- 1. Controlador, operador e contato
- 2. Escopo desta política
- 3. Como o JOY CRM funciona com WhatsApp e EvoCRM
- 4. Permissões Meta solicitadas e finalidade
- 5. Dados tratados
- 6. Bases legais e finalidades
- 7. Compartilhamento e subprocessadores
- 8. Retenção e exclusão
- 9. Segurança
- 10. Direitos dos titulares
- 11. Informações específicas para revisores da Meta
- 12. Termos de uso operacional
1. Controlador, Operador e Contato
Esta política se aplica ao aplicativo JOY CRM, utilizado para integração entre a Joy Project, o EvoCRM e a WhatsApp Business Platform.
| Aplicativo Meta | JOY CRM |
|---|---|
| ID do aplicativo Meta | 4393808427533031 |
| Empresa / controlador | Joy Cervejaria Ltda. / Joy Project Brewing |
| Site principal | https://crm.joyproject.com.br/ |
| E-mail de contato | diego@joyproject.com.br |
| Endereço informado no app | Rod. BR 116, 15847, Barracão B, Curitiba, PR, Brasil, CEP 81690-200 |
Para dados de clientes finais atendidos por WhatsApp, a Joy Project atua como controladora dos dados de seus clientes e contatos comerciais. O EvoCRM e a infraestrutura técnica conectada ao app podem atuar como operadores/subprocessadores, tratando dados apenas conforme as instruções da Joy Project e para as finalidades descritas neste documento.
2. Escopo Desta Política
Esta política cobre:
- o login e a autorização via Meta/Facebook Login para Empresas;
- o cadastro incorporado do WhatsApp Business, também chamado de WhatsApp Embedded Signup;
- a conexão de contas WhatsApp Business, WABAs e números de telefone oficiais ao EvoCRM;
- o recebimento, envio e histórico operacional de mensagens de atendimento ao cliente;
- a gestão técnica de webhooks, status de número, modelos de mensagem e alertas da conta WhatsApp;
- as solicitações de exclusão, correção, acesso e demais direitos de titulares.
Esta política não altera nem substitui as políticas próprias da Meta, Facebook ou WhatsApp.
3. Como o JOY CRM Funciona com WhatsApp e EvoCRM
O JOY CRM é o aplicativo Meta usado para permitir que administradores autorizados conectem uma conta do WhatsApp Business ao EvoCRM. O fluxo principal é:
- um administrador acessa o EvoCRM e escolhe conectar um canal WhatsApp Cloud;
- o EvoCRM inicia o Facebook Login para Empresas com WhatsApp Embedded Signup;
- o administrador autentica sua conta Meta e autoriza os ativos de negócio necessários;
- a Meta retorna um código de autorização e metadados do WABA/número autorizado;
- o EvoCRM troca o código por credenciais de acesso permitidas pela Meta;
- o EvoCRM salva os identificadores técnicos necessários, como WABA ID, Phone Number ID e token de acesso;
- o app recebe webhooks da Meta para mensagens, status, atualizações de modelos, alertas e eventos operacionais;
- usuários autorizados da Joy Project atendem clientes pelo EvoCRM.
4. Permissões Meta Solicitadas e Finalidade
O JOY CRM solicita somente permissões necessárias para conectar e operar ativos do WhatsApp Business autorizados por administradores. As permissões não são usadas para acessar dados fora do escopo do negócio autorizado.
| Permissão | Por que é necessária | Como é usada no EvoCRM | Dados envolvidos |
|---|---|---|---|
whatsapp_business_management |
Gerenciar ativos do WhatsApp Business autorizados pelo administrador. | Consultar WABAs, números de telefone, status de conta, capacidade do negócio, assinatura de webhooks, status de templates e configurações necessárias para manter o canal funcional. | WABA ID, Phone Number ID, nome verificado, status, qualidade, alertas e metadados operacionais. |
whatsapp_business_messaging |
Enviar e receber mensagens por números WhatsApp Business autorizados. | Receber mensagens via webhook, exibir conversas no EvoCRM, permitir respostas de agentes autorizados, enviar templates aprovados e mensagens dentro das regras da janela de atendimento. | Conteúdo de mensagens, IDs de conversa/mensagem, número do cliente, status de entrega e anexos quando enviados. |
whatsapp_business_manage_events |
Receber e gerenciar eventos vinculados aos ativos WhatsApp autorizados. | Assinar webhooks, receber alertas de conta, mudanças de qualidade, atualizações de capability e eventos necessários para operação e diagnóstico. | Eventos técnicos e administrativos da WABA, status de conta, status de número e notificações de plataforma. |
business_management |
Permitir que o app leia e gerencie ativos empresariais autorizados durante o fluxo de conexão. | Identificar o portfólio empresarial, WABAs, permissões do administrador e ativos que podem ser conectados ao EvoCRM. | IDs e nomes de ativos empresariais, permissões concedidas, relacionamento entre business e WABA. |
public_profile |
Permissão básica do login Meta. | Identificar o administrador que realizou a autorização, quando fornecido pela Meta. | Nome público e identificador Meta do usuário autenticado, quando disponível. |
O JOY CRM não solicita permissões para leitura ampla de perfis pessoais, lista de amigos, publicações pessoais, anúncios pessoais, dados financeiros pessoais ou dados não relacionados ao WhatsApp Business autorizado.
5. Dados Tratados
5.1 Dados de administradores e usuários internos
- nome, e-mail corporativo e identificador de usuário no EvoCRM;
- identificador Meta retornado no fluxo de login, quando aplicável;
- registro de autorização, data/hora, IP e logs de auditoria necessários para segurança;
- papéis, permissões e vínculo com a conta da Joy Project.
5.2 Dados de ativos WhatsApp Business
- WABA ID, Phone Number ID e número de telefone conectado;
- nome de exibição/verificado do número;
- status de qualidade, status de verificação, status de assinatura de webhook e alertas de conta;
- informações sobre modelos de mensagem, categorias, aprovação e rejeição;
- tokens de acesso e credenciais técnicas armazenadas de forma restrita.
5.3 Dados de clientes e contatos atendidos pelo WhatsApp
- número de telefone do contato;
- nome de perfil ou nome informado na conversa, quando disponível;
- conteúdo das mensagens enviadas e recebidas;
- mídias e anexos enviados pelo contato ou pela empresa, quando houver;
- metadados de mensagem, como data, hora, status de envio, entrega, leitura e IDs técnicos;
- observações internas, tags, histórico de atendimento e informações necessárias para continuidade do suporte.
5.4 Dados não coletados para esta finalidade
O JOY CRM não usa a integração WhatsApp para coletar:
- lista de amigos ou contatos pessoais do Facebook;
- conteúdo de publicações pessoais de usuários Meta;
- senhas de contas Meta ou WhatsApp;
- dados de pagamento de consumidores, salvo se o próprio consumidor os enviar voluntariamente em conversa, o que não é recomendado;
- dados de localização precisa, salvo se o cliente enviar voluntariamente uma localização pelo WhatsApp.
6. Bases Legais e Finalidades
Para fins da Lei Geral de Proteção de Dados (LGPD), os dados podem ser tratados com base em execução de contrato, legítimo interesse, cumprimento de obrigação legal/regulatória, consentimento quando aplicável e exercício regular de direitos.
| Finalidade | Exemplos | Base legal principal |
|---|---|---|
| Atendimento ao cliente | Responder dúvidas, pedidos, suporte, acompanhamento de relacionamento e solicitações operacionais. | Execução de contrato ou legítimo interesse. |
| Comunicações transacionais | Confirmações, avisos de pedido, cobranças permitidas, atualizações de status e mensagens solicitadas. | Execução de contrato, legítimo interesse ou consentimento. |
| Mensagens por template | Envio de modelos aprovados pela Meta/WhatsApp, respeitando categorias, opt-in e políticas aplicáveis. | Consentimento, execução de contrato ou legítimo interesse conforme o caso. |
| Segurança e auditoria | Logs, prevenção de abuso, autenticação, controle de acesso e investigação de incidentes. | Legítimo interesse e cumprimento de obrigação legal. |
| Gestão técnica do WhatsApp Business | Webhooks, status de números, qualidade, capabilities, templates e alertas. | Execução de contrato e legítimo interesse. |
7. Compartilhamento e Subprocessadores
Dados podem ser compartilhados somente quando necessário para operar o serviço, cumprir obrigações legais ou atender solicitações do titular. Categorias de destinatários:
- Meta / WhatsApp: para autenticação, entrega de mensagens, webhooks, status, qualidade e operação da WhatsApp Business Platform;
- EvoCRM: para armazenamento e operação das conversas, canais, usuários internos, filas e histórico de atendimento;
- provedores de infraestrutura: hospedagem, banco de dados, monitoramento, segurança, backups e entrega técnica do serviço;
- autoridades competentes: quando houver obrigação legal, ordem válida ou necessidade de defesa de direitos.
8. Retenção e Exclusão
Os dados são mantidos pelo tempo necessário para cumprir as finalidades desta política, obrigações legais, auditorias, prevenção de fraudes e continuidade do atendimento.
| Categoria | Prazo típico | Observação |
|---|---|---|
| Conversas de atendimento | Enquanto houver relação comercial ou necessidade operacional, podendo ser reduzido por solicitação válida. | Históricos podem ser preservados quando necessários para comprovação de atendimento ou obrigações legais. |
| Logs técnicos e auditoria | Período necessário para segurança, diagnóstico, auditoria e investigação de incidentes. | Logs tendem a conter menos dados pessoais e são protegidos por controle de acesso. |
| Tokens e credenciais de integração | Enquanto o canal WhatsApp estiver conectado e autorizado. | São revogados ou removidos quando o canal é desconectado ou quando a autorização é retirada. |
| Dados de templates e status de conta | Enquanto a conta WhatsApp Business estiver vinculada ou enquanto necessário para auditoria. | Inclui status, categorias e histórico operacional de modelos. |
8.1 Solicitação de exclusão de dados
Usuários e contatos podem solicitar exclusão, anonimização ou revisão de dados pelo e-mail diego@joyproject.com.br.
Para processar a solicitação, poderemos pedir informações mínimas para localizar o registro, como:
- número de WhatsApp usado na conversa;
- nome ou e-mail associado ao atendimento;
- descrição da solicitação;
- comprovação de titularidade quando necessário.
8.2 Remoção do aplicativo pela conta Meta
Caso um administrador remova o JOY CRM das configurações de apps e sites da Meta ou revogue permissões, a Joy Project poderá desconectar o canal, revogar tokens e remover credenciais técnicas associadas. Dados de conversa já necessários para obrigações comerciais, auditoria ou cumprimento legal podem ser preservados pelo prazo permitido em lei.
9. Segurança
Aplicamos medidas técnicas e administrativas para proteger os dados, incluindo:
- uso de HTTPS/TLS para comunicação com usuários, Meta e serviços internos;
- controle de acesso por usuário e perfil dentro do EvoCRM;
- restrição de credenciais e tokens a componentes que precisam deles;
- armazenamento protegido de segredos de aplicativo e tokens de integração;
- logs de auditoria para ações administrativas e eventos relevantes;
- monitoramento de falhas, tentativas indevidas e comportamento anômalo;
- backups e processos de recuperação conforme necessidade operacional;
- revogação de credenciais quando um canal é desconectado ou quando há suspeita de incidente.
Nenhum método de transmissão ou armazenamento é absolutamente infalível. Em caso de incidente relevante, avaliaremos impactos, adotaremos medidas de contenção e faremos comunicações quando exigido por lei.
10. Direitos dos Titulares
Conforme a legislação aplicável, titulares podem solicitar:
- confirmação da existência de tratamento;
- acesso aos dados pessoais;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- portabilidade, quando aplicável;
- informações sobre compartilhamento;
- revogação de consentimento, quando o tratamento depender de consentimento;
- oposição ao tratamento em hipóteses permitidas em lei.
Solicitações devem ser enviadas para diego@joyproject.com.br. Responderemos em prazo razoável, observando limites legais, segurança, prevenção a fraude e necessidade de confirmar a identidade do solicitante.
11. Informações Específicas Para Revisores da Meta
11.1 Objetivo do aplicativo
O JOY CRM existe para integrar o WhatsApp Business da Joy Project ao EvoCRM, permitindo atendimento centralizado por agentes autorizados, uso de webhooks, acompanhamento de status da conta e envio/recebimento de mensagens de acordo com as políticas da WhatsApp Business Platform.
11.2 Fluxo de uso que deve ser avaliado
- Administrador acessa https://crm.joyproject.com.br/.
- Administrador abre configurações de canais e seleciona WhatsApp Cloud.
- O EvoCRM inicia o Facebook Login para Empresas com WhatsApp Embedded Signup.
- Administrador concede permissões solicitadas para o Business/WABA autorizado.
- O EvoCRM salva o canal WhatsApp e passa a receber webhooks.
- Agentes autorizados respondem clientes pelo painel do EvoCRM.
11.3 Como cada permissão é demonstrada
| Permissão | Demonstração esperada |
|---|---|
whatsapp_business_management |
Conectar WABA/número, listar ativos autorizados, assinar webhooks e visualizar status de conta/número/templates. |
whatsapp_business_messaging |
Receber mensagem de cliente no inbox do EvoCRM e enviar resposta permitida pela Cloud API. |
whatsapp_business_manage_events |
Receber eventos de webhook, alertas de conta, atualizações de número e status de templates. |
business_management |
Autorizar e identificar ativos empresariais necessários ao Embedded Signup. |
11.4 Webhooks configurados
A integração pode usar webhook público HTTPS para validação e recebimento de eventos da Meta:
https://api-crm.joyproject.com.br/webhooks/whatsapp
Campos/eventos esperados incluem:
messagesmessage_template_status_updatemessage_template_components_updateaccount_updateaccount_alertsaccount_review_updateaccount_settings_updatephone_number_name_updatephone_number_quality_updatebusiness_capability_updatebusiness_status_updatetemplate_category_update
11.5 Restrições de uso
- o app não coleta dados de usuários Meta fora do escopo autorizado;
- o app não vende dados pessoais;
- o app não transfere dados do WhatsApp para redes de publicidade;
- o app não usa conteúdo de conversas para criar perfis de publicidade comportamental;
- o app não permite acesso público ao inbox; somente usuários autorizados da Joy Project têm acesso;
- mensagens de template devem obedecer às categorias, aprovações e políticas da Meta/WhatsApp.
12. Termos de Uso Operacional
Ao usar o JOY CRM para conectar uma conta WhatsApp Business ao EvoCRM, o administrador declara que:
- possui autoridade para administrar o Business, WABA e número de telefone autorizados;
- não conectará ativos de terceiros sem permissão;
- garantirá que usuários internos acessem apenas conversas necessárias ao trabalho;
- respeitará as políticas da Meta, WhatsApp Business Platform e leis aplicáveis;
- não usará a integração para spam, fraude, conteúdo ilegal, assédio ou envio sem base legal;
- manterá dados de acesso e contas administrativas protegidos;
- comunicará incidentes ou suspeitas de uso indevido ao contato indicado nesta política.
13. Alterações Desta Política
Esta política pode ser atualizada para refletir mudanças no app, na operação, em requisitos legais ou nas políticas da Meta/WhatsApp. A data de atualização no topo do documento indicará a versão vigente.
14. Contato Para Privacidade e Suporte
Para dúvidas, solicitações de direitos, exclusão de dados ou informações sobre esta política:
E-mail: diego@joyproject.com.br
Site: https://crm.joyproject.com.br/