BareStack

Política de Privacidade

Versão 1.0.0 • Última atualização: 2026-06-30

1. Quem somos (Controlador)

[TEMPLATE_COMPANY_NAME]

CNPJ: [TEMPLATE_CNPJ]

Endereço: [TEMPLATE_COMPANY_ADDRESS]

Encarregado de Proteção de Dados (DPO): [TEMPLATE_DPO_EMAIL]

2. Dados que coletamos

  • Dados de cadastro: email, nome de exibição, senha (hasheada)
  • Dados de uso: projetos criados, gerações de firmware, logs de erro, endereço IP, user-agent
  • Dados de pagamento: processados via Stripe (não armazenamos número de cartão). Armazenamos apenas identificadores de transação e últimos 4 dígitos.
  • Dados de autenticação: tokens JWT, sessões ativas, MFA secrets (criptografados)
  • Comunicações: emails trocados com suporte, tickets abertos

3. Para que usamos (Finalidades e Bases Legais — LGPD Art. 7)

  • Execução de contrato: prestação do serviço de geração de firmware, billing, suporte
  • Obrigação legal: retenção de registros fiscais por 5 anos (CTN, Lei 8.137/90)
  • Legítimo interesse: prevenção de fraudes, segurança da plataforma, melhoria do produto
  • Consentimento: cookies analíticos, comunicações de marketing

4. Compartilhamento

Compartilhamos dados estritamente com operadores que nos ajudam a operar a plataforma:

  • Stripe Inc. (pagamentos) — Política
  • Firebase/Google Cloud (autenticação) — Política
  • Anthropic (geração de código via Claude) — Política
  • MinIO/Storage (arquivos de firmware gerados)
  • SendGrid (emails transacionais)

Não vendemos dados pessoais a terceiros.

5. Transferência internacional

Alguns operadores estão fora do Brasil (EUA, Europa). Garantimos que:

  • Operadores oferecem padrão de proteção compatível com LGPD (adequação, cláusulas-padrão contratuais ou Privacy Shield/sucessores)
  • Dados sensíveis são criptografados em trânsito (TLS 1.2+) e em repouso (AES-256)

6. Prazo de retenção

  • Dados de conta: enquanto a conta estiver ativa + 30 dias após exclusão (para reversão)
  • Registros fiscais/faturas: 5 anos (obrigação legal)
  • Logs de auditoria: 90 dias
  • Backups: 30 dias (criptografados)
  • Após exclusão: PII removido em até 30 dias; dados agregados anônimos podem ser mantidos indefinidamente

7. Seus direitos (LGPD Art. 18)

Você tem direito a:

  • Confirmação da existência de tratamento
  • Acesso aos seus dados
  • Correção de dados incompletos ou incorretos
  • Anonimização, bloqueio ou eliminação de dados desnecessários
  • Portabilidade dos dados (formato JSON)
  • Eliminação dos dados pessoais (com exceções legais)
  • Revogação do consentimento
  • Oposição ao tratamento

Para exercer esses direitos, acesse Configurações → Privacidade ou envie email para [TEMPLATE_DPO_EMAIL]. Resposta em até 15 dias.

8. Cookies

Usamos cookies essenciais (sessão, autenticação) e, com seu consentimento, cookies analíticos (PostHog) e de marketing. Você pode gerenciar suas preferências a qualquer momento no banner de consentimento.

9. Medidas de segurança

  • Senhas hasheadas com bcrypt cost 12+
  • Autenticação multifator (TOTP) disponível
  • JWT com expiração de 7 dias (refresh: 30 dias)
  • TLS 1.2+ em todas as comunicações
  • HSTS habilitado (force HTTPS)
  • Rate limiting agressivo em endpoints sensíveis
  • Auditoria de todas as ações sensíveis
  • Backups diários criptografados

10. Encarregado (DPO)

Para qualquer dúvida sobre privacidade ou tratamento de dados:

[TEMPLATE_COMPANY_NAME]

Email DPO: [TEMPLATE_DPO_EMAIL]

Endereço: [TEMPLATE_COMPANY_ADDRESS]

11. Alterações a esta política

Alterações materiais serão comunicadas com pelo menos 30 dias de antecedência por email e notificação no produto. Versões anteriores ficam disponíveis mediante solicitação ao DPO.

12. Foro

Esta política é regida pela legislação brasileira (LGPD e Código Civil). Foro eleito: Comarca de [TEMPLATE_FORO_COMARCA] / [TEMPLATE_FORO_UF].

© 2026 [TEMPLATE_COMPANY_NAME]. Todos os direitos reservados.

Esta política está em conformidade com a Lei nº 13.709/2018 (LGPD).