Política de privacidade
Esta política descreve como o Upzia coleta, utiliza, compartilha, protege e elimina dados pessoais no site, no aplicativo desktop, na sincronização e no portal.
Este documento deve ser lido em conjunto com os demais avisos legais do Upzia e com as condições apresentadas no momento da contratação.
1. Escopo e papéis no tratamento
Esta política se aplica aos visitantes do site, titulares vinculados a contas, administradores, usuários da equipe, representantes de organizações contratantes e pessoas que entram em contato com o Upzia.
Quando o Upzia atua como controlador
O Upzia normalmente decide as finalidades e atua como controlador dos dados necessários para cadastro, autenticação, contratação, cobrança, segurança, suporte, comunicação, melhoria do serviço e cumprimento de obrigações próprias.
Quando o Upzia atua como operador
Para dados de clientes, funcionários, fornecedores e demais pessoas cadastradas pela organização dentro do sistema, a organização contratante normalmente define as finalidades e atua como controladora. Nesses casos, o Upzia trata os dados em nome dela, como operador, conforme contrato e instruções legítimas.
2. Categorias de dados tratados
| Categoria | Exemplos |
|---|---|
| Cadastro e identidade | Nome, e-mail, telefone, cargo, organização, CNPJ e credenciais protegidas. |
| Assinatura e cobrança | Plano, status, datas, identificadores da transação e histórico de cobrança. Dados completos do cartão ficam com o provedor de pagamento. |
| Dispositivo e segurança | IP, data e hora, sessão, navegador, sistema, identificadores técnicos, tentativas de acesso, registros de erro e auditoria. |
| Suporte e comunicação | Mensagens, anexos, solicitações, diagnóstico e histórico de atendimento. |
| Dados operacionais | Informações inseridas pela organização sobre produtos, fornecedores, usuários, clientes, vendas, estoque e financeiro. |
| Preferências | Tema, idioma, escolhas de cookies e configurações do produto. |
Não solicitamos dados pessoais sensíveis como condição normal para criar uma conta. Se a organização inserir esse tipo de informação, deverá possuir finalidade, necessidade, base legal e controles compatíveis.
3. Como obtemos os dados
- diretamente do titular durante cadastro, contato ou uso;
- da organização administradora da conta, que cadastra ou convida usuários;
- automaticamente pelo dispositivo, navegador, servidor e mecanismos de segurança;
- de provedores de pagamento, autenticação, infraestrutura e integrações ativadas;
- de bases públicas ou fontes legítimas quando necessário para validação cadastral ou cumprimento de obrigação.
4. Finalidades e bases legais
| Finalidade | Bases legais possíveis |
|---|---|
| Criar conta, autenticar e prestar o serviço | Execução de contrato e procedimentos preliminares. |
| Processar assinatura, cobrança e documentos fiscais | Execução de contrato e cumprimento de obrigação legal. |
| Sincronizar, hospedar, recuperar e proteger dados | Execução de contrato, legítimo interesse e proteção do crédito, conforme o caso. |
| Prevenir fraude, abuso e incidentes | Legítimo interesse, cumprimento legal e exercício regular de direitos. |
| Atender suporte e solicitações | Execução de contrato, legítimo interesse e cumprimento legal. |
| Melhorar desempenho, usabilidade e confiabilidade | Legítimo interesse, com avaliação de necessidade e expectativa, ou consentimento quando exigido. |
| Enviar comunicações promocionais opcionais | Consentimento ou legítimo interesse, com opção de saída. |
A base legal adequada depende da finalidade e do contexto. O consentimento não é utilizado quando o tratamento é necessário para executar o contrato ou cumprir uma obrigação legal.
6. Compartilhamento e operadores
Compartilhamos dados somente na medida necessária para prestar o serviço, cumprir obrigações ou proteger direitos. Categorias de destinatários podem incluir:
- infraestrutura, hospedagem, banco de dados e armazenamento, como Vercel e Supabase;
- pagamento e gestão de assinaturas, como Stripe e outros provedores ativados pela organização;
- segurança, monitoramento de erros e diagnóstico, como Sentry;
- comunicação, suporte, assessoria profissional e fornecedores essenciais;
- autoridades públicas, judiciais ou regulatórias mediante obrigação ou solicitação válida;
- sucessores em reorganização societária, preservadas as garantias aplicáveis.
Esses provedores recebem apenas dados compatíveis com sua função e ficam sujeitos a contrato, deveres de confidencialidade e medidas de segurança apropriadas.
7. Transferências internacionais
Alguns fornecedores podem processar dados fora do Brasil ou utilizar infraestrutura distribuída internacionalmente. Nesses casos, adotamos mecanismos admitidos pela LGPD e pela regulamentação da ANPD, como cláusulas contratuais, avaliação do fornecedor e garantias equivalentes de proteção.
8. Retenção, exportação e eliminação
Os dados são mantidos pelo tempo necessário para a finalidade que justificou o tratamento. Os períodos podem variar conforme a categoria:
- dados de conta e assinatura enquanto a relação estiver ativa e pelo prazo necessário para obrigações e defesa de direitos;
- registros de acesso e segurança pelos períodos exigidos em lei ou necessários à prevenção de incidentes;
- documentos financeiros e fiscais pelos prazos legais aplicáveis;
- dados operacionais conforme contrato, instruções da organização e rotina de encerramento;
- consentimentos e preferências enquanto necessários para demonstrar a escolha do titular.
Ao final, os dados são eliminados, anonimizados ou mantidos de forma restrita quando houver obrigação legal, prevenção à fraude ou exercício regular de direitos. A organização deve realizar exportações disponíveis antes do encerramento da conta.
9. Segurança, continuidade e incidentes
Adotamos controles técnicos e organizacionais compatíveis com o risco, incluindo proteção de credenciais, sessões seguras, isolamento por organização, transporte criptografado, registros de auditoria, controle de acesso, cópias de segurança e monitoramento de falhas.
Nenhum ambiente é totalmente imune a incidentes. Quando um evento puder acarretar risco ou dano relevante, serão adotadas medidas de contenção, investigação e comunicação ao controlador, aos titulares e à ANPD conforme as responsabilidades e prazos aplicáveis.
Usuários também devem manter senhas fortes, equipamentos atualizados, permissões revisadas e canais de contato protegidos.
10. Direitos do titular
Nos casos previstos pela LGPD, o titular pode solicitar:
- confirmação da existência de tratamento;
- acesso aos dados e informações sobre o tratamento;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, observada a regulamentação aplicável;
- eliminação de dados tratados com consentimento, ressalvadas as hipóteses legais de conservação;
- informação sobre compartilhamento e consequências de não consentir;
- revogação do consentimento e oposição ao tratamento;
- revisão de decisão exclusivamente automatizada, quando aplicável.
Podemos solicitar informações para confirmar identidade e evitar fraude. Quando o pedido envolver dados inseridos por uma organização, ele poderá ser encaminhado ao respectivo controlador. O exercício de direitos é gratuito, ressalvadas hipóteses legais.
11. Dados de crianças e adolescentes
O Upzia é destinado a organizações e usuários profissionais, não a crianças. Não coletamos intencionalmente dados de crianças para criar contas. Se uma organização registrar dados de menores em sua operação, ela deve observar o melhor interesse, a base legal e as salvaguardas exigidas pela legislação.
12. Decisões automatizadas
O Upzia pode utilizar automação para segurança, detecção de fraude, organização de alertas e funcionamento do produto. Não pretendemos tomar decisões exclusivamente automatizadas que produzam efeitos jurídicos relevantes sobre titulares sem oferecer as garantias e informações exigidas pela LGPD.
13. Alterações desta política
Esta política pode ser atualizada para refletir mudanças no produto, nos fornecedores, nas práticas de tratamento ou na legislação. A data da versão será alterada e mudanças materiais serão comunicadas por meio razoável.
14. Contato, reclamações e ANPD
Solicitações de privacidade podem ser apresentadas pelos canais oficiais disponíveis no portal e no produto ou através do e-mail contato@upzia.com.br. A identificação completa do controlador, o canal específico de privacidade e, quando aplicável, o contato do encarregado serão disponibilizados nos avisos da contratação.
O titular também pode buscar os órgãos de defesa do consumidor ou a Autoridade Nacional de Proteção de Dados, observados os requisitos do canal.
Referências: Lei Geral de Proteção de Dados, direitos dos titulares segundo a ANPD e guia de agentes de tratamento.