1. Identificação do responsável pela plataforma
O SalesLabs é uma plataforma tecnológica desenvolvida e operada pela Midmaker Marketing e Tecnologia LTDA, inscrita no CNPJ sob o nº 68.675.659/0001-81, com sede na Avenida Paulista, 726, Conjunto 1202, Bela Vista, São Paulo/SP, CEP 01310-910, Brasil.
A plataforma é oferecida no modelo de software como serviço (SaaS) e reúne CRM, gestão de leads, clientes, oportunidades e imóveis, atendimento omnichannel, automações, relatórios, recursos de inteligência artificial e integrações com plataformas de terceiros.
Esta Política descreve como dados pessoais são tratados no contexto do SalesLabs e está estruturada conforme a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD).
2. A quem esta Política se aplica
- clientes contratantes da plataforma e seus usuários, administradores e colaboradores autorizados;
- titulares cujos dados sejam inseridos ou recebidos na plataforma por um cliente, como leads, contatos, clientes finais e proprietários de imóveis;
- visitantes do site saleslabs.app e das páginas públicas mantidas pela plataforma;
- pessoas que entram em contato pelos canais de atendimento, suporte ou pelos canais integrados de comunicação.
3. Papéis no tratamento de dados
O cliente do SalesLabs normalmente atua como controlador dos dados de seus leads, clientes, contatos e colaboradores: é ele quem decide quais dados inserir, com que finalidade, por quais canais se comunicar e por quanto tempo manter as informações no ambiente contratado.
A Midmaker, por meio do SalesLabs, normalmente atua como operadora ao tratar esses dados para prestar o serviço, seguindo as instruções, configurações e autorizações do cliente.
Em atividades próprias, a Midmaker atua como controladora independente. Enquadram-se nessa categoria o cadastro e a autenticação de usuários, a segurança da plataforma, o faturamento e a gestão de assinaturas, a prevenção a fraude e abuso, o atendimento de suporte, a auditoria interna e o cumprimento de obrigações legais e regulatórias.
4. Dados que podem ser tratados
- Conta e identificação: nome, e-mail, telefone, empresa, cargo ou função, identificadores internos, perfil de acesso e preferências.
- Autenticação e segurança: identificadores de sessão, registros de login, fatores de autenticação, endereço IP, navegador, dispositivo, data e hora de acesso e eventos de segurança.
- Dados operacionais do CRM: leads, clientes, oportunidades, imóveis, proprietários, tarefas, funis, notas, arquivos e históricos inseridos por usuários autorizados ou recebidos de integrações.
- Comunicações: mensagens trocadas nos canais conectados, metadados de entrega, arquivos e mídias anexados e o contexto necessário para dar continuidade ao atendimento.
- Dados de campanhas e mídia paga: identificadores de contas, campanhas, anúncios, formulários, métricas e informações de atribuição recebidas das plataformas autorizadas.
- Uso e desempenho: eventos técnicos, funcionalidades utilizadas e registros necessários para operação, diagnóstico, segurança e melhoria do serviço.
- Dados comerciais e de cobrança: plano contratado, status da assinatura, dados de faturamento e registros de transações.
5. Dados cadastrados no CRM
O conteúdo do CRM é definido pelo cliente. Cabe a ele decidir quais informações de leads, clientes, oportunidades, imóveis e proprietários serão registradas, quais campos personalizados serão criados e quais equipes terão acesso a cada conjunto de dados.
A plataforma aplica isolamento por empresa: os dados de um cliente não são acessíveis por outro. Dentro de cada ambiente, o acesso é limitado pelas permissões atribuídas a cada usuário pelo administrador da conta.
A Midmaker não utiliza a base comercial de um cliente para prospecção própria, não a comercializa e não a compartilha com outros clientes.
6. Comunicações e atendimento omnichannel
Quando canais de comunicação são conectados, as conversas passam a ser centralizadas na caixa de atendimento do CRM. Isso envolve o tratamento das mensagens recebidas e enviadas, de identificadores do contato no canal, de status de entrega e leitura, de arquivos e mídias anexados e do histórico necessário para manter o contexto do atendimento.
O conteúdo das conversas pode ser associado ao lead, ao cliente ou à oportunidade correspondente, alimentar automações configuradas pelo cliente e ser processado por recursos de inteligência artificial quando a funcionalidade estiver habilitada.
7. Integrações com Meta, Facebook e Instagram
A conexão com plataformas da Meta ocorre por autorização explícita do cliente, mediante fluxo oficial de OAuth. Somente as permissões necessárias às funcionalidades contratadas são solicitadas, e o cliente escolhe, após a autorização, quais páginas, contas e formulários o SalesLabs poderá utilizar.
Dependendo das permissões concedidas e dos produtos aprovados pela Meta para a aplicação, o SalesLabs poderá tratar dados relacionados a páginas do Facebook, Messenger, contas profissionais e mensagens do Instagram, formulários e leads de Lead Ads, contas de anúncios, campanhas, conjuntos de anúncios, anúncios, criativos, métricas de desempenho e identificadores externos usados para atribuição.
Esses dados são utilizados para centralizar o atendimento, registrar e distribuir leads, preservar o contexto de origem da oportunidade, apresentar relatórios e apoiar a gestão de campanhas quando a funcionalidade estiver habilitada.
8. Integração com WhatsApp Business
A integração com o WhatsApp é realizada pela WhatsApp Business Platform (Cloud API), com autorização do cliente sobre a conta e o número utilizados. Podem ser tratados o conteúdo das mensagens, números e identificadores de contato, identificadores de conta e de número, status de envio, entrega e leitura, arquivos e mídias trocados e o contexto necessário para continuidade da conversa.
Essas informações são associadas ao registro correspondente no CRM e podem alimentar automações e recursos de inteligência artificial configurados pelo cliente.
O cliente é responsável por obter o opt-in quando exigido, respeitar pedidos de opt-out, não enviar mensagens não solicitadas e observar a WhatsApp Business Messaging Policy, incluindo as regras de modelos de mensagem, janelas de atendimento e demais limites aplicáveis.
9. Integração com TikTok
A conexão com o TikTok depende de autorização do cliente e dos escopos aprovados para a aplicação. Quando habilitada, a integração pode envolver o TikTok Business Messaging, a geração de leads e a Marketing API.
Nessas condições, podem ser tratados dados de contas de anúncios autorizadas, campanhas, formulários e leads capturados, mensagens de contas comerciais, métricas de desempenho e identificadores externos utilizados para atribuição.
Os escopos solicitados limitam-se às funcionalidades necessárias. Recursos que dependam de permissões ainda não concedidas pelo TikTok permanecem indisponíveis até a aprovação correspondente.
10. Integrações com Google
O SalesLabs oferece integrações distintas com serviços do Google. Cada uma exige autorização própria, por meio de fluxo OAuth, e concede acesso apenas aos escopos aceitos pelo usuário naquele momento.
Autorizar uma integração não estende o acesso às demais. O Login com Google não concede acesso ao Gmail, ao Google Drive, ao Google Calendar, ao Google Ads ou a qualquer outro serviço: cada produto depende de autorização e de escopos específicos.
A autorização pode ser revogada a qualquer momento no SalesLabs e também diretamente na Conta Google, nas configurações de acesso de aplicativos de terceiros.
11. Login com Google
Ao escolher entrar com o Google, o SalesLabs utiliza o fluxo oficial de autenticação para confirmar a identidade do usuário. São recebidos os dados básicos autorizados e necessários ao login, como identificador da conta, nome, endereço de e-mail, foto de perfil e metadados de autenticação.
Esses dados são utilizados para autenticar o usuário, vincular o acesso ao ambiente correto, proteger a conta e prevenir fraude e abuso. Não são utilizados para publicidade direcionada nem comercializados.
12. Google Ads e Google Ads API
A conexão com o Google Ads ocorre somente após autorização OAuth concedida pelo usuário. O SalesLabs identifica as contas Google Ads acessíveis por essa autorização e opera somente os ativos selecionados no ambiente para a integração.
Dependendo das funcionalidades autorizadas, o SalesLabs poderá tratar dados relacionados a contas Google Ads e seus customer IDs, campanhas, grupos de anúncios, anúncios, palavras-chave, termos de pesquisa, públicos e critérios de segmentação quando necessários à operação, orçamentos, status, conversões, impressões, cliques, custos e demais métricas e indicadores de desempenho.
Esses dados podem ser utilizados para sincronização com o CRM, painéis, relatórios e análises de desempenho e recomendações. Quando o escopo de escrita estiver autorizado, o Assistente Ads também poderá criar ou alterar campanhas e anúncios, ajustar orçamento e status e enviar dados de conversão necessários às funcionalidades escolhidas pelo cliente.
A mera conexão da conta não autoriza ações comerciais por si só. Operações de escrita dependem de comando do usuário ou de automação por ele configurada, dentro das permissões concedidas, e as operações relevantes ficam registradas para auditoria.
13. Google API Services User Data Policy e Limited Use
O uso e a transferência pelo SalesLabs de informações recebidas das APIs do Google observarão a Google API Services User Data Policy, inclusive os requisitos de Limited Use.
Os dados obtidos das APIs do Google são utilizados exclusivamente para disponibilizar ou aprimorar funcionalidades visíveis ao usuário dentro da plataforma.
- não são vendidos nem cedidos a data brokers ou intermediários de dados;
- não são utilizados em publicidade própria, personalizada ou baseada em interesses;
- não são utilizados para retargeting independente;
- não são utilizados para avaliação de crédito, análise de risco ou concessão de empréstimos;
- não são utilizados para qualquer finalidade incompatível com a autorização concedida pelo usuário.
14. Google Calendar
Quando a integração de agenda for autorizada, o SalesLabs poderá tratar dados de disponibilidade, compromissos, horários, participantes e identificadores de eventos, com a finalidade de organizar visitas, reuniões e follow-ups no fluxo comercial.
A criação, alteração ou cancelamento de eventos ocorre conforme os escopos concedidos e as configurações definidas pelo cliente. Essa integração depende de autorização específica e dos processos de verificação aplicáveis do Google.
15. Integrações com CRMs externos
O SalesLabs pode se conectar a CRMs externos por OAuth, API oficial, chave de API, webhook, feed estruturado ou arquivo autorizado, conforme o que o fornecedor disponibilizar ao cliente.
Essas conexões podem trazer para o CRM leads, clientes, imóveis, oportunidades, responsáveis, status, etapas de funil e dados de atribuição, sempre no escopo do que o cliente autorizar e do que o contrato com o fornecedor permitir.
O SalesLabs somente escreve ou altera dados em sistemas externos quando a API ou o contrato do fornecedor permitir a operação, o cliente estiver autorizado a realizá-la e a configuração do ambiente permitir esse tipo de escrita.
16. Portais imobiliários e feeds
Integrações com portais imobiliários e com fontes de dados de imóveis podem trazer anúncios, características do imóvel, mídias, disponibilidade, dados de proprietários quando fornecidos e leads gerados no portal.
A entrada de dados segue a ordem de preferência técnica adotada pela plataforma: API oficial do fornecedor, webhook, feed estruturado em JSON ou XML e, por último, arquivo autorizado.
A extração de dados diretamente de um site ocorre apenas quando tecnicamente aplicável, legalmente permitido e autorizado pelo cliente e pela fonte correspondente.
17. Integrações com sites e formulários
Formulários de sites, landing pages e outras origens digitais podem enviar dados ao SalesLabs por integração autorizada, webhook ou API. Os campos recebidos dependem do que o cliente configurar no formulário de origem.
Cabe ao cliente informar os titulares, na origem da coleta, sobre as finalidades do tratamento e manter base legal adequada para o envio dos dados à plataforma.
18. Leads provenientes de campanhas
Leads originados de campanhas de mídia paga podem chegar acompanhados de dados de atribuição, como identificadores de campanha, de conjunto de anúncios, de anúncio, de formulário e de criativo, além de parâmetros de origem.
Essas informações são utilizadas para registrar a origem da oportunidade, distribuir o lead conforme as regras do cliente, medir desempenho por campanha e alimentar relatórios e recomendações.
19. Bia AI e inteligência artificial
A Bia AI e os demais recursos de inteligência artificial da plataforma processam dados para apoiar a operação comercial. Dependendo da funcionalidade habilitada, podem ser processados mensagens e histórico de conversas, dados de leads, clientes e oportunidades, informações de imóveis, dados de campanhas, instruções configuradas pelo cliente e demais dados comerciais do ambiente.
As finalidades incluem atendimento e resposta a contatos, qualificação de leads, resumo de conversas, classificação e pontuação de oportunidades, sugestão de imóveis compatíveis com o interesse do contato, organização de follow-ups, recomendações comerciais, análise de campanhas e apoio geral à operação.
O processamento ocorre dentro do ambiente do cliente e respeita o isolamento entre empresas. Dados de um cliente não são utilizados para atender outro.
20. Decisões automatizadas e supervisão humana
Recursos como pontuação de leads, priorização de oportunidades, classificação de conversas e recomendações comerciais são ferramentas de apoio à decisão. Não substituem a avaliação do profissional responsável e não produzem, por si, decisões jurídicas ou financeiras.
Quando um tratamento automatizado puder afetar de forma relevante os interesses do titular, são aplicados mecanismos compatíveis com a LGPD, incluindo informação sobre os critérios gerais utilizados e a possibilidade de solicitar revisão, nos termos do artigo 20 da lei.
Pedidos de revisão relacionados a dados inseridos por um cliente são encaminhados a esse cliente, que é quem define as regras comerciais aplicadas ao seu ambiente.
21. Áudio e transcrição
Quando funcionalidades de voz ou de transcrição estiverem habilitadas, poderão ser tratados arquivos de áudio recebidos nos canais conectados e o texto resultante da transcrição, com a finalidade de registrar o atendimento, permitir a busca no histórico e apoiar a operação comercial.
Gravações e transcrições seguem as mesmas regras de isolamento, acesso e retenção aplicáveis aos demais dados do ambiente. Cabe ao cliente informar os participantes e observar a legislação aplicável à gravação de comunicações.
22. Dados de cobrança e assinatura
Para administrar contratos e assinaturas, são tratados dados de identificação do contratante, documento fiscal, endereço, plano contratado, status da assinatura, histórico de faturas e registros de transações.
Os pagamentos são processados por provedor especializado. Quando o cartão é informado, os dados necessários à autorização — inclusive número completo e código de segurança — são transmitidos de forma segura pelo backend do SalesLabs ao provedor durante a solicitação de pagamento. O SalesLabs não armazena nem persiste o número completo do cartão ou o CVV em sua base de dados, snapshots ou registros de Billing. Podem ser mantidos identificadores do provedor, status, valores, vencimentos e outros dados operacionais necessários à assinatura.
23. Finalidades do tratamento
- criar, autenticar, proteger e administrar contas e ambientes;
- prestar as funcionalidades contratadas, incluindo CRM, atendimento, automações, relatórios, inteligência artificial e integrações;
- manter o isolamento entre empresas e aplicar as permissões definidas pelo administrador;
- registrar, distribuir e acompanhar leads e oportunidades;
- viabilizar a comunicação com contatos nos canais autorizados pelo cliente;
- medir desempenho comercial e de campanhas e produzir relatórios e análises;
- atender solicitações de suporte, investigar incidentes e corrigir falhas;
- prevenir fraude, abuso e acesso indevido, e preservar a segurança da plataforma;
- processar cobranças, emitir documentos fiscais e administrar assinaturas;
- cumprir obrigações legais e regulatórias e exercer direitos em processos;
- aprimorar confiabilidade, desempenho e experiência do produto, com minimização de dados.
24. Bases legais
O tratamento se apoia na base legal adequada a cada situação. Não há dependência geral de consentimento: ele é utilizado apenas quando é a hipótese aplicável.
- Execução de contrato e procedimentos preliminares: criação de conta, prestação das funcionalidades contratadas, suporte e cobrança.
- Cumprimento de obrigação legal ou regulatória: guarda de registros, emissão de documentos fiscais e atendimento a autoridades competentes.
- Exercício regular de direitos: defesa em processos administrativos, judiciais ou arbitrais.
- Legítimo interesse: segurança da informação, prevenção a fraude e abuso, diagnóstico técnico e melhoria do serviço, sempre com avaliação de necessidade, proporcionalidade e expectativa do titular.
- Consentimento: hipóteses em que a legislação exige manifestação específica, como determinados usos de cookies não essenciais e comunicações de marketing.
- Proteção do crédito e demais hipóteses legais: quando aplicáveis à situação concreta.
25. Compartilhamento com fornecedores
Não há venda de dados pessoais. O compartilhamento ocorre com fornecedores que sustentam a operação da plataforma, limitado ao necessário e vinculado contratualmente às finalidades autorizadas.
- provedores de infraestrutura em nuvem, banco de dados e armazenamento de arquivos;
- provedores de autenticação e de entrega de mensagens e notificações;
- plataformas de comunicação e de mídia conectadas por autorização do cliente;
- provedores de modelos de inteligência artificial utilizados pelas funcionalidades;
- provedores de pagamento, emissão fiscal e cobrança;
- ferramentas de monitoramento, registro técnico e segurança;
- autoridades públicas, quando houver requisição legítima, e assessores jurídicos e contábeis, no exercício regular de direitos.
26. Transferência internacional
Parte da infraestrutura e alguns fornecedores estão localizados fora do Brasil. Nessas hipóteses, a transferência internacional observa os requisitos da LGPD, com adoção de cláusulas contratuais e de garantias adequadas de proteção, além de medidas técnicas de segurança aplicadas ao trânsito e ao armazenamento das informações.
27. Segurança da informação
A plataforma adota controles técnicos e administrativos proporcionais aos riscos do tratamento.
- tráfego cifrado em trânsito por HTTPS;
- isolamento de dados por empresa, com regras aplicadas na própria camada de banco de dados;
- validação das operações no servidor, sem confiar em verificações feitas apenas no navegador;
- parâmetro de estado aleatório, de uso único e com expiração nos fluxos de autorização externa;
- credenciais e segredos de integração mantidos em cofre gerenciado, fora do navegador;
- ausência de tokens de acesso persistentes no navegador do usuário;
- verificação de assinatura nos webhooks quando o provedor a disponibiliza;
- tratamento idempotente de eventos recebidos e política controlada de nova tentativa;
- proteção dos endpoints expostos a sistemas externos;
- registro de auditoria das operações relevantes, com identificação do autor e do momento.
28. Retenção de dados
Os dados são mantidos pelo tempo necessário às finalidades que justificaram o tratamento e, depois disso, pelos prazos exigidos para cumprimento de obrigações legais, prestação de contas e exercício regular de direitos.
Dados operacionais do ambiente de um cliente permanecem disponíveis enquanto durar a relação contratual, conforme as configurações definidas por esse cliente. Registros de segurança, auditoria, cobrança e faturamento seguem prazos próprios.
29. Desconexão de integrações
A desconexão de uma integração interrompe novos acessos e sincronizações entre o SalesLabs e o provedor correspondente, e as credenciais associadas deixam de ser utilizadas.
Dados já recebidos e legitimamente armazenados no CRM não são necessariamente apagados de forma automática pela desconexão. Eles seguem as regras de retenção e podem ser removidos mediante solicitação, observadas as bases legais e as obrigações de guarda aplicáveis.
A autorização também pode ser revogada diretamente no provedor, quando ele oferecer esse controle, como nas configurações de aplicativos conectados da Conta Google ou nas configurações de integrações da Meta.
30. Exclusão de dados
Solicitações de exclusão podem ser enviadas pelos canais indicados nesta Política. Quando o pedido envolver dados inseridos por um cliente no seu ambiente, ele é encaminhado a esse cliente, que decide na condição de controlador, com o apoio operacional da plataforma.
Conforme o caso, a solicitação resulta em eliminação, anonimização ou bloqueio dos dados. Informações que precisem ser preservadas por obrigação legal, para exercício regular de direitos ou por outra hipótese prevista na LGPD são mantidas apenas para essa finalidade, com acesso restrito.
Dados provenientes de integrações seguem a mesma regra. A exclusão no SalesLabs não altera os dados mantidos no sistema de origem, que continuam sujeitos às políticas do respectivo provedor.
31. Direitos dos titulares
A LGPD assegura ao titular, mediante requisição, o exercício dos direitos abaixo. As solicitações são atendidas nos prazos legais, após verificação da identidade do requerente.
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade a outro fornecedor, observada a regulamentação aplicável;
- eliminação dos dados tratados com consentimento, ressalvadas as hipóteses legais de guarda;
- informação sobre as entidades com as quais houve compartilhamento;
- informação sobre a possibilidade de não fornecer consentimento e suas consequências;
- revogação do consentimento;
- revisão de decisões automatizadas, nos termos do artigo 20 da LGPD;
- petição perante a Autoridade Nacional de Proteção de Dados.
32. Cookies e tecnologias semelhantes
O site e a plataforma utilizam cookies e tecnologias equivalentes para manter a sessão autenticada, lembrar preferências de uso, preservar a segurança do acesso e medir desempenho de forma agregada.
Cookies essenciais são necessários ao funcionamento e não podem ser desativados sem comprometer o serviço. Os demais dependem de escolha do usuário, quando aplicável, e podem ser gerenciados nas configurações do navegador.
33. Dados pessoais sensíveis
A plataforma não foi concebida para o tratamento de dados pessoais sensíveis, e sua inserção não é solicitada em nenhum fluxo do produto.
Caso um cliente registre esse tipo de informação em campos livres, conversas ou anexos, ele assume a responsabilidade pela base legal correspondente e pelas medidas adicionais exigidas pela LGPD para essa categoria de dados.
34. Crianças e adolescentes
As contas de usuário do SalesLabs são destinadas a uso profissional por pessoas maiores de 18 anos, e a plataforma não é dirigida a crianças ou adolescentes como usuários finais.
Como o conteúdo do CRM é definido pelo cliente, dados de crianças ou adolescentes podem ser tratados quando forem legitimamente inseridos ou recebidos pelo controlador. Nesses casos, cabe ao cliente assegurar o melhor interesse do titular e as bases legais, autorizações e salvaguardas exigidas pela legislação. Se for identificado tratamento inadequado, a Midmaker adota as medidas cabíveis conforme seu papel no tratamento e as obrigações aplicáveis.
35. Responsabilidade dos clientes
- assegurar base legal e autorização adequadas para inserir e tratar os dados que registram na plataforma;
- informar seus titulares sobre as finalidades do tratamento e sobre seus direitos;
- obter e registrar o opt-in exigido para comunicação em cada canal e respeitar o opt-out;
- administrar usuários, equipes e permissões, revogando acessos que não sejam mais necessários;
- configurar automações, integrações e recursos de inteligência artificial de forma compatível com a legislação e com as políticas das plataformas conectadas;
- atender às solicitações dos titulares relativas aos dados sob seu controle.
36. Regras das plataformas integradas
As integrações estão sujeitas também aos termos e políticas dos respectivos fornecedores, e o SalesLabs se compromete a operar em conformidade com eles.
- Google API Services User Data Policy, incluindo os requisitos de Limited Use;
- Google APIs Terms of Service;
- políticas aplicáveis à Google Ads API;
- Meta Platform Terms e demais políticas de plataforma e de desenvolvedores da Meta;
- WhatsApp Business Terms e WhatsApp Business Messaging Policy;
- TikTok Developer Terms e diretrizes aplicáveis a desenvolvedores;
- termos dos CRMs, portais imobiliários e demais serviços conectados pelo cliente.
37. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças na plataforma, nas integrações disponíveis, na legislação ou nas práticas de tratamento. A versão vigente é sempre a publicada nesta página, com a respectiva data de atualização.
Alterações relevantes são comunicadas pelos canais habituais de relacionamento com os clientes, com antecedência razoável quando cabível.
38. Contato
Solicitações relativas a privacidade, proteção de dados e exercício de direitos podem ser encaminhadas pelos canais abaixo.
Midmaker Marketing e Tecnologia LTDA
CNPJ 68.675.659/0001-81
Avenida Paulista, 726, Conjunto 1202
Bela Vista — São Paulo/SP
CEP 01310-910 — Brasil
suporte@saleslabs.com.br
