Legal

Política de Privacidade / Privacy Policy

Last updated: 5 September 2026 · LGPD (Brazil Law 13.709/2018) · GDPR contact · Meta Platform Terms §4

Canonical URL: https://crm.bravecross.com.br/privacidade

Português|English

Data Protection Officer (DPO) / Encarregado de Dados

Name / Nome: Encarregado de Dados — Brave Cross

Email: [email protected]

Address / Endereço: Montes Claros, Minas Gerais, Brazil

User data deletion / Exclusão: https://crm.bravecross.com.br/exclusao-de-dados

1. Quem somos

A Brave Cross opera o Brave Cross CRM (aplicativo “CRM” no Meta for Developers, domínio crm.bravecross.com.br): CRM com WhatsApp, pipeline, automações, IA e integração com Facebook, Instagram, Messenger, Lead Ads e WhatsApp Cloud API.

Perante a Meta, atuamos como Tech Provider: tratamos Platform Data em nome e sob direção do cliente (Client) que conecta a própria Página, Instagram ou anúncios. Não usamos esses dados para finalidade nossa nem de outro cliente. As contas são isoladas entre si.

2. Quais dados tratamos

2.1 Visitantes do site

Na página de vendas coletamos dados técnicos (IP, dispositivo, páginas, cookies) via Google Tag Manager (GTM-WTDR39XL), inclusive para medir campanhas. Quem escreve no WhatsApp +55 38 99999-0042 ou em [email protected] nos entrega o número ou o e-mail dessa conversa. Não há formulário de cadastro público na landing; contas são abertas pela Brave Cross.

2.2 Usuários do CRM

  • Nome, e-mail, senha (hash bcrypt), foto de perfil, papel e permissões.
  • Logs de acesso e auditoria, IP, dispositivo e preferências.
  • Plano e status da assinatura. Não armazenamos número de cartão.

2.3 Contatos do cliente (somos operadora)

  • Nome, telefone, e-mail, notas, tags, campos, estágio do funil.
  • Mensagens e mídia de WhatsApp, e-mail, Messenger e Instagram Direct.
  • Origem do lead e identificadores de clique de anúncio, quando a Meta os envia.
  • Documentos usados para treinar o agente de IA daquela conta.

3. Platform Data da Meta (Facebook, Instagram, WhatsApp, anúncios)

Esta seção descreve o Processing de Platform Data, como exigem os Meta Platform Terms. Dados obtidos via Login, Graph API, webhooks, Lead Ads, Messenger, Instagram ou WhatsApp Cloud API são usados somente para prestar o CRM ao Client que autorizou a conexão.

Não vendemos, não licenciamos e não compramos Platform Data. Não construímos perfis publicitários de consumidores. Não usamos dados de um Client para outro. Não fazemos reidentificação de dados hasheados. Não usamos Platform Data para decisão de crédito, moradia, emprego, seguro, educação, benefícios ou imigração, nem para vigilância.

3.1 Permissões e finalidade (necessárias ao serviço)

  • pages_show_list: listar Páginas que o Client administra, para ele escolher quais conectar.
  • pages_read_engagement: ler nome da Página e Instagram vinculado.
  • pages_manage_metadata: inscrever webhooks da Página (mensagens e leads).
  • pages_messaging: receber e enviar Messenger e gravar no atendimento da conta.
  • instagram_basic e instagram_manage_messages: Direct do Instagram no mesmo atendimento.
  • leads_retrieval: buscar respostas de Lead Ads da Página conectada e criar o contato na conta do Client.

3.2 O que armazenamos

  • IDs e nomes da Página e do Instagram Business.
  • Tokens de Página, cifrados, só para operar a integração daquela conta.
  • Conteúdo de conversas (texto, mídia, metadados) de Messenger, Instagram Direct e WhatsApp Cloud API.
  • Campos de formulários Lead Ads, campanha/anúncio de origem e ID do lead.
  • Identificadores de clique (ex.: Click-to-WhatsApp), quando enviados pela Meta.

3.3 Conversions API

Se o Client configurar o dataset/Pixel da própria empresa, podemos devolver eventos de conversão (ex.: venda) a esse dataset. A correspondência usa hash SHA-256 de e-mail, telefone e nome — não o dado em claro. O evento alimenta os anúncios do Client, não campanhas da Brave Cross.

3.4 WhatsApp fora da Cloud API

O CRM também conecta números via QR Code (equivalente ao WhatsApp Web). Essas conversas ficam na conta do Client. O Client é o controlador e deve ter base legal e respeitar opt-out.

3.5 Compartilhamento de Platform Data

Só compartilhamos Platform Data: (a) com o próprio Client; (b) com subprocessadores necessários ao serviço (hospedagem; OpenAI para resposta/transcrição pedida naquela conta); (c) quando a lei exigir; (d) quando o Client direcionar expressamente. OpenAI recebe o mínimo para gerar a resposta daquela conversa; não treinamos modelos públicos com conversas de clientes.

4. Como usamos os dados (finalidades)

  • Operar login, CRM, conversas, pipeline, automações, broadcasts e relatórios da conta.
  • Agentes de IA com a base e o histórico daquela conta.
  • Transcrever áudios quando o recurso está ativo.
  • E-mails transacionais (senha, avisos da conta).
  • Medir a página de vendas e campanhas da Brave Cross.
  • Atribuir conversões aos anúncios do Client, se configurado.
  • Segurança, auditoria e cumprimento legal.

5. Bases legais (LGPD) e GDPR

  • Execução de contrato (LGPD art. 7º, V / GDPR art. 6(1)(b)).
  • Legítimo interesse para segurança, logs e métricas da landing (art. 7º, IX / art. 6(1)(f)).
  • Consentimento para marketing da Brave Cross e cookies não essenciais (art. 7º, I / art. 6(1)(a)).
  • Obrigação legal (art. 7º, II / art. 6(1)(c)).
  • Contatos e Platform Data do Client: o Client é controlador; a Brave Cross é operadora / Tech Provider.

6. Como pedir exclusão

Qualquer pessoa que possa acessar o aplicativo (usuário do CRM, Client, ou titular cujos dados chegaram via Meta) pode pedir correção ou exclusão. Caminho marcado e público: https://crm.bravecross.com.br/exclusao-de-dados. E-mail: [email protected], assunto “Exclusão de dados”.

Atendemos em até 15 dias. Após encerramento de conta, apagamos ou anonimizamos em até 90 dias, salvo retenção legal. Tokens da Meta deixam de ser usados na desconexão. Se a Meta ou o titular pedir exclusão de Platform Data, apagamos prontamente.

Direitos LGPD/GDPR: confirmação, acesso, correção, eliminação, portabilidade, revogação de consentimento, oposição, reclamação à ANPD ou autoridade europeia competente.

7. Retenção, segurança, crianças, cookies

Retemos só pelo tempo do serviço e das obrigações legais. Segurança: TLS, bcrypt, isolamento de contas, tokens cifrados, controle por perfil, logs. Não coletamos intencionalmente dados de menores de 18 anos. Cookies: essenciais de sessão; na landing, desempenho/marketing via GTM (possível Meta Pixel). Detalhes: https://crm.bravecross.com.br/cookies.

8. Alterações e contato

A data no topo vale como versão. Mudanças relevantes são avisadas por e-mail aos usuários ativos. Esta política não modifica os Meta Platform Terms. Contato: [email protected] · WhatsApp +55 38 99999-0042 · Montes Claros/MG, Brasil. Termos: https://crm.bravecross.com.br/termos.


Privacy Policy (English)

1. Who we are

Brave Cross operates Brave Cross CRM (Meta app display name “CRM”, domain crm.bravecross.com.br): a CRM with WhatsApp, sales pipeline, automations, AI, and integrations with Facebook, Instagram, Messenger, Lead Ads and WhatsApp Cloud API.

Under Meta Platform Terms we act as a Tech Provider: we Process Platform Data solely on behalf of and at the direction of the Client that connected their Page, Instagram or ads. We do not Process that data for our own purposes or for another Client. Client data is maintained separately.

2. Data we process

2.1 Website visitors

On the sales page we collect technical data (IP, device, pages, cookies) via Google Tag Manager (GTM-WTDR39XL) to measure traffic and campaigns. Anyone who messages +55 38 99999-0042 or emails [email protected] provides that phone or email. There is no public self-serve signup form; accounts are provisioned by Brave Cross.

2.2 CRM users

  • Name, email, password (bcrypt hash), profile photo, role and permissions.
  • Access/audit logs, IP, device and UI preferences.
  • Plan and subscription status. We do not store credit-card numbers.

2.3 The Client’s contacts (we are a processor)

  • Name, phone, email, notes, tags, custom fields, pipeline stage.
  • Messages and media from WhatsApp, email, Messenger and Instagram Direct.
  • Lead source and ad click identifiers when Meta sends them.
  • Documents uploaded to train that account’s AI agent.

3. Meta Platform Data (Facebook, Instagram, WhatsApp, ads)

This section discloses Processing of Platform Data as required by Meta Platform Terms §4. Data obtained through Facebook Login, Graph API, webhooks, Lead Ads, Messenger, Instagram or WhatsApp Cloud API is used only to provide the CRM to the Client who authorized the connection.

We do not sell, license or purchase Platform Data. We do not build consumer advertising profiles. We do not use one Client’s data for another Client. We do not re-identify hashed data. We do not use Platform Data for housing, employment, insurance, education, credit, government benefits or immigration eligibility, nor for surveillance.

3.1 Permissions and purpose (necessary for the product)

  • pages_show_list: list Pages the Client manages so they can choose which to connect.
  • pages_read_engagement: read Page name and linked Instagram account.
  • pages_manage_metadata: subscribe the Page to webhooks (messages and leads).
  • pages_messaging: receive and send Messenger and store the thread in that Client’s inbox.
  • instagram_basic and instagram_manage_messages: Instagram Direct in the same inbox.
  • leads_retrieval: retrieve Lead Ads form answers for the connected Page and create the contact in that Client’s account.

3.2 What we store

  • Page and Instagram Business IDs and names.
  • Page access tokens, encrypted, used only to operate that Client’s integration.
  • Conversation content (text, media, metadata) from Messenger, Instagram Direct and WhatsApp Cloud API.
  • Lead Ads field data, source campaign/ad and lead ID.
  • Click identifiers (e.g. Click-to-WhatsApp) when Meta provides them.

3.3 Conversions API

If the Client configures their own dataset/Pixel, we may send conversion events (e.g. a closed sale) to that dataset. Matching uses SHA-256 hashes of email, phone and name — not plaintext. Events go to the Client’s ads account, not Brave Cross campaigns.

3.4 WhatsApp outside Cloud API

The CRM may also connect numbers via QR code (WhatsApp Web equivalent). Those conversations stay in the Client’s account. The Client is the controller and must have a legal basis and honour opt-out.

3.5 Sharing of Platform Data

We share Platform Data only: (a) with that Client; (b) with subprocessors needed to provide the service (hosting; OpenAI for a reply/transcription requested in that account); (c) when required by law; (d) when the Client expressly directs us. OpenAI receives the minimum needed for that reply; we do not train public models on customer conversations.

4. How we use data (purposes)

  • Operate login, CRM, conversations, pipeline, automations, broadcasts and reports for the account.
  • AI agents using that account’s knowledge base and history.
  • Transcribe inbound audio when the feature is on.
  • Transactional email (password reset, account notices).
  • Measure the sales page and Brave Cross’s own campaigns.
  • Attribute conversions to the Client’s ads when configured.
  • Security, audit and legal compliance.

5. Legal bases (LGPD and GDPR)

  • Contract performance (LGPD art. 7, V / GDPR art. 6(1)(b)).
  • Legitimate interest for security, logs and landing-page metrics (art. 7, IX / art. 6(1)(f)).
  • Consent for Brave Cross marketing and non-essential cookies (art. 7, I / art. 6(1)(a)).
  • Legal obligation (art. 7, II / art. 6(1)(c)).
  • Client contacts and Platform Data: the Client is controller; Brave Cross is processor / Tech Provider.

6. How to request deletion

Every User who can access the App (CRM user, Client, or a person whose data arrived via Meta) may request correction or deletion. Clearly marked public path: https://crm.bravecross.com.br/exclusao-de-dados. Email [email protected] with subject “Data deletion”.

We respond within 15 days. After account closure we delete or anonymize within 90 days unless law requires retention. Meta tokens stop being used on disconnect. If Meta or the User requests deletion of Platform Data, we delete it promptly.

LGPD/GDPR rights: confirmation, access, rectification, erasure, portability, withdrawal of consent, objection, and complaint to Brazil’s ANPD or a competent EU authority.

7. Retention, security, children, cookies

We keep data only as long as needed for the service and legal duties. Security: TLS, bcrypt, tenant isolation, encrypted tokens, role-based access, audit logs. We do not knowingly collect data from children under 18. Cookies: essential session cookies; on the landing page, performance/marketing via GTM (a Meta Pixel may be present). Details: https://crm.bravecross.com.br/cookies.

8. Changes and contact

The date above is the current version. Material changes are emailed to active users. This policy does not supersede Meta Platform Terms. Contact: [email protected] · WhatsApp +55 38 99999-0042 · Montes Claros, Minas Gerais, Brazil. Terms of Service: https://crm.bravecross.com.br/termos.