← Voltar

Política de Privacidade — VendaCerta

Última atualização: 04/08/2026 Versão: 1.0

1. Quem somos (Ferrum Code)

O VendaCerta é operado por Fernando Junio Diniz Caetano, inscrito no CNPJ/CPF sob o nº 088.987.216-33, com sede em Rua Manoel Da Nobregra, 246, Pousada Del Rey - Igarapé-MG ("nós", "VendaCerta"). Para qualquer dúvida sobre esta política ou sobre como tratamos dados pessoais, entre em contato pelo e-mail ferrumcode@gmail.com.

2. Encarregado de Dados (DPO)

Nosso Encarregado de Proteção de Dados é Fernando Junio Diniz Caetano, que pode ser contatado pelo e-mail ofernandocaetano@gmail.com.

3. Quem trata o quê: dois papéis diferentes

Antes de listar os dados, é importante explicar uma distinção que afeta tudo abaixo: o VendaCerta é uma ferramenta de gestão comercial que empresas ("assinantes") contratam para organizar a própria operação. Isso significa que tratamos dados em dois papéis diferentes:

  • Como controlador: dos dados da própria conta do assinante e de seus usuários (nome, e-mail, telefone, dados de cobrança) — aqui somos nós que decidimos a finalidade e a base legal do tratamento, descritas nesta política.
  • Como operador: dos dados que o assinante insere no sistema sobre terceiros dele — clientes, leads e prestadores de serviço do próprio assinante (nome de contato, telefone, e-mail, CNPJ/CPF, observações comerciais). Nesse caso, o assinante é o controlador desses dados e é responsável por ter base legal própria para coletá-los e tratá-los; nós apenas processamos esse dado seguindo as instruções técnicas do assinante e as medidas de segurança descritas na Seção 11.

4. Quais dados coletamos, para quê e com qual base legal

4.1 Dados que tratamos como controlador (sobre você, usuário do assinante)

DadoOnde é usadoFinalidadeBase legal (Art. 7º LGPD)
Nome completo, e-mail, telefoneCadastro, login, perfilAutenticar você e identificar quem faz o quê no sistemaExecução de contrato (inciso V)
Senha (armazenada como hash, nunca em texto puro)LoginAutenticaçãoExecução de contrato (V)
CNPJ/CPF, nome/razão social do assinante, e-mail de cobrançaAssinatura/pagamentoEmitir cobrança e nota fiscalExecução de contrato (V) + obrigação legal (II)
Papel/função na organização, setor, unidadeControle de acessoAplicar permissões corretas (RBAC)Execução de contrato (V)
Token de verificação anti-robô (captcha)Login, cadastro, recuperação de senhaPrevenir fraude e uso abusivoLegítimo interesse (IX)
E-mail (como chave de limitação de tentativas)Login, recuperação de senhaBloquear tentativas excessivas/força brutaLegítimo interesse (IX)
Registros técnicos de erro (stack trace, contexto da requisição)Monitoramento de errosIdentificar e corrigir falhas do sistemaLegítimo interesse (IX)

4.2 Dados tratados como operador (inseridos pelo assinante sobre terceiros dele)

DadoOnde apareceObservação
Nome, telefone, e-mail, CNPJ/CPF de empresas-clientes, leads e contatos de negociaçãoCadastros de empresas, CRM (leads e pipeline de negociação)Inserido e controlado pelo assinante
Nome, profissão, telefone, e-mail e dados de pagamento de prestadores de serviçoCadastro de prestadoresInserido e controlado pelo assinante
Observações comerciais, financeiras e de execução de serviço em propostas e demandasPropostas, demandas por setorTexto livre digitado pelos usuários do assinante
Anexos de arquivo (PDF, imagens, planilhas, documentos)Propostas, demandas, negociações do CRMArmazenados em repositório privado, acessível só a membros da organização
Conteúdo de e-mails enviados via o módulo de CRMAba "E-mail" de uma negociaçãoRedigido livremente por um usuário do assinante

Categorias de dados sensíveis (Art. 5º, II, LGPD): o VendaCerta não foi projetado para armazenar dados sensíveis (saúde, biometria, orientação sexual, religião, dado genético, etc.). Em particular, o setor "Medicina" disponível no sistema é usado exclusivamente para indicar quais tipos de serviço os colaboradores de uma empresa-cliente irão realizar (rotina administrativa de agendamento/atribuição) — não é usado para registrar resultado de exame, diagnóstico ou qualquer outro dado clínico. Como os campos de setor são configuráveis pelo próprio assinante, é responsabilidade dele não inserir dado sensível de terceiros nesses campos; caso isso ocorra, o assinante passa a ser controlador desse dado sensível e deve ter base legal específica para tratá-lo (tipicamente consentimento específico e destacado, Art. 11 da LGPD).

Dados de menores de idade: o VendaCerta é uma ferramenta de uso empresarial (B2B). Não coletamos, intencionalmente, dados de menores de 18 anos. Caso identifiquemos dado de menor inserido indevidamente, ele será removido mediante solicitação, nos termos do Art. 14 da LGPD.

5. Cookies e tecnologias semelhantes

Classificamos os cookies e dados armazenados no navegador em três categorias:

  • Necessários (sempre ativos): cookie de sessão de autenticação, usado exclusivamente para manter você conectado à sua conta. Sem ele, o login não funciona. Não pode ser desativado.
  • Analíticos: hoje não utilizamos nenhum cookie de analytics (ex.: Google Analytics, Meta Pixel ou similar). Caso isso mude no futuro, esta política e o banner de cookies serão atualizados antes da ativação, e você poderá optar por não permiti-los.
  • Marketing: hoje não utilizamos cookies de marketing/publicidade.

Você pode gerenciar suas preferências de cookie a qualquer momento pelo banner exibido no primeiro acesso ou pelo link "Preferências de cookies" no rodapé do site.

6. Com quem compartilhamos dados (operadores)

EmpresaPapelDado compartilhadoOnde fica hospedadoPolítica de privacidade
Supabase Inc.Banco de dados, autenticação e armazenamento de arquivosTodo o dado tratado no produto (é nossa infraestrutura central)Global (conforme região do projeto)https://supabase.com/privacy
Asaas Gestão FinanceiraProcessamento de pagamento e cobrançaNome, CNPJ/CPF e e-mail do assinanteBrasilhttps://www.asaas.com (consulte a política vigente no rodapé do site)
ResendEnvio de e-mail transacionalEndereço de e-mail do destinatário e conteúdo da mensagem enviadaEstados Unidoshttps://resend.com/legal/privacy-policy
Cloudflare, Inc.Verificação anti-robô (captcha)Token de verificação do navegadorGlobalhttps://www.cloudflare.com/privacypolicy/
Sentry (Functional Software, Inc.)Monitoramento de erros da aplicaçãoRegistros técnicos de erro, podendo incluir contexto da requisiçãoEstados Unidoshttps://sentry.io/privacy/
Upstash, Inc.Limitação de tentativas (rate limiting)E-mail (em formato reduzido/hash), por curtíssimo prazoConforme região de deployhttps://upstash.com/trust/privacy
Vercel Inc.Hospedagem da aplicaçãoToda requisição feita ao site passa pela infraestrutura da VercelEstados Unidoshttps://vercel.com/legal/privacy-policy

Não vendemos dados pessoais a terceiros, nem os compartilhamos para fins de publicidade de terceiros.

7. Transferência internacional de dados

Parte dos operadores listados na Seção 6 (Supabase, Resend, Sentry, Vercel) processa dados fora do Brasil, incluindo nos Estados Unidos. Essas transferências ocorrem com base no Art. 33 da LGPD, mediante:

  • Cláusulas contratuais padrão e/ou certificações de conformidade adotadas por esses fornecedores (ex.: SOC 2, cláusulas-modelo de proteção de dados); e
  • A adoção, por nossa parte, de medidas técnicas e organizacionais adicionais (Seção 11) para reduzir o risco à sua privacidade, independentemente de onde o dado seja processado.

8. Por quanto tempo guardamos seus dados

  • Durante a vigência da assinatura: mantemos os dados pelo tempo necessário para prestar o serviço contratado.
  • Após o encerramento da assinatura: os dados da organização (incluindo cadastros, propostas, demandas e anexos) são retidos por até 90 (noventa) dias, prazo em que é possível solicitar a reativação da conta. Findo esse prazo, os dados são excluídos definitivamente, ressalvada a manutenção de registros que a legislação brasileira exija guardar por prazo maior (ex.: documentos fiscais).
  • Dados de cobrança: mantidos pelo prazo exigido pela legislação fiscal e tributária aplicável, mesmo após a exclusão dos demais dados.
  • Registros de segurança (rate limiting): descartados automaticamente em poucos minutos, por serem de natureza técnica e transitória.

Você pode solicitar a antecipação da exclusão dos seus dados a qualquer momento, nos termos da Seção 9.

9. Seus direitos como titular dos dados (Art. 18 da LGPD)

Você tem direito a:

  1. Confirmação da existência de tratamento dos seus dados.
  2. Acesso aos dados que temos sobre você.
  3. Correção de dados incompletos, inexatos ou desatualizados.
  4. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
  5. Portabilidade dos seus dados a outro fornecedor de serviço, mediante requisição expressa.
  6. Eliminação dos dados pessoais tratados com base no seu consentimento, quando aplicável.
  7. Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados.
  8. Informação sobre a possibilidade de não fornecer consentimento e as consequências dessa recusa.
  9. Revogação do consentimento, quando o tratamento tiver esse consentimento como base legal.
  10. Revisão de decisões automatizadas que afetem seus interesses (Art. 20 da LGPD) — hoje o VendaCerta não toma nenhuma decisão automatizada que produza efeito jurídico ou impacto significativo sobre titulares.

10. Como exercer seus direitos

Envie sua solicitação para ferrumcode@gmail.com, informando o direito que deseja exercer. Responderemos em até 15 (quinze) dias. Para algumas solicitações (ex.: exclusão de conta), também é possível usar diretamente a página "Meus Dados" dentro do produto.

11. Medidas de segurança que adotamos (Art. 46 da LGPD)

  • Isolamento lógico entre organizações (multi-tenant) reforçado por regras de segurança em nível de linha no banco de dados (RLS), impedindo que uma organização acesse dado de outra.
  • Controle de acesso por papel (RBAC): cada usuário só enxerga e altera o que sua função permite.
  • Arquivos anexados ficam em repositórios privados, nunca públicos, acessados apenas por links assinados e temporários.
  • Conexões criptografadas (HTTPS/TLS) em todo o tráfego entre seu navegador e nossos servidores.
  • Autenticação protegida por limitação de tentativas e verificação anti-robô.
  • Cabeçalhos de segurança (política de segurança de conteúdo) para reduzir riscos de scripts maliciosos.
  • Monitoramento de erros de aplicação para identificar falhas rapidamente.

Nenhum sistema é 100% livre de risco. Trabalhamos continuamente para reduzir vulnerabilidades, mas não podemos garantir segurança absoluta.

12. O que fazemos em caso de incidente de segurança

Caso identifiquemos um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, iremos:

  • Comunicar a Autoridade Nacional de Proteção de Dados (ANPD) em prazo razoável — recomendamos internamente até 72 horas da ciência do incidente como meta de resposta, conforme orientação da ANPD; e
  • Comunicar os titulares afetados, informando a natureza dos dados envolvidos, as medidas técnicas de segurança utilizadas, os riscos relacionados e as medidas adotadas para reverter ou mitigar os efeitos do incidente, conforme Art. 48 da LGPD.

13. Direito de reclamação à ANPD

Se você entender que seus direitos não foram respeitados, também pode registrar reclamação junto à Autoridade Nacional de Proteção de Dados, pelo site gov.br/anpd.

14. Alterações desta política

Podemos atualizar esta política periodicamente. Alterações relevantes serão comunicadas por e-mail e/ou aviso dentro do produto, com antecedência razoável antes de entrarem em vigor. O histórico de versões fica disponível abaixo.

Histórico de versões:

  • v1.0 — 04/08/2026 — publicação inicial.

15. Lei aplicável e foro

Esta política é regida pela legislação brasileira, incluindo a Lei Geral de Proteção de Dados (Lei nº 13.709/2018), o Marco Civil da Internet (Lei nº 12.965/2014) e o Código de Defesa do Consumidor (Lei nº 8.078/1990), no que for aplicável. Fica eleito o foro do domicílio do titular para dirimir eventuais controvérsias, ressalvada disposição legal em contrário.