Política de Privacidade
Última atualização: 21 de agosto de 2026
Esta Política descreve como o Elyvo, produto desenvolvido e operado pela Corzily, trata dados pessoais. O Elyvo é uma plataforma que automatiza o atendimento no Instagram: quando alguém comenta uma publicação da conta conectada usando uma palavra-chave configurada, o Elyvo responde ao comentário e envia uma mensagem no Direct.
O Elyvo não é um serviço de login social. O acesso à plataforma é feito com e-mail e senha próprios. A conexão com o Instagram serve exclusivamente para que o Elyvo execute, em nome do cliente, as automações que ele configurou.
1. Quem somos
O Elyvo é um produto da Corzily, marca de WLS Sistemas LTDA, inscrita no CNPJ sob o nº 40.190.652/0001-50, com sede em São Paulo/SP. É ela a responsável pelo desenvolvimento, operação e infraestrutura da aplicação. A seção 2 detalha em quais situações ela atua como controladora e em quais atua como operadora. O contato para assuntos de privacidade está na seção 13.
2. Dois papéis diferentes, conforme o dado
Esta distinção determina a quem cada pessoa deve se dirigir para exercer seus direitos:
- Dados da conta do cliente (quem contrata e usa o Elyvo): a Corzily atua como controladora. Decidimos como esses dados são tratados para prestar o serviço.
- Dados das pessoas que interagem com o Instagram do cliente (quem comenta uma publicação e recebe uma mensagem): o cliente é o controlador e a Corzily atua como operadora, tratando esses dados apenas conforme as instruções do cliente, expressas nas automações que ele configura.
Se você comentou em uma publicação e recebeu uma mensagem automática, o responsável pelo tratamento é o titular daquela conta do Instagram. Ainda assim, podemos encaminhar sua solicitação — ver seção 10.
3. Dados que tratamos
3.1. Do titular da conta
- Nome e e-mail, informados no cadastro;
- Senha, armazenada apenas como hash criptográfico — nunca em texto legível;
- Nome do workspace, fuso horário e idioma;
- Registros de sessão: endereço IP e identificação do navegador, associados aos acessos, para permitir encerrar sessões e detectar uso indevido;
- Registros de auditoria: quais ações foram executadas na conta, por quem, quando e a partir de qual endereço IP.
3.2. Da conta do Instagram conectada
Ao autorizar a conexão, recebemos da Meta e armazenamos:
- Identificador, nome de usuário, nome de exibição e foto de perfil da conta;
- Lista das publicações da conta, com legenda, link permanente, miniatura e contadores públicos de comentários e curtidas, para que o cliente possa escolher em qual publicação a automação atuará;
- Tokens de acesso fornecidos pela Meta, cifrados em repouso com AES-256-GCM. Eles permitem executar as ações autorizadas e não são compartilhados.
3.3. De terceiros que interagem com a conta
Quando alguém comenta uma publicação monitorada, tratamos:
- Identificador e nome de usuário no Instagram, nome de exibição e foto de perfil;
- O texto do comentário que acionou a automação;
- O conteúdo das mensagens enviadas e recebidas por meio da plataforma;
- Etiquetas de organização aplicadas pelo cliente, e anotações que ele venha a registrar;
- Datas da primeira e da última interação;
- Registro técnico do evento recebido da Meta, preservado para diagnóstico quando uma automação não funciona como esperado;
- Se a mensagem contiver um link encurtado pela plataforma: data e hora do clique, endereço IP, identificação do navegador e página de origem.
Não coletamos dados sensíveis, não realizamos decisões automatizadas com efeitos jurídicos sobre pessoas, e não construímos perfis para publicidade de terceiros.
4. Permissões solicitadas à Meta
Pedimos apenas o necessário para a automação funcionar:
- instagram_business_basic — ler o perfil e a lista de publicações da conta conectada;
- instagram_business_manage_comments — receber os comentários e responder publicamente;
- instagram_business_manage_messages — enviar a mensagem no Direct para quem comentou.
5. Para que usamos os dados
- Autenticar o acesso e manter a sessão do cliente;
- Executar as automações configuradas pelo cliente;
- Apresentar ao cliente o histórico de execuções, para que ele entenda o que aconteceu — inclusive por que uma automação não disparou;
- Medir cliques em links gerados pela plataforma, quando o cliente ativa o recurso;
- Enviar comunicações operacionais, como convites e recuperação de senha;
- Manter a segurança, investigar abusos e diagnosticar falhas;
- Cumprir obrigações legais.
Não vendemos dados pessoais. Não usamos dados obtidos da Meta para publicidade, para treinar modelos de inteligência artificial, nem para qualquer finalidade alheia à operação do serviço contratado.
6. Bases legais (LGPD)
- Execução de contrato — tratar os dados do cliente para prestar o serviço;
- Legítimo interesse — segurança da plataforma, prevenção a fraude e diagnóstico técnico;
- Consentimento — a autorização que o cliente concede à Meta ao conectar a conta, revogável a qualquer momento;
- Cumprimento de obrigação legal, quando aplicável.
7. Com quem compartilhamos
Não comercializamos dados. Compartilhamos apenas com quem é indispensável à operação:
- Meta Platforms — para entregar as mensagens e respostas no Instagram;
- Provedores de infraestrutura — hospedagem dos servidores e do banco de dados;
- Provedor de e-mail transacional — envio de convites e recuperação de senha;
- Autoridades públicas — quando houver obrigação legal ou ordem judicial.
8. Segurança
- Tráfego cifrado em trânsito por HTTPS;
- Tokens da Meta cifrados em repouso com AES-256-GCM;
- Senhas protegidas com Argon2id, algoritmo dedicado a esse fim;
- Isolamento entre clientes: cada consulta ao banco é restrita à organização do usuário autenticado, e essa restrição é verificada por testes automatizados;
- Banco de dados e fila sem exposição à internet;
- Sessões revogáveis, com renovação rotativa e detecção de reutilização de credencial.
Nenhum sistema é imune a incidentes. Em caso de violação que possa acarretar risco relevante, comunicaremos os titulares e a autoridade competente conforme a LGPD.
9. Por quanto tempo guardamos
- Enquanto a conta existir: dados de cadastro, contatos, mensagens, etiquetas e histórico de execuções permanecem disponíveis ao cliente;
- Ao desconectar a conta do Instagram: os tokens de acesso são descartados imediatamente e nenhuma nova automação é executada;
- Após pedido de exclusão: removemos os dados em até 30 dias, exceto o que a lei exigir preservar;
- Cópias de segurança: podem reter dados por até 14 dias adicionais antes de serem sobrescritas.
10. Como excluir seus dados
Esta seção está detalhada em uma página própria: Exclusão de dados.
Se você é cliente
- Revogar o acesso ao Instagram: desconecte a conta na tela de Canais do Elyvo, ou remova o aplicativo em Instagram → Configurações → Site e permissões → Aplicativos e sites;
- Excluir a conta e todos os dados: envie um pedido para o e-mail da seção 13, a partir do endereço cadastrado.
Se você comentou e recebeu uma mensagem
O responsável pelos seus dados é o titular da conta do Instagram com quem você interagiu, e o pedido deve ser dirigido a ele. Se preferir, escreva para o nosso e-mail informando o nome de usuário da conta e o seu, que encaminharemos ao cliente responsável e acompanharemos o atendimento.
11. Seus direitos
A LGPD garante a você:
- Confirmar se tratamos seus dados e acessá-los;
- Corrigir dados incompletos, inexatos ou desatualizados;
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários;
- Solicitar a portabilidade;
- Revogar consentimento;
- Opor-se a tratamento fundado em legítimo interesse;
- Peticionar à Autoridade Nacional de Proteção de Dados.
Responderemos em até 15 dias.
12. Armazenamento no seu navegador
O painel do Elyvo guarda no armazenamento local do navegador as credenciais da sua sessão e a identificação do workspace ativo. São necessárias para manter você conectado e são apagadas ao sair. Não usamos cookies de rastreamento nem publicidade comportamental.
13. Contato
Dúvidas, pedidos de exclusão ou exercício de direitos: [email protected].
14. Uso de dados da plataforma Meta
O uso de informações obtidas por meio das APIs da Meta observa os Termos da Plataforma Meta e as políticas de desenvolvedor aplicáveis. Os dados recebidos são usados apenas para prestar as funcionalidades descritas nesta Política, não são vendidos nem transferidos a corretores de dados, e são eliminados quando deixam de ser necessários ou quando a autorização é revogada.
15. Alterações
Esta Política pode ser atualizada. Mudanças relevantes serão comunicadas aos clientes pelo e-mail cadastrado, e a data da última atualização é sempre exibida no topo desta página.