Invee Direct.

documento legal

Política de Privacidade

vigente desde 29 de julho de 2026

Em uma frase: o Invee Direct recebe da API oficial da Meta os dados da conta profissional de Instagram que você conecta, mais os comentários e as mensagens diretas que outras pessoas enviam para essa conta, e usa isso para executar exatamente as respostas automáticas que você configurou. Não vendemos dado, não usamos para publicidade e não enviamos mensagem para quem não interagiu com você antes.

01Quem trata os dados e em que papel

O Invee Direct é uma plataforma operada pela Invee Digital, acessível em direct.inveedigital.com.br. Contato para qualquer assunto de privacidade: contato@inveedigital.com.br.

Há dois papéis diferentes nesta política, e a distinção importa:

  • Dados do dono da conta (você, nosso cliente). Aqui a Invee Digital é a controladora: decidimos as finalidades do tratamento do seu cadastro e da conexão da sua conta.
  • Dados de quem comenta ou manda DM para você. Aqui a Invee Digital é operadora: tratamos esses dados por conta e ordem sua. Quem decide a palavra-chave, o texto da resposta e se a automação existe é você — e por isso você é o controlador dessa relação com o seu público, inclusive perante a LGPD.

02Dados que recebemos da API da Meta

Só recebemos dados depois de você autorizar o app pelo Instagram Business Login, e apenas das permissões que você aprovou na tela de consentimento da Meta: instagram_business_basic, instagram_business_manage_comments e instagram_business_manage_messages.

ID e @ da sua conta profissional

O identificador numérico da conta é a chave de todo o sistema: cada notificação que a Meta nos envia chega marcada com ele, e é assim que sabemos de quem é o comentário. O @ é exibido no painel para você confirmar visualmente que conectou a conta certa. Guardados na tabela ig_accounts.

Token de acesso e sua data de validade

É a credencial que permite publicar a resposta e enviar a DM em seu nome, no momento em que a automação dispara. Fica na tabela ig_accounts, é renovado automaticamente antes de vencer e nunca é enviado ao navegador, exibido em tela ou gravado em log. É apagado assim que você desconecta a conta ou remove o app pelo Instagram.

Comentários feitos nos seus posts e reels

Identificador do comentário, texto, identificador e @ de quem comentou, identificador do post ou reel e o conteúdo bruto da notificação enviada pela Meta. Usamos o texto para comparar com as palavras-chave que você cadastrou e decidir se alguma automação sua se aplica. Guardados na tabela webhook_events, que armazena a notificação como ela chegou — é o que nos permite auditar depois por que uma resposta foi (ou não foi) enviada.

Mensagens diretas recebidas pela sua conta

Identificador da mensagem, identificador de quem enviou, texto, horário e o conteúdo bruto da notificação — que, quando a pessoa manda uma mídia, inclui a referência a esse anexo gerada pela Meta. Usamos para casar a mensagem com as suas palavras-chave e para saber se a janela de 24 horas em que a Meta permite responder ainda está aberta (tabelas webhook_events e conversations).

Contatos gerados por essas interações

Quem comenta ou manda DM vira um contato do seu workspace: identificador da pessoa no Instagram, @ quando a Meta nos envia, data da primeira e da última interação e quantas vezes interagiu. É a tela “Contatos” do painel. Tabela contacts.

Registro do que foi enviado

Cada resposta pública e cada DM que a plataforma envia fica registrada com o texto enviado, o destinatário, o canal, o horário e a resposta que a API da Meta devolveu. É o seu histórico de envios e a prova do que aconteceu quando algo falha. Tabelas jobs e message_logs.

O que não coletamos: não lemos sua lista de seguidores, não coletamos métricas ou insights da conta, não baixamos o conteúdo das suas publicações e não acessamos conversas antigas — só chegam até nós as interações que acontecem depois de você conectar a conta. Quando você monta uma automação, consultamos a lista dos seus posts na hora para você escolher visualmente qual usar; dessa consulta guardamos apenas o identificador do post que você selecionou.

03Dados que você nos fornece diretamente

  • E-mail e senha do painel. A autenticação é feita pelo Supabase Auth, que guarda a senha como hash — nem nós conseguimos lê-la.
  • Nome, opcional, se você preencher no cadastro.
  • O conteúdo das suas automações: palavras-chave, textos de resposta pública, textos de DM e links. Tudo o que a plataforma publica ou envia é texto que você escreveu — o sistema não gera, não reescreve e não completa mensagem.

04Para que usamos

  • Executar as automações que você criou: responder o comentário e enviar a DM que você escreveu, a pedido seu.
  • Identificar a qual conta conectada pertence cada notificação recebida da Meta.
  • Respeitar os limites da própria Meta: uma resposta privada por comentário, janela de 24 horas para DM e no máximo duas chamadas por segundo por conta.
  • Mostrar no seu painel o histórico de eventos, envios, falhas e contatos.
  • Operar e depurar o serviço — investigar por que um envio falhou, por exemplo.
  • Cumprir obrigação legal e responder a pedidos de titulares e da própria Meta.

Não usamos esses dados para publicidade, não os vendemos, não os cedemos para terceiros com fins comerciais e não os utilizamos para treinar modelos de inteligência artificial. Hoje nenhum provedor de IA recebe o conteúdo dos seus comentários ou mensagens; se isso mudar, esta página será atualizada antes.

06Onde os dados ficam e por quanto tempo

Os dados ficam em um banco Postgres gerenciado pela Supabase e a aplicação roda em um servidor próprio da Invee Digital. O acesso entre você, a plataforma e a Meta é sempre por HTTPS.

Prazo, com honestidade: hoje não existe descarte automático por tempo. Os registros de eventos, contatos e envios permanecem enquanto a conta estiver conectada e continuam disponíveis no seu painel — é o histórico que você usa. Eles são apagados quando você pede a exclusão pelos caminhos da seção 8. Quando adotarmos um prazo automático de descarte de eventos brutos, esta página será atualizada com o prazo antes de ele valer.

Desconectar não é o mesmo que apagar. Ao desconectar a conta em Configurações, o token de acesso é apagado imediatamente e todas as automações daquela conta são pausadas — a plataforma deixa de agir em nome dela na mesma hora. O histórico (eventos, contatos, envios) é preservado, para você não perder o registro do que já aconteceu. Para apagar também o histórico, use um dos caminhos da seção 8.

07Com quem compartilhamos

Com ninguém além da infraestrutura necessária para o serviço existir. Não há revenda, não há corretor de dados, não há rede de anúncios.

  • Meta Platforms — é a origem dos dados e o destino das respostas. Quando a sua automação dispara, enviamos de volta para a API do Instagram o texto que você escreveu.
  • Supabase — banco de dados e autenticação, na condição de suboperadora.
  • Provedor de hospedagem do servidor onde a aplicação roda.
  • Autoridades, quando houver obrigação legal ou ordem judicial.

Os servidores desses provedores podem estar fora do Brasil. Nesse caso, a transferência internacional se apoia no art. 33 da LGPD, por ser necessária à execução do contrato que você firmou conosco.

08Como pedir a exclusão dos dados

Existem três caminhos, e eles fazem coisas diferentes:

1. Desconectar a conta no painel

Em Configurações → Desconectar. Apaga o token de acesso na hora e pausa todas as automações daquela conta. A plataforma para de agir imediatamente. O histórico é preservado.

2. Pedir a exclusão pelo próprio Instagram

No Instagram, em Configurações → Aplicativos e sites, remova o Invee Direct e solicite a exclusão dos dados. A Meta aciona a nossa rota de data deletion request (/api/auth/instagram/data-deletion), e nós apagamos, na mesma requisição, todos os eventos recebidos, automações, contatos, conversas e registros de envio daquela conta, junto com a própria conexão. A resposta devolve um código de confirmação e o endereço de uma página onde a exclusão fica registrada.

3. Pedir por e-mail

Escreva para contato@inveedigital.com.br a partir do e-mail cadastrado no painel. Apagamos os dados que você indicar — de uma conta específica ou da sua conta na plataforma inteira, o que leva junto workspace, automações, contatos, conversas e logs. Respondemos em até 15 dias.

09Seus direitos como titular

O art. 18 da LGPD garante a você, a qualquer momento e gratuitamente:

  • confirmar se tratamos dados seus e acessar esses dados;
  • corrigir dado incompleto, inexato ou desatualizado;
  • pedir anonimização, bloqueio ou eliminação de dado desnecessário ou excessivo;
  • pedir a portabilidade dos dados a outro fornecedor;
  • saber com quem compartilhamos seus dados;
  • revogar o consentimento e se opor a tratamento feito com outra base legal;
  • pedir revisão de decisão automatizada.

Para exercer qualquer um deles, escreva para contato@inveedigital.com.br. Respondemos em até 15 dias.

Se você comentou ou mandou DM para uma conta que usa o Invee Direct e quer que os seus dados sejam apagados, também pode escrever para nós: encaminhamos o pedido ao dono da conta — que é o controlador desses dados — e o cumprimos na nossa parte.

10Segurança

  • Todo tráfego entre você, a plataforma e a Meta é cifrado por HTTPS.
  • O banco isola os dados por workspace com row-level security: consulta feita com a credencial de um cliente não alcança linha de outro.
  • Toda notificação recebida da Meta é verificada por assinatura criptográfica antes de ser gravada. Requisição sem assinatura válida é recusada e nada é persistido.
  • O token de acesso não é exposto ao navegador, não aparece em log e não é devolvido por nenhuma rota da nossa API.
  • Nenhuma automação de navegador, scraping ou API não oficial é usada — só a API oficial da Meta.

Nenhum sistema é imune. Se acontecer um incidente de segurança com risco relevante aos seus dados, comunicaremos você e a Autoridade Nacional de Proteção de Dados, como manda o art. 48 da LGPD.

11Cookies

Usamos apenas cookies essenciais de sessão, criados pelo Supabase Auth para manter você logado no painel. Não há cookie de publicidade, de rede social ou de medição de audiência, e nenhum script de terceiro roda nas nossas páginas.

12Menores de idade

O Invee Direct é uma ferramenta profissional, destinada a maiores de 18 anos responsáveis por uma conta comercial. Não direcionamos o serviço a crianças e adolescentes nem coletamos dados deles de forma consciente. Se identificarmos esse tipo de dado, ele é apagado.

13Alterações desta política

Se mudarmos o que coletamos, para que usamos ou com quem compartilhamos, atualizamos esta página e trocamos a data de vigência no topo. Mudança relevante é avisada por e-mail aos clientes ativos antes de entrar em vigor.

14Contato

Dúvida, pedido de acesso, correção ou exclusão: contato@inveedigital.com.br. Este é também o canal do encarregado pelo tratamento de dados pessoais (DPO) da Invee Digital.

Veja também os Termos de Uso.