Política de Privacidade
noindex até revisão jurídica. Os campos abaixo indicados como [a confirmar] ainda não foram validados pelo responsável jurídico da Apexcon.1. Quem é o controlador
- Nome
- Apexcon
- Razão social
- [a confirmar]
- Endereço
- [a confirmar]
- apexcon@apexcon.com.br
- Telefone
- 32 3303-0743
- 32 98406-5144
2. Encarregado de dados (DPO)
[a confirmar] — [a confirmar]
3. Quais dados coletamos e por quê
- Identificação e contato do lead
- Campos: CNPJ, nome da empresa (opcional), nome de contato (opcional), WhatsApp, e-mail (opcional)
- Finalidade: Responder ao pedido de contato comercial que o próprio titular iniciou ao preencher o formulário.
- Base legal (LGPD): Execução de pedido do titular — Execução de procedimento preliminar a pedido do titular (LGPD art. 7º, V) — o titular preencheu o formulário pedindo contato comercial; coletamos o mínimo para atendê-lo.
- Respostas do passo 2 e resumo do diagnóstico
- Campos: currentErp, mainBottleneck, pcpMethod, productionType, approxUsers, intentTimeline, diagnosisSummary (dores por severidade)
- Finalidade: Contextualizar o atendimento comercial com o que o titular respondeu voluntariamente (todo campo opcional).
- Base legal (LGPD): Execução de pedido do titular — Execução de procedimento preliminar a pedido do titular (LGPD art. 7º, V) — continuação do mesmo pedido de contato, campos 100% opcionais.
- Prova de consentimento (finalidade, versão do texto, hash de IP, data/hora)
- Campos: purpose, policyVersion, ip_hash, timestamp
- Finalidade: Guardar prova de que o titular consentiu, com qual texto e quando — exigência da própria LGPD de comprovar a base legal usada.
- Base legal (LGPD): Cumprimento de obrigação legal — Cumprimento de obrigação legal/regulatória (LGPD art. 7º, II) — a LGPD exige que o controlador comprove o consentimento coletado; o IP nunca é guardado em claro, só um hash com salt (IP_HASH_SALT).
- Registro de ações ligadas ao pedido do titular (início e envio do formulário, início e fim do diagnóstico)
- Campos: page, cluster, segment, device
- Finalidade: Registrar que o titular iniciou e concluiu o pedido de contato que ele mesmo fez. O site não faz telemetria de navegação. A única ferramenta de terceiro é a tag do Google Ads, em modo sem cookies (ver o item 'Cookies').
- Base legal (LGPD): Execução de pedido do titular — Execução de procedimento preliminar a pedido do titular (LGPD art. 7º, V) — mesma base do item 'identificação e contato do lead' acima; eventos de navegação (cliques, vídeo, busca) não são registrados.
- Sinais antiabuso e observabilidade de robôs
- Campos: hash de IP em bot_hits, tempo mínimo de preenchimento (startedAt), honeypot, rate limit por IP hasheado
- Finalidade: Impedir spam/abuso do formulário e distinguir tráfego de robôs de tráfego humano.
- Base legal (LGPD): Legítimo interesse — Legítimo interesse do controlador (LGPD art. 7º, IX; art. 10) para segurança e prevenção a fraude — proporcional (só hash de IP, nunca IP em claro; nunca usado para outra finalidade) e necessário para a integridade do próprio formulário que o titular usa.
- Notificação interna do lead para a equipe comercial
- Campos: mesmos dados do lead, formatados em texto puro
- Finalidade: Avisar a equipe comercial de que um novo lead chegou, com contexto suficiente para responder.
- Base legal (LGPD): Execução de pedido do titular — Mesma base do item 'identificação e contato do lead': é a execução do próprio pedido de contato do titular — a mensagem nunca inclui dado de enriquecimento/score interno (CNAE, porte, regime tributário), só o que o titular informou.
4. Cookies
O site não grava cookies e não exibe banner de cookies. Usamos a tag do Google Ads em modo sem cookies (consentimento negado: sem armazenamento de anúncios, sem análise, sem dados de usuário e sem personalização) apenas para medir conversões de anúncios: o clique no WhatsApp e o envio do formulário. Não há cookies de publicidade nem remarketing.
5. Compartilhamento com terceiros
Hoje a Apexcon não compartilha os dados do formulário com nenhum terceiro. A tag do Google Ads recebe apenas o aviso de que houve um clique no WhatsApp ou um envio de formulário, sem os dados que você digitou. O canal de notificação por e-mail (SMTP) usa as credenciais da própria Apexcon e serve só para avisar a equipe interna. A integração com CRM (Pipedrive) existe no código mas está desligada por padrão e bloqueada por design (CRM_ADAPTER=pipedrive lança erro antes de qualquer chamada de rede) — enquanto isso não mudar, nenhum dado sai do banco de dados da Apexcon.
Os vídeos do YouTube só são carregados após clique, em modo de privacidade aprimorada.
6. Por quanto tempo guardamos os dados
[a definir] — o prazo de guarda dos dados de lead ainda não foi decidido pelo Robson. Até a decisão, os dados ficam guardados sem prazo de expiração automática, e são apagados apenas quando o titular pede exclusão (ver 'Direitos do titular' abaixo).
7. Direitos do titular (art. 18 da LGPD)
- Confirmação da existência de tratamento e acesso aos dados (art. 18, I e II)
- Correção de dados incompletos, inexatos ou desatualizados (art. 18, III)
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade (art. 18, IV)
- Portabilidade dos dados a outro fornecedor de serviço (art. 18, V)
- Eliminação dos dados pessoais tratados com base no consentimento (art. 18, VI)
- Informação sobre com quem os dados são compartilhados (hoje: ninguém — ver 'Compartilhamento') (art. 18, VII)
- Informação sobre a possibilidade e as consequências de não consentir (art. 18, VIII)
- Revogação do consentimento dado no formulário de contato (a qualquer momento, por e-mail) (art. 8º, §5º)
Para exercer qualquer um destes direitos sobre os dados do formulário de contato, escreva para o e-mail do controlador acima informando o CNPJ ou o WhatsApp usado no formulário, para localizarmos o registro. Para revogar o consentimento dado no formulário, escreva para o mesmo e-mail a qualquer momento.
8. Segurança
IP nunca é guardado em texto puro — sempre um hash com salt (IP_HASH_SALT, obrigatório em produção). Comunicação entre o navegador e o servidor usa HTTPS. O formulário tem proteção contra envio automatizado (honeypot, tempo mínimo de preenchimento, limite de tentativas por IP) e contra falsificação de origem (checagem de CSRF). O banco de dados não é acessível pela internet pública.
9. Alterações desta política
Sempre que o texto desta política mudar de forma relevante (nova finalidade, novo destinatário de compartilhamento, nova base legal), a versão abaixo muda e o consentimento já registrado deixa de valer para a nova versão. A versão atual é a mesma referenciada em cada registro de consentimento salvo (lead_consent.policy_version, consent_events.policy_version).
