Política de Privacidade — Combinado
Vigência: 26/08/2026 · Versão: 1.1 · Alterações anteriores: v1.0 (21/07/2026)
Resumo (se você só ler isto, leia isto)
- Coletamos o mínimo: seus dados de conta, os dados dos clientes que você cadastra e o que você mesmo insere nos briefings.
- A aprovação do seu cliente registra nome, e-mail, IP e navegador de propósito: é a evidência que protege as duas partes.
- Seu conteúdo não treina IA. Nenhuma. Nunca.
- Seus documentos ficam guardados enquanto sua conta existir. Você exporta tudo quando quiser e pode excluir a conta.
- O banco de dados fica no Brasil (São Paulo). Alguns provedores processam dados nos EUA. A lista completa está abaixo.
- Não vendemos dados. Não há anúncios. O produto é pago por projeto, e é isso que nos sustenta.
1. Quem somos (controlador)
O Combinado é operado por BYTECRAFT CONSULTORIA EM TECNOLOGIA LTDA, CNPJ 57.564.014/0001-55, com sede na Rua Frei Clemente de Adorno, 681, Jardim João XXIII, São Paulo/SP, CEP 05569-090. Encarregado de proteção de dados (LGPD): Fernando Gomes, [email protected].
Dois papéis, para ser exato: sobre os dados da sua conta, o Combinado é controlador. Sobre os dados dos seus clientes e das pessoas citadas nos seus briefings, você (prestador) é o controlador e o Combinado é operador: tratamos conforme suas instruções, dadas pelo uso do produto (detalhe nos Termos de Uso, seção 3).
2. O que coletamos, para quê, e com que base legal
| Dados | Finalidade | Base legal (LGPD) |
|---|---|---|
| E-mail, nome, dados do seu negócio (conta do prestador) | Criar e manter sua conta, autenticar por código, comunicar sobre o serviço | Execução de contrato (Art. 7º, V) |
| Nome, e-mail, telefone, empresa dos seus clientes | Enviar o escopo para leitura e aprovação | Execução de contrato entre você e seu cliente (Art. 7º, V); você é o controlador |
| Briefings, conversas e arquivos que você cola/envia | Estruturar seu documento de escopo com ajuda de IA | Execução de contrato (Art. 7º, V); legítimo interesse para menções incidentais a terceiros (Art. 7º, IX) |
| Nome, e-mail, CPF/CNPJ (quando informado), IP, navegador, data/hora e declaração no ato de aprovação | Evidência de quem aprovou o quê, quando e de onde | Execução de contrato (Art. 7º, V); legítimo interesse na autenticidade e prevenção a fraude (Art. 7º, IX) |
| Comentários e decisões no portal do cliente | Registrar a conversa sobre o escopo no lugar certo | Execução de contrato (Art. 7º, V) |
| E-mails transacionais (notificações, recibos) | Avisar as duas partes sobre envios, aprovações e mudanças | Execução de contrato (Art. 7º, V) |
Quando o prestador ativa a assinatura eletrônica, o CPF que o cliente informou no aceite também identifica o signatário perante o provedor especializado.
Não coletamos dados sensíveis (saúde, biometria, religião, etc.) e pedimos que você não os insira em briefings. Não há marketing sem base própria: hoje não enviamos nenhum e-mail que não seja do fluxo do serviço.
3. IA: o que ela vê e o que ela não faz
Para gerar seu escopo, o texto que você cola é processado pela API da Anthropic (Claude). Seu conteúdo não é usado para treinar modelos: nem pela Anthropic (política da API), nem por nós. A Anthropic retém o conteúdo processado por até 30 dias para fins de segurança e depois o elimina, conforme a política de retenção da API Anthropic. A IA sugere; você decide. Nada vai ao seu cliente sem sua ação.
4. Com quem compartilhamos (suboperadores)
Não vendemos nem alugamos dados. Compartilhamos apenas com os provedores que fazem o serviço funcionar:
| Provedor | O que faz | Onde processa |
|---|---|---|
| Supabase | Banco de dados, autenticação e armazenamento de arquivos | Brasil (São Paulo) |
| Vercel | Hospedagem da aplicação | EUA |
| Anthropic | Geração de escopo por IA | EUA (retenção ≤ 30 dias, sem treinamento) |
| Amazon Web Services (SES) | Envio de e-mails transacionais | EUA |
| Asaas | Processamento de pagamentos (Pix, cartão e assinatura) | Brasil |
| ZapSign | Assinatura eletrônica do escopo aprovado (quando o prestador ativa) | Brasil |
| PostHog | Métricas de uso do produto, sem cookies e sem dados pessoais | União Europeia |
Além disso: autoridades públicas, se houver obrigação legal (Art. 7º, II), com registro do pedido.
5. Transferência internacional
Seu banco de dados fica no Brasil, assim como o processamento de pagamentos (Asaas) e da assinatura eletrônica (ZapSign). Hospedagem (Vercel), processamento de IA (Anthropic) e envio de e-mails transacionais (Amazon SES) ocorrem nos EUA, com salvaguardas contratuais desses provedores (Arts. 33–36 da LGPD; detalhe e acompanhamento em nossa avaliação interna de transferências). Mantemos diligência documentada com cada provedor. Sobre a Anthropic, especificamente: o conteúdo processado por ela é retido por até 30 dias após o recebimento ou a geração e depois eliminado automaticamente; não usamos (nem a Anthropic usa) esse conteúdo para treinar modelos; e não temos retenção zero (ZDR) habilitada hoje.
6. Por quanto tempo guardamos
- Enquanto sua conta existir: tudo. Não apagamos projeto antigo.
- Se você excluir a conta: eliminamos seus dados e os dos seus projetos, com duas exceções que a lei ou a natureza do serviço exigem: (a) registro de incidentes de segurança, 5 anos (Res. CD/ANPD 15/2024, art. 10); (b) evidências de aprovação, 5 anos após a exclusão (prazo alinhado à prescrição de cobranças fundadas em documento particular, CC art. 206, §5º, I), porque documentam um acordo que também pertence ao seu cliente.
- Links do portal: expiram em 180 dias (você pode revogar antes, ou reenviar depois).
- Exporte tudo antes ou durante a exclusão. O botão está nas configurações.
7. Seus direitos (e os dos seus clientes) — Art. 18
Você pode pedir: confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos, informação sobre a possibilidade de não consentir, e revogação de consentimento. Basta escrever para [email protected]. Respondemos em até 15 dias.
Se você é cliente de um prestador (aprovou um documento pelo portal): seus direitos podem ser exercidos diretamente com o prestador, que é o controlador dos seus dados, ou conosco, que encaminharemos e daremos o suporte técnico.
8. Segurança
Criptografia em trânsito e em repouso, isolamento por workspace no banco (RLS), acesso ao portal só por link com hash e expiração, versões imutáveis com hash SHA-256, trilha de auditoria. Incidentes de segurança relevantes são comunicados à ANPD e aos afetados nos prazos da Res. CD/ANPD 15/2024.
9. Cookies
Usamos apenas os cookies estritamente necessários para manter sua sessão (autenticação) — esses funcionam sempre, porque sem eles o serviço não existe. Sem cookies de publicidade, sem rastreadores de terceiros. A medição de uso do produto (analytics sem cookies, com identificador efêmero) só é inicializada depois do seu consentimento no aviso de privacidade exibido na primeira visita, e pode ser recusada sem nenhum prejuízo.
10. Mudanças nesta política
Mudanças materiais serão avisadas por e-mail com antecedência mínima de 15 dias, com changelog visível nesta página. Versões anteriores permanecem acessíveis.
- v1.1 — 26/08/2026: inclusão da ZapSign entre os suboperadores e esclarecimento do uso do CPF informado no aceite quando a assinatura eletrônica é ativada.
- v1.0 — 21/07/2026: primeira versão publicada.
11. Contato
[email protected] · Encarregado: Fernando Gomes · BYTECRAFT CONSULTORIA EM TECNOLOGIA LTDA · CNPJ 57.564.014/0001-55 · Rua Frei Clemente de Adorno, 681, Jardim João XXIII, São Paulo/SP, CEP 05569-090