Política de Privacidade
Última atualização: 18 de agosto de 2026
1. A quem esta política se aplica
Esta política explica como o ERP Milhas trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018).
Ela cobre dois grupos de pessoas, com papéis diferentes:
- A agência contratante e seus usuários — sobre esses dados nós somos o controlador, porque decidimos como tratá-los para operar a plataforma e cobrar pela assinatura.
- Os clientes e passageiros cadastrados pela agência — sobre esses dados a agência é a controladora e nós atuamos como operadores, tratando-os apenas conforme as instruções dela.
Na prática: se você é cliente de uma agência e quer exercer direitos sobre seus dados, deve procurar a agência com quem contratou a viagem. Se ela nos acionar, damos o suporte técnico necessário.
2. Dados que tratamos
Da agência e de seus usuários:
- Identificação e contato: nome completo, e-mail, WhatsApp, CPF ou CNPJ, razão social e nome fantasia.
- Endereço da empresa e dados fiscais informados no cadastro.
- Dados de acesso: credenciais de login e registros de autenticação.
- Dados de cobrança: histórico de pagamentos e assinatura. Os dados completos do cartão ficam com a processadora, não conosco.
- Preferências de notificação e configurações do agente de IA.
Dos clientes e passageiros cadastrados pela agência:
- Nome, CPF ou CNPJ, data de nascimento, telefone e e-mail.
- Número e validade do passaporte, quando informado.
- Endereço completo, quando informado.
- Dados de viagem: cotações, trechos, hospedagens, carros, passageiros de cada venda e valores.
- Conteúdo das conversas trocadas pelo WhatsApp com o agente de IA da agência.
Não solicitamos dados sensíveis (origem racial, saúde, biometria, convicções). Se a agência inserir esse tipo de informação em campos livres, ela é a única responsável pela base legal correspondente.
3. Por que tratamos e com qual base legal
- Executar o contrato: criar e manter a conta, prestar o serviço, processar pagamentos e dar suporte.
- Cumprir obrigação legal: guarda de registros fiscais e de acesso exigidos pela legislação.
- Legítimo interesse: segurança da plataforma, prevenção a fraude, métricas de uso agregadas e melhoria do produto.
- Consentimento: comunicações de marketing, quando houver. Você pode retirar o consentimento a qualquer momento, sem afetar o uso do serviço.
Para os dados de clientes e passageiros da agência, a base legal é definida por ela; nós tratamos esses dados exclusivamente para executar o contrato com a agência.
4. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas com fornecedores necessários para o funcionamento da plataforma, cada um com acesso limitado ao que a função exige:
- Supabase — hospedagem do banco de dados, autenticação e armazenamento de arquivos.
- Asaas — processamento de pagamentos, assinaturas e Pix.
- Duffel — busca de voos. Recebe apenas parâmetros da busca (origem, destino, datas e número de passageiros), não a identificação dos passageiros.
- uazapi — infraestrutura de conexão com o WhatsApp da agência.
- OpenAI — geração das respostas do agente de IA e de textos do blog, e leitura de documentos por imagem. Recebe o conteúdo da conversa, o contexto configurado pela agência e, quando a agência usa a leitura de documento, a foto enviada (passaporte, CPF, RG ou CNH). A imagem é processada para extrair os dados e não é armazenada por nós.
- Provedor de envio de e-mails transacionais — recebe o endereço do destinatário e o conteúdo da mensagem.
Também podemos compartilhar dados para cumprir ordem judicial ou requisição de autoridade competente.
Alguns desses fornecedores processam dados fora do Brasil. Nesses casos, a transferência internacional se apoia nas hipóteses da LGPD e em cláusulas contratuais de proteção.
5. Agente de inteligência artificial
Quando a agência ativa o agente, o conteúdo das conversas do WhatsApp é enviado a um provedor de IA para gerar a resposta. Isso inclui o que o cliente escrever na conversa.
A agência controla o prompt, o contexto e quando o agente é acionado, e pode assumir a conversa manualmente a qualquer momento. Recomendamos que a agência informe seus clientes de que o primeiro atendimento é automatizado.
6. Link público de cotação
A cotação enviada ao cliente abre por um link com token, sem necessidade de login. Quem tiver o link consegue ver o resumo da viagem e os valores.
Por isso o link só deve ser enviado ao destinatário pretendido. O conteúdo exposto é limitado ao resumo da viagem e ao preço — custos, margem e lucro da agência nunca são incluídos na resposta pública.
7. Cookies e armazenamento local
Usamos armazenamento local no navegador para manter você autenticado entre visitas e para guardar preferências de interface, como a marcação de notificações já vistas.
São itens necessários ao funcionamento — sem eles você precisaria fazer login a cada página. Não usamos cookies de publicidade nem rastreamento entre sites.
8. Segurança
- Isolamento por agência aplicado no próprio banco de dados: uma conta não alcança os dados de outra, mesmo em caso de falha na interface.
- Tráfego criptografado em trânsito e credenciais de acesso armazenadas com hash.
- Chaves de integração e segredos ficam apenas no servidor, nunca no navegador.
- Uploads de arquivos passam pelo servidor, que define onde cada arquivo é gravado.
Nenhum sistema é totalmente imune. Se ocorrer um incidente de segurança com risco relevante, comunicaremos os afetados e a autoridade competente nos prazos da LGPD.
9. Por quanto tempo guardamos
- Dados da conta: enquanto a assinatura estiver ativa.
- Após o encerramento: até 6 meses para permitir reativação e exportação, salvo pedido de exclusão antecipada.
- Registros fiscais e financeiros: pelo prazo exigido pela legislação, ainda que a conta seja encerrada.
- Conversas do agente de IA: enquanto a agência mantiver a conta, ou até que ela as exclua.
10. Seus direitos
A LGPD garante a você o direito de:
- Confirmar se tratamos seus dados e acessá-los.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
- Solicitar a portabilidade dos dados.
- Revogar consentimento e se opor a tratamentos baseados em legítimo interesse.
- Saber com quais entidades compartilhamos seus dados.
Para exercer esses direitos, escreva para contato@erpmilhas.com.br. Respondemos em até 15 dias. Podemos pedir informações adicionais para confirmar sua identidade antes de atender ao pedido.
Se você é cliente de uma agência que usa o ERP Milhas, encaminharemos sua solicitação à agência, que é a controladora desses dados.
11. Canal de contato sobre privacidade
Pedidos sobre dados pessoais, dúvidas sobre esta política e comunicações relacionadas à LGPD devem ser enviados para contato@erpmilhas.com.br.
Agências com conta ativa também podem usar a área de Suporte dentro da plataforma.
Se você é cliente de uma agência que usa o ERP Milhas, o caminho mais rápido é procurar a agência com quem contratou a viagem: é ela a controladora dos seus dados, conforme explicado no item 1. Ainda assim, você pode nos escrever no e-mail acima — nesse caso encaminhamos sua solicitação à agência responsável.
12. Mudanças nesta política
Podemos atualizar esta política. Alterações relevantes serão comunicadas por e-mail ou por aviso no painel. A data da última revisão fica no topo desta página.
