1Quem somos
A MZN (METRIC ZENITH NEXUS CONSULTORIA EM TI LTDA, inscrita no CNPJ sob o nº 69.312.345/0001-87, com sede em Rua Pais Leme, 215, conj. 1713, Pinheiros, São Paulo/SP) desenvolve e opera um conjunto de soluções de tecnologia para marketing, das quais a principal é o Marketing Flow: uma plataforma de automação de marketing com gestão de contatos, landing pages, formulários, pop-ups, bots, campanhas de e-mail e de WhatsApp, jornadas automatizadas, redes sociais, calendário de marketing, análise de páginas e recursos de inteligência artificial.
Os nossos serviços funcionam nestes endereços:
| Endereço | O que é |
|---|---|
mkt.mzndigital.com.br | O painel do Marketing Flow, usado pelos nossos clientes e pelas equipes deles. |
store.mzndigital.com.br | A loja, onde se contratam e gerenciam planos e assinaturas. |
api.mzndigital.com.br | A API do Marketing Flow e o serviço de identidade e cobrança. |
docs.mzndigital.com.br | A documentação técnica para integradores. |
mzndigital.com.br | O site institucional da MZN, com este aviso. |
mznpaginas.com.br e domínios próprios dos clientes | As landing pages, os formulários, os bots e os links de e-mail publicados pelos nossos clientes para o público deles. |
Em caso de dúvida sobre este aviso ou sobre o tratamento dos seus dados, fale com o nosso Encarregado pelo Tratamento de Dados Pessoais.
2Nossos dois papéis na LGPD
Em resumo: sobre os dados de quem usa a plataforma, a MZN decide e responde como controladora. Sobre os dados que os nossos clientes colocam ou coletam na plataforma (os contatos deles, por exemplo), quem decide é o cliente; a MZN só trata seguindo as instruções dele, como operadora.
MZN como controladora
Quando tratamos dados para as nossas próprias finalidades:
- cadastro, login e segurança das contas de quem usa o Marketing Flow;
- contratação, cobrança e suporte;
- comunicações sobre o serviço;
- registros de acesso, prevenção a fraude e cumprimento da lei.
MZN como operadora
Quando tratamos dados em nome dos nossos clientes, que são os controladores:
- os contatos e listas que o cliente cadastra ou importa;
- as pessoas que preenchem formulários, conversam com bots ou visitam páginas do cliente;
- quem recebe as campanhas de e-mail e de WhatsApp do cliente;
- quem comenta ou manda mensagem nas redes sociais conectadas pelo cliente.
Se você é contato, lead ou visitante de uma empresa que usa o Marketing Flow, essa empresa é a controladora dos seus dados e é a ela que você deve se dirigir primeiro para exercer os seus direitos. A MZN apoia os clientes no atendimento desses pedidos e, se você nos procurar, encaminharemos a sua solicitação ao cliente responsável. A forma como cada cliente usa os seus dados está descrita no aviso de privacidade dele.
3Dados que tratamos como controladora
Coletamos o mínimo necessário para prestar o serviço. Não pedimos dados pessoais sensíveis (como origem racial, saúde, religião ou biometria), e o cadastro não exige CPF.
| Contexto | Dados | De onde vêm |
|---|---|---|
| Cadastro e conta | Nome, e-mail, senha (guardada só como resumo criptográfico irreversível), cargo e foto (opcionais), idioma e fuso horário, papel na empresa e nos espaços de trabalho. | Você, ao criar a conta ou aceitar um convite; ou o administrador da sua empresa, ao convidá-lo. |
| Empresa cliente | Razão social, nome fantasia, CNPJ, endereço, telefone, logotipo e os endereços dos termos e do aviso de privacidade da própria empresa. | O administrador da empresa. |
| Contratação e cobrança | Plano, ciclo, valores, situação da assinatura e o identificador do cliente no processador de pagamentos. Os dados do cartão não passam pela MZN: são digitados direto na página de pagamento da Stripe. | Você, na loja; e a Stripe, ao confirmar pagamentos. |
| Segurança e acesso | Data e hora de login e das ações importantes, endereço IP e navegador (user-agent) nesses registros, tentativas de acesso, segundo fator de autenticação (semente do aplicativo autenticador, cifrada) e códigos de verificação por e-mail. | Gerados pelo uso do serviço. |
| Uso do Marketing Flow | As ações que a sua equipe faz no aplicativo (quem criou, editou ou excluiu o quê), para a trilha de atividades da própria empresa. | Gerados pelo uso do serviço. |
| Integrações que você conecta | Os acessos (tokens) às contas de Instagram, Facebook, X, WhatsApp e Meta Lead Ads que você autorizar, e a chave de API do provedor de IA que você cadastrar. Ficam guardados cifrados e nunca são exibidos de volta. | Você, ao conectar cada serviço. |
| Suporte e comunicação | O que você nos escreve e os dados de contato informados no atendimento. | Você. |
4Finalidades e bases legais
Cada tratamento tem uma finalidade definida e uma das bases legais do art. 7º da LGPD:
| Para quê | Base legal |
|---|---|
| Criar e manter a sua conta, autenticar o acesso e prestar o serviço contratado. | Execução de contrato art. 7º, V |
| Processar a contratação, cobrar, emitir documentos fiscais e gerenciar a assinatura. | Execução de contratoObrigação legal art. 7º, V e II |
| Guardar registros de acesso à aplicação pelo prazo exigido em lei. | Obrigação legal art. 7º, II, e art. 15 do Marco Civil da Internet |
| Proteger as contas, detectar fraude, abuso e acesso indevido, limitar tentativas e investigar incidentes. | Legítimo interessePrevenção à fraude art. 7º, IX, e art. 11, II, "g" |
| Enviar mensagens sobre o serviço: convites, confirmação de e-mail, redefinição de senha, códigos de verificação, avisos de cobrança e de vencimento. | Execução de contrato |
| Melhorar o produto, medir estabilidade e corrigir defeitos. | Legítimo interesse com dados minimizados |
| Enviar novidades e conteúdos da MZN, quando houver. | Consentimento ou Legítimo interesse, sempre com opção de sair |
| Exercer direitos em processos judiciais, administrativos ou arbitrais. | Exercício regular de direitos art. 7º, VI |
Quando usamos o legítimo interesse, avaliamos antes se ele não se sobrepõe aos seus direitos e liberdades, usamos só o necessário e você pode se opor a qualquer momento (veja a seção 11).
5Dados que tratamos para os nossos clientes
Aqui a MZN é operadora. O cliente define a finalidade e a base legal; nós executamos com as salvaguardas abaixo e não usamos esses dados para fins próprios, não os vendemos e não os misturamos entre clientes.
Contatos e listas
Os dados que o cliente cadastra, importa ou recebe pelos canais de captação: nome, e-mail, telefone, celular, empresa, cidade, país, campos personalizados criados pelo cliente, etiquetas, listas, origem do contato (inclusive a campanha ou o anúncio que o trouxe), pontuação e histórico de interações. A plataforma registra a situação de consentimento de cada contato e não reativa quem se descadastrou: o cancelamento feito pela própria pessoa não pode ser desfeito pelo cliente.
Landing pages, formulários, pop-ups e bots
O que o visitante preenche ou responde, a página de origem e os parâmetros da campanha (UTM e identificadores de clique de anúncios). Quando o cliente inclui o elemento de verificação anti-robô, o formulário usa o serviço Turnstile da Cloudflare.
Análise das páginas publicadas
- Medimos visitas, cliques por elemento, rolagem, tempo na página, origem do tráfego, dispositivo, navegador e sistema.
- O endereço IP do visitante é lido apenas para estimar país e região e é descartado em seguida: não é guardado em nenhum lugar.
- Respeitamos o sinal "Não rastrear" (Do Not Track) do navegador: com ele ligado, a página não é medida.
- Os códigos de terceiros que o cliente adiciona à página (como pixels de anúncio) só rodam depois que o visitante aceita a categoria correspondente no aviso de cookies, quando o cliente o ativa.
Campanhas de e-mail
O envio sai pela caixa de e-mail configurada pelo próprio cliente. Medimos entrega, abertura (por imagem de rastreamento) e cliques (por links redirecionados e assinados). Todo e-mail de marketing leva um link de descadastro que funciona sem login.
WhatsApp, redes sociais e mensagens
Quando o cliente conecta o WhatsApp Business, o Instagram, o Facebook ou o X, a plataforma publica em nome dele e recebe as métricas, os comentários, as mensagens diretas do Instagram e as mensagens que chegam ao número de WhatsApp, para que a equipe do cliente responda pelo painel, no módulo Mensagens. A pessoa que comenta ou escreve só vira contato por ação da equipe do cliente. As redes sociais têm os próprios avisos de privacidade, que regem o que acontece dentro delas.
Integrações de venda, Lead Ads, webhooks e API
Por configuração do cliente, recebemos avisos de compra das plataformas Hotmart, Kiwify e Eduzz e leads de formulários de anúncios do Meta Lead Ads, transformando-os em contatos. Também por configuração do cliente, enviamos eventos para os sistemas que ele indicar (webhooks de saída) e permitimos que aplicativos autorizados por ele acessem os dados pela API pública, com escopos e tokens revogáveis.
Inteligência artificial
- Os recursos de IA (Criar com IA e a Consultora) funcionam com a chave de API do próprio cliente, na Anthropic ou na OpenAI, que ele contrata diretamente.
- Na análise de contatos, o provedor de IA não recebe dados pessoais: recebe apenas sinais de comportamento e identificadores internos. Nome, e-mail, telefone e textos livres ficam no nosso banco, e a troca do identificador pelo nome acontece em nossos servidores, só na hora de mostrar o resultado.
- Tudo o que a IA cria nasce como rascunho para revisão humana. Nada é publicado, enviado ou agendado automaticamente.
Nossos compromissos como operadora
- Tratar os dados apenas conforme as instruções do cliente e este aviso.
- Manter o isolamento entre empresas e entre espaços de trabalho.
- Apoiar o cliente no atendimento aos titulares e em incidentes.
- Exigir dos nossos suboperadores obrigações de proteção equivalentes.
- Eliminar os dados ao fim do contrato, salvo guarda exigida em lei.
Empresas que precisarem de um Acordo de Tratamento de Dados (DPA) podem solicitá-lo ao nosso Encarregado.
7Com quem compartilhamos
Não vendemos nem alugamos dados pessoais. Compartilhamos só o necessário com fornecedores que nos ajudam a prestar o serviço (suboperadores) e, quando o cliente pede, com os serviços que ele mesmo conecta.
Fornecedores que usamos para operar o serviço
| Fornecedor | Para quê | Onde |
|---|---|---|
| Amazon Web Services (AWS) | Servidores (inclusive o painel e a loja), bancos de dados, armazenamento de arquivos e cópias de segurança. | Brasil (São Paulo); entrega de arquivos por rede de distribuição global (CloudFront) |
| Vercel | Hospedagem do site institucional e da documentação técnica. | Estados Unidos e rede global |
| Stripe | Processamento de pagamentos e gestão de assinaturas. | Estados Unidos e Irlanda |
| Envio dos e-mails da plataforma (convites, senhas e códigos), pelo Google Workspace, e fontes tipográficas do painel e das páginas dos clientes. | Estados Unidos e rede global | |
| Cloudflare | Verificação anti-robô (Turnstile) nos formulários em que o cliente a ativa. | Rede global |
| Let's Encrypt | Certificados de segurança (HTTPS) dos domínios próprios dos clientes. Recebe só o nome do domínio. | Estados Unidos |
Serviços que o cliente conecta, por decisão dele
| Serviço | Quando | Onde |
|---|---|---|
| Meta (WhatsApp Business, Instagram, Facebook e Lead Ads) | Quando o cliente conecta essas contas, para publicar, enviar mensagens, receber comentários, mensagens e leads. | Estados Unidos e outros países |
| X | Quando o cliente conecta uma conta do X, para publicar e ler respostas. | Estados Unidos |
| Anthropic ou OpenAI | Quando o cliente cadastra a chave de IA dele, para os recursos de inteligência artificial e de pesquisa na web. | Estados Unidos |
| Hotmart, Kiwify e Eduzz | Quando o cliente as integra, para receber avisos de venda. | Conforme cada plataforma |
| Caixa de e-mail do cliente | Para enviar as campanhas de e-mail dele. | Conforme o provedor escolhido pelo cliente |
| Sistemas e aplicativos do cliente | Webhooks de saída e aplicativos autorizados na API pública, com os eventos e escopos que ele escolher. | Conforme o destino indicado |
Outras situações
- Autoridades: quando houver ordem judicial, requisição de autoridade competente ou obrigação legal, compartilhando apenas o estritamente exigido.
- Operações societárias: em fusão, aquisição ou incorporação, os dados podem ser transferidos ao sucessor, que fica obrigado a este aviso.
8Transferência internacional de dados
Os bancos de dados e os arquivos ficam no Brasil (AWS, região São Paulo). Alguns fornecedores listados na seção anterior processam dados fora do país, principalmente nos Estados Unidos. Nesses casos, a transferência se apoia no art. 33 da LGPD:
- em cláusulas contratuais e garantias de proteção oferecidas pelos fornecedores;
- na necessidade para a execução do contrato com você;
- nas integrações que o próprio cliente conecta e solicita.
Escolhemos fornecedores com programas reconhecidos de segurança e privacidade, e limitamos a cada um os dados indispensáveis à sua função.
9Como protegemos os dados
Adotamos medidas técnicas e administrativas compatíveis com o padrão de mercado (art. 46 da LGPD). Entre elas:
Acesso e identidade
- Senhas guardadas com Argon2id, algoritmo resistente a ataques de força bruta.
- Autenticação em dois fatores por aplicativo autenticador, e código por e-mail na loja a cada sessão.
- Sair encerra a sessão em todos os aparelhos.
- Limites de tentativas contra força bruta.
- Papéis e permissões por empresa e por espaço de trabalho.
Dados e infraestrutura
- Tráfego sempre cifrado (HTTPS/TLS).
- Tokens de redes sociais, chaves de IA e segredos de integração cifrados com AES-256-GCM.
- Isolamento entre empresas no banco e nos arquivos.
- Bancos separados para identidade e para o aplicativo, cada um com credencial própria.
- Servidores sem portas abertas desnecessárias.
- Cópias de segurança diárias imutáveis por 30 dias.
Também mantemos trilhas de auditoria, revisões periódicas de segurança, política de segurança de conteúdo no painel, isolamento das prévias de conteúdo dos clientes e verificação de propriedade dos domínios próprios. Nenhum sistema é infalível; se algo acontecer, agiremos como descrito na seção 14.
10Por quanto tempo guardamos
Guardamos os dados só pelo tempo necessário à finalidade ou exigido por lei. Depois disso, eles são eliminados ou anonimizados.
| Dado | Prazo |
|---|---|
| Conta, empresa e configurações | Enquanto o contrato estiver ativo. Após o encerramento, eliminados em até 90 dias, salvo guarda exigida por lei. Nesse período, a conta pode ser reativada e os dados exportados. |
| Dados tratados para o cliente (contatos, páginas, campanhas) | Pelo tempo definido pelo cliente, que pode excluí-los a qualquer momento; ao fim do contrato, eliminados em até 90 dias. |
| Pedido de cadastro não confirmado | O link de confirmação vale 48 horas; depois disso, o pedido é apagado automaticamente. |
| Registros de acesso à aplicação (IP, data e hora) | No mínimo 6 meses, como exige o art. 15 do Marco Civil da Internet, e enquanto necessários à segurança da conta. |
| Trilha de atividades do aplicativo | 180 dias |
| Mensagens do módulo Mensagens (Instagram e WhatsApp) e comentários das redes sociais | 180 dias |
| Registro das respostas recebidas no WhatsApp, usado nos relatórios de campanha e nos segmentos do cliente | Enquanto o contrato estiver ativo; depois, o mesmo prazo da conta |
| Avisos de venda e leads de anúncios já processados | 180 dias |
| Conversas com a inteligência artificial | 60 dias |
| Registro de entregas dos webhooks de saída | 30 dias |
| Arquivos excluídos da galeria | 30 dias na lixeira, depois apagados definitivamente |
| Cópias de segurança | Cópias do disco por 7 dias e dos bancos por 30 dias, imutáveis nesse período |
| Dados de cobrança e fiscais | 5 anos, conforme a legislação tributária |
Dados excluídos podem permanecer nas cópias de segurança até o fim do prazo delas, protegidos e sem uso, e então desaparecem.
11Seus direitos
A LGPD (art. 18) garante a você, titular dos dados:
Como exercer
Escreva para o nosso Encarregado no e-mail da seção 16. Para proteger você, podemos pedir uma confirmação de identidade antes de atender. Respondemos em até 15 dias, prazo do art. 19 da LGPD para a declaração completa. Se você for contato de um cliente nosso, encaminharemos o pedido a ele, que é o controlador. O atendimento é gratuito.
Dados recebidos das plataformas da Meta. Se você conectou o Instagram, o Facebook ou o WhatsApp ao Marketing Flow, ou é uma pessoa que interagiu com uma conta conectada, e quer que apaguemos os dados que recebemos da Meta, veja o passo a passo em Exclusão de dados.
12Decisões automatizadas e inteligência artificial
O Marketing Flow oferece aos clientes recursos automatizados: pontuação e classificação de leads (por exemplo, "quente" ou "frio"), segmentos dinâmicos, jornadas que enviam mensagens conforme regras definidas pelo cliente e sugestões de inteligência artificial sobre contatos com potencial.
- Esses recursos servem à priorização do marketing do cliente e não produzem efeitos jurídicos sobre as pessoas, como negar crédito, emprego ou acesso a serviços.
- As regras são configuradas e revisáveis pelo cliente.
- O que a IA cria é sempre rascunho para revisão humana.
Se você for afetado por uma decisão automatizada, pode pedir a revisão e informações sobre os critérios usados (art. 20 da LGPD), ao cliente controlador ou ao nosso Encarregado.
13Crianças e adolescentes
Os serviços da MZN são destinados a empresas e a profissionais maiores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes para finalidades próprias. Os clientes que tratarem esses dados pelo Marketing Flow devem fazê-lo no melhor interesse deles e com as autorizações exigidas pelo art. 14 da LGPD. Se você souber de algum tratamento indevido, avise-nos.
14Incidentes de segurança
Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante, vamos:
- agir para conter o incidente e reduzir os efeitos;
- comunicar a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados no prazo e na forma da regulamentação (art. 48 da LGPD);
- apoiar os nossos clientes nas comunicações que caibam a eles, como controladores.
A comunicação informará o que aconteceu, os dados envolvidos, os riscos e as medidas tomadas.
15Alterações deste aviso
Este aviso pode ser atualizado para refletir mudanças nos serviços, na lei ou nas nossas práticas. A data da última atualização aparece no topo. Mudanças relevantes serão comunicadas com antecedência pelo painel ou por e-mail. As versões anteriores ficam disponíveis mediante solicitação.
16Contato e Encarregado (DPO)
Para exercer seus direitos, tirar dúvidas ou fazer reclamações sobre o tratamento de dados pessoais, fale com o nosso Encarregado pelo Tratamento de Dados Pessoais:
Se você entender que a sua solicitação não foi atendida de forma adequada, pode procurar a Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.