Última atualização: 30 de julho de 2026
Em resumo. Coletamos o mínimo necessário para o serviço funcionar: quem acessa, o que a plataforma precisa registrar e o que o escritório decide inserir. Não vendemos dados. Não usamos o conteúdo da sua operação para treinar modelos de inteligência artificial nem para qualquer finalidade além de prestar o serviço. Você pode pedir acesso, correção ou exclusão a qualquer momento.
O BPOx é usado para atender terceiros, então esta política é sobre três conjuntos de pessoas: o escritório, a equipe dele e os clientes finais dele. O item 2 explica quem responde por qual.
Esta política vale para quem visita bpox.com.br, para quem usa a plataforma em app.bpox.com.br — inclusive no portal do cliente — e para quem entra em contato conosco por e-mail ou pelos formulários do site.
A plataforma é operada pela Produtize Produtos e Serviços Inteligentes Ltda., CNPJ 48.417.292/0001-99.
A LGPD separa quem decide o tratamento (controlador) de quem trata em nome de outro (operador). No BPOx isso aparece em três situações distintas:
| Situação | Nosso papel |
|---|---|
| Dados de quem contrata o BPOx e de quem acessa nossas páginas — cadastro do escritório, cobrança, suporte, comunicação comercial. | Controladora. As decisões sobre esse tratamento são nossas. |
| Dados da equipe do escritório — nome, e-mail, cargo, custo/hora, horas apontadas, registro de ações na plataforma. | Operadora. O escritório é o controlador: foi ele quem cadastrou a pessoa, definiu o papel e decidiu registrar essas informações. |
| Conteúdo que o escritório insere sobre os clientes dele — razão social, CNPJ, contato, honorário, financeiro do mês, documentos recebidos, nomes em listas de vencimento e inadimplência — e os acessos que ele concede a esses clientes no portal. | Operadora. O escritório é o controlador desse conteúdo e nos instrui a tratá-lo apenas para prestar o serviço. |
Na prática: se você é cliente de um escritório que usa o BPOx e quer exercer direitos sobre seus dados — saber o que existe, corrigir, apagar —, procure o seu escritório de contabilidade. É ele quem decide sobre esse tratamento. Podemos apoiá-lo, e o faremos se ele nos acionar.
E se você faz parte da equipe de um escritório, o mesmo vale: quem responde pelo seu cadastro, pelo custo/hora registrado e pelo histórico de ações é o escritório empregador.
Nome, e-mail, nome do escritório, CNPJ e telefone. A senha é armazenada de forma cifrada pelo provedor de autenticação, sem que tenhamos acesso ao texto original — nem para suporte.
Nome, e-mail, cargo, papel (proprietário, administrador ou membro), permissões, custo/hora e horas úteis mensais, quando o escritório escolhe informar. Custo/hora existe para calcular rentabilidade por cliente e não é usado para nenhuma outra finalidade nossa.
Registros técnicos de acesso — data, hora, endereço IP, navegador — e o histórico de ações feitas dentro do sistema, com autor e data. Esse histórico é parte do serviço: é ele que dá ao escritório a trilha de quem alterou o quê. Também registramos o consumo dos recursos de IA por escritório, para aplicar a cota do Plano.
Dados dos clientes atendidos: razão social, nome fantasia, CNPJ, regime, contato, honorário, rotina, tarefas, apontamento de horas, financeiro de caixa do mês, categorias, relatório publicado e documentos. Não temos controle sobre o que o escritório insere e não usamos esse conteúdo para nenhuma finalidade própria.
Arquivos que o cliente final sobe pelo portal (nota, extrato, comprovante) ficam em armazenamento privado, acessíveis por link temporário apenas para a equipe do escritório correspondente. Os bytes são apagados em 45 dias após o envio, ou 15 dias após a primeira baixa — o que vier primeiro —, ficando o registro do envio.
Token, chave de aplicativo ou autorização OAuth que o escritório fornece para importar o movimento financeiro do cliente. Ficam cifradas no banco, com chave que vive apenas no servidor, e são usadas exclusivamente para leitura do financeiro na finalidade autorizada.
Nome, e-mail, telefone e o que você nos escrever — inclusive as conversas com o assistente do site e com o assistente interno, que guardamos para responder e para melhorar as respostas.
Dados de faturamento da pessoa jurídica contratante e o histórico de pagamentos. Pagamentos são processados por instituição especializada — não armazenamos números completos de cartão.
Não solicitamos dados pessoais sensíveis nem dados de crianças e adolescentes, e a plataforma não é destinada a esse tipo de informação. Chamamos atenção para um ponto prático: o portal permite ao cliente final anexar arquivos, e o BPOx não inspeciona o conteúdo deles. Cabe ao escritório orientar o cliente a enviar apenas o que é necessário ao serviço. Se identificarmos que algo assim foi inserido, avisaremos o escritório para que promova a remoção.
| Finalidade | Base legal |
|---|---|
| Fornecer a plataforma, manter o acesso e prestar suporte | Execução de contrato |
| Registrar quem fez o quê, para segurança e rastreabilidade | Legítimo interesse e cumprimento de obrigação legal |
| Guardar registros de acesso (data, hora, IP) | Obrigação legal — art. 15 da Lei nº 12.965/2014 |
| Emitir cobrança e cumprir obrigações fiscais e contábeis | Obrigação legal e regulatória |
| Responder a contatos e conduzir conversas comerciais | Diligências pré-contratuais e legítimo interesse |
| Enviar comunicações sobre o produto a quem pediu para recebê-las | Consentimento, revogável a qualquer momento |
| Aplicar cota de uso e cobrar excedente dos recursos de IA | Execução de contrato |
| Prevenir fraude e proteger a segurança do serviço | Legítimo interesse |
| Tratar o conteúdo que o escritório insere sobre os clientes dele | Instrução do controlador — atuamos como operadora |
O que não fazemos: não vendemos dados pessoais, não os cedemos para publicidade de terceiros, não usamos o conteúdo dos escritórios para treinar modelos de inteligência artificial e não cruzamos dados de escritórios diferentes para produzir panorama de mercado.
Compartilhamos apenas o necessário, e apenas com quem nos ajuda a prestar o serviço. Esta é a lista completa:
| Quem | Para quê | O que recebe |
|---|---|---|
| Supabase | Banco de dados, autenticação e armazenamento de arquivos | Todos os dados da operação, em repouso |
| Vercel | Execução da aplicação | Dados em trânsito durante o uso |
| Asaas | Cobrança das assinaturas | Dados de faturamento do escritório contratante |
| Brevo | Envio de e-mail transacional (boas-vindas, cobrança, aviso de relatório, acesso ao portal) | Endereço de e-mail e conteúdo da mensagem enviada |
| Anthropic | Redação do comentário do relatório e assistente de atendimento | Os números do mês da empresa em questão e o texto da conversa — ver item 7 |
| ERPs conectados pelo escritório (Conta Azul, Omie, Nibo, Bling, Bom Controle, Controlle) | Importar o movimento financeiro do cliente | Nada sai daqui para eles: a integração é de leitura. Só é ativada pelo escritório, empresa por empresa. |
| Consulta pública de CNPJ (BrasilAPI, com alternativa OpenCNPJ) | Preencher razão social e regime a partir do CNPJ no cadastro | Apenas o CNPJ consultado |
| Autoridades | Requisição legal, ordem judicial ou obrigação regulatória | O estritamente determinado |
Esses fornecedores atuam como operadores, sob contrato que os obriga a tratar os dados somente para a finalidade contratada. Mudança nessa lista é comunicada por aviso na plataforma ou por e-mail, e a versão vigente é sempre a publicada aqui e na página de Segurança.
Dois recursos da plataforma usam modelo de linguagem de terceiro (Anthropic). Como isso envolve enviar dado para fora, está descrito em detalhe:
| Recurso | O que é enviado |
|---|---|
| Comentário do relatório mensal | Os números daquela empresa naquele mês: entradas, saídas por categoria, saldos, variação, contas em aberto, próximos vencimentos e lista de inadimplentes — que pode conter nome de pessoa ou empresa. Não enviamos a base de clientes, documentos, senhas nem credenciais de ERP. |
| Assistente de atendimento | O texto da conversa e o nome do escritório e da pessoa que está perguntando, para que a resposta faça sentido e para o atendimento humano ter contexto. |
| Assistente do site (visitante) | O texto da conversa. O visitante não está logado; se ele informar e-mail ou telefone para contato, isso é registrado como lead e usado para retorno comercial. |
Alguns fornecedores de infraestrutura e o provedor de IA mantêm servidores fora do Brasil. Quando isso ocorre, adotamos as salvaguardas da LGPD e da Resolução CD/ANPD nº 19/2024, em especial cláusulas contratuais de proteção equivalentes às exigidas aqui. Informamos, mediante pedido, onde os dados do seu escritório estão hospedados.
A plataforma processa o que o escritório registra e produz indicadores: rentabilidade por cliente, margem, horas por tarefa, carga da equipe, pontualidade, saldo de caixa do mês, DRE simplificada e alertas de prazo.
Esses cálculos incidem sobre carteiras, tarefas e empresas, e não produzem decisão automatizada com efeito jurídico sobre ninguém. Dois deles, porém, tocam pessoas: o relatório de produtividade e a carga da equipe descrevem o trabalho de cada membro. Se o escritório usar esses números como insumo em decisão que afete uma pessoa, ele é o controlador dessa decisão e responde pelas obrigações correspondentes, incluindo o direito de revisão previsto no artigo 20 da LGPD.
Adotamos medidas técnicas e organizacionais compatíveis com o porte da operação: tráfego cifrado, senhas armazenadas com algoritmo de hash pelo provedor de autenticação, separação entre escritórios aplicada no próprio banco de dados (Row Level Security do PostgreSQL), controle de acesso por papel e por permissão, credenciais de ERP cifradas, registro de ações e cópias de segurança periódicas. O detalhe do que está implementado — e do que ainda não está — fica na página de Segurança.
Nenhum sistema é imune a incidentes. Havendo incidente de segurança com risco relevante, comunicaremos os escritórios afetados, os titulares quando cabível e a Autoridade Nacional de Proteção de Dados nos prazos e nas condições da lei. O procedimento está descrito no plano de resposta a incidentes.
Você pode solicitar, a qualquer momento: confirmação de que tratamos seus dados; acesso a eles; correção de dado incompleto ou desatualizado; anonimização, bloqueio ou eliminação de dado desnecessário ou tratado em desconformidade; portabilidade; informação sobre compartilhamentos; revogação do consentimento; e oposição a tratamento fundado em legítimo interesse.
Escreva para privacidade@bpox.com.br. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar sua identidade — o objetivo é evitar que alguém obtenha seus dados se passando por você.
Um recado importante sobre para quem pedir. Se o dado que você quer acessar ou apagar foi inserido por um escritório de contabilidade — porque você é cliente dele, ou porque trabalha nele —, o controlador é o escritório, não nós. Encaminhamos o seu pedido a ele e avisamos você de que fizemos isso. Não apagamos nem alteramos por conta própria o conteúdo de um cliente nosso: fazer isso seria decidir sobre um tratamento que não é nosso.
Esses direitos não são absolutos: obrigação legal ou regulatória pode nos impedir de atender um pedido por inteiro. Quando isso acontecer, explicamos o motivo em vez de apenas negar.
Para deixar de receber e-mails de relacionamento, use o link de descadastro no pé da mensagem — ele desliga essas comunicações na hora. E-mails transacionais (aviso de fatura, redefinição de senha, aviso de fim do teste) continuam, porque são parte da execução do contrato.
Nas páginas do site usamos apenas cookies necessários ao funcionamento e à segurança da navegação, além de um cookie que guarda o código de campanha quando você chega por um convite com cupom. Não utilizamos cookies de publicidade nem rastreamento entre sites.
Dentro da plataforma, os cookies servem para manter a sessão da pessoa autenticada, guardar qual empresa está selecionada no portal e registrar o modo de suporte. Se você os bloquear, não conseguirá permanecer conectado.
Você pode apagar cookies pelas configurações do seu navegador.
Podemos atualizar esta política quando o produto, a legislação ou nossos fornecedores mudarem. A data no topo indica a última revisão, e mudanças relevantes serão comunicadas por e-mail ou por aviso na plataforma.
Produtize Produtos e Serviços Inteligentes Ltda. — CNPJ 48.417.292/0001-99
Encarregado pelo tratamento de dados pessoais (DPO): a definir
Assuntos de privacidade: privacidade@bpox.com.br
Segurança e relato de falhas: seguranca@bpox.com.br
Assuntos gerais: contato@bpox.com.br