Legal
Esta política explica quais dados pessoais a plataforma trata, por quê, com quem os compartilha e como exercer seus direitos.
Última atualização: 4 de julho de 2026
Minuta — pendente de revisão jurídica
O conteúdo técnico desta página foi levantado do código da plataforma e reflete o que ela de fato faz. Ainda assim, o texto não passou por revisão de advogado e não deve ser considerado vinculante enquanto este aviso estiver aqui.
Esta distinção muda quem responde pelo quê, e por isso vem primeiro.
Somos CONTROLADOR dos dados de quem contrata a plataforma: nome, e-mail, telefone, foto de perfil e dados de cobrança da assessoria e de seus usuários.
Somos OPERADOR dos dados que a assessoria insere sobre terceiros — clientes finais, convidados, fornecedores. Quem decide por que e como esses dados são tratados é a assessoria, que é a controladora deles. Tratamos esses dados apenas conforme as instruções dela e o necessário para operar o serviço.
De quem cria conta: nome, e-mail, senha (armazenada apenas como hash bcrypt, nunca em texto claro), telefone e imagem de perfil quando fornecidos. Ao entrar com Google, recebemos nome, e-mail e foto da conta Google.
Dados inseridos pela assessoria: nome, e-mail e telefone de leads; nome e telefone de convidados; nome, e-mail e telefone de fornecedores; além de informações de projetos, tarefas, cronogramas e lançamentos financeiros.
Dados de uso: páginas visitadas e métricas agregadas de desempenho, coletadas pelo Vercel Analytics.
Dados técnicos: endereço IP e cabeçalhos da requisição, usados para segurança, limitação de taxa e para inferir o país e exibir preços na moeda correspondente.
Prestar o serviço contratado e manter sua conta e sua organização funcionando.
Processar pagamentos e emitir cobranças.
Enviar comunicações transacionais: convites, redefinição de senha, avisos sobre a conta e sobre eventos.
Proteger a plataforma contra fraude, abuso e automação maliciosa.
Melhorar o produto a partir de métricas agregadas, que não identificam pessoas.
Execução de contrato, para tudo que é necessário à prestação do serviço e à cobrança.
Cumprimento de obrigação legal ou regulatória, para guarda fiscal e contábil.
Legítimo interesse, para segurança, prevenção a fraude e melhoria do produto, sempre ponderado com seus direitos.
Consentimento, para cookies não essenciais e para comunicações de marketing, revogável a qualquer momento.
Não vendemos dados pessoais. Compartilhamos apenas com prestadores necessários à operação, cada um tratando os dados conforme nossas instruções:
Vercel — hospedagem da aplicação e execução das rotas, além de métricas de uso.
Neon — banco de dados PostgreSQL onde os registros da plataforma são armazenados.
Stripe — processamento de pagamentos e gestão das assinaturas.
Resend — envio de e-mails transacionais.
Cloudflare R2 — armazenamento dos arquivos e imagens enviados à plataforma.
Cloudflare Turnstile — verificação anti-robô nas telas de acesso.
Google — autenticação, quando você opta por entrar com a conta Google.
Também podemos compartilhar dados por ordem judicial ou exigência de autoridade competente.
Cookies essenciais, que não dependem de consentimento porque sem eles a plataforma não funciona: o cookie de sessão do NextAuth, que mantém você autenticado; «st_active_org_id», que guarda qual organização está ativa; «client_session», que autentica o portal do cliente; e «NEXT_LOCALE», que guarda o idioma escolhido.
Cookies de medição, usados apenas mediante consentimento dado no banner: métricas agregadas de audiência e desempenho.
Você pode revisar sua escolha a qualquer momento pelo banner de cookies ou limpando os dados do site no navegador.
Dados de conta e de organização: enquanto a conta existir.
Após o encerramento: exportação disponível por [30] dias e eliminação em seguida, salvo o que a lei obrigue a reter.
Registros fiscais e de cobrança: pelo prazo legal de guarda.
Dados tratados na condição de operador: eliminados conforme a instrução da assessoria controladora ou ao fim do contrato com ela.
Tráfego cifrado em trânsito, senhas armazenadas apenas como hash, acesso segregado por organização em toda a camada de dados, e limitação de taxa nos pontos sensíveis.
Nenhum sistema é imune. Em caso de incidente de segurança com risco relevante, comunicaremos os titulares e a ANPD nos prazos da lei.
A LGPD assegura a você confirmar a existência de tratamento, acessar seus dados, corrigi-los, solicitar anonimização, bloqueio ou eliminação, pedir portabilidade, obter informação sobre compartilhamentos e revogar consentimento.
Para exercer qualquer deles, escreva ao encarregado indicado no fim desta página. Responderemos nos prazos legais.
Se você é convidado ou cliente final de uma assessoria, o pedido deve ser dirigido a ela, que é a controladora desses dados — encaminharemos, se nos procurar.
Parte dos prestadores acima opera servidores fora do Brasil. Nesses casos a transferência ocorre com as salvaguardas exigidas pela LGPD, incluindo cláusulas contratuais com o prestador.
A plataforma não se destina a menores de 18 anos e não coletamos conscientemente dados de crianças. Dados de convidados menores, quando inseridos pela assessoria, são de responsabilidade dela e exigem base legal específica.
Podemos atualizar esta política. Mudanças relevantes serão comunicadas por e-mail ou no painel, e a data no topo será revista.
Encarregado pelo tratamento de dados (DPO): [nome], [e-mail].