Antes de publicar: preencher a identificação da empresa
Os campos marcados com [PREENCHER] neste documento precisam ser completados com os dados reais da empresa: razão social, CNPJ, endereço e o país do datacenter da seção 5. Sem eles, o documento não cumpre o art. 9º da LGPD nem o Decreto 7.962/2013. Remova este aviso depois de preencher.
Última atualização: 22 de setembro de 2026
Esta Política explica como o Convert Milhas trata dados pessoais. Ela vale para
o site convertmilhas.com.br, para o painel da plataforma e para a automação de
WhatsApp que faz parte do serviço.
Escrevemos em linguagem direta, como manda o art. 6º, VI da LGPD. Onde citamos a lei, é para você conseguir conferir, não para dificultar a leitura.
1. Quem é o responsável pelos seus dados
| Razão social | [PREENCHER: razão social] |
| CNPJ | [PREENCHER: CNPJ] |
| Endereço | [PREENCHER: endereço completo] |
| Nome comercial | Convert Milhas |
| Contato para privacidade | jocileimilhas@gmail.com |
Somos um agente de tratamento de pequeno porte nos termos da Resolução CD/ANPD nº 2/2022. Por isso não temos obrigação de nomear um encarregado formal, mas mantemos o canal de atendimento acima, que é o exigido pelo art. 41, § 2º, I da LGPD. Toda solicitação sobre dados pessoais deve chegar por ele.
2. Dois papéis diferentes, e por que isso importa
O Convert Milhas trata dados em duas situações distintas, com responsabilidades diferentes. Vale a pena entender a diferença antes de seguir.
Somos controladores quando decidimos sobre o tratamento: cadastro da sua agência, cobrança, segurança da plataforma e a identificação de ofertas publicadas por terceiros, atividade que exercemos por conta própria. Nessa parte, a decisão sobre o que é coletado e para quê é nossa.
Somos operadores quando executamos uma instrução sua: enviar uma oferta para os grupos de WhatsApp que você cadastrou, usando o número que você conectou. Quem escolhe os grupos, a mensagem e a frequência é a sua agência. Nessa parte, a sua agência é a controladora e responde perante os destinatários, inclusive por ter base legal para falar com eles.
3. Quais dados tratamos
3.1 Dados de cadastro e de conta
Nome, e-mail, foto de perfil (se você enviar uma), papel na organização (proprietário, administrador ou membro) e configuração de verificação em duas etapas. Se você entrar pelo Google ou pelo GitHub, recebemos desses serviços o nome, o e-mail e o identificador da conta.
Não guardamos senha em texto. O acesso padrão é por código de uso único enviado para o seu e-mail.
3.2 Dados da agência
Nome da agência, logotipo, fuso horário, plano contratado e as configurações da automação: preço por milha, margem, taxa de emissão, filtros de rota, programas ativos e nome que assina as mensagens.
3.3 Registros de acesso
Endereço IP e identificação do navegador de cada sessão aberta. Eles ficam no registro da própria sessão, que é apagado quando você sai da conta. Não mantemos um histórico de acesso separado.
3.4 Dados de cobrança
Nome, e-mail de cobrança, plano, status da assinatura e histórico de pagamentos.
Não recebemos e não armazenamos número de cartão. O pagamento acontece inteiramente no ambiente do provedor de pagamentos, que nos devolve apenas a confirmação e um identificador da transação.
3.5 Conteúdo das ofertas que identificamos
Esta é a parte mais sensível, então vamos ser específicos.
O Convert Milhas identifica ofertas de passagem em milhas e de pacotes de turismo divulgadas por terceiros para fins comerciais. Essa etapa é operada inteiramente por nós. As agências clientes não escolhem, não configuram e não têm acesso a essas fontes.
De cada oferta identificada, ficam gravados:
- o texto original da oferta, como foi divulgada;
- a identificação da fonte de onde ela veio;
- um link temporário para a imagem, quando a oferta vem como card (o arquivo fica no provedor de WhatsApp, não em servidor nosso);
- os dados extraídos da oferta: origem, destino, programa, quantidade de milhas, taxas, datas e valores.
O texto original é guardado porque sem ele não há como conferir se a extração automática acertou nem reprocessar uma oferta que saiu errada.
Se a oferta contiver dado pessoal de quem a divulgou, esse dado entra junto com o texto. Não é o que procuramos e não usamos para identificar ninguém, mas seria desonesto afirmar que isso nunca acontece.
Não lemos conversas privadas nem o conteúdo dos grupos da sua agência. Os grupos que a sua agência cadastra são apenas de destino: eles recebem mensagem, não são lidos.
3.6 Registros de operação
Para cada oferta processada guardamos o resultado: enviada, filtrada ou descartada, com o motivo, o horário e o grupo de destino. É o que alimenta o histórico do painel e o que permite explicar por que uma oferta não saiu.
3.7 Contato pelo site
Se você usar um formulário de contato, recebemos o nome, o e-mail, o telefone que você informar e a mensagem.
3.8 O que não fazemos
Não usamos ferramenta de analytics, pixel de rastreamento, mapa de calor ou publicidade comportamental. Os únicos cookies do site são os de sessão, sem os quais não é possível manter você conectado.
Não vendemos dados pessoais, não alugamos e não cedemos para uso comercial de terceiros. Não realizamos decisão automatizada que produza efeito jurídico sobre uma pessoa natural, na acepção do art. 20 da LGPD.
4. Com que base legal tratamos cada coisa
| O que tratamos | Base legal (LGPD, art. 7º) |
|---|---|
| Cadastro, acesso e uso da plataforma | Execução de contrato (inciso V) |
| Cobrança e emissão de documento fiscal | Execução de contrato (V) e obrigação legal (II) |
| Registros de acesso (IP e navegador da sessão) | Execução de contrato (V) e legítimo interesse (IX), segurança |
| Identificação de ofertas publicadas por terceiros | Legítimo interesse (IX) |
| Segurança, prevenção a fraude e controle de limites | Legítimo interesse (IX) |
| E-mails de serviço (código de acesso, avisos, cobrança) | Execução de contrato (V) |
| Mensagem enviada pelo formulário de contato | Procedimento preliminar de contrato (V) |
| Defesa em processo administrativo, judicial ou arbitral | Inciso VI |
Sobre o legítimo interesse: as fontes que acompanhamos são espaços de divulgação comercial, onde as ofertas são publicadas justamente para circular. Tratamos apenas o conteúdo da oferta, não o perfil de quem a publicou. O histórico serve para conferir e corrigir a extração; hoje ele não tem prazo de exclusão automática (ver seção 7). Se você entende que esse tratamento afeta seus direitos, pode se opor pelo canal da seção 1, conforme o art. 18, § 2º.
5. Com quem compartilhamos
Contratamos empresas que atuam como operadoras, apenas dentro do necessário para o serviço funcionar e sob obrigação contratual de confidencialidade.
| Fornecedor | Para quê | Onde processa |
|---|---|---|
| UazAPI | Conexão com o WhatsApp e envio das mensagens | Brasil |
| OpenAI | Interpretação da oferta e geração da mensagem final | Estados Unidos |
| Cloudflare | Armazenamento de fotos de perfil e logotipos enviados | Estados Unidos |
| Google (Gmail) | Caixa de e-mail que recebe o formulário de contato | Estados Unidos |
| Provedor de pagamentos | Assinatura, cobrança e emissão de recibo | Estados Unidos e União Europeia |
| Provedor de e-mail transacional | Envio do código de acesso e dos avisos do sistema | Estados Unidos |
| Provedor de hospedagem | Servidores da aplicação e do banco de dados | [PREENCHER: país do datacenter] |
Também podemos compartilhar dados com autoridade pública quando houver requisição legal ou ordem judicial, e com advogados e auditores quando necessário para exercer ou defender direitos.
Fora dessas hipóteses, não há compartilhamento.
6. Transferência internacional
Parte dos fornecedores acima processa dados fora do Brasil, o que caracteriza transferência internacional na forma do art. 33 da LGPD.
Até hoje a ANPD não reconheceu nenhum país como tendo grau de proteção adequado. Por isso essas transferências se apoiam em cláusulas contratuais com garantias de proteção, no formato aprovado pela Resolução CD/ANPD nº 19/2024.
Se você quiser saber quais garantias valem para um fornecedor específico, é só pedir pelo canal da seção 1.
7. Por quanto tempo guardamos
Os prazos abaixo descrevem como o sistema funciona hoje. Onde há exclusão automática, dizemos; onde não há, também.
| Dado | Prazo |
|---|---|
| Ofertas distribuídas para a sua agência | 7 dias, apagadas automaticamente depois de enviadas, recusadas ou vencidas. As que ainda esperam aprovação ou envio não são apagadas |
| Registros de execução da automação | 30 dias, apagados automaticamente |
| Chaves técnicas de controle de duplicidade | 7 dias, apagadas automaticamente |
| Logs técnicos do servidor | 31 dias, apagados automaticamente |
| Registros de acesso (IP e navegador) | Enquanto a sessão existir; sair da conta apaga o registro. Não mantemos histórico de acesso separado |
| Cadastro, configurações e histórico da conta | Enquanto a conta existir. Não há exclusão automática: ela é feita a pedido |
| Documentos fiscais e de cobrança | 5 anos após a operação, por exigência fiscal |
| Ofertas no repositório geral da plataforma | Sem prazo definido; não há exclusão automática |
Encerrado o contrato, os dados de cadastro e as configurações são eliminados ou anonimizados a pedido, pelo canal da seção 1, em até 30 dias contados do pedido, salvo o que a lei mandar preservar.
8. Como protegemos
- Conexão cifrada (HTTPS) em todo o site e em toda a API.
- Acesso ao painel por código de uso único, com verificação em duas etapas disponível.
- Separação por organização: cada agência só enxerga os próprios dados.
- Credenciais de integração guardadas fora do código, com acesso restrito.
- Registro de auditoria para ações administrativas sensíveis.
- Banco de dados sem exposição direta à internet.
Nenhuma medida elimina o risco por completo. Se ocorrer incidente de segurança capaz de gerar risco relevante, comunicamos a ANPD e os titulares afetados no prazo da Resolução CD/ANPD nº 15/2024, informando o que aconteceu, quais dados foram atingidos e o que estamos fazendo a respeito.
9. Seus direitos
O art. 18 da LGPD garante a você:
- Confirmação de que tratamos dados seus.
- Acesso aos dados que temos.
- Correção de dado incompleto, inexato ou desatualizado.
- Anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado fora da lei.
- Portabilidade para outro fornecedor.
- Eliminação dos dados tratados com base no seu consentimento.
- Informação sobre com quem compartilhamos.
- Informação sobre a possibilidade de negar consentimento e o que acontece se você negar.
- Revogação do consentimento, a qualquer momento.
Você também pode se opor a tratamento feito sem consentimento, revisar o tratamento e peticionar diretamente à ANPD ou a um órgão de defesa do consumidor.
Como exercer: escreva para o e-mail da seção 1 dizendo qual direito quer exercer. Respondemos em até 30 dias. Esse prazo é o dobro do previsto no art. 19, II da LGPD, permitido pela Resolução CD/ANPD nº 2/2022 para agentes de pequeno porte. O atendimento é gratuito.
Podemos pedir informação adicional para confirmar que você é mesmo o titular. É proteção contra pedido feito por terceiro se passando por você.
Alguns pedidos têm limite legal. Não conseguimos eliminar o que a lei manda guardar, nem eliminar dado necessário para cumprir o contrato enquanto ele estiver em vigor.
10. Cookies
Usamos apenas cookies necessários: os que mantêm a sessão aberta e os que protegem o formulário de login. Não há cookie de análise, de publicidade ou de terceiro para rastreamento.
Como não usamos cookie não essencial, não exibimos banner de consentimento. Se isso mudar, você será avisado e poderá escolher antes de qualquer coleta.
11. Crianças e adolescentes
A plataforma é destinada a empresas e não se dirige a menores de 18 anos. Não coletamos dados de crianças e adolescentes de forma consciente. Se identificarmos um cadastro assim, ele será eliminado.
12. Alterações
Se esta Política mudar de forma relevante, avisamos pelo e-mail cadastrado ou por aviso no painel antes da mudança entrar em vigor. A data no topo indica a versão vigente.
13. Fale com a gente
Dúvida, pedido ou reclamação sobre dados pessoais: jocileimilhas@gmail.com
Se você não ficar satisfeito com a nossa resposta, pode acionar a Autoridade
Nacional de Proteção de Dados em gov.br/anpd.