Política de Privacidade — Quórum
Versão 1.1 · vigente desde 21/07/2026 · Data Protect LTDA
Esta Política explica como a Data Protect LTDA (CNPJ 64.650.251/0001-02, com sede na Rua Barão de Souza Leão, 1395, Sala 105 — Recife/PE) trata os dados pessoais de quem usa as plataformas titulle. Escrevemos do jeito que gostaríamos de ler: direto e sem juridiquês. Aqui tratamos dos dados dos usuários da Plataforma (cadastro e conta); os dados que a sua empresa insere no uso do serviço são tratados conforme o Acordo de Tratamento de Dados (DPA) do produto, em que atuamos como operadora.
1. Quais dados coletamos — e por quê
Estes tratamentos existem em todos os produtos titulle. O Anexo do Produto acrescenta o que for específico dele.
| Dados | Para quê | Base legal (art. 7º, LGPD) |
|---|---|---|
| Nome e e-mail do usuário | Criar e autenticar a conta, comunicar sobre o serviço | Execução de contrato |
| Dados da empresa (nome e atributos de cadastro) | Operar a conta da organização | Execução de contrato |
| Registros de uso e trilha de auditoria (quem fez o quê e quando) | Segurança, prevenção a fraudes e comprovação de conformidade | Legítimo interesse e obrigação legal |
| Dados de cobrança (quando houver plano pago) | Faturar e emitir nota fiscal | Execução de contrato e obrigação legal |
| Cookies essenciais de sessão | Manter você conectado com segurança | Execução de contrato |
O que não fazemos, em nenhum produto: não vendemos dados; não usamos seus dados para publicidade; não usamos cookies de rastreamento ou marketing; não usamos analytics de terceiros; não enviamos comunicações comerciais sem a sua permissão.
2. Princípio da minimização
Coletamos apenas o necessário para prestar o serviço. Campos opcionais estão marcados como opcionais e você pode não preenchê-los.
3. Com quem os dados são compartilhados
Usamos fornecedores de infraestrutura que atuam como nossos operadores, sob contrato e com certificações de segurança (SOC 2 e ISO/IEC 27001). A lista de suboperadores de cada produto está no Anexo do Produto (varia conforme o software). Não há venda ou cessão de dados a terceiros. Autoridades públicas podem receber dados mediante obrigação legal ou ordem válida.
4. Onde os dados ficam / transferência internacional
Nossa promessa de casa é dados no Brasil: o armazenamento primário e o processamento ocorrem em São Paulo. De forma residual, a rede de distribuição (borda/CDN) do provedor de aplicação pode processar tráfego fora do país; além disso, alguns produtos usam suboperadores que processam certos dados no exterior (indicados no Anexo do Produto, ex.: envio de e-mail transacional, monitoramento de erros). Essas transferências se apoiam nas garantias contratuais e certificações dos provedores, nos termos dos arts. 33 e seguintes da LGPD.
5. Por quanto tempo guardamos
- Conta ativa: enquanto durar a relação.
- Conta encerrada: os dados da empresa ficam disponíveis para exportação por 30 dias e são então excluídos ou anonimizados, ressalvados registros que a lei manda guardar (ex.: fiscais) e a trilha de auditoria mínima necessária à segurança e à responsabilização. Prazos específicos por tipo de dado estão no Anexo do Produto.
6. Como protegemos (art. 46, LGPD)
Isolamento por empresa imposto no banco de dados (Row-Level Security), criptografia em trânsito e em repouso, verificação em duas etapas (MFA) em implementação, trilha de auditoria imutável (somente acréscimo), backups diários, residência de dados no Brasil, segredos fora do código e acesso interno restrito ao mínimo necessário. Medidas adicionais específicas constam do Anexo do Produto e da nossa Política de Segurança da Informação.
7. Seus direitos
Você pode exercer os direitos do art. 18 da LGPD — confirmação, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos e revogação de consentimento — pelo canal do encarregado abaixo. Respondemos nos prazos legais. As exportações de dados estão disponíveis diretamente na Plataforma; o encerramento da conta e a eliminação dos dados são solicitados pelo canal do encarregado. Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD) a respeito do tratamento dos seus dados (art. 18, §1º, LGPD).
8. Encarregado (DPO)
João Pimentel Neto — Data Protect LTDA Contato: dpo@dtprotect.com.br
9. Mudanças nesta Política
Alterações relevantes são avisadas pelos canais da conta com antecedência. Mantemos o histórico de versões e a data de vigência sempre visível no topo.
Condições específicas — Quórum
Papel da Data Protect (estado-alvo SaaS)
| Categoria de dados | Papel da Data Protect |
|---|---|
| Cadastro/conta dos usuários | Controladora |
| Conteúdo das atas: participantes, deliberações, anexos | Operadora (a organização cliente é a controladora) |
Dados tratados como CONTROLADORA (dados de cadastro/conta)
| Dados | Finalidade | Base legal | Retenção |
|---|---|---|---|
| Nome, e-mail, credenciais de acesso do usuário | Criar/autenticar a conta, operar a organização | Execução de contrato | Conta ativa; exportável por 30 dias pós-encerramento |
| Log de auditoria (criar, editar, mudar status, exportar ata — autor, data/hora) | Prova de conformidade e rastreabilidade | Legítimo interesse + obrigação legal | 5 anos (prazo prescricional) |
Dados tratados como OPERADORA (por conta da organização cliente)
| Dados | Finalidade | Observação de escopo / risco |
|---|---|---|
| Dados dos participantes das atas (nome e atributos), centralizados em entidade própria | Registrar presença e deliberações | Dados pessoais de terceiros que podem não ser usuários do sistema. Centralização em entidade própria viabiliza correção/eliminação (direito de titular). |
| Corpo/deliberações da ata (texto rico) | Registro da reunião | ⚠️ Pode conter dados sensíveis incidentais (saúde, opinião, questões trabalhistas, jurídicas) conforme o comitê. Requer tratamento cuidadoso na triagem DPIA. |
Retenção das atas: o sistema carrega e exibe o prazo de retenção; o valor do prazo é decisão de negócio da controladora (DPO do cliente), não do código.
Suboperadores
| Suboperador | Função | Região | Transferência internacional |
|---|---|---|---|
| Supabase (PostgreSQL gerenciado) | Banco de dados e autenticação | São Paulo | Repouso/processamento no BR |
| Vercel | Execução da aplicação | Funções em São Paulo; CDN/edge global | Tráfego residual pela CDN, com salvaguardas |
| Sentry | Monitoramento de erros | ⚠️ Processamento no exterior por padrão | Transferência internacional — condicionada a salvaguarda contratual e filtragem de PII (*scrubbing*) já implementada na aplicação; o envio permanece desativado até decisão expressa de ativação. Ver DPA. |
| Resend | E-mail transacional (convites, recuperação de senha), remetente nao-responda@dtprotect.com.br | São Paulo (sa-east-1) | Processamento no BR |
Relatório de Impacto (RIPD)
O Quórum possui RIPD próprio, validado pelo encarregado em 21/07/2026 — elaborado porque o conteúdo de deliberações pode conter dados sensíveis incidentais e envolve dados de terceiros não-usuários. Documento interno; reavaliado a cada mudança relevante de escopo de tratamento.