Política de Privacidade
Como o ConsultorOS trata dados pessoais, em quais papéis, com quais fornecedores e por quanto tempo, conforme a Lei 13.709/2018 (LGPD).
Versão 0.1 (minuta) · 09/10/2026
1. Quem é quem
- Intento Tech ([RAZÃO SOCIAL], CNPJ [CNPJ]): desenvolve e opera o ConsultorOS.
- Cliente: a corretora, escritório ou consultor autorizado que contrata o sistema. Em relação aos dados pessoais dos seus clientes finais (cotistas, leads, parceiros), o Cliente é o controlador e a Intento Tech é a operadora: trata os dados só para prestar o serviço e conforme as instruções do Cliente (ver DPA).
- Em relação aos dados dos Usuários do sistema (login, registros de acesso e de segurança) e ao relacionamento comercial com o Cliente, a Intento Tech é controladora.
- Encarregado (DPO) da Intento Tech: [E-MAIL DO ENCARREGADO].
2. Dados que tratamos
- Usuários do sistema: nome, e-mail, papel de acesso, situação (ativo/desativado), registros de acesso (data, IP) e ações realizadas (trilha de auditoria).
- Clientes finais / cotistas: nome, CPF ou CNPJ, telefone, e-mail, data de nascimento, dados da cota (grupo, cota, crédito, número do contrato, datas de adesão e de pagamento, valor e dia de vencimento da parcela) e o contrato em PDF.
- Boletos: linha digitável, valor, vencimento e arquivo PDF.
- Comissões e parceiros: valores de comissão e relatórios importados; nome, telefone, endereço, banco e chave Pix de indicadores e parceiros.
- Leads e simulações: nome, telefone, e-mail, observações e histórico do funil.
- Registros de envio: destino (telefone/e-mail), canal, data, assunto e resultado de cada mensagem enviada pelo sistema.
- Credenciais de integração: senha do SMTP e tokens do Google, guardados cifrados.
O sistema não foi desenhado para dados pessoais sensíveis (saúde, biometria, convicções etc.). Campos de texto livre (observações, notas) não devem receber esse tipo de informação.
3. Para que usamos (finalidades e bases legais)
- Prestar o serviço contratado (gestão de carteira, comissões, boletos, comunicação, funil): execução de contrato.
- Segurança, prevenção a fraude e auditoria (controle de acesso, limite de tentativas, trilha de ações): legítimo interesse e cumprimento de obrigação legal.
- Cobrança e obrigações fiscais da Intento Tech: execução de contrato e obrigação legal.
- Suporte e melhoria do serviço, sem uso de dados de clientes finais para fim próprio: legítimo interesse.
A base legal para tratar os dados dos clientes finais (por exemplo, execução do contrato de consórcio ou legítimo interesse do consultor) é definida e de responsabilidade do Cliente, como controlador. A Intento Tech não vende dados, não os usa para publicidade e não treina modelos de IA com eles.
4. Com quem compartilhamos (subprocessadores)
Para operar o sistema usamos os fornecedores abaixo, que tratam dados em nosso nome. Todos são sujeitos a termos que exigem proteção compatível, e a lista é atualizada nesta página quando mudar.
Vercel Inc.
Função: Hospedagem da aplicação web e execução das rotinas agendadas (cron).
Dados envolvidos: Todo dado que trafega pela aplicação, em trânsito e em memória; não é a base de armazenamento.
Supabase, Inc.
Função: Banco de dados (PostgreSQL), autenticação de usuários e armazenamento privado de arquivos.
Dados envolvidos: Cadastros, cotas, comissões, boletos, contratos em PDF, trilha de auditoria, credenciais cifradas.
Provedor da máquina virtual (Oracle Cloud Infrastructure)
Função: Executa o serviço de envio de WhatsApp (worker) e mantém a sessão do número conectado.
Dados envolvidos: Telefone e texto das mensagens em trânsito, anexos enviados, sessão do WhatsApp do cliente.
Google LLC (somente quando o cliente conecta)
Função: Leitura de planilhas (Sheets) e pastas/arquivos (Drive) autorizadas pelo próprio usuário.
Dados envolvidos: Conteúdo das planilhas e dos PDFs que o usuário autorizar; token de acesso guardado cifrado.
WhatsApp / Meta Platforms, Inc. (via biblioteca não oficial Baileys)
Função: Canal de mensagens aos clientes finais do cliente, pelo número do próprio cliente.
Dados envolvidos: Telefone do destinatário e conteúdo da mensagem. Ver o aviso de risco de bloqueio.
Anthropic, PBC (recurso opcional de análise com IA)
Função: Gera o texto de análise da tela de Insights, somente se o recurso estiver habilitado.
Dados envolvidos: Indicadores agregados da operação e nomes de consultores/parceiros; não são enviados CPF, telefone, e-mail nem contratos de clientes finais.
Também podemos divulgar dados por ordem judicial ou exigência de autoridade competente, na medida exigida por lei.
Transferência internacional: alguns desses fornecedores podem tratar dados fora do Brasil. Isso ocorre com base nas garantias do art. 33 da LGPD (contratos e cláusulas-padrão do provedor). Detalhes por região de hospedagem: [REGIÃO DO BANCO E DA HOSPEDAGEM].
5. WhatsApp
Aviso sobre o WhatsApp (conexão não oficial)
O envio de mensagens por WhatsApp usa uma biblioteca de código aberto (Baileys) que NÃO é a API oficial da Meta. A Meta pode, a qualquer momento e sem aviso, restringir, suspender ou banir o número conectado, ainda que o uso seja moderado e legítimo. Esse risco é do cliente: o uso do canal ocorre por sua conta e risco, e a Intento Tech não garante a disponibilidade do canal nem responde por bloqueio de número, perda de conversas ou de contatos. Recomenda-se não usar o número principal do negócio e manter o modo de envio em "teste" até validar a operação. A migração para a API oficial do WhatsApp (Cloud API) está prevista, mas ainda sem data; até lá vale o que está descrito aqui.
6. Como protegemos
- Isolamento por organização: cada registro pertence a uma organização, e o acesso é restrito por regras no banco de dados (RLS) e por uma camada da aplicação que injeta a organização em toda consulta.
- Acesso por papel e escopo: cada Usuário só vê o que seu papel permite; usuário desativado perde o acesso.
- Criptografia: tráfego protegido por HTTPS; senhas de SMTP e tokens do Google cifrados em repouso (AES-256-GCM); contratos e anexos em armazenamento privado, entregues apenas por links gerados pelo servidor, após checar a organização.
- Trilha de auditoria das operações financeiras e sensíveis, e registro de cada envio.
- Limites de uso (rate limit) em login e operações sensíveis; cabeçalhos de segurança (CSP, HSTS).
Nenhum sistema é totalmente imune. Se houver incidente, agimos conforme a cláusula 9.
7. Por quanto tempo guardamos
- Durante o contrato: os dados ficam disponíveis enquanto o Cliente usar o sistema.
- Contratos em PDF e chaves financeiras (CPF/CNPJ, grupo, cota, crédito, comissões e boletos) são retidos pelo tempo necessário ao cumprimento de obrigações legais e regulatórias e ao exercício regular de direitos, [PRAZO DE RETENÇÃO, ex.: 5 anos após o fim da cota]. Por isso o contrato anexado não é apagado nem na anonimização.
- Anonimização a pedido: a pedido do titular, o administrador do Cliente anonimiza os dados de contato (nome, telefone, e-mail, data de nascimento) de todas as cotas do CPF, remove os PDFs de boleto, anonimiza os registros de envio e as oportunidades do funil ligados ao titular e mantém apenas o que a lei obriga a reter (CPF, grupo, cota, crédito, comissões, registros de boleto e o contrato em PDF). Arquivos no Google Drive do próprio consultor e mensagens já entregues ao titular não são alcançados.
- Leads de simulação: nome e telefone são anonimizados automaticamente após 12 meses.
- Registros de envio: apagados após 400 dias. Contadores de limite de uso (contêm IP): apagados após 1 dia. Trilha de auditoria: mantida por [PRAZO DA TRILHA, sugerido: 5 anos], sem CPF, telefone, e-mail ou nome (o IP de tentativas de login é mantido, por segurança).
- Fim do contrato: exportação dos dados em até 30 dias; depois, eliminação ou anonimização em até [60] dias, ressalvadas as retenções legais. Cópias de segurança expiram em seu ciclo normal.
8. Direitos do titular e prazos
O titular de dados pode pedir: confirmação de que há tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir e suas consequências; e revogação do consentimento, quando for a base legal (art. 18 da LGPD).
- Se você é cliente final de um Cliente nosso (cotista, lead): o pedido deve ser dirigido ao seu consultor ou à corretora, que é o controlador. Se o pedido chegar a nós, o encaminhamos ao controlador em até [2] dias úteis e o ajudamos a atendê-lo.
- Se você é Usuário do sistema ou contato comercial da Intento Tech: escreva para [E-MAIL DO ENCARREGADO]. Confirmamos o recebimento em até 5 dias úteis e respondemos integralmente em até 15 dias, conforme o art. 19 da LGPD.
- Podemos pedir informações para confirmar a identidade do solicitante. Alguns dados não podem ser eliminados quando a lei exige sua retenção (cláusula 7).
- Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
9. Incidentes de segurança
Em caso de incidente que possa acarretar risco ou dano relevante a titulares, a Intento Tech avisa o Cliente (controlador) em até 72 horas após tomar conhecimento, informando natureza dos dados afetados, titulares envolvidos, medidas de segurança adotadas, riscos e providências de mitigação, e coopera na comunicação à ANPD e aos titulares, que cabe ao controlador (art. 48 da LGPD). Para dados em que a Intento Tech é controladora, a comunicação é feita por ela.
10. Cookies
Usamos apenas cookies essenciais, para manter a sessão autenticada e a segurança do login. Não usamos cookies de publicidade nem ferramentas de rastreamento de terceiros nas páginas do sistema.
11. Mudanças desta política e contato
Podemos atualizar esta política; mudanças relevantes serão comunicadas ao Cliente. Dúvidas: Encarregado de dados [E-MAIL DO ENCARREGADO]. Veja também os Termos de Uso e o DPA. Foro: [FORO].