Política de Privacidade
Última atualização: 29 de junho de 2026
Esta Política de Privacidade descreve como o Fluxo ("nós", "nossa" plataforma) coleta, usa, armazena, compartilha e protege as informações dos usuários, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) e demais normas aplicáveis. Ao utilizar o Fluxo, você confirma que leu e compreendeu este documento.
1. Quem somos
O Fluxo é uma plataforma SaaS (Software as a Service) de controle financeiro empresarial desenvolvida para auxiliar empresas brasileiras na gestão de fluxo de caixa, categorização de transações e análise de resultados. Neste documento, "Fluxo", "plataforma", "nós" e "nosso" referem-se a MACHADO ORIENTACAO EMPRESARIAL, inscrita no CNPJ sob o nº 34.604.642/0001-11, responsável pelo desenvolvimento e operação desta plataforma.
Encarregado de Dados (DPO): disponível pelos canais de atendimento da plataforma.
2. Dados que coletamos
2.1 Dados de conta
Ao criar uma conta, coletamos: endereço de e-mail e senha. As senhas são armazenadas exclusivamente na forma de hash criptográfico (bcrypt) — nunca em texto simples. Não temos acesso à sua senha.
2.2 Dados financeiros empresariais
Ao importar extratos bancários (arquivos OFX, Excel) ou registrar lançamentos manuais, você nos fornece informações de transações financeiras de sua empresa, que podem incluir: datas, valores, descrições de transações, identificadores de conta bancária e CNPJ/CPF que eventualmente constem nas descrições originais.
Esses dados são tratados exclusivamente para prestar o serviço contratado. Pertencem a você e à sua empresa — o Fluxo não reivindica qualquer direito de propriedade sobre eles.
2.3 Dados de uso da plataforma
Registramos informações técnicas de acesso para fins de segurança, diagnóstico de erros e melhoria do serviço, como: endereço IP, tipo de navegador, páginas acessadas e horários de sessão. Esses dados não são vinculados ao conteúdo financeiro importado.
2.4 Dados de pagamento
Os planos pagos do Fluxo são cobrados por cartão de crédito, de forma recorrente mensal, processados pelo gateway brasileiro Asaas (certificado PCI DSS). No checkout, coletamos os dados do cartão (número, validade, CVV, nome impresso) e dados de cobrança do titular (nome, CPF/CNPJ, CEP, número do endereço e, opcionalmente, telefone), exigidos pelo antifraude do Asaas.
Esses dados de cartão trafegam pelo nosso servidor apenas em trânsito, de forma transitória, e são imediatamente repassados ao Asaas, que os tokeniza. O Fluxo não armazena número de cartão, CVV ou validade em seus servidores — guardamos apenas os identificadores da assinatura gerados pelo Asaas (ID do cliente e da assinatura) para administrar a cobrança recorrente.
2.5 Contas compartilhadas (multiusuário)
O Fluxo permite que o titular de uma conta convide outras pessoas como membros (com papéis editor ou visualizador). Ao aceitar um convite, o membro passa a acessar os dados financeiros da conta que o convidou, conforme o papel atribuído. O titular pode ainda restringir um membro a Grupos Empresariais específicos. Se você for convidado, seus dados de login (e-mail) ficam vinculados àquela conta enquanto a participação estiver ativa.
3. Finalidade e base legal do tratamento
Tratamos seus dados com as seguintes finalidades e bases legais:
| Finalidade | Base legal (LGPD) |
|---|---|
| Autenticação e controle de acesso | Execução de contrato (art. 7º, V) |
| Prestação do serviço de controle financeiro | Execução de contrato (art. 7º, V) |
| Categorização de transações com IA | Execução de contrato (art. 7º, V) |
| Compartilhamento de conta entre membros convidados | Execução de contrato (art. 7º, V) |
| Prevenção a fraudes e segurança | Interesse legítimo (art. 7º, IX) |
| Envio de e-mails transacionais (confirmação, senha, convites) | Execução de contrato (art. 7º, V) |
| Melhoria contínua da plataforma | Interesse legítimo (art. 7º, IX) |
| Cumprimento de obrigação legal | Obrigação legal (art. 7º, II) |
| Processamento de pagamentos de assinaturas | Execução de contrato (art. 7º, V) |
4. Compartilhamento de dados
Não vendemos, alugamos nem comercializamos seus dados pessoais ou financeiros. Nunca.
Compartilhamos dados apenas com os seguintes prestadores de serviços (subprocessadores), estritamente necessários para o funcionamento da plataforma:
Supabase Inc.
Banco de dados, autenticação, armazenamento e envio de e-mails
Servidor primário na região sa-east-1 (São Paulo, Brasil — AWS). Acesso restrito por chaves de API. Dados em repouso e em trânsito são criptografados. Também entrega os e-mails transacionais (confirmação de cadastro, redefinição de senha e convites de membros).
Groq, Inc. e OpenRouter, Inc.
Categorização automática de transações com IA
A IA só é acionada quando você clica em "Categorizar com IA" (planos com IA habilitada). Apenas as descrições já higienizadas das transações (texto em maiúsculas, sem valores monetários e com CPF/CNPJ, datas e prefixos bancários removidos) são enviadas — nunca e-mail, valores ou identificadores. O Groq é o provedor primário e o OpenRouter é acionado como contingência. Consulte as políticas de privacidade de cada um.
Vercel Inc.
Hospedagem da aplicação web
Infraestrutura de edge computing para entrega da interface. Não tem acesso direto ao banco de dados.
Asaas (Asaas Gestão Financeira S.A.)
Processamento de pagamentos das assinaturas
Gateway de pagamento brasileiro, certificado PCI DSS, responsável por processar e tokenizar os dados de cartão de crédito das assinaturas. É o único que armazena os dados de cartão. Processa os dados no Brasil.
Uso agregado para melhorar a categorização: para aprimorar a sugestão automática de categorias, descrições de transações já higienizadas (sem valores, sem CPF/CNPJ, sem dados identificáveis) podem ser usadas de forma agregada e anônima entre usuários — quando há consenso unânime sobre como uma mesma descrição é classificada, ele é reaproveitado. Esse processamento é interno e não expõe a sua conta nem o conteúdo financeiro de ninguém.
Podemos ainda divulgar dados quando exigido por lei, decisão judicial ou por autoridade regulatória competente, sendo sempre limitado ao mínimo necessário.
5. Segurança dos dados
Adotamos medidas técnicas e organizacionais para proteger seus dados contra acesso não autorizado, perda, destruição ou alteração:
- Row Level Security (RLS): Cada usuário acessa exclusivamente seus próprios dados. Uma conta nunca enxerga dados de outra — nem por erro de código, pois a restrição ocorre no nível do banco de dados.
- Criptografia em trânsito: Toda comunicação entre seu navegador e nossos servidores é criptografada via HTTPS/TLS 1.2+.
- Criptografia em repouso: Dados armazenados no banco são criptografados em repouso pela Supabase/AWS.
- Isolamento de credenciais: Chaves de API, tokens e segredos nunca são expostos ao navegador do cliente. São utilizados exclusivamente em ambientes de servidor.
- Hashing de senhas: Senhas são transformadas em hash com bcrypt pela camada de autenticação do Supabase. Não há mecanismo para recuperar a senha original.
- Controle de acesso: Acesso à infraestrutura de produção é restrito a responsáveis com autenticação de múltiplos fatores.
- Monitoramento: Acessos suspeitos e anomalias são monitorados continuamente.
Nenhum sistema é 100% inviolável. Em caso de incidente de segurança que afete seus dados, notificaremos você e a ANPD conforme previsto na LGPD, no prazo de 72 horas após ciência do incidente.
6. Transferência internacional de dados
Alguns de nossos subprocessadores (Vercel, Groq e OpenRouter) são empresas norte-americanas que podem processar dados em servidores fora do Brasil. Essas transferências ocorrem com base em cláusulas contratuais padrão e certificações de segurança equivalentes à legislação brasileira, conforme permitido pelo art. 33 da LGPD.
O banco de dados principal (Supabase) está localizado no Brasil (sa-east-1 / São Paulo) e o processamento de pagamentos (Asaas) também ocorre no Brasil.
7. Seus direitos como titular (LGPD)
Conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018), você tem os seguintes direitos em relação aos seus dados pessoais:
Acesso
Solicitar confirmação da existência de tratamento e obter cópia dos seus dados.
Correção
Corrigir dados incompletos, inexatos ou desatualizados.
Anonimização / Bloqueio / Eliminação
Solicitar anonimização, bloqueio ou exclusão de dados desnecessários ou tratados em desconformidade com a LGPD.
Portabilidade
Receber seus dados em formato estruturado e interoperável.
Exclusão
Solicitar a eliminação dos dados tratados com base no seu consentimento.
Informação sobre compartilhamento
Saber com quais entidades seus dados são compartilhados.
Revogação de consentimento
Revogar consentimento anteriormente fornecido a qualquer momento.
Revisão de decisões automatizadas
Solicitar revisão de decisões tomadas por meios automatizados que afetem seus interesses.
Para exercer qualquer um desses direitos, entre em contato pelos canais de atendimento da plataforma. Responderemos no prazo máximo de 15 (quinze) dias úteis.
8. Retenção e exclusão de dados
Mantemos seus dados pelo tempo que sua conta estiver ativa e pelo período necessário para cumprir as finalidades descritas nesta política.
- Dados de transações financeiras: mantidos enquanto a conta estiver ativa. Ao excluir a conta, são removidos imediatamente (exclusão em cascata no banco), salvo obrigação legal de retenção.
- Contas em teste (trial) que não assinaram: são excluídas automaticamente 30 dias após o término do período de teste.
- Assinaturas canceladas: os dados são excluídos automaticamente 90 dias após o cancelamento, permitindo que você reative a conta nesse intervalo.
- Assinaturas com pagamento em atraso: o acesso de edição é mantido por 7 dias após o vencimento da cobrança; passado esse prazo a conta fica em modo somente-leitura, e os dados são excluídos automaticamente 90 dias após o início do atraso, caso a situação não seja regularizada.
- Logs de segurança e acesso: retidos por até 12 meses para fins de auditoria de segurança.
- Dados de pagamento: os identificadores da assinatura mantidos pelo Fluxo e os registros mantidos pelo Asaas seguem a exigência da legislação tributária brasileira e as regras do processador de pagamentos.
- Backups: cópias de segurança podem reter dados por até 7 dias após exclusão, após os quais são sobrescritos.
Você pode solicitar a exclusão imediata da sua conta e de todos os dados associados a qualquer momento, através das configurações da conta ou por e-mail. Se a conta tiver membros ativos, a exclusão do titular exige a indicação de um sucessor, para que os dados compartilhados não sejam perdidos pelos demais membros.
9. Cookies e tecnologias similares
Utilizamos apenas os cookies estritamente necessários para o funcionamento do serviço:
| Cookie | Finalidade | Duração |
|---|---|---|
| sb-access-token | Manutenção da sessão autenticada | Sessão |
| sb-refresh-token | Renovação automática do token de acesso | 7 dias |
| fluxo_ctx | Identifica qual conta está ativa (multiusuário). Cookie httpOnly, lido apenas no servidor | Sessão |
Não utilizamos cookies de rastreamento, publicidade, analytics de terceiros nem qualquer tecnologia de fingerprinting.
10. Menores de idade
O Fluxo é destinado exclusivamente ao uso empresarial por pessoas maiores de 18 anos. Não coletamos intencionalmente dados de menores de idade. Se tomarmos conhecimento de que dados de um menor foram coletados, procederemos à sua eliminação imediata.
11. Alterações nesta política
Podemos atualizar esta Política de Privacidade periodicamente. Em caso de alterações substanciais que afetem seus direitos, notificaremos você por e-mail com antecedência mínima de 15 (quinze) dias antes da entrada em vigor das mudanças. A continuidade do uso da plataforma após esse prazo implica aceitação das novas condições.
O histórico de versões desta política está disponível mediante solicitação.
12. Contato e Encarregado de Dados (DPO)
Para dúvidas, solicitações ou reclamações sobre o tratamento dos seus dados:
Fluxo — Controle Financeiro Empresarial
MACHADO ORIENTACAO EMPRESARIAL · CNPJ 34.604.642/0001-11
Atendimento e solicitações de privacidade: disponíveis pelos canais de atendimento da plataforma.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd