Versão 1.0

⚠️ Draft v1.0 — pendente revisão jurídica. Documento redigido com base na LGPD (Lei nº 13.709/2018), no Marco Civil da Internet e em padrões de mercado SaaS brasileiro. NÃO deve ser publicado em produção sem revisão de advogado(a) habilitado(a). Marcadores entre colchetes [ASSIM] indicam dados a preencher (razão social, CNPJ, Encarregado/DPO).

🔴 PENDÊNCIA OPERACIONAL: a empresa ainda não possui Encarregado (DPO) nem e-mail dedicado de privacidade designados. A LGPD (art. 41) exige a indicação de um Encarregado. É necessário criar e divulgar um canal/Encarregado de privacidade antes de publicar. Bruno fornecerá CNPJ, razão social e o e-mail do Encarregado em momento futuro.

Política de Privacidade — PULSElabs

Versão: 1.0 Vigência: [DATA DE PUBLICAÇÃO] Última atualização: [DATA DE PUBLICAÇÃO]


Esta Política de Privacidade descreve como [RAZÃO SOCIAL DA EMPRESA], CNPJ [CNPJ] ("PULSElabs", "nós"), coleta, utiliza, compartilha, armazena e protege dados pessoais no contexto da plataforma PULSElabs ("Plataforma"), em conformidade com a Lei nº 13.709/2018 (LGPD), o Marco Civil da Internet (Lei nº 12.965/2014) e o Código de Defesa do Consumidor.

Esta Política integra os Termos e Condições de Uso.


1. Dados que coletamos

1.1. Dados fornecidos diretamente pelo Cliente

1.2. Dados de inteligência competitiva ("Brain")

1.3. Dados coletados via OAuth (Plataformas Conectadas)

1.4. Dados de uso e técnicos

1.5. Diagnóstico de problemas (bug-report / tickets)


2. Para que usamos os dados (finalidades)

Bases legais (art. 7º LGPD): execução de contrato, consentimento, cumprimento de obrigação legal e legítimo interesse (este último para segurança e melhoria do produto, sempre com avaliação de impacto e respeito aos direitos do titular).


3. Compartilhamento e operadores (sub-processadores)

Compartilhamos dados estritamente com fornecedores necessários à operação, que atuam como operadores sob contrato:

OperadorFinalidadeObservação
Anthropic (Claude)Geração e análise de textoProcessa o conteúdo; não treina modelos com dados de API.
OpenAIGeração de imagens / embeddingsProcessa; não treina com dados de API.
HiggsfieldGeração de imagem/vídeoProcessa o material para geração.
Meta / Instagram, LinkedInPublicação e métricas (OAuth)Apenas escopos autorizados pelo Cliente.
StripeProcessamento de pagamentosDados de cobrança; PCI-DSS.
SupabaseBanco de dados (hospedagem)Armazena dados de produto e do Brain.
VercelHospedagem da aplicação e CDNInfraestrutura de execução.

3.1. Os modelos de IA (Anthropic/OpenAI) processam o conteúdo para gerar as saídas, mas, conforme suas políticas de API, não utilizam o conteúdo enviado via API para treinar seus modelos.

3.2. Não vendemos dados pessoais. Compartilhamento adicional só ocorre por obrigação legal ou ordem de autoridade competente.


4. Retenção e exclusão

4.1. Mantemos os dados pelo tempo necessário às finalidades acima e às obrigações legais.

4.2. Após o cancelamento da conta, os dados são retidos por até 30 (trinta) dias (para eventual recuperação), findos os quais são excluídos definitivamente (hard delete), ressalvadas hipóteses de guarda obrigatória (ex.: registros fiscais e logs de acesso exigidos pelo Marco Civil).

4.3. Dados agregados e anonimizados (que não permitem reidentificação) podem ser mantidos para fins estatísticos e de melhoria do produto.


5. Segurança da informação

5.1. Criptografia em repouso. Credenciais e tokens de integrações de terceiros são cifrados com AES-256-GCM (ADR 0002). A chave de criptografia é gerenciada como segredo de ambiente e nunca exposta ao cliente (navegador).

5.2. Criptografia de disco no worker. O worker de coleta de inteligência roda em ambiente com criptografia de disco LUKS (ADR 0013).

5.3. Senhas são armazenadas apenas como hash (PBKDF2 via Web Crypto) — nunca em texto claro.

5.4. Controle de acesso. O acesso ao banco usa chave de serviço server-only; o aplicativo isola os dados por usuário/marca em código. Sessões são cookies JWT assinados, com expiração.

5.5. Apesar das medidas adotadas, nenhum sistema é 100% seguro. Em caso de incidente de segurança relevante, comunicaremos os titulares e a ANPD conforme exigido pela LGPD.


6. Cookies

6.1. Utilizamos cookies funcionais (essenciais para autenticação e funcionamento da sessão) e, quando aplicável, cookies de analytics mediante opt-in.

6.2. O Cliente pode gerenciar cookies nas configurações do navegador. A desativação de cookies essenciais pode impedir o funcionamento da Plataforma.


7. Direitos do titular (LGPD)

Você pode, a qualquer momento, exercer os direitos do art. 18 da LGPD:

Como exercer: envie a solicitação para o canal de privacidade indicado na seção 9. Responderemos no prazo legal.


8. Transferência internacional

Alguns operadores (ex.: Anthropic, OpenAI, Stripe, Vercel) processam dados fora do Brasil. Tais transferências observam as salvaguardas exigidas pela LGPD (art. 33), incluindo cláusulas contratuais e garantias de nível adequado de proteção.


9. Encarregado pelo Tratamento de Dados (DPO)

🔴 A definir. A empresa designará um Encarregado (DPO) e um canal de privacidade dedicado (ex.: privacidade@limaolaranja.com) antes da publicação em produção, conforme art. 41 da LGPD.

Encarregado(a): [NOME DO ENCARREGADO — A PREENCHER] Canal de privacidade: [E-MAIL DE PRIVACIDADE — A PREENCHER] Contato geral: [hello@limaolaranja.com]


10. Alterações desta Política

10.1. Esta Política pode ser atualizada para refletir mudanças legais, técnicas ou de negócio. A versão vigente é identificada por número e data.

10.2. Mudanças materiais serão comunicadas e poderão exigir novo aceite no painel. A continuidade do uso após a vigência implica concordância.


Versão 1.0 — Draft, pendente revisão jurídica. Documento mantido em `docs/legal/privacy-policy-v1.md`. Versões anteriores arquivadas em `docs/legal/_archive/`.