Política de privacidade da Hermes Inc.
Versão de 30 de setembro de 2026. Última atualização: 1º de outubro de 2026.
Esta política explica quais dados pessoais a Hermes trata, por quê, com quem compartilha, por quanto tempo guarda e como você exerce seus direitos. Ela segue a Lei Geral de Proteção de Dados (Lei 13.709/2018, a LGPD).
1. Quem somos
A Hermes Inc. é uma marca da Kronos Servicos Digitais LTDA, CNPJ 52.347.641/0001-10, Rua Mario Breda, 72, Jardim Dona Regina, Santa Bárbara d'Oeste/SP, CEP 13455-741. Site: https://hermesinc.com.br.
Encarregado de dados (DPO): Heverson Silva, pelo e-mail suporte@hermesinc.com.br.
2. Nosso papel em cada caso
A Hermes tem dois papéis diferentes, conforme o dado.
| Dados | Papel da Hermes | Quem decide sobre os dados |
|---|---|---|
| Conta, usuários, cobrança, uso do app e registros de acesso | Controladora | A Hermes, nos termos desta política |
| Contatos e mensagens que os clientes colocam e enviam pela Hermes | Operadora | O cliente, que é o controlador |
Se você recebeu um e-mail de uma empresa que usa a Hermes, essa empresa é quem decide sobre os seus dados. Ela precisa ter uma base legal para enviar, como o seu consentimento. Veja a seção 10 para saber como pedir algo sobre esses dados.
3. Dados que tratamos
3.1 Como controladora
- Cadastro da conta e dos usuários: nome, e-mail, senha (guardada só como hash, uma forma que não permite recuperar a senha original), nome e site da empresa, finalidade de uso, fuso horário, papel na equipe e configuração da verificação em duas etapas.
- Cobrança: nome ou razão social, CPF ou CNPJ, e-mail, endereço quando for necessário para a nota fiscal, plano, histórico de pagamentos e notas fiscais. Os dados do cartão ficam com a Stripe; a Hermes não os recebe.
- Uso e segurança: endereço IP, navegador e sistema (user agent), datas e horários de acesso, sessões ativas, ações importantes feitas na conta (registro de auditoria) e consumo do plano.
- Registros técnicos (logs): dados de funcionamento e erros do sistema, com o mínimo de dados pessoais.
- Atendimento: o que você nos contar por e-mail ou WhatsApp.
- Visitantes do site: a página de vendas não usa formulários, cookies nem rastreadores. A Cloudflare e o nosso servidor registram dados técnicos da conexão, como o IP, para entregar a página e proteger o site.
3.2 Como operadora, em nome dos clientes
- Contatos: e-mail e os demais campos que o cliente escolher guardar (por exemplo, nome, tags e campos personalizados), origem do contato e histórico de consentimento e de preferências.
- Lista de bloqueio: endereços descadastrados, devolvidos ou que reclamaram de spam, com o motivo e a data. Quando um contato é excluído, fica só uma marca mínima com o e-mail em hash, para que uma nova importação não volte a inscrever a pessoa.
- Mensagens: remetente, destinatário, assunto, estado do envio e o conteúdo montado (HTML e texto). O conteúdo é apagado depois de 7 dias (seção 7).
- Eventos do envio: encaminhamento, entrega, adiamento, devolução, reclamação, abertura e clique, com data e hora.
O cliente não deve colocar na Hermes dados pessoais sensíveis nem dados de crianças e adolescentes sem base legal adequada e sem necessidade para o envio.
4. Para que usamos os dados e com qual base legal
Esta tabela vale para os dados em que a Hermes é controladora. As bases legais estão no art. 7º da LGPD.
| Finalidade | Dados | Base legal |
|---|---|---|
| Criar e manter a conta e prestar o serviço contratado | cadastro, uso | Execução de contrato (art. 7º, V) |
| Login, verificação em duas etapas, controle de sessões e prevenção de fraude e abuso | IP, navegador, sessões, auditoria | Legítimo interesse (art. 7º, IX) |
| Guardar registros de acesso à aplicação | IP, data e hora | Cumprimento de obrigação legal (art. 7º, II; Marco Civil da Internet, art. 15) |
| Cobrar a assinatura e emitir nota fiscal | cobrança | Execução de contrato (art. 7º, V) e cumprimento de obrigação legal (art. 7º, II) |
| Mandar e-mails do sistema (código de verificação, convite, nova senha, avisos de franquia, segurança e cobrança) | nome, e-mail | Execução de contrato (art. 7º, V) |
| Controlar a franquia e a reputação de envio | consumo, estatísticas de envio | Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) |
| Atender pedidos de suporte | contato e conteúdo da conversa | Execução de contrato (art. 7º, V) |
| Enviar novidades sobre a Hermes a clientes, com saída a qualquer momento | nome, e-mail | Legítimo interesse (art. 7º, IX) |
| Defender direitos em processos judiciais, administrativos ou arbitrais | o mínimo necessário | Exercício regular de direitos (art. 7º, VI) |
| Proteger o site contra ataques | dados técnicos da conexão | Legítimo interesse (art. 7º, IX) |
A Hermes não vende dados pessoais. Não usamos os contatos dos clientes para fins próprios.
Para os dados em que a Hermes é operadora, a base legal é definida pelo cliente, que é o controlador. Nós os tratamos só para prestar o serviço, conforme as instruções do cliente.
5. Com quem compartilhamos
Usamos fornecedores para operar a Hermes. Eles recebem só os dados necessários para a tarefa de cada um.
| Fornecedor | Para quê | Onde os dados podem ser tratados |
|---|---|---|
| Hostinger | Servidor (VPS) onde rodam a aplicação e o banco de dados | Campinas/SP, Brasil |
| Cloudflare | DNS, proteção de rede e túnel até o servidor | Rede global da Cloudflare; empresa com sede nos Estados Unidos |
| Cloudflare R2 | Cópia de segurança contínua do banco de dados, com todos os dados da Hermes, inclusive os contatos dos clientes | Leste da América do Norte |
| Cloudflare Email Routing | Encaminhamento dos e-mails enviados a contato@hermesinc.com.br e suporte@hermesinc.com.br para a caixa de e-mail do fundador, na empresa dele (heverson@agkronos.com.br) | Rede global da Cloudflare; a caixa de destino é externa à Hermes hospedada na Hostinger, com servidores fora do Brasil |
| Amazon Web Services (Amazon SES) | Envio dos e-mails dos clientes para os contatos deles e retorno dos eventos de entrega | Região de São Paulo, Brasil (sa-east-1); empresa com sede nos Estados Unidos |
| Resend | E-mails do sistema, como códigos de verificação, convites e redefinição de senha | Estados Unidos |
| Stripe | Pagamentos, assinaturas e dados do cartão | Internacional |
| WhatsApp (Meta) | Conversas de vendas e suporte dos planos Profissional e acima | Internacional |
Também podemos compartilhar dados:
- com autoridades, quando a lei ou uma ordem judicial exigir;
- para defender os direitos da Hermes, dos clientes ou de terceiros;
- numa reorganização da empresa, com a mesma proteção desta política.
6. Transferência internacional
O servidor da Hermes fica no Brasil, e os e-mails dos clientes saem pela região de São Paulo da Amazon SES. Alguns dados, porém, são transferidos para fora do Brasil:
- Cópia de segurança: a cópia contínua do banco de dados fica no Cloudflare R2, no leste da América do Norte. Ela contém todos os dados da Hermes, inclusive os contatos e as mensagens dos clientes.
- Rede e e-mails: o tráfego do site passa pela rede global da Cloudflare, e os e-mails do sistema saem pelo Resend, nos Estados Unidos.
- Pagamentos e conversas: a Stripe e o WhatsApp tratam dados em vários países.
Essas transferências seguem o art. 33 da LGPD. Elas são feitas para cumprir o contrato com você e usando as garantias previstas na lei e na regulamentação da ANPD, como cláusulas contratuais com os fornecedores.
As transferências internacionais seguem o art. 33 da LGPD, com base nas cláusulas-padrão contratuais (Resolução CD/ANPD nº 19/2024) ou em garantias equivalentes oferecidas por cada fornecedor.
7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Conta, usuários e conteúdo do cliente (contatos, listas, modelos, campanhas e automações) | Enquanto a conta existir. Depois do fim da assinatura, 30 dias em que o cliente ainda entra e exporta pelo app; depois disso, excluídos |
| Contato excluído pelo cliente, inclusive a pedido do titular | Os dados são apagados na hora e somem das cópias de segurança em até 30 dias. Fica só a marca com o e-mail em hash na lista de bloqueio |
| Conteúdo montado das mensagens (HTML e texto) | 7 dias. No transacional, contados da criação; no marketing, contados do envio |
| Dados de cada mensagem (remetente, destinatário, assunto e estado) | Enquanto a conta existir. São apagados junto com a conta, até 30 dias depois do fim da assinatura. |
| Tentativas de envio e eventos (entrega, devolução, reclamação, abertura e clique) | 90 dias |
| Aviso bruto recebido do provedor de envio (webhook) | 14 dias |
| Logs técnicos | 14 a 30 dias |
| Registro de auditoria | 180 dias |
| Registros de acesso à aplicação (IP, data e hora) | 6 meses, como exige o Marco Civil da Internet (art. 15). |
| Lista de bloqueio (descadastros, devoluções e reclamações) | Enquanto a conta existir, para não voltar a enviar a quem saiu. Para contatos excluídos, só o e-mail em hash |
| Arquivos de importação e exportação | Até 7 dias |
| Dados de cobrança e notas fiscais | 5 anos, pelo prazo da legislação fiscal. |
| Conversas de suporte | Até 2 anos depois do último contato. |
| Cópias de segurança | 30 dias. Um dado apagado some das cópias em até 30 dias |
Depois desses prazos, apagamos os dados ou os tornamos anônimos. Guardamos por mais tempo só o que a lei exige ou permite (art. 16 da LGPD), como os registros necessários para cumprir obrigações legais e para a defesa em processos.
8. Como protegemos os dados
- Conexão cifrada: o tráfego entre o seu navegador e a Hermes usa HTTPS.
- Isolamento entre empresas: cada empresa só vê os próprios dados. O isolamento é conferido por testes automáticos a cada mudança no sistema.
- Acesso: verificação em duas etapas disponível para todos os usuários; papéis com permissões mínimas para cada tarefa; limite de tentativas de login.
- Segredos: senhas, códigos de verificação e chaves de API são guardados só como hash, que não permite recuperar o valor original. Credenciais dos fornecedores ficam só no servidor.
- Servidor: a aplicação não expõe portas para a internet; o acesso chega por um túnel da Cloudflare. O acesso administrativo ao servidor exige chave criptográfica.
- Cópias de segurança: cópia contínua do banco fora do servidor, num armazenamento que cifra os dados em repouso, com 30 dias de histórico. A restauração é testada.
- Auditoria: ações importantes, como mudanças de equipe, de permissões e de cobrança, ficam registradas.
- Equipe: a equipe da Hermes só acessa dados de uma empresa quando é necessário para suporte, segurança ou obrigação legal.
Nenhum sistema é totalmente imune a falhas. Se houver um incidente de segurança que possa causar risco ou dano relevante, avisamos a ANPD e as pessoas afetadas, como a lei exige (art. 48 da LGPD). Quando o incidente atingir contatos de um cliente, avisamos o cliente, que é o controlador.
9. Seus direitos
Pelo art. 18 da LGPD, você pode pedir:
- confirmação de que tratamos seus dados;
- acesso aos dados;
- correção de dados incompletos, errados ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a LGPD;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com base no consentimento;
- informação sobre com quem compartilhamos os dados;
- informação sobre a possibilidade de não dar consentimento e o que isso implica;
- revogação do consentimento.
Você também pode se opor a um tratamento feito com base no legítimo interesse e pedir a revisão de decisões tomadas só por meios automáticos.
Como pedir: mande um e-mail para suporte@hermesinc.com.br. Podemos pedir informações para confirmar a sua identidade. Respondemos em até 15 dias. Alguns dados podem ser mantidos quando a lei exigir (seção 7).
Muitos dados você mesmo corrige no app, em Perfil e em Configurações.
Se não ficar satisfeito com a resposta, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
10. Se você é contato de um cliente da Hermes
- A empresa que enviou o e-mail é a controladora dos seus dados. Faça o pedido diretamente a ela.
- Para parar de receber e-mails de marketing, use o link de descadastro no rodapé da mensagem. Ele vale na hora e não exige login.
- Quando a empresa exclui os seus dados, eles são apagados de verdade. Fica só uma marca com o seu e-mail em hash na lista de bloqueio, para que uma nova importação não volte a inscrever você.
- Se você nos procurar, encaminhamos o pedido à empresa e a ajudamos no que for técnico. Não decidimos no lugar dela.
- Se você recebeu um e-mail que não pediu, avise em suporte@hermesinc.com.br. Investigamos o uso da Hermes pelo remetente, conforme a Política de uso aceitável.
11. Cookies
- A Hermes usa só cookies necessários para o login: o cookie de sessão, com a marcação httpOnly, que impede a leitura por scripts da página. Durante a verificação em duas etapas, o login cria um cookie técnico temporário, também necessário, que expira ao concluir a verificação.
- Não usamos cookies de análise, de publicidade ou de rastreamento de terceiros.
- A página de vendas não cria cookies.
- A página de pagamento é da Stripe, que usa os próprios cookies, conforme a política dela.
- Se você bloquear os cookies no navegador, não consegue entrar no app.
12. Crianças e adolescentes
A Hermes é um serviço para empresas e não é dirigida a menores de 18 anos. Não criamos contas para menores. Se soubermos de uma conta de menor, a encerramos.
13. Mudanças nesta política
Podemos atualizar esta política. Mudanças importantes são avisadas por e-mail aos clientes e no app, com antecedência. A data da versão em vigor fica no topo desta página.
14. Fale com o encarregado
Heverson Silva, encarregado de dados da Hermes Inc. E-mail: suporte@hermesinc.com.br Kronos Servicos Digitais LTDA, Rua Mario Breda, 72, Jardim Dona Regina, Santa Bárbara d'Oeste/SP, CEP 13455-741.