais quando você utiliza qualquer um deles.

1.1 Base Legal

Esta política está em conformidade com:

  • LGPD — Lei Geral de Proteção de Dados (Lei nº 13.709/2018)
  • Marco Civil da Internet — Lei nº 12.965/2014
  • Código de Defesa do Consumidor — Lei nº 8.078/1990

1.2 Agentes de Tratamento: quando somos Controladora e quando somos Operadora

A LGPD define o papel de cada um pelo fato, e não pela vontade das partes: Controlador é quem decide sobre o tratamento; Operador é quem trata os dados em nome do Controlador (art. 5º, VI e VII). Na Ubli existem duas situações distintas, e é importante saber em qual você está.

(a) Dados do Cliente e dos usuários da conta — a Ubli é CONTROLADORA

São os dados de quem contrata a plataforma: nome, e-mail, telefone, CPF ou CNPJ, dados de cobrança e registros de acesso. Somos nós que decidimos como tratá-los, e esta Política descreve esse tratamento.

(b) Dados dos contatos do Cliente — o CLIENTE é o Controlador e a Ubli é OPERADORA

É todo o conteúdo que o Cliente traz ou gera dentro da plataforma: os contatos dele, as mensagens trocadas, mídias, anotações, campos personalizados e histórico de atendimento.

Quem decide quais contatos entram, com que finalidade e sob qual base legal é o Cliente. A Ubli apenas hospeda e processa esses dados para fazer a ferramenta funcionar, seguindo as instruções dele. Nesse cenário:

  • Cabe ao Cliente informar aos titulares o que coleta e por quê, manter base legal e política de privacidade próprias, e atender aos pedidos de acesso, correção e eliminação
  • Cabe à Ubli tratar esses dados apenas para prestar o serviço contratado, mantê-los seguros, não usá-los para finalidade própria e apoiar tecnicamente o Cliente quando ele precisar atender a um titular

Se você é contato de uma empresa que usa a Ubli e quer exercer seus direitos sobre seus dados, o pedido deve ser dirigido a essa empresa, que é a Controladora. Se você nos procurar, encaminharemos e apoiaremos o atendimento, mas a decisão é dela.

Ser Operadora não significa ausência de responsabilidade. Nos termos do art. 42, § 1º, II da LGPD, o Operador responde solidariamente quando descumpre as obrigações da lei ou deixa de seguir as instruções lícitas do Controlador. A Ubli responde pela segurança e pelo tratamento correto do que hospeda; o Cliente responde pelo que coleta e para quê.

Contato do Encarregado de Dados (DPO):

  • Email: dpo@ubli.io
  • Assunto: "Proteção de Dados Pessoais"

2. Dados Coletados

2.1 Dados Fornecidos por Você

2.1.1 No Registro da Conta

Coletamos as seguintes informações quando você cria uma conta:

  • Nome completo
  • Endereço de email
  • CPF (obrigatório para contratação de planos pagos e processamento de pagamentos)
  • Senha (armazenada de forma criptografada com bcrypt)
  • Data e hora do registro

Base Legal: Execução de contrato (art. 7º, V, LGPD)

2.1.2 Dados de Pagamento

Quando você contrata um plano pago, coletamos:

  • CPF (obrigatório)
  • Método de pagamento escolhido (PIX, cartão, boleto)
  • Dados da transação via Mercado Pago:
    • ID do pagamento
    • Status do pagamento
    • Valor pago
    • Data da transação
    • Método utilizado

Importante: Os dados financeiros sensíveis (número de cartão, dados bancários) são processados diretamente pelo Mercado Pago. A Ubli não armazena nem tem acesso a estas informações.

Base Legal: Execução de contrato e cumprimento de obrigação legal (art. 7º, V e II, LGPD)


2.2 Dados Coletados via Plataformas Meta (Instagram e Facebook)

Quando você conecta sua conta Instagram Business ou Página do Facebook ao nosso CRM, coletamos dados através da Meta Graph API em conformidade com a Política da Plataforma Meta e os Termos de Serviço da Meta.

2.2.1 Dados de Perfil do Instagram e Facebook

Ao autorizar a integração via OAuth, coletamos:

  • Nome de usuário do Instagram (@username)
  • Nome de exibição do perfil
  • Foto de perfil (URL pública)
  • ID da conta Instagram Business
  • Nome e ID da Página do Facebook vinculada
  • Token de acesso (armazenado criptografado, renovado automaticamente)

Finalidade: Identificar a conta conectada, exibir informações no painel do CRM e permitir o envio/recebimento de mensagens.

Base Legal: Execução de contrato e consentimento (art. 7º, I e V, LGPD)

2.2.2 Mensagens do Instagram Direct e Facebook Messenger

Quando mensagens são recebidas ou enviadas através do Instagram Direct ou Facebook Messenger:

Dados coletados:

  • ID único da mensagem (gerado pela Meta)
  • ID do remetente e destinatário
  • Conteúdo da mensagem (texto)
  • Anexos (imagens, vídeos, áudios, stickers — quando enviados)
  • Data e hora da mensagem
  • Direção (entrada ou saída)
  • Status de entrega

Como usamos estes dados:

  1. Recebimento: Mensagens enviadas por clientes via Instagram Direct ou Facebook Messenger são recebidas pelo nosso CRM através de webhooks da Meta e exibidas na caixa de entrada unificada do CRM.
  2. Resposta: Agentes de atendimento respondem diretamente pelo CRM, e a resposta é enviada de volta ao cliente via Instagram Direct ou Facebook Messenger usando a Meta Graph API.
  3. Histórico: Mensagens são armazenadas para manter o histórico da conversa e permitir continuidade no atendimento.

O que NÃO fazemos com dados do Instagram/Facebook:

  • NÃO usamos mensagens para publicidade ou marketing
  • NÃO vendemos ou compartilhamos conteúdo de mensagens com terceiros
  • NÃO usamos mensagens para treinar modelos de inteligência artificial
  • NÃO armazenamos mensagens além do necessário para o histórico de atendimento
  • NÃO transferimos dados do Instagram/Facebook para serviços de data broker
  • NÃO usamos dados da Meta para criar perfis de usuários para fins publicitários

Base Legal: Execução de contrato e consentimento (art. 7º, I e V, LGPD)

2.2.3 Webhooks da Meta

Para receber mensagens em tempo real, utilizamos webhooks configurados na Meta Platform:

  • Eventos recebidos: Notificações de novas mensagens (campo messages)
  • Validação: Todas as requisições de webhook são verificadas usando assinatura HMAC SHA-256 com o App Secret
  • Verify Token: Um token de verificação único é gerado por empresa para validar a configuração do webhook

Base Legal: Execução de contrato (art. 7º, V, LGPD)


2.3 Dados Coletados Automaticamente

2.3.1 Dados de Dispositivos Conectados

Quando você conecta um dispositivo WhatsApp ou Telegram:

  • Número de telefone do dispositivo
  • Nome do dispositivo (definido por você)
  • Plataforma (WhatsApp ou Telegram)
  • Status de conexão (conectado, desconectado, aguardando sincronização)
  • Data e hora de conexão
  • Sessão criptografada do WhatsApp/Telegram (armazenada localmente no servidor)
  • QR Code temporário (gerado dinamicamente e não armazenado permanentemente)

Base Legal: Execução de contrato (art. 7º, V, LGPD)

2.3.2 Dados de Mensagens (WhatsApp e Telegram)

A Ubli adota uma política de privacidade por padrão (privacy by default) para mensagens do WhatsApp e Telegram.

Metadados (sempre coletados):

Os seguintes dados técnicos são coletados para funcionamento do sistema:

  • ID único da mensagem (gerado pelo WhatsApp/Telegram)
  • Número do remetente e destinatário
  • Direção (entrada ou saída)
  • Data e hora da mensagem
  • Status de entrega (enviado, entregue, lido, falhou)
  • Tipo de mensagem (texto, imagem, vídeo, documento, áudio)

Base Legal: Execução de contrato e legítimo interesse (art. 7º, V e IX, LGPD)

Conteúdo das Mensagens (armazenamento OPCIONAL):

Por padrão, a Ubli NÃO armazena o conteúdo das mensagens (texto, imagens, vídeos, documentos, áudios). O armazenamento do conteúdo só ocorre mediante consentimento explícito do usuário através do painel de controle.

Como funciona:

  • Armazenamento desativado (padrão): Apenas metadados são salvos
  • Armazenamento ativado (opt-in): Conteúdo completo é salvo e criptografado

Quando ativado, você pode:

  • Visualizar histórico completo de conversas no dashboard
  • Processar conteúdo através de regras de bot
  • Gerar relatórios e análises de conversas
  • Exportar conversas completas

Direitos do usuário:

  • Ativar/desativar armazenamento a qualquer momento
  • Excluir todo o histórico de mensagens armazenadas
  • Exportar mensagens armazenadas (portabilidade)

Segurança:

  • Mensagens armazenadas são criptografadas em repouso
  • Acesso restrito apenas ao usuário proprietário
  • Exclusão permanente quando solicitado

Base Legal (quando ativado): Consentimento (art. 7º, I, LGPD)

2.3.3 Arquivos de Mídia

O armazenamento de arquivos de mídia segue a mesma política de consentimento das mensagens de texto.

Metadados (sempre coletados):

  • Nome do arquivo
  • Tipo MIME (formato do arquivo)
  • Tamanho do arquivo
  • Data de upload

Arquivo Original (armazenamento OPCIONAL):

Apenas com armazenamento ativado:

  • Arquivo original (armazenado criptografado no MinIO)
  • Caminho de armazenamento
  • URL presignada (temporária, válida por 1 hora)

Limite de armazenamento: 10GB por dispositivo (quando ativado)

Base Legal: Metadados — Execução de contrato (art. 7º, V, LGPD). Arquivos — Consentimento (art. 7º, I, LGPD)

2.3.4 Logs de Sistema

Para segurança, auditoria e troubleshooting, registramos:

  • Logs de API: Requisições, respostas, erros
  • Logs de autenticação: Tentativas de login (sucesso e falhas)
  • Logs de webhooks: Entregas, tentativas, status, erros
  • Logs de pagamentos: Sincronizações, renovações, falhas
  • Logs de notificações: Emails e mensagens enviadas
  • Endereço IP (apenas em logs de segurança)
  • User-Agent (navegador/dispositivo utilizado)

Retenção de logs: 90 dias

Base Legal: Legítimo interesse e cumprimento de obrigação legal (art. 7º, IX e II, LGPD)

2.3.5 Dados de Uso

Para melhorar nossos serviços, coletamos estatísticas anônimas:

  • Número de mensagens enviadas/recebidas (contadores)
  • Número de dispositivos conectados
  • Uso de funcionalidades (bots, webhooks, API)
  • Tempo de utilização da plataforma
  • Métricas de performance

Estes dados são agregados e anonimizados e não permitem identificação individual.

Base Legal: Legítimo interesse (art. 7º, IX, LGPD)


2.4 Dados de Terceiros

2.4.1 WhatsApp e Telegram

Ao conectar dispositivos:

  • A Ubli utiliza as bibliotecas Baileys (WhatsApp) e GramJS (Telegram)
  • Suas mensagens trafegam pelos servidores do WhatsApp/Telegram
  • Estamos sujeitos às políticas de privacidade destas plataformas
  • A Ubli não tem controle sobre como o WhatsApp/Telegram processam seus dados

Recomendação: Leia as políticas de privacidade do WhatsApp e Telegram

2.4.2 Meta Platform (Instagram e Facebook)

Ao conectar Instagram Business ou Facebook Messenger ao CRM:

  • A Ubli utiliza a Meta Graph API para enviar e receber mensagens
  • O acesso é concedido pelo usuário via OAuth 2.0 (login com Facebook)
  • Utilizamos as permissões: instagram_basic, instagram_manage_messages, pages_messaging, pages_manage_metadata, pages_read_engagement
  • Estamos sujeitos à Política da Plataforma Meta e aos Termos de Serviço da Meta
  • O usuário pode revogar o acesso a qualquer momento nas configurações do Facebook em facebook.com/settings/?tab=business_tools

Recomendação: Leia as políticas de privacidade do Instagram e Facebook

2.4.3 Mercado Pago

Para processamento de pagamentos:

  • Utilizamos a API do Mercado Pago
  • Dados de pagamento são processados diretamente por eles
  • A Ubli recebe apenas confirmações de transação (aprovado/recusado)
  • Armazenamos apenas IDs de transação, não dados financeiros sensíveis

Recomendação: Leia a Política de Privacidade do Mercado Pago


3. Como Usamos Seus Dados

3.1 Finalidades do Processamento

Utilizamos seus dados pessoais para:

3.1.1 Prestação de Serviços

  • Criar e gerenciar sua conta
  • Conectar e manter dispositivos ativos
  • Processar e entregar mensagens
  • Armazenar e fornecer acesso a mídias
  • Executar regras de bot configuradas por você
  • Enviar notificações via webhooks

3.1.2 Pagamentos e Cobrança

  • Processar pagamentos de assinaturas
  • Emitir recibos e notas fiscais (quando aplicável)
  • Gerenciar renovações automáticas
  • Aplicar cupons de desconto
  • Detectar e prevenir fraudes

3.1.3 Comunicação

  • Enviar emails transacionais (confirmação de conta, recuperação de senha)
  • Notificar sobre vencimento de assinatura
  • Avisar sobre renovações de pagamento
  • Informar sobre manutenções programadas
  • Responder solicitações de suporte

3.1.4 Segurança

  • Detectar e prevenir fraudes
  • Identificar uso abusivo ou violações dos Termos de Uso
  • Proteger a integridade da plataforma
  • Cumprir obrigações legais e regulatórias
  • Responder a solicitações de autoridades competentes

3.1.5 Melhorias

  • Analisar uso da plataforma (dados agregados e anonimizados)
  • Desenvolver novos recursos
  • Corrigir bugs e problemas técnicos
  • Otimizar performance
  • Melhorar experiência do usuário

3.2 Marketing e Publicidade

A Ubli NÃO utiliza seus dados para:

  • Enviar emails promocionais não solicitados
  • Vender listas de contatos a terceiros
  • Usar o conteúdo das suas conversas (WhatsApp, Instagram, Facebook, Telegram, e-mail ou webchat) para qualquer finalidade publicitária

O que fazemos: medimos a eficácia dos nossos próprios anúncios. Quando você visita nosso site ou cria uma conta de teste, ferramentas de publicidade de terceiros registram esse evento, para que possamos saber qual anúncio trouxe você.

Isso inclui o envio do e-mail informado no cadastro, transformado por hash SHA-256 (transformação irreversível — o e-mail legível nunca é transmitido), para o Google, com a finalidade exclusiva de atribuir a conversão ao anúncio correto. O dado com hash ainda é considerado dado pessoal pela LGPD e continua sujeito a todos os direitos descritos na seção 7.

A lista completa das ferramentas de terceiros está na seção 8.2.

Exceção: Podemos enviar emails sobre novos recursos ou atualizações importantes da plataforma. Você pode solicitar o cancelamento destes emails a qualquer momento.


4. Compartilhamento de Dados

4.1 Quando Compartilhamos

A Ubli NÃO vende seus dados pessoais.

Compartilhamos seus dados apenas nas seguintes situações:

4.1.1 Provedores de Serviços

Compartilhamos dados com prestadores de serviços essenciais:

ServiçoProvedorDados CompartilhadosFinalidade
Processamento de PagamentosMercado PagoNome, CPF, email, valor da transaçãoProcessar pagamentos
Envio de EmailsZoho Mail (SMTP)Email, nome, conteúdo do emailEnviar notificações transacionais
Armazenamento de MídiaMinIO (auto-hospedado)Arquivos de mídiaArmazenar imagens, vídeos, documentos
Instagram/Facebook MessagingMeta Platforms, Inc.Mensagens, perfis de remetentesEnviar e receber mensagens via Instagram Direct e Facebook Messenger
Medição de anúnciosGoogle, OpenAIEvento de visita e de cadastro; e-mail do cadastro com hash SHA-256 (somente Google)Atribuir a conversão ao anúncio de origem — ver seção 8.2
MarketingPrestador de serviços contratadoMesmos eventos de medição acimaAcompanhamento de desempenho do site e dos anúncios
InfraestruturaServidor próprioTodos os dadosHospedar a plataforma

Garantia: Todos os provedores são obrigados contratualmente a proteger seus dados e utilizá-los apenas para as finalidades especificadas.

4.1.2 WhatsApp, Telegram, Instagram e Facebook

Suas mensagens são transmitidas através dos servidores das plataformas correspondentes:

  • WhatsApp e Telegram: Mensagens trafegam pelos servidores destas plataformas
  • Instagram Direct e Facebook Messenger: Mensagens são recebidas e enviadas através da Meta Graph API. A Meta Platforms, Inc. processa estes dados de acordo com suas próprias políticas de privacidade

Consulte as políticas de privacidade destas plataformas para entender como seus dados são processados por elas.

4.1.3 Obrigações Legais

Podemos divulgar seus dados quando:

  • Exigido por lei ou ordem judicial
  • Necessário para cumprir processo legal
  • Para proteger direitos, propriedade ou segurança da Ubli, usuários ou público
  • Em caso de investigação de fraude ou atividade ilegal

4.1.4 Webhooks Configurados por Você

Se você configurar webhooks para receber notificações em URLs externas:

  • Os dados dos eventos serão enviados para as URLs que você especificou
  • É sua responsabilidade garantir a segurança dessas URLs
  • A Ubli não se responsabiliza pelo processamento de dados por sistemas de terceiros configurados por você

4.2 Quando NÃO Compartilhamos

A Ubli NÃO compartilha seus dados com:

  • Empresas de marketing ou publicidade
  • Redes sociais (exceto quando você conecta dispositivos WhatsApp/Telegram ou integra Instagram/Facebook)
  • Corretores de dados
  • Qualquer terceiro para fins comerciais

5. Armazenamento e Segurança

5.1 Onde Armazenamos

Seus dados são armazenados em:

  • Servidores localizados no Brasil (infraestrutura própria)
  • PostgreSQL para dados estruturados (cadastro, mensagens, logs)
  • Redis para cache e filas temporárias
  • MinIO para armazenamento de arquivos de mídia

Localização dos servidores: Limeira, São Paulo, Brasil

Transferência internacional: Atualmente, não transferimos dados para fora do Brasil. Caso isso mude no futuro, você será notificado.

5.2 Por Quanto Tempo Armazenamos

Tipo de DadoPeríodo de RetençãoJustificativa
Dados de cadastroEnquanto a conta estiver ativa + 30 dias após encerramentoPossibilitar reativação
Mensagens e mídias (WhatsApp/Telegram)Enquanto a conta estiver ativa + 30 dias após encerramentoHistórico e funcionalidades
Mensagens do Instagram DirectEnquanto a integração estiver ativa + 30 dias após desconexãoHistórico de atendimento
Mensagens do Facebook MessengerEnquanto a integração estiver ativa + 30 dias após desconexãoHistórico de atendimento
Dados de perfil da Meta (Instagram/Facebook)Enquanto a integração estiver ativa; excluídos após desconexãoIdentificação da conta
Tokens de acesso da MetaEnquanto a integração estiver ativa; revogados e excluídos após desconexãoAutenticação com a API
Logs de sistema90 diasSegurança e auditoria
Dados de pagamento5 anos após última transaçãoObrigação fiscal e legal
Documentos fiscais emitidos5 anosObrigação fiscal (art. 173 do CTN)
Registros de auditoria da conta5 anosPrestação de contas e defesa em processo
Webhooks e notificações7 diasTroubleshooting e retry
Dados anonimizadosIndefinidamenteAnálises estatísticas

5.2.1 O que acontece quando a conta é encerrada

Enquanto a conta existir — ativa, suspensa por falta de pagamento ou cancelada — os dados permanecem guardados e a conta pode ser reativada sem perda de histórico. Não há descarte automático por tempo: nada é apagado só porque a conta ficou parada.

A eliminação acontece quando você pede. O pedido de exclusão é feito na própria plataforma, fica 30 dias disponível para arrependimento (você pode cancelar nesse prazo) e só então é processado.

5.2.2 Como a exclusão é feita: anonimização, não apagamento da linha

Processado o pedido, os dados pessoais são removidos ou substituídos por marcadores sem identificação:

  • Usuários: nome, e-mail e telefone anonimizados; senha invalidada; sessões, dispositivos confiáveis e códigos de verificação apagados
  • Empresa: nome, e-mail, telefone, CPF/CNPJ, razão social, endereço completo e credenciais de integração apagados
  • Contatos: nome, telefone, e-mail, foto e identificadores de rede social apagados
  • Mensagens: conteúdo, legenda, nome e telefone do remetente removidos, e o vínculo com o arquivo de mídia desfeito

Por que a linha não é apagada. Registros como nota fiscal, pagamento, fatura, assinatura e log de auditoria são de guarda obrigatória por lei, e dependem da referência à conta para continuarem íntegros e auditáveis. Apagar fisicamente a conta destruiria documento fiscal junto. Por isso a linha permanece, vazia de dado pessoal, apenas ancorando esses registros.

O que é preservado, e por quê:

Registro preservadoMotivoPrazo
Notas fiscais emitidasObrigação fiscal5 anos
Pagamentos, faturas e assinaturasObrigação fiscal e contábil5 anos
Log de auditoria da contaPrestação de contas (art. 6º, X da LGPD) e defesa em processo5 anos
Log de webhooksSegurança e rastreabilidade7 dias

Suspensão da exclusão (legal hold). Havendo processo judicial, administrativo ou auditoria em curso envolvendo a conta, a exclusão fica suspensa até o encerramento, conforme o art. 16, I da LGPD. Você é avisado se isso ocorrer.

A exclusão é irreversível. Concluída, não há como recuperar contatos, conversas ou mídias. Exporte o que precisar antes — veja a seção 6.4.

5.3 Medidas de Segurança

Implementamos as seguintes medidas técnicas e organizacionais:

5.3.1 Segurança Técnica

  • Criptografia em trânsito: SSL/TLS (HTTPS) para todas as comunicações
  • Criptografia de senhas: Bcrypt com salt rounds = 10
  • Criptografia de sessões: Sessões do WhatsApp/Telegram criptografadas
  • Tokens de autenticação: JWT (JSON Web Tokens) com expiração
  • HMAC SHA-256: Assinatura de webhooks para validação
  • Firewall: Proteção contra acessos não autorizados
  • Rate Limiting: Proteção contra ataques de força bruta
  • Backups automatizados: Cópias de segurança regulares

5.3.2 Segurança Organizacional

  • Acesso restrito: Apenas pessoal autorizado tem acesso aos dados
  • Logs de auditoria: Registro de todas as operações sensíveis
  • Revisões de segurança: Análises periódicas de vulnerabilidades
  • Treinamento: Equipe treinada em boas práticas de segurança
  • Política de senhas: Senhas fortes obrigatórias
  • Monitoramento: Detecção de atividades suspeitas

5.3.3 Backup e Recuperação

  • Backups diários do banco de dados PostgreSQL
  • Backups de mídia via MinIO mirror
  • Retenção de backups: 7 dias
  • Testes de recuperação: Verificação periódica da integridade

Importante: Apesar de todas as medidas de segurança, nenhum sistema é 100% seguro. Recomendamos que você mantenha seus próprios backups de dados críticos.


6. Seus Direitos (LGPD)

Em conformidade com a LGPD, você tem os seguintes direitos sobre seus dados pessoais:

6.1 Direito de Acesso (Art. 18, I e II)

Você pode solicitar:

  • Confirmação de que processamos seus dados
  • Acesso a todos os dados pessoais que temos sobre você
  • Cópia dos seus dados em formato estruturado (CSV ou JSON)

6.2 Direito de Correção (Art. 18, III)

Você pode:

  • Corrigir dados incompletos, inexatos ou desatualizados
  • Atualizar suas informações cadastrais diretamente no dashboard

6.3 Direito de Eliminação (Art. 18, VI)

Você pode solicitar:

  • Exclusão de dados desnecessários ou tratados em desconformidade
  • Encerramento da conta com exclusão de todos os dados em 30 dias

Exceções: Podemos reter dados quando:

  • Obrigatório por lei (ex: dados fiscais por 5 anos)
  • Necessário para exercer direitos em processos judiciais
  • Impossível ou implique esforço desproporcional

6.4 Direito de Portabilidade (Art. 18, V)

Você pode solicitar:

  • Exportação dos seus dados em formato estruturado
  • Transferência para outro fornecedor (quando tecnicamente viável)

Formatos disponíveis: JSON, CSV

6.5 Direito de Informação (Art. 18, VII e VIII)

Você pode solicitar informações sobre:

  • Compartilhamento: Com quem compartilhamos seus dados
  • Negativa de consentimento: Consequências de não fornecer dados (quando aplicável)

6.6 Direito de Revogação (Art. 18, IX)

Quando o processamento for baseado em consentimento:

  • Você pode revogar o consentimento a qualquer momento
  • A revogação não afeta o processamento realizado antes da revogação

6.7 Direito de Oposição (Art. 18, § 2º)

Você pode se opor ao processamento de dados quando:

  • Realizado com base em legítimo interesse
  • Demonstrar motivo legítimo para a oposição

6.8 Como Exercer Seus Direitos

Para exercer qualquer desses direitos:

  1. Envie email para: dpo@ubli.io
  2. Assunto: "Solicitação LGPD - [Tipo de Direito]"
  3. Informe:
    • Nome completo
    • Email cadastrado
    • CPF (para validação de identidade)
    • Descrição detalhada da solicitação

Prazo de resposta: Até 15 dias úteis

Sem custo: Não cobramos taxas para atender solicitações de direitos LGPD


7. Dados da Meta Platform (Instagram e Facebook) — Exclusão e Controle

7.1 Exclusão de Dados da Meta (Data Deletion)

Em conformidade com a Política da Plataforma Meta, você pode solicitar a exclusão de todos os dados coletados através da integração Instagram/Facebook a qualquer momento.

Como solicitar a exclusão:

  1. Pelo CRM: Acesse a página de Canais, desconecte a integração Instagram/Facebook. Todos os dados associados (tokens, mensagens, dados de perfil) serão excluídos automaticamente em até 30 dias.
  2. Pelo Facebook: Revogue o acesso do app nas Configurações de Apps e Sites do Facebook. Ao revogar, seremos notificados e excluiremos seus dados.
  3. Por email: Envie solicitação para dpo@ubli.io com o assunto "Exclusão de Dados Meta".

Prazo: A exclusão será realizada em até 30 dias após a solicitação.

O que é excluído:

  • Tokens de acesso (revogados e removidos)
  • Dados de perfil do Instagram/Facebook
  • Histórico de mensagens recebidas e enviadas via Instagram Direct e Facebook Messenger
  • Configurações de integração

7.2 Revogação de Acesso

Você pode revogar o acesso do nosso aplicativo às suas contas Instagram e Facebook a qualquer momento:

  • No Facebook: Acesse facebook.com/settings/?tab=business_tools e remova o app
  • No Instagram: Acesse Configurações > Segurança > Apps e Sites e remova o acesso
  • No CRM: Acesse Canais e clique em "Desconectar" na integração Instagram ou Facebook

Após a revogação:

  • O CRM deixará de receber novas mensagens do Instagram/Facebook
  • Mensagens existentes serão excluídas conforme a política de retenção (30 dias)
  • Tokens de acesso serão invalidados imediatamente

7.3 Conformidade com a Plataforma Meta

A Ubli compromete-se a cumprir integralmente:

Compromissos específicos:

  1. Uso limitado: Dados da Meta são usados exclusivamente para fornecer o serviço de CRM (receber e responder mensagens).
  2. Sem venda de dados: Nunca vendemos, licenciamos ou compartilhamos dados obtidos via Meta APIs com terceiros.
  3. Sem uso para publicidade: Dados de mensagens não são usados para criar perfis publicitários, segmentação ou remarketing.
  4. Sem uso para vigilância: Dados não são usados para vigilância, rastreamento ou monitoramento de indivíduos.
  5. Segurança: Tokens de acesso e dados sensíveis são armazenados de forma criptografada.
  6. Exclusão sob demanda: Excluímos todos os dados quando o usuário solicita ou revoga o acesso.
  7. Transparência: Esta política é pública e acessível a qualquer momento.

8. Cookies e Tecnologias Similares

8.1 Uso de Cookies

A Ubli utiliza cookies e tecnologias similares para:

8.1.1 Cookies Essenciais (Necessários)

  • Token de autenticação: JWT armazenado em localStorage
  • Sessão: Manter você logado no dashboard
  • Preferências: Idioma, configurações de interface

Base Legal: Execução de contrato

Bloqueio: Se você bloquear estes cookies, não poderá usar a plataforma.

8.1.2 Cookies de Performance

  • Tempo de carregamento: Métricas de performance
  • Erros: Detecção de problemas técnicos

Base Legal: Legítimo interesse

Bloqueio: Você pode bloquear, mas isso pode afetar a qualidade do serviço.

8.2 Cookies e Rastreadores de Terceiros

Correção — 11 de agosto de 2026. A versão anterior desta seção afirmava que não utilizávamos cookies de terceiros para Analytics, Pixel e Anúncios. Essa informação estava incorreta e foi corrigida abaixo.

Nosso site (ubli.io) e as telas públicas do CRM (crm.ubli.io) carregam as seguintes ferramentas de terceiros, usadas para medir audiência e desempenho de anúncios:

FerramentaEmpresaFinalidade
Google Analytics 4GoogleMedição de audiência e origem do tráfego
Google AdsGoogleMedição de conversão de anúncios
Pixel do ChatGPT AdsOpenAIMedição de conversão de anúncios

Removido em 11 de agosto de 2026: o Meta Pixel (Facebook / Instagram) foi retirado do site. Não anunciamos mais nessas plataformas, e ele coletava dados sem nenhuma finalidade ativa. Se voltarmos a anunciar na Meta, esta política será atualizada antes de qualquer reinstalação.

Duas dessas contas — uma de Google Analytics e uma de Google Ads — pertencem a um prestador de serviços de marketing contratado pela Ubli e recebem os mesmos eventos de medição.

Essas ferramentas não têm acesso ao conteúdo das suas conversas nem aos dados dos seus clientes dentro da plataforma. Elas atuam nas páginas públicas e na tela de cadastro.

Cookies próprios de atribuição

Gravados por nós no domínio .ubli.io:

CookieDuraçãoFinalidade
ubli_attr90 diasRegistra a origem da sua primeira visita
ubli_oppref30 diasIdentificador de clique em anúncio
ubli_ref90 diasIdentifica o parceiro que indicou você

Base legal e adequação em andamento

Para medição de audiência própria, a base legal é o legítimo interesse (art. 7º, IX da LGPD). Para os rastreadores de publicidade, a base adequada é o consentimento (art. 7º, I).

⚠️ Estamos adequando este ponto. Atualmente esses rastreadores são carregados na abertura da página, antes de qualquer manifestação sua. Está em implementação um aviso de cookies que permitirá aceitar ou recusar os rastreadores não essenciais antes de eles serem ativados. Até que esteja no ar, você pode bloqueá-los pelas configurações do seu navegador (seção 8.3) ou exercer os direitos da seção 7, incluindo a oposição ao tratamento.

8.3 Gerenciar Cookies

Você pode gerenciar cookies através:

  • Navegador: Configurações de privacidade do seu navegador
  • Limpeza: Limpar cookies a qualquer momento
  • Bloqueio: Bloquear cookies não essenciais

Como limpar cookies:

  • Chrome: Configurações > Privacidade > Limpar dados de navegação
  • Firefox: Configurações > Privacidade > Gerenciar dados
  • Safari: Preferências > Privacidade > Gerenciar dados do site

9. Dados de Menores de Idade

9.1 Idade Mínima

A Ubli não é destinada a menores de 18 anos.

  • Não coletamos intencionalmente dados de menores de 18 anos
  • Não verificamos ativamente a idade dos usuários
  • Assumimos que todos os usuários são maiores de 18 anos ou têm autorização de responsável legal

9.2 Se Descobrirmos Dados de Menores

Se tomarmos conhecimento de que coletamos dados de menores de 18 anos sem autorização adequada:

  • Excluiremos imediatamente os dados
  • Notificaremos o responsável legal (se identificável)
  • Encerraremos a conta

9.3 Responsabilidade dos Pais/Responsáveis

Se você é pai ou responsável legal:

  • Monitore o uso da internet por menores sob sua responsabilidade
  • Não permita que menores criem contas sem sua autorização
  • Entre em contato se descobrir que um menor criou conta indevidamente

10. Alterações nesta Política

10.1 Direito de Atualização

A Ubli reserva-se o direito de modificar esta Política de Privacidade a qualquer momento para:

  • Adequação a novas leis e regulamentos
  • Implementação de novos recursos
  • Melhorias de segurança
  • Correções e esclarecimentos

10.2 Notificação de Alterações

Alterações significativas serão notificadas através de:

  • Email para o endereço cadastrado (30 dias de antecedência, mesmo prazo dos Termos de Uso)
  • Aviso destacado no dashboard
  • Atualização da data "Última atualização" no topo deste documento

Alterações menores (correções, esclarecimentos):

  • Atualizaremos apenas a data no topo do documento
  • Você pode verificar periodicamente este documento

10.3 Histórico de Versões

Mantemos um registro de versões anteriores desta política:

  • Versão 1.0 — 28/10/2025: Versão inicial
  • Versão 1.1 — 12/03/2026: Adicionadas seções sobre Instagram Direct, Facebook Messenger e conformidade com a Plataforma Meta

10.4 Aceitação de Alterações

O uso continuado da plataforma após a notificação constitui aceitação das alterações.

Se você não concordar:

  • Pode encerrar sua conta em até 15 dias após a notificação
  • Pode solicitar exclusão de dados
  • Não haverá penalidades pelo encerramento

11. Transferência Internacional de Dados

11.1 Localização Atual

Atualmente, todos os dados são armazenados em servidores localizados no Brasil.

Não realizamos transferência internacional de dados.

11.2 Transferências Futuras

Caso no futuro seja necessário transferir dados para fora do Brasil:

  • Notificaremos você com 30 dias de antecedência
  • Garantiremos que o país receptor oferece nível adequado de proteção (conforme LGPD Art. 33)
  • Implementaremos cláusulas contratuais padrão ou outras garantias legais
  • Daremos opção de encerrar a conta sem penalidades

11.3 Serviços de Terceiros

Alguns serviços de terceiros que utilizamos podem estar localizados fora do Brasil:

  • WhatsApp/Telegram: Servidores globais (controlados por Meta/Telegram)
  • Instagram/Facebook (Meta Platforms, Inc.): Servidores nos Estados Unidos e globais
  • Mercado Pago: Pode processar dados em outros países da América Latina

Ao usar nossa plataforma, você reconhece que suas mensagens trafegam pelos servidores destas plataformas.


12. Conformidade LGPD

12.1 Base Legal para Processamento

Processamos seus dados pessoais com base nas seguintes bases legais da LGPD:

Tipo de DadoBase Legal (LGPD)Artigo
Dados de cadastroExecução de contratoArt. 7º, V
Dados de pagamentoExecução de contrato + Obrigação legalArt. 7º, V e II
Mensagens e mídias (WhatsApp/Telegram)Execução de contratoArt. 7º, V
Mensagens Instagram Direct / Facebook MessengerExecução de contrato + ConsentimentoArt. 7º, V e I
Dados de perfil Instagram/FacebookExecução de contrato + ConsentimentoArt. 7º, V e I
Logs de segurançaLegítimo interesse + Obrigação legalArt. 7º, IX e II
Dados de uso agregadosLegítimo interesseArt. 7º, IX
WebhooksExecução de contratoArt. 7º, V

12.2 Agentes de Tratamento

O papel de cada parte muda conforme o dado tratado. O detalhamento está na seção 1.2; o quadro abaixo resume:

Dado tratadoControladorOperador
Cadastro, cobrança e acesso do ClienteUbliProvedores contratados pela Ubli
Contatos, mensagens e mídias dos clientes do ClienteO ClienteUbli e seus subcontratados

Subcontratados (suboperadores) da Ubli:

  • Meta Platforms, Inc. — WhatsApp, Instagram Direct e Facebook Messenger
  • Telegram — mensagens do canal Telegram
  • Mercado Pago — processamento de pagamentos
  • Provedores de modelos de inteligência artificial — apenas quando o recurso de IA está ativado pelo Cliente
  • Provedores de infraestrutura, hospedagem e armazenamento
  • Provedor de envio de e-mail transacional

Todos processam dados conforme instruções e apenas na medida necessária à prestação do serviço.

12.3 Encarregado de Dados (DPO)

Responsável: Encarregado de Proteção de Dados da Ubli

Função:

  • Aceitar reclamações e comunicações dos titulares
  • Prestar esclarecimentos sobre o tratamento
  • Orientar funcionários sobre proteção de dados
  • Ser canal de comunicação com a ANPD

Contato:

  • Email: dpo@ubli.io
  • Assunto: "Proteção de Dados Pessoais"

12.4 Relatório de Impacto (RIPD)

A Ubli realiza Relatórios de Impacto à Proteção de Dados Pessoais (RIPD) quando:

  • Implementamos novos recursos que processam dados sensíveis
  • Mudamos significativamente práticas de processamento
  • Solicitado pela ANPD

12.5 Incidentes de Segurança

Em caso de incidente de segurança que possa acarretar risco aos titulares:

Notificação à ANPD:

  • Prazo: Tempestivo (conforme gravidade)
  • Conteúdo: Descrição do incidente, dados afetados, medidas tomadas

Notificação aos Titulares:

  • Prazo: Em prazo razoável
  • Meio: Email cadastrado
  • Conteúdo: Natureza do incidente, dados afetados, medidas que você deve tomar

12.6 Término do Tratamento

O tratamento de dados pessoais será encerrado quando:

  • Finalidade alcançada ou dados desnecessários
  • Fim do período de tratamento
  • Revogação de consentimento (quando aplicável)
  • Determinação da ANPD

Exceções (continuamos processando):

  • Cumprimento de obrigação legal
  • Estudo por órgão de pesquisa (anonimizado)
  • Transferência a terceiro (com salvaguardas)
  • Uso exclusivo da Ubli (anonimizado)

13. Perguntas e Reclamações

13.1 Dúvidas sobre Privacidade

Para esclarecer dúvidas sobre esta Política de Privacidade ou sobre o tratamento de seus dados:

  • Email: dpo@ubli.io
  • Assunto: "Dúvida sobre Privacidade"
  • Prazo de resposta: 15 dias úteis

13.2 Reclamações

Se você acredita que seus direitos de privacidade foram violados:

1. Entre em contato conosco primeiro:

  • Email: dpo@ubli.io
  • Tentaremos resolver a questão amigavelmente

2. Autoridade Nacional de Proteção de Dados (ANPD):

Se não ficar satisfeito com nossa resposta, você pode reclamar à ANPD:

13.3 Atendimento

Horário de atendimento:

  • Segunda a sexta-feira: 9h às 18h (horário de Brasília)
  • Emails recebidos fora do horário: Respondidos no próximo dia útil

Canais de contato:


14. Glossário

Para facilitar o entendimento desta política:

TermoDefinição
LGPDLei Geral de Proteção de Dados (Lei nº 13.709/2018)
Dados PessoaisInformações relacionadas a pessoa natural identificada ou identificável
TitularPessoa natural a quem se referem os dados pessoais
ControladorQuem decide sobre o tratamento de dados (Ubli)
OperadorQuem processa dados em nome do controlador
Encarregado (DPO)Pessoa responsável pela proteção de dados na empresa
TratamentoQualquer operação com dados (coleta, armazenamento, uso, compartilhamento, exclusão)
ConsentimentoAutorização livre, informada e inequívoca do titular
AnonimizaçãoProcesso que torna impossível identificar o titular
CookiesPequenos arquivos armazenados no navegador
ANPDAutoridade Nacional de Proteção de Dados
APIInterface de Programação de Aplicações
JWTJSON Web Token (token de autenticação)
HMACHash-based Message Authentication Code (assinatura de segurança)
SSL/TLSSecure Sockets Layer / Transport Layer Security (criptografia)
WebhookNotificação HTTP enviada automaticamente quando um evento ocorre
Meta Graph APIInterface de programação fornecida pela Meta para interagir com Instagram e Facebook
OAuth 2.0Protocolo de autorização usado para conceder acesso seguro a contas de terceiros
Instagram DirectSistema de mensagens diretas do Instagram
Facebook MessengerPlataforma de mensagens do Facebook

15. Disposições Finais

15.1 Idioma

Esta Política de Privacidade está disponível em Português (Brasil).

Em caso de tradução para outros idiomas, a versão em português prevalecerá em caso de divergências.

15.2 Aceitação

Ao criar uma conta e utilizar a Ubli, você declara:

  • Ter lido e compreendido esta Política de Privacidade
  • Concordar com as práticas de coleta, uso e compartilhamento de dados descritas
  • Ter mais de 18 anos ou autorização de responsável legal
  • Estar ciente de seus direitos sob a LGPD

15.3 Integração com Termos de Uso

Esta Política de Privacidade complementa os Termos de Uso da Ubli.

Em caso de conflito entre os documentos, prevalecerá a disposição mais favorável à proteção dos dados pessoais.

15.4 Vigência

Esta Política de Privacidade entra em vigor em 28 de outubro de 2025, com última atualização em 12 de março de 2026.

Versões anteriores estão disponíveis mediante solicitação ao DPO.


Última atualização: 12 de agosto de 2026 Versão: 1.2

Contato do Encarregado de Dados (DPO): Email: dpo@ubli.io

Ubli — Proteção de Dados e Privacidade em Primeiro Lugar