⚠️ MINUTA / RASCUNHO para revisão jurídica. Reflete o funcionamento real do sistema e a LGPD (Lei nº 13.709/2018), mas deve ser revisada e aprovada por advogado/encarregado (DPO) antes de publicar. Substitua os campos entre
[colchetes]. Confira a lista de suboperadores e as transferências internacionais com a configuração vigente.
Última atualização: [DATA] Controlador: [RAZÃO SOCIAL LTDA] — CNPJ [00.000.000/0001-00] Encarregado (DPO): [NOME] — [E-MAIL DO ENCARREGADO]
Esta Política descreve como a [RAZÃO SOCIAL] ("Empresa") trata dados pessoais no âmbito da plataforma Gestão do Frete ("Plataforma"). Aplica-se aos clientes (pessoas jurídicas contratantes), aos usuários das contas e aos visitantes do site.
A Empresa atua em dois papéis distintos:
Como CONTROLADORA: dos dados de cadastro, conta, cobrança e uso da Plataforma (ex.: nome, e-mail, CNPJ do contratante, dados de pagamento, logs de acesso). Aqui a Empresa decide as finalidades e os meios do tratamento.
Como OPERADORA: dos dados que o Cliente insere ou integra na sua conta para operar seu negócio (ex.: cadastros de transportadoras, motoristas e veículos, documentos fiscais — CT-e/NF-e, endereços de entrega). Nesses dados, o Cliente é o Controlador e a Empresa apenas os processa conforme as instruções do Cliente e a prestação do Serviço. O Cliente é responsável por ter base legal para tratá-los.
3.1. Dados de cadastro e conta (Controladora): nome da empresa, CNPJ, nome/e-mail/usuário dos responsáveis, identificador (subdomínio), senha (armazenada de forma cifrada).
3.2. Dados de cobrança (Controladora): plano/add-ons contratados, histórico de faturas e status de pagamento. Os dados de meio de pagamento (cartão/Pix/ boleto) são tratados diretamente pelo provedor de pagamentos (Asaas) — a Empresa não armazena dados completos de cartão.
3.3. Dados de uso e segurança (Controladora): endereço IP, registros de acesso e de ações (logs), data/hora, para segurança, auditoria e prevenção a fraudes.
3.4. Conteúdo do Cliente (Operadora): dados inseridos/integrados pelo Cliente, que podem conter dados pessoais de terceiros sob responsabilidade do Cliente — por exemplo: CPF/CNH de motoristas, dados de contato de clientes finais, endereços de entrega, e documentos fiscais (CT-e/NF-e). Credenciais de integração e certificados digitais (e-CNPJ A1) fornecidos pelo Cliente são armazenados de forma cifrada.
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter a conta; prestar o Serviço | Execução de contrato (art. 7º, V) |
| Cobrança, faturamento e emissão de NFS-e | Execução de contrato; obrigação legal/fiscal (art. 7º, II) |
| Segurança, prevenção a fraude e auditoria (logs/IP) | Legítimo interesse (art. 7º, IX) |
| Suporte e comunicação operacional | Execução de contrato |
| Cumprimento de obrigações legais/fiscais e ordens de autoridade | Obrigação legal (art. 7º, II) |
| Tratamento do Conteúdo do Cliente | A cargo do Cliente (Controlador); a Empresa atua como Operadora |
| Comunicações de marketing (se houver) | Consentimento (art. 7º, I) — revogável a qualquer tempo |
Para operar a Plataforma, a Empresa utiliza prestadores que podem tratar dados em seu nome (suboperadores). Os principais:
| Suboperador | Finalidade | Observação |
|---|---|---|
| Railway | Hospedagem da aplicação e do banco de dados | Servidores nos EUA (transferência internacional) |
| Asaas | Processamento de pagamentos e emissão de NFS-e | Brasil |
| Google (Geocoding / Login OAuth) | Geocodificação de endereços e login com Google | EUA |
| OpenRouteService (ORS) | Otimização de rotas (roteirização) | UE |
| NVIDIA NIM | Análise de documentos por IA (add-on, quando contratado) | EUA |
| Provedor de e-mail ([Resend/SMTP]) | Envio de e-mails transacionais e alertas | [conferir país] |
A Empresa também pode compartilhar dados: (a) para cumprir obrigação legal ou ordem de autoridade; (b) com a SEFAZ, mediante as credenciais/certificado do próprio Cliente, para os fins fiscais da operação do Cliente.
Alguns suboperadores estão fora do Brasil (ex.: EUA, UE). Nesses casos, a transferência observa o art. 33 da LGPD, adotando-se salvaguardas contratuais e técnicas adequadas. [Validar com o DPO/advogado as cláusulas e garantias.]
7.1. Os dados são mantidos enquanto a conta estiver ativa e pelo tempo necessário às finalidades acima.
7.2. Encerramento da conta: ao encerrar, a conta entra em retenção de [90] dias (somente leitura, para exportação/reativação). Após esse período, o Conteúdo do Cliente é excluído de forma definitiva (exclusão do esquema de banco de dados).
7.3. Guarda legal: determinados dados podem ser retidos por prazo superior quando exigido por lei (ex.: obrigações fiscais/contábeis) ou para exercício regular de direitos.
O titular pode solicitar: confirmação da existência de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade; informação sobre compartilhamentos; e revogação do consentimento.
A Empresa adota medidas técnicas e organizacionais, incluindo: isolamento de dados por conta (esquema de banco de dados por cliente); criptografia de credenciais e certificados sensíveis; tráfego sob HTTPS/HSTS; limitação de tentativas de login e bloqueio por excesso; verificação em duas etapas (2FA) disponível; e cookies de sessão/segurança (CSRF). Nenhum sistema é 100% inviolável; em caso de incidente de segurança relevante, a Empresa adotará as medidas e comunicações exigidas pela LGPD (ANPD e titulares afetados).
A Plataforma utiliza cookies estritamente necessários (sessão e proteção CSRF) para autenticação e funcionamento. [Se vierem a ser usados cookies de analytics/marketing, detalhar e obter consentimento.]
Esta Política pode ser atualizada. Mudanças relevantes serão comunicadas pelos canais de contato e/ou na Plataforma, com indicação da data de atualização.
Dúvidas ou solicitações sobre privacidade e proteção de dados: Encarregado (DPO): [NOME] — [E-MAIL DO ENCARREGADO].
Documento-minuta — sujeito a revisão jurídica e do Encarregado (DPO).