Política de Privacidade — Combinado

Vigência: 26/08/2026 · Versão: 1.1 · Alterações anteriores: v1.0 (21/07/2026)

Resumo (se você só ler isto, leia isto)

  • Coletamos o mínimo: seus dados de conta, os dados dos clientes que você cadastra e o que você mesmo insere nos briefings.
  • A aprovação do seu cliente registra nome, e-mail, IP e navegador de propósito: é a evidência que protege as duas partes.
  • Seu conteúdo não treina IA. Nenhuma. Nunca.
  • Seus documentos ficam guardados enquanto sua conta existir. Você exporta tudo quando quiser e pode excluir a conta.
  • O banco de dados fica no Brasil (São Paulo). Alguns provedores processam dados nos EUA. A lista completa está abaixo.
  • Não vendemos dados. Não há anúncios. O produto é pago por projeto, e é isso que nos sustenta.

1. Quem somos (controlador)

O Combinado é operado por BYTECRAFT CONSULTORIA EM TECNOLOGIA LTDA, CNPJ 57.564.014/0001-55, com sede na Rua Frei Clemente de Adorno, 681, Jardim João XXIII, São Paulo/SP, CEP 05569-090. Encarregado de proteção de dados (LGPD): Fernando Gomes, [email protected].

Dois papéis, para ser exato: sobre os dados da sua conta, o Combinado é controlador. Sobre os dados dos seus clientes e das pessoas citadas nos seus briefings, você (prestador) é o controlador e o Combinado é operador: tratamos conforme suas instruções, dadas pelo uso do produto (detalhe nos Termos de Uso, seção 3).

2. O que coletamos, para quê, e com que base legal

DadosFinalidadeBase legal (LGPD)
E-mail, nome, dados do seu negócio (conta do prestador)Criar e manter sua conta, autenticar por código, comunicar sobre o serviçoExecução de contrato (Art. 7º, V)
Nome, e-mail, telefone, empresa dos seus clientesEnviar o escopo para leitura e aprovaçãoExecução de contrato entre você e seu cliente (Art. 7º, V); você é o controlador
Briefings, conversas e arquivos que você cola/enviaEstruturar seu documento de escopo com ajuda de IAExecução de contrato (Art. 7º, V); legítimo interesse para menções incidentais a terceiros (Art. 7º, IX)
Nome, e-mail, CPF/CNPJ (quando informado), IP, navegador, data/hora e declaração no ato de aprovaçãoEvidência de quem aprovou o quê, quando e de ondeExecução de contrato (Art. 7º, V); legítimo interesse na autenticidade e prevenção a fraude (Art. 7º, IX)
Comentários e decisões no portal do clienteRegistrar a conversa sobre o escopo no lugar certoExecução de contrato (Art. 7º, V)
E-mails transacionais (notificações, recibos)Avisar as duas partes sobre envios, aprovações e mudançasExecução de contrato (Art. 7º, V)

Quando o prestador ativa a assinatura eletrônica, o CPF que o cliente informou no aceite também identifica o signatário perante o provedor especializado.

Não coletamos dados sensíveis (saúde, biometria, religião, etc.) e pedimos que você não os insira em briefings. Não há marketing sem base própria: hoje não enviamos nenhum e-mail que não seja do fluxo do serviço.

3. IA: o que ela vê e o que ela não faz

Para gerar seu escopo, o texto que você cola é processado pela API da Anthropic (Claude). Seu conteúdo não é usado para treinar modelos: nem pela Anthropic (política da API), nem por nós. A Anthropic retém o conteúdo processado por até 30 dias para fins de segurança e depois o elimina, conforme a política de retenção da API Anthropic. A IA sugere; você decide. Nada vai ao seu cliente sem sua ação.

4. Com quem compartilhamos (suboperadores)

Não vendemos nem alugamos dados. Compartilhamos apenas com os provedores que fazem o serviço funcionar:

ProvedorO que fazOnde processa
SupabaseBanco de dados, autenticação e armazenamento de arquivosBrasil (São Paulo)
VercelHospedagem da aplicaçãoEUA
AnthropicGeração de escopo por IAEUA (retenção ≤ 30 dias, sem treinamento)
Amazon Web Services (SES)Envio de e-mails transacionaisEUA
AsaasProcessamento de pagamentos (Pix, cartão e assinatura)Brasil
ZapSignAssinatura eletrônica do escopo aprovado (quando o prestador ativa)Brasil
PostHogMétricas de uso do produto, sem cookies e sem dados pessoaisUnião Europeia

Além disso: autoridades públicas, se houver obrigação legal (Art. 7º, II), com registro do pedido.

5. Transferência internacional

Seu banco de dados fica no Brasil, assim como o processamento de pagamentos (Asaas) e da assinatura eletrônica (ZapSign). Hospedagem (Vercel), processamento de IA (Anthropic) e envio de e-mails transacionais (Amazon SES) ocorrem nos EUA, com salvaguardas contratuais desses provedores (Arts. 33–36 da LGPD; detalhe e acompanhamento em nossa avaliação interna de transferências). Mantemos diligência documentada com cada provedor. Sobre a Anthropic, especificamente: o conteúdo processado por ela é retido por até 30 dias após o recebimento ou a geração e depois eliminado automaticamente; não usamos (nem a Anthropic usa) esse conteúdo para treinar modelos; e não temos retenção zero (ZDR) habilitada hoje.

6. Por quanto tempo guardamos

  • Enquanto sua conta existir: tudo. Não apagamos projeto antigo.
  • Se você excluir a conta: eliminamos seus dados e os dos seus projetos, com duas exceções que a lei ou a natureza do serviço exigem: (a) registro de incidentes de segurança, 5 anos (Res. CD/ANPD 15/2024, art. 10); (b) evidências de aprovação, 5 anos após a exclusão (prazo alinhado à prescrição de cobranças fundadas em documento particular, CC art. 206, §5º, I), porque documentam um acordo que também pertence ao seu cliente.
  • Links do portal: expiram em 180 dias (você pode revogar antes, ou reenviar depois).
  • Exporte tudo antes ou durante a exclusão. O botão está nas configurações.

7. Seus direitos (e os dos seus clientes) — Art. 18

Você pode pedir: confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos, informação sobre a possibilidade de não consentir, e revogação de consentimento. Basta escrever para [email protected]. Respondemos em até 15 dias.

Se você é cliente de um prestador (aprovou um documento pelo portal): seus direitos podem ser exercidos diretamente com o prestador, que é o controlador dos seus dados, ou conosco, que encaminharemos e daremos o suporte técnico.

8. Segurança

Criptografia em trânsito e em repouso, isolamento por workspace no banco (RLS), acesso ao portal só por link com hash e expiração, versões imutáveis com hash SHA-256, trilha de auditoria. Incidentes de segurança relevantes são comunicados à ANPD e aos afetados nos prazos da Res. CD/ANPD 15/2024.

9. Cookies

Usamos apenas os cookies estritamente necessários para manter sua sessão (autenticação) — esses funcionam sempre, porque sem eles o serviço não existe. Sem cookies de publicidade, sem rastreadores de terceiros. A medição de uso do produto (analytics sem cookies, com identificador efêmero) só é inicializada depois do seu consentimento no aviso de privacidade exibido na primeira visita, e pode ser recusada sem nenhum prejuízo.

10. Mudanças nesta política

Mudanças materiais serão avisadas por e-mail com antecedência mínima de 15 dias, com changelog visível nesta página. Versões anteriores permanecem acessíveis.

  • v1.1 — 26/08/2026: inclusão da ZapSign entre os suboperadores e esclarecimento do uso do CPF informado no aceite quando a assinatura eletrônica é ativada.
  • v1.0 — 21/07/2026: primeira versão publicada.

11. Contato

[email protected] · Encarregado: Fernando Gomes · BYTECRAFT CONSULTORIA EM TECNOLOGIA LTDA · CNPJ 57.564.014/0001-55 · Rua Frei Clemente de Adorno, 681, Jardim João XXIII, São Paulo/SP, CEP 05569-090