Política de Privacidade
Versão 1.0.0 • Última atualização: 2026-06-30
1. Quem somos (Controlador)
[TEMPLATE_COMPANY_NAME]
CNPJ: [TEMPLATE_CNPJ]
Endereço: [TEMPLATE_COMPANY_ADDRESS]
Encarregado de Proteção de Dados (DPO): [TEMPLATE_DPO_EMAIL]
2. Dados que coletamos
- Dados de cadastro: email, nome de exibição, senha (hasheada)
- Dados de uso: projetos criados, gerações de firmware, logs de erro, endereço IP, user-agent
- Dados de pagamento: processados via Stripe (não armazenamos número de cartão). Armazenamos apenas identificadores de transação e últimos 4 dígitos.
- Dados de autenticação: tokens JWT, sessões ativas, MFA secrets (criptografados)
- Comunicações: emails trocados com suporte, tickets abertos
3. Para que usamos (Finalidades e Bases Legais — LGPD Art. 7)
- Execução de contrato: prestação do serviço de geração de firmware, billing, suporte
- Obrigação legal: retenção de registros fiscais por 5 anos (CTN, Lei 8.137/90)
- Legítimo interesse: prevenção de fraudes, segurança da plataforma, melhoria do produto
- Consentimento: cookies analíticos, comunicações de marketing
4. Compartilhamento
Compartilhamos dados estritamente com operadores que nos ajudam a operar a plataforma:
- Stripe Inc. (pagamentos) — Política
- Firebase/Google Cloud (autenticação) — Política
- Anthropic (geração de código via Claude) — Política
- MinIO/Storage (arquivos de firmware gerados)
- SendGrid (emails transacionais)
Não vendemos dados pessoais a terceiros.
5. Transferência internacional
Alguns operadores estão fora do Brasil (EUA, Europa). Garantimos que:
- Operadores oferecem padrão de proteção compatível com LGPD (adequação, cláusulas-padrão contratuais ou Privacy Shield/sucessores)
- Dados sensíveis são criptografados em trânsito (TLS 1.2+) e em repouso (AES-256)
6. Prazo de retenção
- Dados de conta: enquanto a conta estiver ativa + 30 dias após exclusão (para reversão)
- Registros fiscais/faturas: 5 anos (obrigação legal)
- Logs de auditoria: 90 dias
- Backups: 30 dias (criptografados)
- Após exclusão: PII removido em até 30 dias; dados agregados anônimos podem ser mantidos indefinidamente
7. Seus direitos (LGPD Art. 18)
Você tem direito a:
- Confirmação da existência de tratamento
- Acesso aos seus dados
- Correção de dados incompletos ou incorretos
- Anonimização, bloqueio ou eliminação de dados desnecessários
- Portabilidade dos dados (formato JSON)
- Eliminação dos dados pessoais (com exceções legais)
- Revogação do consentimento
- Oposição ao tratamento
Para exercer esses direitos, acesse Configurações → Privacidade ou envie email para [TEMPLATE_DPO_EMAIL]. Resposta em até 15 dias.
8. Cookies
Usamos cookies essenciais (sessão, autenticação) e, com seu consentimento, cookies analíticos (PostHog) e de marketing. Você pode gerenciar suas preferências a qualquer momento no banner de consentimento.
9. Medidas de segurança
- Senhas hasheadas com bcrypt cost 12+
- Autenticação multifator (TOTP) disponível
- JWT com expiração de 7 dias (refresh: 30 dias)
- TLS 1.2+ em todas as comunicações
- HSTS habilitado (force HTTPS)
- Rate limiting agressivo em endpoints sensíveis
- Auditoria de todas as ações sensíveis
- Backups diários criptografados
10. Encarregado (DPO)
Para qualquer dúvida sobre privacidade ou tratamento de dados:
[TEMPLATE_COMPANY_NAME]
Email DPO: [TEMPLATE_DPO_EMAIL]
Endereço: [TEMPLATE_COMPANY_ADDRESS]
11. Alterações a esta política
Alterações materiais serão comunicadas com pelo menos 30 dias de antecedência por email e notificação no produto. Versões anteriores ficam disponíveis mediante solicitação ao DPO.
12. Foro
Esta política é regida pela legislação brasileira (LGPD e Código Civil). Foro eleito: Comarca de [TEMPLATE_FORO_COMARCA] / [TEMPLATE_FORO_UF].
© 2026 [TEMPLATE_COMPANY_NAME]. Todos os direitos reservados.
Esta política está em conformidade com a Lei nº 13.709/2018 (LGPD).