Política de Privacidade

Vigente desde 28/05/2026 · Versão 2.0 · Em conformidade com LGPD (Lei 13.709/2018) e Política Limited Use do Google

1. Controlador e Encarregado (DPO)

Controlador: Titanio Produções Artísticas Ltda. (CNPJ 08.103.457/0001-33), Rua Nossa Senhora do Carmo, 45, sala 802, bairro Carmo, Belo Horizonte/MG, CEP 30330-000, Brasil.
Encarregado pelo Tratamento de Dados: Eduardo Soares — dpo@titanio.studio.
Você pode contatar o Encarregado para exercer seus direitos previstos no art. 18 da LGPD.

2. Dados que Coletamos

Quando você utiliza o Titânio Dashboard, coletamos:

  • Cadastro: nome, email, telefone, CNPJ/CPF, endereço, dados bancários (para emissão de NF).
  • Autenticação OAuth: tokens de acesso/refresh dos provedores conectados (Google Drive/Ads/Calendar/Gmail, Meta Facebook/Instagram/WhatsApp Business, Banco Inter, Nubank, Mercado Livre, Amazon Seller).
  • Conteúdo: documentos uploadados (Drive próprio ou nosso), histórico de chat com a Iris e especialistas, anotações, contratos gerados, materiais de treinamento de especialistas.
  • Mensageria: mensagens WhatsApp/Email/Instagram DM enviadas e recebidas via integrações conectadas.
  • Logs operacionais: IP, user-agent, ações realizadas (CRUD), latências, erros.
  • Gravações de teste (rrweb): somente quando você (admin) clica explicitamente em "Gravar teste" no canto da tela. Inputs sensíveis (senhas) são automaticamente mascarados antes do envio.

3. Bases Legais (art. 7º LGPD)

FinalidadeBase legal
Cadastro e operação do SaaSExecução de contrato (VII)
Tokens OAuth e integraçõesExecução de contrato (V)
Marketing/cookies não essenciaisConsentimento (I)
Logs de segurança e antifraudeLegítimo interesse (IX)
Retenção fiscal/contábilObrigação legal (II)

4. Compartilhamento com Sub-processadores

Para operar a plataforma, transferimos dados aos sub-processadores listados em /sub-processadores (Railway, Cloudflare, Anthropic, Google, Meta, Resend, etc.). Cada um sujeito a DPA próprio.

5. Google API Limited Use Disclosure

A utilização das informações recebidas dos APIs do Google adere à Google API Services User Data Policy, incluindo os requisitos Limited Use. Especificamente:

  • Não usamos dados de escopos restritos (Drive, Gmail) para treinar modelos de IA gerais.
  • Não vendemos nem usamos os dados para anúncios.
  • Humanos da Titânio só acessam dados Google quando autorizados explicitamente pelo titular, para suporte, ou exigência legal.
  • Acesso a Drive/Gmail é estritamente limitado às operações solicitadas pelo usuário na Iris (ex: salvar anexo, ler email vinculado a uma negociação).

6. Retenção

  • Tokens OAuth: enquanto vínculo ativo; revogação completa em até 24h após desconexão ou exclusão.
  • Chat com IA / lições de especialistas: 6 meses após inatividade da conta.
  • Mensagens (WhatsApp/Email/IG): 90 dias por padrão, configurável pelo usuário.
  • Gravações rrweb: 30 dias; após esse prazo são purgadas automaticamente.
  • Logs financeiros: 5 anos (CC art. 206 §5º I).
  • Após cancelamento da conta: anonimização em 30 dias, hard delete completo em 180 dias.

7. Seus direitos (art. 18 LGPD)

Você tem direito a, prazo de resposta 15 dias:

  • Confirmar tratamento e acessar seus dados (em /configuracoes/privacidade → Baixar meus dados).
  • Corrigir dados incompletos/inexatos.
  • Anonimizar ou eliminar dados desnecessários.
  • Portar para outro fornecedor (export JSON estruturado).
  • Eliminar sua conta e todos os dados associados (botão "Excluir minha conta").
  • Revogar consentimento e desconectar integrações individualmente.
  • Obter informação sobre compartilhamento com terceiros.

8. Segurança

  • Tokens OAuth criptografados com AES-256-GCM antes de armazenar (Prisma middleware).
  • Todas comunicações em HTTPS (TLS 1.3).
  • Senhas hashadas com bcrypt (cost 12).
  • JWT com expiração curta + refresh token rotativo.
  • Pseudonimização de PII em logs.
  • Backup criptografado, retenção 30 dias.

9. Comunicação de Incidentes (art. 48 LGPD)

Em caso de incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados em até 3 dias úteis (6 para agentes de pequeno porte), conforme Resolução CD/ANPD 15/2024.

10. Cookies

Usamos cookies essenciais (sessão, autenticação — sem necessidade de consentimento) e cookies opcionais (analytics, marketing — sujeitos a consentimento granular no banner).

11. Eliminação de Dados — Meta (Facebook/Instagram)

Para solicitar exclusão dos dados obtidos via OAuth Meta, acesse o painel Facebook → Configurações → Apps → Titânio Dashboard → Remover. Alternativamente, envie email para dpo@titanio.studio. Endpoint de callback para Meta: /api/v1/meta/data-deletion-callback.

12. Atualizações desta política

Alterações relevantes serão comunicadas por email e exibidas em destaque no login com 30 dias de antecedência. Histórico de versões disponível em /privacidade/historico.

13. Contato e Reclamações

DPO: dpo@titanio.studio.
Reclamação à autoridade: ANPD — gov.br/anpd.