Todos os documentos

Política de Privacidade

Versão v5 · em vigor desde 15/08/2026

Responsável: iMovia, CNPJ 59.511.434/0001-07. Encarregado de dados (DPO): Homero de Toledo. Contato para assuntos de privacidade: privacidade@imovia.ai.


1. Duas situações diferentes, e a diferença importa

Esta política trata de dois tipos de dado, e o nosso papel muda em cada um:

(a) Dados de quem contrata e usa o sistema — o nome, e-mail, telefone, CPF ou CNPJ e endereço da empresa contratante e dos usuários. Aqui nós somos o controlador: decidimos por que e como esses dados são tratados. É deste caso que esta política trata a seguir.

(b) Dados dos leads e clientes do nosso assinante — as pessoas que conversam com a empresa assinante pelo WhatsApp, preenchem formulário no site dela, e assim por diante. Aqui quem decide é o assinante: ele é o controlador, e nós somos apenas o operador. Tratamos esses dados por conta e ordem dele, seguindo o Anexo de Tratamento de Dados (DPA).

Se você é um lead e quer saber por que uma empresa tem os seus dados, quem responde é ela. Podemos encaminhar o pedido, mas a decisão é do controlador.

2. O que coletamos de quem contrata

Na contratação: nome da empresa, razão social, CNPJ ou CPF, endereço, cidade, nome do responsável, e-mail e telefone. Esses dados são necessários para emitir a cobrança e a nota fiscal — sem eles, o pagamento não pode ser processado.

No uso do sistema: e-mail e nome dos usuários cadastrados, registros de acesso e de ações realizadas (auditoria), e dados técnicos como endereço IP e data/hora.

No aceite dos documentos: a versão do texto aceito, a data, o horário e o endereço IP de onde partiu o aceite. Guardamos isso para poder demonstrar o que foi aceito e quando.

Pagamento: os dados do cartão são digitados diretamente no ambiente do nosso processador de pagamento (identificado na lista de fornecedores). Não recebemos, não vemos e não guardamos número de cartão — esse compromisso vale independentemente de qual processador usamos.

3. Por que tratamos esses dados

FinalidadeFundamento
Executar o contrato, dar acesso ao sistema e prestar suporteExecução de contrato
Cobrar, emitir nota fiscal e cumprir obrigações fiscaisObrigação legal e execução de contrato
Registrar aceites, acessos e ações (auditoria e segurança)Legítimo interesse e obrigação legal
Avisar sobre mudanças no serviço, faturas e incidentesExecução de contrato
Melhorar o produto e entender o usoLegítimo interesse

Não vendemos dado pessoal a ninguém, em nenhuma hipótese.

4. Com quem compartilhamos

Usamos serviços de terceiros para operar — servidor, armazenamento, cópia de segurança, inteligência artificial, transcrição de áudio, envio de e-mail e cobrança. Cada um recebe apenas o necessário.

📄 A lista de quem são, para quê e em que país fica publicada em `adm.imovia.ai/juridico/fornecedores`, sempre atualizada e com data. Ela é parte desta Política por referência.

Por que a lista fica numa página separada: fornecedor muda com o tempo, e trocar de fornecedor não muda o que você contratou nem os seus direitos. Manter a lista fora deste texto permite que ela esteja sempre atualizada — dentro dele, cada troca exigiria um aceite novo, e o efeito prático seria uma lista velha, que é o oposto de transparência. O que a lista não pode fazer é mudar os compromissos desta Política: para isso, é este texto que muda, com versão nova e o seu aceite.

Antes de incluir fornecedor novo que trate dados pessoais, avisamos com 30 dias de antecedência, e você pode encerrar o contrato sem ônus se não concordar.

Também podemos compartilhar dados quando a lei ou uma ordem judicial exigir.

5. Transferência internacional

🇧🇷 O sistema roda no Brasil. O servidor onde o seu CRM funciona está em São Paulo: é lá que os seus dados são lidos e gravados no dia a dia, e é de lá que a sua equipe trabalha.

🌎 Parte do tratamento acontece no exterior, e você precisa saber em quais finalidades — são estas quatro, e só estas:

  • Cópia de segurança — uma vez por dia, uma cópia da sua base e dos seus arquivos é guardada fora do servidor, em serviço de armazenamento no exterior. Ela existe para um caso só: perder o servidor. Backup guardado na mesma máquina que ele protege não protege de nada.
  • Inteligência artificial — o conteúdo da conversa é enviado ao provedor do modelo no momento de gerar cada resposta.
  • Transcrição de áudios — os áudios recebidos e enviados são transcritos por serviço no exterior.
  • E-mails do sistema — convites e avisos.

Isso é transferência internacional de dados, nos termos dos arts. 33 a 36 da LGPD.

⚖️ O que vai em cada uma é diferente, e a diferença é grande. Nas três últimas trafegam trechos de conversa e mensagens. Na cópia de segurança vai a sua base inteira — é a maior transferência internacional que o sistema faz, e seria desonesto apresentá-la ao lado das outras como se fossem equivalentes.

🔴 O que fica travado neste texto, e o que pode mudar na lista. O compromisso é nosso e está aqui: o sistema roda no Brasil e o tratamento no exterior se limita às quatro finalidades acima. Trocar qual empresa cumpre cada uma delas não exige aceite novo — é decisão técnica, e você é avisado com 30 dias. Já acrescentar uma finalidade tratada no exterior, ou tirar do Brasil o servidor onde o sistema roda, exige versão nova desta Política e o seu aceite, porque aí muda o que você aceitou.

5.1. Com que fundamento fazemos isso

A LGPD permite a transferência internacional, desde que apoiada em um dos fundamentos dos arts. 33 a 36. O nosso é o do art. 33, inciso II — garantias de cumprimento dos princípios e dos direitos do titular: com cada um dos fornecedores da lista temos contrato de tratamento de dados que impõe a eles as mesmas obrigações que assumimos com você — finalidade limitada ao serviço contratado, confidencialidade, segurança, apoio no atendimento a pedidos de titulares e eliminação ao fim da relação.

Não usamos o fundamento de "país com grau de proteção adequado" porque a ANPD não reconheceu como adequados os países envolvidos.

⚠️ E não pedimos o seu consentimento para isso, por uma razão que é do seu interesse: consentimento pode ser retirado a qualquer momento, e sem cópia de segurança ou sem o modelo de inteligência artificial o sistema simplesmente não funciona. Fundamentar em consentimento criaria um direito que não teríamos como honrar — e, no caso dos dados dos leads do assinante, ele teria de ser pedido a pessoas que sequer escolheram o sistema.

Sobre a cópia de segurança, especificamente — e dizemos isto com todas as letras. Ela é a maior das quatro transferências, porque leva a sua base inteira, e é a única que poderia ficar no Brasil: existem serviços equivalentes com data center em São Paulo. Guardá-la fora do país foi escolha nossa, por simplicidade operacional e custo, e não uma imposição técnica. Apresentá-la como inevitável seria falso, e é por isso que ela aparece aqui separada das outras três.

O que fazemos para que essa escolha não vire risco para você:

  • A base não é operada fora do Brasil. O que sai é uma cópia de segurança, que só é aberta se o servidor for perdido. O sistema em si roda em São Paulo.
  • O tempo em que a cópia existe é curto e está declarado no item 6 abaixo.
  • O acesso é restrito a uma conta nossa, e a transmissão é cifrada.
  • Se um dia mudarmos o serviço de armazenamento, você é avisado com 30 dias, como está na regra acima. Trazer a cópia para o Brasil nunca exigirá aceite novo — melhorar não pede permissão.

6. Quanto tempo guardamos

  • Dados de cadastro e contratuais: enquanto durar o contrato e, depois dele, pelo prazo exigido pela lei fiscal e para defesa em eventual processo.
  • Registros de acesso (login, IP, data e hora) e auditoria de ações: guardados enquanto durar o contrato. Servem para investigar acesso indevido, inclusive meses depois — que costuma ser quando a suspeita aparece. O mínimo legal do Marco Civil é de 6 meses; guardamos mais do que isso de propósito.
  • Dados dos leads dos assinantes: ver o DPA. O prazo é decidido pelo assinante, que é o controlador. Encerrado o contrato, valem os 30 dias do item 5.1 do Contrato.
  • Backups: cópias diárias. O banco de dados é guardado por 14 dias. Fotos, áudios e documentos são guardados por até 30 dias contados do momento em que saíram do sistema — a janela existe para o caso de alguém apagar um arquivo por engano e perceber depois. Dado apagado do sistema pode continuar em backup até esse prazo passar, e some de lá sozinho quando ele vence.

7. Como protegemos

  • Conexão criptografada (HTTPS) em todo o acesso ao sistema.
  • Instância separada por cliente: banco de dados, arquivos e processos próprios. Um cliente não alcança os dados de outro.
  • Senha guardada como resumo criptográfico, nunca em texto legível.
  • Segundo fator de autenticação no painel administrativo interno.
  • Serviços internos fechados para a internet: só o necessário responde de fora.
  • Backup diário automático, com cópia fora do servidor principal.
  • Registro de auditoria das ações relevantes, incluindo acesso administrativo.

Nenhum sistema é 100% seguro, e não prometemos que seja. Prometemos cuidar e avisar.

8. Seus direitos

Você pode pedir, a qualquer momento: confirmação de que tratamos seus dados, acesso a eles, correção do que estiver errado, portabilidade, informação sobre com quem compartilhamos, e a eliminação daquilo que não somos obrigados a guardar. Pode também revogar consentimento, quando for esse o fundamento.

Para exercer, escreva para privacidade@imovia.ai. Respondemos em até 15 dias, que é o prazo previsto na LGPD.

⚠️ Se você é um lead de uma empresa que usa o iMovia, o pedido deve ir para ela. Ela é quem decide sobre os seus dados; nós apenas operamos o sistema. Se você nos procurar, encaminharemos.

9. Cookies

O sistema usa apenas cookies necessários, para manter você conectado e para segurança. Não usamos analytics, pixel de publicidade nem rastreamento entre sites — verificado no código do sistema e do painel de contratação em 09/ago/2026.

10. Alterações

Podemos atualizar esta política. Mudança relevante é comunicada com antecedência, e a versão em vigor fica sempre publicada, identificada por número de versão e data.