Política de Privacidade — Numio

Última atualização: 14 de setembro de 2026

A Nectarlabs Tecnologia da Informação LTDA, CNPJ 48.659.050/0001-01, operadora da marca Numio (https://numio.com.br), descreve nesta Política como coleta, utiliza, armazena, compartilha e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD).

1. Quem Somos e a Quem se Aplica esta Política

1.1.Para fins da LGPD, a Nectarlabs Tecnologia da Informação LTDA atua como Controladora dos dados pessoais tratados no contexto da prestação dos serviços Numio.

1.2.Esta Política se aplica a todos os titulares cujos dados são tratados pela Numio, incluindo:

a)Representantes legais e prepostos de pessoas jurídicas clientes;

b)Pessoas físicas empresárias que contratam diretamente os serviços;

c)Visitantes do site https://numio.com.br;

d)Usuários do painel administrativo e das APIs;

e)Pessoas que se comunicam com nossos canais de atendimento.

1.3.O serviço da Numio destina-se ao mercado B2B brasileiro, sendo prestado a PMEs, integradores SIP, provedores de telefonia e empresas com infraestrutura PABX.

2. Dados Pessoais que Coletamos

A Numio coleta dados pessoais por meio de cadastro direto, uso da plataforma, integrações e interações com nossos canais. Os dados tratados incluem:

2.1. Dados Cadastrais e de Identificação

  • Nome completo;
  • CPF e/ou CNPJ;
  • Data de nascimento (pessoa física), informada no cadastro do titular e usada também para confirmar a idade mínima de 18 anos;
  • Razão social e nome fantasia (para pessoas jurídicas);
  • Endereço comercial ou residencial completo;
  • E-mail;
  • Telefone de contato.

2.2. Dados para Verificação de Identidade (KYC)

  • Cópia digital de documento de identidade com foto (RG, CNH ou passaporte), frente e verso;
  • Selfie para validação biométrica e prova de vida;
  • Dados extraídos automaticamente do documento: nome, data de nascimento, número do documento, CPF, órgão emissor e validade;
  • Dados biométricos (dado pessoal sensível, art. 5º, II, da LGPD): características faciais derivadas da selfie e da foto do documento, utilizadas exclusivamente para confirmar que a selfie corresponde ao portador do documento e que se trata de uma pessoa real (prova de vida);
  • Dados técnicos da sessão de verificação (endereço IP, dispositivo e navegador), utilizados para prevenção a fraudes;
  • Comprovante de endereço, quando aplicável;
  • Documentação societária, no caso de pessoas jurídicas.

A verificação pode ser realizada por provedor especializado contratado pela Numio, atualmente a Didit (ver Seção 4.1). Nesse caso, a captura do documento e da selfie ocorre no ambiente do provedor, acessado a partir da plataforma, e o titular é avisado antes de iniciar. A Numio recebe o resultado da verificação e os dados extraídos do documento, e tem acesso às imagens, que permanecem armazenadas pelo provedor, para fins de auditoria. A Numio não recebe nem armazena modelos biométricos.

A coleta atende a exigências regulatórias do setor de telecomunicações, à prevenção de fraudes e às obrigações de identificação previstas pela Anatel.

2.3. Dados Financeiros e de Pagamento

  • Dados de faturamento (razão social, CNPJ, endereço);
  • Informações de cartão de crédito, tokenizadas e processadas diretamente pelo Asaas, parceiro de pagamentos — a Numio não armazena dados completos de cartão;
  • Histórico de transações, faturas emitidas e pagamentos realizados.

2.4. Dados de Navegação e Uso

  • Endereço IP;
  • Tipo e versão do navegador (user agent);
  • Sistema operacional e dispositivo;
  • Páginas visitadas, tempo de permanência, cliques e fluxo de navegação;
  • Identificadores de sessão e cookies;
  • Identificadores de clique em anúncios do Google (gclid, gbraid e wbraid), parâmetros de campanha do endereço de chegada (utm_source, utm_medium, utm_campaign, utm_term, utm_content, gad_source e gad_campaignid), o domínio do site de origem e a página de entrada, registrados no primeiro acesso e no último acesso vindo de campanha;
  • Logs de acesso ao painel e às APIs (com data, hora e operação realizada).

2.5. Dados de Login Social

Quando o usuário opta por autenticar-se via Google OAuth, recebemos apenas nome, e-mail e identificador único da conta. Não acessamos contatos, calendário, drive ou outros dados da conta Google.

2.6. Dados de Comunicação

  • Conteúdo de mensagens enviadas aos nossos canais de suporte (e-mail, WhatsApp, formulários);
  • Registros de chamadas técnicas e tickets de atendimento.

3. Finalidades e Bases Legais

O tratamento de dados pessoais pela Numio observa as bases legais previstas no art. 7º da LGPD, conforme a finalidade:

3.1. Execução de Contrato (art. 7º, V)

Esta é a base legal predominante para a prestação dos serviços de telecomunicações. Utilizamos dados pessoais para:

  • Cadastrar o cliente e ativar a conta;
  • Alocar e provisionar números DID;
  • Processar pagamentos e emitir faturas;
  • Prestar suporte técnico;
  • Operar a infraestrutura SIP e entregar as chamadas;
  • Aplicar políticas de uso aceitável e prevenção a fraudes.

3.2. Cumprimento de Obrigação Legal ou Regulatória (art. 7º, II)

Tratamos dados pessoais para atender exigências da Anatel, da Receita Federal, do Banco Central, de autoridades judiciais e de outras autoridades competentes. Isso inclui:

  • Identificação de usuários de serviços de telecomunicações, inclusive por meio de verificação documental e biométrica;
  • Retenção de registros de conexão e de acesso;
  • Emissão de notas fiscais;
  • Atendimento a ordens judiciais e requisições legais.

3.3. Legítimo Interesse (art. 7º, IX)

Aplicado, com teste de balanceamento, para:

  • Prevenção a fraudes e segurança da infraestrutura;
  • Melhoria contínua dos serviços;
  • Defesa em processos judiciais, administrativos ou arbitrais.

3.4. Consentimento (art. 7º, I)

Utilizado especificamente para:

  • Coleta de dados via PostHog para fins de analytics comportamental e error tracking não essencial;
  • Coleta de dados via Google Analytics 4 e Google Tag Manager para medição de audiência e de conversões, e via Google Ads para mensuração e personalização de publicidade (cookies e identificadores de anúncio somente após o aceite no aviso de cookies do site; sem esse consentimento, são enviados apenas sinais agregados sem cookies, no modelo de consentimento do Google);
  • Conversões otimizadas da tag do Google: com o consentimento, a tag do Google pode ler o e-mail e o telefone digitados nos formulários do site, como os de cadastro e de pagamento, e enviá-los ao Google em formato criptografado irreversível (hash), para medir as conversões dos anúncios;
  • Envio de conversões pelo servidor da Numio ao Google, por meio da Google Data Manager API, somente de quem aceitou o aviso de cookies: o identificador de clique no anúncio (gclid, gbraid ou wbraid), o e-mail e o telefone em hash SHA-256 e o valor e o horário da compra, do cadastro, da ativação do número no WhatsApp e da renovação da assinatura, exclusivamente para medir o resultado das campanhas. Com o mesmo consentimento, a ativação e a renovação também podem ser informadas ao Google Analytics, vinculadas ao identificador do navegador, sem e-mail nem telefone;
  • Envio de comunicações de marketing, novidades e ofertas comerciais;
  • Cookies não estritamente necessários ao funcionamento do site.

Quando um pedido é estornado, a Numio informa ao Google o estorno e a retratação da conversão correspondente. Como isso apenas corrige ou remove informação enviada anteriormente, ocorre mesmo que o consentimento tenha sido revogado depois do envio.

O consentimento pode ser revogado a qualquer momento, sem prejuízo da continuidade da prestação dos serviços contratados, pelo link "Preferências de privacidade", disponível no rodapé do site e no painel do cliente. A revogação interrompe os envios ao Google que ainda estiverem pendentes.

3.5. Dados Pessoais Sensíveis (Biometria) e Decisões Automatizadas

O tratamento de dados biométricos na verificação de identidade tem como fundamento o art. 11, II, "g", da LGPD (prevenção à fraude e segurança do titular nos processos de identificação e autenticação de cadastro em sistemas eletrônicos) e o art. 11, II, "a" (cumprimento de obrigação legal ou regulatória pelo controlador). Os dados biométricos são utilizados exclusivamente para a verificação de identidade, não são usados para nenhuma outra finalidade e não são compartilhados com terceiros além do provedor de verificação.

O resultado da verificação pode ser produzido de forma automatizada (leitura do documento, prova de vida, comparação facial e conferência com os dados informados no cadastro). Verificações com divergência entre os dados informados e os do documento, ou com indícios de fraude, passam por análise humana da equipe da Numio antes de qualquer decisão. Nos termos do art. 20 da LGPD, o titular pode solicitar a revisão de decisão tomada unicamente com base em tratamento automatizado pelos canais da Seção 8.

4. Como Compartilhamos Dados Pessoais

A Numio não vende dados pessoais. O compartilhamento ocorre apenas com operadores que atuam sob nossas instruções ou nas hipóteses legalmente previstas.

4.1. Operadores e Provedores de Infraestrutura

ParceiroFinalidadeLocalização
Hetzner Online GmbHHospedagem de backend e banco de dados PostgreSQLAlemanha (União Europeia)
PostHog Inc.Analytics de produto e rastreamento de errosEstados Unidos
Didit Identity, Inc. e Didit Identity Spain, S.L. (Didit)Verificação de identidade: leitura do documento, prova de vida e comparação facial; certificada ISO 27001 e SOC 2União Europeia (Irlanda)
Amazon Web Services (AWS S3)Armazenamento de documentos KYC enviados diretamente pela plataforma (RG, CNH, selfie)Estados Unidos (us-east-1)
Amazon Web Services (AWS SES)Envio de e-mails transacionaisEstados Unidos
Asaas Gestão Financeira S.A.Processamento de pagamentos e tokenização de cartõesBrasil
Google LLC (OAuth)Autenticação social opcionalEstados Unidos
Google LLC (Analytics, Tag Manager, Ads e Data Manager API)Medição de audiência e conversões e mensuração de publicidade, inclusive pelo envio, a partir do servidor, de conversões com identificador de clique e e-mail e telefone em hash, mediante consentimentoEstados Unidos

4.2. Autoridades e Terceiros Legalmente Habilitados

Podemos compartilhar dados com autoridades públicas, órgãos reguladores ou em cumprimento a decisão judicial ou exigência regulatória do setor de telecomunicações.

4.3. Operações Societárias

Em caso de fusão, aquisição ou venda de ativos, dados pessoais poderão ser transferidos ao sucessor, mantendo o nível de proteção desta Política.

5. Transferência Internacional de Dados

5.1.A Numio realiza transferências internacionais em decorrência da utilização dos provedores listados na Seção 4, observando os arts. 33 a 36 da LGPD. As imagens e os dados biométricos da verificação de identidade são processados e armazenados pelo provedor de verificação na União Europeia.

5.2.Tais transferências são realizadas para:

a)Países que oferecem grau de proteção considerado adequado ou equivalente ao previsto na LGPD, incluindo Estados-membros da União Europeia abrangidos pelo GDPR; ou

b)Países onde o operador assume contratualmente obrigações compatíveis com a LGPD, via cláusulas contratuais específicas ou outros mecanismos de garantia (caso dos operadores nos Estados Unidos).

5.3.A Numio adota medidas técnicas e contratuais para garantir tratamento compatível com a legislação brasileira.

6. Retenção e Eliminação dos Dados

6.1.Dados pessoais são retidos pelo tempo necessário às finalidades coletadas, observados os prazos mínimos:

a)Dados cadastrais e contratuais: 5 anos após o cancelamento, por obrigações fiscais (art. 173 do CTN) e regulatórias;

b)Registros de acesso a aplicações de internet: armazenados pelo prazo mínimo legal aplicável, conforme art. 15 do Marco Civil da Internet;

c)Documentos de KYC (imagens do documento e da selfie, dados extraídos e resultado da verificação), inclusive os mantidos pelo provedor de verificação de identidade em nome da Numio: durante o contrato e por 5 anos após o término, para auditoria, prevenção a fraudes e atendimento a autoridades;

d)Dados financeiros e fiscais: 5 anos, conforme legislação tributária;

e)Dados tratados com base em consentimento: até a revogação pelo titular, ressalvada retenção por outra base legal;

f)Identificadores de clique em anúncios (gclid, gbraid e wbraid) e identificadores do Google Analytics a eles associados, usados na mensuração de conversões: até 100 dias a partir do registro, após o que são apagados.

6.2.Após o decurso dos prazos, os dados são eliminados ou anonimizados de forma segura, salvo obrigação legal de manutenção superior.

7. Direitos do Titular

Em conformidade com o art. 18 da LGPD, o titular pode exercer, a qualquer momento, os seguintes direitos:

7.1.Confirmação da existência de tratamento de seus dados pessoais;

7.2.Acesso aos dados tratados;

7.3.Correção de dados incompletos, inexatos ou desatualizados;

7.4.Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;

7.5.Portabilidade dos dados a outro fornecedor de serviço ou produto, observados os segredos comercial e industrial;

7.6.Eliminação dos dados tratados com base em consentimento, ressalvadas as hipóteses de retenção previstas em lei (obrigações fiscais, regulatórias, defesa em processos);

7.7.Informação sobre as entidades públicas e privadas com as quais a Controladora realizou uso compartilhado de dados;

7.8.Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;

7.9.Revogação do consentimento, quando o tratamento se basear nessa hipótese, inclusive diretamente no site, pelo link "Preferências de privacidade";

7.10.Oposição a tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, em caso de descumprimento ao disposto na LGPD;

7.11.Revisão de decisões automatizadas que afetem seus interesses (art. 20 da LGPD), inclusive o resultado da verificação de identidade, com análise humana da equipe da Numio.

7.12. Limites ao Exercício de Direitos

O atendimento aos direitos do titular pode estar sujeito a limitações quando:

a)Houver obrigação legal ou regulatória de manutenção dos dados (especialmente as relativas a telecomunicações e tributação);

b)Os dados forem necessários ao cumprimento do contrato em vigor;

c)Os dados forem necessários ao exercício regular de direitos em processo judicial, administrativo ou arbitral;

d)A solicitação for manifestamente excessiva ou abusiva.

Nesses casos, a Numio informará o titular sobre a impossibilidade ou limitação no atendimento, com a respectiva fundamentação.

8. Como Exercer seus Direitos

8.1.Solicitações relativas a dados pessoais devem ser encaminhadas ao Encarregado pelo Tratamento de Dados Pessoais (DPO) pelo canal oficial:

Para suporte rápido ou esclarecimentos preliminares, o titular também pode utilizar o canal de WhatsApp: (19) 3189-9999. Para solicitações formais (exercício de direitos previstos na LGPD), o canal oficial é o e-mail acima.

8.2.Para garantir a segurança das informações, a Numio poderá solicitar dados adicionais para confirmação da identidade do titular antes de atender à solicitação.

8.3.O prazo de resposta é de até 15 (quinze) dias corridos, conforme art. 19 da LGPD, podendo ser estendido em casos que demandem análise mais aprofundada, com a devida comunicação ao titular.

9. Segurança da Informação

9.1.A Numio adota medidas técnicas e administrativas razoáveis para proteger os dados pessoais contra acessos não autorizados, perda, destruição, alteração ou divulgação indevida. Entre elas:

a)Criptografia em trânsito (TLS) em todas as comunicações com a plataforma;

b)Criptografia em repouso para documentos sensíveis de KYC, tanto os armazenados no AWS S3 quanto os mantidos pelo provedor de verificação de identidade (Didit, certificada ISO 27001 e SOC 2), com acesso restrito e por links temporários;

c)Controle de acesso baseado em funções (RBAC) ao banco de dados e aos sistemas internos;

d)Controle de acesso a sistemas administrativos com credenciais únicas e rotação periódica;

e)Segregação entre ambiente de produção e ambientes de desenvolvimento, com dados de produção isolados;

f)Registro e monitoramento de logs de acesso e operações sensíveis;

g)Backups periódicos com retenção controlada;

h)Treinamento da equipe em proteção de dados e segurança da informação;

i)Avaliação periódica dos operadores e parceiros tratantes.

9.2.Apesar dos esforços contínuos, nenhum sistema é absolutamente invulnerável. Em caso de incidente que possa acarretar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados, conforme art. 48 da LGPD.

10. Cookies e Tecnologias Similares

10.1.A Numio utiliza cookies e tecnologias semelhantes para:

a)Cookies essenciais: necessários ao funcionamento do site e à autenticação na plataforma;

b)Cookies de desempenho e analytics: coletam dados via PostHog para entendimento do uso da plataforma e identificação de falhas (mediante consentimento);

b.1) Cookies de medição e publicidade (Google): cookies do Google Analytics 4 (ex.: `_ga`) e do Google Ads (ex.: `_gcl_aw`) para medição de audiência, de conversões e de campanhas, gravados somente mediante consentimento na ferramenta de consentimento do site; sem consentimento, a medição opera sem cookies, com sinais agregados. O site também guarda no próprio navegador, por até 90 dias, o identificador de clique e os parâmetros da campanha que trouxeram o visitante, para atribuir cadastros e compras; esses dados só são enviados ao Google nas condições da Seção 3.4;

c)Cookies de preferência: armazenam configurações de idioma, tema e similares.

10.2.O usuário pode gerenciar cookies por meio das configurações do navegador ou da ferramenta de consentimento disponibilizada no site, que pode ser reaberta a qualquer momento pelo link "Preferências de privacidade", no rodapé do site e no painel do cliente. A desativação de cookies essenciais pode comprometer funcionalidades.

11. Tratamento de Dados de Crianças e Adolescentes

11.1.Os serviços destinam-se exclusivamente a pessoas jurídicas e pessoas físicas maiores de 18 anos.

11.2.A Numio não coleta intencionalmente dados de crianças e adolescentes. Identificada tal coleta, procederá à eliminação imediata, salvo obrigação legal de retenção.

12. Encarregado pelo Tratamento de Dados (DPO)

Em atendimento ao art. 41 da LGPD, a Nectarlabs Tecnologia da Informação LTDA designou Encarregado pelo Tratamento de Dados Pessoais, que pode ser contatado pelo e-mail contato@numio.com.br, com o assunto "DPO — LGPD".

O Encarregado é responsável por:

a)Aceitar reclamações e comunicações dos titulares;

b)Receber comunicações da ANPD;

c)Orientar internamente os colaboradores sobre práticas de proteção de dados;

d)Executar demais atribuições previstas em lei ou normativos complementares.

13. Alterações desta Política

13.1.Esta Política pode ser atualizada para refletir mudanças regulatórias, evolução dos serviços ou aprimoramento das práticas de privacidade.

13.2.A versão vigente estará sempre disponível em https://numio.com.br, com indicação da data de atualização.

13.3.Alterações relevantes serão comunicadas por e-mail ou aviso no painel administrativo, com antecedência razoável.

14. Legislação Aplicável e Foro

14.1.Esta Política é regida pela legislação brasileira, em especial pela Lei nº 13.709/2018 (LGPD), pelo Marco Civil da Internet (Lei nº 12.965/2014) e pelas normas setoriais da Anatel.

14.2.Fica eleito o foro da comarca de Campinas/SP para dirimir controvérsias decorrentes desta Política, com renúncia expressa a qualquer outro.

15. Contato

Para esclarecimentos, solicitações ou exercício de direitos relacionados a dados pessoais:

  • Controladora: Nectarlabs Tecnologia da Informação LTDA
  • CNPJ: 48.659.050/0001-01
  • Marca operacional: Numio
  • Endereço: Rua Fernão Lopes, 1544, Sala 4, Parque Taquaral, Campinas/SP, CEP 13087-051
  • Site: https://numio.com.br
  • E-mail: contato@numio.com.br
  • WhatsApp: (19) 3189-9999
  • Encarregado (DPO): contato@numio.com.br (assunto "DPO — LGPD")