Dayvok

DAYVOK · SEUS DADOS

Política de Privacidade

Como os dados são tratados no Dayvok, quais são suas escolhas e como falar conosco.

Atualizada em 04/10/2026

Como solicitar a exclusão de dados →

1. Quem responde pelo Dayvok

O Dayvok é um sistema de gestão empresarial (ERP) com módulo de relacionamento com clientes (CRM), sob responsabilidade de 49.628.995 EMILLE MAYANE ARAUJO KOVALSKI, inscrita no CNPJ 49.628.995/0001-29. Nosso canal de privacidade é mundoalcalino.santarem.pa@gmail.com.

Esta política abrange visitantes das páginas institucionais de privacidade, usuários do sistema, representantes de empresas contratantes, pessoas cadastradas por essas empresas e quem procura nosso atendimento. As páginas institucionais de dayvok.com.br são hospedadas como arquivos estáticos no Cloudflare Pages, separadamente do ERP. A aplicação a cada pessoa depende dos módulos utilizados e dos dados efetivamente fornecidos. O licenciamento permite utilizar o software; não concede ao Dayvok propriedade sobre os dados pessoais das empresas clientes.

2. Dayvok e empresas clientes: responsabilidades diferentes

Quando decide como tratar dados para administrar o licenciamento, seu próprio relacionamento comercial, atendimento e segurança do serviço, a empresa responsável pelo Dayvok atua como controladora. Isso inclui dados de representantes e usuários necessários a essas finalidades.

Quando uma empresa cliente cadastra consumidores, fornecedores ou colaboradores e usa o ERP/CRM para suas próprias atividades, ela normalmente atua como controladora desses dados. Cabe a ela definir a finalidade e a base legal, prestar informações aos titulares, manter os dados pertinentes e atender seus direitos. Nesses tratamentos, o Dayvok atua como operador, conforme as instruções lícitas da empresa cliente e o contrato aplicável.

Os papéis são definidos pela atuação concreta em cada tratamento. Uma empresa cliente não pode autorizar usos incompatíveis com a lei. Se você não souber qual empresa controla seus dados, nosso canal pode ajudar a identificar o responsável e encaminhar a solicitação, compartilhando apenas as informações necessárias.

3. Dados utilizados pelo sistema

Os dados podem ser fornecidos diretamente por você, por usuários autorizados da empresa cliente, por importações de cadastros e históricos ou gerados durante a utilização. Nem todos os campos são obrigatórios nem todos os módulos ficam disponíveis para todas as empresas.

  • Cadastros e contatos: nome, empresa, e-mail, telefone, identificador de WhatsApp ou Instagram quando informado, CPF/CNPJ, endereço e observações comerciais.
  • CRM e atendimento: origem do contato, responsável, etapa do funil, oportunidades, valores, tarefas, histórico de interações e vínculos com clientes, orçamentos e vendas. O sistema pode armazenar conversas, remetentes, destinatários, conteúdo, datas e estados das mensagens inseridas ou importadas; isso não significa que uma integração externa esteja ativa.
  • Documentos e anexos: arquivos enviados por usuários, como imagens e PDFs ligados a operações, além de nome do arquivo, tipo, tamanho, autoria e vínculo com o registro correspondente. Logos e cores da empresa são usados na personalização.
  • Operações comerciais e financeiras: produtos, serviços, orçamentos, vendas, ordens de serviço, compras, contas a pagar e receber, valores, condições e registros de pagamento, comissões e responsáveis. Esses registros podem identificar clientes, fornecedores e beneficiários.
  • Usuários e colaboradores com acesso: nome, e-mail, identificador de acesso, empresa, unidade, departamento, função, permissões e configuração de comissão. Recursos adicionais de RH, despesas pessoais de colaboradores e chat interno ainda estão em preparação e não integram os fluxos homologados desta versão.
  • Autenticação e segurança: verificadores criptográficos de senha, registros de sessão, tentativas de acesso, horários, informações do navegador e identificadores derivados do endereço IP. A infraestrutura também recebe dados técnicos da conexão, como IP e informações da requisição. Esses registros podem continuar sendo dados pessoais.
  • Atendimento de privacidade: conteúdo do pedido, dados mínimos para localizar o cadastro e verificar a identidade, comunicações e registro da decisão tomada.

4. Finalidades e bases legais

O uso de dados deve ter finalidade determinada e uma base legal compatível. A simples utilização do sistema ou leitura desta política não equivale a consentimento para qualquer tratamento.

Para dados que a empresa cliente controla, a base legal depende da relação que ela mantém com o titular. O Dayvok não escolhe automaticamente uma base legal para todos os cadastros inseridos por seus clientes.

  • Licenciamento e atendimento contratual: identificar o contratante, prestar o serviço e responder às suas solicitações. A execução de contrato ou de procedimentos preliminares pode fundamentar esse uso quando o titular é parte do contrato (LGPD, art. 7º, V). Dados de representantes de pessoas jurídicas exigem enquadramento próprio; o legítimo interesse pode ser aplicável após avaliação de necessidade e dos direitos envolvidos.
  • Gestão comercial pelo cliente: organizar contatos, acompanhar pedidos, orçamentos e vendas e prestar atendimento. A empresa cliente deve avaliar, conforme o caso, contrato com o titular, procedimentos solicitados por ele, obrigação legal ou outra hipótese efetivamente aplicável. Uma oportunidade no CRM não é, por si só, autorização para publicidade.
  • Registros fiscais, contábeis e outras obrigações: cumprir exigências legais ou regulatórias concretamente aplicáveis (art. 7º, II), sem estender essa justificativa a dados desnecessários.
  • Acesso, prevenção de abuso e suporte: autenticar usuários, aplicar permissões, diagnosticar falhas e proteger a operação. O legítimo interesse pode fundamentar tratamentos estritamente necessários, com avaliação de proporcionalidade, expectativas do titular e salvaguardas (arts. 7º, IX, e 10). Ele não autoriza coleta ilimitada.
  • Exercício de direitos e pedidos de privacidade: cumprir deveres legais e, quando necessário, preservar elementos para exercício regular de direitos em processos judiciais, administrativos ou arbitrais (art. 7º, II e VI).
  • Usos opcionais que dependam de consentimento: apresentar finalidade específica e permitir escolha e revogação. Nenhuma autorização genérica para campanhas, integrações ou usos futuros é obtida por esta página.

5. WhatsApp, Instagram e funcionalidades futuras

As integrações oficiais com WhatsApp e Instagram estão desativadas nesta versão de homologação. Informar um telefone ou perfil em um cadastro não conecta a conta à Meta. A verificação empresarial não comprova aprovação de permissões nem autoriza ativar mensagens.

A funcionalidade planejada é permitir que uma empresa conecte suas contas empresariais autorizadas ao CRM para atendimento. Dependendo das permissões aprovadas, isso poderá envolver identificadores de conta e contato, nome ou perfil disponibilizado pela plataforma, mensagens, mídias e anexos, horários e estados de entrega ou leitura. A coleta ficará restrita ao necessário ao atendimento solicitado e às funcionalidades autorizadas; permissões e dados exatos deverão ser informados antes da ativação.

Dados recebidos da Meta deverão ser utilizados para o serviço autorizado, conforme as políticas aplicáveis. O licenciamento do ERP/CRM não inclui venda ou licenciamento de dados recebidos da Meta. O Dayvok não propõe usar esses dados para vigilância, discriminação ou determinação de elegibilidade a crédito, emprego ou outros benefícios.

Solicitações de exclusão de dados recebidos da Meta serão tratadas conforme os requisitos da plataforma, incluindo exclusão sem demora quando exigida. Uma exceção de retenção deverá estar amparada em exigência legal ou regulatória aplicável e ser documentada; uma justificativa comercial genérica não basta.

Recursos de inteligência artificial, novos módulos de RH e chat interno dependem de preparação e validação próprias. Não estão ativados por esta política. Antes de ampliar o tratamento, deverão ser informados os dados, fornecedores, finalidades e controles correspondentes. Esta política não autoriza inserir prontuários ou outros dados sensíveis em módulos ainda não homologados.

6. Acesso, fornecedores e compartilhamento

Usuários autorizados da empresa cliente acessam os dados conforme suas permissões. Profissionais de suporte somente devem acessar o necessário para uma solicitação, manutenção ou apuração de segurança autorizada. Documentos e relatórios exportados pelo cliente ficam sujeitos também aos controles e destinatários escolhidos por ele.

A infraestrutura atualmente utilizada inclui Cloudflare para execução da aplicação, banco de dados D1 e armazenamento de arquivos R2. O atendimento de privacidade pelo endereço informado utiliza Gmail, do Google, que processa as mensagens enviadas a esse canal. O uso de infraestrutura em nuvem não significa que esses fornecedores possam usar livremente os cadastros dos clientes.

Quando uma integração Meta for homologada e habilitada, dados necessários à comunicação serão tratados também pelos serviços do WhatsApp ou Instagram. Esses serviços têm termos e políticas próprios. Outros compartilhamentos exigem necessidade comprovada, instrução válida do controlador ou obrigação legal, inclusive solicitações legítimas de autoridades.

Na conferência de 03/10/2026, o painel da Cloudflare indicou o banco D1 da homologação na região Leste da América do Norte (ENAM), sem restrição de jurisdição e com replicação de leitura desativada. Os três buckets R2 de homologação — arquivos, arquivo de teste e restauração de teste — indicaram Oeste da América do Norte (WNAM), com acesso público desativado. Essas constatações se referem aos recursos de teste examinados, não identificam um país ou cidade específicos e não comprovam a localização de toda a infraestrutura, dos serviços de suporte, das futuras páginas públicas ou de outros ambientes.

Não há garantia de armazenamento exclusivo no Brasil. O Google informa processamento em servidores distribuídos por diferentes países; não foi comprovada uma região exclusiva para o Gmail usado neste canal. A Cloudflare também publica uma lista de subprocessadores por serviço, que não comprova, isoladamente, quais deles receberam dados deste sistema. O atendimento por e-mail e a entrega técnica das páginas devem ser considerados separadamente dos cadastros do ERP.

O painel da conta Cloudflare informa que seu adendo de processamento de dados integra os contratos de assinatura. Isso não comprova, por si só, o vínculo contratual com o CNPJ responsável nem o mecanismo exigido para cada transferência internacional brasileira. O Google declara utilizar cláusulas contratuais padrão, inclusive as aprovadas pela ANPD, quando necessárias e quando a transferência não estiver coberta por decisão de adequação. Ainda não obtivemos a cópia ou o esclarecimento específico para o Gmail deste canal; não afirmamos que um adendo empresarial Google Cloud/Workspace se aplique a essa conta. A documentação dos fluxos técnicos das páginas e do atendimento deve ser distinguida daquela dos cadastros, arquivos e futuras integrações do ERP. Esta revisão não afirma conformidade contratual integral nem usa cláusulas europeias como prova automática de atendimento à LGPD.

7. Conservação e exclusão

Os dados devem ser mantidos somente enquanto necessários à finalidade informada ou enquanto houver fundamento válido para conservação. Não existe um prazo único para todo o ERP: cadastros, documentos financeiros, conversas, anexos, registros de segurança e pedidos de privacidade têm finalidades e exigências diferentes.

O encerramento de uma conta ou a revogação de uma integração não elimina automaticamente todos os registros comerciais vinculados a ela. Poderá haver conservação justificada por obrigação legal ou regulatória ou outra hipótese legal aplicável, com acesso restrito à finalidade que a justifica. Para dados da Meta, aplicam-se também as condições específicas descritas na seção anterior.

Os prazos empresariais foram aceitos como proposta de trabalho, ainda sem aplicação de descarte a dados reais. Para leads sem venda, a referência proposta é 12 meses desde a última interação efetiva do interessado; sem interação posterior, conta-se da entrada do lead. Mensagens automáticas não reiniciam esse prazo. Essa categoria não abrange clientes com equipamentos, garantias, contratos, manutenção ou pós-venda ativos: os dados necessários a essas relações seguem análise própria. A simples inatividade comercial não encerra obrigações de atendimento.

Para conversas e anexos comuns já encerrados, a referência proposta é 12 meses do encerramento do atendimento, exceto o que seja necessário a relação ativa ou retenção específica. Para o cadastro operacional de um cliente cujo relacionamento realmente terminou, a proposta prevê até 90 dias necessários à transição, contados do encerramento documentado de todas as obrigações ativas. Documentos fiscais, trabalhistas e contratuais dependem de classificação específica e não são apagados por esses prazos genéricos. Pedidos válidos podem exigir providências anteriores.

Para pedidos de privacidade, a proposta é conservar evidência mínima por 2 anos do encerramento, com revisão dos comprovantes de identidade dispensáveis em até 30 dias da conclusão da verificação. Prazos empresariais não são obrigações legais nem autorização para manter dados desnecessários. Exceções exigem finalidade, fundamento, escopo e revisão documentados. Ainda não existe uma rotina geral de expurgo nem garantia de exclusão automática ao vencer um prazo.

Quando um pedido for atendido, a resposta deverá explicar o que foi eliminado, anonimizado ou bloqueado, o que precisou ser conservado, por qual motivo e por qual prazo ou critério. Se houver cópias de segurança com os dados, o atendimento deve considerar essas cópias e suas limitações técnicas; não prometemos apagamento imediato de todas elas.

O D1 de homologação apresenta recuperação temporal de até 30 dias, limitada ao histórico disponível desse banco. Esse recurso não é uma cópia independente dos arquivos R2. Nos três buckets R2 examinados, a única regra de ciclo de vida cancela uploads multipartes incompletos após sete dias; ela não apaga arquivos concluídos. Não foram encontradas regras de expiração dos objetos armazenados nesses buckets. Há artefatos de teste de recuperação, mas sua presença não comprova uma rotina diária de backup ou a recuperabilidade de todos os arquivos atuais. O plano de backup diário e testes trimestrais permanece uma proposta, sem ser apresentado como rotina implementada e validada.

8. Cookies e armazenamento no navegador

Páginas institucionais estáticas: o pacote de /privacidade e /exclusao-de-dados não cria cookies, não usa armazenamento local, não inclui login, formulários de coleta, pixels, analytics ou scripts de terceiros. O link de e-mail abre o aplicativo escolhido pelo visitante; a mensagem só é enviada quando ele confirma o envio nesse aplicativo.

Dados técnicos das páginas públicas: a entrega do conteúdo envolve o endereço IP, data e hora, caminho solicitado e informações técnicas do navegador. A hospedagem é Cloudflare Pages. Não há ferramenta de analytics no pacote estático. O processamento técnico e os mecanismos de segurança da infraestrutura são distintos do conteúdo das páginas; não estabelecemos aqui um prazo de retenção dos registros técnicos do fornecedor. Não prometemos ausência de todo tratamento pela infraestrutura nem que ela nunca poderá gerar cookies de segurança. Não envie dados pessoais em parâmetros do endereço da página.

ERP e homologação privada: são ambientes distintos das páginas públicas. O ERP usa cookie de sessão e armazenamento local para preferências de unidade e departamento; a homologação também usa cookie de acesso temporário. Esses mecanismos não são necessários para consultar este site público e não estão incluídos no pacote estático. Cookies podem ser enviados pelo navegador se a configuração de domínio permitir; o isolamento de cookies entre endereços deverá ser validado antes de associar novos domínios ao ERP. Remover cookies do ERP pode encerrar a sessão. A introdução de ferramentas não essenciais exigirá informação e avaliação da base legal e dos mecanismos de escolha antes do uso.

9. Segurança e dados que não devem ser enviados

A implementação utiliza autenticação, verificadores criptográficos de senha e controles de acesso por empresa e permissões. A conexão de homologação utiliza HTTPS. As páginas públicas são disponibilizadas por HTTPS, separadamente do ambiente autenticado do ERP. Essas medidas reduzem riscos, mas não garantem ausência de incidentes. Não declaramos certificações, auditorias concluídas ou criptografia de ponta a ponta das conversas no ERP.

Não envie senhas, tokens, códigos de autenticação ou dados completos de cartão ao canal de privacidade. Evite incluir dados sensíveis em observações, conversas e anexos quando não forem indispensáveis. Dados de saúde e outras categorias sensíveis exigem análise própria e base legal do art. 11 da LGPD; o legítimo interesse não substitui essa análise.

O serviço de gestão não é direcionado a crianças. Se uma operação de uma empresa cliente envolver dados de crianças ou adolescentes, ela deverá observar o melhor interesse e os requisitos legais específicos, com informações e controles adequados à situação.

10. Seus direitos e como falar conosco

Você pode escrever gratuitamente para mundoalcalino.santarem.pa@gmail.com para pedir informações ou exercer os direitos aplicáveis ao seu caso. Não é necessário ter uma conta no ERP. As instruções detalhadas estão em /exclusao-de-dados.

Para proteger seus dados, poderemos solicitar apenas elementos proporcionais para confirmar sua identidade ou representação. Quando a empresa cliente for a controladora, coordenaremos o atendimento com ela, sem divulgar dados a pessoas não autorizadas.

Você também pode questionar decisões tomadas unicamente com tratamento automatizado que afetem seus interesses, quando esse tipo de decisão existir, e solicitar as informações legalmente cabíveis. Esta versão não apresenta como ativo um mecanismo desse tipo. Se o atendimento não resolver a questão, você pode procurar a ANPD e os órgãos de defesa do consumidor competentes.

  • Confirmar a existência de tratamento, acessar os dados e corrigir informações incompletas, inexatas ou desatualizadas.
  • Solicitar anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
  • Solicitar a eliminação de dados tratados com consentimento, observadas as hipóteses legais de conservação, e revogar o consentimento quando ele for a base utilizada.
  • Obter informações sobre compartilhamentos e sobre a possibilidade de não consentir e suas consequências, quando aplicável.
  • Solicitar portabilidade nos termos da regulamentação e dos limites legais e opor-se a tratamento sem consentimento quando houver descumprimento da LGPD.

11. Versão e alterações

Versão atualizada em 04/10/2026. Alterações relevantes de finalidade, dados ou integrações deverão ser informadas antes do novo tratamento, com obtenção de consentimento específico quando necessário. A publicação destas páginas, por si só, não ativa integrações e não substitui o contrato de licenciamento nem o acordo de tratamento de dados com a empresa cliente.

Seu pedido começa aqui

Não precisa de login. Envie apenas os dados necessários, nunca senhas ou tokens.

O link abre seu aplicativo de e-mail. Se ele não abrir, copie o endereço acima.

Referências oficiais