Política de Privacidade
Última atualização: 2 de outubro de 2026
Esta Política explica como o Obrix, serviço da CodexaFlow (Vinicius Alves Velasco LTDA), CNPJ 65.845.312/0001-41, trata dados pessoais no site https://useobrix.app, no painel https://my.useobrix.app e nos aplicativos para iPhone e Android. Escrevemos de forma direta: coletamos só o necessário para o Obrix funcionar, não vendemos dados e não usamos rastreamento publicitário.
1. Quem é responsável pelos dados
A CodexaFlow é a controladora dos dados da sua conta (seu nome, e-mail, login) e dos dados de cadastro da sua empresa no Obrix.
Os dados que você cadastra sobre os seus próprios clientes (nome, contatos, endereço e documentos usados nos orçamentos, obras e cobranças) pertencem à sua empresa. Nesses casos a sua empresa é a controladora e a CodexaFlow atua como operadora, tratando esses dados apenas para prestar o serviço, conforme as suas instruções e esta Política.
Encarregado pelo tratamento de dados (DPO): [email protected].
2. Quais dados tratamos
- Conta: nome, e-mail, senha (guardada apenas como hash criptográfico, nunca em texto puro), idioma preferido e confirmação do e-mail.
- Empresa: nome, CNPJ ou CPF, telefone, e-mail, endereço, logotipo, cor e preferências de orçamento; membros da equipe e convites (e-mail e papel).
- Dados inseridos por você sobre seus clientes: nome, e-mail, telefone, CPF/CNPJ, endereço, cidade/estado e observações; orçamentos, itens, valores, obras, etapas, tarefas e cobranças.
- Página pública do orçamento: quando o seu cliente abre o link, registramos a data de visualização; ao aprovar ou recusar, registramos o nome informado, a observação opcional, a data/hora e o endereço IP, como prova do aceite.
- Assinatura do Obrix: o pagamento é feito no Stripe (cartão ou boleto). O Obrix não recebe nem armazena dados completos de cartão; guardamos apenas identificadores do cliente e da assinatura no Stripe, plano, status e datas.
- Cobranças via Asaas (opcional): se a sua empresa conectar a própria conta Asaas, guardamos a chave de API cifrada (AES-256-GCM) e enviamos ao Asaas os dados do cliente e da cobrança necessários para gerar Pix ou boleto.
- Dados técnicos: endereço IP e identificação do navegador/aparelho nas sessões de login, cookies essenciais e registros (logs) de acesso e de erros do servidor.
Não coletamos localização, contatos da agenda, câmera, microfone, dados de saúde nem identificadores de publicidade.
3. Aplicativos para iPhone e Android
- Fotos: o app só acessa a galeria quando você escolhe um logotipo para a empresa; apenas a imagem escolhida é enviada.
- Biometria (Face ID, Touch ID ou digital): quando você ativa o login por biometria, a verificação é feita inteiramente pelo sistema do seu aparelho. O Obrix nunca recebe, vê ou armazena seus dados biométricos; o aparelho apenas libera a sessão guardada no armazenamento seguro (Keychain/Keystore). Sua senha não fica salva no aparelho.
- Compartilhamento: ao enviar um orçamento ou cobrança pelo WhatsApp ou pelo compartilhamento do sistema, quem envia é você, pelo app escolhido.
- Não há SDKs de anúncios, de rastreamento entre apps ou de análise de terceiros nos aplicativos.
4. Para que usamos os dados e com qual base legal
- Prestar o serviço (criar a conta, montar e enviar orçamentos, registrar aprovações, acompanhar obras e cobranças): execução de contrato (LGPD art. 7º, V; GDPR art. 6(1)(b)).
- Enviar e-mails do serviço (verificação de e-mail, redefinição de senha, convites, orçamentos enviados por você aos seus clientes): execução de contrato.
- Cobrar a assinatura e cumprir obrigações fiscais e regulatórias: execução de contrato e cumprimento de obrigação legal (LGPD art. 7º, II e V; GDPR art. 6(1)(b) e (c)).
- Segurança, prevenção a fraudes e abusos, suporte e melhorias do produto com dados agregados: legítimo interesse (LGPD art. 7º, IX; GDPR art. 6(1)(f)), sempre respeitando seus direitos.
- Guardar registros de acesso pelo prazo exigido pelo Marco Civil da Internet (Lei 12.965/2014, art. 15): obrigação legal.
Não usamos os dados para publicidade direcionada, não vendemos dados e não tomamos decisões automatizadas com efeitos jurídicos sobre você.
5. Com quem compartilhamos
Usamos fornecedores (suboperadores) que tratam dados apenas para prestar o serviço ao Obrix, sob contrato e com medidas de segurança:
- Neon: banco de dados PostgreSQL (servidores nos Estados Unidos).
- Cloudflare: rede, proteção contra ataques e entrega do site (rede global).
- Provedor de servidor em nuvem (VPS) onde a aplicação roda.
- Resend: envio de e-mails transacionais (Estados Unidos).
- Stripe: pagamento da assinatura do Obrix.
- Asaas: geração de Pix e boletos, somente se a sua empresa conectar a própria conta.
- Apple e Google: distribuição dos aplicativos e, se você ativar, a biometria do aparelho (processada localmente).
Também podemos compartilhar dados quando exigido por lei ou ordem de autoridade competente, ou para proteger direitos, em caso de fusão ou aquisição (com aviso prévio), ou com o seu consentimento.
6. Transferência internacional
Alguns fornecedores ficam fora do Brasil, principalmente nos Estados Unidos. Nessas transferências adotamos as garantias previstas na LGPD (art. 33) e no GDPR, como cláusulas contratuais padrão e compromissos de segurança dos fornecedores.
7. Por quanto tempo guardamos
- Dados da conta, da empresa e o conteúdo cadastrado: enquanto a conta existir. Ao excluir a conta, apagamos esses dados do banco de produção na hora.
- Cópias de segurança (backups) do banco: são sobrescritas automaticamente em até 30 dias.
- Registros de acesso: 6 meses (Marco Civil da Internet).
- Registros de pagamento e faturas da assinatura: pelo prazo exigido pela legislação fiscal (em geral até 5 anos), mantidos no Stripe.
8. Seus direitos
Pela LGPD (art. 18) você pode: confirmar se tratamos seus dados; acessá-los; corrigir dados incompletos ou desatualizados; pedir anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade; saber com quem compartilhamos; revogar consentimento; e se opor a tratamentos com base em legítimo interesse.
Se você estiver no Espaço Econômico Europeu ou no Reino Unido, tem os direitos equivalentes do GDPR (acesso, retificação, apagamento, restrição, portabilidade e oposição) e pode reclamar à autoridade de proteção de dados local.
Residentes da Califórnia (CCPA/CPRA): você pode saber quais dados coletamos, pedir exclusão e correção, sem qualquer discriminação por exercer esses direitos. Não vendemos dados pessoais e não os compartilhamos para publicidade comportamental.
Para exercer qualquer direito, escreva para [email protected] a partir do e-mail da conta. Respondemos em até 15 dias. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
Se você é cliente de uma empresa que usa o Obrix (por exemplo, recebeu um orçamento), fale primeiro com essa empresa, que é a controladora dos seus dados; nós ajudaremos a empresa a atender o pedido.
9. Como excluir sua conta
- No app: Mais › Excluir conta.
- No painel web: Configurações › Sua conta › Excluir conta.
- Por e-mail: escreva para [email protected] a partir do e-mail da conta.
Se você for o único dono de uma empresa, ela é excluída junto, com clientes, orçamentos, obras, cobranças, catálogo, logotipo, integração Asaas e assinatura (cancelada na hora). Se a empresa tiver outro dono, você apenas sai dela. Mais detalhes em https://useobrix.app/excluir-conta.
10. Segurança
Usamos conexão criptografada (HTTPS/TLS), senhas com hash, chaves de integração cifradas, links públicos de orçamento assinados digitalmente e isolamento dos dados de cada empresa. Nenhum sistema é 100% seguro; se ocorrer um incidente relevante, avisaremos você e a ANPD nos termos da lei.
12. Crianças e adolescentes
O Obrix é uma ferramenta profissional destinada a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes.
13. Alterações desta Política
Podemos atualizar esta Política. Mudanças relevantes serão avisadas por e-mail ou no próprio Obrix antes de entrarem em vigor. A data no topo indica a versão atual.
14. Contato
CodexaFlow (Vinicius Alves Velasco LTDA), CNPJ 65.845.312/0001-41, Cuiabá – MT, Brasil. Privacidade e encarregado (DPO): [email protected]. Suporte: [email protected].
Controladora dos dados: CodexaFlow (Vinicius Alves Velasco LTDA), CNPJ 65.845.312/0001-41, Cuiabá – MT, Brasil.