POLÍTICA DE PRIVACIDADE E PROTEÇÃO DE DADOS PESSOAIS
Clientes Corporativos (B2B e B2C)
Versão 1.0  –  Julho de 2026

APRESENTAÇÃO   

A presente Política de Privacidade e Proteção de Dados Pessoais para Clientes Corporativos ('Política B2B') governa o tratamento de dados pessoais realizado pela CFly no âmbito das relações com pessoas jurídicas contratantes dos planos CFly Business, CFly Builder, CFly Factory e CFly Enterprise ('Clientes Empresariais' ou ‘Clientes Corporativos’).

Este documento é independente e distinto da Política de Privacidade aplicável aos usuários individuais (B2C) da Plataforma CFly. Em caso de conflito entre os dois instrumentos no contexto de uma relação B2B, as disposições desta Política B2B prevalecerão.

A CFly reconhece que, na relação com Clientes Empresariais, o papel das partes em relação à LGPD difere estruturalmente do contexto B2C: o Cliente Empresarial atua como Controlador dos dados de seus colaboradores e usuários finais, enquanto a CFly atua predominantemente como Operadora, processando dados por instrução e em nome do Controlador. Esta distinção estrutura todas as disposições desta Política.

A presente Política foi elaborada em conformidade com os requisitos e disposições previstos na Lei n.º 13.709/2018 (Lei Geral de Proteção de Dados – LGPD), no Marco Civil da Internet (Lei n.º 12.965/2014), nas Resoluções e Orientações da Autoridade Nacional de Proteção de Dados (ANPD), bem como nas diretrizes das normas ABNT NBR ISO/IEC 27701/2020 e ISO/IEC 27001/2022.

1. DEFINIÇÕES

Para fins desta Política, adotam-se as seguintes definições, em consonância com a LGPD:

"Dado Pessoal": informação relacionada a pessoa natural identificada ou identificável (art. 5.º, I, LGPD).

"Dado Pessoal Sensível": dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico (art. 5.º, II, LGPD).

"Tratamento": toda operação realizada com Dados Pessoais, como coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, controle, modificação, comunicação, transferência, difusão ou extração (art. 5.º, X, LGPD).

"Controlador": pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de Dados Pessoais (art. 5.º, VI, LGPD). Para fins desta Política e no contexto B2B, o Cliente Empresarial será considerado Controlador.

"Operador": pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de Dados Pessoais em nome do Controlador (art. 5.º, VII, LGPD). Para fins desta Política e no contexto B2B, o CFly será considerado Operador.

"Encarregado" (DPO): pessoa indicada pelo Controlador e pelo Operador para atuar como canal de comunicação entre eles, os titulares de dados e a ANPD (art. 5.º, VIII, LGPD).

"Titular": pessoa natural a quem se referem os Dados Pessoais objeto de tratamento (art. 5.º, V, LGPD).

"Dados Inseridos": dados, informações e documentos de qualquer natureza inseridos na Plataforma pelo Cliente Empresarial ou por seus Usuários Autorizados.

"Usuário Autorizado": colaborador ou preposto do Cliente Empresarial habilitado a acessar a Plataforma.

"Plataforma": o conjunto de funcionalidades, ferramentas de inteligência artificial, agentes especialistas e demais recursos disponibilizados pela CFly por meio de software como serviço (SaaS), acessível via interface web ou aplicativo, em qualquer dos seus planos corporativos.

"Incidente de Segurança": acesso não autorizado, ou qualquer situação acidental ou ilícita de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito de Dados Pessoais (art. 46, LGPD).

2. PAPEIS DAS PARTES NO TRATAMENTO DE DADOS

2.1. CFly como Operadora
No âmbito da relação B2B, a CFly atua como Operadora de Dados Pessoais, processando os Dados Inseridos pelo Cliente Empresarial exclusivamente para as finalidades de: (i) prestação dos serviços contratados; (ii) suporte técnico; (iii) manutenção, segurança e melhoria da Plataforma; e (iv) cumprimento de obrigações legais e regulatórias.

A CFly não toma decisões autônomas sobre os Dados Pessoais do Cliente Empresarial – toda e qualquer operação de tratamento decorre de instrução do Controlador, explicitada no contrato celebrado ou implícita na natureza dos serviços prestados.

2.2. Cliente Empresarial como Controlador
O Cliente Empresarial é o Controlador dos Dados Pessoais de seus colaboradores, usuários finais, clientes, terceiros e demais titulares cujos dados sejam inseridos na Plataforma. Nessa qualidade, o Cliente Empresarial é o único responsável por: (i) definir as finalidades e a base legal do tratamento; (ii) obter os consentimentos necessários ou assegurar outra hipótese autorizadora da LGPD; (iii) informar aos titulares sobre o uso da Plataforma CFly como infraestrutura de processamento; e (iv) atender às solicitações dos titulares que dependam de ações exclusivamente do Controlador.

3. DADOS PESSOAIS TRATADOS PELA CFLY COMO OPERADORA

3.1. Dados Inseridos pelo Cliente Empresarial
Os Dados Pessoais processados pela CFly na qualidade de Operadora são aqueles inseridos pelo próprio Cliente Empresarial na Plataforma, podendo incluir, conforme o uso que o Cliente fizer dos Serviços, mas não se limitando:

a) Dados de identificação de Usuários Autorizados: nome, e-mail corporativo, cargo, departamento;
b) Dados inseridos em documentos, prompts, consultas e interações com os sistemas de IA da Plataforma;
c) Dados de colaboradores, clientes ou parceiros do Cliente Empresarial inseridos para fins de análise, automação ou geração de Outputs;
d) Dados de acesso e uso da Plataforma (logs de sessão, histórico de interações).
e) Quaisquer outros dados pessoais de seus funcionários, prepostos, diretores, sócios ou mesmo de terceiros sem vínculo com o Cliente Empresarial.

A CFly não tem controle prévio sobre quais Dados Pessoais o Cliente Empresarial decide inserir na Plataforma, sendo responsabilidade exclusiva do Controlador assegurar que o tratamento seja lícito.

3.2. Dados Coletados Diretamente pela CFly para Gestão da Conta B2B
A CFly coleta, os seguintes dados dos representantes e administradores do Cliente Empresarial para fins exclusivos de gestão contratual e operacional:

a) Dados de identificação do contratante: razão social, CNPJ, endereço;
b) Dados do representante legal e do administrador da conta: nome, CPF, e-mail, telefone, cargo;
c) Dados de faturamento e pagamento;
d) Registros de aceite contratual: data, hora, IP e identificação do usuário que realizou o aceite.

3.3. Vedação ao Tratamento de Dados Sensíveis
A CFly não solicita, coleta ou trata, em nome próprio, Dados Pessoais Sensíveis dos Usuários Autorizados ou de terceiros. O Cliente Empresarial compromete-se a não inserir Dados Pessoais Sensíveis na Plataforma sem adotar as medidas de proteção adicionais exigidas pelo art. 11 da LGPD e sem assegurar a base legal adequada para esse tratamento. A CFly não se responsabiliza pelo tratamento de Dados Sensíveis inseridos em violação a esta disposição.

4. FINALIDADES E BASES LEGAIS DO TRATAMENTO

O tratamento de Dados Pessoais pela CFly, na qualidade de Operadora, fundamenta-se nas seguintes hipóteses autorizadoras previstas na LGPD:

a) Execução de contrato: tratamento necessário para a prestação dos serviços contratados pelo Cliente Empresarial (art. 7.º, V, LGPD) – base legal primária;
b) Legítimo interesse: tratamento para manutenção, segurança e melhoria da Plataforma, na medida em que não prejudique os direitos dos titulares (art. 7.º, IX, LGPD);
c) Cumprimento de obrigação legal ou regulatória: tratamento exigido por lei, decisão judicial ou ato de autoridade competente (art. 7.º, II, LGPD);
d) Exercício regular de direitos em processos judiciais, administrativos ou arbitrais (art. 7.º, VI, LGPD).

Os Dados Pessoais tratados pela CFly como Operadora não serão utilizados para finalidade diversa daquelas estabelecidas acima e daquelas instruídas pelo Controlador, salvo obrigação legal. Além disso, todo tratamento de dados promovido pela CFly é feito em estrita observância aos princípios insculpidos no art. 6º da LGPD.

5. INSTRUÇÃO DO CONTROLADOR E LIMITES DO TRATAMENTO

A CFly tratará os Dados Pessoais do Cliente Empresarial exclusivamente em conformidade com as instruções documentadas do Controlador, e demais disposições expressas nos Termos de Uso B2B e/ou Contrato, vinculado ao plano corporativo contratado, e nesta Política.

Caso a CFly entenda que uma instrução do Controlador viola disposição da LGPD ou outra norma de proteção de dados aplicável, informará o Controlador antes de executar o tratamento. Caso a instrução seja ilegal, a CFly poderá recusar seu cumprimento, comunicando os fundamentos ao Controlador.

A CFly não utilizará os Dados do Cliente Empresarial para: (i) treinamento de modelos de IA sem autorização prévia e expressa do Controlador; (ii) finalidades comerciais ou de marketing próprio; (iii) compartilhamento com terceiros para fins alheios ao contrato.

6. COMPARTILHAMENTO E TRANSFERÊNCIA DE DADOS

6.1. Suboperadores
Para a prestação dos serviços contratados, a CFly pode utilizar-se de suboperadores – fornecedores de infraestrutura, provedores de modelos de IA, plataformas de nuvem e ferramentas de suporte. A utilização de suboperadores é realizada mediante contratos que impõem a estes as mesmas obrigações de proteção de dados exigidas da CFly por esta Política.

A CFly disponibilizará ao Cliente Empresarial, mediante solicitação, a lista atualizada de suboperadores utilizados no tratamento de seus dados. O Cliente Empresarial poderá objetar à utilização de novo suboperador, devendo fazê-lo no prazo de 15 (quinze) dias da notificação, sob pena de aceitação tácita.

6.2. Transferência Internacional de Dados
Alguns dos serviços e modelos de IA integrados à Plataforma podem implicar transferência de dados para servidores localizados fora do território nacional. Nessas hipóteses, a CFly assegurará que a transferência internacional observará as salvaguardas previstas nos arts. 33 e 34 da LGPD, incluindo: (i) transferência para países ou organizações internacionais que proporcionem grau de proteção de dados pessoais adequado ao previsto na LGPD; (ii) garantias contratuais suficientes; ou (iii) cláusulas-padrão aprovadas pela ANPD.

A relação dos países e dos suboperadores envolvidos em transferência internacional de dados será informada ao Cliente Empresarial mediante solicitação.

6.3. Divulgação Compulsória
Dados Pessoais poderão ser divulgados a autoridades governamentais, regulatórias ou judiciais quando exigido por lei, decisão judicial ou ato de autoridade competente. Nessas hipóteses, a CFly notificará o Cliente Empresarial com a maior brevidade possível, salvo quando proibida de fazê-lo por determinação legal ou judicial, e se limitará a fornecer o mínimo de dados necessários para o cumprimento da obrigação.

7. SEGURANÇA DA INFORMAÇÃO

A CFly adota medidas técnicas e organizacionais adequadas para proteger os Dados Pessoais contra acesso não autorizado, destruição, perda, alteração, divulgação indevida ou qualquer forma de tratamento ilícito, em conformidade com o art. 46 da LGPD e com os padrões das normas ISO/IEC 27001 e ISO/IEC 27701.

As medidas de segurança adotadas pela CFly incluem, entre outras:

a) Criptografia de dados em trânsito (TLS 1.2 ou superior)
b) Criptografria de dados em repouso;
c) Controles de acesso baseados em função (RBAC) e autenticação multifator (MFA);
d) Registro e monitoramento de acessos e operações sobre Dados Pessoais (logs de auditoria);
e) Testes periódicos de vulnerabilidade e penetração;
f) Plano de resposta a incidentes de segurança e gestão de vulnerabilidades;
g) Backups periódicos com procedimentos de recuperação testados;
h) Políticas internas de segurança da informação e treinamento dos colaboradores.

O Cliente Empresarial é responsável pela segurança das credenciais de acesso de seus Usuários Autorizados, devendo adotar senhas robustas, habilitar autenticação multifator quando disponível, e revogar acessos de colaboradores desligados ou que não mais necessitem do acesso.

8. GESTÃO DE INCIDENTES DE SEGURANÇA

Verificado um Incidente de Segurança que envolva Dados Pessoais do Cliente Empresarial e/ou Dados Inseridos, a CFly adotará o seguinte procedimento:

a) Identificação e contenção imediata do incidente;
b) Notificação ao Cliente Empresarial no prazo máximo de 72 (setenta e duas) horas após a ciência do evento, por e-mail ao administrador da conta cadastrado, contendo: (i) descrição da natureza do incidente; (ii) categorias e volume aproximado de dados afetados; (iii) consequências prováveis; (iv) medidas adotadas ou propostas para mitigação;
c) Colaboração com o Cliente Empresarial (Controlador) nas comunicações à ANPD e aos titulares afetados, na medida exigida pela LGPD e determinada pelo Controlador;
d) Registro formal do incidente, com documentação das medidas corretivas e preventivas implementadas.

A CFly manterá o Cliente Empresarial informado sobre o andamento das investigações e das medidas adotadas até a resolução completa do incidente.

9. DIREITOS DOS TITULARES E OBRIGAÇÕES DO CONTROLADOR

Os titulares dos Dados Pessoais tratados no âmbito da relação B2B possuem os direitos previstos no art. 18 da LGPD, incluindo: confirmação da existência de tratamento, acesso aos dados, correção, anonimização ou eliminação de dados desnecessários, portabilidade, revogação do consentimento e revisão de decisões automatizadas.

O exercício desses direitos perante o Controlador (Cliente Empresarial) é de responsabilidade exclusiva do Cliente Empresarial. Quando o atendimento a uma solicitação de titular depender de ação por parte da CFly como Operadora, o Cliente Empresarial deverá encaminhar a solicitação à CFly pelo canal oficial, e a CFly colaborará no atendimento nos prazos legais.

Titulares que entrem em contato diretamente com a CFly exercendo direitos relativos a dados processados sob instrução do Cliente Empresarial serão informados de que o ponto de contato adequado é o próprio Cliente Empresarial (Controlador), sendo encaminhados a ele sempre que possível.

10. RETENÇÃO E ELIMINAÇÃO DE DADOS

Os Dados Pessoais tratados pela CFly como Operadora serão mantidos pelo prazo de vigência do contrato com o Cliente Empresarial, acrescido de 90 (noventa) dias após o encerramento da relação contratual, período destinado à exportação dos dados pelo Cliente Empresarial.

Findo o prazo acima, os dados serão permanentemente eliminados dos sistemas da CFly, salvo nas hipóteses em que a retenção seja exigida por lei, decisão judicial ou ato de autoridade competente, ou quando necessária para o exercício regular de direitos da CFly em processos judiciais, administrativos ou arbitrais.

Os dados coletados pela CFly para gestão da conta B2B serão retidos pelos prazos prescricionais aplicáveis às obrigações contratuais e tributárias decorrentes da relação, observada a legislação vigente.

Mediante solicitação formal do Cliente Empresarial, a CFly fornecerá declaração de eliminação dos dados, no prazo de 30 (trinta) dias, prorrogáveis por igual período em caso de necessidade.

11. ENCARREGADOS DE DADOS (DPO) DA CFLY

A CFly designou e possui um Encarregado próprio pelo Tratamento de Dados Pessoais (DPO), responsável por:

a) Servir como canal de comunicação entre a CFly, os Clientes Empresariais, os titulares de dados e a ANPD;
b) Orientar internamente sobre as práticas de proteção de dados adotadas pela CFly;
c) Receber e encaminhar reclamações e solicitações dos titulares e dos Controladores;
d) Apoiar a gestão de Incidentes de Segurança; e) Zelar pelo cumprimento desta Política e da legislação aplicável.

O Encarregado da CFly poderá ser contatado pelo e-mail: dpo@cfly.ai.

O Cliente Empresarial deverá indicar seu próprio Encarregado de Dados (DPO), ou ponto de contato equivalente para assuntos de proteção de dados, informando os dados de contato à CFly no ato da contratação ou quando solicitado.

12. REGISTROS DAS ATIVIDADES DE TRATAMENTO

A CFly mantém Registro das Operações de Tratamento de Dados Pessoais em conformidade com o art. 37 da LGPD e com as orientações da ANPD, documentando as categorias de dados tratados, as finalidades, os suboperadores utilizados e as medidas de segurança adotadas.

O Registro das Operações de Tratamento de Dados Pessoais poderá ser disponibilizado ao Cliente Empresarial, no que for pertinente às atividades de tratamento realizadas em seu nome, mediante solicitação formal e nos prazos previstos pela legislação vigente.

13. AUDITORIAS E CONFORMIDADE

A CFly realizará auditorias periódicas internas de proteção de dados, conduzidas pelo Encarregado e/ou pela equipe de Segurança da Informação, a fim de verificar a conformidade com esta Política e com a legislação aplicável.

O Cliente Empresarial poderá solicitar, no máximo uma vez por ano, relatório de conformidade ou evidências das medidas de segurança adotadas pela CFly em relação tratamento de dados pessoais. Tal solicitação deverá ser formulada por escrito, com antecedência mínima de 30 (trinta) dias, e a CFly responderá no prazo de 30 (trinta) dias, prorrogáveis por igual período em caso de necessidade.

Auditorias presenciais ou inspeções nas instalações da CFly pelo Cliente Empresarial dependem de negociação prévia e estão sujeitas às condições de confidencialidade e segurança estabelecidas pela CFly.

14. ATUALIZAÇÕES DESTA POLÍTICA

A CFly poderá revisar e atualizar esta Política periodicamente, para refletir mudanças na legislação, em suas práticas de tratamento de dados, nas funcionalidades da Plataforma ou nas orientações da ANPD.

Alterações substanciais serão comunicadas ao Cliente Empresarial por e-mail, com antecedência mínima de 30 (trinta) dias da entrada em vigor das novas disposições. A continuidade do uso da Plataforma após esse prazo implica aceitação das alterações.

Alterações decorrentes de exigência legal ou regulatória poderão entrar em vigor imediatamente, sendo comunicadas ao Cliente Empresarial tão logo possível.

O histórico de versões desta Política será mantido e disponibilizado em canal específico https://cfly.ai/others/privacy-policy.

15. DISPOSIÇÕES FINAIS

15.1. Lei Aplicável. Esta Política é regida e interpretada de acordo com as leis da República Federativa do Brasil, em especial pela LGPD (Lei n.º 13.709/2018), pelo Marco Civil da Internet (Lei n.º 12.965/2014), pelo Código Civil (Lei n.º 10.406/2002) e demais legislações e/ou normas aplicáveis/pertinentes.

15.2. Foro. Fica eleito o foro da Comarca de São Paulo/SP para dirimir controvérsias decorrentes desta Política, com expressa renúncia a qualquer outro, por mais privilegiado que seja.

15.3. Integração. Esta Política integra os instrumentos contratuais celebrados entre a CFly e o Cliente Empresarial (Termos de Uso B2B e/ou Contrato específico), complementando-os no que se refere à proteção de dados pessoais.

15.4. Independência das Cláusulas. A eventual invalidade ou ineficácia de qualquer disposição desta Política não afetará as demais, que permanecerão em pleno vigor.

15.5. Canal de Contato. Dúvidas, solicitações e comunicações relativas a esta Política devem ser direcionadas a CFly pelo e-mail contato@cfly.ai e/ou outro canal específico disponibilizado pela CFly.

15.6. Assinatura Eletrônica. As partes, inclusive eventuais testemunhas, reconhecem a forma de contratação por meios eletrônicos, digitais e informáticos como válida e plenamente eficaz, constituindo título executivo extrajudicial para todos os fins de direito, ainda que seja estabelecida com assinatura eletrônica ou certificação fora dos padrões ICP-BRASIL, conforme disposto pelo artigo 10 da Medida Provisória no 2.200-2/2001 em vigor no Brasil.

Estes Termos foram atualizados em julho de 2026.

Ao realizar o aceite eletrônico, o representante legal do Cliente Empresarial confirma ter lido, compreendido e concordado com todas as disposições acima.