Política de Privacidade
Última atualização: 5 de agosto de 2026
1. Quem somos e o que esta política cobre
A FLUXIUM LTDA, inscrita no CNPJ sob o n.º 60.123.373/0001-81, com sede em São Paulo, SP — Brasil e site institucional em https://www.fluxium.pro (a “Fluxium”, “nós”), é uma provedora de tecnologia que desenvolve e opera soluções de atendimento, automação e inteligência artificial oferecidas a empresas de diferentes segmentos.
As soluções da Fluxium compartilham a mesma base tecnológica e a mesma infraestrutura, e são entregues sob marcas próprias por segmento. Esta Política de Privacidade é única e vale para todas elas:
- OticaPro — otica.pro (integra as plataformas da Meta)
- TaskPro — task-pro.pro
- EducaPro — educa-br.pro
- CRM Fluxium — crm.fluxium.pro
- Affiliates Fluxium — affiliates.fluxium.pro
- Mails Fluxium — mails.fluxium.pro
- Genial IA — genialia.vercel.app
- Precedent IA — precedent.fluxium.pro
- AdvocaciaPro — sistemajuridico.vercel.app
- OnboardingPro — onboardingpro.vercel.app
A lista acima é atualizada conforme novas soluções entram em operação. Uma solução nova da Fluxium passa a ser regida por esta mesma Política a partir do seu lançamento.
Este documento descreve como tratamos dados pessoais em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei n.º 13.709/2018 — LGPD) e com os termos das plataformas que integramos, incluindo as Platform Terms e as Developer Policies da Meta.
Ao utilizar nossas soluções — como representante de uma Empresa Usuária ou como cliente final atendido por um dos canais integrados —, você concorda com as práticas aqui descritas.
2. Definições
- Dados pessoais: qualquer informação relacionada a pessoa natural identificada ou identificável, como nome, CPF, e-mail, número de telefone, identificadores de rede social e endereço IP.
- Dados pessoais sensíveis: dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dados referentes à saúde ou à vida sexual, dados genéticos ou biométricos vinculados a uma pessoa natural.
- Controlador: quem decide sobre as finalidades e os meios do tratamento.
- Operador: quem trata os dados em nome do controlador e conforme suas instruções.
- Titular: a pessoa natural a quem os dados se referem.
- Empresa Usuária: a empresa que contrata uma solução da Fluxium para conduzir o próprio atendimento — a ótica, a clínica, a rede ou o consultório.
- Cliente final: a pessoa que conversa com a Empresa Usuária por um dos canais integrados (WhatsApp, Instagram Direct, comentários no Instagram, entre outros).
3. Quem é controlador e quem é operador
Nossas soluções operam em modelo multi-tenant, no qual cada Empresa Usuária tem seu próprio ambiente isolado. Os papéis se distribuem assim:
3.1 A Empresa Usuária é a controladora dos dados de seus clientes
A ótica, a clínica ou o consultório que contrata a solução decide por que e como fala com os próprios clientes. É dela a responsabilidade por ter base legal para essa comunicação e por atender às solicitações de seus titulares.
3.2 A Fluxium é operadora desses dados
Em relação aos dados de clientes finais — mensagens, comentários, contatos, histórico de atendimento —, a Fluxium trata os dados em nome da Empresa Usuária e conforme as instruções dela. Não usamos esses dados para finalidades próprias.
3.3 A Fluxium é controladora dos dados de cadastro
Em relação aos dados dos representantes das Empresas Usuárias — cadastro, autenticação, faturamento e uso da plataforma —, a Fluxium é a controladora e responde pelas decisões de tratamento.
4. Dados que coletamos
4.1 Informados por você
- Nome completo, e-mail e telefone
- Credenciais de acesso (e-mail e senha, gerenciadas pelo provedor de autenticação; senhas nunca são armazenadas em texto claro)
- Dados da organização (razão social, CNPJ, endereço, dados de faturamento)
- CPF, quando necessário para cadastro ou agendamento em sistemas integrados
- Conteúdo que você envia pelos canais de atendimento: texto, áudio, imagens, vídeos e documentos
- Informações de agendamento: datas, horários, serviços, profissionais
- Configurações do serviço, incluindo as instruções que você define para a assistente de IA
4.2 Coletados automaticamente
- Endereço IP, tipo de navegador e sistema operacional
- Páginas acessadas, cliques e data e hora de acesso
- Identificadores de dispositivo e de sessão
- Registros de auditoria de operações sensíveis realizadas no painel
- Localização aproximada derivada do endereço IP
4.3 Dados de pagamento
Dados de cartão são processados diretamente pelo provedor de pagamentos (Stripe) e não trafegam nem são armazenados em nossos servidores. Guardamos apenas registros de transação: valor, data, status e identificador da cobrança.
4.4 Dados sensíveis
Nas soluções voltadas à saúde, e quando a Empresa Usuária integra seu sistema de gestão, podem ser tratados dados de agendamento clínico — procedimento, profissional responsável e histórico de consultas. Esses são dados pessoais sensíveis nos termos do art. 5º, II da LGPD e recebem as proteções reforçadas descritas nesta Política.
5. Dados obtidos por meio das plataformas da Meta
A integração com as APIs oficiais da Meta existe nas soluções de atendimento da Fluxium — hoje OticaPro — e nas versões dessas mesmas soluções operadas sob a marca do cliente, o que explica os diferentes domínios declarados no nosso aplicativo. Em todos os casos o código é o mesmo e as práticas descritas aqui valem igualmente.
A integração só acontece depois que um representante autorizado da Empresa Usuária conecta a conta e concede as permissões explicitamente.
5.1 WhatsApp Business Platform
Pela API oficial do WhatsApp Business recebemos e tratamos:
- Número de telefone e nome de perfil de quem envia a mensagem
- Conteúdo das mensagens trocadas: texto, áudio, imagem, vídeo, documento e localização
- Identificadores técnicos: ID da mensagem, ID do número, identificador da conta do WhatsApp Business (WABA)
- Status de entrega e leitura das mensagens enviadas
- Metadados de modelos de mensagem (templates) e de campanhas enviadas pela Empresa Usuária
5.2 Instagram
Pela API oficial do Instagram, com Business Login, recebemos e tratamos:
- Identificador do usuário na conta conectada (IGSID), nome de usuário, nome de exibição e foto de perfil
- Conteúdo das mensagens diretas trocadas com a conta profissional conectada, incluindo anexos
- Comentários públicos feitos nas publicações da conta conectada e o identificador da mídia comentada
- Eventos de referência gerados quando alguém inicia uma conversa por um link do Instagram
- Dados básicos da conta profissional conectada: identificador, nome de usuário e foto
Quando a Empresa Usuária ativa a resposta a comentários, podemos publicar uma resposta pública na própria conversa do comentário e enviar uma mensagem privada a quem comentou — recurso previsto e autorizado pela plataforma, limitado a uma mensagem e ao prazo de sete dias contados do comentário.
Compromissos sobre os dados da Meta
- Usamos esses dados exclusivamente para prestar o serviço de atendimento à Empresa Usuária que conectou a conta.
- Não vendemos, alugamos nem cedemos esses dados a terceiros.
- Não os usamos para publicidade, segmentação de anúncios, criação de perfis publicitários ou enriquecimento de bases de dados.
- Não os usamos para treinar modelos de inteligência artificial, próprios ou de terceiros.
- Cada Empresa Usuária acessa apenas os dados da própria conta conectada. O isolamento é aplicado no banco de dados, não apenas na interface.
- Eliminamos esses dados quando a conta é desconectada, quando o contrato termina ou quando o titular solicita, conforme a seção 13.
6. Para que usamos os dados
- Prestar o serviço: receber e responder mensagens e comentários, organizar o histórico de atendimento, gerenciar contatos e agendamentos.
- Automatizar o atendimento: gerar respostas por inteligência artificial, transcrever áudios, interpretar imagens enviadas e encaminhar a conversa a um atendente humano quando necessário.
- Comunicar: enviar confirmações, lembretes de agendamento e notificações do serviço contratado.
- Cobrar: processar assinaturas, pagamentos e documentos fiscais.
- Proteger: prevenir fraude e abuso, limitar requisições, validar assinaturas de webhooks e manter registros de auditoria.
- Melhorar: analisar uso de forma agregada e anonimizada para aprimorar funcionalidades e desempenho.
- Cumprir a lei: atender obrigações legais, regulatórias e requisições de autoridades competentes.
7. Bases legais
7.1 Dados pessoais comuns (art. 7º da LGPD)
- Execução de contrato (inciso V): tratamento necessário para prestar o serviço contratado pela Empresa Usuária
- Consentimento (inciso I): quando o titular fornece seus dados voluntariamente, como ao iniciar uma conversa ou se cadastrar
- Legítimo interesse (inciso IX): segurança da plataforma, prevenção a fraudes e melhoria dos serviços
- Cumprimento de obrigação legal ou regulatória (inciso II)
- Exercício regular de direitos em processo judicial, administrativo ou arbitral (inciso VI)
7.2 Dados pessoais sensíveis (art. 11 da LGPD)
- Consentimento específico e destacado (inciso I)
- Tutela da saúde, em procedimento realizado por profissionais de saúde ou serviços de saúde (inciso II, alínea “f”)
8. Uso de inteligência artificial
A inteligência artificial é componente central das nossas soluções de atendimento. Utilizamos os modelos Gemini, do Google, e informamos com transparência:
- As mensagens recebidas pelos canais integrados são enviadas ao modelo para que ele gere a resposta do atendimento.
- O processamento é feito em tempo real e restrito ao contexto daquela conversa e daquela Empresa Usuária.
- Mensagens de áudio podem ser transcritas e imagens podem ser analisadas para que a assistente compreenda o que foi enviado.
- A assistente pode executar ações no sistema — consultar horários, agendar, reagendar, cancelar, registrar informações — sempre dentro do ambiente da Empresa Usuária.
- Os dados enviados ao modelo são tratados sob os termos de uso da API do Google, que não utiliza conteúdo de API para treinar modelos.
- O cliente final pode pedir atendimento humano a qualquer momento, e a Empresa Usuária pode assumir a conversa quando quiser.
- A Empresa Usuária configura o comportamento da assistente: instruções, tom, serviços oferecidos e horários.
Você tem o direito de solicitar a revisão humana de decisões tomadas exclusivamente por tratamento automatizado, conforme o art. 20 da LGPD.
9. Com quem compartilhamos
Compartilhamos dados pessoais apenas com os prestadores necessários à operação do serviço, e estritamente para as finalidades desta Política:
| Prestador | Para quê | Onde opera |
|---|---|---|
| Amazon Web Services (AWS) | hospedagem das aplicações e da infraestrutura de servidores | Brasil (São Paulo) |
| Supabase Inc. | banco de dados, autenticação e armazenamento de arquivos | Brasil (São Paulo) |
| Meta Platforms, Inc. | envio e recebimento de mensagens e comentários pelas APIs oficiais do WhatsApp Business e do Instagram | Estados Unidos |
| Google LLC | inteligência artificial (Gemini) para geração de respostas, transcrição de áudio e análise de imagens; sincronização de agenda (Google Calendar), quando habilitada | Estados Unidos |
| Stripe, Inc. | processamento de pagamentos e gestão de assinaturas | Estados Unidos |
| Vercel Inc. | hospedagem de sites institucionais e de parte das aplicações web | Estados Unidos |
Quando a Empresa Usuária habilita integração com um sistema de gestão próprio, os dados necessários àquela integração são trocados com o sistema escolhido por ela — entre eles OptFacil (Dataweb), Clinix, Dental Office, Clinicorp. Essa configuração é decisão da Empresa Usuária.
Todos os prestadores são obrigados contratualmente a tratar os dados com segurança e em conformidade com a legislação aplicável. Não vendemos, alugamos ou compartilhamos dados pessoais para marketing de terceiros.
Podemos ainda compartilhar dados para cumprir obrigação legal, ordem judicial ou requisição de autoridade competente, e no contexto de reorganização societária — hipótese em que esta Política continua a valer para os dados transferidos.
10. Onde os dados ficam e como são protegidos
A infraestrutura principal das nossas soluções — servidores de aplicação e banco de dados — opera no Brasil, na região de São Paulo. Alguns prestadores listados na seção 9 operam fora do país, conforme indicado na tabela.
Medidas técnicas e administrativas que adotamos:
- Criptografia em trânsito (TLS/HTTPS) e em repouso
- Isolamento entre Empresas Usuárias aplicado no próprio banco de dados, por políticas de segurança em nível de linha
- Controle de acesso baseado em funções, com níveis hierárquicos de permissão
- Validação criptográfica da assinatura dos webhooks recebidos das plataformas integradas
- Credenciais de terceiros armazenadas cifradas, nunca em texto claro
- Limitação de taxa de requisições, validação de entrada e proteções contra as vulnerabilidades mais comuns
- Registro de auditoria de autenticações, acessos e operações sensíveis
- Revisão periódica das práticas de segurança e do acesso interno
Nenhum sistema é imune a incidentes. Se ocorrer incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos prazos da legislação.
11. Transferência internacional
Parte dos prestadores mantém infraestrutura fora do Brasil, o que caracteriza transferência internacional de dados. Nesses casos, a transferência observa o art. 33 da LGPD e se apoia em contratação de prestadores que ofereçam nível adequado de proteção, cláusulas contratuais padrão e adesão a frameworks reconhecidos de proteção de dados.
12. Por quanto tempo guardamos
- Dados de cadastro da Empresa Usuária: enquanto a conta estiver ativa e por até 90 dias após o cancelamento, para permitir reativação.
- Mensagens, comentários e histórico de atendimento: enquanto durar o contrato, ou pelo prazo definido pela Empresa Usuária, o que ocorrer primeiro.
- Dados obtidos das plataformas da Meta: eliminados quando a conta é desconectada, quando o contrato termina ou mediante solicitação do titular.
- Registros financeiros e fiscais: pelo prazo exigido pela legislação tributária, no mínimo 5 anos.
- Registros de auditoria e segurança: no mínimo 6 meses, conforme o Marco Civil da Internet e a legislação aplicável.
- Dados de saúde: pelos prazos exigidos pela regulamentação setorial aplicável à Empresa Usuária.
Encerrado o prazo, os dados são eliminados de forma segura ou anonimizados de modo irreversível.
13. Como pedir a exclusão dos seus dados
Você pode solicitar a exclusão dos seus dados pessoais a qualquer momento, sem custo, por um destes caminhos:
13.1 Se você é cliente final de uma Empresa Usuária
Peça diretamente à empresa com quem você conversou — ela é a controladora dos seus dados. Se preferir, escreva para contato@fluxium.pro informando o canal usado (WhatsApp ou Instagram), o identificador correspondente (número de telefone ou nome de usuário) e o nome da empresa com quem você falou. Encaminharemos o pedido à controladora e a auxiliaremos na eliminação, na condição de operadores.
13.2 Se você é uma Empresa Usuária
Você pode desconectar as contas integradas pelo próprio painel, a qualquer momento, o que interrompe imediatamente a coleta de novos dados daquele canal. Para eliminar definitivamente os dados já armazenados, escreva para contato@fluxium.pro a partir do e-mail cadastrado.
13.3 O que acontece depois do pedido
- Confirmamos o recebimento e informamos um número de protocolo.
- Concluímos a eliminação em até 15 dias úteis, salvo quando a lei exigir a retenção de determinado registro — hipótese em que informaremos qual dado foi mantido e por qual fundamento legal.
- Você pode consultar o andamento do pedido pelo número de protocolo, escrevendo para o mesmo endereço.
- Backups são sobrescritos no ciclo normal de retenção; enquanto isso, os dados permanecem inacessíveis para uso.
14. Seus direitos como titular
Nos termos dos arts. 17 a 22 da LGPD, você pode:
- Confirmar a existência de tratamento e acessar seus dados
- Corrigir dados incompletos, inexatos ou desatualizados
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei
- Solicitar a portabilidade dos dados a outro fornecedor
- Solicitar a eliminação dos dados tratados com base no consentimento
- Saber com quem compartilhamos seus dados
- Revogar o consentimento a qualquer momento
- Opor-se a tratamento realizado com fundamento diverso do consentimento, em caso de descumprimento da lei
- Pedir a revisão de decisões tomadas exclusivamente por tratamento automatizado
Escreva para contato@fluxium.pro. Respondemos em até 15 dias úteis, conforme o art. 18, §5º da LGPD. Podemos solicitar informações adicionais para confirmar sua identidade antes de atender ao pedido — é uma medida de proteção contra pedidos fraudulentos.
15. Cookies
Utilizamos apenas cookies essenciais: manutenção da sessão autenticada, preferências de interface e proteção contra requisições forjadas entre sites. Não usamos cookies de rastreamento publicitário, pixels de terceiros para publicidade comportamental nem técnicas de fingerprinting.
16. Menores de idade
Nossas soluções são destinadas a empresas e a seus representantes maiores de 18 anos. Não coletamos intencionalmente dados de menores para cadastro ou acesso à plataforma.
Quando menores forem atendidos pelos canais integrados — em agendamentos clínicos, por exemplo —, o tratamento se dá no melhor interesse do menor e com o consentimento específico de ao menos um dos pais ou responsável legal, conforme o art. 14 da LGPD, cabendo à Empresa Usuária, como controladora, obtê-lo. Se identificarmos coleta indevida, eliminaremos os dados.
17. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças nos nossos serviços, novas integrações ou exigências legais. Alterações relevantes são comunicadas pelo painel ou por e-mail, e a data de última atualização no topo desta página é sempre revisada.
18. Contato
Para dúvidas, solicitações ou reclamações sobre esta Política ou sobre seus dados:
- Encarregado de Proteção de Dados (DPO): contato@fluxium.pro
- Contato geral: contato@fluxium.pro
- Telefone: +55 (11) 97196-3841
- FLUXIUM LTDA — CNPJ 60.123.373/0001-81 — São Paulo, SP — Brasil
Se não estiver satisfeito com nossa resposta, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), em www.gov.br/anpd.
