Política de Privacidade
Esta política descreve como o Univitta Integration Hub trata dados pessoais e dados de integração das aplicações que utilizam a plataforma.
Última atualização:
1. Identificação da plataforma
O Univitta Integration Hub é uma plataforma web de integração, segurança e governança de APIs, disponível em hub.univittagroup.com.br. É operado pela Univitta, que atua como controladora dos dados de cadastro da plataforma e como operadora dos dados que as aplicações consumidoras trafegam por meio do Hub.
Contato de privacidade: privacidade@univittagroup.com.br.
2. Finalidade da plataforma
O Hub centraliza credenciais e configurações de integração com serviços de terceiros — hoje, os serviços da Meta (Facebook, Instagram e WhatsApp Business) — para que as aplicações da organização não precisem armazenar credenciais desses provedores. As aplicações se autenticam no Hub com credenciais próprias (client ID e client secret emitidos pelo Hub) e acessam apenas os escopos aprovados administrativamente.
3. Categorias de dados tratados
3.1 Dados de cadastro. Nome, endereço de e-mail e identificador de conta obtidos no login (inclusive quando realizado via Google), organização à qual o usuário pertence, papel na organização e permissões atribuídas.
3.2 Dados técnicos e logs. Data e hora das requisições, rota acessada, método HTTP, código de resposta, identificador de correlação, escopo solicitado, ambiente (sandbox ou produção), identificador da credencial utilizada e resultado da autorização. Registros de auditoria de ações administrativas (aprovações, rejeições, revogações e revelações de credenciais) também são mantidos.
3.3 Dados de aplicações consumidoras. Nome e descrição da aplicação, organização responsável, URLs e webhooks declarados, escopos solicitados e aprovados, ambiente autorizado, responsáveis técnico e de segurança, e credenciais emitidas pelo Hub. Client secrets são armazenados cifrados e nunca aparecem em logs.
3.4 Dados recebidos por integrações com a Meta. Ao intermediar chamadas às APIs da Meta, o Hub processa dados como identificadores e nomes de páginas e contas conectadas, identificadores de conexões do WhatsApp Business, números de telefone (exibidos de forma mascarada na interface), conteúdo de mensagens enviadas por meio da API e registros de formulários (leads) quando a aplicação solicita esses recursos. Esses dados são tratados por conta e ordem da organização consumidora.
O Hub não solicita nem armazena, nas aplicações consumidoras, App ID, App Secret, tokens de acesso da Meta, WABA ID, Phone Number ID ou verify tokens: essas configurações permanecem exclusivamente no backend do Hub.
4. Finalidade do tratamento
- autenticar usuários e aplicações e controlar o acesso aos endpoints do Hub;
- analisar e aprovar solicitações de acesso de aplicações consumidoras;
- intermediar chamadas às APIs da Meta em nome da organização autorizada;
- registrar auditoria, detectar abuso e investigar incidentes de segurança;
- prestar suporte técnico e comunicar mudanças relevantes de integração.
5. Base legal
O tratamento se apoia, conforme o caso, na execução de contrato e de procedimentos preliminares (art. 7º, V, da LGPD), no cumprimento de obrigação legal ou regulatória (art. 7º, II), no legítimo interesse para segurança, prevenção a fraudes e auditoria (art. 7º, IX) e no consentimento, quando este for a base aplicável à integração autorizada pelo titular.
6. Armazenamento e infraestrutura
Os dados são armazenados em banco de dados gerenciado (PostgreSQL) e a aplicação é executada em infraestrutura de nuvem contratada pela Univitta. O acesso ao banco é restrito por políticas de segurança em nível de linha (RLS) e por credenciais de serviço mantidas apenas no backend.
7. Segurança
- tráfego exclusivamente por HTTPS;
- client secrets cifrados com AES-256-GCM e chaves mantidas apenas no servidor;
- tokens de acesso internos com prazo de validade e escopos restritos;
- revelação de credenciais condicionada a permissão específica, justificativa e registro de auditoria;
- segregação entre ambientes de sandbox e produção;
- registro imutável de eventos administrativos.
8. Retenção
Dados de cadastro e de aplicações são mantidos enquanto a conta, a organização ou a aplicação permanecerem ativas no Hub. Logs de requisições e registros de auditoria são preservados pelo prazo necessário à segurança, à investigação de incidentes e ao cumprimento de obrigações legais, sendo eliminados ou anonimizados quando deixarem de ser necessários.
9. Compartilhamento com operadores e provedores
Os dados são compartilhados apenas com: (i) provedores de infraestrutura de nuvem e banco de dados que hospedam a plataforma; (ii) o provedor de autenticação escolhido pelo usuário para login; e (iii) a Meta Platforms, exclusivamente para executar as chamadas de integração solicitadas pela aplicação autorizada. Não há venda nem cessão de dados pessoais a terceiros para fins publicitários.
10. Transferências internacionais
As integrações com a Meta e parte da infraestrutura de nuvem podem envolver tratamento de dados fora do Brasil. Nesses casos, a transferência ocorre para viabilizar a execução do serviço contratado e está sujeita às cláusulas contratuais e às políticas de proteção de dados dos respectivos provedores.
11. Direitos dos titulares
O titular pode solicitar confirmação da existência de tratamento, acesso, correção de dados incompletos ou desatualizados, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade nos termos da legislação, informação sobre compartilhamentos e revogação do consentimento, quando esta for a base legal aplicável.
Pedidos de acesso, correção e exclusão podem ser enviados pela página Exclusão de Dados ou pelo e-mail privacidade@univittagroup.com.br. A revogação de uma integração com a Meta pode ser feita desconectando a conexão correspondente no Hub.
12. Contato para privacidade
Dúvidas, solicitações e reclamações relacionadas a dados pessoais devem ser enviadas para privacidade@univittagroup.com.br. Respondemos em até 15 dias corridos contados do recebimento.
13. Alterações desta política
Esta política pode ser atualizada para refletir mudanças na plataforma, nas integrações ou na legislação. A data da última atualização é sempre exibida no topo desta página e alterações relevantes são comunicadas aos responsáveis das organizações cadastradas.