Start Co CRM

Política de Privacidade

O que fazemos com dado pessoal, escrito para ser lido. Sem letra miúda, sem parágrafo que existe só para ocupar espaço.

Em vigor desde 6 de setembro de 2026 · versão 1.0

01Quem somos

A Start Co, inscrita no CNPJ sob o número [CNPJ A PREENCHER], com sede em Curitiba, Paraná, desenvolve e opera o Start Co CRM, um sistema de atendimento e gestão comercial por WhatsApp e Instagram, disponível em crm.startcomm.com.br.

Esta política explica quais dados pessoais tratamos, por que tratamos, com quem compartilhamos e o que você pode exigir de nós. Ela vale para o site institucional e para o sistema.

02Dois papéis diferentes

A LGPD separa quem decide sobre o dado de quem apenas processa o dado por conta de outro. A Start Co ocupa os dois lugares, dependendo de qual dado se fala. Essa distinção muda quem responde pelo quê, então vale ler com atenção.

SituaçãoNosso papelO que isso significa
Dados de quem contrata e usa o CRM (o cliente e sua equipe) Controladora Nós decidimos o que coletar e por quê. Respondemos diretamente ao titular.
Dados dos contatos, leads e clientes finais que aparecem dentro do CRM Operadora Quem decide é o cliente contratante, que é o controlador. Nós só executamos as instruções dele.
Visitantes do site institucional Controladora Nós decidimos o que o site coleta.

Se você é um contato, lead ou paciente cadastrado dentro de um CRM operado por uma empresa que contratou a Start Co, o controlador dos seus dados é essa empresa, não nós. Pedidos de acesso ou exclusão devem ir primeiro a ela. Ainda assim, escreva para o nosso encarregado (seção 11) e nós encaminhamos e acompanhamos.

03Quais dados tratamos

Como controladora, sobre quem usa o sistema

  • Nome, email e telefone de contato.
  • Senha, guardada apenas como hash bcrypt. Nós não temos como ler a sua senha, nem em caso de suporte.
  • Registros de acesso e de ação dentro do sistema: data, hora, usuário e operação. A guarda desses registros atende ao artigo 15 do Marco Civil da Internet.
  • Dados de cobrança e faturamento do contrato.
  • Mensagens que você nos envia por WhatsApp, email ou pelo suporte.

Como operadora, sobre os contatos dentro do CRM

Estes dados chegam ao sistema porque o cliente contratante decidiu colocá-los lá, ou porque o próprio contato escreveu para o WhatsApp ou Instagram dele:

  • Nome, telefone, identificador de WhatsApp ou Instagram e foto de perfil pública.
  • Conteúdo das conversas, incluindo texto, áudio, imagem, vídeo e documentos enviados.
  • Anotações internas, etiquetas, etapa no funil, responsável pelo atendimento.
  • Agendamentos, valores de negócio e histórico de movimentação.
  • Campos personalizados que o cliente contratante tenha criado.

A Start Co não escolhe quais desses campos são preenchidos, nem determina a finalidade. Isso é decisão do controlador.

No site institucional

O site não tem formulário, não tem login, não usa cookie de análise e não usa pixel de publicidade. Ele carrega fontes do Google Fonts, o que faz o seu navegador enviar o endereço IP à Google. O servidor registra os acessos em log técnico, mantido por até 6 meses.

04Por que tratamos, e com qual base legal

FinalidadeBase legal (LGPD art. 7)
Criar e manter a sua conta, dar acesso ao sistema, prestar suporteExecução de contrato (inciso V)
Cobrar, emitir nota, cumprir obrigação fiscal e contábilObrigação legal (inciso II)
Guardar registros de acesso e de auditoriaObrigação legal (inciso II), Marco Civil art. 15
Manter o sistema seguro, investigar abuso e fraudeLegítimo interesse (inciso IX)
Enviar aviso operacional sobre o serviço, como manutenção e queda de canalExecução de contrato (inciso V)
Processar dados de contatos dentro do CRMDeterminada pelo cliente controlador. Nós tratamos por instrução (art. 39)

Não usamos os seus dados, nem os dados dos seus contatos, para publicidade nossa ou de terceiros.

05O que nunca fazemos

  • Não vendemos, alugamos nem cedemos dados pessoais a ninguém.
  • Não usamos o conteúdo das conversas dos nossos clientes para treinar modelos de inteligência artificial, nossos ou de terceiros.
  • Não cruzamos a base de um cliente com a de outro. Cada área de trabalho é isolada no banco por identificador próprio, e toda consulta do sistema filtra por ele.
  • Não acessamos o conteúdo de conversas para uso próprio. O acesso técnico da nossa equipe ao banco existe para manutenção e recuperação de falha, é individual e fica registrado.

06Com quem compartilhamos

Para o serviço funcionar, alguns fornecedores tratam dados por nossa conta. Esta é a lista completa e atual:

FornecedorPara quêOnde fica
Hostinger InternationalServidor onde o sistema e o banco rodamEstados Unidos
Meta Platforms (WhatsApp e Instagram)Entrega e recebimento das mensagensEstados Unidos
BackblazeCópia de segurança fora do servidorEstados Unidos
ResendEnvio de email transacional, como recuperação de senhaEstados Unidos
OpenAIRecursos de inteligência artificial, apenas quando o cliente ativaEstados Unidos
Google (Agenda e Fontes)Sincronia de agenda, apenas quando o cliente ativa, e fontes do siteEstados Unidos

Também podemos compartilhar dados quando houver ordem judicial, requisição de autoridade competente ou necessidade de defender direito em processo. Nesse caso, avisamos o cliente afetado sempre que a lei permitir.

Se a Start Co for vendida ou incorporada, os dados podem ser transferidos junto com o contrato. Você será avisado com antecedência e poderá encerrar o contrato antes.

07Onde os dados ficam

O servidor que hospeda o Start Co CRM fica nos Estados Unidos. Isso caracteriza transferência internacional de dados, prevista nos artigos 33 e 35 da LGPD, e nós a realizamos com base nas garantias contratuais firmadas com o fornecedor de hospedagem e no cumprimento de contrato com o titular.

Estamos declarando isso de forma explícita porque é o tipo de informação que costuma ser omitida. Se a sua empresa tem exigência de manter os dados em território brasileiro, fale com a gente antes de contratar: o sistema é autocontido e pode ser instalado em servidor no Brasil, ou em servidor próprio seu.

08Segurança

Estas são as medidas efetivamente em operação hoje, não intenções:

  • Todo o tráfego entre o navegador e o sistema é cifrado por HTTPS com certificado válido e renovação automática.
  • Senhas guardadas como hash bcrypt. Nenhuma senha é gravada em texto legível, em log ou em cópia de segurança.
  • Acesso administrativo ao servidor apenas por chave criptográfica. O acesso por senha está desligado no servidor.
  • Firewall ativo e bloqueio automático de origem que tenta força bruta.
  • Isolamento por área de trabalho: os dados de um cliente não são alcançáveis a partir da sessão de outro.
  • Perfis de acesso por função dentro da conta do cliente, para o contratante limitar o que cada pessoa da equipe vê.
  • Cópia de segurança diária do banco, dos arquivos enviados e das sessões, com verificação de integridade por soma sha256 em cada pacote. Mantemos 14 dias no servidor e 30 dias fora dele.
  • Monitoramento automático a cada 5 minutos, com alerta por email quando um canal cai ou um serviço para.
  • Restauração testada em ambiente separado, com conferência de contagem de registros contra a base de produção.

Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante aos titulares, comunicamos os clientes afetados e a Autoridade Nacional de Proteção de Dados em prazo razoável, conforme o artigo 48 da LGPD, informando o que aconteceu, quais dados foram atingidos e o que estamos fazendo.

09Por quanto tempo guardamos

DadoPrazo
Conteúdo do CRM, enquanto o contrato estiver ativoPelo tempo que o cliente controlador determinar
Item enviado para a lixeira dentro do sistemaApagado definitivamente em 30 dias
Dados após o fim do contratoExportação disponível por 30 dias, eliminação em até 60 dias
Cópias de segurança14 dias no servidor, 30 dias fora dele. Depois disso saem por rotação
Registros de acesso6 meses, conforme Marco Civil art. 15
Documento fiscal e contábil5 anos, conforme legislação tributária

A lixeira do sistema apaga de verdade. Ela não é uma pasta que fica cheia para sempre.

10Seus direitos

O artigo 18 da LGPD garante a você o direito de pedir:

  • Confirmação de que tratamos dados seus, e acesso a eles.
  • Correção de dado incompleto, inexato ou desatualizado.
  • Anonimização, bloqueio ou eliminação de dado desnecessário ou excessivo.
  • Portabilidade dos dados para outro fornecedor.
  • Eliminação dos dados tratados com base no seu consentimento.
  • Informação sobre com quem compartilhamos.
  • Revogação do consentimento, quando for essa a base legal.
  • Revisão de decisão automatizada que afete seus interesses.

Escreva para o encarregado abaixo. Respondemos em até 15 dias. Podemos pedir uma confirmação de identidade antes de entregar dado pessoal, justamente para não entregar seus dados a outra pessoa.

Você também pode reclamar diretamente à Autoridade Nacional de Proteção de Dados, em gov.br/anpd.

11Encarregado pelo tratamento de dados

Em cumprimento ao artigo 41 da LGPD, a Start Co indica formalmente o seu encarregado:

Clovis Brambilla
Encarregado pelo tratamento de dados pessoais (DPO)

Email: dev@startco.com.br
Telefone: (41) 98729-6098

Este canal é o meio oficial de comunicação com titulares de dados e com a ANPD.

12Alterações

Podemos revisar esta política. Quando a mudança for relevante, avisamos os clientes ativos por email com pelo menos 15 dias de antecedência. A data da versão em vigor fica sempre no topo desta página.