⚡ Você chegou por um convite — 14 dias grátis + condição especial reservada. Explore à vontade; só cria conta quando quiser.
BPOx
InícioIntegraçõesIAPreçosSobre
EntrarComeçar grátis

Política de Privacidade

Última atualização: 30 de julho de 2026

Em resumo. Coletamos o mínimo necessário para o serviço funcionar: quem acessa, o que a plataforma precisa registrar e o que o escritório decide inserir. Não vendemos dados. Não usamos o conteúdo da sua operação para treinar modelos de inteligência artificial nem para qualquer finalidade além de prestar o serviço. Você pode pedir acesso, correção ou exclusão a qualquer momento.

O BPOx é usado para atender terceiros, então esta política é sobre três conjuntos de pessoas: o escritório, a equipe dele e os clientes finais dele. O item 2 explica quem responde por qual.

  1. A quem esta política se aplica
  2. Três papéis diferentes
  3. Quais dados tratamos
  4. Dados sensíveis, crianças e adolescentes
  5. Para que usamos e com qual base legal
  6. Com quem compartilhamos
  7. Inteligência artificial
  8. Transferência internacional
  9. Por quanto tempo guardamos
  10. O que a plataforma calcula
  11. Segurança
  12. Seus direitos
  13. Cookies
  14. Mudanças nesta política
  15. Contato

1. A quem esta política se aplica

Esta política vale para quem visita bpox.com.br, para quem usa a plataforma em app.bpox.com.br — inclusive no portal do cliente — e para quem entra em contato conosco por e-mail ou pelos formulários do site.

A plataforma é operada pela Produtize Produtos e Serviços Inteligentes Ltda., CNPJ 48.417.292/0001-99.

2. Três papéis diferentes, e por que isso importa

A LGPD separa quem decide o tratamento (controlador) de quem trata em nome de outro (operador). No BPOx isso aparece em três situações distintas:

SituaçãoNosso papel
Dados de quem contrata o BPOx e de quem acessa nossas páginas — cadastro do escritório, cobrança, suporte, comunicação comercial. Controladora. As decisões sobre esse tratamento são nossas.
Dados da equipe do escritório — nome, e-mail, cargo, custo/hora, horas apontadas, registro de ações na plataforma. Operadora. O escritório é o controlador: foi ele quem cadastrou a pessoa, definiu o papel e decidiu registrar essas informações.
Conteúdo que o escritório insere sobre os clientes dele — razão social, CNPJ, contato, honorário, financeiro do mês, documentos recebidos, nomes em listas de vencimento e inadimplência — e os acessos que ele concede a esses clientes no portal. Operadora. O escritório é o controlador desse conteúdo e nos instrui a tratá-lo apenas para prestar o serviço.

Na prática: se você é cliente de um escritório que usa o BPOx e quer exercer direitos sobre seus dados — saber o que existe, corrigir, apagar —, procure o seu escritório de contabilidade. É ele quem decide sobre esse tratamento. Podemos apoiá-lo, e o faremos se ele nos acionar.

E se você faz parte da equipe de um escritório, o mesmo vale: quem responde pelo seu cadastro, pelo custo/hora registrado e pelo histórico de ações é o escritório empregador.

3. Quais dados tratamos

Cadastro e acesso

Nome, e-mail, nome do escritório, CNPJ e telefone. A senha é armazenada de forma cifrada pelo provedor de autenticação, sem que tenhamos acesso ao texto original — nem para suporte.

Equipe do escritório

Nome, e-mail, cargo, papel (proprietário, administrador ou membro), permissões, custo/hora e horas úteis mensais, quando o escritório escolhe informar. Custo/hora existe para calcular rentabilidade por cliente e não é usado para nenhuma outra finalidade nossa.

Uso da plataforma

Registros técnicos de acesso — data, hora, endereço IP, navegador — e o histórico de ações feitas dentro do sistema, com autor e data. Esse histórico é parte do serviço: é ele que dá ao escritório a trilha de quem alterou o quê. Também registramos o consumo dos recursos de IA por escritório, para aplicar a cota do Plano.

Conteúdo inserido pelo escritório

Dados dos clientes atendidos: razão social, nome fantasia, CNPJ, regime, contato, honorário, rotina, tarefas, apontamento de horas, financeiro de caixa do mês, categorias, relatório publicado e documentos. Não temos controle sobre o que o escritório insere e não usamos esse conteúdo para nenhuma finalidade própria.

Documentos enviados pelo cliente final

Arquivos que o cliente final sobe pelo portal (nota, extrato, comprovante) ficam em armazenamento privado, acessíveis por link temporário apenas para a equipe do escritório correspondente. Os bytes são apagados em 45 dias após o envio, ou 15 dias após a primeira baixa — o que vier primeiro —, ficando o registro do envio.

Credenciais de integração com ERP

Token, chave de aplicativo ou autorização OAuth que o escritório fornece para importar o movimento financeiro do cliente. Ficam cifradas no banco, com chave que vive apenas no servidor, e são usadas exclusivamente para leitura do financeiro na finalidade autorizada.

Contato comercial e atendimento

Nome, e-mail, telefone e o que você nos escrever — inclusive as conversas com o assistente do site e com o assistente interno, que guardamos para responder e para melhorar as respostas.

Cobrança

Dados de faturamento da pessoa jurídica contratante e o histórico de pagamentos. Pagamentos são processados por instituição especializada — não armazenamos números completos de cartão.

4. Dados sensíveis, crianças e adolescentes

Não solicitamos dados pessoais sensíveis nem dados de crianças e adolescentes, e a plataforma não é destinada a esse tipo de informação. Chamamos atenção para um ponto prático: o portal permite ao cliente final anexar arquivos, e o BPOx não inspeciona o conteúdo deles. Cabe ao escritório orientar o cliente a enviar apenas o que é necessário ao serviço. Se identificarmos que algo assim foi inserido, avisaremos o escritório para que promova a remoção.

5. Para que usamos e com qual base legal

FinalidadeBase legal
Fornecer a plataforma, manter o acesso e prestar suporteExecução de contrato
Registrar quem fez o quê, para segurança e rastreabilidadeLegítimo interesse e cumprimento de obrigação legal
Guardar registros de acesso (data, hora, IP)Obrigação legal — art. 15 da Lei nº 12.965/2014
Emitir cobrança e cumprir obrigações fiscais e contábeisObrigação legal e regulatória
Responder a contatos e conduzir conversas comerciaisDiligências pré-contratuais e legítimo interesse
Enviar comunicações sobre o produto a quem pediu para recebê-lasConsentimento, revogável a qualquer momento
Aplicar cota de uso e cobrar excedente dos recursos de IAExecução de contrato
Prevenir fraude e proteger a segurança do serviçoLegítimo interesse
Tratar o conteúdo que o escritório insere sobre os clientes deleInstrução do controlador — atuamos como operadora

O que não fazemos: não vendemos dados pessoais, não os cedemos para publicidade de terceiros, não usamos o conteúdo dos escritórios para treinar modelos de inteligência artificial e não cruzamos dados de escritórios diferentes para produzir panorama de mercado.

6. Com quem compartilhamos

Compartilhamos apenas o necessário, e apenas com quem nos ajuda a prestar o serviço. Esta é a lista completa:

QuemPara quêO que recebe
SupabaseBanco de dados, autenticação e armazenamento de arquivosTodos os dados da operação, em repouso
VercelExecução da aplicaçãoDados em trânsito durante o uso
AsaasCobrança das assinaturasDados de faturamento do escritório contratante
BrevoEnvio de e-mail transacional (boas-vindas, cobrança, aviso de relatório, acesso ao portal)Endereço de e-mail e conteúdo da mensagem enviada
AnthropicRedação do comentário do relatório e assistente de atendimentoOs números do mês da empresa em questão e o texto da conversa — ver item 7
ERPs conectados pelo escritório
(Conta Azul, Omie, Nibo, Bling, Bom Controle, Controlle)
Importar o movimento financeiro do clienteNada sai daqui para eles: a integração é de leitura. Só é ativada pelo escritório, empresa por empresa.
Consulta pública de CNPJ
(BrasilAPI, com alternativa OpenCNPJ)
Preencher razão social e regime a partir do CNPJ no cadastroApenas o CNPJ consultado
AutoridadesRequisição legal, ordem judicial ou obrigação regulatóriaO estritamente determinado

Esses fornecedores atuam como operadores, sob contrato que os obriga a tratar os dados somente para a finalidade contratada. Mudança nessa lista é comunicada por aviso na plataforma ou por e-mail, e a versão vigente é sempre a publicada aqui e na página de Segurança.

7. Inteligência artificial

Dois recursos da plataforma usam modelo de linguagem de terceiro (Anthropic). Como isso envolve enviar dado para fora, está descrito em detalhe:

RecursoO que é enviado
Comentário do relatório mensal Os números daquela empresa naquele mês: entradas, saídas por categoria, saldos, variação, contas em aberto, próximos vencimentos e lista de inadimplentes — que pode conter nome de pessoa ou empresa. Não enviamos a base de clientes, documentos, senhas nem credenciais de ERP.
Assistente de atendimento O texto da conversa e o nome do escritório e da pessoa que está perguntando, para que a resposta faça sentido e para o atendimento humano ter contexto.
Assistente do site (visitante) O texto da conversa. O visitante não está logado; se ele informar e-mail ou telefone para contato, isso é registrado como lead e usado para retorno comercial.
  • Não há treinamento. Nosso contrato com o provedor veda o uso do conteúdo enviado para treinar modelos.
  • É opcional. A geração do relatório só acontece quando alguém do escritório clica para gerar. Quem preferir não usar IA escreve o relatório à mão, e o resto da plataforma funciona igual.
  • Não há decisão automatizada. O que o modelo devolve é rascunho editável. A revisão e a publicação ao cliente final são sempre do escritório.

8. Transferência internacional

Alguns fornecedores de infraestrutura e o provedor de IA mantêm servidores fora do Brasil. Quando isso ocorre, adotamos as salvaguardas da LGPD e da Resolução CD/ANPD nº 19/2024, em especial cláusulas contratuais de proteção equivalentes às exigidas aqui. Informamos, mediante pedido, onde os dados do seu escritório estão hospedados.

9. Por quanto tempo guardamos

  • Conteúdo do escritório: enquanto durar o contrato. Encerrado o contrato, há 30 dias para exportação e a eliminação dos ambientes ativos ocorre em até 90 dias, seguida da expiração das cópias de segurança.
  • Documentos enviados pelo cliente final no portal: os arquivos são apagados do armazenamento em 45 dias após o envio, ou 15 dias após a primeira baixa pelo escritório, o que vier primeiro. O registro do envio (quem, quando, qual arquivo) é mantido enquanto durar o contrato.
  • Registros de acesso: data, hora e endereço IP são guardados por seis meses após o fim da relação, conforme o artigo 15 da Lei nº 12.965/2014 (Marco Civil da Internet), e por prazo maior apenas mediante ordem judicial.
  • Histórico de alterações (log): enquanto durar o contrato, porque é o que dá rastreabilidade à operação do escritório.
  • Conversas com os assistentes: mantidas enquanto úteis ao atendimento e à melhoria das respostas; podem ser apagadas a pedido.
  • Dados fiscais e contábeis: pelos prazos legais de guarda.
  • Contatos comerciais e leads: enquanto houver interesse na relação ou até você pedir a exclusão.

10. O que a plataforma calcula

A plataforma processa o que o escritório registra e produz indicadores: rentabilidade por cliente, margem, horas por tarefa, carga da equipe, pontualidade, saldo de caixa do mês, DRE simplificada e alertas de prazo.

Esses cálculos incidem sobre carteiras, tarefas e empresas, e não produzem decisão automatizada com efeito jurídico sobre ninguém. Dois deles, porém, tocam pessoas: o relatório de produtividade e a carga da equipe descrevem o trabalho de cada membro. Se o escritório usar esses números como insumo em decisão que afete uma pessoa, ele é o controlador dessa decisão e responde pelas obrigações correspondentes, incluindo o direito de revisão previsto no artigo 20 da LGPD.

11. Segurança

Adotamos medidas técnicas e organizacionais compatíveis com o porte da operação: tráfego cifrado, senhas armazenadas com algoritmo de hash pelo provedor de autenticação, separação entre escritórios aplicada no próprio banco de dados (Row Level Security do PostgreSQL), controle de acesso por papel e por permissão, credenciais de ERP cifradas, registro de ações e cópias de segurança periódicas. O detalhe do que está implementado — e do que ainda não está — fica na página de Segurança.

Nenhum sistema é imune a incidentes. Havendo incidente de segurança com risco relevante, comunicaremos os escritórios afetados, os titulares quando cabível e a Autoridade Nacional de Proteção de Dados nos prazos e nas condições da lei. O procedimento está descrito no plano de resposta a incidentes.

12. Seus direitos

Você pode solicitar, a qualquer momento: confirmação de que tratamos seus dados; acesso a eles; correção de dado incompleto ou desatualizado; anonimização, bloqueio ou eliminação de dado desnecessário ou tratado em desconformidade; portabilidade; informação sobre compartilhamentos; revogação do consentimento; e oposição a tratamento fundado em legítimo interesse.

Escreva para privacidade@bpox.com.br. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar sua identidade — o objetivo é evitar que alguém obtenha seus dados se passando por você.

Um recado importante sobre para quem pedir. Se o dado que você quer acessar ou apagar foi inserido por um escritório de contabilidade — porque você é cliente dele, ou porque trabalha nele —, o controlador é o escritório, não nós. Encaminhamos o seu pedido a ele e avisamos você de que fizemos isso. Não apagamos nem alteramos por conta própria o conteúdo de um cliente nosso: fazer isso seria decidir sobre um tratamento que não é nosso.

Esses direitos não são absolutos: obrigação legal ou regulatória pode nos impedir de atender um pedido por inteiro. Quando isso acontecer, explicamos o motivo em vez de apenas negar.

Para deixar de receber e-mails de relacionamento, use o link de descadastro no pé da mensagem — ele desliga essas comunicações na hora. E-mails transacionais (aviso de fatura, redefinição de senha, aviso de fim do teste) continuam, porque são parte da execução do contrato.

13. Cookies

Nas páginas do site usamos apenas cookies necessários ao funcionamento e à segurança da navegação, além de um cookie que guarda o código de campanha quando você chega por um convite com cupom. Não utilizamos cookies de publicidade nem rastreamento entre sites.

Dentro da plataforma, os cookies servem para manter a sessão da pessoa autenticada, guardar qual empresa está selecionada no portal e registrar o modo de suporte. Se você os bloquear, não conseguirá permanecer conectado.

Você pode apagar cookies pelas configurações do seu navegador.

14. Mudanças nesta política

Podemos atualizar esta política quando o produto, a legislação ou nossos fornecedores mudarem. A data no topo indica a última revisão, e mudanças relevantes serão comunicadas por e-mail ou por aviso na plataforma.

15. Contato

Produtize Produtos e Serviços Inteligentes Ltda. — CNPJ 48.417.292/0001-99
Encarregado pelo tratamento de dados pessoais (DPO): a definir
Assuntos de privacidade: privacidade@bpox.com.br
Segurança e relato de falhas: seguranca@bpox.com.br
Assuntos gerais: contato@bpox.com.br

InícioSobrePreçosIntegraçõesIAContatoSegurançaPolíticas internasTermos de UsoPrivacidade
BPOx · Gestão de BPO financeiro por preço fixo