Zelo

Política de privacidade

Estrutura criada em 26/08/2026 · sem versão vigente

Documento em elaboração — ainda não vigente

Esta página existe como estrutura, à espera do texto definitivo redigido e revisado por profissional habilitado. O que está aqui não constitui contrato, política em vigor ou orientação jurídica. Os trechos marcados como pendentes dependem de dados da empresa e de revisão jurídica.

1. Quem trata os dados

A LGPD exige identificar o controlador e um encarregado (DPO). Nada disso existe no projeto até agora, e nada foi presumido.

  • Controlador (razão social): [A DEFINIR]
  • CNPJ: [A DEFINIR]
  • Endereço: [A DEFINIR]
  • Encarregado (DPO) e canal de contato: [A DEFINIR]

2. Dados tratados hoje

O quadro abaixo não é texto jurídico: é o levantamento do que o sistema realmente coleta, extraído do código. Serve de insumo para quem for redigir a política.

Dados que o sistema coleta atualmente, levantados do código-fonte
TitularDadosOnde e origem no código
Interessado (lead)Nome, WhatsApp, e-mailFormulário de /comecar. Origem: lib/lead.ts
Titular da contaNome, e-mail, senha (armazenada pelo Supabase Auth, nunca pela Zelo em texto)Cadastro. Origem: lib/conta.ts
Empresa do usuárioNome comercial, documento (CPF/CNPJ) quando informadoConfigurações. Origem: tabela empresas
Clientes do usuárioNome, e-mail, WhatsApp, CPF/CNPJ e observações — todos opcionais, exceto o nomeCadastrados pelo usuário. Origem: lib/cliente.ts
CobrançasDescrição, valor, vencimento, situação e data de pagamentoOrigem: lib/cobranca.ts
Uso do siteEventos de navegação e conversão, se Google Analytics ou Microsoft Clarity estiverem configuradosSó carregam se as variáveis de ambiente existirem. Origem: components/Analytics.tsx

Um ponto merece atenção especial na redação: parte dos dados é de terceiros — os clientes cadastrados pelo usuário, que nunca interagiram com a Zelo. A relação entre Zelo (operadora) e usuário (controlador) sobre esses dados precisa estar explícita.

3. Finalidade e base legal

[REVISÃO JURÍDICA]

Finalidade de cada tratamento e a base legal correspondente do art. 7º da LGPD — execução de contrato, legítimo interesse, cumprimento de obrigação legal ou consentimento. Base legal errada invalida o tratamento inteiro, então isso não se escolhe por analogia.

4. Com quem os dados são compartilhados

Operadores em uso hoje, verificáveis no código e nas variáveis de ambiente:

  • Supabase — banco de dados e autenticação. Região do projeto: us-east-1 (Estados Unidos)
  • Google Analytics e Microsoft Clarity — só carregam se as variáveis de ambiente estiverem preenchidas
  • Processador de pagamentos — [NÃO CONTRATADO] e ainda não ativo
[REVISÃO JURÍDICA]

A hospedagem fora do Brasil configura transferência internacional de dados e exige tratamento específico nos arts. 33 a 36 da LGPD. Precisa de cláusula própria, não de menção de passagem.

5. Por quanto tempo os dados ficam guardados

O que o sistema faz hoje, de fato: excluir a conta remove em cascata a empresa, os clientes e as cobranças vinculadas — não há cópia preservada fora do banco.

[REVISÃO JURÍDICA]

Prazos de retenção por tipo de dado, considerando obrigações fiscais e contábeis que podem exigir guarda mesmo após o pedido de exclusão.

6. Direitos do titular

O art. 18 da LGPD garante confirmação, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamento.

[DEFINIÇÃO OPERACIONAL E JURÍDICA]

Canal para exercer cada direito, prazo de resposta e forma de verificar a identidade de quem solicita. Publicar direitos sem um canal que funcione é promessa sem cumprimento.

7. Segurança

Medidas já implementadas e verificáveis no código:

  • Isolamento entre empresas aplicado no banco por Row Level Security, testado contra acesso direto à API
  • Senhas sob responsabilidade do Supabase Auth — a Zelo nunca as armazena nem as vê
  • Chave de serviço restrita ao servidor, ausente do código enviado ao navegador
  • Comunicação por HTTPS
[REVISÃO JURÍDICA]

Procedimento de resposta a incidente de segurança e comunicação à ANPD e aos titulares, conforme o art. 48 da LGPD.

8. Cookies

Cookies em uso hoje: os de sessão, necessários para manter o usuário autenticado. Os de análise só existem se Google Analytics ou Microsoft Clarity estiverem configurados.

[DEFINIÇÃO JURÍDICA]

Se ferramentas de análise forem ativadas, avaliar a necessidade de aviso e de gestão de consentimento.

9. Alterações desta política

[REVISÃO JURÍDICA]

Como mudanças serão comunicadas e a partir de quando passam a valer.

← Voltar para a página inicialTermos de usoPolítica de privacidade