Privacidade e dados
Política de privacidade
Saiba quais dados são tratados pela Cubiq, para que são utilizados e como exercer seus direitos.
Nesta política
1. Quem é responsável e a quem esta política se aplica
A Cubiq é um produto da HERMES T.I. LTDA, CNPJ 45.248.940/0001-32, com sede na Avenida Cândido de Abreu, 469, 7º andar, sala 703, Edifício Sobral Pinto, Centro Cívico, Curitiba/PR, CEP 80530-000.
Esta política abrange o produto denominado Cubiq, o website www.cubiq.com.br, a aplicação e a lista de espera, além do uso pela equipe e pelos revisores da Meta. A oferta é limitada ao Brasil e abrange participantes, representantes, usuários e pessoas atendidas pelos clientes, mesmo sem conta Cubiq. A Hermes T.I. LTDA atua como controladora do serviço, administrando suas contas, obrigações e relacionamentos. Em relação aos dados de atendimento, atua conforme a seção 5 dos Termos de Serviço. Os usos dependem da operação e não afastam as responsabilidades individuais de cada parte, conforme legislação aplicável.
2. Dados, origens e finalidades
Os dados pessoais tratados pela Cubiq variam conforme a relação com o serviço e os recursos utilizados. Eles podem ser recebidos por meio das integrações ou gerados durante o uso do site e da aplicação.
Os blocos abaixo apresentam as principais situações em que esses dados são tratados. O título de cada bloco identifica o contexto da atividade. Dados e origem descreve as informações envolvidas e de onde vêm; e Finalidade explica para que são utilizadas em cada situação.
Dados tratados, origens e finalidades
Conta do contratante
- Dados e origem
- Nome, e-mail e dados de conta/organização, fornecidos pelo contratante ou seu representante.
- Finalidade
- Criar e administrar a conta e a relação com o contratante.
Agentes e administradores vinculados ao cliente
- Dados e origem
- E-mail cadastrado para identificação, informado pelo usuário ou pelo cliente, e credenciais de login e senha para autenticação.
- Finalidade
- Identificar o usuário e controlar o acesso concedido pelo cliente.
Atendimento
- Dados e origem
- WhatsApp ID, número de telefone, nome dos contatos, mensagens, mídias, anexos e demais dados adicionados à plataforma pelos usuários, recebidos pelo WhatsApp ou inseridos pelo cliente.
- Finalidade
- Enviar, receber e organizar o atendimento da equipe autorizada.
Databases
- Dados e origem
- Etiquetas, campos, registros e arquivos inseridos ou importados pelos usuários.
- Finalidade
- Organizar informações segundo as instruções do cliente.
Integração WhatsApp
- Dados e origem
- Dados da conta comercial, identificadores e autorizações necessários à conexão com a Meta.
- Finalidade
- Vincular a conta e operar os recursos autorizados.
Contato e suporte
- Dados e origem
- E-mail e informações fornecidas pelo usuário no recurso de solicitações e suporte da plataforma ou por contato@cubiq.com.br.
- Finalidade
- Responder ao pedido e acompanhar sua solução.
Lista de espera
- Dados e origem
- Nome, WhatsApp, e-mail e data/hora de entrada, registrados no banco Cubiq.
- Finalidade
- Administrar inscrições e enviar datas de lançamento e ofertas de lançamento exclusivas para inscritos.
Monitoramento técnico
- Dados e origem
- Logs e informações sobre o estado da aplicação e de seus serviços, acompanhados por meio do Grafana.
- Finalidade
- Acompanhar o funcionamento da aplicação e dos serviços e diagnosticar problemas.
Análise e marketing do website — escopo aprovado para ativação
- Dados e origem
- Origem das visitas e campanhas, páginas e sequência de navegação, interações, informações de dispositivo e navegador, inscrições concluídas e identificadores técnicos de cookies e sessão.
- Finalidade
- Avaliar a navegação, melhorar o website e medir o desempenho das campanhas, após consentimento, conforme a seção 9.
Dados indispensáveis à conta ou à integração permitem seu funcionamento; sua não disponibilização pode impedir os recursos correspondentes.
3. Fundamentos e limites do tratamento
A Hermes T.I. trata dados necessários à contratação e à execução do serviço quando o titular é parte da relação, como no caso de pessoa física que contrata diretamente a Cubiq. Os dados necessários ao cumprimento de obrigações legais e ao exercício regular de direitos em processos judiciais, administrativos ou arbitrais, quando aplicável, também serão tratados. Esse uso se limita ao necessário e não autoriza guardar todas as conversas.
Para colaboradores que recebem acesso por parte da contratante da Cubiq, o tratamento do e-mail cadastrado e dos dados necessários à autenticação e ao suporte se baseia nos legítimos interesses da Cubiq e do cliente de administrar acessos, prestar suporte e proteger o serviço. O tratamento se limita ao estritamente necessário, respeitadas as expectativas e os direitos dos usuários. Esses limites também se aplicam ao uso de dados pessoais para segurança e diagnóstico técnico, quando houver.
A lista de espera utiliza consentimento único e informado para datas de lançamento e ofertas especiais desse lançamento, exclusivas para inscritos, por e-mail e WhatsApp. A autorização para envio de dados pode ser revogada a qualquer momento pelo e-mail administrativo@cubiq.com.br. A revogação encerra o envio de atualizações, mantendo comunicações necessárias a uma relação ativa, como segurança e atendimento.
Dados recebidos pela integração com a Meta ficam sujeitos às políticas da plataforma: não serão vendidos, licenciados ou reutilizados para finalidades incompatíveis.
4. Quem pode receber os dados
O atendimento é disponibilizado à contratante bem como aos usuários por ela autorizados, conforme suas permissões. Prestadores recebem dados necessários às atividades contratadas, sujeitos às obrigações de proteção aplicáveis.
| Prestador ou integração identificado | Atividade |
|---|---|
| Meta/WhatsApp | Vinculação por Embedded Signup e operação do WhatsApp. |
| AWS / Amazon Cognito | Infraestrutura de produção, autenticação e hospedagem do servidor utilizado pela Cubiq para o Grafana. |
| MongoDB Atlas | Banco de dados. |
| Vercel | Hospedagem e serviços web. |
| Cloudflare | Serviços de certificados e proteção. |
| Google Workspace — e-mail | Recebimento e armazenamento de mensagens de suporte e privacidade, incluindo dados de contato, conteúdo e eventuais anexos enviados. |
| Google — Analytics, previsto para ativação após consentimento | Recebimento de dados de origem das visitas, navegação, engajamento, dispositivo/navegador, conversões e identificadores técnicos para análise do website e das campanhas. |
| Meta — Pixel, previsto para ativação após consentimento | Recebimento de eventos de visita e inscrição concluída, com os identificadores técnicos necessários à medição autorizada, para avaliar campanhas. |
Prestadores e atividades
Meta/WhatsApp
- Atividade
- Vinculação por Embedded Signup e operação do WhatsApp.
AWS / Amazon Cognito
- Atividade
- Infraestrutura de produção, autenticação e hospedagem do servidor utilizado pela Cubiq para o Grafana.
MongoDB Atlas
- Atividade
- Banco de dados.
Vercel
- Atividade
- Hospedagem e serviços web.
Cloudflare
- Atividade
- Serviços de certificados e proteção.
Google Workspace — e-mail
- Atividade
- Recebimento e armazenamento de mensagens de suporte e privacidade, incluindo dados de contato, conteúdo e eventuais anexos enviados.
Google — Analytics, previsto para ativação após consentimento
- Atividade
- Recebimento de dados de origem das visitas, navegação, engajamento, dispositivo/navegador, conversões e identificadores técnicos para análise do website e das campanhas.
Meta — Pixel, previsto para ativação após consentimento
- Atividade
- Recebimento de eventos de visita e inscrição concluída, com os identificadores técnicos necessários à medição autorizada, para avaliar campanhas.
Compartilhamentos exigidos por lei serão limitados ao necessário. Ao atender pedidos da Contratante de fornecimento de dados de sua organização, a Cubiq verificará os poderes de quem solicita e o direito de acesso e entregará os dados à própria Contratante, sem encaminhá-los diretamente a parceiros por ela indicados. A Contratante responderá por eventual compartilhamento posterior que realizar, observadas a legislação e as regras aplicáveis da Meta e do WhatsApp. Permanecem as responsabilidades da Cubiq pelo tratamento que realizar e o atendimento aos direitos dos titulares previsto na seção 7.
Mudanças relevantes de destinatários serão informadas conforme esta política e os Termos de Serviço; o aviso não substitui uma autorização específica quando necessária.
5. Transferências internacionais
A utilização dos serviços de infraestrutura, armazenamento, autenticação, comunicação e suporte descritos na seção 4 pode envolver o tratamento de dados pessoais fora do Brasil, inclusive por armazenamento ou acesso a partir de outros países. A oferta da Cubiq no Brasil não significa que todos os dados sejam tratados exclusivamente em território brasileiro.
Essas operações se destinam às finalidades descritas nesta política, conforme o serviço utilizado, e devem se limitar aos dados necessários. Os prazos de conservação e as regras de exclusão da seção 6 também se aplicam aos dados abrangidos por transferências internacionais sob responsabilidade da Cubiq.
A realização de transferências internacionais depende de hipótese legal e de mecanismo de transferência válido, conforme a LGPD e a regulamentação da ANPD. Conforme o fluxo, esse mecanismo pode ser uma decisão de adequação da ANPD, cláusulas-padrão contratuais ou outra hipótese legalmente admitida. A indicação dessas possibilidades nesta política não substitui os instrumentos e as salvaguardas exigíveis para cada operação.
Você pode solicitar informações sobre transferências e salvaguardas e exercer seus direitos pelo e-mail administrativo@cubiq.com.br, sem prejuízo do direito de peticionar à ANPD. Quando aplicável, a íntegra das cláusulas utilizadas será disponibilizada mediante solicitação, observados os segredos comercial e industrial e o prazo regulamentar.
6. Por quanto tempo os dados são mantidos
| Categoria | Prazo ou critério |
|---|---|
| Conta e identificação dos usuários | Enquanto necessários à identificação, à autenticação e à administração da relação com o usuário. Dados sem finalidade remanescente seguem o procedimento de exclusão abaixo. |
| Contatos, conversas, mídias, anexos e Databases | Enquanto necessários ao atendimento e às instruções do cliente, observados os pedidos e demais gatilhos de exclusão anterior. |
| Metadados necessários ao atendimento | Pelo mesmo período dos registros correspondentes, enquanto necessários, com exclusão conjunta. Dados exclusivamente de diagnóstico seguem a regra própria abaixo. |
| Registros de ações dos usuários, quando existentes | Até 90 dias corridos de cada evento, para investigação de alterações, falhas e uso indevido, observados os gatilhos de exclusão anterior e sem duplicar conteúdo de conversas ou arquivos. |
| Diagnósticos | Até 30 dias, limitados à investigação de problemas. |
| Registros de incidentes de segurança sujeitos à obrigação do controlador | Por, no mínimo, cinco anos desde a data do registro, inclusive quando não houver comunicação à ANPD ou aos titulares, ressalvadas obrigações que exijam prazo maior. A guarda se limita ao registro e às evidências necessárias, sem autorizar conservação indiscriminada de conversas ou bancos completos. Encerrada a obrigação de conservação, os dados sem outra finalidade legítima serão eliminados. |
| Suporte comum | Até 90 dias após o encerramento do chamado, removendo anexos e conteúdo que deixem de ser necessários. |
| Lista de espera | Até seis meses da inscrição, com saída antecipada a pedido. |
| Registros de acesso sujeitos ao art. 15 do Marco Civil | Seis meses, sob sigilo e proteção, ressalvada preservação adicional legalmente exigida. Essa regra não se estende a conversas ou a todos os logs. |
| Registros fiscais da Hermes, quando existentes | Ano corrente e cinco anteriores para recibos, pagamentos e comprovantes tributários necessários, ressalvadas exigências legais adicionais. Não abrange documentos do negócio do cliente guardados no atendimento. |
| Comprovantes de aceite dos Termos | Durante a relação com o usuário, limitados à identificação necessária, data, hora e versão aceita. Seguem a exclusão da conta, ressalvadas retenções obrigatórias por lei. O histórico das versões dos documentos pode ser conservado sem os dados de quem os aceitou. |
| Credenciais de acesso e integração | Enquanto necessárias à autenticação ou à integração autorizada. Credenciais armazenadas que perderam sua finalidade são eliminadas em até três dias úteis; as substituídas são removidas. |
| Cópias temporárias, caches, índices e réplicas | Enquanto necessários ao funcionamento, observada a finalidade dos dados de origem. A exclusão acompanha a desses dados, dentro do mesmo prazo aplicável e sem período adicional de conservação. |
| Backups | Cópias diárias, conservadas por até sete dias corridos para recuperação do serviço, com criptografia e acesso restrito. Quando houver um gatilho de exclusão, os dados abrangidos serão eliminados também das cópias dentro do prazo aplicável, sem aguardar o fim dos sete dias. |
Prazos e critérios de conservação
Conta e identificação dos usuários
- Prazo ou critério
- Enquanto necessários à identificação, à autenticação e à administração da relação com o usuário. Dados sem finalidade remanescente seguem o procedimento de exclusão abaixo.
Contatos, conversas, mídias, anexos e Databases
- Prazo ou critério
- Enquanto necessários ao atendimento e às instruções do cliente, observados os pedidos e demais gatilhos de exclusão anterior.
Metadados necessários ao atendimento
- Prazo ou critério
- Pelo mesmo período dos registros correspondentes, enquanto necessários, com exclusão conjunta. Dados exclusivamente de diagnóstico seguem a regra própria abaixo.
Registros de ações dos usuários, quando existentes
- Prazo ou critério
- Até 90 dias corridos de cada evento, para investigação de alterações, falhas e uso indevido, observados os gatilhos de exclusão anterior e sem duplicar conteúdo de conversas ou arquivos.
Diagnósticos
- Prazo ou critério
- Até 30 dias, limitados à investigação de problemas.
Registros de incidentes de segurança sujeitos à obrigação do controlador
- Prazo ou critério
- Por, no mínimo, cinco anos desde a data do registro, inclusive quando não houver comunicação à ANPD ou aos titulares, ressalvadas obrigações que exijam prazo maior. A guarda se limita ao registro e às evidências necessárias, sem autorizar conservação indiscriminada de conversas ou bancos completos. Encerrada a obrigação de conservação, os dados sem outra finalidade legítima serão eliminados.
Suporte comum
- Prazo ou critério
- Até 90 dias após o encerramento do chamado, removendo anexos e conteúdo que deixem de ser necessários.
Lista de espera
- Prazo ou critério
- Até seis meses da inscrição, com saída antecipada a pedido.
Registros de acesso sujeitos ao art. 15 do Marco Civil
- Prazo ou critério
- Seis meses, sob sigilo e proteção, ressalvada preservação adicional legalmente exigida. Essa regra não se estende a conversas ou a todos os logs.
Registros fiscais da Hermes, quando existentes
- Prazo ou critério
- Ano corrente e cinco anteriores para recibos, pagamentos e comprovantes tributários necessários, ressalvadas exigências legais adicionais. Não abrange documentos do negócio do cliente guardados no atendimento.
Comprovantes de aceite dos Termos
- Prazo ou critério
- Durante a relação com o usuário, limitados à identificação necessária, data, hora e versão aceita. Seguem a exclusão da conta, ressalvadas retenções obrigatórias por lei. O histórico das versões dos documentos pode ser conservado sem os dados de quem os aceitou.
Credenciais de acesso e integração
- Prazo ou critério
- Enquanto necessárias à autenticação ou à integração autorizada. Credenciais armazenadas que perderam sua finalidade são eliminadas em até três dias úteis; as substituídas são removidas.
Cópias temporárias, caches, índices e réplicas
- Prazo ou critério
- Enquanto necessários ao funcionamento, observada a finalidade dos dados de origem. A exclusão acompanha a desses dados, dentro do mesmo prazo aplicável e sem período adicional de conservação.
Backups
- Prazo ou critério
- Cópias diárias, conservadas por até sete dias corridos para recuperação do serviço, com criptografia e acesso restrito. Quando houver um gatilho de exclusão, os dados abrangidos serão eliminados também das cópias dentro do prazo aplicável, sem aguardar o fim dos sete dias.
Quando o encerramento da relação implicar a exclusão da conta, os dados vinculados serão eliminados em até três dias úteis contados do encerramento, ressalvadas as retenções obrigatórias por lei. As condições de encerramento da relação são tratadas nos Termos de Serviço. O procedimento abrange os sistemas e as cópias sob responsabilidade da Cubiq e de seus prestadores. Pedidos de exclusão apresentados pelo titular seguem o prazo da seção 7, contado do recebimento do pedido.
A exclusão de um usuário não autoriza apagar dados de outras pessoas ou organizações sem fundamento. Registros sujeitos a guarda obrigatória serão separados do uso regular, com fundamento e duração identificados.
O limite de sete dias dos backups não amplia o prazo de exclusão. Quando não for possível remover apenas os dados abrangidos de uma cópia, uma nova cópia sem esses dados será gerada e verificada antes da eliminação das cópias anteriores afetadas, dentro do mesmo prazo. Essas regras abrangem também versões anteriores de arquivos e cópias mantidas pelos prestadores sob responsabilidade da Cubiq, ressalvadas as retenções obrigatórias por lei.
As restaurações serão realizadas inicialmente em ambiente isolado, sem acesso dos clientes nem envio de mensagens. Antes de liberar o ambiente, a Cubiq verificará as exclusões concluídas e em andamento e removerá dados que não possam retornar ao serviço. Essa proteção não substitui a eliminação das cópias dentro do prazo aplicável.
Obrigações de finalidade, confidencialidade, proteção, direitos, incidentes e exclusão continuam após o encerramento enquanto houver dados legitimamente conservados, inclusive nos prestadores. Retenções obrigatórias serão delimitadas e explicadas, com acesso restrito e sem reutilização incompatível. A conservação se limita à finalidade e ao prazo aplicáveis, inclusive nos backups, sem afastar os gatilhos de exclusão da Meta.
7. Seus direitos e como fazer um pedido
Você pode solicitar confirmação e acesso, correção, informações sobre compartilhamento e, quando cabíveis, portabilidade, anonimização, bloqueio, eliminação, revogação de consentimento e revisão de decisões automatizadas. Também pode exercer seus direitos perante a ANPD.
O atendimento é gratuito, por administrativo@cubiq.com.br, inclusive para quem não tem conta. A verificação de identidade ou representação será proporcional. A Cubiq cooperará com o cliente responsável pelo atendimento, sem recusar automaticamente um pedido apenas por atuar em seu nome.
Para exclusão, confirmaremos recebimento em até 1 dia útil, iniciaremos providências no mesmo dia da validação e você receberá a confirmação da exclusão completa em até 3 dias úteis desde o recebimento do pedido. A validação não reinicia a contagem. O alcance inclui os dados objeto do pedido nos sistemas e cópias sob responsabilidade da Cubiq e de seus prestadores, ressalvadas as retenções legalmente obrigatórias, informadas na resposta.
As instruções de exclusão detalham o procedimento, os efeitos e o acompanhamento.
8. Segurança
A Cubiq adota medidas técnicas e administrativas para proteger os dados pessoais contra acesso não autorizado, perda, alteração, divulgação ou tratamento inadequado. Essas medidas incluem autenticação, controle de acesso e proteção da transmissão dos dados.
Ao identificar um incidente envolvendo dados pessoais, a Cubiq adotará medidas para conter seus efeitos, avaliar os riscos e realizar as comunicações exigidas pela legislação e pelos compromissos aplicáveis. Suspeitas de incidentes podem ser encaminhadas ao contato de privacidade indicado ao final desta política.
10. Alterações e acesso à política
A política ficará disponível em www.cubiq.com.br/politica-de-privacidade, sem login. Alterações relevantes planejadas serão informadas por e-mail com pelo menos 30 dias corridos de antecedência. Correções informativas que não alterem o tratamento poderão ser publicadas com atualização da versão. Novas finalidades exigirão avaliação prévia e consentimento quando necessário; a atualização da política não substitui essa autorização.
Contato: administrativo@cubiq.com.br.
11. Conteúdo e registros técnicos
Durante o uso da Cubiq, são tratados tanto o conteúdo das conversas quanto informações relacionadas à transmissão das mensagens, ao acesso e ao funcionamento da plataforma. A distinção entre essas categorias ajuda a compreender quais informações compõem o atendimento e quais são utilizadas para operar, proteger e acompanhar o serviço.
A tabela abaixo descreve cada categoria e sua finalidade. Os registros abrangidos dependem das funcionalidades utilizadas e das operações realizadas, observados os limites de tratamento descritos nesta política.
| Categoria | Descrição e finalidade |
|---|---|
| Conteúdo das conversas | Textos, mídias e anexos enviados ou recebidos no atendimento, tratados para permitir a comunicação e a organização do histórico pela equipe autorizada do cliente. |
| Metadados de transmissão | Informações técnicas relacionadas ao envio, recebimento e resultado da transmissão das mensagens, utilizadas para operar a comunicação e identificar falhas. |
| Registros de acesso | Informações de acesso à aplicação, como endereço IP e data e hora, utilizadas para segurança e cumprimento das obrigações legais de guarda aplicáveis. |
| Ações dos usuários | Registros das operações realizadas na plataforma, quando existentes, utilizados para investigar alterações, falhas e uso indevido. |
| Diagnósticos | Registros de erros e informações sobre o funcionamento da aplicação e dos serviços, utilizados para identificar e corrigir problemas técnicos. |
Conteúdo e registros técnicos: descrição e finalidade
Conteúdo das conversas
- Descrição e finalidade
- Textos, mídias e anexos enviados ou recebidos no atendimento, tratados para permitir a comunicação e a organização do histórico pela equipe autorizada do cliente.
Metadados de transmissão
- Descrição e finalidade
- Informações técnicas relacionadas ao envio, recebimento e resultado da transmissão das mensagens, utilizadas para operar a comunicação e identificar falhas.
Registros de acesso
- Descrição e finalidade
- Informações de acesso à aplicação, como endereço IP e data e hora, utilizadas para segurança e cumprimento das obrigações legais de guarda aplicáveis.
Ações dos usuários
- Descrição e finalidade
- Registros das operações realizadas na plataforma, quando existentes, utilizados para investigar alterações, falhas e uso indevido.
Diagnósticos
- Descrição e finalidade
- Registros de erros e informações sobre o funcionamento da aplicação e dos serviços, utilizados para identificar e corrigir problemas técnicos.
As finalidades constam da seção 2 e os prazos da seção 6. Metadados podem identificar pessoas; conteúdo não se torna simples dado técnico por aparecer em um log. Essa classificação não autoriza coleta adicional nem altera as restrições aplicáveis aos Dados da Plataforma.
Encarregado e contato
Samuel Sousa
Encarregado pelo tratamento de dados pessoais.
administrativo@cubiq.com.br