Versao v3.2 — Publicada em 11/08/2026
A DOMOFLOW TECNOLOGIA E INTERMEDIAÇÃO LTDA ("DomoFlow", "nós" ou "nosso"), inscrita no CNPJ sob o nº 63.956.916/0001-30, com sede na Rua Dois, 826, Centro, Analândia/SP, assume o compromisso irrevogável de zelar pela privacidade, confidencialidade e segurança dos dados pessoais tratados em sua plataforma de gestão hoteleira autônoma.
Esta Política descreve, de forma clara e transparente, como coletamos, utilizamos, armazenamos, compartilhamos e protegemos as informações de nossos clientes (Estabelecimentos Hoteleiros) e dos hóspedes finais que interagem com o ecossistema.
1. NOSSA POSIÇÃO JURÍDICA PERANTE A LGPD (LEI Nº 13.709/2018)
1.1. Na qualidade de Controladora: A DomoFlow atua como Controladora dos dados pessoais pertencentes aos administradores, proprietários, gerentes e funcionários cadastrados pelos Hotéis (tais como nome, e-mail, telefone corporativo, endereço IP, logs de acesso e dados de faturamento). O tratamento desses dados é efetuado para fins de manutenção de conta, prestação de suporte técnico, emissão de notas fiscais, execução da Régua de Cobrança e proteção do crédito em caso de inadimplência.
1.2. Na qualidade de Operadora: A DomoFlow atua estritamente como Operadora dos dados pessoais pertencentes aos hóspedes finais dos estabelecimentos hoteleiros (incluindo o conteúdo das conversas de WhatsApp processadas pela IA, dados de formulários de Pré-Check-in/FNRH Digital, histórico de estadias e preferências de hospedagem). O processamento destas informações é realizado de forma automatizada, por conta, ordem e sob as estritas diretrizes e finalidades determinadas por cada Hotel, que figura isoladamente como Controlador dos dados de seus hóspedes.
1.3. Bases Legais para o Tratamento: Todo tratamento de dados executado pela DomoFlow está estritamente amparado nas seguintes hipóteses legais previstas no art. 7º da Lei nº 13.709/2018:
(a) Execução de Contrato (Art. 7º, V): para viabilizar a operação regular do SaaS, faturamento das licenças, suporte técnico e ativação das automações;
(b) Cumprimento de Obrigação Legal ou Regulatória (Art. 7º, II): para a guarda obrigatória de registros de conexão conforme o Marco Civil da Internet (Lei nº 12.965/2014) e emissão de documentos fiscais;
(c) Proteção do Crédito (Art. 7º, X) e Legítimo Interesse (Art. 7º, IX): para a salvaguarda dos ativos financeiros da DomoFlow, auditoria de disparos da Régua de Cobrança, prevenção contra fraudes sistêmicas e efetivação de registros de inadimplência junto a Órgãos de Restrição ao Crédito;
(d) Consentimento Expresso (Art. 7º, I): coletado de forma individualizada nos Termos de Uso, autorizando o compartilhamento de dados cadastrais da pessoa jurídica devedora e de seus representantes com órgãos de proteção ao crédito (Serasa/SPC).
2. DADOS PESSOAIS COLETADOS
2.1. Dados de Conta e Cadastro do Hotel: Razão social, CNPJ, nome completo do responsável legal e dos operadores, e-mail, telefone, endereço comercial completo e informações bancárias de faturamento. Estes dados são coletados no momento do credenciamento e utilizados para a gestão da conta, comunicações críticas de suporte e procedimentos legítimos de cobrança.
2.2. Dados de Navegação, Auditoria e Segurança: Endereço IP, tipo de navegador, sistema operacional, páginas acessadas dentro do painel, carimbo de data e hora dos acessos, registros de aceites eletrônicos (clickwrap) e hashes criptográficos de segurança. Estas informações são tratadas para cumprir o art. 15 do Marco Civil da Internet, auditar a validade das contratações digitais e monitorar o sistema contra invasões ou fraudes comerciais.
2.3. Dados de Hóspedes (Tratados sob o regime de Operação): Nome completo, número de CPF, e-mail, número de telefone celular, dados da FNRH (Ficha Nacional de Registro de Hóspedes), número do quarto, datas de check-in/check-out e o histórico integral de mensagens enviadas à Recepcionista de IA. Tais dados pertencem ao Hotel controlador e são processados de forma automatizada para viabilizar o atendimento hoteleiro autônomo.
2.4. Dados de Cobrança e Registro de Inadimplência: Histórico de faturas geradas, registros de liquidação, logs auditáveis e detalhados contendo a data, hora, canal e ID de entrega de todas as mensagens notificadas pela Régua de Cobrança automotiva, além das informações financeiras relativas a débitos pendentes enviados para negativação.
2.5. Dados de Publicidade e Campanhas: Quando o Hotel opta por conectar a sua conta de anúncios das plataformas da Meta (Facebook e Instagram) ao painel, a DomoFlow passa a ler, de forma automatizada e SOMENTE LEITURA, as métricas de desempenho das campanhas daquela conta: identificadores de conta, campanha, conjunto e anúncio, nome e situação de cada campanha, valor investido, impressões, cliques, alcance, frequência e número de conversas iniciadas.
Parágrafo Primeiro: Estas métricas são estatísticas e agregadas. A DomoFlow não coleta, não recebe e não tem acesso a qualquer dado pessoal das pessoas que visualizaram ou clicaram nos anúncios, tampouco a listas de públicos, perfis, características ou identificadores individuais de audiência.
Parágrafo Segundo: A conexão é exclusivamente de leitura. A DomoFlow não cria, não edita, não publica, não pausa e não exclui campanhas, anúncios ou públicos na conta do Hotel, e não tem acesso a meios de pagamento, cartões, faturas ou saldo da conta de anúncios.
Parágrafo Terceiro: Quando um hóspede inicia uma conversa no WhatsApp a partir de um anúncio, a própria plataforma da Meta envia à DomoFlow, junto da mensagem, um identificador técnico daquele clique e a identificação do anúncio de origem. Esse identificador é associado ao telefone do hóspede, dado pessoal tratado sob o regime de Operação descrito no item 1.2, com a finalidade única de informar ao Hotel Controlador qual campanha originou aquele atendimento e, quando houver, a reserva dele decorrente.
2.6. Finalidade e Base Legal dos Dados de Publicidade: O tratamento descrito no item 2.5 tem por finalidade exibir ao Hotel, dentro do painel, o desempenho e o custo das suas próprias campanhas, e vincular o atendimento e a reserva à campanha que os originou. Ampara-se na Execução de Contrato (art. 7º, V) quanto aos dados da conta do Hotel, e no Legítimo Interesse (art. 7º, IX) do Hotel Controlador quanto à identificação da origem do contato do hóspede, respeitado sempre o direito de oposição do titular.
3. DIRETRIZES DE COOKIES E RASTREAMENTO
3.1. Cookies Estritamente Necessários: Ativos de forma permanente na Plataforma (painel.domoflow.com.br) para viabilizar a manutenção de sessões seguras de autenticação, tokens de segurança anti-falsificação (CSRF) e preferências essenciais de interface visual. O bloqueio destes cookies impede o funcionamento seguro da ferramenta.
3.2. Cookies de Análise e Melhoria (Opcionais): Utilizados sob consentimento do usuário para mapear a performance das telas, taxas de carregamento de páginas e uso de recursos do painel administrativo, visando o aperfeiçoamento contínuo da experiência.
3.3. Cookies de Marketing: Restritos exclusivamente ao site institucional de vendas (domoflow.com.br), servindo para medir a conversão de campanhas publicitárias. Nenhum cookie de rastreamento publicitário ou de terceiros é executado ou instalado dentro do painel logado de gestão dos Hotéis.
4. SUBPROCESSADORES E COMPARTILHAMENTO SEGURO DE DADOS
Para a prestação eficiente e segura dos serviços tecnológicos contratados, a DomoFlow compartilha os dados pessoais estritamente necessários com fornecedores de infraestrutura de nuvem e APIs (subprocessadores), mapeados abaixo com suas respectivas finalidades:
4.1. Hospedagem de Banco de Dados e Autenticação: Amazon Web Services (AWS), com dados armazenados de forma criptografada na região sa-east-1 (São Paulo, Brasil), garantindo o tráfego em conformidade territorial e controle de acessos via chaves JWT.
4.2. Provedores de Modelos de Inteligência Artificial: Corporações líderes globais com servidores sediados nos Estados Unidos (EUA), responsáveis pelo processamento estatístico dos textos enviados à Recepcionista de IA. Parágrafo Único: Os dados dos hóspedes enviados para a API de Inteligência Artificial são transmitidos sob caráter estritamente efêmero, sendo vedada a retenção de cópias permanentes e restando contratualmente proibida a utilização dessas informações para o treinamento de modelos de linguagem públicos.
4.3. Provedor de Serviços de Liquidação Financeira: ASAAS GESTÃO FINANCEIRA S.A., instituição de pagamento autorizada pelo Banco Central do Brasil, atuando na emissão de cobranças, conciliação de Pix/Boletos e faturamento das mensalidades dos Hotéis.
4.4. Provedores de Mensageria e APIs de Comunicação: Plataformas homologadas da Meta Platforms Inc. (EUA e Brasil) para a intermediação, envio e recepção dos webhooks de mensagens do WhatsApp Business API.
4.5. Órgãos de Proteção ao Crédito: Serasa Experian, SPC Brasil e Boa Vista SCPC, acionados única e exclusivamente em situações de inadimplência do Hotel cliente, decorridos 20 (vinte) dias de atraso e após notificações prévias auditadas pela Régua de Cobrança, limitando-se ao compartilhamento de dados cadastrais da PJ devedora e de seus representantes legais para fins de negativação.
4.6. Plataformas de Publicidade: Meta Platforms Inc. (EUA e Brasil), quando o Hotel conecta voluntariamente a sua conta de anúncios, exclusivamente para a leitura das métricas descritas no item 2.5. A autorização é concedida pelo próprio Hotel, na tela de consentimento da Meta, e pode ser revogada a qualquer momento, tanto pelo botão de desconexão dentro do painel DomoFlow quanto diretamente nas configurações de segurança da conta Meta do Hotel. Revogada a autorização, a DomoFlow deixa imediatamente de ler novas métricas.
5. TRANSFERÊNCIA INTERNACIONAL DE DADOS
5.1. Ao utilizar a Plataforma, o Hotel declara ciência de que determinados subprocessadores de tecnologia especializada (como os motores de LLM e APIs de infraestrutura) possuem sedes ou servidores nos Estados Unidos.
5.2. Estas transferências são realizadas em estrita conformidade com o art. 33, II da LGPD, amparadas por Cláusulas Contratuais Padrão (Standard Contractual Clauses), Políticas de Privacidade Globais robustas e Acordos de Processamento de Dados (DPAs) que asseguram padrões de segurança equivalentes aos exigidos pela legislação brasileira.
6. PRAZOS DE RETENÇÃO E CICLO DE VIDA DOS DADOS
A DomoFlow observa o princípio da necessidade e da limitação do armazenamento, retendo dados conforme os seguintes parâmetros temporais legais e operacionais:
6.1. Dados Fiscais, Contábeis e Tributários: Retidos pelo prazo prescricional de 5 (cinco) anos contados do fechamento do exercício, para fins de fiscalização e cumprimento do Código Tributário Nacional.
6.2. Logs de Conexão e Acesso à Internet: Armazenados sob sigilo pelo prazo mínimo e obrigatório de 6 (seis) meses, em estrita conformidade com o art. 15 do Marco Civil da Internet.
6.3. Histórico de Conversas e Chats com Hóspedes: Mantidos em ambiente operacional em nuvem por até 365 dias, período este totalmente parametrizável e redutível pelo Hotel Controlador através de seu painel administrativo.
6.4. Dados do Tenant após Rescisão Contratual: Ocorrendo a desativação da conta do Hotel, todo o seu banco de dados estruturado permanecerá retido em regime de carência por 90 (noventa) dias para resguardar a possibilidade de reativação voluntária. Decorrido este prazo, o Tenant sofrerá um processo de exclusão definitiva, irreversível e automatizada, abrangendo registros lógicos, vetores RAG e backups.
6.5. Dados de Inadimplência e Cobrança: Os logs auditáveis das notificações da Régua de Cobrança, notificações extrajudiciais e comprovantes de registros/baixas de negativações serão mantidos pelo prazo de 5 (cinco) anos contados da quitação integral do débito ou da rescisão, servindo como acervo de defesa jurídica em eventuais contestações ou auditorias.
6.6. Métricas de Campanhas e Origem de Contato: As métricas de desempenho de campanhas são mantidas enquanto durar a conexão da conta de anúncios e por até 5 (cinco) anos após a sua desconexão, prazo necessário para preservar a série histórica de investimento e resultado que o Hotel utiliza para comparar temporadas. Os identificadores de origem de contato de hóspedes, por conterem telefone, seguem a política de dados de hóspedes e são eliminados em até 730 (setecentos e trinta) dias, ou antes disso por comando do Hotel Controlador.
7. MEDIDAS DE SEGURANÇA DA INFORMAÇÃO
A DomoFlow adota rígidos padrões de segurança da informação em sua arquitetura de software de modo a mitigar riscos de acessos indevidos, vazamentos ou destruição de dados, destacando-se:
7.1. Isolamento Físico-Lógico por Row Level Security (RLS): Garantia direta na camada de banco de dados (PostgreSQL) que impede de forma intransponível que um Hotel acesse, visualize ou modifique registros pertencentes a outro Tenant, blindando a estrutura SaaS multi-tenant.
7.2. Criptografia em Trânsito e Repouso: Todas as conexões externas utilizam criptografia TLS 1.2/1.3 (HTTPS) de ponta a ponta. Os volumes de armazenamento físico na AWS contam com encriptação nativa por algoritmo AES-256. Os webhooks trafegados são autenticados e checados por chaves HMAC SHA-256.
7.3. Autenticação Sem Senha (Zero Password): O sistema utiliza exclusivamente rotinas de magic link (links mágicos temporais enviados por e-mail transacional) associados a tokens JWT de curta duração com renovação automática, eliminando riscos de ataques de força bruta, sequestro de credenciais (phishing) ou vazamento de banco de dados de senhas.
8. DIREITOS DOS TITULARES DE DADOS PESSOAIS
8.1. Exercício de Direitos por Operadores do Hotel: Os administradores e colaboradores do Hotel, enquanto titulares de dados administrados pela DomoFlow na qualidade de Controladora, possuem o direito de requerer a confirmação da existência de tratamento, o acesso integral aos seus dados, a correção de dados incompletos ou desatualizados, a portabilidade e a exclusão das informações. Tais direitos podem ser exercidos diretamente através do painel de controle ou pelo canal oficial eletrônico: privacidade@domoflow.com.br.
8.2. Direitos dos Hóspedes Finais: Por atuar estritamente como Operadora nas conversas e reservas hoteleiras, a DomoFlow não possui competência legal para deliberar ou atender diretamente requerimentos formulados por hóspedes. Os Hóspedes que desejarem exercer seus direitos de exclusão, anonimização ou correção de dados previstos no Art. 18 da LGPD deverão direcionar sua solicitação diretamente ao Hotel Controlador correspondente, cabendo a este utilizar as ferramentas nativas de exclusão integradas na plataforma DomoFlow para efetivar a remoção dos registros.
8.3. Limitações ao Direito de Eliminação: O Hotel e seus operadores ficam cientes de que pedidos de exclusão ou revogação de consentimento não serão aplicados aos dados cuja guarda e conservação pela DomoFlow sejam amparadas por obrigações fiscais, regulatórias ou para o exercício regular de direitos em processos judiciais e cobranças de inadimplências, nos termos do art. 16 da LGPD.
9. ENCARREGADO DE PROTEÇÃO DE DADOS (DPO)
9.1. Para esclarecimento de dúvidas sobre esta Política, envio de comunicações de privacidade ou exercício de prerrogativas legais, o Hotel poderá contactar diretamente o nosso Encarregado pelo Tratamento de Dados Pessoais (DPO) através do e-mail oficial: privacidade@domoflow.com.br.
10. NOTIFICAÇÃO DE INCIDENTES DE SEGURANÇA
10.1. Constatada a ocorrência de qualquer incidente de segurança que acarrete risco ou dano relevante à segurança de dados sob sua custódia, a DomoFlow notificará a Autoridade Nacional de Proteção de Dados (ANPD) e os hotéis afetados em prazo razoável, em estrita observância ao art. 48 da LGPD, fornecendo relatórios detalhados contendo a natureza dos dados atingidos, as medidas de mitigação adotadas e os planos de contingência de segurança estabelecidos.
11. ALTERAÇÕES E ATUALIZAÇÕES DESTA POLÍTICA
11.1. Esta Política poderá ser modificada periodicamente para refletir evoluções regulatórias da ANPD ou aprimoramentos de segurança da plataforma. A versão atualizada estará permanentemente acessível no link público painel.domoflow.com.br/privacidade. Alterações materiais que impactem os direitos dos usuários serão comunicadas através de notificações destacadas no ecossistema logado da plataforma, colhendo-se novos aceites eletrônicos sempre que exigido por lei.
DomoFlow Tecnologia e Intermediação LTDA
CNPJ: 63.956.916/0001-30
suporte@domoflow.com.br
Versão: v3.2
Data de Publicação: 11/08/2026
© 2026 DomoFlow Tecnologia e Intermediacao LTDA. Todos os direitos reservados.