← Voltar para allyone.com.br

Política de Privacidade de Dados

Versão 2.1 — Vigência a partir de: 31/07/2026

1. Identificação do Controlador

A presente Política de Privacidade é aplicável aos serviços oferecidos pela empresa:

  • Razão Social: ALLYONE DESENVOLVIMENTO DE SOFTWARE CUSTOMIZÁVEL LTDA
  • Nome Fantasia: AllyOne
  • CNPJ: 68.294.272/0001-85
  • Endereço: Rua Pais Leme, 215 — Conj. 1713 E — Pinheiros — São Paulo — SP — 05424-150
  • E-mail para contato: caio.santos@allyonecorp.com

denominada neste documento como “Controladora”, responsável pelo tratamento de dados pessoais nos termos da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).

2. Encarregado pelo Tratamento de Dados (DPO)

Nos termos do Art. 41 da LGPD, a Controladora designou o seguinte Encarregado pelo Tratamento de Dados (Data Protection Officer — DPO):

  • Nome: Caio Santos
  • E-mail: caio.santos@allyonecorp.com

O Encarregado está disponível para receber comunicações dos titulares de dados e da Autoridade Nacional de Proteção de Dados (ANPD).

3. Âmbito de Aplicação

Esta Política se aplica a todos os dados pessoais tratados por meio das plataformas e serviços da Controladora, incluindo:

  • AllyOneCRM — plataforma de gestão de relacionamento com clientes;
  • AllyOneMail — plataforma de envio de e-mails transacionais e marketing;
  • Site institucional (https://allyone.com.br) — incluindo formulários de contato, agendamento de demo e chatbot de atendimento.

4. Dados Pessoais Coletados

4.1 Dados fornecidos voluntariamente pelo titular

  • Nome completo
  • Endereço de e-mail
  • Número de telefone / WhatsApp
  • Nome da empresa e cargo
  • CNPJ (para cadastros de pessoa jurídica)
  • Informações inseridas em formulários de contato, agendamento de demonstração ou chat

4.2 Dados coletados automaticamente

  • Endereço IP
  • Tipo de navegador e sistema operacional
  • Páginas visitadas e tempo de permanência
  • Cookies e identificadores de sessão (conforme Seção 9)

4.3 Dados de clientes da plataforma (usuários B2B)

  • Dados de acesso (e-mail e credenciais de login)
  • Dados de contatos e leads cadastrados pelos clientes na plataforma AllyOneCRM
  • Histórico de comunicações e interações registradas

5. Finalidades do Tratamento

Os dados pessoais são tratados para as seguintes finalidades e bases legais (LGPD):

FinalidadeBase Legal
Responder solicitações de contato, agendamento de demo e suporteLegítimo interesse (Art. 7º, IX)
Envio de comunicações comerciais e de marketing (e-mail, WhatsApp)Consentimento explícito (Art. 7º, I)
Prestação dos serviços contratados (AllyOneCRM / AllyOneMail)Execução de contrato (Art. 7º, V)
Gestão de leads e pipeline de vendasLegítimo interesse (Art. 7º, IX)
Análise e melhoria da plataformaLegítimo interesse (Art. 7º, IX)
Cumprimento de obrigações legais e regulatóriasObrigação legal (Art. 7º, II)
Atendimento ao chatbot e registro de conversasConsentimento explícito (Art. 7º, I)
Sincronização de públicos de anúncios via Google Ads (ver Seção 14)Consentimento explícito (Art. 7º, I)

Importante: o envio de comunicações de marketing somente ocorre mediante consentimento explícito e prévio do titular, obtido por meio de checkbox de opt-in nos formulários e no chatbot da plataforma. O titular pode revogar o consentimento a qualquer momento.

6. Compartilhamento de Dados

A Controladora poderá compartilhar dados pessoais com terceiros nas seguintes hipóteses:

  • Provedores de serviços de tecnologia — contratados para operação da infraestrutura (servidores, armazenamento em nuvem, serviços de e-mail transacional), sempre mediante instrumento contratual que garanta padrão equivalente de proteção de dados;
  • Autoridades públicas — quando exigido por lei, decisão judicial ou regulamento aplicável;
  • Parceiros de negócios — somente mediante consentimento prévio e específico do titular, incluindo o Google Ads quando o próprio cliente ativa a sincronização de públicos de anúncios (ver Seção 14).

A Controladora não vende, aluga ou cede dados pessoais a terceiros para fins comerciais.

7. Transferência Internacional de Dados

Alguns de nossos fornecedores de infraestrutura podem estar localizados fora do Brasil. Nesses casos, a transferência internacional de dados somente ocorre para países que ofereçam grau de proteção adequado, ou mediante a adoção de salvaguardas contratuais em conformidade com o Art. 33 da LGPD e as resoluções da ANPD.

8. Retenção e Descarte de Dados

  • Dados de leads e contatos: enquanto houver relação comercial ativa ou por até 5 (cinco) anos após o encerramento, salvo obrigação legal de retenção por prazo superior;
  • Dados de usuários da plataforma: enquanto o contrato de prestação de serviços estiver vigente e por até 5 (cinco) anos após o encerramento;
  • Dados de navegação e logs: por até 6 (seis) meses, salvo necessidade de investigação de incidentes de segurança;
  • Registros de consentimento (opt-in): pelo tempo exigido pela legislação vigente para comprovação do consentimento.

Após o período de retenção, os dados são eliminados de forma segura ou anonimizados.

9. Cookies e Tecnologias de Rastreamento

Utilizamos cookies e tecnologias similares para melhorar a experiência do usuário, analisar o desempenho da plataforma e personalizar conteúdos:

  • Cookies essenciais: necessários para o funcionamento básico da plataforma;
  • Cookies analíticos: coletam informações sobre como os visitantes utilizam o site;
  • Cookies de marketing: utilizados para exibir conteúdos relevantes ao perfil do visitante, apenas com consentimento.

O titular pode gerenciar suas preferências de cookies nas configurações do navegador ou pelo painel de preferências disponível em nosso site.

10. Direitos dos Titulares

Nos termos do Art. 18 da LGPD, o titular dos dados pessoais tem os seguintes direitos, exercíveis a qualquer momento:

  • Confirmação e acesso aos seus dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a LGPD;
  • Portabilidade — receber seus dados em formato estruturado e interoperável;
  • Eliminação dos dados pessoais tratados com base em consentimento;
  • Informação sobre com quais entidades seus dados foram compartilhados;
  • Revogação do consentimento a qualquer tempo, de forma gratuita e facilitada;
  • Oposição ao tratamento realizado com fundamento em outra hipótese legal;
  • Revisão de decisões tomadas unicamente com base em tratamento automatizado.

Para exercer qualquer um desses direitos, entre em contato com o Encarregado (DPO) pelo e-mail caio.santos@allyonecorp.com. A solicitação será atendida em até 15 (quinze) dias úteis.

11. Segurança da Informação

A Controladora adota medidas técnicas e organizacionais adequadas para proteger os dados pessoais contra acesso não autorizado, destruição, perda, alteração ou divulgação indevida, incluindo:

  • Criptografia de dados em trânsito (TLS/HTTPS) e em repouso;
  • Controle de acesso baseado em funções (RBAC);
  • Monitoramento contínuo de acessos e atividades suspeitas;
  • Backups regulares com retenção segura;
  • Treinamento periódico da equipe em boas práticas de segurança da informação.

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Controladora notificará a ANPD e os titulares afetados nos prazos e formas previstos pela LGPD.

12. Menores de Idade

Os serviços da Controladora são destinados exclusivamente a pessoas jurídicas e seus representantes legais maiores de 18 (dezoito) anos. Não realizamos, intencionalmente, coleta de dados pessoais de menores de 18 anos. Caso identificado o tratamento acidental de dados de menores, tais dados serão eliminados imediatamente.

13. Uso de Dados do Google (Google API Services)

13.1 Dados do Google acessados

A AllyOneCRM integra-se ao Google Ads por meio da Google Ads API e da Google Data Manager API, mediante autorização OAuth 2.0 concedida por representante autorizado da Controladora. Essa integração acessa e manipula, na conta de Google Ads autorizada:

  • Estrutura da conta de anúncios (identificadores de contas de cliente vinculadas);
  • Listas de públicos personalizados (Customer Match / User Lists) — criação, leitura e atualização;
  • Identificadores de contato hasheados (e-mail e telefone, sempre em formato SHA-256, nunca em texto plano) enviados para correspondência de públicos, por meio dos escopos adwords, datamanager e datamanager.partnerlink.

Não acessamos e-mails, contatos pessoais, agenda, Google Drive ou qualquer outro serviço do Google além do Google Ads e da Data Manager API descritos acima.

13.2 Como usamos os dados do Google

Os dados de audiência acessados são usados exclusivamente para permitir que o cliente da AllyOneCRM crie e sincronize públicos de retargeting (Custom Audiences / Customer Match) a partir dos próprios contatos e leads que cadastrou na plataforma, viabilizando campanhas de anúncios direcionadas dentro da conta de Google Ads do próprio cliente. Não usamos dados do Google para treinar modelos de inteligência artificial, para publicidade própria da AllyOne, nem para qualquer finalidade além da sincronização de públicos aqui descrita.

13.3 Com quem compartilhamos dados do Google

Os dados obtidos por meio das APIs do Google não são compartilhados, vendidos ou cedidos a terceiros. O único fluxo é bidirecional entre a plataforma AllyOneCRM e os servidores do próprio Google, como parte técnica necessária da funcionalidade de sincronização de públicos autorizada pelo usuário. Nenhum dado do Google é repassado a outros clientes, agências ou serviços de terceiros.

13.4 Proteção de dados do Google

  • Identificadores de contato (e-mail/telefone) são hasheados via SHA-256 antes de qualquer transmissão à API do Google — nunca enviamos dado pessoal em texto plano;
  • O token de acesso/atualização OAuth (refresh token) é armazenado cifrado em repouso e nunca exposto em respostas de API, logs ou interface;
  • Toda comunicação com as APIs do Google ocorre exclusivamente via HTTPS/TLS;
  • O acesso à integração é restrito a usuários autenticados com permissão administrativa dentro da plataforma.

13.5 Retenção e exclusão de dados do Google

O token de autorização OAuth é mantido apenas enquanto a integração permanecer ativa. Ao desconectar a integração com o Google Ads (disponível a qualquer momento em Configurações → Integrações), o token é revogado e excluído permanentemente de nossos servidores. Identificadores hasheados enviados para criação de públicos não são armazenados pela AllyOne além do necessário para o log de sincronização (retenção de até 6 meses, mesma política da Seção 9); sua permanência na conta de Google Ads do cliente é regida pelas políticas de retenção do próprio Google Ads.

13.6 Conformidade com a Política de Dados do Usuário dos Serviços de API do Google

O uso e a transferência, pela AllyOne, de informações recebidas das APIs do Google para qualquer outro aplicativo obedecem à Google API Services User Data Policy, incluindo os requisitos de Uso Limitado (“Limited Use”).

AllyOne’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

14. Alterações Nesta Política

Esta Política poderá ser atualizada periodicamente para refletir mudanças em nossas práticas, na legislação aplicável ou em nossos serviços. A versão mais recente estará sempre disponível nesta página. Alterações relevantes serão comunicadas aos titulares por e-mail ou por aviso destacado na plataforma.

A continuidade do uso dos serviços após a publicação das alterações implica a aceitação da nova versão da Política.

15. Legislação e Foro

Esta Política é regida pelas leis brasileiras, em especial pela Lei nº 13.709/2018 (LGPD), pela Lei nº 8.078/1990 (Código de Defesa do Consumidor) e pelo Marco Civil da Internet (Lei nº 12.965/2014).

Fica eleito o foro da comarca de São Paulo, Estado de SP, para dirimir eventuais controvérsias decorrentes desta Política, com renúncia expressa a qualquer outro, por mais privilegiado que seja.

Política de Privacidade — AllyOne