Política de Privacidade
Última atualização: 20 de setembro de 2026
1. Quem somos
GasFlow é um CRM operado pela Raevi (raevi.com.br), com sede em Guarulhos, São Paulo, Brasil. Esta política explica quais dados o sistema trata, para quê, e como você controla esse tratamento. Contato do responsável: contato@raevi.com.br.
2. Dados que tratamos
- Dados de cadastro do usuário do CRM: nome, e-mail e organização.
- Dados operacionais inseridos por você no CRM: clientes, pedidos, atendimentos e mensagens.
- Dados de uso e registros técnicos (logs), usados para segurança e diagnóstico.
- Dados do Google, quando você conecta sua Conta Google: Perfil da Empresa (Google Meu Negócio) e/ou Contatos do Google (seção 3).
3. Dados do Google (Google User Data)
A conexão com o Google é opcional e só acontece quando você clica em "Conectar Google" dentro do CRM e autoriza o acesso na tela de consentimento do próprio Google.
São duas integrações independentes, cada uma com a sua própria autorização: você pode conectar uma, outra, as duas ou nenhuma.
3.1. Perfil da Empresa (Google Meu Negócio)
Permissão solicitada:
https://www.googleapis.com/auth/business.manage— gerenciar os Perfis da Empresa que a Conta Google autenticada já possui ou administra.
Com essa permissão, e somente a pedido do usuário, o CRM pode:
- listar as contas e as localizações do Google Business Profile acessíveis àquela Conta Google;
- ler informações do perfil, como nome, endereço, telefone, site, horários e categorias;
- ler avaliações recebidas pelas localizações;
- publicar, editar e excluir respostas do proprietário às avaliações;
- atualizar informações do perfil quando você confirmar a alteração no CRM.
O CRM não acessa perfis que a Conta Google conectada não administra e não usa scraping, automação de login, senhas ou cookies do navegador para obter dados do Google.
3.2. Contatos do Google
Permissão solicitada:
https://www.googleapis.com/auth/contacts— ler e gravar contatos da Conta Google autenticada.
Com essa permissão, e somente a pedido do usuário, o CRM pode:
- procurar um contato pelo telefone, para saber se ele já existe na agenda;
- criar um contato novo com nome e telefone do cliente atendido pelo CRM;
- atualizar o nome de um contato já existente.
O CRM não lê e-mails, arquivos, agenda ou fotos, e não exporta a agenda para fora da sua organização. Os dados de contato ficam restritos à organização que autorizou a conexão.
O uso das informações recebidas das APIs do Google obedece à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
4. Finalidade do tratamento
Os dados são usados para entregar as funções que você solicita no CRM: exibir seus perfis e avaliações, publicar respostas, manter informações sincronizadas e gerar relatórios operacionais para a sua própria organização.
5. O que não fazemos
- Não vendemos dados, seus ou recebidos do Google.
- Não usamos dados do Google para publicidade nem para treinar modelos de IA generalizados.
- Não transferimos dados para terceiros, salvo a infraestrutura necessária para operar o serviço (hospedagem e banco de dados), que atua sob contrato e apenas por nossa instrução.
- Não permitimos que uma organização veja dados de outra: cada conexão Google fica restrita à organização que a criou.
6. Tokens e segurança
A autorização gera tokens de acesso e de atualização (refresh token), guardados no nosso banco de dados e usados apenas no servidor. Tokens nunca são expostos ao navegador, não aparecem em registros técnicos (logs) e não são compartilhados. O tráfego ocorre por HTTPS.
O acesso a essas tabelas é bloqueado no próprio banco: nenhuma conta de usuário do CRM as alcança, só o servidor. Além disso, na integração de Perfil da Empresa (seção 3.1) o refresh token é gravado criptografado (AES-256-GCM), com a chave fora do banco.
7. Como revogar o acesso e excluir os dados
- No CRM, em Configurações: Google Meu Negócio ou Contatos Google, conforme a integração, e clique em Desconectar. Isso apaga os tokens e interrompe a sincronização.
- No Google: myaccount.google.com/permissions, removendo o acesso do aplicativo.
- Exclusão dos dados já sincronizados: peça por contato@raevi.com.br; atendemos em até 30 dias.
8. Retenção
Mantemos os dados enquanto a conta estiver ativa. Encerrada a conta ou desfeita a conexão, os tokens são removidos imediatamente e os demais dados em até 90 dias, salvo obrigação legal de guarda.
9. Seus direitos (LGPD)
Nos termos da Lei nº 13.709/2018, você pode pedir confirmação de tratamento, acesso, correção, anonimização, portabilidade ou exclusão dos seus dados, e revogar consentimento a qualquer momento. Os pedidos devem ser enviados para contato@raevi.com.br.
10. Alterações
Mudanças relevantes nesta política serão publicadas nesta página, com atualização da data acima.