documento legal
Política de Privacidade
vigente desde 29 de julho de 2026
01Quem trata os dados e em que papel
O Invee Direct é uma plataforma operada pela Invee Digital, acessível em direct.inveedigital.com.br. Contato para qualquer assunto de privacidade: contato@inveedigital.com.br.
Há dois papéis diferentes nesta política, e a distinção importa:
- Dados do dono da conta (você, nosso cliente). Aqui a Invee Digital é a controladora: decidimos as finalidades do tratamento do seu cadastro e da conexão da sua conta.
- Dados de quem comenta ou manda DM para você. Aqui a Invee Digital é operadora: tratamos esses dados por conta e ordem sua. Quem decide a palavra-chave, o texto da resposta e se a automação existe é você — e por isso você é o controlador dessa relação com o seu público, inclusive perante a LGPD.
02Dados que recebemos da API da Meta
Só recebemos dados depois de você autorizar o app pelo Instagram Business Login, e apenas das permissões que você aprovou na tela de consentimento da Meta: instagram_business_basic, instagram_business_manage_comments e instagram_business_manage_messages.
ID e @ da sua conta profissional
O identificador numérico da conta é a chave de todo o sistema: cada notificação que a Meta nos envia chega marcada com ele, e é assim que sabemos de quem é o comentário. O @ é exibido no painel para você confirmar visualmente que conectou a conta certa. Guardados na tabela ig_accounts.
Token de acesso e sua data de validade
É a credencial que permite publicar a resposta e enviar a DM em seu nome, no momento em que a automação dispara. Fica na tabela ig_accounts, é renovado automaticamente antes de vencer e nunca é enviado ao navegador, exibido em tela ou gravado em log. É apagado assim que você desconecta a conta ou remove o app pelo Instagram.
Comentários feitos nos seus posts e reels
Identificador do comentário, texto, identificador e @ de quem comentou, identificador do post ou reel e o conteúdo bruto da notificação enviada pela Meta. Usamos o texto para comparar com as palavras-chave que você cadastrou e decidir se alguma automação sua se aplica. Guardados na tabela webhook_events, que armazena a notificação como ela chegou — é o que nos permite auditar depois por que uma resposta foi (ou não foi) enviada.
Mensagens diretas recebidas pela sua conta
Identificador da mensagem, identificador de quem enviou, texto, horário e o conteúdo bruto da notificação — que, quando a pessoa manda uma mídia, inclui a referência a esse anexo gerada pela Meta. Usamos para casar a mensagem com as suas palavras-chave e para saber se a janela de 24 horas em que a Meta permite responder ainda está aberta (tabelas webhook_events e conversations).
Contatos gerados por essas interações
Quem comenta ou manda DM vira um contato do seu workspace: identificador da pessoa no Instagram, @ quando a Meta nos envia, data da primeira e da última interação e quantas vezes interagiu. É a tela “Contatos” do painel. Tabela contacts.
Registro do que foi enviado
Cada resposta pública e cada DM que a plataforma envia fica registrada com o texto enviado, o destinatário, o canal, o horário e a resposta que a API da Meta devolveu. É o seu histórico de envios e a prova do que aconteceu quando algo falha. Tabelas jobs e message_logs.
O que não coletamos: não lemos sua lista de seguidores, não coletamos métricas ou insights da conta, não baixamos o conteúdo das suas publicações e não acessamos conversas antigas — só chegam até nós as interações que acontecem depois de você conectar a conta. Quando você monta uma automação, consultamos a lista dos seus posts na hora para você escolher visualmente qual usar; dessa consulta guardamos apenas o identificador do post que você selecionou.
03Dados que você nos fornece diretamente
- E-mail e senha do painel. A autenticação é feita pelo Supabase Auth, que guarda a senha como hash — nem nós conseguimos lê-la.
- Nome, opcional, se você preencher no cadastro.
- O conteúdo das suas automações: palavras-chave, textos de resposta pública, textos de DM e links. Tudo o que a plataforma publica ou envia é texto que você escreveu — o sistema não gera, não reescreve e não completa mensagem.
04Para que usamos
- Executar as automações que você criou: responder o comentário e enviar a DM que você escreveu, a pedido seu.
- Identificar a qual conta conectada pertence cada notificação recebida da Meta.
- Respeitar os limites da própria Meta: uma resposta privada por comentário, janela de 24 horas para DM e no máximo duas chamadas por segundo por conta.
- Mostrar no seu painel o histórico de eventos, envios, falhas e contatos.
- Operar e depurar o serviço — investigar por que um envio falhou, por exemplo.
- Cumprir obrigação legal e responder a pedidos de titulares e da própria Meta.
Não usamos esses dados para publicidade, não os vendemos, não os cedemos para terceiros com fins comerciais e não os utilizamos para treinar modelos de inteligência artificial. Hoje nenhum provedor de IA recebe o conteúdo dos seus comentários ou mensagens; se isso mudar, esta página será atualizada antes.
05Base legal (LGPD)
- Seus dados de cliente (cadastro, conta conectada, automações): execução do contrato de uso da plataforma — art. 7º, V, da Lei 13.709/2018.
- Dados de quem comenta ou manda DM: tratamos como operadora, seguindo a sua instrução. A base legal é definida por você, dono da conta, e normalmente é o legítimo interesse em responder alguém que procurou publicamente o seu negócio (art. 7º, IX) — a interação parte sempre da própria pessoa, nunca de nós.
- Registros de operação (eventos e logs de envio): legítimo interesse em manter a plataforma auditável, segura e verificável.
06Onde os dados ficam e por quanto tempo
Os dados ficam em um banco Postgres gerenciado pela Supabase e a aplicação roda em um servidor próprio da Invee Digital. O acesso entre você, a plataforma e a Meta é sempre por HTTPS.
Prazo, com honestidade: hoje não existe descarte automático por tempo. Os registros de eventos, contatos e envios permanecem enquanto a conta estiver conectada e continuam disponíveis no seu painel — é o histórico que você usa. Eles são apagados quando você pede a exclusão pelos caminhos da seção 8. Quando adotarmos um prazo automático de descarte de eventos brutos, esta página será atualizada com o prazo antes de ele valer.
07Com quem compartilhamos
Com ninguém além da infraestrutura necessária para o serviço existir. Não há revenda, não há corretor de dados, não há rede de anúncios.
- Meta Platforms — é a origem dos dados e o destino das respostas. Quando a sua automação dispara, enviamos de volta para a API do Instagram o texto que você escreveu.
- Supabase — banco de dados e autenticação, na condição de suboperadora.
- Provedor de hospedagem do servidor onde a aplicação roda.
- Autoridades, quando houver obrigação legal ou ordem judicial.
Os servidores desses provedores podem estar fora do Brasil. Nesse caso, a transferência internacional se apoia no art. 33 da LGPD, por ser necessária à execução do contrato que você firmou conosco.
08Como pedir a exclusão dos dados
Existem três caminhos, e eles fazem coisas diferentes:
1. Desconectar a conta no painel
Em Configurações → Desconectar. Apaga o token de acesso na hora e pausa todas as automações daquela conta. A plataforma para de agir imediatamente. O histórico é preservado.
2. Pedir a exclusão pelo próprio Instagram
No Instagram, em Configurações → Aplicativos e sites, remova o Invee Direct e solicite a exclusão dos dados. A Meta aciona a nossa rota de data deletion request (/api/auth/instagram/data-deletion), e nós apagamos, na mesma requisição, todos os eventos recebidos, automações, contatos, conversas e registros de envio daquela conta, junto com a própria conexão. A resposta devolve um código de confirmação e o endereço de uma página onde a exclusão fica registrada.
3. Pedir por e-mail
Escreva para contato@inveedigital.com.br a partir do e-mail cadastrado no painel. Apagamos os dados que você indicar — de uma conta específica ou da sua conta na plataforma inteira, o que leva junto workspace, automações, contatos, conversas e logs. Respondemos em até 15 dias.
09Seus direitos como titular
O art. 18 da LGPD garante a você, a qualquer momento e gratuitamente:
- confirmar se tratamos dados seus e acessar esses dados;
- corrigir dado incompleto, inexato ou desatualizado;
- pedir anonimização, bloqueio ou eliminação de dado desnecessário ou excessivo;
- pedir a portabilidade dos dados a outro fornecedor;
- saber com quem compartilhamos seus dados;
- revogar o consentimento e se opor a tratamento feito com outra base legal;
- pedir revisão de decisão automatizada.
Para exercer qualquer um deles, escreva para contato@inveedigital.com.br. Respondemos em até 15 dias.
Se você comentou ou mandou DM para uma conta que usa o Invee Direct e quer que os seus dados sejam apagados, também pode escrever para nós: encaminhamos o pedido ao dono da conta — que é o controlador desses dados — e o cumprimos na nossa parte.
10Segurança
- Todo tráfego entre você, a plataforma e a Meta é cifrado por HTTPS.
- O banco isola os dados por workspace com row-level security: consulta feita com a credencial de um cliente não alcança linha de outro.
- Toda notificação recebida da Meta é verificada por assinatura criptográfica antes de ser gravada. Requisição sem assinatura válida é recusada e nada é persistido.
- O token de acesso não é exposto ao navegador, não aparece em log e não é devolvido por nenhuma rota da nossa API.
- Nenhuma automação de navegador, scraping ou API não oficial é usada — só a API oficial da Meta.
Nenhum sistema é imune. Se acontecer um incidente de segurança com risco relevante aos seus dados, comunicaremos você e a Autoridade Nacional de Proteção de Dados, como manda o art. 48 da LGPD.
12Menores de idade
O Invee Direct é uma ferramenta profissional, destinada a maiores de 18 anos responsáveis por uma conta comercial. Não direcionamos o serviço a crianças e adolescentes nem coletamos dados deles de forma consciente. Se identificarmos esse tipo de dado, ele é apagado.
13Alterações desta política
Se mudarmos o que coletamos, para que usamos ou com quem compartilhamos, atualizamos esta página e trocamos a data de vigência no topo. Mudança relevante é avisada por e-mail aos clientes ativos antes de entrar em vigor.
14Contato
Dúvida, pedido de acesso, correção ou exclusão: contato@inveedigital.com.br. Este é também o canal do encarregado pelo tratamento de dados pessoais (DPO) da Invee Digital.
Veja também os Termos de Uso.