Política de privacidade
Estrutura criada em 26/08/2026 · sem versão vigente
Documento em elaboração — ainda não vigente
Esta página existe como estrutura, à espera do texto definitivo redigido e revisado por profissional habilitado. O que está aqui não constitui contrato, política em vigor ou orientação jurídica. Os trechos marcados como pendentes dependem de dados da empresa e de revisão jurídica.
1. Quem trata os dados
A LGPD exige identificar o controlador e um encarregado (DPO). Nada disso existe no projeto até agora, e nada foi presumido.
- Controlador (razão social): [A DEFINIR]
- CNPJ: [A DEFINIR]
- Endereço: [A DEFINIR]
- Encarregado (DPO) e canal de contato: [A DEFINIR]
2. Dados tratados hoje
O quadro abaixo não é texto jurídico: é o levantamento do que o sistema realmente coleta, extraído do código. Serve de insumo para quem for redigir a política.
| Titular | Dados | Onde e origem no código |
|---|---|---|
| Interessado (lead) | Nome, WhatsApp, e-mail | Formulário de /comecar. Origem: lib/lead.ts |
| Titular da conta | Nome, e-mail, senha (armazenada pelo Supabase Auth, nunca pela Zelo em texto) | Cadastro. Origem: lib/conta.ts |
| Empresa do usuário | Nome comercial, documento (CPF/CNPJ) quando informado | Configurações. Origem: tabela empresas |
| Clientes do usuário | Nome, e-mail, WhatsApp, CPF/CNPJ e observações — todos opcionais, exceto o nome | Cadastrados pelo usuário. Origem: lib/cliente.ts |
| Cobranças | Descrição, valor, vencimento, situação e data de pagamento | Origem: lib/cobranca.ts |
| Uso do site | Eventos de navegação e conversão, se Google Analytics ou Microsoft Clarity estiverem configurados | Só carregam se as variáveis de ambiente existirem. Origem: components/Analytics.tsx |
Um ponto merece atenção especial na redação: parte dos dados é de terceiros — os clientes cadastrados pelo usuário, que nunca interagiram com a Zelo. A relação entre Zelo (operadora) e usuário (controlador) sobre esses dados precisa estar explícita.
3. Finalidade e base legal
Finalidade de cada tratamento e a base legal correspondente do art. 7º da LGPD — execução de contrato, legítimo interesse, cumprimento de obrigação legal ou consentimento. Base legal errada invalida o tratamento inteiro, então isso não se escolhe por analogia.
4. Com quem os dados são compartilhados
Operadores em uso hoje, verificáveis no código e nas variáveis de ambiente:
- Supabase — banco de dados e autenticação. Região do projeto:
us-east-1(Estados Unidos) - Google Analytics e Microsoft Clarity — só carregam se as variáveis de ambiente estiverem preenchidas
- Processador de pagamentos — [NÃO CONTRATADO] e ainda não ativo
A hospedagem fora do Brasil configura transferência internacional de dados e exige tratamento específico nos arts. 33 a 36 da LGPD. Precisa de cláusula própria, não de menção de passagem.
5. Por quanto tempo os dados ficam guardados
O que o sistema faz hoje, de fato: excluir a conta remove em cascata a empresa, os clientes e as cobranças vinculadas — não há cópia preservada fora do banco.
Prazos de retenção por tipo de dado, considerando obrigações fiscais e contábeis que podem exigir guarda mesmo após o pedido de exclusão.
6. Direitos do titular
O art. 18 da LGPD garante confirmação, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamento.
Canal para exercer cada direito, prazo de resposta e forma de verificar a identidade de quem solicita. Publicar direitos sem um canal que funcione é promessa sem cumprimento.
7. Segurança
Medidas já implementadas e verificáveis no código:
- Isolamento entre empresas aplicado no banco por Row Level Security, testado contra acesso direto à API
- Senhas sob responsabilidade do Supabase Auth — a Zelo nunca as armazena nem as vê
- Chave de serviço restrita ao servidor, ausente do código enviado ao navegador
- Comunicação por HTTPS
Procedimento de resposta a incidente de segurança e comunicação à ANPD e aos titulares, conforme o art. 48 da LGPD.
8. Cookies
Cookies em uso hoje: os de sessão, necessários para manter o usuário autenticado. Os de análise só existem se Google Analytics ou Microsoft Clarity estiverem configurados.
Se ferramentas de análise forem ativadas, avaliar a necessidade de aviso e de gestão de consentimento.
9. Alterações desta política
Como mudanças serão comunicadas e a partir de quando passam a valer.