Esta Política de Privacidade explica como o SG CRM (SG Emp LTDA) trata os dados pessoais de visitantes do site, usuários da plataforma e contatos, em conformidade com a Lei nº 13.709/2018 (LGPD).
1. Quem é o controlador
O controlador dos dados é a SG Emp LTDA, inscrita no CNPJ 32.321.219/0001-89, com sede em Rua Desembargador Joaquim Bandeira de Mello, 657, Casa A4 — Conjunto Residencial Vista Verde, São Paulo/SP, CEP 05171-500. Dúvidas sobre privacidade podem ser enviadas ao nosso Encarregado (DPO) pelo e-mail privacidade@sgemp.com.br.
2. Quais dados coletamos
2.1. Dados que você nos fornece
- Cadastro: nome, e-mail, telefone e dados da empresa ao criar a sua conta.
- Cadastro iniciado: se você começa a criar uma conta e não conclui, guardamos os dados informados até ali (como e-mail, nome e segmento de interesse) e a etapa em que o cadastro parou, para retomar o contato e facilitar a conclusão.
- Comunicação: mensagens enviadas a nós por e-mail, formulários ou WhatsApp.
2.2. Dados coletados automaticamente
- Uso e dispositivo: endereço IP, tipo de navegador, páginas visitadas e data/hora de acesso.
- Cookies e tecnologias similares: ver a seção Cookies.
2.3. Dados tratados em nome do cliente (operador)
Quando você usa a plataforma, insere informações dos seus próprios clientes e negócios (contatos, conversas, tarefas). Em relação a esses dados, atuamos como operador: tratamos apenas para prestar o serviço, conforme as instruções do cliente, que é o controlador desses dados.
3. Para que usamos os dados e com que base legal
- Prestar e manter o serviço — execução de contrato (art. 7º, V, LGPD).
- Criar e administrar sua conta — execução de contrato.
- Retomar um cadastro iniciado e não concluído — procedimentos preliminares relacionados ao contrato, a seu pedido (art. 7º, V, LGPD). Você pode pedir a exclusão desses dados a qualquer momento pelo e-mail do nosso Encarregado.
- Suporte e comunicação — execução de contrato e legítimo interesse (art. 7º, IX).
- Segurança, prevenção a fraudes e melhoria do produto — legítimo interesse.
- Métricas e marketing do site — consentimento (cookies analíticos).
- Cumprimento de obrigações legais e regulatórias — obrigação legal (art. 7º, II).
4. Cookies
Utilizamos dois tipos de cookies:
- Essenciais: necessários para o funcionamento do site e da plataforma. Não dependem de consentimento.
- Analíticos: ajudam a entender como o site é usado (via Google Analytics / Google Tag Manager). Ficam ativos quando você navega pelo site.
Ao acessar o site, exibimos um aviso sobre o uso de cookies. Você pode desativar os cookies analíticos e de publicidade a qualquer momento bloqueando ou apagando os cookies nas configurações do seu navegador, sem prejuízo das funcionalidades essenciais. Para rever o aviso, clique em .
5. Com quem compartilhamos
Não vendemos seus dados. Compartilhamos apenas com:
- Provedores de infraestrutura (hospedagem, banco de dados e armazenamento em nuvem) que processam dados em nosso nome, sob contrato.
- Provedores de análise (Google), conforme o seu consentimento de cookies.
- Integrações que você ativar — ver a seção seguinte.
- Autoridades, quando exigido por lei ou ordem judicial.
6. Integrações de terceiros
A plataforma permite conectar serviços externos (por exemplo, Google para e-mail e agenda, WhatsApp / Meta para mensagens, LinkedIn e TikTok para publicação, captação de leads e anúncios). Essas conexões só ocorrem com a sua autorização explícita e nos dão acesso apenas aos dados necessários para a funcionalidade escolhida. O uso desses serviços também está sujeito às políticas de privacidade dos respectivos provedores.
6.1 Dados do Google (Gmail e Google Agenda)
Ao conectar sua conta Google — e somente com o seu consentimento na tela de autorização do próprio Google — a plataforma acessa:
- Envio de e-mails (escopo
gmail.send): para enviar mensagens que você escreve e comanda no CRM, em seu nome, pela sua própria caixa. Nenhum e-mail é enviado sem uma ação sua. - Eventos de agenda (escopo
calendar.events): para sincronizar reuniões entre a sua agenda Google e a Agenda do CRM.
A plataforma não lê a sua caixa de entrada do Gmail. Até 30 de agosto de 2026
havia também a leitura de e-mails (escopo gmail.readonly), que foi
descontinuada: o escopo deixou de ser solicitado e a plataforma parou de acessar
as mensagens recebidas, inclusive nas contas que já haviam autorizado. As mensagens sincronizadas
naquele período continuam armazenadas e visíveis apenas para o titular da conta
que as sincronizou, e podem ser removidas a qualquer momento pelos direitos descritos na seção de
dados pessoais. As mensagens que você envia pelo CRM seguem sendo registradas no histórico do
contato — são de sua própria autoria e ação.
O uso e a transferência de informações recebidas das APIs do Google pela plataforma aderem à Google API Services User Data Policy, incluindo os requisitos de Uso Limitado (Limited Use). Em particular:
- Os dados do Google são usados somente para prover as funcionalidades acima, visíveis na interface da plataforma — nunca para publicidade, nunca para treinar modelos de IA generalistas e nunca vendidos a terceiros.
- Não transferimos esses dados a terceiros, exceto os subprocessadores de infraestrutura necessários para operar a plataforma (sob contrato), por exigência legal, ou com o seu consentimento explícito.
- Humanos não leem esses dados, salvo com a sua permissão explícita (ex.: suporte solicitado por você), por exigência legal ou para fins de segurança (ex.: investigação de abuso).
- Credenciais de acesso (tokens) são armazenadas criptografadas; você pode desconectar a conta a qualquer momento na plataforma, o que interrompe a sincronização, e revogar o acesso também em myaccount.google.com/permissions.
6.2 Conversões para plataformas de anúncio (Meta, LinkedIn e TikTok)
A plataforma permite que o cliente (workspace) devolva eventos de conversão às plataformas de anúncio que ele mesmo utiliza — por exemplo, informar à Meta, ao LinkedIn ou ao TikTok que um lead vindo de um anúncio virou negócio, para que os anúncios do próprio cliente sejam otimizados. No caso do TikTok, o evento é identificado pelo código do lead gerado pelo próprio TikTok, que só existe quando o contato chegou por um formulário dele; contato que não veio do TikTok não gera envio algum. Esse recurso é desligado por padrão e só funciona após ativação explícita por um administrador do workspace; quem ativou e quando fica registrado de forma auditável.
- O que é enviado: o nome do evento (ex.: "negócio fechado"), a data, o valor do negócio (quando configurado), o identificador do clique no anúncio de origem (quando a conversa começou por um anúncio) e identificadores de contato transformados por hash criptográfico (SHA-256) — telefone e/ou e-mail normalizados. No caso do LinkedIn, o evento pode ser identificado pela referência da própria resposta de formulário que o LinkedIn nos entregou (um código gerado pelo LinkedIn, que já é dele). Nenhum dado de contato sai em texto legível.
- O que nunca é enviado: nome, endereço, conteúdo de conversas, anotações ou qualquer outro dado do contato.
- Finalidade e papel: a mensuração e otimização das campanhas é uma decisão e finalidade do cliente (controlador dos dados dos seus contatos); a plataforma atua como operadora, executando o envio sob instrução do cliente. O tratamento posterior segue as políticas de privacidade da própria plataforma de anúncio — Meta e LinkedIn.
- Transparência e controle: cada evento enviado fica registrado na plataforma (com status e resposta da plataforma de anúncio), e o recurso pode ser desativado a qualquer momento — o que interrompe imediatamente novos envios. As credenciais de acesso são armazenadas criptografadas.
6.3 Dados do LinkedIn (captação de leads e anúncios)
Ao conectar uma conta LinkedIn — ação restrita aos administradores do workspace e realizada somente com o consentimento na tela de autorização do próprio LinkedIn — a plataforma acessa:
- Formulários de captação e suas respostas (escopo
r_marketing_leadgen_automation): para que os leads dos formulários do próprio cliente (de anúncios, de publicações ou de eventos da Página) entrem automaticamente no CRM como contato e oportunidade, sem exportação manual de planilha. - Páginas e contas de anúncio administradas (escopos
r_organization_adminer_ads): apenas para listar as Páginas e contas disponíveis, de modo que o cliente escolha quais delas alimentam o CRM. Nada é importado sem essa escolha. - Relatórios de anúncios (escopo
r_ads_reporting, somente leitura): para exibir investimento, impressões, cliques e número de leads por campanha ao lado do funil. São números agregados por campanha e por dia — não contêm dados de pessoas. A plataforma nunca cria, edita, pausa ou altera orçamento de campanhas. - Envio de conversões (escopo
rw_conversions): recurso opcional, desligado por padrão, descrito na seção 6.2 acima. - Nome e foto do membro (escopo
r_liteprofile): apenas para exibir, na tela de integrações, qual conta está conectada.
Sobre o tratamento desses dados:
- Só acessamos Páginas e contas de anúncio que o membro autenticado já administra no LinkedIn, e apenas as que ele selecionar na plataforma.
- Os dados dos leads pertencem ao cliente que os captou, que é o controlador; a plataforma atua como operadora, tratando-os sob instrução dele.
- Esses dados são usados somente para prover as funcionalidades acima dentro do workspace do cliente. Nunca são usados na nossa própria publicidade, nunca são vendidos, nunca são cruzados entre clientes diferentes e nunca são usados para treinar modelos de IA generalistas.
- Credenciais de acesso (tokens) são armazenadas criptografadas. Ao desconectar a conta na plataforma, removemos as assinaturas de notificação de leads junto ao LinkedIn e a sincronização é interrompida; o acesso também pode ser revogado diretamente em linkedin.com/psettings/permitted-services.
- O tratamento dos dados pelo próprio LinkedIn segue a Política de Privacidade do LinkedIn.
6.4 Dados da Meta (Messenger, Instagram Direct e WhatsApp)
Ao conectar uma Página do Facebook, uma conta profissional do Instagram ou um número do WhatsApp Business — ação restrita aos administradores do workspace e realizada somente com o consentimento na tela de autorização da própria Meta — a plataforma acessa:
- Páginas administradas pelo usuário (escopo
pages_show_list): apenas para identificar as Páginas que ele autorizou e criar a conexão da caixa de entrada. Não acessamos Páginas que não foram concedidas nessa tela. - Assinatura de notificações da Página (escopo
pages_manage_metadata): exclusivamente para receber, em tempo real, as mensagens enviadas à Página. Nenhuma outra configuração da Página é lida ou alterada. - Mensagens da Página e do Instagram Direct (escopos
pages_messaging,instagram_basiceinstagram_manage_messages): para exibir, na caixa de entrada compartilhada do cliente, as conversas que os clientes finais iniciam, e permitir que os atendentes humanos respondam por ali, dentro da janela de atendimento definida pela Meta. Junto da conversa, exibimos os dados básicos de quem escreve (nome, nome de usuário e foto do perfil) fornecidos pela própria Meta — a plataforma não recebe e-mail nem telefone do remetente por esses canais. - WhatsApp Business (escopos
whatsapp_business_messaging,whatsapp_business_managementebusiness_management): para conectar o número do próprio cliente e trocar mensagens com os contatos dele pela caixa de entrada.
Sobre o tratamento desses dados:
- Os dados são usados somente para prover o atendimento dentro do workspace do cliente. Nunca são usados na nossa própria publicidade, nunca são vendidos, nunca são cruzados entre clientes diferentes e nunca são usados para treinar modelos de IA generalistas.
- O cliente que conecta a conta é o controlador dos dados dos contatos dele; a plataforma atua como operadora, tratando-os sob instrução dele.
- As credenciais de acesso (tokens) são armazenadas criptografadas.
- Exclusão: ao desconectar a conta na plataforma, a sincronização é interrompida.
Também honramos o Data Deletion Callback da Meta — a solicitação feita nas configurações
de aplicativos do Facebook chega ao endereço
https://api.sgcrm.com.br/api/webhooks/meta/data-deletione remove os dados associados àquele usuário, com página de acompanhamento do status. Pedidos também podem ser enviados diretamente ao nosso Encarregado (seção 12). - O acesso pode ser revogado a qualquer momento em facebook.com/settings (Integrações de negócios). O tratamento dos dados pela própria Meta segue a Política de Privacidade da Meta.
6.5 Dados do TikTok (publicação, captação de leads e anúncios)
Ao conectar uma conta do TikTok — ação restrita aos administradores do workspace e realizada somente com o consentimento na tela de autorização do próprio TikTok — a plataforma acessa:
- Perfil básico do criador (
user.info.basic): nome de exibição, nome de usuário e foto do perfil. São exibidos na tela antes de publicar, para que fique claro em qual conta a publicação vai sair. A foto é buscada no momento da exibição e não é armazenada. - Publicação de conteúdo (
video.publish): permite enviar ao TikTok o vídeo ou as imagens que o próprio cliente criou na plataforma, com a legenda e o nível de privacidade que ele escolher. A plataforma não lê o conteúdo já existente na conta, não acessa mensagens e não interage com outros perfis. - Relatórios de anúncios: investimento, impressões, alcance, cliques e conversões por campanha das contas de anúncio que o cliente selecionar. São dados agregados de desempenho, sem identificação de pessoas.
- Leads de formulários: quando o cliente ativa a captação, as respostas dos formulários dos anúncios dele (por exemplo, nome, e-mail e telefone informados pela pessoa ao próprio TikTok) entram na plataforma como contato e oportunidade. O cliente é o controlador desses dados; nós os tratamos como operador, por conta e ordem dele.
- Conversões (opcional, desligado por padrão): descrito na seção 6.2 acima.
Garantias específicas desta integração:
- Só acessamos as contas que o próprio titular da conexão já administra no TikTok, e apenas aquelas que ele selecionar na plataforma.
- Não usamos esses dados para a nossa própria publicidade, não os vendemos, não os cruzamos entre clientes diferentes e não os utilizamos para treinar modelos de inteligência artificial.
- As credenciais de acesso são armazenadas de forma cifrada e nunca são exibidas na interface.
- Ao desconectar a conta na plataforma, as credenciais são descartadas, as assinaturas de notificação de leads são canceladas e a sincronização é interrompida. O acesso também pode ser revogado diretamente pelo titular em tiktok.com/setting (Segurança e permissões → Gerenciar aplicativos).
- O tratamento dos dados pelo próprio TikTok segue a Política de Privacidade do TikTok.
7. Aplicativo móvel (Android e iOS)
O aplicativo é uma casca nativa da mesma plataforma: tudo o que está descrito acima vale igualmente para o conteúdo acessado por ele. O que o app acrescenta são recursos do aparelho, listados abaixo. Cada permissão é pedida pelo próprio sistema operacional, só no momento em que a função é usada, e pode ser revogada a qualquer tempo nas configurações do aparelho — as demais funções continuam operando.
- Localização: usada para registrar uma visita no endereço do cliente. A coordenada é gravada junto da atividade de visita, dentro do workspace do cliente. Não coletamos localização em segundo plano nem rastreamos o seu deslocamento.
- Câmera: fotografar comprovantes de visita e anexar imagens a registros e conversas.
- Microfone: gravar áudios enviados nas conversas de atendimento.
- Notificações: se você autorizar as notificações, guardamos um token de push — um identificador emitido pelo serviço de notificação do sistema — associado à sua conta, usado exclusivamente para entregar o aviso ao seu aparelho. Enquanto você não autorizar, nenhum identificador é gerado ou guardado. Ele é descartado quando você sai da conta ou desativa as notificações.
- Arquivos: ao baixar um documento do CRM, o arquivo é entregue ao sistema para que você escolha onde salvá-lo ou com quem compartilhá-lo. Não lemos o conteúdo do seu aparelho.
Biometria. Se você ativar o bloqueio por biometria, a verificação acontece inteiramente no aparelho, pelo sistema operacional. O app não recebe, não armazena e não transmite dados biométricos — recebe apenas a resposta “autorizado” ou “não autorizado”.
Credenciais de sessão. O token que mantém você conectado fica no armazenamento seguro do sistema (Keychain no iOS, Keystore no Android), nunca em texto puro, e é apagado ao sair da conta.
O aplicativo não contém SDK de publicidade, não coleta o identificador de publicidade do aparelho (AAID/IDFA) e não carrega as ferramentas de análise descritas na seção Cookies — elas só existem no site e no fluxo público de cadastro. A criação de conta e a gestão da assinatura não são feitas pelo app: acontecem no site, em um computador.
8. Inteligência artificial
Alguns recursos da plataforma — a assistente Stella, o resumo de conversas e os agentes de IA que atendem pelos seus canais — funcionam enviando conteúdo para provedores de inteligência artificial contratados por nós. Esta seção diz exatamente o que sai, para quem, e com qual garantia.
- O que é enviado: o texto que você escreve no recurso de IA e os dados do CRM necessários para responder àquele pedido — por exemplo, nome e contato de clientes, oportunidades e as mensagens da conversa em questão. Não enviamos sua base inteira, nem dados de outros workspaces.
- Para quem: Anthropic, OpenAI e Google, conforme o recurso e o modelo configurado. Eles atuam como operadores, processando o conteúdo apenas para gerar a resposta devolvida a você.
- Quando: somente quando alguém usa um recurso de IA. Nada é enviado em segundo plano, e o restante do CRM funciona sem isso.
- Treinamento: o conteúdo enviado não é usado para treinar modelos, por contrato com os provedores.
Sua permissão vem antes. Na primeira vez que você usa um recurso de IA, o produto explica o que será enviado e para quem, e pede seu consentimento. Enquanto você não consentir, nenhum dado seu é enviado a esses provedores. Se a lista de provedores ou o escopo do envio mudar, pedimos a permissão de novo.
9. Armazenamento, segurança e retenção
Adotamos medidas técnicas e organizacionais para proteger os dados, como criptografia de credenciais sensíveis, controle de acesso e isolamento por cliente. Mantemos os dados pelo tempo necessário às finalidades acima ou conforme exigido por lei; encerrada a relação, os dados são eliminados ou anonimizados, salvo obrigação legal de guarda. Dados de cadastros iniciados e não concluídos são mantidos por até 1 ano e depois eliminados ou anonimizados.
10. Transferência internacional
Alguns provedores podem processar dados em servidores fora do Brasil. Nesses casos, adotamos salvaguardas para garantir um nível de proteção compatível com a LGPD.
11. Seus direitos como titular
Nos termos do art. 18 da LGPD, você pode, a qualquer tempo, solicitar:
- confirmação da existência de tratamento e acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com base no consentimento;
- informação sobre o compartilhamento e revogação do consentimento.
Para exercer esses direitos, escreva para privacidade@sgemp.com.br. Responderemos no prazo previsto em lei. Se o tratamento envolver dados que o cliente inseriu na plataforma, encaminharemos a solicitação ao respectivo controlador.
Para excluir a sua conta e os dados pessoais associados a ela — no computador ou pelo aplicativo —, o passo a passo e o que acontece com cada informação estão em Excluir minha conta.
12. Dados de menores
O serviço é destinado a empresas e profissionais; não é direcionado a menores de 18 anos, e não coletamos dados deles intencionalmente.
13. Alterações desta Política
Podemos atualizar esta Política periodicamente. A data da última revisão é indicada no topo da página. Mudanças relevantes serão comunicadas pelos canais usuais.
14. Contato
Encarregado (DPO): privacidade@sgemp.com.br
Contato geral: contato@sgcrm.com.br
Veja também os nossos Termos de Uso.