Em uma página
- Coletamos só o necessário pra prestar o serviço, atender obrigação legal ou pelo nosso interesse legítimo de melhorar o produto.
- Não vendemos dado pessoal. Nunca.
- Não usamos dado de cliente pra treinar modelos de IA fora do escopo daquele cliente.
- Conta Google (Gmail, Google Drive) só é acessada se você conectar — e você pode desconectar quando quiser. Detalhes na seção 10.
- Você pode pedir acesso, correção, exclusão ou portabilidade dos seus dados a qualquer momento.
- Nosso DPO atende em [email protected], com prazo de 15 dias.
1. Controlador dos dados
SIMPLAFY LTDA, CNPJ 41.209.892/0001-12, com sede em SAUS Quadra 4, Bloco A, Sala 513, Asa Sul, Brasília/DF, é a controladora dos dados pessoais coletados em seu site e produtos institucionais.
Para dados inseridos por clientes na Plataforma (mensagens de pacientes, prontuários, contatos comerciais), a Simplafy atua como operadora, processando dados conforme instruções documentadas do Cliente.
2. Dados que coletamos
| Categoria | Exemplos | Origem |
|---|---|---|
| Cadastrais | Nome, e-mail, telefone, empresa, CNPJ | Formulário de contato, cadastro |
| Navegação | IP, user-agent, páginas visitadas, referência | Cookies, logs do servidor |
| Transacionais | Faturas, pagamentos, NF-e | Gateways de pagamento |
| Comunicação | Tickets de suporte, e-mails, conversas WhatsApp | Interação direta |
| Conteúdo do Cliente | Mensagens, mídia, documentos enviados | Inserção pelo Cliente na Plataforma |
| Contas Google conectadas | E-mails e anexos da caixa Gmail conectada, arquivos do Google Drive escolhidos pelo usuário, credenciais de acesso | Autorização expressa do usuário (OAuth) — ver seção 10 |
3. Finalidades
- Prestar os serviços contratados (operação da Plataforma, suporte, faturamento);
- Cumprir obrigações legais (fiscais, regulatórias, judiciais);
- Comunicar atualizações, manutenções e novidades de produto;
- Melhorar a Plataforma com base em métricas agregadas e anonimizadas;
- Prevenir fraudes e abusos.
4. Bases legais (LGPD art. 7º)
- Execução de contrato — operação da Plataforma e atendimento;
- Cumprimento de obrigação legal — emissão de NF-e, retenção fiscal;
- Legítimo interesse — segurança, prevenção a fraudes, melhoria de produto via dados agregados;
- Consentimento — comunicações de marketing (sempre revogável) e conexão de contas de terceiros, como Google (sempre revogável);
- Tutela da saúde — quando aplicável a dados sensíveis no Saúde, sob orientação de profissional habilitado.
5. Com quem compartilhamos
Compartilhamos dados estritamente com operadores e parceiros essenciais para a prestação do serviço, todos sob contrato de confidencialidade e cláusulas LGPD:
- Provedores de infraestrutura em nuvem no Brasil e na Europa, fora de clusters de hiperescala compartilhados;
- Gateways de mensageria (Meta/WhatsApp, Twilio);
- Google LLC (APIs do Gmail e do Google Drive) — somente para as contas que o próprio usuário conectar;
- Gateways de pagamento (Stripe, Pagar.me);
- Ferramentas internas (CRM, helpdesk, monitoramento);
- Autoridades, mediante ordem judicial ou requisição legal válida.
6. Transferência internacional
Os dados são processados em ambiente cloud no Brasil e na Europa. Quando há transferência internacional (ex.: ferramentas hospedadas no exterior), aplicamos cláusulas-padrão e/ou enquadramento em hipóteses do art. 33 da LGPD.
7. Retenção
- Dados cadastrais ativos: enquanto durar a relação contratual;
- Dados fiscais: 5 anos após o fato gerador (Decreto 7.212/2010);
- Logs de segurança: 6 meses (Marco Civil, art. 15);
- Backups: rotação de 90 dias.
8. Seus direitos como titular
A LGPD garante a você os direitos de:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação;
- Portabilidade;
- Eliminação dos dados tratados com base em consentimento;
- Informação sobre compartilhamento;
- Revogação de consentimento.
Para exercer, acesse o canal LGPD.
10. Contas Google conectadas (Gmail e Google Drive)
O Simplafy Hub permite que um usuário conecte a própria conta Google para usar o Gmail como canal de atendimento (receber e responder e-mails de dentro do Hub, inclusive com apoio do agente de IA da organização) e para importar arquivos do Google Drive para a base de conhecimento. Esta seção descreve, de forma específica, o que fazemos com os dados dessas contas. Nada aqui acontece sem que o usuário conecte a conta pela tela de autorização do próprio Google.
10.1. O que acessamos
| Permissão pedida ao Google | Para que usamos |
|---|---|
Ler e-mails (gmail.readonly) | Receber, na Caixa de Entrada do Hub, as mensagens e anexos que chegam à caixa Gmail conectada, para que a equipe e o agente possam atendê-las. |
Enviar e-mails (gmail.send) | Enviar respostas em nome da caixa conectada quando um atendente ou o agente responde pelo Hub. |
Organizar e-mails (gmail.modify) | Usada somente pela ferramenta Gmail do agente de IA, quando um usuário da organização pede, para mover uma mensagem para a Lixeira do próprio Gmail (de onde pode ser recuperada, como qualquer mensagem na Lixeira). Não excluímos mensagens de forma permanente e não alteramos marcadores, pastas ou outras mensagens. |
Ler arquivos do Google Drive (drive.readonly) | Importar para a base de conhecimento os arquivos que o usuário escolher. Não alteramos nem apagamos nada no Drive. |
10.2. Como guardamos
- As credenciais de acesso (tokens OAuth) ficam armazenadas cifradas (AES-256-GCM) nos servidores da Simplafy e nunca são exibidas a ninguém, nem mesmo a administradores da organização.
- Os e-mails recebidos pelo canal e os arquivos importados do Drive passam a integrar o Conteúdo do Cliente daquela organização, sob as mesmas regras de retenção, exclusão e segurança desta Política e da página de segurança.
- A partir da conexão, as mensagens novas que chegam à caixa conectada são copiadas para a Plataforma, com anexos de até 10 MB. Mensagens anteriores à conexão não são importadas.
10.3. Uso limitado — o que não fazemos
O uso e a transferência, pela Simplafy, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use). Na prática:
- Usamos os dados apenas para oferecer e melhorar as funcionalidades voltadas ao usuário descritas acima;
- Não vendemos, não usamos para publicidade e não transferimos esses dados a terceiros, exceto sub-operadores necessários à prestação do serviço, por exigência legal ou com o seu consentimento;
- Nenhuma pessoa da Simplafy lê o conteúdo desses e-mails ou arquivos, salvo com autorização expressa do usuário, para fins de segurança (ex.: investigar abuso) ou por obrigação legal;
- Não usamos dados obtidos das APIs do Google para treinar ou aperfeiçoar modelos de IA generalistas. O agente de IA da organização só processa essas informações para responder o atendimento daquela mesma organização.
10.4. Como desconectar
- No Hub, em Canais, use Remover canal no canal Gmail ou remova a conexão do provedor Gmail no mesmo painel; a conexão do Google Drive é removida na Base de Conhecimento. A partir daí a Plataforma deixa de acessar a conta.
- Recomendamos revogar o acesso também no Google, em Conta Google → Segurança → Apps de terceiros com acesso à conta: isso invalida na hora a credencial guardada pela Simplafy.
- Para excluir e-mails e arquivos já importados, use as ferramentas de exclusão da Plataforma ou o canal LGPD.
11. Contato
Encarregado pelo Tratamento de Dados (DPO):
- E-mail: [email protected]
- Endereço: SAUS Quadra 4, Bloco A, Sala 513, Asa Sul, Brasília/DF
- Prazo de resposta: 15 dias corridos
English version
In one page
- We collect only what is needed to provide the service, meet a legal obligation, or pursue our legitimate interest in improving the product.
- We do not sell personal data. Ever.
- We do not use customer data to train AI models outside the scope of that customer.
- A Google account (Gmail, Google Drive) is only accessed if you connect it — and you can disconnect at any time. Details in section 10.
- You may request access, correction, deletion or portability of your data at any time.
- Our DPO is reachable at [email protected], with a 15-day response time.
1. Data controller
SIMPLAFY LTDA, Brazilian tax ID (CNPJ) 41.209.892/0001-12, headquartered at SAUS Quadra 4, Bloco A, Sala 513, Asa Sul, Brasília/DF, Brazil, is the controller of personal data collected through its website and institutional products.
For data entered by customers into the Platform (patient messages, medical records, business contacts), Simplafy acts as a processor, handling data under the customer's documented instructions.
2. Data we collect
| Category | Examples | Source |
|---|---|---|
| Account | Name, e-mail, phone, company, tax ID | Contact form, sign-up |
| Browsing | IP, user agent, pages visited, referrer | Cookies, server logs |
| Transactional | Invoices, payments, tax documents | Payment gateways |
| Communication | Support tickets, e-mails, WhatsApp conversations | Direct interaction |
| Customer Content | Messages, media, uploaded documents | Entered by the customer into the Platform |
| Connected Google accounts | E-mails and attachments from the connected Gmail mailbox, Google Drive files chosen by the user, access credentials | Explicit user authorization (OAuth) — see section 10 |
3. Purposes
- Provide the contracted services (Platform operation, support, billing);
- Comply with legal obligations (tax, regulatory, judicial);
- Communicate updates, maintenance windows and product news;
- Improve the Platform based on aggregated, anonymized metrics;
- Prevent fraud and abuse.
4. Legal bases (LGPD, art. 7)
- Performance of a contract — Platform operation and support;
- Legal obligation — tax invoicing, tax retention;
- Legitimate interest — security, fraud prevention, product improvement through aggregated data;
- Consent — marketing communications (always revocable) and connection of third-party accounts, such as Google (always revocable);
- Protection of health — where applicable to sensitive data in Simplafy Saúde, under the guidance of a licensed professional.
5. Who we share data with
We share data strictly with processors and partners essential to providing the service, all bound by confidentiality agreements and LGPD clauses:
- Cloud infrastructure providers in Brazil and Europe, outside shared hyperscale clusters;
- Messaging gateways (Meta/WhatsApp, Twilio);
- Google LLC (Gmail and Google Drive APIs) — only for accounts the user chooses to connect;
- Payment gateways (Stripe, Pagar.me);
- Internal tools (CRM, helpdesk, monitoring);
- Authorities, upon a court order or valid legal request.
6. International transfers
Data is processed in cloud environments in Brazil and Europe. Where an international transfer occurs (e.g. tools hosted abroad), we rely on standard contractual clauses and/or the hypotheses of art. 33 of the LGPD.
7. Retention
- Active account data: for the duration of the contractual relationship;
- Tax data: 5 years after the triggering event (Decree 7,212/2010);
- Security logs: 6 months (Brazilian Internet Act, art. 15);
- Backups: 90-day rotation.
8. Your rights as a data subject
The LGPD grants you the rights to:
- Confirmation that processing takes place;
- Access to your data;
- Correction of incomplete, inaccurate or outdated data;
- Anonymization, blocking or deletion;
- Portability;
- Deletion of data processed on the basis of consent;
- Information about sharing;
- Withdrawal of consent.
To exercise these rights, use the LGPD channel.
9. Cookies
We use essential cookies (authentication, preferences) and analytics cookies (aggregated metrics). You can manage your preferences at /preferencias-de-cookies.
10. Connected Google accounts (Gmail and Google Drive)
Simplafy Hub lets a user connect their own Google account to use Gmail as a customer-service channel (receive and reply to e-mails from inside the Hub, including with help from the organization's AI agent) and to import files from Google Drive into the knowledge base. This section describes specifically what we do with data from those accounts. Nothing described here happens unless the user connects the account through Google's own authorization screen.
10.1. What we access
| Permission requested from Google | What we use it for |
|---|---|
Read e-mails (gmail.readonly) | Receive, in the Hub Inbox, the messages and attachments that arrive at the connected Gmail mailbox, so the team and the agent can handle them. |
Send e-mails (gmail.send) | Send replies on behalf of the connected mailbox when an operator or the agent replies from the Hub. |
Organize e-mails (gmail.modify) | Used only by the AI agent's Gmail tool, when a user of the organization asks for it, to move a message to the Trash of the user's own Gmail (from where it can be recovered, like any message in the Trash). We never permanently delete messages and we do not change labels, folders or other messages. |
Read Google Drive files (drive.readonly) | Import the files the user selects into the knowledge base. We do not modify or delete anything in Drive. |
10.2. How we store it
- Access credentials (OAuth tokens) are stored encrypted (AES-256-GCM) on Simplafy servers and are never displayed to anyone, not even organization administrators.
- E-mails received through the channel and files imported from Drive become part of that organization's Customer Content, subject to the same retention, deletion and security rules of this Policy and the security page.
- From the moment of connection, new messages arriving at the connected mailbox are copied into the Platform, with attachments up to 10 MB. Messages received before the connection are not imported.
10.3. Limited Use — what we do not do
Simplafy's use and transfer of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements. In practice:
- We use the data only to provide and improve the user-facing features described above;
- We do not sell it, do not use it for advertising, and do not transfer it to third parties except sub-processors needed to provide the service, when required by law, or with your consent;
- No Simplafy staff reads the content of those e-mails or files, except with the user's explicit authorization, for security purposes (e.g. investigating abuse), or when required by law;
- We do not use data obtained from Google APIs to develop, improve or train generalized AI or machine-learning models. The organization's AI agent only processes this information to answer that same organization's customer-service conversations.
10.4. How to disconnect
- In the Hub, under Channels, use Remove channel on the Gmail channel or remove the Gmail provider connection in the same panel; the Google Drive connection is removed in the Knowledge Base. From then on the Platform no longer accesses the account.
- We recommend also revoking access at Google, under Google Account → Security → Third-party apps with account access: this immediately invalidates the credential stored by Simplafy.
- To delete e-mails and files already imported, use the Platform's deletion tools or the LGPD channel.
11. Contact
Data Protection Officer (DPO):
- E-mail: [email protected]
- Address: SAUS Quadra 4, Bloco A, Sala 513, Asa Sul, Brasília/DF, Brazil
- Response time: 15 calendar days