Documentos legais
Política de Privacidade
Como a retoma.AI trata dados pessoais de quem usa a plataforma e dos clientes cadastrados por nossos assinantes, conforme a Lei nº 13.709/2018 (LGPD).
Última atualização: 18 de agosto de 2026
1. Quem é responsável pelos dados
retoma.AI — plataforma de follow-up e reativação de clientes é controladora dos dados de cadastro, uso e cobrança de seus assinantes. Em relação aos dados dos clientes finais cadastrados dentro do sistema, o assinante é o controlador e a retoma.AI atua como operadora, tratando esses dados apenas conforme as instruções do assinante e o contrato de tratamento de dados (DPA).
Encarregado (DPO) e canal de contato: privacidade@retoma.ai.
2. Dados tratados, finalidade, base legal e retenção
Este é o registro das operações de tratamento (art. 37 da LGPD). Só coletamos o necessário para operar o serviço.
| Categoria | Dados | Finalidade | Base legal | Retenção |
|---|---|---|---|---|
| Conta e acesso | Nome, e-mail, senha (armazenada apenas como hash), data de criação e registros de login. | Criar e autenticar a conta, dar suporte e proteger o acesso. | Execução de contrato (art. 7º, V) e legítimo interesse em segurança (art. 7º, IX). | Enquanto a conta existir e por 6 meses após o encerramento. |
| Dados da empresa | Razão/nome, segmento, telefone, WhatsApp, e-mail de resposta, serviços e preferências. | Configurar o espaço de trabalho e personalizar mensagens e automações. | Execução de contrato (art. 7º, V). | Enquanto a conta existir e por 6 meses após o encerramento. |
| Clientes finais do assinante | Nome, telefone, e-mail, origem, observações e histórico de orçamentos e contatos. | Permitir que o assinante organize orçamentos, follow-up, pós-venda e reativação. Aqui o assinante é o controlador e a retoma.AI atua como operadora. | Determinada pelo assinante — normalmente execução de contrato ou legítimo interesse. | Enquanto o assinante mantiver o registro; exclusão em até 30 dias após o pedido. |
| Comunicações enviadas | Destinatário, assunto, conteúdo, data e status de entrega dos e-mails disparados. | Comprovar envios, evitar duplicidade e diagnosticar falhas de entrega. | Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX). | 12 meses. |
| Logs técnicos e auditoria | Endereço IP, agente do navegador, data/hora e ação executada no sistema. | Segurança, investigação de incidentes e cumprimento do Marco Civil da Internet. | Cumprimento de obrigação legal (art. 7º, II) e legítimo interesse (art. 7º, IX). | 6 meses para logs de acesso; 12 meses para trilhas de auditoria. |
| Cobrança | Dados de faturamento e histórico de pagamentos. | Emitir cobranças e cumprir obrigações fiscais. | Execução de contrato (art. 7º, V) e obrigação legal (art. 7º, II). | 5 anos, por exigência fiscal. |
Não coletamos dados sensíveis (art. 5º, II) nem dados de crianças e adolescentes de forma intencional. Se isso ocorrer por inserção do assinante, o dado é excluído mediante solicitação.
3. Como usamos e com quem compartilhamos
- Usamos os dados para autenticar o acesso, exibir a lista diária de retomada, disparar e-mails de follow-up e gerar relatórios do próprio assinante.
- Não vendemos dados pessoais e não os cedemos para publicidade de terceiros.
- Compartilhamos apenas com os fornecedores necessários para operar a plataforma, listados abaixo, e com autoridades quando houver obrigação legal ou ordem judicial.
| Fornecedor | Papel | Dados | Local |
|---|---|---|---|
| Lovable Cloud / Supabase | Banco de dados, autenticação e hospedagem da aplicação. | Todos os dados do espaço de trabalho. | Estados Unidos |
| Cloudflare | Entrega da aplicação, TLS e proteção contra ataques. | Metadados de requisição (IP, user-agent). | Rede global |
| Resend | Envio dos e-mails transacionais disparados pela plataforma. | Nome, e-mail e conteúdo da mensagem enviada. | Estados Unidos |
| Google (login social) | Autenticação opcional por conta Google. | Nome, e-mail e identificador da conta. | Estados Unidos |
Lista completa e atualizada em subprocessadores.
4. Transferência internacional
Parte da infraestrutura (banco de dados, hospedagem e envio de e-mails) fica em servidores nos Estados Unidos. A transferência é feita com base no art. 33, VIII e IX da LGPD — necessária para a execução do contrato — e amparada por cláusulas contratuais padrão firmadas com cada fornecedor, com criptografia em trânsito e em repouso.
5. Segurança
Todo o tráfego usa HTTPS/TLS, as senhas são guardadas apenas como hash com salt (bcrypt, nunca em texto puro), o banco e os backups são criptografados e o acesso à produção é restrito e registrado. Detalhes e plano de resposta a incidentes em segurança.
6. Seus direitos e como exercê-los
- Confirmar a existência de tratamento e acessar seus dados.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos.
- Solicitar a portabilidade e a exportação dos dados em formato legível por máquina (JSON).
- Revogar consentimento e se opor a tratamentos baseados em legítimo interesse.
- Ser informado sobre com quem compartilhamos seus dados.
Assinantes exportam e pedem a exclusão dos próprios dados direto em Configurações → Privacidade e dados. Qualquer pessoa pode usar o formulário abaixo. Respondemos em até 15 dias; a exclusão efetiva ocorre em até 30 dias, ressalvados os dados que a lei obriga a manter.
7. Cookies
Usamos apenas cookies e armazenamento local necessários para manter a sessão iniciada e lembrar preferências de interface. Não usamos cookies de publicidade nem rastreamento de terceiros.
8. Alterações
Mudanças relevantes nesta política são avisadas por e-mail e dentro do produto com pelo menos 15 dias de antecedência. Dúvidas: privacidade@retoma.ai.
