Política de Privacidade
Vigência: 3 de agosto de 2026
Esta Política descreve como o camaulo (camaulo.com), operado por TOGASHI, inscrita no CNPJ 46.319.312/0001-63, trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD). Ao usar o camaulo, você concorda com as práticas aqui descritas.
1. Controlador e operador
O camaulo é uma plataforma de CRM (SaaS) usada por organizações. Em relação aos dados de conta dos usuários da plataforma (nome, e-mail, dados de acesso), o camaulo atua como controlador. Em relação aos dados que cada organização insere e gerencia sobre seus próprios contatos, leads e clientes, a organização é a controladora e o camaulo atua como operador, tratando esses dados apenas conforme as instruções da organização e esta Política.
2. Dados que coletamos
- Cadastro e conta: nome, e-mail, telefone, dados da organização (razão social, CNPJ, endereço) e credenciais de acesso.
- Dados inseridos no CRM: informações de contatos, empresas, negócios, mensagens e demais registros que a organização cadastra ou importa.
- Dados de uso: registros de acesso, endereço IP, páginas e ações no sistema, para segurança e melhoria do serviço.
- Pagamento: processado por parceiro (Stripe); não armazenamos dados completos de cartão.
- Integrações que você conecta: tokens e dados das contas de terceiros que você autoriza (ver seção 6).
3. Como usamos os dados
Para fornecer e operar o CRM; autenticar e dar suporte; processar pagamentos e gerir a assinatura; enviar comunicações transacionais e, com base legal adequada, comunicações de marketing (sempre com opção de descadastro); garantir segurança, prevenir fraudes e cumprir obrigações legais.
4. Bases legais (LGPD)
Tratamos dados com fundamento em: execução de contrato (prestação do serviço), cumprimento de obrigação legal/regulatória, legítimo interesse (segurança e melhoria, sempre ponderado) e consentimento, quando aplicável (ex.: certos cookies e comunicações de marketing).
5. Compartilhamento e subprocessadores
Não vendemos dados pessoais. Compartilhamos apenas com prestadores que viabilizam o serviço, sob obrigação de confidencialidade e segurança — por exemplo: infraestrutura de nuvem e banco de dados, envio de e-mail (Amazon SES), processamento de pagamentos (Stripe), e as integrações que você mesmo conecta (Google, Meta, WhatsApp). Quando a sua organização habilita recursos de IA, o conteúdo enviado a esses recursos é processado pelo provedor de IA que você escolher (ver seção 7). Também podemos compartilhar para cumprir ordem legal ou proteger direitos.
6. Dados de contas Google e APIs do Google
As conexões com o Google são separadas por finalidade: cada uma tem seu próprio botão, pede somente as permissões daquela função e pode ser revogada isoladamente. Conectar a Agenda não dá ao camaulo acesso a Analytics, Tag Manager ou Ads, e vice-versa. Os tokens ficam cifrados e são usados apenas para a finalidade autorizada.
- Google Agenda (permissão
calendar) — usamos para: (i) listar suas agendas, uma vez, para você escolher em qual o camaulo escreve; (ii) ler seus horários ocupados (free/busy) e calcular os horários livres da sua página pública de agendamento; (iii) exibir seus eventos do Google, somente leitura, ao lado dos compromissos do CRM; e (iv) criar, atualizar e cancelar no seu Google Agenda os compromissos que você marca dentro do camaulo. Os itens (ii) e (iii) são processados em memória e não são gravados no nosso banco. Do Google Agenda, armazenamos apenas o identificador e o nome da agenda escolhida e o identificador do evento criado — nunca títulos, descrições, participantes ou horários lidos da sua agenda. - Google Analytics (
analytics.readonly) — leitura de métricas agregadas do site para exibir como indicadores. Não gravamos nada no Analytics. - Google Tag Manager — listar suas contas e contêineres, criar a tag e o acionador que você pediu e publicar a versão do contêiner.
- Google Ads (
adwords) — enviar conversões offline quando um lead do CRM vira cliente e ler as ações de conversão da conta para você escolher a correta.
Não usamos o Gmail. O camaulo não pede nem possui permissão de acesso a e-mails da sua conta Google. A conexão de caixa de e-mail do sistema é feita por IMAP/SMTP com senha de aplicativo, fora das APIs do Google.
O uso e a transferência, pelo camaulo, de informações recebidas das APIs do Google seguem a Google API Services User Data Policy, incluindo os requisitos de Uso Limitado (Limited Use). Não usamos esses dados para publicidade, não os vendemos e não os empregamos para fins alheios às funcionalidades que você habilitou. Não usamos, transferimos nem vendemos dados de usuário obtidos das APIs do Google — em forma bruta, agregada, anonimizada ou derivada — para criar, treinar ou aperfeiçoar modelos de inteligência artificial ou de aprendizado de máquina, próprios, generalizados ou de terceiros (ver seção 7). Você pode revogar o acesso a qualquer momento, desconectando a integração no sistema ou nas configurações da sua Conta Google.
7. Inteligência artificial (IA)
Alguns recursos do camaulo usam modelos de IA — por exemplo: gerar um resumo (“insight”) de um contato, responder perguntas sobre números agregados do seu CRM, gerar textos e imagens de marketing, atender conversas de WhatsApp e do chat do site, transcrever mensagens de voz e enriquecer resultados de prospecção a partir de informação pública de empresas.
Dados obtidos das APIs do Google nunca são enviados a nenhum serviço de IA. Isso vale para dado bruto, agregado, anonimizado ou derivado. Em particular, nada que venha do Google Agenda — seus horários ocupados, seus eventos, títulos, participantes, o identificador da agenda ou o identificador do evento — entra em qualquer requisição a modelo de IA. Os recursos de IA recebem apenas registros do próprio CRM (contatos, empresas, negócios, chamados, linha do tempo, conversas) e o texto que você digita. Também não usamos dados das APIs do Google para criar, treinar ou melhorar modelos de IA, próprios ou de terceiros, conforme os requisitos de Uso Limitado da política do Google.
Modelos operados por você (chave própria). Os recursos de IA do CRM só funcionam depois que a sua organização cadastra a própria chave de API, da sua própria conta, em um destes provedores: Anthropic (Claude), OpenAI, Google (Gemini), Mistral AI, xAI (Grok) ou Groq — e, para voz, Groq ou OpenAI na transcrição e OpenAI na síntese. Nesse arranjo, o conteúdo enviado é regido pelo contrato que você mantém com o provedor escolhido; recomendamos conferir se o plano contratado permite que o provedor treine modelos com o que é enviado pela API.
Modelo operado por nós. A Prospecção usa uma conta de IA da própria plataforma, e analisa somente informação pública de empresas (páginas de sites institucionais e registros públicos), nunca dados de contas Google.
Modelo local (self-hosted). A opção de voz Piper é um modelo de código aberto executado na nossa própria infraestrutura. O texto é sintetizado localmente no nosso servidor e nunca é transmitido ao fornecedor do modelo — nem para inferência, nem para treinamento, nem para qualquer finalidade secundária.
8. Cookies
Usamos cookies essenciais (sessão/autenticação) e, quando aplicável, de preferências e medição. Você pode controlar cookies não essenciais pelo navegador. Nosso script de analytics 1st-party respeita opções de opt-out e modo de consentimento.
9. Retenção
Mantemos os dados pelo tempo necessário às finalidades e obrigações legais. Prazos específicos hoje praticados:
- Eventos brutos do analytics do site: 400 dias (~13 meses); depois disso são apagados automaticamente, e permanecem apenas os números agregados.
- Registros de atividades e sessões de uso: a organização escolhe entre 30, 90, 180 ou 365 dias (padrão: 90).
- Arquivos de mídia recebidos no WhatsApp: a organização escolhe entre 7, 30 ou 90 dias (padrão: 30).
- Exclusão da organização: ao solicitar a exclusão, o acesso é bloqueado imediatamente e há uma carência de 30 dias para arrependimento; vencido o prazo, os dados são apagados em definitivo.
- Dados de conta: mantidos enquanto durar a relação e pelo prazo legal aplicável após o encerramento.
10. Segurança
Adotamos medidas técnicas e organizacionais: criptografia de segredos, controle de acesso por organização (isolamento multi-inquilino), transporte por HTTPS e trilhas de auditoria. Nenhum sistema é 100% infalível, mas trabalhamos continuamente para proteger seus dados.
11. Seus direitos (LGPD)
Você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação e informações sobre compartilhamento, além de revogar consentimento. Para exercê-los, fale com a gente pelo e-mail abaixo. Se os dados forem gerenciados por uma organização cliente (camaulo como operador), encaminharemos a solicitação à controladora responsável.
12. Transferências internacionais
Alguns prestadores podem processar dados fora do Brasil. Nesses casos, adotamos salvaguardas compatíveis com a LGPD para proteger seus dados.
13. Alterações
Podemos atualizar esta Política. Mudanças relevantes serão comunicadas pelos canais do serviço; a data de vigência no topo indica a última atualização.
14. Contato / Encarregado (DPO)
Dúvidas sobre privacidade ou para exercer seus direitos: contato@camaulo.com.