Pular para o conteúdo
Elyvo

Política de Privacidade

Última atualização: 21 de agosto de 2026

Esta Política descreve como o Elyvo, produto desenvolvido e operado pela Corzily, trata dados pessoais. O Elyvo é uma plataforma que automatiza o atendimento no Instagram: quando alguém comenta uma publicação da conta conectada usando uma palavra-chave configurada, o Elyvo responde ao comentário e envia uma mensagem no Direct.

O Elyvo não é um serviço de login social. O acesso à plataforma é feito com e-mail e senha próprios. A conexão com o Instagram serve exclusivamente para que o Elyvo execute, em nome do cliente, as automações que ele configurou.

1. Quem somos

O Elyvo é um produto da Corzily, marca de WLS Sistemas LTDA, inscrita no CNPJ sob o nº 40.190.652/0001-50, com sede em São Paulo/SP. É ela a responsável pelo desenvolvimento, operação e infraestrutura da aplicação. A seção 2 detalha em quais situações ela atua como controladora e em quais atua como operadora. O contato para assuntos de privacidade está na seção 13.

2. Dois papéis diferentes, conforme o dado

Esta distinção determina a quem cada pessoa deve se dirigir para exercer seus direitos:

  • Dados da conta do cliente (quem contrata e usa o Elyvo): a Corzily atua como controladora. Decidimos como esses dados são tratados para prestar o serviço.
  • Dados das pessoas que interagem com o Instagram do cliente (quem comenta uma publicação e recebe uma mensagem): o cliente é o controlador e a Corzily atua como operadora, tratando esses dados apenas conforme as instruções do cliente, expressas nas automações que ele configura.

Se você comentou em uma publicação e recebeu uma mensagem automática, o responsável pelo tratamento é o titular daquela conta do Instagram. Ainda assim, podemos encaminhar sua solicitação — ver seção 10.

3. Dados que tratamos

3.1. Do titular da conta

  • Nome e e-mail, informados no cadastro;
  • Senha, armazenada apenas como hash criptográfico — nunca em texto legível;
  • Nome do workspace, fuso horário e idioma;
  • Registros de sessão: endereço IP e identificação do navegador, associados aos acessos, para permitir encerrar sessões e detectar uso indevido;
  • Registros de auditoria: quais ações foram executadas na conta, por quem, quando e a partir de qual endereço IP.

3.2. Da conta do Instagram conectada

Ao autorizar a conexão, recebemos da Meta e armazenamos:

  • Identificador, nome de usuário, nome de exibição e foto de perfil da conta;
  • Lista das publicações da conta, com legenda, link permanente, miniatura e contadores públicos de comentários e curtidas, para que o cliente possa escolher em qual publicação a automação atuará;
  • Tokens de acesso fornecidos pela Meta, cifrados em repouso com AES-256-GCM. Eles permitem executar as ações autorizadas e não são compartilhados.

3.3. De terceiros que interagem com a conta

Quando alguém comenta uma publicação monitorada, tratamos:

  • Identificador e nome de usuário no Instagram, nome de exibição e foto de perfil;
  • O texto do comentário que acionou a automação;
  • O conteúdo das mensagens enviadas e recebidas por meio da plataforma;
  • Etiquetas de organização aplicadas pelo cliente, e anotações que ele venha a registrar;
  • Datas da primeira e da última interação;
  • Registro técnico do evento recebido da Meta, preservado para diagnóstico quando uma automação não funciona como esperado;
  • Se a mensagem contiver um link encurtado pela plataforma: data e hora do clique, endereço IP, identificação do navegador e página de origem.

Não coletamos dados sensíveis, não realizamos decisões automatizadas com efeitos jurídicos sobre pessoas, e não construímos perfis para publicidade de terceiros.

4. Permissões solicitadas à Meta

Pedimos apenas o necessário para a automação funcionar:

  • instagram_business_basic — ler o perfil e a lista de publicações da conta conectada;
  • instagram_business_manage_comments — receber os comentários e responder publicamente;
  • instagram_business_manage_messages — enviar a mensagem no Direct para quem comentou.

5. Para que usamos os dados

  • Autenticar o acesso e manter a sessão do cliente;
  • Executar as automações configuradas pelo cliente;
  • Apresentar ao cliente o histórico de execuções, para que ele entenda o que aconteceu — inclusive por que uma automação não disparou;
  • Medir cliques em links gerados pela plataforma, quando o cliente ativa o recurso;
  • Enviar comunicações operacionais, como convites e recuperação de senha;
  • Manter a segurança, investigar abusos e diagnosticar falhas;
  • Cumprir obrigações legais.

Não vendemos dados pessoais. Não usamos dados obtidos da Meta para publicidade, para treinar modelos de inteligência artificial, nem para qualquer finalidade alheia à operação do serviço contratado.

6. Bases legais (LGPD)

  • Execução de contrato — tratar os dados do cliente para prestar o serviço;
  • Legítimo interesse — segurança da plataforma, prevenção a fraude e diagnóstico técnico;
  • Consentimento — a autorização que o cliente concede à Meta ao conectar a conta, revogável a qualquer momento;
  • Cumprimento de obrigação legal, quando aplicável.

7. Com quem compartilhamos

Não comercializamos dados. Compartilhamos apenas com quem é indispensável à operação:

  • Meta Platforms — para entregar as mensagens e respostas no Instagram;
  • Provedores de infraestrutura — hospedagem dos servidores e do banco de dados;
  • Provedor de e-mail transacional — envio de convites e recuperação de senha;
  • Autoridades públicas — quando houver obrigação legal ou ordem judicial.

8. Segurança

  • Tráfego cifrado em trânsito por HTTPS;
  • Tokens da Meta cifrados em repouso com AES-256-GCM;
  • Senhas protegidas com Argon2id, algoritmo dedicado a esse fim;
  • Isolamento entre clientes: cada consulta ao banco é restrita à organização do usuário autenticado, e essa restrição é verificada por testes automatizados;
  • Banco de dados e fila sem exposição à internet;
  • Sessões revogáveis, com renovação rotativa e detecção de reutilização de credencial.

Nenhum sistema é imune a incidentes. Em caso de violação que possa acarretar risco relevante, comunicaremos os titulares e a autoridade competente conforme a LGPD.

9. Por quanto tempo guardamos

  • Enquanto a conta existir: dados de cadastro, contatos, mensagens, etiquetas e histórico de execuções permanecem disponíveis ao cliente;
  • Ao desconectar a conta do Instagram: os tokens de acesso são descartados imediatamente e nenhuma nova automação é executada;
  • Após pedido de exclusão: removemos os dados em até 30 dias, exceto o que a lei exigir preservar;
  • Cópias de segurança: podem reter dados por até 14 dias adicionais antes de serem sobrescritas.

10. Como excluir seus dados

Esta seção está detalhada em uma página própria: Exclusão de dados.

Se você é cliente

  • Revogar o acesso ao Instagram: desconecte a conta na tela de Canais do Elyvo, ou remova o aplicativo em Instagram → Configurações → Site e permissões → Aplicativos e sites;
  • Excluir a conta e todos os dados: envie um pedido para o e-mail da seção 13, a partir do endereço cadastrado.

Se você comentou e recebeu uma mensagem

O responsável pelos seus dados é o titular da conta do Instagram com quem você interagiu, e o pedido deve ser dirigido a ele. Se preferir, escreva para o nosso e-mail informando o nome de usuário da conta e o seu, que encaminharemos ao cliente responsável e acompanharemos o atendimento.

11. Seus direitos

A LGPD garante a você:

  • Confirmar se tratamos seus dados e acessá-los;
  • Corrigir dados incompletos, inexatos ou desatualizados;
  • Solicitar anonimização, bloqueio ou eliminação de dados desnecessários;
  • Solicitar a portabilidade;
  • Revogar consentimento;
  • Opor-se a tratamento fundado em legítimo interesse;
  • Peticionar à Autoridade Nacional de Proteção de Dados.

Responderemos em até 15 dias.

12. Armazenamento no seu navegador

O painel do Elyvo guarda no armazenamento local do navegador as credenciais da sua sessão e a identificação do workspace ativo. São necessárias para manter você conectado e são apagadas ao sair. Não usamos cookies de rastreamento nem publicidade comportamental.

13. Contato

Dúvidas, pedidos de exclusão ou exercício de direitos: [email protected].

14. Uso de dados da plataforma Meta

O uso de informações obtidas por meio das APIs da Meta observa os Termos da Plataforma Meta e as políticas de desenvolvedor aplicáveis. Os dados recebidos são usados apenas para prestar as funcionalidades descritas nesta Política, não são vendidos nem transferidos a corretores de dados, e são eliminados quando deixam de ser necessários ou quando a autorização é revogada.

15. Alterações

Esta Política pode ser atualizada. Mudanças relevantes serão comunicadas aos clientes pelo e-mail cadastrado, e a data da última atualização é sempre exibida no topo desta página.