Última atualização: 17 de agosto de 2026.
Esta Política explica como a Flux trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD).
1. Quem é o controlador
67.709.324 GUSTAVO PEREIRA DE SANTANA
CNPJ nº 67.709.324/0001-74
Rua Capitão Elpídio Antônio Cortes, São Conrado, Aracaju/SE, CEP 49042-700
Encarregado pelo tratamento de dados pessoais (DPO): Gustavo Pereira de Santana — [email protected]. Esse é o canal para exercer direitos, tirar dúvidas ou reclamar sobre privacidade.
2. A quem esta política se aplica
A Flux trata dados em duas posições diferentes, e é importante distinguir:
- Como Controladora, quanto aos dados de quem contrata e usa a plataforma (o afiliado titular da conta) e de quem entra em contato pelos canais públicos.
- Como Operadora, quanto aos dados de terceiros que o usuário coleta com a ferramenta — visitantes de páginas de captura e lojas, participantes de grupos de WhatsApp monitorados e leads. Nesses casos, quem define a finalidade é o usuário, que responde como Controlador (item 6 dos Termos de Uso). Para exercer direitos sobre esses dados, procure quem publicou a página ou administra o grupo; a Flux repassa a solicitação ao usuário responsável quando a recebe.
3. Dados tratados, finalidade e base legal
3.1. Dados de cadastro — nome, nome completo, e-mail, telefone e senha
(armazenada apenas como resumo criptográfico, nunca em texto puro). Também endereço e
chave Pix, quando você os informa para recebimento.
Finalidade: criar e manter a conta, autenticar o acesso, confirmar o e-mail.
Base legal: execução de contrato (art. 7º, V).
3.2. Dados de cobrança — plano, situação do pagamento, data de vencimento e
identificadores das compras recebidos da Kiwify. A Flux não recebe nem
armazena número de cartão.
Finalidade: liberar o plano, controlar limites, emitir cobrança.
Base legal: execução de contrato (art. 7º, V) e obrigação legal/fiscal
(art. 7º, II).
3.3. Dados de uso e registros técnicos — endereço IP, data e hora, ações
realizadas no painel, identificador de requisição, navegador e dispositivo,
registros de erro e de acesso administrativo.
Finalidade: segurança, prevenção a fraude e abuso, limitação de tentativas de
login, auditoria e diagnóstico.
Base legal: cumprimento de obrigação legal, quanto aos registros de acesso
exigidos pelo Marco Civil da Internet (art. 7º, II), e legítimo interesse em segurança
(art. 7º, IX).
3.4. Credenciais de integração — tokens e cookies de sessão de Mercado
Livre, Amazon, Shopee, Magazine Você, Meta/Instagram, Google e WhatsApp que você
conecta. Ficam cifrados no banco de dados.
Finalidade: executar as funções que você autorizou (gerar link de afiliado,
publicar, responder comentário, enviar mensagem, sincronizar relatório).
Base legal: execução de contrato (art. 7º, V).
3.5. Conteúdo de suporte e da assistente de IA — mensagens que você envia ao
suporte, incluindo as enviadas à assistente automática.
Finalidade: atender e resolver o chamado.
Base legal: execução de contrato (art. 7º, V). Veja o item 5 sobre
transferência internacional.
3.6. Dados de visitantes e leads (Flux como Operadora) — em páginas de
captura, lojas e links rastreados: endereço IP, data e hora, navegador, sistema,
dispositivo, página de origem e um identificador de visitante gravado em cookie. Em
grupos de WhatsApp monitorados ou usados em campanha: número no formato JID, nome de
exibição e conteúdo das mensagens capturadas conforme a configuração do usuário.
Finalidade: contabilizar cliques e entradas, evitar contagem duplicada,
distribuir visitantes entre grupos e alimentar os relatórios do usuário.
Base legal: definida pelo usuário Controlador — em regra, legítimo interesse
(art. 7º, IX) ou consentimento (art. 7º, I), conforme o caso.
4. Com quem os dados são compartilhados
A Flux não vende dados pessoais e não os compartilha para publicidade de terceiros. Há compartilhamento apenas com operadores necessários à prestação do serviço:
- Hostinger — hospedagem dos servidores (Brasil/Europa).
- Cloudflare — proxy, DNS e proteção contra ataques.
- Kiwify — processamento de pagamentos e assinaturas (Brasil).
- OpenAI e Google (Gemini) — geração de resposta da assistente de IA do suporte.
- Google — login com conta Google, quando você opta por ele.
- Meta — quando você conecta Instagram ou usa recursos de WhatsApp.
- Mercado Livre, Amazon, Shopee e Magazine Você — geração de links de afiliado e leitura de relatórios, nas contas que você conectar.
- Webshare — provedor de proxies usados nas conexões de WhatsApp.
- Provedor de e-mail transacional — envio de confirmação de cadastro e recuperação de senha.
Também pode haver compartilhamento para cumprir ordem judicial, requisição de autoridade competente ou exercício regular de direito.
5. Transferência internacional
Parte dos operadores acima está fora do Brasil, principalmente nos Estados Unidos — é o caso de OpenAI, Google, Meta, Cloudflare e Webshare. Isso significa que, ao usar a assistente de IA do suporte, o texto da sua mensagem é enviado a um provedor no exterior para gerar a resposta.
Essas transferências ocorrem nos termos do art. 33 da LGPD, com base na execução do contrato firmado com você e nas cláusulas contratuais e compromissos de proteção adotados por esses fornecedores. Se preferir não usar a assistente automática, solicite atendimento humano pelo canal de suporte.
6. Por quanto tempo guardamos
- Dados de cadastro e conteúdo da conta: enquanto a conta existir. Após o encerramento, são eliminados em até 30 dias, salvo o previsto abaixo.
- Registros de acesso (IP, data e hora): 6 meses, conforme o art. 15 do Marco Civil da Internet.
- Dados de cobrança e documentos fiscais: 5 anos, por obrigação legal.
- Eventos de clique e de lead: enquanto forem úteis ao relatório do usuário, com eliminação periódica dos registros antigos.
- Registros de webhook e diagnóstico: descartados periodicamente.
Encerrado o prazo ou a finalidade, os dados são eliminados ou anonimizados.
7. Segurança
Entre as medidas adotadas: tráfego cifrado por HTTPS com HSTS; senhas guardadas apenas como resumo criptográfico (PBKDF2); credenciais de integração cifradas no banco; sessão em cookie HttpOnly e Secure; limite de tentativas de login; controle de acesso por perfil; e registro das ações administrativas e de acessos feitos por consultores autorizados. Nenhum sistema é totalmente imune — proteja também suas credenciais e não compartilhe seu acesso.
Em caso de incidente de segurança com risco relevante, comunicaremos os titulares afetados e a ANPD, conforme o art. 48 da LGPD.
8. Seus direitos
Pela LGPD (art. 18), você pode a qualquer momento pedir:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dado incompleto, inexato ou desatualizado;
- anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade;
- portabilidade a outro fornecedor;
- eliminação dos dados tratados com base no consentimento;
- informação sobre com quem compartilhamos seus dados;
- revogação do consentimento, quando essa for a base legal;
- oposição a tratamento feito com base em legítimo interesse.
Para exercer qualquer um deles, escreva para [email protected] com o e-mail da conta. Podemos pedir uma confirmação de identidade antes de responder — é uma proteção contra pedidos fraudulentos. Responderemos em até 15 dias nos pedidos de acesso (art. 19, II) e no menor prazo possível nos demais.
Para exclusão da conta e dos dados, veja também a página Exclusão de Dados. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
9. Cookies
A Flux usa somente cookies necessários ao funcionamento — não há cookie de publicidade nem de análise de audiência nas nossas páginas:
- access_token — mantém você autenticado no painel. HttpOnly, Secure, SameSite=Lax.
- acting_as — indica qual perfil um consultor autorizado está acessando.
- identificador de visitante — nas páginas de captura, evita contar o mesmo visitante duas vezes.
- preferências locais — tema claro/escuro e ajustes de tela, guardados no próprio navegador.
Atenção: as páginas de captura e lojas publicadas pelos usuários podem conter pixel do Meta configurado por eles. Esse rastreamento é de responsabilidade do usuário que publicou a página, na condição de Controlador.
10. Crianças e adolescentes
A plataforma é destinada a maiores de 18 anos e não coleta intencionalmente dados de crianças e adolescentes. Identificado um cadastro nessa condição, a conta é encerrada e os dados eliminados.
11. Alterações desta política
Podemos atualizar esta Política. A data de última atualização no topo indica a versão vigente, e mudanças relevantes serão comunicadas no painel ou por e-mail.
12. Contato
Encarregado (DPO): Gustavo Pereira de Santana — [email protected].