Privacidade, transparência e LGPD
Política de Privacidade
Este documento explica como a Carrofy coleta, utiliza, compartilha, protege e elimina dados pessoais em sua plataforma, sites, vitrines digitais, atendimento, marketing, pagamentos, integrações e demais serviços.
Última atualização: 3 de setembro de 2026.
1. Abrangência e agentes de tratamento
A Carrofy é um produto da Seven Software House LTDA. Esta Política se aplica ao domínio carrofy.app, seus subdomínios, painel de gestão, checkout, páginas de suporte, sites e vitrines criados na plataforma e demais interfaces que façam referência a este documento.
A Seven Software House LTDA atua como controladora dos dados usados para cadastro, contratação, cobrança, autenticação, segurança, suporte, relacionamento e publicidade da própria Carrofy. Quando uma revenda usa a plataforma para tratar dados de seus clientes, leads, funcionários e contatos, a revenda normalmente é a controladora e a Carrofy atua como operadora, seguindo as instruções legítimas do cliente.
Nas vitrines digitais, campanhas e canais conectados, a revenda deve informar suas próprias práticas e bases legais. Dependendo da operação e da configuração escolhida, terceiros como Meta e Google também podem atuar como controladores independentes, conforme seus termos.
2. Quais dados podemos tratar
- Cadastro e conta: nome, e-mail, telefone, cargo, empresa, filial, credenciais protegidas, identificadores, permissões e histórico de acesso.
- Contratação e cobrança: razão social, nome fantasia, CPF ou CNPJ, endereço, plano, faturas, status de pagamento e registros antifraude. Dados completos de cartão são enviados ao processador de pagamentos e não são armazenados pela Carrofy.
- Operação da revenda: informações de veículos, estoque, propostas, vendas, clientes, leads, visitas, tarefas, documentos, arquivos, observações, etapas do funil, responsáveis e auditoria.
- Atendimento e comunicação: nome, telefone, WhatsApp, e-mail, mensagens, anexos, áudios, identificadores de conversas, confirmações de entrega e leitura, preferências e histórico.
- Facebook e Instagram: identificadores de Página e conta profissional, nome de perfil, tokens protegidos, publicações, mídias, mensagens, comentários, métricas, webhooks e resultados de campanhas, conforme as permissões concedidas.
- Suporte: solicitações, gravações ou transcrições quando informadas, arquivos enviados, diagnóstico técnico e comunicações com a equipe.
- Dados técnicos e de navegação: endereço IP, data e hora, URL, referência, cliques, visualizações, identificadores de sessão, idioma, fuso horário, navegador, sistema operacional, dispositivo, resolução, falhas e eventos de segurança.
- Inteligência artificial: instruções, mensagens, contexto operacional, arquivos e respostas geradas quando recursos de IA forem utilizados.
A Carrofy não solicita dados pessoais sensíveis sem necessidade. Clientes e usuários não devem inserir dados de saúde, biometria, religião, opinião política ou outros dados sensíveis em campos livres, mensagens ou prompts, salvo quando houver finalidade legítima, base legal adequada e controles compatíveis.
3. Como obtemos os dados
Os dados podem ser fornecidos diretamente pelo titular ou pela empresa que o representa.
Também podem ser recebidos de administradores da conta, importações autorizadas, formulários e vitrines, canais de atendimento, APIs, webhooks, instituições de pagamento, provedores de login e integrações escolhidas pelo cliente. Informações técnicas são geradas automaticamente durante o uso do serviço.
4. Para que usamos os dados
- criar contas, autenticar usuários e manter a continuidade segura da sessão;
- fornecer CRM, estoque, vendas, financeiro, documentos, marketing e atendimento;
- captar e encaminhar leads, organizar conversas e registrar interações;
- publicar conteúdos e sincronizar dados em integrações autorizadas;
- processar assinaturas, cobranças, pagamentos e comunicações transacionais;
- medir visualizações, uso, disponibilidade, conversões e desempenho das páginas;
- personalizar preferências e melhorar produtos, suporte e experiência;
- prevenir fraude, spam, abuso, incidentes e acessos não autorizados;
- cumprir obrigações legais e exercer ou defender direitos;
- realizar publicidade da Carrofy, quando permitida e respeitadas as escolhas do titular.
5. Bases legais utilizadas
Conforme a operação, o tratamento pode se apoiar na execução de contrato ou de procedimentos preliminares; cumprimento de obrigação legal ou regulatória; exercício regular de direitos; legítimo interesse, após avaliação de necessidade, impacto e expectativas do titular; proteção do crédito; prevenção a fraude e segurança; ou consentimento.
Cookies e tecnologias não essenciais de medição, personalização e publicidade dependem de consentimento quando exigido. A recusa não impede o acesso às funções essenciais. O consentimento pode ser retirado a qualquer momento.
6. Sessões, dispositivos e registro de visualizações
Para autenticar usuários, selecionar a empresa correta, impedir uso indevido e manter a continuidade do atendimento, usamos cookies, armazenamento local e identificadores de sessão. A sessão autenticada possui prazo de segurança e pode exigir novo login. Conversas e preferências podem permanecer no navegador por período maior para permitir continuidade.
Podemos registrar views e eventos de navegação com data, página, origem da visita, endereço IP, agente do usuário, navegador, sistema operacional, dispositivo e identificadores. Esses registros servem para segurança, auditoria, capacidade, melhoria e, quando autorizado, mensuração de campanhas.
Continuidade não significa retenção eterna: sessões podem terminar por expiração, logout, revogação, risco de segurança, alteração de credenciais ou limpeza do navegador. Consulte a Política de Cookies para categorias e prazos.
7. Meta Pixel, Google Ads e publicidade da Carrofy
A Carrofy poderá utilizar Meta Pixel, Meta Ads, Google Ads, Google tag e tecnologias equivalentes para medir visitas, atribuir conversões, limitar frequência, formar públicos e exibir anúncios relevantes da própria Carrofy.
Quando configuradas e autorizadas, essas ferramentas podem receber eventos como visualização de página, URL, referência, clique, início ou conclusão de cadastro, dispositivo, navegador, endereço IP e identificadores. Dados de contato podem ser transformados por hash antes do envio em recursos de correspondência, desde que exista base legal e configuração apropriada. O hash reduz exposição, mas não torna necessariamente o dado anônimo.
Tags de publicidade e remarketing permanecem desativadas até a autorização para a categoria “Publicidade”. O titular pode recusar ou retirar essa autorização nas preferências de cookies. As plataformas podem combinar eventos com dados mantidos por elas, conforme suas próprias políticas e configurações de conta.
8. Integrações e fornecedores
A plataforma pode se integrar, conforme contratação e configuração, com:
- Meta: Facebook, Instagram, Messenger, publicações, mensagens, métricas e anúncios;
- Google: autenticação, Google Ads, tags, métricas e serviços relacionados;
- WhatsApp e Evolution API: conexão, atendimento, histórico e campanhas;
- Asaas: cadastro financeiro, cobrança, assinatura e processamento de pagamentos;
- Resend, SMTP e provedores de e-mail: mensagens transacionais e campanhas;
- Google Gemini, OpenAI e Anthropic: recursos de inteligência artificial, quando habilitados;
- infraestrutura e armazenamento: hospedagem, bancos de dados, arquivos, filas, monitoramento e backup;
- fontes automotivas, CEP, portais e marketplaces: consulta, enriquecimento e publicação autorizada.
A disponibilidade de uma integração não significa que ela esteja ativa para todos os clientes. O acesso ocorre somente quando configurado ou necessário. Contas Meta e Google podem ser desconectadas no painel ou nas configurações do próprio provedor.
9. Compartilhamento e transferências internacionais
Compartilhamos dados somente na medida necessária com a empresa cliente, usuários autorizados, fornecedores contratados, integrações escolhidas, consultores sujeitos a confidencialidade, autoridades competentes e partes envolvidas em reorganização societária, observadas as garantias aplicáveis.
Alguns fornecedores mantêm infraestrutura fora do Brasil. Nesses casos, adotamos mecanismos admitidos pela LGPD e avaliamos medidas contratuais, técnicas e organizacionais compatíveis. Não vendemos dados pessoais nem compartilhamos listas para publicidade própria de terceiros sem fundamento e transparência adequados.
10. Retenção, término e exclusão
Conservamos os dados pelo tempo necessário às finalidades descritas, ao contrato, aos prazos legais e regulatórios, à prevenção de fraude, à segurança e ao exercício de direitos. Os prazos variam conforme a categoria, a configuração e a existência de disputa ou obrigação.
Após o término, os dados são eliminados ou anonimizados em ciclo tecnicamente razoável, salvo quando a conservação for permitida ou exigida. Backups protegidos podem permanecer até sua sobrescrita, sem uso operacional comum. Registros de consentimento e auditoria podem ser mantidos para demonstrar conformidade.
Ao desconectar Facebook, Instagram, Google ou outro canal, a coleta futura é interrompida, mas dados já incorporados ao histórico não são necessariamente apagados automaticamente. O titular ou a empresa controladora pode solicitar exclusão, sujeita às exceções legais.
11. Segurança e resposta a incidentes
Empregamos medidas proporcionais ao risco, incluindo segregação por empresa, controle de acesso, autenticação, criptografia em trânsito, proteção de credenciais e tokens, registros de auditoria, backups e monitoramento. Nenhum ambiente é absolutamente imune a incidentes.
Incidentes que possam causar risco ou dano relevante serão avaliados, contidos e comunicados à ANPD e aos titulares nos casos e prazos aplicáveis. Usuários devem proteger suas credenciais, limitar acessos e comunicar suspeitas imediatamente.
12. Inteligência artificial e decisões
Recursos de IA podem auxiliar na redação, classificação, resumo, qualificação de leads e atendimento. Entradas podem ser enviadas ao provedor habilitado para gerar uma resposta. A Carrofy busca limitar o contexto ao necessário, mas o cliente é responsável por não inserir dados excessivos, sigilosos ou sem base legal.
Resultados de IA podem conter erros e devem ser revisados por uma pessoa antes de decisões comerciais, financeiras, jurídicas ou com efeito relevante. O titular pode solicitar informações e revisão de decisões unicamente automatizadas, quando aplicável.
13. Direitos dos titulares
O titular pode solicitar confirmação e acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou irregulares; portabilidade, quando regulamentada; informação sobre compartilhamento; revogação do consentimento; oposição; revisão de decisões automatizadas; e informação sobre as consequências de não consentir.
Solicitações podem exigir validação de identidade e serão atendidas nos limites aplicáveis. Quando os dados forem controlados por uma revenda cliente, encaminharemos ou apoiaremos a solicitação como operadora. Também é possível peticionar à Autoridade Nacional de Proteção de Dados.
14. Crianças e adolescentes
A Carrofy é destinada a empresas e profissionais do setor automotivo e não é dirigida a crianças. Dados de crianças e adolescentes somente devem ser tratados quando necessários, no melhor interesse do titular e com observância das exigências legais cabíveis.
15. Alterações, dúvidas e solicitações
Esta Política pode ser atualizada por mudanças legais, regulatórias, tecnológicas ou de serviço. Alterações relevantes serão comunicadas por meio adequado. A data no início indica a versão vigente.
Para exercer direitos, solicitar exclusão de dados, relatar incidente ou esclarecer dúvidas, escreva para carrofy.app@gmail.com. Pedidos ligados a dados mantidos por uma revenda também podem ser enviados diretamente à respectiva empresa.
