Política de Privacidade — VendaCerta
Última atualização: 04/08/2026 Versão: 1.0
1. Quem somos (Ferrum Code)
O VendaCerta é operado por Fernando Junio Diniz Caetano, inscrito no CNPJ/CPF sob o nº 088.987.216-33, com sede em Rua Manoel Da Nobregra, 246, Pousada Del Rey - Igarapé-MG ("nós", "VendaCerta"). Para qualquer dúvida sobre esta política ou sobre como tratamos dados pessoais, entre em contato pelo e-mail ferrumcode@gmail.com.
2. Encarregado de Dados (DPO)
Nosso Encarregado de Proteção de Dados é Fernando Junio Diniz Caetano, que pode ser contatado pelo e-mail ofernandocaetano@gmail.com.
3. Quem trata o quê: dois papéis diferentes
Antes de listar os dados, é importante explicar uma distinção que afeta tudo abaixo: o VendaCerta é uma ferramenta de gestão comercial que empresas ("assinantes") contratam para organizar a própria operação. Isso significa que tratamos dados em dois papéis diferentes:
- Como controlador: dos dados da própria conta do assinante e de seus usuários (nome, e-mail, telefone, dados de cobrança) — aqui somos nós que decidimos a finalidade e a base legal do tratamento, descritas nesta política.
- Como operador: dos dados que o assinante insere no sistema sobre terceiros dele — clientes, leads e prestadores de serviço do próprio assinante (nome de contato, telefone, e-mail, CNPJ/CPF, observações comerciais). Nesse caso, o assinante é o controlador desses dados e é responsável por ter base legal própria para coletá-los e tratá-los; nós apenas processamos esse dado seguindo as instruções técnicas do assinante e as medidas de segurança descritas na Seção 11.
4. Quais dados coletamos, para quê e com qual base legal
4.1 Dados que tratamos como controlador (sobre você, usuário do assinante)
| Dado | Onde é usado | Finalidade | Base legal (Art. 7º LGPD) |
|---|---|---|---|
| Nome completo, e-mail, telefone | Cadastro, login, perfil | Autenticar você e identificar quem faz o quê no sistema | Execução de contrato (inciso V) |
| Senha (armazenada como hash, nunca em texto puro) | Login | Autenticação | Execução de contrato (V) |
| CNPJ/CPF, nome/razão social do assinante, e-mail de cobrança | Assinatura/pagamento | Emitir cobrança e nota fiscal | Execução de contrato (V) + obrigação legal (II) |
| Papel/função na organização, setor, unidade | Controle de acesso | Aplicar permissões corretas (RBAC) | Execução de contrato (V) |
| Token de verificação anti-robô (captcha) | Login, cadastro, recuperação de senha | Prevenir fraude e uso abusivo | Legítimo interesse (IX) |
| E-mail (como chave de limitação de tentativas) | Login, recuperação de senha | Bloquear tentativas excessivas/força bruta | Legítimo interesse (IX) |
| Registros técnicos de erro (stack trace, contexto da requisição) | Monitoramento de erros | Identificar e corrigir falhas do sistema | Legítimo interesse (IX) |
4.2 Dados tratados como operador (inseridos pelo assinante sobre terceiros dele)
| Dado | Onde aparece | Observação |
|---|---|---|
| Nome, telefone, e-mail, CNPJ/CPF de empresas-clientes, leads e contatos de negociação | Cadastros de empresas, CRM (leads e pipeline de negociação) | Inserido e controlado pelo assinante |
| Nome, profissão, telefone, e-mail e dados de pagamento de prestadores de serviço | Cadastro de prestadores | Inserido e controlado pelo assinante |
| Observações comerciais, financeiras e de execução de serviço em propostas e demandas | Propostas, demandas por setor | Texto livre digitado pelos usuários do assinante |
| Anexos de arquivo (PDF, imagens, planilhas, documentos) | Propostas, demandas, negociações do CRM | Armazenados em repositório privado, acessível só a membros da organização |
| Conteúdo de e-mails enviados via o módulo de CRM | Aba "E-mail" de uma negociação | Redigido livremente por um usuário do assinante |
Categorias de dados sensíveis (Art. 5º, II, LGPD): o VendaCerta não foi projetado para armazenar dados sensíveis (saúde, biometria, orientação sexual, religião, dado genético, etc.). Em particular, o setor "Medicina" disponível no sistema é usado exclusivamente para indicar quais tipos de serviço os colaboradores de uma empresa-cliente irão realizar (rotina administrativa de agendamento/atribuição) — não é usado para registrar resultado de exame, diagnóstico ou qualquer outro dado clínico. Como os campos de setor são configuráveis pelo próprio assinante, é responsabilidade dele não inserir dado sensível de terceiros nesses campos; caso isso ocorra, o assinante passa a ser controlador desse dado sensível e deve ter base legal específica para tratá-lo (tipicamente consentimento específico e destacado, Art. 11 da LGPD).
Dados de menores de idade: o VendaCerta é uma ferramenta de uso empresarial (B2B). Não coletamos, intencionalmente, dados de menores de 18 anos. Caso identifiquemos dado de menor inserido indevidamente, ele será removido mediante solicitação, nos termos do Art. 14 da LGPD.
5. Cookies e tecnologias semelhantes
Classificamos os cookies e dados armazenados no navegador em três categorias:
- Necessários (sempre ativos): cookie de sessão de autenticação, usado exclusivamente para manter você conectado à sua conta. Sem ele, o login não funciona. Não pode ser desativado.
- Analíticos: hoje não utilizamos nenhum cookie de analytics (ex.: Google Analytics, Meta Pixel ou similar). Caso isso mude no futuro, esta política e o banner de cookies serão atualizados antes da ativação, e você poderá optar por não permiti-los.
- Marketing: hoje não utilizamos cookies de marketing/publicidade.
Você pode gerenciar suas preferências de cookie a qualquer momento pelo banner exibido no primeiro acesso ou pelo link "Preferências de cookies" no rodapé do site.
6. Com quem compartilhamos dados (operadores)
| Empresa | Papel | Dado compartilhado | Onde fica hospedado | Política de privacidade |
|---|---|---|---|---|
| Supabase Inc. | Banco de dados, autenticação e armazenamento de arquivos | Todo o dado tratado no produto (é nossa infraestrutura central) | Global (conforme região do projeto) | https://supabase.com/privacy |
| Asaas Gestão Financeira | Processamento de pagamento e cobrança | Nome, CNPJ/CPF e e-mail do assinante | Brasil | https://www.asaas.com (consulte a política vigente no rodapé do site) |
| Resend | Envio de e-mail transacional | Endereço de e-mail do destinatário e conteúdo da mensagem enviada | Estados Unidos | https://resend.com/legal/privacy-policy |
| Cloudflare, Inc. | Verificação anti-robô (captcha) | Token de verificação do navegador | Global | https://www.cloudflare.com/privacypolicy/ |
| Sentry (Functional Software, Inc.) | Monitoramento de erros da aplicação | Registros técnicos de erro, podendo incluir contexto da requisição | Estados Unidos | https://sentry.io/privacy/ |
| Upstash, Inc. | Limitação de tentativas (rate limiting) | E-mail (em formato reduzido/hash), por curtíssimo prazo | Conforme região de deploy | https://upstash.com/trust/privacy |
| Vercel Inc. | Hospedagem da aplicação | Toda requisição feita ao site passa pela infraestrutura da Vercel | Estados Unidos | https://vercel.com/legal/privacy-policy |
Não vendemos dados pessoais a terceiros, nem os compartilhamos para fins de publicidade de terceiros.
7. Transferência internacional de dados
Parte dos operadores listados na Seção 6 (Supabase, Resend, Sentry, Vercel) processa dados fora do Brasil, incluindo nos Estados Unidos. Essas transferências ocorrem com base no Art. 33 da LGPD, mediante:
- Cláusulas contratuais padrão e/ou certificações de conformidade adotadas por esses fornecedores (ex.: SOC 2, cláusulas-modelo de proteção de dados); e
- A adoção, por nossa parte, de medidas técnicas e organizacionais adicionais (Seção 11) para reduzir o risco à sua privacidade, independentemente de onde o dado seja processado.
8. Por quanto tempo guardamos seus dados
- Durante a vigência da assinatura: mantemos os dados pelo tempo necessário para prestar o serviço contratado.
- Após o encerramento da assinatura: os dados da organização (incluindo cadastros, propostas, demandas e anexos) são retidos por até 90 (noventa) dias, prazo em que é possível solicitar a reativação da conta. Findo esse prazo, os dados são excluídos definitivamente, ressalvada a manutenção de registros que a legislação brasileira exija guardar por prazo maior (ex.: documentos fiscais).
- Dados de cobrança: mantidos pelo prazo exigido pela legislação fiscal e tributária aplicável, mesmo após a exclusão dos demais dados.
- Registros de segurança (rate limiting): descartados automaticamente em poucos minutos, por serem de natureza técnica e transitória.
Você pode solicitar a antecipação da exclusão dos seus dados a qualquer momento, nos termos da Seção 9.
9. Seus direitos como titular dos dados (Art. 18 da LGPD)
Você tem direito a:
- Confirmação da existência de tratamento dos seus dados.
- Acesso aos dados que temos sobre você.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
- Portabilidade dos seus dados a outro fornecedor de serviço, mediante requisição expressa.
- Eliminação dos dados pessoais tratados com base no seu consentimento, quando aplicável.
- Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados.
- Informação sobre a possibilidade de não fornecer consentimento e as consequências dessa recusa.
- Revogação do consentimento, quando o tratamento tiver esse consentimento como base legal.
- Revisão de decisões automatizadas que afetem seus interesses (Art. 20 da LGPD) — hoje o VendaCerta não toma nenhuma decisão automatizada que produza efeito jurídico ou impacto significativo sobre titulares.
10. Como exercer seus direitos
Envie sua solicitação para ferrumcode@gmail.com, informando o direito que deseja exercer. Responderemos em até 15 (quinze) dias. Para algumas solicitações (ex.: exclusão de conta), também é possível usar diretamente a página "Meus Dados" dentro do produto.
11. Medidas de segurança que adotamos (Art. 46 da LGPD)
- Isolamento lógico entre organizações (multi-tenant) reforçado por regras de segurança em nível de linha no banco de dados (RLS), impedindo que uma organização acesse dado de outra.
- Controle de acesso por papel (RBAC): cada usuário só enxerga e altera o que sua função permite.
- Arquivos anexados ficam em repositórios privados, nunca públicos, acessados apenas por links assinados e temporários.
- Conexões criptografadas (HTTPS/TLS) em todo o tráfego entre seu navegador e nossos servidores.
- Autenticação protegida por limitação de tentativas e verificação anti-robô.
- Cabeçalhos de segurança (política de segurança de conteúdo) para reduzir riscos de scripts maliciosos.
- Monitoramento de erros de aplicação para identificar falhas rapidamente.
Nenhum sistema é 100% livre de risco. Trabalhamos continuamente para reduzir vulnerabilidades, mas não podemos garantir segurança absoluta.
12. O que fazemos em caso de incidente de segurança
Caso identifiquemos um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, iremos:
- Comunicar a Autoridade Nacional de Proteção de Dados (ANPD) em prazo razoável — recomendamos internamente até 72 horas da ciência do incidente como meta de resposta, conforme orientação da ANPD; e
- Comunicar os titulares afetados, informando a natureza dos dados envolvidos, as medidas técnicas de segurança utilizadas, os riscos relacionados e as medidas adotadas para reverter ou mitigar os efeitos do incidente, conforme Art. 48 da LGPD.
13. Direito de reclamação à ANPD
Se você entender que seus direitos não foram respeitados, também pode registrar reclamação junto à Autoridade Nacional de Proteção de Dados, pelo site gov.br/anpd.
14. Alterações desta política
Podemos atualizar esta política periodicamente. Alterações relevantes serão comunicadas por e-mail e/ou aviso dentro do produto, com antecedência razoável antes de entrarem em vigor. O histórico de versões fica disponível abaixo.
Histórico de versões:
- v1.0 — 04/08/2026 — publicação inicial.
15. Lei aplicável e foro
Esta política é regida pela legislação brasileira, incluindo a Lei Geral de Proteção de Dados (Lei nº 13.709/2018), o Marco Civil da Internet (Lei nº 12.965/2014) e o Código de Defesa do Consumidor (Lei nº 8.078/1990), no que for aplicável. Fica eleito o foro do domicílio do titular para dirimir eventuais controvérsias, ressalvada disposição legal em contrário.