Política de Privacidade

Esta política descreve como o Univitta Integration Hub trata dados pessoais e dados de integração das aplicações que utilizam a plataforma.

Última atualização:

1. Identificação da plataforma

O Univitta Integration Hub é uma plataforma web de integração, segurança e governança de APIs, disponível em hub.univittagroup.com.br. É operado pela Univitta, que atua como controladora dos dados de cadastro da plataforma e como operadora dos dados que as aplicações consumidoras trafegam por meio do Hub.

Contato de privacidade: privacidade@univittagroup.com.br.

2. Finalidade da plataforma

O Hub centraliza credenciais e configurações de integração com serviços de terceiros — hoje, os serviços da Meta (Facebook, Instagram e WhatsApp Business) — para que as aplicações da organização não precisem armazenar credenciais desses provedores. As aplicações se autenticam no Hub com credenciais próprias (client ID e client secret emitidos pelo Hub) e acessam apenas os escopos aprovados administrativamente.

3. Categorias de dados tratados

3.1 Dados de cadastro. Nome, endereço de e-mail e identificador de conta obtidos no login (inclusive quando realizado via Google), organização à qual o usuário pertence, papel na organização e permissões atribuídas.

3.2 Dados técnicos e logs. Data e hora das requisições, rota acessada, método HTTP, código de resposta, identificador de correlação, escopo solicitado, ambiente (sandbox ou produção), identificador da credencial utilizada e resultado da autorização. Registros de auditoria de ações administrativas (aprovações, rejeições, revogações e revelações de credenciais) também são mantidos.

3.3 Dados de aplicações consumidoras. Nome e descrição da aplicação, organização responsável, URLs e webhooks declarados, escopos solicitados e aprovados, ambiente autorizado, responsáveis técnico e de segurança, e credenciais emitidas pelo Hub. Client secrets são armazenados cifrados e nunca aparecem em logs.

3.4 Dados recebidos por integrações com a Meta. Ao intermediar chamadas às APIs da Meta, o Hub processa dados como identificadores e nomes de páginas e contas conectadas, identificadores de conexões do WhatsApp Business, números de telefone (exibidos de forma mascarada na interface), conteúdo de mensagens enviadas por meio da API e registros de formulários (leads) quando a aplicação solicita esses recursos. Esses dados são tratados por conta e ordem da organização consumidora.

O Hub não solicita nem armazena, nas aplicações consumidoras, App ID, App Secret, tokens de acesso da Meta, WABA ID, Phone Number ID ou verify tokens: essas configurações permanecem exclusivamente no backend do Hub.

4. Finalidade do tratamento

  • autenticar usuários e aplicações e controlar o acesso aos endpoints do Hub;
  • analisar e aprovar solicitações de acesso de aplicações consumidoras;
  • intermediar chamadas às APIs da Meta em nome da organização autorizada;
  • registrar auditoria, detectar abuso e investigar incidentes de segurança;
  • prestar suporte técnico e comunicar mudanças relevantes de integração.

O tratamento se apoia, conforme o caso, na execução de contrato e de procedimentos preliminares (art. 7º, V, da LGPD), no cumprimento de obrigação legal ou regulatória (art. 7º, II), no legítimo interesse para segurança, prevenção a fraudes e auditoria (art. 7º, IX) e no consentimento, quando este for a base aplicável à integração autorizada pelo titular.

6. Armazenamento e infraestrutura

Os dados são armazenados em banco de dados gerenciado (PostgreSQL) e a aplicação é executada em infraestrutura de nuvem contratada pela Univitta. O acesso ao banco é restrito por políticas de segurança em nível de linha (RLS) e por credenciais de serviço mantidas apenas no backend.

7. Segurança

  • tráfego exclusivamente por HTTPS;
  • client secrets cifrados com AES-256-GCM e chaves mantidas apenas no servidor;
  • tokens de acesso internos com prazo de validade e escopos restritos;
  • revelação de credenciais condicionada a permissão específica, justificativa e registro de auditoria;
  • segregação entre ambientes de sandbox e produção;
  • registro imutável de eventos administrativos.

8. Retenção

Dados de cadastro e de aplicações são mantidos enquanto a conta, a organização ou a aplicação permanecerem ativas no Hub. Logs de requisições e registros de auditoria são preservados pelo prazo necessário à segurança, à investigação de incidentes e ao cumprimento de obrigações legais, sendo eliminados ou anonimizados quando deixarem de ser necessários.

9. Compartilhamento com operadores e provedores

Os dados são compartilhados apenas com: (i) provedores de infraestrutura de nuvem e banco de dados que hospedam a plataforma; (ii) o provedor de autenticação escolhido pelo usuário para login; e (iii) a Meta Platforms, exclusivamente para executar as chamadas de integração solicitadas pela aplicação autorizada. Não há venda nem cessão de dados pessoais a terceiros para fins publicitários.

10. Transferências internacionais

As integrações com a Meta e parte da infraestrutura de nuvem podem envolver tratamento de dados fora do Brasil. Nesses casos, a transferência ocorre para viabilizar a execução do serviço contratado e está sujeita às cláusulas contratuais e às políticas de proteção de dados dos respectivos provedores.

11. Direitos dos titulares

O titular pode solicitar confirmação da existência de tratamento, acesso, correção de dados incompletos ou desatualizados, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade nos termos da legislação, informação sobre compartilhamentos e revogação do consentimento, quando esta for a base legal aplicável.

Pedidos de acesso, correção e exclusão podem ser enviados pela página Exclusão de Dados ou pelo e-mail privacidade@univittagroup.com.br. A revogação de uma integração com a Meta pode ser feita desconectando a conexão correspondente no Hub.

12. Contato para privacidade

Dúvidas, solicitações e reclamações relacionadas a dados pessoais devem ser enviadas para privacidade@univittagroup.com.br. Respondemos em até 15 dias corridos contados do recebimento.

13. Alterações desta política

Esta política pode ser atualizada para refletir mudanças na plataforma, nas integrações ou na legislação. A data da última atualização é sempre exibida no topo desta página e alterações relevantes são comunicadas aos responsáveis das organizações cadastradas.