Política de Privacidade

Última atualização: 18 de agosto de 2026

1. A quem esta política se aplica

Esta política explica como o ERP Milhas trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018).

Ela cobre dois grupos de pessoas, com papéis diferentes:

  • A agência contratante e seus usuários — sobre esses dados nós somos o controlador, porque decidimos como tratá-los para operar a plataforma e cobrar pela assinatura.
  • Os clientes e passageiros cadastrados pela agência — sobre esses dados a agência é a controladora e nós atuamos como operadores, tratando-os apenas conforme as instruções dela.

Na prática: se você é cliente de uma agência e quer exercer direitos sobre seus dados, deve procurar a agência com quem contratou a viagem. Se ela nos acionar, damos o suporte técnico necessário.

2. Dados que tratamos

Da agência e de seus usuários:

  • Identificação e contato: nome completo, e-mail, WhatsApp, CPF ou CNPJ, razão social e nome fantasia.
  • Endereço da empresa e dados fiscais informados no cadastro.
  • Dados de acesso: credenciais de login e registros de autenticação.
  • Dados de cobrança: histórico de pagamentos e assinatura. Os dados completos do cartão ficam com a processadora, não conosco.
  • Preferências de notificação e configurações do agente de IA.

Dos clientes e passageiros cadastrados pela agência:

  • Nome, CPF ou CNPJ, data de nascimento, telefone e e-mail.
  • Número e validade do passaporte, quando informado.
  • Endereço completo, quando informado.
  • Dados de viagem: cotações, trechos, hospedagens, carros, passageiros de cada venda e valores.
  • Conteúdo das conversas trocadas pelo WhatsApp com o agente de IA da agência.

Não solicitamos dados sensíveis (origem racial, saúde, biometria, convicções). Se a agência inserir esse tipo de informação em campos livres, ela é a única responsável pela base legal correspondente.

3. Por que tratamos e com qual base legal

  • Executar o contrato: criar e manter a conta, prestar o serviço, processar pagamentos e dar suporte.
  • Cumprir obrigação legal: guarda de registros fiscais e de acesso exigidos pela legislação.
  • Legítimo interesse: segurança da plataforma, prevenção a fraude, métricas de uso agregadas e melhoria do produto.
  • Consentimento: comunicações de marketing, quando houver. Você pode retirar o consentimento a qualquer momento, sem afetar o uso do serviço.

Para os dados de clientes e passageiros da agência, a base legal é definida por ela; nós tratamos esses dados exclusivamente para executar o contrato com a agência.

4. Com quem compartilhamos

Não vendemos dados pessoais. Compartilhamos apenas com fornecedores necessários para o funcionamento da plataforma, cada um com acesso limitado ao que a função exige:

  • Supabase — hospedagem do banco de dados, autenticação e armazenamento de arquivos.
  • Asaas — processamento de pagamentos, assinaturas e Pix.
  • Duffel — busca de voos. Recebe apenas parâmetros da busca (origem, destino, datas e número de passageiros), não a identificação dos passageiros.
  • uazapi — infraestrutura de conexão com o WhatsApp da agência.
  • OpenAI — geração das respostas do agente de IA e de textos do blog, e leitura de documentos por imagem. Recebe o conteúdo da conversa, o contexto configurado pela agência e, quando a agência usa a leitura de documento, a foto enviada (passaporte, CPF, RG ou CNH). A imagem é processada para extrair os dados e não é armazenada por nós.
  • Provedor de envio de e-mails transacionais — recebe o endereço do destinatário e o conteúdo da mensagem.

Também podemos compartilhar dados para cumprir ordem judicial ou requisição de autoridade competente.

Alguns desses fornecedores processam dados fora do Brasil. Nesses casos, a transferência internacional se apoia nas hipóteses da LGPD e em cláusulas contratuais de proteção.

5. Agente de inteligência artificial

Quando a agência ativa o agente, o conteúdo das conversas do WhatsApp é enviado a um provedor de IA para gerar a resposta. Isso inclui o que o cliente escrever na conversa.

A agência controla o prompt, o contexto e quando o agente é acionado, e pode assumir a conversa manualmente a qualquer momento. Recomendamos que a agência informe seus clientes de que o primeiro atendimento é automatizado.

6. Link público de cotação

A cotação enviada ao cliente abre por um link com token, sem necessidade de login. Quem tiver o link consegue ver o resumo da viagem e os valores.

Por isso o link só deve ser enviado ao destinatário pretendido. O conteúdo exposto é limitado ao resumo da viagem e ao preço — custos, margem e lucro da agência nunca são incluídos na resposta pública.

7. Cookies e armazenamento local

Usamos armazenamento local no navegador para manter você autenticado entre visitas e para guardar preferências de interface, como a marcação de notificações já vistas.

São itens necessários ao funcionamento — sem eles você precisaria fazer login a cada página. Não usamos cookies de publicidade nem rastreamento entre sites.

8. Segurança

  • Isolamento por agência aplicado no próprio banco de dados: uma conta não alcança os dados de outra, mesmo em caso de falha na interface.
  • Tráfego criptografado em trânsito e credenciais de acesso armazenadas com hash.
  • Chaves de integração e segredos ficam apenas no servidor, nunca no navegador.
  • Uploads de arquivos passam pelo servidor, que define onde cada arquivo é gravado.

Nenhum sistema é totalmente imune. Se ocorrer um incidente de segurança com risco relevante, comunicaremos os afetados e a autoridade competente nos prazos da LGPD.

9. Por quanto tempo guardamos

  • Dados da conta: enquanto a assinatura estiver ativa.
  • Após o encerramento: até 6 meses para permitir reativação e exportação, salvo pedido de exclusão antecipada.
  • Registros fiscais e financeiros: pelo prazo exigido pela legislação, ainda que a conta seja encerrada.
  • Conversas do agente de IA: enquanto a agência mantiver a conta, ou até que ela as exclua.

10. Seus direitos

A LGPD garante a você o direito de:

  • Confirmar se tratamos seus dados e acessá-los.
  • Corrigir dados incompletos, inexatos ou desatualizados.
  • Solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
  • Solicitar a portabilidade dos dados.
  • Revogar consentimento e se opor a tratamentos baseados em legítimo interesse.
  • Saber com quais entidades compartilhamos seus dados.

Para exercer esses direitos, escreva para contato@erpmilhas.com.br. Respondemos em até 15 dias. Podemos pedir informações adicionais para confirmar sua identidade antes de atender ao pedido.

Se você é cliente de uma agência que usa o ERP Milhas, encaminharemos sua solicitação à agência, que é a controladora desses dados.

11. Canal de contato sobre privacidade

Pedidos sobre dados pessoais, dúvidas sobre esta política e comunicações relacionadas à LGPD devem ser enviados para contato@erpmilhas.com.br.

Agências com conta ativa também podem usar a área de Suporte dentro da plataforma.

Se você é cliente de uma agência que usa o ERP Milhas, o caminho mais rápido é procurar a agência com quem contratou a viagem: é ela a controladora dos seus dados, conforme explicado no item 1. Ainda assim, você pode nos escrever no e-mail acima — nesse caso encaminhamos sua solicitação à agência responsável.

12. Mudanças nesta política

Podemos atualizar esta política. Alterações relevantes serão comunicadas por e-mail ou por aviso no painel. A data da última revisão fica no topo desta página.