7Links Solucoes Web Ltda - Epp · CNPJ 13.501.841/0001-24 · Atualizado em 10/09/2026
Av. Ministro José Américo, 326 - Sala 1413, Parque Iracema, CEP 60324-245, Fortaleza - CE
Política de Privacidade
Esta Política descreve como 7Links Solucoes Web Ltda - Epp, CNPJ 13.501.841/0001-24, responsável pelo software Fluxo 7 (https://fluxo7.app.br e https://erp.fluxo7.app.br), trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD), o Marco Civil da Internet (Lei nº 12.965/2014) e as orientações da Autoridade Nacional de Proteção de Dados (ANPD). Ao navegar no site, criar conta, assinar plano ou utilizar a Plataforma, o titular declara ciência desta Política. Em caso de conflito com os Termos de Uso, prevalecem as regras mais favoráveis ao titular consumidor, quando aplicáveis.
1. Quem somos e papéis na LGPD
Controlador dos dados da conta SaaS e da navegação nos canais oficiais do Fluxo 7: 7Links Solucoes Web Ltda - Epp, CNPJ 13.501.841/0001-24, com sede em Av. Ministro José Américo, 326 - Sala 1413, Parque Iracema, CEP 60324-245, Fortaleza - CE. Contato geral: contato@fluxo7.app.br.
Quando o Contratante (empresa assinante) cadastra clientes, fornecedores, usuários, títulos, NFS-e, boletos, comunicações e demais dados operacionais no ERP, o Contratante é o controlador desses dados. O Fornecedor atua como operador (LGPD art. 5º, VII), tratando-os sob instrução do Contratante, para prestação do serviço contratado.
Parceiros comerciais (indicação) e usuários do portal do contador: o Fornecedor é controlador dos dados do cadastro do parceiro e do acesso ao portal; os dados fiscais e financeiros do tenant permanecem sob controle do Contratante.
Esta distinção é essencial: pedidos de titulares sobre dados de clientes do Contratante devem ser dirigidos primeiro ao Contratante. O Fornecedor coopera na medida do tecnicamente e contratualmente possível.
2. Canal de atendimento ao titular e encarregado
Canal oficial para exercer direitos da LGPD, reclamações e esclarecimentos sobre privacidade: contato@fluxo7.app.br (assunto sugerido: "LGPD / Privacidade").
O Fornecedor é empresa de pequeno porte (EPP). Nos termos da Resolução CD/ANPD nº 2/2022, art. 11, agentes de tratamento de pequeno porte podem ser dispensados de indicar encarregado (DPO), desde que mantenham canal de comunicação acessível com o titular. Este e-mail cumpre essa função.
A indicação formal de encarregado, se ocorrer no futuro, será publicada nesta Política e no site. A ANPD pode ser acionada pelo titular em https://www.gov.br/anpd.
3. Quais dados pessoais tratamos
Dados de cadastro e conta: nome, e-mail, telefone, CPF ou CNPJ, inscrição estadual/municipal quando informada, endereço, cargo/papel no sistema (ADMIN, MANAGER, USER, ACCOUNTANT), credenciais de autenticação (senha armazenada de forma criptografada pelo provedor de identidade; o Fornecedor não armazena senha em texto claro).
Dados de faturamento da assinatura: plano, status, datas de ciclo, identificadores de cliente/assinatura no gateway de pagamento (Asaas). Dados completos de cartão não são armazenados pelo Fornecedor.
Dados operacionais inseridos pelo Contratante: cadastros de clientes e fornecedores (documento, contato, endereço, inscrição municipal), contratos, contas a receber e a pagar, boletos, NFS-e, extratos, lançamentos contábeis leves, anexos, logs de comunicação (e-mail/WhatsApp da régua), consentimento de comunicações do tomador (status, data, IP e user-agent quando o titular decide no link mágico), consultas a bureau de crédito quando contratadas, e registros técnicos de integração.
Dados de navegação e dispositivos: endereço IP, data/hora, páginas acessadas, identificadores de cookie ou storage local, tipo de navegador e informações agregadas de desempenho, na medida necessária à segurança, ao funcionamento e, se consentido, à medição de audiência.
Dados sensíveis (LGPD art. 5º, II): o Fluxo 7 não solicita, como regra, dados sensíveis. Se o Contratante inserir tais dados por conta própria, permanece responsável pela base legal e pela minimização.
Não coletamos dados de menores de 18 anos de forma intencional para oferta do SaaS B2B. Contas devem ser abertas por pessoas capazes.
4. Como coletamos
Diretamente do titular: formulários de cadastro e assinatura, login, configurações, portais (cliente, contador, parceiro), página pública de consentimento de comunicações, e-mails e canais de suporte.
Automaticamente: cookies e tecnologias similares no site e no ERP; logs de servidor e de aplicação; telemetria de erros do frontend, quando habilitada.
De terceiros autorizados: BrasilAPI/Receita (consulta pública de CNPJ), ViaCEP (endereço), bureau de crédito (Serasa, quando o Contratante contratar e houver base legal), instituições financeiras e prefeituras/APIs oficiais de NFS-e conforme integrações ativas do Contratante, e o gateway Asaas (status de pagamento).
5. Finalidades e bases legais
Execução de contrato ou procedimentos preliminares (LGPD art. 7º, V): criar e manter a conta, autenticar usuários (incluindo MFA opcional), prestar o ERP, processar assinatura e cobrança, enviar e-mails transacionais do serviço (boleto emitido, NFS-e emitida, convites, alertas de assinatura), operar portais e links mágicos necessários à prestação.
Cumprimento de obrigação legal ou regulatória (art. 7º, II): retenção de registros fiscais e financeiros exigíveis do controlador, atendimento a ordens de autoridade competente, comunicação de incidentes à ANPD quando cabível.
Legítimo interesse (art. 7º, IX), com ponderação e salvaguardas: segurança da informação, prevenção a fraude e abuso, melhoria de estabilidade do produto, métricas agregadas de uso, suporte técnico. O titular pode se opor quando a lei permitir.
Consentimento (art. 7º, I): cookies de medição e marketing (banner de cookies, cookie fluxo7_consent); comunicações de régua de cobrança e WhatsApp ao tomador do Contratante (aceite em /consentimento/{token}, com prova de data, IP e user-agent); demais hipóteses em que a lei exigir consentimento específico. O consentimento pode ser revogado a qualquer tempo, sem prejuízo do tratamento anterior.
Proteção do crédito (art. 7º, X), quando aplicável às consultas Serasa contratadas pelo Contratante, observadas as regras do produto e do distribuidor.
E-mails de boleto e de NFS-e emitidos fazem parte da comunicação do contrato/serviço e não dependem do consentimento de régua/WhatsApp descrito acima.
6. Cookies e tecnologias semelhantes
Cookies necessários: autenticação e sessão (incluindo renovação de sessão no ERP), preferências essenciais e segurança. Esses cookies não dependem de consentimento de marketing, por serem indispensáveis ao serviço solicitado.
Cookies de medição e marketing: Google Tag Manager / GA4 e afins, somente após escolha no banner (Consent Mode v2). A escolha é gravada no cookie fluxo7_consent, preferencialmente no domínio pai compartilhado entre site e ERP, para respeitar a decisão do titular.
O titular pode alterar a escolha limpando cookies/armazenamento do navegador ou recusando medição/marketing no banner. Bloquear cookies necessários pode impedir o login ou funções do produto.
7. Compartilhamento com terceiros
Não vendemos dados pessoais. Compartilhamos apenas o necessário para operar o Fluxo 7, com operadores e prestadores sob obrigação de confidencialidade e finalidade limitada, ou quando a lei exigir.
Infraestrutura e autenticação: provedor de nuvem de banco de dados, autenticação e armazenamento de arquivos (Supabase/Postgres e correlatos), hospedagem da aplicação e filas (Redis/BullMQ quando em uso).
Pagamentos: Asaas (assinatura, recargas de saldo pré-pago e webhooks de status).
E-mail: Resend ou SMTP configurado pelo Contratante, para envios da própria empresa.
Mensageria: Evolution API ou Meta Cloud WhatsApp, conforme configuração do Contratante, para régua e avisos.
Bancos e cobrança: APIs dos provedores bancários escolhidos pelo Contratante (boletos, Pix, extrato, webhooks).
Fiscal: SEFIN Nacional e/ou integrações municipais oficiais (ex.: ISS Fortaleza), conforme município e canal do Contratante.
Consultas: BrasilAPI (CNPJ público), ViaCEP, e Serasa (quando habilitado e contratado).
Assistente de IA (plano elegível): provedor de modelos via OpenRouter; prompts e trechos necessários à sugestão, sem autorização para a IA mutar dados sozinha.
Analytics: Google (GTM/GA4) quando houver consentimento de medição/marketing.
Autoridades públicas: quando houver obrigação legal, ordem judicial ou requisição válida da ANPD ou outro órgão competente.
8. Transferência internacional
Alguns prestadores (nuvem, e-mail, analytics, modelos de IA) podem processar dados fora do Brasil. Nessas hipóteses, o Fornecedor busca fornecedores com salvaguardas adequadas (cláusulas contratuais, padrões de mercado e, quando aplicável, mecanismos previstos na LGPD e regulamentações da ANPD).
Ao utilizar o Fluxo 7, o Contratante reconhece essa possibilidade para a operação do SaaS. Detalhes técnicos de região de datacenter podem variar conforme o provedor contratado pelo Fornecedor.
9. Retenção e eliminação
Mantemos dados pelo tempo necessário às finalidades informadas, ao contrato e às obrigações legais.
Conta ativa: dados de cadastro e operacionais enquanto a assinatura ou o trial estiver vigente e pelo período adicional exigido para cobrança, suporte e defesa de direitos.
Exportação LGPD: o administrador do Contratante pode baixar pacote ZIP em Configurações → Privacidade (cadastros e títulos; sem certificados, tokens nem senhas). Recomenda-se exportar antes de qualquer exclusão.
Encerramento de acesso de usuário: elimina login e dados de autenticação do titular; não apaga automaticamente os dados operacionais da empresa (clientes, títulos, NFS-e, diário).
Exclusão da empresa (tenant): somente ADMIN, com confirmações tipadas e carência de 14 dias (cancelável). Após o purge, apagam-se dados do tenant no banco, Storage, Auth e cliente Asaas quando aplicável; o Fornecedor pode reter recibo técnico sem PII em claro (protocolo e hashes). O Contratante é responsável por reter cópias fiscais exigidas por lei antes do purge.
Logs de comunicação, auditoria de assinatura e prova de consentimento de comunicações: retenção compatível com obrigação legal, prevenção a fraude e demonstração de conformidade, podendo superar o fim do contrato quando a lei ou o legítimo interesse assim exigir, com minimização.
Cookies de consentimento e analytics: conforme prazo do cookie e política do provedor, ou até exclusão pelo titular.
10. Segurança da informação
Adotamos medidas técnicas e administrativas razoáveis e compatíveis com o porte do Fornecedor (LGPD arts. 46 e 49), incluindo: autenticação com provedor especializado, possibilidade de MFA TOTP, criptografia de segredos e certificados (AES-256-GCM), comunicação HTTPS, segregação por empresa (companyId) nas consultas de negócio, controle de acesso por papéis (RBAC), rate limiting em rotas públicas, e registro de erros e integrações para diagnóstico.
Nenhuma transmissão ou armazenamento é absolutamente seguro. O Contratante deve proteger credenciais, configurar MFA quando adequado e limitar acessos internos.
Incidentes de segurança que possam acarretar risco ou dano relevante aos titulares serão avaliados e, quando exigido, comunicados à ANPD e aos titulares afetados em prazo razoável (LGPD art. 48), podendo agentes de pequeno porte usufruir de prazos diferenciados previstos na Resolução CD/ANPD nº 2/2022, quando aplicável.
11. Direitos do titular (LGPD art. 18)
O titular pode solicitar, na forma da lei: (i) confirmação da existência de tratamento; (ii) acesso aos dados; (iii) correção de dados incompletos, inexatos ou desatualizados; (iv) anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; (v) portabilidade, observados segredos comercial e industrial e a regulamentação da ANPD; (vi) eliminação dos dados tratados com consentimento, salvo hipóteses de conservação legal; (vii) informação sobre entidades públicas e privadas com as quais o controlador realizou uso compartilhado; (viii) informação sobre a possibilidade de não consentir e sobre as consequências da negativa; (ix) revogação do consentimento.
Pedidos relativos a dados de clientes/fornecedores do Contratante devem ser feitos ao Contratante (controlador). O Fornecedor encaminha ou orienta quando o pedido chegar por engano, sem assumir o papel de controlador desses dados.
Resposta: o Fornecedor envidará esforços para responder em prazo razoável. Agentes de pequeno porte podem contar com prazo em dobro para atendimento a titulares, nos termos da Resolução CD/ANPD nº 2/2022, quando a dispensa/flexibilização for aplicável ao caso concreto.
12. Consentimento de comunicações do tomador
O Contratante pode enviar ao tomador (cliente) um e-mail pedindo consentimento para régua de cobrança e WhatsApp. O tomador decide em página pública do ERP (/consentimento/{token}), podendo aceitar, recusar ou revogar.
O Fornecedor, como operador, processa o pedido, o token, o status e a prova (data, IP, user-agent) sob instrução do Contratante. Sem consentimento concedido, a régua por e-mail e o WhatsApp de cobrança não são disparados pelo sistema. Boleto e NFS-e emitidos permanecem como comunicação do serviço.
13. Decisões automatizadas
O Fluxo 7 pode aplicar regras automatizadas de negócio (ex.: marcação de títulos vencidos, quotas de plano, bloqueio por inadimplência da assinatura, score interno de inadimplência do cliente do Contratante, sugestões do assistente de IA). Sugestões de IA não executam mutações sozinhas: a confirmação humana na interface é necessária.
O titular pode solicitar revisão de decisões automatizadas que afetem seus interesses, nos limites do art. 20 da LGPD, pelo canal contato@fluxo7.app.br.
14. Responsabilidades do Contratante
O Contratante deve informar seus titulares (clientes, fornecedores, colaboradores) sobre o uso do Fluxo 7, obter bases legais adequadas, respeitar opt-in de comunicações, configurar canais (e-mail, WhatsApp) de forma lícita e atender solicitações LGPD relativas aos dados que controla.
É vedado utilizar a Plataforma para tratamento ilícito, excessivo ou desproporcional de dados pessoais.
15. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais, de produto ou de prestadores. A data de atualização consta no cabeçalho. Alterações relevantes serão comunicadas por e-mail cadastrado, aviso na Plataforma ou publicação destacada no site, com antecedência razoável quando a lei exigir.
O uso continuado após a vigência da nova versão, quando legalmente admitido, implica ciência. Direitos irrenunciáveis do titular permanecem preservados.
16. Lei aplicável e contato
Aplica-se a legislação brasileira, em especial a LGPD. Foro: comarca de Fortaleza/CE, salvo competência diversa quando o titular for consumidor pessoa física (CDC art. 101, I).
Dúvidas sobre privacidade: contato@fluxo7.app.br. Suporte do produto: contato@fluxo7.app.br.
Documentos relacionados: Termos de Uso (https://fluxo7.app.br/termos-de-uso) e Política de Cancelamento e Assinatura (https://fluxo7.app.br/politica-de-cancelamento-assinatura).
Esta Política não substitui parecer de advogado. Recomenda-se revisão jurídica periódica, sobretudo após mudanças materiais de tratamento ou de prestadores.