LGPD e Segurança dos Dados
Nosso papel de operador e as medidas de proteção.
Última atualização: 30 de agosto de 2026
Você guarda dados de clientes no Black CRM — nomes, telefones, e-mails, às vezes CPF. Perante a LGPD, isso faz de você o controlador e de nós o operador. Esta página explica o que cada lado precisa fazer e como protegemos essas informações.
Se um cliente seu exercer um direito da LGPD, ou se a ANPD questionar, quem responde em primeiro lugar é a sua empresa. Nosso papel é dar as ferramentas e as garantias para você cumprir a lei sem susto.
1. Quem é quem
| Você (controlador) | Black CRM (operador) | |
|---|---|---|
| Decide o que cadastrar | Sim | Não |
| Define a finalidade e a base legal | Sim | Não |
| Responde ao titular dos dados | Sim, em primeiro lugar | Apoiamos com dados e prazos |
| Guarda e protege tecnicamente | — | Sim |
| Trata fora das suas instruções | — | Nunca |
2. Nossos compromissos como operador
- Tratar os dados apenas para prestar o serviço, seguindo suas instruções.
- Não acessar o conteúdo da sua base, salvo quando você pedir suporte — e, nesse caso, o acesso fica registrado na sua trilha de auditoria, com nome de quem entrou e quando.
- Manter sigilo, inclusive após o fim do contrato.
- Avisar você em até 48 horas se identificarmos incidente de segurança que afete seus dados.
- Ajudar você a responder pedidos de titulares dentro do prazo legal.
- Devolver ou eliminar os dados ao fim do contrato, conforme sua escolha.
- Não subcontratar terceiro que trate seus dados sem informar você previamente.
3. Isolamento entre clientes
O Black CRM usa um banco de dados compartilhado, com separação lógica rígida: cada registro carrega o identificador da conta, e toda consulta ao banco filtra por essa conta — inclusive as auxiliares, como as listas de seleção dos formulários.
Na prática: se um usuário de outra empresa digitar na barra de endereços o endereço de um registro seu, o sistema responde "acesso restrito". Não existe caminho de leitura que atravesse a fronteira entre contas.
4. Medidas técnicas de segurança
- Transporte: HTTPS obrigatório; o cookie de sessão é marcado como seguro quando há certificado.
- Senhas: guardadas com hash irreversível (bcrypt). Nem nós conseguimos ler a sua senha.
- Banco de dados: todas as consultas usam prepared statements — não há concatenação de SQL.
- Formulários: token anti-CSRF em toda ação que grava dados.
- Saída: todo conteúdo exibido é escapado, prevenindo injeção de scripts.
- Força bruta: bloqueio após 6 tentativas de login em 10 minutos.
- Perfis de acesso: vendedor enxerga só a própria carteira; gerente vê o time; administrador configura.
- Uploads: a pasta de anexos não executa código, mesmo que alguém envie um arquivo malicioso.
- Auditoria: criação, alteração, exclusão e login ficam registrados com autor, data e IP.
5. Onde os dados ficam
Em servidores localizados no Brasil. Não há transferência internacional de dados como parte normal do serviço. A exceção é o processamento de pagamentos pelo Mercado Pago, que possui estrutura própria e política própria de privacidade.
6. Backup e continuidade
- Rotina diária de cópia de segurança da base.
- Retenção das cópias por 30 dias.
- Você pode exportar seus dados a qualquer momento, sem depender de nós.
Recomendamos que você mantenha também a sua própria exportação periódica. Backup de quem depende dele é sempre melhor que backup de terceiro.
7. Quando um cliente seu exercer um direito
Se um titular pedir acesso, correção ou exclusão dos dados dele, você resolve direto no sistema: os cadastros de contatos, leads e empresas são editáveis e removíveis por você. Se precisar de algo que a interface não cobre — como um relatório completo do que existe sobre uma pessoa — escreva para nós e apoiamos dentro do prazo.
8. Eliminação ao fim do contrato
- Cancelou: 90 dias de janela para exportação.
- Depois disso, exclusão definitiva dos dados operacionais.
- Permanecem apenas registros que a lei obriga a guardar: documentos fiscais por 5 anos e logs de acesso por 6 meses.
9. Encarregado (DPO)
Black Tecnologia e Desenvolvimento de Softwares — CNPJ 68.316.562/0001-82
Itaituba · Pará
Encarregado: comercial@blackcrm.net
WhatsApp: +55 93 98126-5641
Precisa de um contrato de tratamento de dados assinado para o seu jurídico? Peça por e-mail que enviamos.