1. Termos de uso
Ao criar uma conta no CRM Hédiz, você concorda com estes Termos. Eles regulam o uso do CRM e dos serviços relacionados.
1.1. Conta e responsabilidade
- Você é responsável pelas credenciais da sua conta e por qualquer atividade realizada nela.
- Não é permitido revender, sublicenciar ou expor a API a terceiros sem autorização expressa.
- É proibido usar o serviço para envio de spam, phishing, conteúdo ilegal ou qualquer prática que viole as políticas do WhatsApp, Meta ou Google.
1.2. Disponibilidade
Trabalhamos para manter o serviço disponível 24/7, com janelas de manutenção comunicadas com antecedência. Não garantimos zero downtime. Eventuais indisponibilidades não geram direito a indenização além de pro-rata da mensalidade.
1.3. Cancelamento
O cancelamento pode ser feito a qualquer momento pelo próprio painel. Após o cancelamento, seus dados ficam disponíveis em modo leitura por 30 dias para exportação em CSV.
1.4. Alterações nos termos
Podemos atualizar estes Termos. Mudanças relevantes serão comunicadas com pelo menos 15 dias de antecedência por e-mail e dentro do próprio CRM.
2. Política de privacidade
A privacidade dos dados que você confia ao CRM Hédiz é levada a sério. Esta seção descreve o que coletamos, por quê e como tratamos.
2.1. Dados que coletamos
- Cadastro: nome, e-mail, telefone, CPF (opcional), empresa, CRECI.
- Operacionais: leads que você cadastra ou recebe via integrações (Meta, WhatsApp, Instagram, formulários, landing pages).
- Uso: logs de acesso, ações realizadas, IP, user-agent, dados de telemetria pra detecção de fraude e auditoria.
- Cobrança: dados financeiros tratados pela Asaas (sub-processador). Não armazenamos número de cartão.
2.2. Como usamos
- Operar o produto contratado.
- Distribuir leads, executar automações, enviar mensagens em seu nome via canais conectados.
- Cobrar pelos serviços e gerenciar assinatura.
- Suporte e melhoria do produto (analytics agregada).
- Segurança e prevenção a abuso.
2.3. Compartilhamento
Não vendemos dados. Compartilhamos apenas com sub-processadores estritamente necessários:
- Supabase (banco de dados, autenticação, storage)
- Vercel (hospedagem)
- Asaas (cobrança)
- Meta / WhatsApp Cloud API (mensageria)
- Anthropic (recursos de IA)
- Resend (e-mail transacional)
- Inngest (filas e jobs)
2.4. Retenção
Dados de leads e contatos são mantidos enquanto sua conta estiver ativa. Após cancelamento, ficam por 30 dias em modo leitura para exportação e depois são apagados em até 90 dias. Logs de auditoria podem ser mantidos por até 5 anos para cumprimento de obrigações legais.
3. Conformidade com a LGPD
O CRM Hédiz atua como operador dos dados pessoais que você (controlador) trata através da plataforma. Você decide quais dados coleta dos seus leads e clientes; nós executamos esse tratamento sob instrução, com as garantias técnicas e organizacionais exigidas pela Lei nº 13.709/2018.
3.1. Direitos do titular
Os titulares cujos dados você trata via Hédiz podem exercer:
- Confirmação de tratamento
- Acesso aos dados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação
- Portabilidade
- Revogação do consentimento
Solicitações dos titulares dos seus leads devem ser endereçadas a você (controlador). Como operador, atendemos as instruções do controlador em até 15 dias úteis.
3.2. Medidas de segurança
- Criptografia em trânsito (TLS 1.2+) e em repouso (AES-256).
- Isolamento por imobiliária via Row Level Security (Postgres RLS).
- Controle de acesso baseado em papéis (RBAC) com auditoria.
- Backups automatizados diários com retenção de 30 dias.
- Resposta a incidentes em até 24h, comunicação à ANPD em até 48h quando aplicável.
3.3. Encarregado (DPO)
Encarregado de proteção de dados: dpo@hediz.com
4. Deleção de dados (Data Deletion Instructions)
Você pode solicitar a deleção dos seus dados pessoais (e dos dados que você processou via CRM Hédiz) a qualquer momento. Atendemos solicitações em até 30 dias conforme a LGPD.
4.1. Como solicitar deleção
- Pelo painel do CRM: entre em Configurações → Conta → Excluir conta. Após a confirmação, todos os seus dados de cadastro, leads, imóveis, conversas e histórico passam por anonimização ou exclusão definitiva em até 30 dias úteis.
- Por e-mail: envie pedido para dpo@hediz.com informando o e-mail cadastrado e o motivo da solicitação. Confirmamos o recebimento em até 48h e concluímos em até 30 dias.
- Para titulares de dados (leads cadastrados via Meta/WhatsApp/Instagram): a solicitação deve ser feita ao controlador (a imobiliária dona da conta). Se você não tem contato direto, escreva pra dpo@hediz.com que repassamos.
4.2. O que é apagado
- Cadastro: nome, e-mail, telefone, CPF, dados profissionais.
- Leads, conversas, mensagens, anotações, tarefas, imóveis cadastrados pela conta.
- Tokens OAuth Meta/WhatsApp/Instagram revogados e descartados.
- Anexos enviados (fotos, PDFs, áudios).
4.3. O que é mantido (obrigação legal)
- Notas fiscais e dados de cobrança: 5 anos (Receita Federal).
- Logs de auditoria mínimos (data/hora de exclusão, IP do solicitante): 5 anos.
4.4. Revogação de tokens Meta
Ao excluir a conta, todos os tokens OAuth concedidos à Meta (Facebook, Instagram, WhatsApp Cloud API) são revogados via graph.facebook.com/me/permissions DELETE e os webhooks são cancelados. Você também pode revogar acesso manualmente em Configurações de Ferramentas Comerciais do Facebook.
5. Uso de APIs da Meta e do WhatsApp
O CRM Hédiz integra-se com produtos da Meta Platforms, Inc. para prover funcionalidades essenciais do CRM imobiliário. O acesso é feito sob seu consentimento explícito (OAuth) e somente para os fins descritos abaixo.
5.1. Facebook Pages
pages_show_list: listar Pages do seu Business Manager para que você escolha quais conectar ao CRM.pages_read_engagementepages_manage_metadata: ler informações básicas da Page e inscrever webhooks (mensagens, leads).pages_messaging: receber e enviar mensagens do Messenger pelo CRM.pages_manage_posts: criar, agendar e publicar posts orgânicos na Page (apenas quando solicitado por você).
5.2. Instagram Business
instagram_basic: identificar a conta IG Business vinculada à Page.instagram_manage_messages: receber/enviar DMs no Inbox do CRM.instagram_manage_comments: ler/responder comentários em posts e ads do Instagram.instagram_content_publish: publicar foto, vídeo, carrossel ou reel quando solicitado por você.
5.3. Meta Marketing API (Ads)
ads_management: criar/pausar/retomar campanhas, ad sets, ads e Lead Forms a partir de imóveis cadastrados no CRM.ads_readeread_insights: sincronizar métricas (gasto, impressões, cliques, leads, CPL) por campanha para exibir no dashboard.leads_retrieval: receber leads de Lead Ads via webhook e atribuir origem (campanha, conjunto, anúncio) ao lead criado no CRM.business_management: enumerar Business Managers e seus ativos (Pages, ad accounts, pixels) para configuração inicial.
5.4. WhatsApp Cloud API
whatsapp_business_management: cadastrar e configurar números de WhatsApp Business via Embedded Signup, gerenciar templates e webhook.whatsapp_business_messaging: enviar/receber mensagens conforme as Janelas de Conversa de 24h e templates aprovados pela Meta.
Os dados obtidos via essas APIs são processados conforme as Platform Terms da Meta e a WhatsApp Business Policy. Não enviamos mensagens em massa não-solicitadas e respeitamos as janelas de conversação. Não compartilhamos conteúdo de mensagens com terceiros exceto sub-processadores listados na seção 2.3.
6. Uso de APIs do Google
O CRM Hédiz integra-se às APIs do Google para oferecer a funcionalidade de agenda. Ao conectar sua conta Google, você autoriza o aplicativo a acessar os seguintes dados:
- Informações básicas da conta Google (nome, endereço de e-mail e foto de perfil), usadas para identificar a conta conectada e exibir qual conta está vinculada à agenda.
- Dados do Google Calendar (calendários, eventos, horários, participantes e descrições), usados exclusivamente para exibir, criar, editar e sincronizar compromissos e agendamentos dentro do módulo de agenda do CRM Hédiz.
6.1. Como usamos esses dados
Os dados do Google Calendar são utilizados unicamente para operar a funcionalidade de agenda que você ativou: sincronização de eventos entre o CRM e o seu calendário, criação de compromissos a partir do CRM e visualização da sua disponibilidade. Não usamos esses dados para nenhuma outra finalidade.
6.2. Como armazenamos
Os tokens de acesso e atualização fornecidos pelo Google são armazenados de forma segura e criptografada em nossa infraestrutura, sendo utilizados apenas para manter a conexão com a sua agenda. Mantemos em cache apenas os dados de eventos estritamente necessários para a exibição da agenda no CRM.
6.3. Compartilhamento
Não vendemos, alugamos nem compartilhamos dados obtidos das APIs do Google com terceiros. O acesso é restrito à operação da funcionalidade dentro do seu próprio ambiente no CRM Hédiz.
6.4. Uso Limitado (Limited Use)
O uso e a transferência, pelo CRM Hédiz, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, inclusive aos requisitos de Uso Limitado (Limited Use).
7. Aplicativo para celular (Google Play e App Store)
O aplicativo do CRM Hédiz distribuído nas lojas (Google Play e App Store) é a mesma plataforma acessada pelo navegador. Esta seção espelha a declaração de Segurança dos dados publicada na ficha do app, conforme exigido pelas lojas.
7.1. Dados que o app coleta
- Informações pessoais: nome, e-mail, telefone, endereço e IDs de usuário, usados para operar sua conta no CRM.
- Informações financeiras: histórico de pagamentos da assinatura e dados de cobrança, processados pela Asaas (não armazenamos número de cartão).
- Local aproximado: derivado de IP para segurança, auditoria e prevenção a fraude. O app não acessa o GPS do aparelho.
- Mensagens: conteúdo das conversas dos canais que você conectou (WhatsApp, Instagram, Facebook), exibidas e armazenadas para operar o atendimento.
- Fotos, vídeos, arquivos e documentos: apenas os que você envia ativamente (fotos de imóveis, anexos de notas, mídia de conversas).
- Atividade no app e navegação: interações, logs de acesso e telemetria, usadas para auditoria, segurança e melhoria do produto.
- Identificadores do dispositivo: usados para sessão, notificações push e prevenção a abuso.
- Agenda: eventos do Google Calendar, apenas se você conectar a integração de agenda (ver seção 6).
7.2. Dados compartilhados
Não vendemos dados. O compartilhamento se limita aos sub-processadores necessários à operação (lista na seção 2.3): hospedagem, banco de dados, cobrança, mensageria e recursos de IA.
7.3. Exclusão de dados pelo app
Você pode solicitar a exclusão da conta e dos dados associados diretamente pelo painel em crm.hediz.com/perfil ou por e-mail ao DPO (dpo@hediz.com). Prazos e o que é apagado estão na seção 4.
7.4. Práticas de segurança
Todos os dados trafegam criptografados em trânsito (TLS) e são armazenados criptografados em repouso, com isolamento por conta e auditoria de acesso (seção 3.2).
9. Contato
Dúvidas sobre estas políticas, exercício de direitos LGPD ou questões comerciais:
