Pular para o conteúdo
Lei Geral de Proteção de Dados · Lei nº 13.709/2018

Aviso de Privacidade

Este aviso explica, de forma clara e completa, quais dados pessoais a MZN trata, por que trata, com quem compartilha, por quanto tempo guarda e como você exerce os seus direitos. Ele vale para o Marketing Flow, a loja de assinaturas, a API e a documentação, as páginas publicadas pelos nossos clientes, este site e os demais canais da MZN.

Versão 1.1Vigente desde 08/10/2026Última atualização 08/10/2026

1Quem somos

A MZN (METRIC ZENITH NEXUS CONSULTORIA EM TI LTDA, inscrita no CNPJ sob o nº 69.312.345/0001-87, com sede em Rua Pais Leme, 215, conj. 1713, Pinheiros, São Paulo/SP) desenvolve e opera um conjunto de soluções de tecnologia para marketing, das quais a principal é o Marketing Flow: uma plataforma de automação de marketing com gestão de contatos, landing pages, formulários, pop-ups, bots, campanhas de e-mail e de WhatsApp, jornadas automatizadas, redes sociais, calendário de marketing, análise de páginas e recursos de inteligência artificial.

Os nossos serviços funcionam nestes endereços:

EndereçoO que é
mkt.mzndigital.com.brO painel do Marketing Flow, usado pelos nossos clientes e pelas equipes deles.
store.mzndigital.com.brA loja, onde se contratam e gerenciam planos e assinaturas.
api.mzndigital.com.brA API do Marketing Flow e o serviço de identidade e cobrança.
docs.mzndigital.com.brA documentação técnica para integradores.
mzndigital.com.brO site institucional da MZN, com este aviso.
mznpaginas.com.br e domínios próprios dos clientesAs landing pages, os formulários, os bots e os links de e-mail publicados pelos nossos clientes para o público deles.

Em caso de dúvida sobre este aviso ou sobre o tratamento dos seus dados, fale com o nosso Encarregado pelo Tratamento de Dados Pessoais.

2Nossos dois papéis na LGPD

Em resumo: sobre os dados de quem usa a plataforma, a MZN decide e responde como controladora. Sobre os dados que os nossos clientes colocam ou coletam na plataforma (os contatos deles, por exemplo), quem decide é o cliente; a MZN só trata seguindo as instruções dele, como operadora.

MZN como controladora

Quando tratamos dados para as nossas próprias finalidades:

  • cadastro, login e segurança das contas de quem usa o Marketing Flow;
  • contratação, cobrança e suporte;
  • comunicações sobre o serviço;
  • registros de acesso, prevenção a fraude e cumprimento da lei.

MZN como operadora

Quando tratamos dados em nome dos nossos clientes, que são os controladores:

  • os contatos e listas que o cliente cadastra ou importa;
  • as pessoas que preenchem formulários, conversam com bots ou visitam páginas do cliente;
  • quem recebe as campanhas de e-mail e de WhatsApp do cliente;
  • quem comenta ou manda mensagem nas redes sociais conectadas pelo cliente.

Se você é contato, lead ou visitante de uma empresa que usa o Marketing Flow, essa empresa é a controladora dos seus dados e é a ela que você deve se dirigir primeiro para exercer os seus direitos. A MZN apoia os clientes no atendimento desses pedidos e, se você nos procurar, encaminharemos a sua solicitação ao cliente responsável. A forma como cada cliente usa os seus dados está descrita no aviso de privacidade dele.

3Dados que tratamos como controladora

Coletamos o mínimo necessário para prestar o serviço. Não pedimos dados pessoais sensíveis (como origem racial, saúde, religião ou biometria), e o cadastro não exige CPF.

ContextoDadosDe onde vêm
Cadastro e contaNome, e-mail, senha (guardada só como resumo criptográfico irreversível), cargo e foto (opcionais), idioma e fuso horário, papel na empresa e nos espaços de trabalho.Você, ao criar a conta ou aceitar um convite; ou o administrador da sua empresa, ao convidá-lo.
Empresa clienteRazão social, nome fantasia, CNPJ, endereço, telefone, logotipo e os endereços dos termos e do aviso de privacidade da própria empresa.O administrador da empresa.
Contratação e cobrançaPlano, ciclo, valores, situação da assinatura e o identificador do cliente no processador de pagamentos. Os dados do cartão não passam pela MZN: são digitados direto na página de pagamento da Stripe.Você, na loja; e a Stripe, ao confirmar pagamentos.
Segurança e acessoData e hora de login e das ações importantes, endereço IP e navegador (user-agent) nesses registros, tentativas de acesso, segundo fator de autenticação (semente do aplicativo autenticador, cifrada) e códigos de verificação por e-mail.Gerados pelo uso do serviço.
Uso do Marketing FlowAs ações que a sua equipe faz no aplicativo (quem criou, editou ou excluiu o quê), para a trilha de atividades da própria empresa.Gerados pelo uso do serviço.
Integrações que você conectaOs acessos (tokens) às contas de Instagram, Facebook, X, WhatsApp e Meta Lead Ads que você autorizar, e a chave de API do provedor de IA que você cadastrar. Ficam guardados cifrados e nunca são exibidos de volta.Você, ao conectar cada serviço.
Suporte e comunicaçãoO que você nos escreve e os dados de contato informados no atendimento.Você.

4Finalidades e bases legais

Cada tratamento tem uma finalidade definida e uma das bases legais do art. 7º da LGPD:

Para quêBase legal
Criar e manter a sua conta, autenticar o acesso e prestar o serviço contratado.Execução de contrato art. 7º, V
Processar a contratação, cobrar, emitir documentos fiscais e gerenciar a assinatura.Execução de contratoObrigação legal art. 7º, V e II
Guardar registros de acesso à aplicação pelo prazo exigido em lei.Obrigação legal art. 7º, II, e art. 15 do Marco Civil da Internet
Proteger as contas, detectar fraude, abuso e acesso indevido, limitar tentativas e investigar incidentes.Legítimo interessePrevenção à fraude art. 7º, IX, e art. 11, II, "g"
Enviar mensagens sobre o serviço: convites, confirmação de e-mail, redefinição de senha, códigos de verificação, avisos de cobrança e de vencimento.Execução de contrato
Melhorar o produto, medir estabilidade e corrigir defeitos.Legítimo interesse com dados minimizados
Enviar novidades e conteúdos da MZN, quando houver.Consentimento ou Legítimo interesse, sempre com opção de sair
Exercer direitos em processos judiciais, administrativos ou arbitrais.Exercício regular de direitos art. 7º, VI

Quando usamos o legítimo interesse, avaliamos antes se ele não se sobrepõe aos seus direitos e liberdades, usamos só o necessário e você pode se opor a qualquer momento (veja a seção 11).

5Dados que tratamos para os nossos clientes

Aqui a MZN é operadora. O cliente define a finalidade e a base legal; nós executamos com as salvaguardas abaixo e não usamos esses dados para fins próprios, não os vendemos e não os misturamos entre clientes.

Contatos e listas

Os dados que o cliente cadastra, importa ou recebe pelos canais de captação: nome, e-mail, telefone, celular, empresa, cidade, país, campos personalizados criados pelo cliente, etiquetas, listas, origem do contato (inclusive a campanha ou o anúncio que o trouxe), pontuação e histórico de interações. A plataforma registra a situação de consentimento de cada contato e não reativa quem se descadastrou: o cancelamento feito pela própria pessoa não pode ser desfeito pelo cliente.

Landing pages, formulários, pop-ups e bots

O que o visitante preenche ou responde, a página de origem e os parâmetros da campanha (UTM e identificadores de clique de anúncios). Quando o cliente inclui o elemento de verificação anti-robô, o formulário usa o serviço Turnstile da Cloudflare.

Análise das páginas publicadas

  • Medimos visitas, cliques por elemento, rolagem, tempo na página, origem do tráfego, dispositivo, navegador e sistema.
  • O endereço IP do visitante é lido apenas para estimar país e região e é descartado em seguida: não é guardado em nenhum lugar.
  • Respeitamos o sinal "Não rastrear" (Do Not Track) do navegador: com ele ligado, a página não é medida.
  • Os códigos de terceiros que o cliente adiciona à página (como pixels de anúncio) só rodam depois que o visitante aceita a categoria correspondente no aviso de cookies, quando o cliente o ativa.

Campanhas de e-mail

O envio sai pela caixa de e-mail configurada pelo próprio cliente. Medimos entrega, abertura (por imagem de rastreamento) e cliques (por links redirecionados e assinados). Todo e-mail de marketing leva um link de descadastro que funciona sem login.

WhatsApp, redes sociais e mensagens

Quando o cliente conecta o WhatsApp Business, o Instagram, o Facebook ou o X, a plataforma publica em nome dele e recebe as métricas, os comentários, as mensagens diretas do Instagram e as mensagens que chegam ao número de WhatsApp, para que a equipe do cliente responda pelo painel, no módulo Mensagens. A pessoa que comenta ou escreve só vira contato por ação da equipe do cliente. As redes sociais têm os próprios avisos de privacidade, que regem o que acontece dentro delas.

Integrações de venda, Lead Ads, webhooks e API

Por configuração do cliente, recebemos avisos de compra das plataformas Hotmart, Kiwify e Eduzz e leads de formulários de anúncios do Meta Lead Ads, transformando-os em contatos. Também por configuração do cliente, enviamos eventos para os sistemas que ele indicar (webhooks de saída) e permitimos que aplicativos autorizados por ele acessem os dados pela API pública, com escopos e tokens revogáveis.

Inteligência artificial

  • Os recursos de IA (Criar com IA e a Consultora) funcionam com a chave de API do próprio cliente, na Anthropic ou na OpenAI, que ele contrata diretamente.
  • Na análise de contatos, o provedor de IA não recebe dados pessoais: recebe apenas sinais de comportamento e identificadores internos. Nome, e-mail, telefone e textos livres ficam no nosso banco, e a troca do identificador pelo nome acontece em nossos servidores, só na hora de mostrar o resultado.
  • Tudo o que a IA cria nasce como rascunho para revisão humana. Nada é publicado, enviado ou agendado automaticamente.

Nossos compromissos como operadora

  • Tratar os dados apenas conforme as instruções do cliente e este aviso.
  • Manter o isolamento entre empresas e entre espaços de trabalho.
  • Apoiar o cliente no atendimento aos titulares e em incidentes.
  • Exigir dos nossos suboperadores obrigações de proteção equivalentes.
  • Eliminar os dados ao fim do contrato, salvo guarda exigida em lei.

Empresas que precisarem de um Acordo de Tratamento de Dados (DPA) podem solicitá-lo ao nosso Encarregado.

6Cookies e tecnologias semelhantes

Usamos poucos cookies e armazenamento local do navegador, e só os necessários. O painel e a loja não usam cookies de publicidade nem de rastreamento de terceiros.

No painel, na loja e na API

NomeTipoPara quêDuração
mzn_sessaoCookie essencial (HttpOnly, seguro)Mantém você conectado com segurança. Não pode ser lido por scripts da página.Até 12 horas, ou até você sair
mzn_csrfCookie essencialProtege contra ações forjadas por outros sites (CSRF).Até 12 horas
mzn.espacoArmazenamento localLembra o espaço de trabalho que você escolheu.Até você limpar o navegador

Nas páginas publicadas pelos nossos clientes

NomeTipoPara quêDuração
mzn_vidArmazenamento local (análise)Um identificador aleatório do navegador, para contar visitas e reconhecer retornos. Não contém dado pessoal. Não é criado com o "Não rastrear" ligado.Até o visitante limpar o navegador
Primeira origemArmazenamento local (análise)Guarda a campanha ou o anúncio da primeira visita, para o cliente saber o que trouxe o contato.Até 90 dias
mzn-consentArmazenamento local (preferência)Guarda as escolhas do visitante no aviso de cookies, para não perguntar de novo.Até o visitante limpar o navegador ou mudar a escolha
Códigos de terceirosDefinidos pelo clientePixels e tags de anúncio que o cliente adiciona. Só rodam depois do aceite do visitante, quando o aviso de cookies está ligado, e são de responsabilidade do cliente.Conforme cada terceiro

As fontes tipográficas do painel e das páginas são carregadas do Google Fonts, o que envolve a conexão do seu navegador com servidores do Google. Você pode bloquear ou apagar cookies e armazenamento local nas configurações do navegador; os cookies essenciais, porém, são indispensáveis para o login funcionar.

7Com quem compartilhamos

Não vendemos nem alugamos dados pessoais. Compartilhamos só o necessário com fornecedores que nos ajudam a prestar o serviço (suboperadores) e, quando o cliente pede, com os serviços que ele mesmo conecta.

Fornecedores que usamos para operar o serviço

FornecedorPara quêOnde
Amazon Web Services (AWS)Servidores (inclusive o painel e a loja), bancos de dados, armazenamento de arquivos e cópias de segurança.Brasil (São Paulo); entrega de arquivos por rede de distribuição global (CloudFront)
VercelHospedagem do site institucional e da documentação técnica.Estados Unidos e rede global
StripeProcessamento de pagamentos e gestão de assinaturas.Estados Unidos e Irlanda
GoogleEnvio dos e-mails da plataforma (convites, senhas e códigos), pelo Google Workspace, e fontes tipográficas do painel e das páginas dos clientes.Estados Unidos e rede global
CloudflareVerificação anti-robô (Turnstile) nos formulários em que o cliente a ativa.Rede global
Let's EncryptCertificados de segurança (HTTPS) dos domínios próprios dos clientes. Recebe só o nome do domínio.Estados Unidos

Serviços que o cliente conecta, por decisão dele

ServiçoQuandoOnde
Meta (WhatsApp Business, Instagram, Facebook e Lead Ads)Quando o cliente conecta essas contas, para publicar, enviar mensagens, receber comentários, mensagens e leads.Estados Unidos e outros países
XQuando o cliente conecta uma conta do X, para publicar e ler respostas.Estados Unidos
Anthropic ou OpenAIQuando o cliente cadastra a chave de IA dele, para os recursos de inteligência artificial e de pesquisa na web.Estados Unidos
Hotmart, Kiwify e EduzzQuando o cliente as integra, para receber avisos de venda.Conforme cada plataforma
Caixa de e-mail do clientePara enviar as campanhas de e-mail dele.Conforme o provedor escolhido pelo cliente
Sistemas e aplicativos do clienteWebhooks de saída e aplicativos autorizados na API pública, com os eventos e escopos que ele escolher.Conforme o destino indicado

Outras situações

  • Autoridades: quando houver ordem judicial, requisição de autoridade competente ou obrigação legal, compartilhando apenas o estritamente exigido.
  • Operações societárias: em fusão, aquisição ou incorporação, os dados podem ser transferidos ao sucessor, que fica obrigado a este aviso.

8Transferência internacional de dados

Os bancos de dados e os arquivos ficam no Brasil (AWS, região São Paulo). Alguns fornecedores listados na seção anterior processam dados fora do país, principalmente nos Estados Unidos. Nesses casos, a transferência se apoia no art. 33 da LGPD:

  • em cláusulas contratuais e garantias de proteção oferecidas pelos fornecedores;
  • na necessidade para a execução do contrato com você;
  • nas integrações que o próprio cliente conecta e solicita.

Escolhemos fornecedores com programas reconhecidos de segurança e privacidade, e limitamos a cada um os dados indispensáveis à sua função.

9Como protegemos os dados

Adotamos medidas técnicas e administrativas compatíveis com o padrão de mercado (art. 46 da LGPD). Entre elas:

Acesso e identidade

  • Senhas guardadas com Argon2id, algoritmo resistente a ataques de força bruta.
  • Autenticação em dois fatores por aplicativo autenticador, e código por e-mail na loja a cada sessão.
  • Sair encerra a sessão em todos os aparelhos.
  • Limites de tentativas contra força bruta.
  • Papéis e permissões por empresa e por espaço de trabalho.

Dados e infraestrutura

  • Tráfego sempre cifrado (HTTPS/TLS).
  • Tokens de redes sociais, chaves de IA e segredos de integração cifrados com AES-256-GCM.
  • Isolamento entre empresas no banco e nos arquivos.
  • Bancos separados para identidade e para o aplicativo, cada um com credencial própria.
  • Servidores sem portas abertas desnecessárias.
  • Cópias de segurança diárias imutáveis por 30 dias.

Também mantemos trilhas de auditoria, revisões periódicas de segurança, política de segurança de conteúdo no painel, isolamento das prévias de conteúdo dos clientes e verificação de propriedade dos domínios próprios. Nenhum sistema é infalível; se algo acontecer, agiremos como descrito na seção 14.

10Por quanto tempo guardamos

Guardamos os dados só pelo tempo necessário à finalidade ou exigido por lei. Depois disso, eles são eliminados ou anonimizados.

DadoPrazo
Conta, empresa e configuraçõesEnquanto o contrato estiver ativo. Após o encerramento, eliminados em até 90 dias, salvo guarda exigida por lei. Nesse período, a conta pode ser reativada e os dados exportados.
Dados tratados para o cliente (contatos, páginas, campanhas)Pelo tempo definido pelo cliente, que pode excluí-los a qualquer momento; ao fim do contrato, eliminados em até 90 dias.
Pedido de cadastro não confirmadoO link de confirmação vale 48 horas; depois disso, o pedido é apagado automaticamente.
Registros de acesso à aplicação (IP, data e hora)No mínimo 6 meses, como exige o art. 15 do Marco Civil da Internet, e enquanto necessários à segurança da conta.
Trilha de atividades do aplicativo180 dias
Mensagens do módulo Mensagens (Instagram e WhatsApp) e comentários das redes sociais180 dias
Registro das respostas recebidas no WhatsApp, usado nos relatórios de campanha e nos segmentos do clienteEnquanto o contrato estiver ativo; depois, o mesmo prazo da conta
Avisos de venda e leads de anúncios já processados180 dias
Conversas com a inteligência artificial60 dias
Registro de entregas dos webhooks de saída30 dias
Arquivos excluídos da galeria30 dias na lixeira, depois apagados definitivamente
Cópias de segurançaCópias do disco por 7 dias e dos bancos por 30 dias, imutáveis nesse período
Dados de cobrança e fiscais5 anos, conforme a legislação tributária

Dados excluídos podem permanecer nas cópias de segurança até o fim do prazo delas, protegidos e sem uso, e então desaparecem.

11Seus direitos

A LGPD (art. 18) garante a você, titular dos dados:

Confirmação e acessoSaber se tratamos seus dados e receber uma cópia deles.
CorreçãoCorrigir dados incompletos, inexatos ou desatualizados. Boa parte você mesmo edita no painel.
Anonimização, bloqueio ou eliminaçãoDe dados desnecessários, excessivos ou tratados em desacordo com a lei.
PortabilidadeReceber seus dados em formato estruturado. Os contatos, por exemplo, se exportam em CSV ou XLSX.
EliminaçãoDos dados tratados com base no seu consentimento, ressalvadas as hipóteses legais de guarda.
InformaçãoSaber com quem compartilhamos seus dados e as consequências de não consentir.
Revogação do consentimentoA qualquer momento, sem afetar o que já foi feito antes.
OposiçãoA tratamentos baseados em legítimo interesse, quando houver descumprimento da lei.
Revisão de decisões automatizadasPedir a revisão de decisões tomadas só por tratamento automatizado (veja a seção 12).
Petição à ANPDReclamar à Autoridade Nacional de Proteção de Dados.

Como exercer

Escreva para o nosso Encarregado no e-mail da seção 16. Para proteger você, podemos pedir uma confirmação de identidade antes de atender. Respondemos em até 15 dias, prazo do art. 19 da LGPD para a declaração completa. Se você for contato de um cliente nosso, encaminharemos o pedido a ele, que é o controlador. O atendimento é gratuito.

Dados recebidos das plataformas da Meta. Se você conectou o Instagram, o Facebook ou o WhatsApp ao Marketing Flow, ou é uma pessoa que interagiu com uma conta conectada, e quer que apaguemos os dados que recebemos da Meta, veja o passo a passo em Exclusão de dados.

12Decisões automatizadas e inteligência artificial

O Marketing Flow oferece aos clientes recursos automatizados: pontuação e classificação de leads (por exemplo, "quente" ou "frio"), segmentos dinâmicos, jornadas que enviam mensagens conforme regras definidas pelo cliente e sugestões de inteligência artificial sobre contatos com potencial.

  • Esses recursos servem à priorização do marketing do cliente e não produzem efeitos jurídicos sobre as pessoas, como negar crédito, emprego ou acesso a serviços.
  • As regras são configuradas e revisáveis pelo cliente.
  • O que a IA cria é sempre rascunho para revisão humana.

Se você for afetado por uma decisão automatizada, pode pedir a revisão e informações sobre os critérios usados (art. 20 da LGPD), ao cliente controlador ou ao nosso Encarregado.

13Crianças e adolescentes

Os serviços da MZN são destinados a empresas e a profissionais maiores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes para finalidades próprias. Os clientes que tratarem esses dados pelo Marketing Flow devem fazê-lo no melhor interesse deles e com as autorizações exigidas pelo art. 14 da LGPD. Se você souber de algum tratamento indevido, avise-nos.

14Incidentes de segurança

Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante, vamos:

  • agir para conter o incidente e reduzir os efeitos;
  • comunicar a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados no prazo e na forma da regulamentação (art. 48 da LGPD);
  • apoiar os nossos clientes nas comunicações que caibam a eles, como controladores.

A comunicação informará o que aconteceu, os dados envolvidos, os riscos e as medidas tomadas.

15Alterações deste aviso

Este aviso pode ser atualizado para refletir mudanças nos serviços, na lei ou nas nossas práticas. A data da última atualização aparece no topo. Mudanças relevantes serão comunicadas com antecedência pelo painel ou por e-mail. As versões anteriores ficam disponíveis mediante solicitação.

16Contato e Encarregado (DPO)

Para exercer seus direitos, tirar dúvidas ou fazer reclamações sobre o tratamento de dados pessoais, fale com o nosso Encarregado pelo Tratamento de Dados Pessoais:

EncarregadoPedro Menzinger da Silva
EndereçoRua Pais Leme, 215, conj. 1713, Pinheiros, São Paulo/SP

Se você entender que a sua solicitação não foi atendida de forma adequada, pode procurar a Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.