Política de Privacidade
Vigente desde 10 de agosto de 2026 · Última atualização: 10 de agosto de 2026
1. Quem somos e como falar conosco
Esta Política descreve como a TechInnovision Soluções Ltda., inscrita no CNPJ sob o
nº 54.651.595/0001-74, com sede na Avenida De Cillo, 1722, Bloco 03, Apto. 24, Centro, Santa Bárbara d'Oeste/SP, CEP 13450-041, coleta, usa, armazena, compartilha e exclui dados
pessoais nos produtos disponibilizados em vrum-ai.com.br e em seus subdomínios.
VRUM e VRUM.AI são marcas registradas no INPI, de titularidade da TechInnovision Soluções Ltda, que responde jurídica e socialmente pela marca. Neste documento, “VRUM” e “nós” designam a TechInnovision Soluções Ltda, que é a controladora dos dados pessoais tratados, nos termos do art. 5º, VI, da LGPD.
Esta Política cobre, entre outros produtos, o Studio Social — o módulo de gestão de redes sociais oferecido dentro do CRM das oficinas credenciadas à Rede VRUM, descrito em vrum-ai.com.br/studio-social.html.
| Assunto | Contato |
|---|---|
| Encarregado de Proteção de Dados (DPO) | privacidade@vrum-ai.com.br |
| Suporte ao usuário | suporte@vrum-ai.com.br |
| Exclusão de dados | vrum-ai.com.br/exclusao-de-dados.html |
2. Que dados tratamos
2.1 Dados que você nos fornece
- Cadastro: nome, e-mail, telefone e, no caso de oficinas, razão social, CNPJ e endereço.
- Autenticação: credenciais de acesso, gerenciadas pelo Firebase Authentication (Google LLC).
- Conteúdo que você cria: textos, imagens e vídeos que você envia para publicar nas suas redes sociais.
2.2 Dados gerados pelo uso
- Registros de acesso (endereço IP, data e hora), mantidos por 6 meses conforme o art. 15 do Marco Civil da Internet.
- Registros de operação: quais publicações foram enviadas, para quais contas e com que resultado.
2.3 Dados obtidos de plataformas de terceiros
Quando você conecta uma conta de rede social ao Studio Social, passamos a tratar dados dessa conta. Isso só acontece após a sua autorização explícita, concedida na tela de consentimento da própria plataforma — nunca pedimos a sua senha da rede social, e não temos acesso a ela. As seções 3 e 4 detalham exatamente o que é acessado e por quê.
3. Dados obtidos das APIs do Google e do YouTube
O Studio Social usa os YouTube API Services. Ao conectar um canal do YouTube, você também concorda com os Termos de Serviço do YouTube, e os dados tratados pelo Google seguem a Política de Privacidade do Google.
3.1 Permissões que solicitamos e por quê
Pedimos o conjunto mínimo de permissões necessário para as funções que o produto entrega:
| Permissão (escopo) | Para que usamos |
|---|---|
youtube.readonly |
Identificar qual canal você está conectando (nome, ID e imagem do canal) e listar os seus vídeos, para que você escolha sobre qual deles quer agir. |
youtube.upload |
Enviar ao seu canal os vídeos que você selecionou e agendou no Studio Social. Não enviamos nada sem uma ação sua. |
youtube.force-ssl |
Ler os comentários dos seus vídeos e publicar as respostas que você escreveu ou aprovou, além de atualizar título, descrição, tags e miniatura das suas publicações. |
yt-analytics.readonly |
Ler as métricas de desempenho do seu canal (visualizações, retenção, inscritos, origem do tráfego) para montar os relatórios que você vê no painel. |
3.2 O que armazenamos
- Tokens de acesso e de atualização, para agir em seu nome sem pedir nova autorização a cada operação. Ficam cifrados (ver seção 8).
- Identificação do canal: ID, nome e imagem, para exibir na tela qual conta está conectada.
- Métricas agregadas dos seus vídeos, para gerar comparações ao longo do tempo — um relatório de evolução exige guardar o histórico.
- Comentários e respostas processados pela caixa de relacionamento, enquanto a conexão existir.
3.3 O que não fazemos
- Não vendemos, alugamos nem cedemos dados obtidos das APIs do Google a terceiros.
- Não usamos esses dados para publicidade, perfilamento publicitário ou venda de leads.
- Não usamos esses dados para treinar modelos de inteligência artificial (ver seção 6).
- Não acessamos dados de canais que você não conectou.
4. Dados obtidos das APIs da Meta (Instagram e Facebook)
A conexão do Instagram e do Facebook é feita por uma única autorização, via Facebook Login. Ela exige que a conta do Instagram seja Profissional e esteja vinculada a uma Página do Facebook — é assim que a API da Meta funciona.
| Permissão | Para que usamos |
|---|---|
pages_show_list, business_management | Listar as Páginas que você administra, para que você escolha qual conectar. |
instagram_basic | Identificar a conta do Instagram vinculada (nome de usuário, ID e foto). |
instagram_content_publish, pages_manage_posts | Publicar e agendar o conteúdo que você criou. |
instagram_manage_comments, pages_manage_engagement, pages_read_engagement | Ler comentários e publicar as respostas que você escreveu ou aprovou. |
instagram_manage_messages | Exibir e responder mensagens diretas recebidas, dentro da caixa unificada de relacionamento. |
instagram_manage_insights | Ler métricas de desempenho das suas publicações para os relatórios. |
Mensagens e comentários de terceiros (seus seguidores e clientes) são tratados apenas para que você possa respondê-los dentro do produto. Não os usamos para nenhuma outra finalidade, não os enriquecemos com dados de outras fontes e não os compartilhamos.
5. Uso Limitado dos dados do Google
O uso e a transferência, pela VRUM, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
Na prática, isso significa que dados obtidos das APIs do Google são usados apenas para oferecer e melhorar as funcionalidades que você contratou; não são transferidos a terceiros, exceto quando necessário para prestar o serviço, por exigência legal, ou com o seu consentimento; não são usados para publicidade; e nenhuma pessoa da VRUM lê esses dados, salvo com o seu consentimento expresso, por necessidade de segurança, para cumprir a lei, ou quando os dados estiverem agregados e anonimizados.
6. Uso de inteligência artificial
O produto usa modelos de linguagem para sugerir títulos, descrições, legendas e respostas a comentários. Para gerar essas sugestões, trechos do seu conteúdo e do texto de comentários podem ser enviados a provedores de IA contratados pela VRUM (ver seção 7).
Duas garantias sobre isso:
- Não treinamos modelos com os seus dados, nem permitimos que nossos fornecedores o façam. Os contratos com os provedores de IA vedam o uso do conteúdo para treinamento.
- Toda sugestão é sua para aceitar ou descartar. Respostas automáticas só são enviadas quando você habilita explicitamente essa função, e nunca em comentários classificados como críticos.
7. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas o necessário para o serviço funcionar:
| Quem | Para quê |
|---|---|
| Amazon Web Services (AWS) | Hospedagem, processamento e armazenamento. Região primária: Estados Unidos. |
| MongoDB Atlas | Banco de dados. |
| Google (Firebase Authentication) | Autenticação dos usuários. |
| Provedores de modelos de IA | Geração das sugestões de texto descritas na seção 6. |
| Meta, Google/YouTube e demais plataformas conectadas | Execução das ações que você solicitou (publicar, responder, consultar métricas). |
| Autoridades públicas | Somente mediante ordem judicial ou obrigação legal. |
Parte desses fornecedores está fora do Brasil. As transferências internacionais são feitas com base nas hipóteses do art. 33 da LGPD e amparadas por cláusulas contratuais com os fornecedores.
8. Como protegemos
- Tokens cifrados em repouso com AES-256/GCM e vetor de inicialização distinto por registro. Nenhuma resposta da nossa API devolve token, nem em forma cifrada.
- Tráfego sempre em HTTPS/TLS.
- Isolamento entre clientes: cada oficina só enxerga os próprios dados; o filtro é aplicado na camada de acesso a dados, não em cada consulta isolada.
- Acesso restrito: credenciais ficam em cofre gerenciado, com acesso mínimo necessário e registro de uso.
- Tokens fora dos registros de log, por mascaramento explícito.
Nenhum sistema é infalível. Em caso de incidente de segurança com risco relevante, comunicaremos você e a Autoridade Nacional de Proteção de Dados (ANPD), conforme o art. 48 da LGPD.
9. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Tokens de acesso das redes sociais | Apagados imediatamente ao desconectar a conta ou encerrar a assinatura. |
| Conteúdo enviado (mídia) | Enquanto a conta existir; excluído em até 30 dias após a solicitação. |
| Comentários e mensagens processados | Enquanto a conexão existir; excluídos em até 30 dias após a desconexão. |
| Métricas históricas | Até 24 meses, para permitir comparações ano a ano. |
| Registros de acesso | 6 meses (Marco Civil da Internet, art. 15). |
| Dados fiscais e contratuais | 5 anos, por obrigação legal. |
10. Como revogar o acesso e excluir seus dados
Você pode interromper o acesso a qualquer momento, por três caminhos independentes:
- Dentro do produto: no Studio Social, clique em Desconectar na conta desejada. Revogamos a autorização junto à plataforma e apagamos o token.
- Direto no Google: em myaccount.google.com/permissions você pode remover o acesso da VRUM à sua Conta Google e ao seu canal do YouTube. No caso da Meta, em Configurações → Apps e sites do Facebook.
- Exclusão completa da conta e dos dados: siga as instruções em vrum-ai.com.br/exclusao-de-dados.html.
11. Seus direitos sob a LGPD
A Lei nº 13.709/2018 garante a você o direito de obter confirmação da existência de tratamento; acessar seus dados; corrigir dados incompletos ou desatualizados; solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; solicitar a portabilidade; revogar o consentimento; e ser informado sobre com quem compartilhamos seus dados.
Para exercer qualquer um deles, escreva para privacidade@vrum-ai.com.br. Respondemos em até 15 dias. Podemos pedir informações adicionais para confirmar a sua identidade — é uma proteção contra pedidos feitos por terceiros em seu nome.
13. Menores de idade
Nossos produtos são destinados a maiores de 18 anos, no contexto de atividade profissional. Não coletamos intencionalmente dados de crianças e adolescentes. Se identificarmos esse tipo de dado, ele será excluído.
14. Alterações desta política
Podemos atualizar esta Política. A data de vigência no topo sempre indica a versão em vigor. Mudanças relevantes serão comunicadas por e-mail ou por aviso dentro do produto, com pelo menos 15 dias de antecedência.