Política de Privacidade

Última atualização: 3 de setembro de 2026

1. Quem somos e qual o nosso papel

O Fluxo (“nós”, “plataforma”) é operado pela NeuronCor AI Solutions Ltda. (“NeuronCor”), CNPJ 65.753.553/0001-60, empresa brasileira sediada em São Paulo/SP. O Fluxo é uma plataforma de gestão operacional e financeira para empresas (modelo B2B), com um assistente de inteligência artificial (“Judite”) acessível pela web e pelo WhatsApp.

Nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), a NeuronCor exerce dois papéis distintos, e é importante você saber qual se aplica a cada dado:

  • Controladora — para os dados de conta e autenticação das pessoas usuárias (necessários à segurança do serviço), os dados de contratação e faturamento da empresa cliente e os contatos comerciais de quem fala com a gente pelos nossos sites.
  • Operadora — para os dados que a empresa cliente (“Cliente”) insere e gerencia dentro da plataforma no exercício da atividade dela: lançamentos financeiros, orçamentos, cadastros de clientes, fornecedores e colaboradores do Cliente, documentos, conversas com a Judite etc. Nesses dados, quem decide as finalidades é o Cliente (controlador), e nós tratamos conforme as instruções dele, formalizadas no nosso Acordo de Tratamento de Dados (DPA).

Se você é cliente, fornecedor ou colaborador de uma empresa que usa o Fluxo e quer exercer direitos sobre dados seus que ela mantém aqui, o caminho mais rápido é falar com essa empresa — nós damos a ela todo o suporte técnico necessário. Você também pode nos contatar diretamente (seção 13).

2. Quais dados tratamos

Tratamos, conforme o uso que sua empresa faz da plataforma:

  • Dados de conta: nome, e-mail, cargo, foto de perfil, e credenciais de acesso (incluindo, quando habilitado, chaves de acesso biométrico/passkey armazenadas conforme o padrão WebAuthn — nunca a biometria em si, que nunca sai do seu dispositivo).
  • Dados operacionais e financeiros do seu negócio: lançamentos financeiros, orçamentos, notas fiscais, clientes, fornecedores, jobs/projetos e afins, inseridos por você ou por integrações que você autorizar (ex.: importação de extrato bancário).
  • Documentos que você envia: comprovantes de pagamento, extratos bancários (ex.: arquivos OFX), notas fiscais e planilhas, processados para extrair as informações que você pediu (ex.: transformar um comprovante em lançamento).
  • Dados da sua Agenda do Google, somente se você conectar sua conta (ver seção 5).
  • Conteúdo de mensagens no WhatsApp, quando você interage com a Judite por esse canal, para executar o que você pediu (criar orçamento, lançar despesa, marcar reunião etc.).
  • Dados de convidados: quando o Cliente compartilha um link de aceite de orçamento ou de revisão de material com um cliente dele, registramos o necessário para a funcionalidade funcionar com segurança (ex.: identificação de quem aceitou e quando).
  • Dados de uso e diagnóstico: logs técnicos (timestamps, identificadores de requisição) usados para segurança, depuração e auditoria — nunca para publicidade.
  • Métricas agregadas de desempenho e de acesso: tempo de carregamento das telas e volume de acessos por página, sem cookie e sem identificação pessoal, coletados inclusive nas páginas públicas (como esta). Servem só para descobrir qual tela está lenta — ver seção 8.

3. Bases legais (LGPD, Art. 7º)

  • Execução de contrato: operar a plataforma que sua empresa contratou — é a base principal de quase todo o tratamento.
  • Cumprimento de obrigação legal: guarda de registros fiscais e contábeis e de logs exigidos por lei.
  • Legítimo interesse: segurança da plataforma, prevenção a fraude e abuso, e suporte técnico — sempre no limite do que o titular pode razoavelmente esperar.
  • Consentimento: integrações opcionais que você conecta ativamente (ex.: Google Calendar). Você pode revogar a qualquer momento, sem prejuízo do restante do serviço.

4. Como usamos os dados

Usamos os dados exclusivamente para operar a plataforma em benefício da sua empresa: executar as funcionalidades que você solicita, manter a segurança e a integridade dos dados (incluindo isolamento entre diferentes empresas clientes — cada empresa só acessa os próprios dados), cumprir obrigações legais e fiscais, e dar suporte técnico.

Especificamente, NÓS NUNCA:

  • vendemos dados de usuário (do Google ou qualquer outra fonte) a terceiros;
  • usamos esses dados pra veicular ou personalizar anúncios (publicidade direcionada);
  • usamos esses dados pra avaliar crédito ou concessão de empréstimo;
  • usamos esses dados pra treinar modelos de inteligência artificial genéricos/não-personalizados (os dados só alimentam a resposta da SUA própria conversa com a Judite, nunca o treinamento de um modelo compartilhado);
  • transferimos esses dados a corretores de dados (data brokers) ou redes de anúncio.

5. Integração com o Google Calendar (uso limitado)

Quando você conecta sua conta do Google Calendar, a Judite passa a poder criar, ler, editar e cancelar eventos exclusivamente na SUA própria agenda — cada pessoa da sua empresa conecta a própria conta Google, e nenhuma pessoa acessa a agenda de outra através dessa integração. Essa conexão só é usada pra prover ou melhorar essa funcionalidade específica (mostrada de forma proeminente na tela de Configurações e na conversa com a Judite) — nunca para ler sua agenda em segundo plano sem uma ação sua correspondente.

Nenhuma pessoa da nossa equipe lê o conteúdo dos seus eventos, exceto com seu consentimento explícito e específico (ex.: pra te ajudar a resolver um problema que você reportou), por motivo de segurança (ex.: investigar abuso), ou quando exigido por lei.

O uso de informações recebidas dos escopos do Google Calendar pelo Fluxo adere à Política de Dados do Usuário do Google (Google API Services User Data Policy), incluindo os requisitos de Uso Limitado (Limited Use).

Você pode revogar esse acesso a qualquer momento clicando em “Desconectar” na tela de Configurações do Fluxo — isso apaga a conexão do nosso lado e revoga a autorização também na sua Conta Google, e você pode confirmar/gerenciar isso também diretamente em myaccount.google.com/permissions. As credenciais de acesso (tokens OAuth) são armazenadas de forma criptografada (Supabase Vault) e nunca em texto plano.

6. Inteligência artificial e decisões automatizadas (LGPD, Art. 20)

A Judite usa modelos de inteligência artificial para interpretar pedidos e propor ações — mas não toma decisões sozinha sobre seus dados: toda alteração (criar lançamento, marcar reunião, editar orçamento etc.) só é executada após confirmação explícita de uma pessoa autorizada. Não realizamos decisões totalmente automatizadas que produzam efeitos jurídicos sobre titulares (ex.: análise de crédito, perfilamento para negar serviço). Se você entender que alguma resposta automatizada te afetou indevidamente, pode solicitar revisão humana pelo canal da seção 13.

7. Compartilhamento com terceiros (subprocessadores)

Não vendemos dados pessoais. Compartilhamos dados apenas com prestadores de serviço estritamente necessários pra operar a plataforma (subprocessadores), sob contrato de confidencialidade e proteção de dados:

  • Supabase — banco de dados, autenticação e infraestrutura de backend.
  • Resend — envio dos e-mails transacionais (código de acesso, convite de colaborador, avisos do produto). Recebe o endereço de e-mail do destinatário e o conteúdo da mensagem.
  • Vercel — hospedagem da aplicação web e dos sites, e a medição agregada de desempenho e de volume de acesso descrita na seção 8.
  • Bunny.net — processamento e entrega dos vídeos enviados para revisão, quando sua empresa usa a revisão de material.
  • Cloudflare (R2) — armazenamento dos arquivos enviados para revisão de material.
  • Google — integração com Google Calendar (somente se você conectar).
  • Google Cloud — serviço isolado de geração de PDFs (ex.: proposta comercial gerada a partir de um orçamento).
  • Meta (WhatsApp Business API) — envio e recebimento de mensagens, se sua empresa usar a Judite pelo WhatsApp.
  • Anthropic — processamento de linguagem natural que dá inteligência à Judite (o texto da sua pergunta e os documentos que você envia pra extração são processados pra gerar a resposta; não são usados pela Anthropic pra treinar modelos, conforme a política comercial de API deles).

A lista vigente de subprocessadores, e o compromisso de avisar o Cliente antes de mudanças nela, estão no DPA. Alguns desses prestadores processam dados fora do Brasil (Estados Unidos). Essa transferência internacional se apoia nas hipóteses do Art. 33 da LGPD, com salvaguardas contratuais desses provedores (cláusulas de proteção de dados), e é necessária pra viabilizar o próprio serviço que você contratou.

8. Cookies e medição de uso

A aplicação usa apenas cookies estritamente necessários — os de autenticação e sessão, sem os quais o login não funciona. Não usamos cookies de publicidade nem de rastreamento entre sites. Por isso não exibimos banner de consentimento de cookies: a LGPD não o exige para cookies essenciais, e não usamos nenhum outro tipo. Se isso mudar um dia, esta política será atualizada e o consentimento será pedido antes.

Medimos desempenho e volume de acesso com o Vercel Speed Insights e o Vercel Web Analytics, em todas as páginas — inclusive nas públicas. Essa medição é sem cookie: registra o tempo de carregamento e a contagem de acessos por página (com dados aproximados como país e tipo de dispositivo), não segue você entre sites e não monta perfil de comportamento nem publicidade. Ela existe por um motivo operacional: sem esse número, “a tela melhorou” e “ninguém reclamou” ficam indistinguíveis.

9. Retenção e exclusão de dados

Mantemos os dados enquanto durar sua relação contratual com a NeuronCor e pelo prazo adicional exigido por obrigações legais/fiscais (ex.: guarda de documentos fiscais). Logs técnicos são mantidos pelo período necessário à segurança e auditoria. Ao encerrar o contrato, o Cliente pode solicitar a exportação dos próprios dados e, em seguida, a exclusão definitiva, conforme os prazos e o procedimento do DPA, respeitadas as retenções legais obrigatórias.

10. Seus direitos (LGPD, Art. 18)

Você tem direito a confirmar a existência de tratamento, acessar, corrigir, anonimizar, bloquear ou eliminar dados desnecessários, solicitar portabilidade, revogar consentimento, obter informação sobre com quem compartilhamos seus dados e solicitar revisão de decisões automatizadas. Pra exercer qualquer desses direitos, entre em contato pelo canal da seção 13 — respondemos em até 15 dias. Você também tem o direito de peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD).

11. Segurança e incidentes

Aplicamos controles técnicos de segurança incluindo isolamento de dados por empresa — todo acesso a dado passa por um intermediário no servidor que injeta o filtro da sua empresa em cada consulta, e o banco tem Row Level Security (RLS) habilitada em todas as tabelas como segunda barreira, sendo progressivamente ativada como barreira primária —, criptografia de credenciais sensíveis, criptografia em trânsito (TLS) e em repouso na infraestrutura dos nossos provedores, e controle de acesso baseado em papéis (RBAC) para que cada pessoa da sua empresa veja apenas o que sua função permite.

Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante a titulares, comunicaremos a ANPD e os titulares afetados nos termos da regulamentação vigente (Resolução CD/ANPD nº 15/2024) — e, quando atuarmos como operadora, notificaremos o Cliente controlador conforme o DPA.

12. Crianças e adolescentes

O Fluxo é um produto B2B destinado a empresas e não é direcionado a menores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes.

13. Encarregado e contato (LGPD, Art. 41)

O canal oficial pra assuntos de proteção de dados — dúvidas sobre esta política, exercício de direitos de titulares e comunicação com o nosso encarregado pelo tratamento de dados pessoais — é o e-mail contact@neuroncor.com. Identifique no assunto que se trata de privacidade/LGPD pra priorizarmos o atendimento.

14. Alterações desta política

Podemos atualizar esta política periodicamente. Mudanças materiais serão comunicadas aos clientes ativos. A data de “última atualização” no topo desta página reflete a versão vigente.