Voltar

Documento legal

Política de Privacidade

Última atualização: 27 de maio de 2026 · v1.1 — pre-launch

1. Dados que Coletamos

Dados fornecidos por você: nome, email, senha (hash), cargo-alvo, estado, preferências de estudo.

Dados gerados pelo uso: conversas com a IA, respostas de simulados, progresso de estudo, flashcards, cronograma.

Histórico de perguntas para busca inteligente (Art. 9, §1 LGPD)

As perguntas feitas ao chat são usadas para identificar os documentos jurídicos mais relevantes na base de conhecimento (busca semântica — processo automatizado de indexação). Esse processo não envolve leitura humana do conteúdo. As perguntas são retidas conforme o prazo da conta descrito na seção 4.

Dados técnicos: endereço IP, tipo de navegador, sistema operacional, páginas visitadas, horários de acesso.

Dados de pagamento: processados por nosso processador de pagamentos terceirizado. Não armazenamos número de cartão, CVV ou dados bancários.

Dados de bem-estar (Art. 11 LGPD — dado sensível)

A plataforma pode oferecer, em versões futuras, funcionalidade opcional de acompanhamento de humor e disposição para estudo (mood tracking). Esses dados são classificados como dados sensíveis de saúde/bem-estar nos termos do Art. 11 da LGPD. Sua coleta requer consentimento expresso e específico. Esta funcionalidade está desativada no lançamento inicial (ADR-LGPD-001) e somente será ativada mediante atualização desta política e consentimento renovado.

3. Serviços de Terceiros

Compartilhamos dados com os seguintes serviços, sob contrato de confidencialidade:

Serviço Finalidade Dados
Fornecedor de tecnologia de inteligência artificial (API) Processamento de IA Somente o texto das perguntas enviadas ao chat. Dados pessoais de identificação (nome, email) e dados financeiros não são incluídos nas requisições à API.
Supabase Banco de dados e autenticação Todos os dados da conta
PostHog Analytics de produto Eventos de uso (com consentimento)
Google Analytics 4 Analytics de tráfego Dados de navegação (com consentimento)
Microsoft Clarity Mapas de calor e gravações Sessões de uso (com consentimento)
Processador de pagamentos terceirizado Pagamentos Email, dados de transação
Sentry Monitoramento de erros Stack traces, user ID anonimizado
Brevo Envio de emails transacionais Email, nome
Fornecedor de tecnologia de inteligência artificial (EUA) Geração de embeddings para busca semântica Textos de perguntas e documentos jurídicos (sem PII de usuário). Dados não armazenados após o processamento, conforme contrato de API. Transferência internacional com base no Art. 33 da LGPD.

Fornecedores de inteligência artificial: Dados processados via API não são usados pelo fornecedor para treinamento de modelos, conforme termos contratuais do fornecedor.

Fornecedor de IA (busca semântica): Empresa americana que processa texto anonimizado exclusivamente para fins de indexação da base de conhecimento jurídica. Os dados não são armazenados após o processamento.

4. Retenção de Dados

Nossos prazos de retenção seguem o princípio da minimização (LGPD Art. 16):

Tipo de Dado Retenção
Conta ativa Enquanto a conta existir
Conta cancelada (perfil, histórico, simulados) 30 dias (para reativação), depois excluídos permanentemente
Logs de sistema 90 dias
Dados de analytics Anonimizados após 12 meses
Dados fiscais e transações 5 anos (obrigação legal — Art. 174 CTN)
Formulários de contato e leads pré-cadastro 12 a 24 meses ou até solicitação de exclusão
Dados de cancelamento e pesquisas NPS 24 meses (pesquisa qualitativa interna)
Logs de auditoria administrativa 2 anos (obrigação legal de rastreabilidade)
Identificação de dispositivo (fingerprint de segurança) 90 dias — utilizado para prevenção de fraudes e detecção de acesso indevido com base no legítimo interesse (Art. 7, IX LGPD)

Os prazos de retenção são aplicados automaticamente pelo sistema de purge agendado (data-retention cron). Dados mantidos por obrigação legal não são excluídos antes do vencimento do prazo legal, mesmo em caso de solicitação de exclusão de conta.

5. Cookies e Rastreamento

Usamos cookies essenciais (autenticação, sessão) e cookies de analytics (PostHog, GA4, Clarity). Cookies de analytics só são ativados com seu consentimento explícito via banner de cookies.

Você pode alterar suas preferências a qualquer momento limpando os cookies do navegador. Para detalhes, veja nossa Política de Cookies.

6. Segurança

Implementamos medidas técnicas e organizacionais, incluindo:

  • Criptografia em trânsito (TLS) e em repouso
  • Row Level Security (RLS) no banco de dados
  • Rate limiting em todas as APIs
  • Autenticação com hash seguro de senhas (bcrypt)
  • Monitoramento contínuo de vulnerabilidades
  • Proteção anti-scraping e anti-bot
  • Identificação de dispositivo para prevenção de fraudes e detecção de acesso indevido (fingerprint, retido por 90 dias)

7. Seus Direitos (LGPD Art. 18)

Você tem direito a:

  • Confirmação e acesso: saber se tratamos seus dados e obter cópia
  • Correção: corrigir dados incompletos ou desatualizados
  • Anonimização ou eliminação: solicitar exclusão de dados desnecessários
  • Portabilidade: exportar seus dados em formato JSON
  • Revogação de consentimento: retirar consentimento de analytics a qualquer momento
  • Oposição: opor-se ao tratamento em hipóteses específicas

Para exercer qualquer direito, entre em contato com nosso DPO: [email protected]. Responderemos em até 15 dias.

8. Exercer seus Direitos

Exportar seus dados

Baixe uma cópia completa de todos os dados que possuímos sobre você em formato JSON.

Excluir conta permanentemente

Esta ação exclui todos os seus dados (perfil, histórico, simulados, flashcards). A exclusão é agendada e executada em até 24 horas. Você receberá um email de confirmação.

Esta ação é irreversível.

9. Resposta a Incidentes de Segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, seguimos o seguinte protocolo:

  1. Detecção e contenção (0-4h): Identificação do incidente, isolamento de sistemas afetados, preservação de evidências.
  2. Avaliação (4-24h): Análise do escopo, dados afetados, número de titulares impactados e gravidade.
  3. Notificação à ANPD (até 72h): Comunicação à Autoridade Nacional de Proteção de Dados conforme Art. 48 da LGPD, contendo: descrição da natureza dos dados, titulares afetados, medidas adotadas.
  4. Comunicação aos titulares: Email individual informando: o que aconteceu, quais dados foram afetados, o que estamos fazendo, o que você pode fazer.
  5. Remediação: Correção da vulnerabilidade, monitoramento reforçado, e atualização de procedimentos.

Contato para reportar vulnerabilidades: [email protected]

10. Encarregado de Dados (DPO)

Nosso Encarregado de Proteção de Dados (DPO) pode ser contatado para quaisquer questões sobre privacidade e proteção de dados: