Halo OSHalo OS

Política de Privacidade

Última atualização: 2026-08-07

Esta Política de Privacidade explica como o Halo OS coleta, usa, armazena e protege dados pessoais. O Halo OS é uma plataforma de gestão (CRM, projetos, integrações de marketing) usada por agências e equipes para administrar o relacionamento com os próprios clientes e leads. Falamos aqui de dois grupos de titulares diferentes: as pessoas que usam o Halo OS como ferramenta de trabalho (usuários da organização contratante) e as pessoas cujos dados essa organização cadastra no sistema (contatos, leads e representantes de empresas clientes). Esta política não substitui orientação jurídica formal — é um documento técnico, revisado por quem opera a plataforma antes de valer como declaração legal definitiva.

1. Quem trata os dados e como falar conosco

O Halo OS é operado pela organização contratante da plataforma (referida aqui como "nós" ou "a Organização"), responsável por decidir quais dados cadastrar e com qual finalidade, dentro do seu próprio ambiente isolado ("tenant") no sistema.

Para dúvidas sobre esta política ou para exercer os direitos descritos na seção 8, entre em contato pelo e-mail privacidade@halo-os.com.br. Cada organização que usa o Halo OS pode também disponibilizar um canal de contato próprio aos seus titulares — verifique com a empresa com quem você já se relaciona antes de nos contatar diretamente.

2. Quais dados coletamos

Dados de usuários da plataforma: nome, e-mail, senha (armazenada apenas como hash, nunca em texto plano), papel de acesso (RBAC — ex.: Administrador, Vendedor, Financeiro), organização à qual pertence, e registros técnicos de acesso (data/hora de login, endereço IP, user agent) usados para segurança e auditoria.

Dados de Contatos, Leads e Empresas cadastrados no CRM pela organização: nome, e-mail, telefone, empresa, cargo, origem do contato, histórico de interações (tarefas, oportunidades, propostas, mensagens de WhatsApp quando essa integração está ativa), notas registradas pela equipe comercial e, quando aplicável, dados públicos enriquecidos por fontes como Google Places (endereço, avaliações, site) com confirmação explícita da organização antes de qualquer busca paga.

Dados de navegação e cookies: um identificador de visitante gerado no navegador (não vinculado a nome ou e-mail até que a pessoa faça login) e as preferências de cookies escolhidas — ver a Política de Cookies para o detalhamento completo das categorias.

Nunca coletamos dados sensíveis (saúde, biometria, orientação sexual, opinião política, dado de criança/adolescente) como parte do funcionamento padrão do CRM. Se uma organização inserir esse tipo de dado por conta própria em um campo de texto livre, ela é responsável por ter base legal específica para isso.

3. Para que usamos os dados

Dados de usuários: autenticar login, aplicar permissões (RBAC), manter trilha de auditoria de ações sensíveis e viabilizar a operação básica da conta.

Dados de Contatos/Leads/Empresas: permitir que a organização contratante administre seu próprio relacionamento comercial — cadastro, funil de vendas, propostas, atendimento via WhatsApp Business (quando conectado), campanhas de tráfego pago que a própria organização configura (Google Ads, Meta Ads) e relatórios internos de desempenho.

Cookies: lembrar preferências de navegação, viabilizar funcionalidades essenciais do site público e, somente mediante consentimento explícito, mensuração estatística e personalização/marketing.

O Halo OS nunca vende, aluga ou compartilha dado pessoal com terceiros para fins de marketing de terceiros. Os únicos compartilhamentos que existem são os descritos na seção 4, estritamente necessários para o funcionamento das integrações que a própria organização escolhe ativar.

4. Compartilhamento com terceiros

Provedores de infraestrutura: hospedagem e banco de dados, estritamente para operar a plataforma.

Integrações que a organização opta por conectar: Google (Analytics, Search Console, Google Business Profile, Google Ads, Google Places), Meta (Meta Ads, WhatsApp Business Cloud API). Essas integrações usam sempre API oficial do respectivo provedor, token de acesso cifrado em repouso (AES-256-GCM) e, hoje, chamadas somente de leitura (nenhuma integração faz alteração automática em conta do Google ou da Meta). Os dados trafegados dependem do escopo de cada integração e ficam sujeitos também à política de privacidade do respectivo provedor.

Nunca compartilhamos dado com terceiros para finalidade de publicidade que não seja a campanha que a própria organização configurou e aprovou.

Obrigação legal: podemos divulgar dado a autoridade pública quando exigido por lei, ordem judicial ou requisição regulatória.

5. Cookies

Usamos cookies organizados em quatro categorias: Necessários (sempre ativos, essenciais ao funcionamento do site), Preferências, Estatísticos e Marketing — estas três últimas somente com consentimento explícito, nunca pré-marcadas. O detalhamento completo de cada categoria está na Política de Cookies, e a central de preferências (acessível a qualquer momento pelo rodapé do site) permite ajustar ou revogar a escolha quando quiser.

6. Bases legais

Execução de contrato: tratamento de dado de usuário da plataforma necessário para prestar o serviço contratado pela organização.

Consentimento: cookies não essenciais, e comunicação via WhatsApp/e-mail com Contatos e Leads da organização, quando essa é a base escolhida para o canal.

Legítimo interesse: segurança da informação, prevenção a fraude, auditoria de acesso e melhoria do produto, sempre de forma proporcional e sem sobrepor os direitos do titular.

Obrigação legal: retenção de registro fiscal, contábil ou de segurança exigida por lei.

O Halo OS mantém, internamente, um catálogo de finalidades de tratamento com a base legal associada a cada uma, que cada organização pode configurar de acordo com sua própria operação.

7. Segurança da informação

Controle de acesso por perfil (RBAC) — cada usuário só acessa o que sua função exige.

Isolamento entre organizações ("multi-tenant") — nenhuma organização acessa dado de outra organização, aplicado em toda consulta ao banco de dados.

Criptografia AES-256-GCM para credenciais e tokens de integração armazenados; senha de usuário nunca é armazenada em texto plano.

Trilha de auditoria (quem fez o quê, quando) para toda ação sensível — criação, edição, exclusão e ações financeiras.

Proteção contra falsificação de requisição a servidor interno (SSRF) em toda funcionalidade que busca uma URL externa (auditoria de site, enriquecimento de lead).

Nenhuma dessas medidas torna o sistema infalível — em caso de incidente de segurança relevante, a organização afetada e, quando exigido por lei, a autoridade competente serão notificadas.

8. Por quanto tempo guardamos os dados

Dado de usuário da plataforma: enquanto a conta estiver ativa, mais o prazo necessário para cumprir obrigação legal ou defesa em processo.

Dado de Contato/Lead/Empresa: pelo tempo definido pela organização contratante para sua própria finalidade comercial, respeitando qualquer prazo de retenção configurado e solicitações de exclusão feitas pelo titular.

Registro de auditoria e log de segurança: mantidos por prazo mais longo que o dado de origem, quando necessário para investigar incidente ou cumprir obrigação legal, mesmo após a exclusão do dado principal.

9. Direitos do titular de dados

Nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018), você tem direito a: confirmação da existência de tratamento, acesso aos dados, correção de dado incompleto ou desatualizado, portabilidade a outro fornecedor, anonimização ou eliminação de dado desnecessário, informação sobre compartilhamento com terceiros, revogação de consentimento e oposição a tratamento realizado com base em legítimo interesse.

Para exercer qualquer um desses direitos, entre em contato pelo canal indicado na seção 1. A solicitação é registrada, acompanhada e respondida dentro do prazo legal — recusa, quando houver, é sempre justificada.

Se seu dado foi cadastrado por uma organização que usa o Halo OS como ferramenta (por exemplo, você é Contato ou Lead de uma agência cliente), a forma mais rápida de exercer seus direitos costuma ser diretamente com essa organização, que é quem decide a finalidade do tratamento do seu dado no sistema.

10. Alterações nesta política

Esta política pode ser atualizada para refletir mudança no produto ou na legislação. A data no topo do documento indica a última revisão. Mudanças relevantes podem ser comunicadas por aviso no próprio sistema ou por e-mail aos usuários cadastrados.