LGPD para quem implementa a Operação Comercial
Atualizado em 26 de julho de 2026.
A partir do momento em que o seu site tem formulário e o seu WhatsApp tem atendimento automático, você coleta dados pessoais de outras pessoas. Perante a LGPD, quem responde por esses dados é você — não a Axn. Este guia mostra onde eles ficam, o que você precisa publicar e como resolver, na prática, um pedido de cliente que diga "apaga meus dados".
Isto é orientação operacional, não parecer jurídico. Se o seu negócio trata dado sensível (saúde, biometria, dados de crianças) ou grande volume, procure um advogado.
1. Por que a responsabilidade é sua
A LGPD separa dois papéis. O controlador decide coletar o dado, para quê e por quanto tempo. O operador apenas executa esse tratamento em nome do controlador.
Na estrutura que você implementa, é você quem decide colocar um formulário no site, quem escolhe pedir telefone, quem usa a lista para vender. Você é o controlador. A Axn forneceu o software e os fluxos — atua como operadora, e não guarda cópia dos seus leads. Isso está no Anexo dos Termos.
Consequência direta: um pedido de titular chega para você e é você quem tem que responder.
2. Onde os dados dos seus clientes ficam
Mapeie antes de prometer qualquer coisa. Na estrutura padrão da Operação Comercial:
-
Banco
negocio, tabelasite_leads— o registro principal: nome, e-mail, whatsapp, mensagem e data. Fica no Postgres do seu servidor. -
Execuções do n8n — cada disparo de fluxo guarda uma cópia do que passou por ele,
inclusive o lead. A stack entregue já vem com poda automática em 14 dias
(
EXECUTIONS_DATA_MAX_AGE=336), então isso se resolve sozinho. Não desligue essa poda. - Chatwoot — todas as conversas de WhatsApp, com número, nome e histórico completo. É onde costuma estar o maior volume de dado pessoal, e ele não expira sozinho.
- Evolution API — mantém a sessão do WhatsApp e o histórico técnico das mensagens.
- OpenAI — recebe o conteúdo das conversas para gerar as respostas do atendente. Não guarda seu banco, mas processa o conteúdo. Isso precisa estar na sua política.
- Planilhas e documentos que você exportar (grade de conteúdo, listas de leads) — costumam ser esquecidos no Drive e são a fonte mais comum de vazamento bobo.
3. O mínimo que o seu site precisa ter
- Uma política de privacidade sua, publicada em página própria e com link no rodapé e perto do formulário. Ela precisa dizer: quem é você (nome/CNPJ e um e-mail de contato), quais dados você coleta, para quê, com quem compartilha (aqui entram OpenAI, provedor de WhatsApp, hospedagem), por quanto tempo guarda e como a pessoa pede acesso ou exclusão.
-
Consentimento no formulário: uma caixa de marcação não pré-marcada, com
texto claro. Modelo:
Ao enviar, você concorda que [SEU NEGÓCIO] use seus dados para entrar em contato sobre esta solicitação, conforme a nossa Política de Privacidade. Você pode pedir acesso ou exclusão a qualquer momento em [SEU E-MAIL].
- Um canal que você lê de verdade — o e-mail que aparece na política. Prazo de resposta na LGPD é curto: 15 dias.
- Um prazo de retenção definido. Escolha um (12 meses para lead que não virou cliente é um número defensável), escreva na política e cumpra.
4. Como atender um pedido de titular
Os comandos abaixo rodam no Postgres do seu servidor. Abra o Portainer, entre no container do Postgres
(axon_postgres) pelo Console e execute:
Abrir o banco
psql -U axon_app -d negocio
a) "Quais dados vocês têm sobre mim?" (acesso e portabilidade)
select * from site_leads where lower(email) = lower('cliente@exemplo.com');
Para entregar em arquivo, gere um CSV e envie para o próprio titular — nunca para outro endereço:
\copy (select * from site_leads where lower(email) = lower('cliente@exemplo.com')) to '/tmp/dados-titular.csv' csv header
b) "Corrijam meu telefone" (correção)
update site_leads set whatsapp = '11999998888' where lower(email) = lower('cliente@exemplo.com');
c) "Apaguem meus dados" (eliminação)
delete from site_leads where lower(email) = lower('cliente@exemplo.com');
Apagar do banco não basta. O mesmo pedido tem que alcançar os outros lugares da seção 2: exclua a conversa no Chatwoot, apague a pessoa das planilhas exportadas e das listas de e-mail. As execuções do n8n saem sozinhas na poda de 14 dias.
Confirme por escrito ao titular o que foi feito e guarde esse registro — é ele que prova o cumprimento.
d) Retenção automática (recomendado)
Em vez de lembrar de limpar, deixe o banco limpar sozinho. Um fluxo no n8n com gatilho diário executando este comando aplica a sua política de 12 meses sem esforço:
delete from site_leads where criado_em < now() - interval '12 months';
Se você marca de alguma forma quem virou cliente, exclua essas linhas da limpeza — dado de cliente se sustenta em contrato, não em consentimento de marketing.
5. Higiene que evita 90% dos problemas
- Peça só o que você vai usar. Cada campo a mais é um dado a mais para proteger e justificar.
- Não deixe webhook sem autenticação. Os fluxos entregues vêm com Header Auth — mantenha.
- Não cole lista de leads em ferramenta de IA pública nem em grupo de WhatsApp.
- Acesso ao painel e ao n8n é seu: nada de senha compartilhada com freelancer "só desta vez".
- Se houver vazamento com risco relevante, comunique os titulares e a ANPD. Esconder é o que agrava.
Dúvida sobre a estrutura entregue pela Axn: contato@axnconsult.com.br.