Política de Privacidade

Última atualização: 27 de setembro de 2026

A Helioz ("nós", "nosso") respeita a sua privacidade e está comprometida com a proteção dos seus dados pessoais. Esta Política de Privacidade explica como coletamos, usamos, armazenamos, compartilhamos e protegemos as informações dos usuários da plataforma diamondcrm.com.br, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).

1. Quem somos

Helioz é uma plataforma SaaS de atendimento multicanal para pequenas e médias empresas brasileiras. Operamos sob a empresa responsável pelos dados, com sede no Brasil. Para questões de privacidade, contate privacidade@diamondcrm.com.br.

2. Dados que coletamos

2.1 Dados fornecidos por você

  • Nome, email, telefone e CNPJ ao criar uma conta
  • Nome, email e role dos membros da sua equipe
  • Dados de pagamento (processados por terceiros — Asaas, Stripe; não armazenamos cartões)
  • Conteúdo que você ativamente publica (mensagens, anotações, propostas, contratos)

2.2 Dados de canais conectados (WhatsApp, Instagram)

Quando você conecta um canal externo (WhatsApp pela UAZAPI ou pela API oficial do WhatsApp, Instagram pela Meta), recebemos e armazenamos:

  • Mensagens trocadas entre você e seus contatos (texto, imagens, áudio, vídeo, documentos)
  • Identificadores dos contatos (telefone, IGSID — ID Instagram)
  • Metadados (data/hora de mensagens, status de leitura, reações)
  • Foto de perfil pública dos contatos (somente quando o contato torna pública)

2.3 Dados técnicos coletados automaticamente

  • Endereço IP, navegador e sistema operacional
  • Logs de acesso (data/hora, ações no sistema — auditoria conforme LGPD art. 37)
  • Cookies essenciais (autenticação e sessão)

3. Para que usamos seus dados

  • Operar e melhorar a plataforma Helioz
  • Permitir o atendimento aos seus clientes via canais conectados
  • Processar pagamentos da assinatura
  • Enviar comunicações de serviço (faturas, alertas críticos)
  • Cumprir obrigações legais e regulatórias
  • Prevenir fraude, abuso e violações de segurança

4. Base legal (LGPD)

Tratamos seus dados com base em:

  • Execução de contrato — necessário pra prestar o serviço (art. 7º, V)
  • Consentimento — para conectar canais externos (Meta, UAZAPI) — você revoga a qualquer momento
  • Legítimo interesse — segurança e prevenção a fraudes (art. 7º, IX)
  • Obrigação legal — fiscal, contábil, ordem judicial

5. Compartilhamento com terceiros

Compartilhamos dados estritamente necessários com provedores de infraestrutura:

ProvedorUsoLocal
Supabase (PostgreSQL)Banco de dadosEUA / UE
Cloudflare R2Mídias e arquivosGlobal
Meta (Facebook, Instagram, WhatsApp)Mensagens pelas APIs oficiais do Instagram e do WhatsAppEUA
UAZAPIMensagens WhatsAppBrasil
PusherEventos em tempo realGlobal
OpenAI / Google GeminiRecursos de IA opcionalEUA

Nunca vendemos seus dados. Transferências internacionais ocorrem com salvaguardas contratuais conforme LGPD art. 33.

6. Uso de dados do Meta / Instagram

Ao conectar sua conta Instagram à Helioz, autorizamos o acesso às mensagens diretas (DM) recebidas por sua conta profissional, conforme as Plataform Terms da Meta. Esses dados são:

  • Usados exclusivamente para permitir que você responda mensagens via nossa interface
  • Armazenados de forma isolada por loja (multi-tenant) — outras lojas não têm acesso
  • Nunca compartilhados com publicidade ou terceiros não autorizados
  • Acessíveis apenas pelos membros da equipe da loja titular, conforme permissões definidas pelo administrador
  • Excluídos automaticamente quando você desconecta o Instagram OU encerra a conta Helioz

7. WhatsApp pela API oficial da Meta

Quando a loja conecta o próprio WhatsApp à Helioz pela API oficial do WhatsApp (o Cadastro Incorporado da Meta, em Gerencial › Integrações › WhatsApp oficial), a Meta nos dá acesso à conta do WhatsApp Business da loja, com as permissões que a própria loja aprova na janela da Meta.

7.1 O que guardamos

  • A identificação da conexão: o id da conta do WhatsApp Business, o id e o número de telefone da loja e o nome verificado
  • O token de acesso que a Meta gera para a loja, guardado cifrado e usado só pelo servidor, para as funções da própria loja
  • As mensagens trocadas entre a loja e os clientes dela (texto, fotos, áudios, vídeos, documentos, localização, contatos e reações), com data, hora e situação de entrega e leitura; as mídias ficam no nosso armazenamento
  • Nome e telefone de quem conversa com a loja pelo WhatsApp, e a escolha dessa pessoa de não receber promoções
  • Na coexistência (o número continua no app WhatsApp Business do celular) e só se a loja autorizar no app: os contatos do WhatsApp e até 6 meses de conversas anteriores
  • Os modelos de mensagem que a loja cria, a situação de cada um na Meta e a qualidade e o limite de envio do número

7.2 Para que usamos

  • Somente para a loja atender os próprios clientes pela Helioz: receber e responder mensagens, enviar os modelos que ela criou e rodar as automações que ela configurou
  • A loja é a controladora dos dados dos clientes dela; a Helioz trata esses dados em nome da loja (operador, LGPD art. 5º, VII)
  • Não vendemos esses dados, não os usamos para publicidade e nenhuma outra loja tem acesso a eles
  • A Meta trata as mensagens conforme os termos e a política de privacidade dela

7.3 Por quanto tempo

  • Enquanto a loja usar a Helioz
  • Quando a loja clica em Desconectar no card do WhatsApp oficial, apagamos na hora o token de acesso e paramos de receber as mensagens da conta; o histórico de conversas continua na loja até ela apagar as conversas ou encerrar a conta
  • Com a conta da loja encerrada, vale a retenção do item 8: 90 dias para retomada e depois a exclusão

7.4 Como pedir a exclusão

8. Retenção de dados

Mantemos seus dados pelo tempo necessário para:

  • Conta ativa: enquanto você usar o serviço
  • Após cancelamento: 90 dias (período de retomada), depois excluímos
  • Logs de auditoria: 5 anos (obrigação legal)
  • Dados fiscais (notas, contratos): 10 anos (Receita Federal)

9. Seus direitos (LGPD art. 18)

Você pode, a qualquer momento:

  • Confirmar a existência de tratamento dos seus dados
  • Solicitar acesso aos dados
  • Corrigir dados incompletos, inexatos ou desatualizados
  • Solicitar anonimização, bloqueio ou eliminação
  • Solicitar portabilidade dos dados
  • Revogar o consentimento

Para exercer qualquer desses direitos, acesse diamondcrm.com.br/data-deletion ou envie email pra privacidade@diamondcrm.com.br. Respondemos em até 15 dias.

10. Segurança

Aplicamos medidas técnicas e organizacionais conforme NIST CSF e ISO 27001:

  • Criptografia TLS 1.3 em trânsito + AES-256 em repouso
  • RLS (Row-Level Security) garantindo isolamento entre lojas
  • Webhooks validados via HMAC-SHA256
  • OAuth com state assinado HMAC (proteção CSRF)
  • Log auditável de toda operação sensível
  • Acesso por princípio do menor privilégio

11. Cookies

Usamos apenas cookies essenciais (autenticação Supabase, sessão, CSRF token, OAuth state). Não usamos cookies de rastreamento de terceiros. Você pode bloqueá-los no navegador, mas o serviço não funciona sem eles.

12. Menores de idade

Helioz é destinado a empresas e profissionais maiores de 18 anos. Não coletamos conscientemente dados de menores. Se identificar tal coleta, contate-nos imediatamente.

13. Alterações

Podemos atualizar esta política. Mudanças relevantes são comunicadas com 30 dias de antecedência por email. A versão vigente fica sempre nesta URL.

14. Encarregado pelo Tratamento de Dados (DPO)

Para questões relacionadas à LGPD ou solicitações de direitos, contate nosso encarregado em dpo@diamondcrm.com.br.

Esta política está em conformidade com a LGPD (Brasil), GDPR (UE) e os Platform Terms da Meta para apps que usam a Instagram Messaging API e a WhatsApp Business Platform.