Documento legal
Política de Privacidade
1. Dados que Coletamos
Dados fornecidos por você: nome, email, senha (hash), cargo-alvo, estado, preferências de estudo.
Dados gerados pelo uso: conversas com a IA, respostas de simulados, progresso de estudo, flashcards, cronograma.
As perguntas feitas ao chat são usadas para identificar os documentos jurídicos mais relevantes na base de conhecimento (busca semântica — processo automatizado de indexação). Esse processo não envolve leitura humana do conteúdo. As perguntas são retidas conforme o prazo da conta descrito na seção 4.
Dados técnicos: endereço IP, tipo de navegador, sistema operacional, páginas visitadas, horários de acesso.
Dados de pagamento: processados por nosso processador de pagamentos terceirizado. Não armazenamos número de cartão, CVV ou dados bancários.
A plataforma pode oferecer, em versões futuras, funcionalidade opcional de acompanhamento de humor e disposição para estudo (mood tracking). Esses dados são classificados como dados sensíveis de saúde/bem-estar nos termos do Art. 11 da LGPD. Sua coleta requer consentimento expresso e específico. Esta funcionalidade está desativada no lançamento inicial (ADR-LGPD-001) e somente será ativada mediante atualização desta política e consentimento renovado.
2. Base Legal (LGPD)
Tratamos seus dados com base nas seguintes hipóteses da LGPD (Lei 13.709/2018):
| Finalidade | Base Legal |
|---|---|
| Prestação do serviço (IA, simulados, chat) | Execução de contrato (Art. 7, V) |
| Analytics (PostHog, GA4, Clarity) | Consentimento (Art. 7, I) |
| Comunicações por email | Interesse legítimo (Art. 7, IX) |
| Segurança e prevenção a fraude | Interesse legítimo (Art. 7, IX) |
| Obrigações legais/fiscais | Obrigação legal (Art. 7, II) |
Tratamento automatizado (LGPD Art. 9, par. 1): o serviço utiliza inteligência artificial para processar suas perguntas e gerar respostas jurídicas. Para entender como esse processamento funciona, os modelos utilizados e os limites do sistema, consulte Como funciona a IA do Posse.IA.
3. Serviços de Terceiros
Compartilhamos dados com os seguintes serviços, sob contrato de confidencialidade:
| Serviço | Finalidade | Dados |
|---|---|---|
| Fornecedor de tecnologia de inteligência artificial (API) | Processamento de IA | Somente o texto das perguntas enviadas ao chat. Dados pessoais de identificação (nome, email) e dados financeiros não são incluídos nas requisições à API. |
| Supabase | Banco de dados e autenticação | Todos os dados da conta |
| PostHog | Analytics de produto | Eventos de uso (com consentimento) |
| Google Analytics 4 | Analytics de tráfego | Dados de navegação (com consentimento) |
| Microsoft Clarity | Mapas de calor e gravações | Sessões de uso (com consentimento) |
| Processador de pagamentos terceirizado | Pagamentos | Email, dados de transação |
| Sentry | Monitoramento de erros | Stack traces, user ID anonimizado |
| Brevo | Envio de emails transacionais | Email, nome |
| Fornecedor de tecnologia de inteligência artificial (EUA) | Geração de embeddings para busca semântica | Textos de perguntas e documentos jurídicos (sem PII de usuário). Dados não armazenados após o processamento, conforme contrato de API. Transferência internacional com base no Art. 33 da LGPD. |
Fornecedores de inteligência artificial: Dados processados via API não são usados pelo fornecedor para treinamento de modelos, conforme termos contratuais do fornecedor.
Fornecedor de IA (busca semântica): Empresa americana que processa texto anonimizado exclusivamente para fins de indexação da base de conhecimento jurídica. Os dados não são armazenados após o processamento.
4. Retenção de Dados
Nossos prazos de retenção seguem o princípio da minimização (LGPD Art. 16):
| Tipo de Dado | Retenção |
|---|---|
| Conta ativa | Enquanto a conta existir |
| Conta cancelada (perfil, histórico, simulados) | 30 dias (para reativação), depois excluídos permanentemente |
| Logs de sistema | 90 dias |
| Dados de analytics | Anonimizados após 12 meses |
| Dados fiscais e transações | 5 anos (obrigação legal — Art. 174 CTN) |
| Formulários de contato e leads pré-cadastro | 12 a 24 meses ou até solicitação de exclusão |
| Dados de cancelamento e pesquisas NPS | 24 meses (pesquisa qualitativa interna) |
| Logs de auditoria administrativa | 2 anos (obrigação legal de rastreabilidade) |
| Identificação de dispositivo (fingerprint de segurança) | 90 dias — utilizado para prevenção de fraudes e detecção de acesso indevido com base no legítimo interesse (Art. 7, IX LGPD) |
Os prazos de retenção são aplicados automaticamente pelo sistema de purge agendado (data-retention cron). Dados mantidos por obrigação legal não são excluídos antes do vencimento do prazo legal, mesmo em caso de solicitação de exclusão de conta.
6. Segurança
Implementamos medidas técnicas e organizacionais, incluindo:
- Criptografia em trânsito (TLS) e em repouso
- Row Level Security (RLS) no banco de dados
- Rate limiting em todas as APIs
- Autenticação com hash seguro de senhas (bcrypt)
- Monitoramento contínuo de vulnerabilidades
- Proteção anti-scraping e anti-bot
- Identificação de dispositivo para prevenção de fraudes e detecção de acesso indevido (fingerprint, retido por 90 dias)
7. Seus Direitos (LGPD Art. 18)
Você tem direito a:
- Confirmação e acesso: saber se tratamos seus dados e obter cópia
- Correção: corrigir dados incompletos ou desatualizados
- Anonimização ou eliminação: solicitar exclusão de dados desnecessários
- Portabilidade: exportar seus dados em formato JSON
- Revogação de consentimento: retirar consentimento de analytics a qualquer momento
- Oposição: opor-se ao tratamento em hipóteses específicas
Para exercer qualquer direito, entre em contato com nosso DPO: [email protected]. Responderemos em até 15 dias.
8. Exercer seus Direitos
Exportar seus dados
Baixe uma cópia completa de todos os dados que possuímos sobre você em formato JSON.
Excluir conta permanentemente
Esta ação exclui todos os seus dados (perfil, histórico, simulados, flashcards). A exclusão é agendada e executada em até 24 horas. Você receberá um email de confirmação.
Esta ação é irreversível.
9. Resposta a Incidentes de Segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, seguimos o seguinte protocolo:
- Detecção e contenção (0-4h): Identificação do incidente, isolamento de sistemas afetados, preservação de evidências.
- Avaliação (4-24h): Análise do escopo, dados afetados, número de titulares impactados e gravidade.
- Notificação à ANPD (até 72h): Comunicação à Autoridade Nacional de Proteção de Dados conforme Art. 48 da LGPD, contendo: descrição da natureza dos dados, titulares afetados, medidas adotadas.
- Comunicação aos titulares: Email individual informando: o que aconteceu, quais dados foram afetados, o que estamos fazendo, o que você pode fazer.
- Remediação: Correção da vulnerabilidade, monitoramento reforçado, e atualização de procedimentos.
Contato para reportar vulnerabilidades: [email protected]
10. Encarregado de Dados (DPO)
Nosso Encarregado de Proteção de Dados (DPO) pode ser contatado para quaisquer questões sobre privacidade e proteção de dados:
- Email: [email protected]
- Contato geral: [email protected]
- WhatsApp: +55 65 99668-5005