Vigente desde 28/05/2026 · Versão 2.0 · Em conformidade com LGPD (Lei 13.709/2018) e Política Limited Use do Google
1. Controlador e Encarregado (DPO)
Controlador: Titanio Produções Artísticas Ltda. (CNPJ 08.103.457/0001-33), Rua Nossa Senhora do Carmo, 45, sala 802, bairro Carmo, Belo Horizonte/MG, CEP 30330-000, Brasil.
Encarregado pelo Tratamento de Dados: Eduardo Soares — dpo@titanio.studio.
Você pode contatar o Encarregado para exercer seus direitos previstos no art. 18 da LGPD.
2. Dados que Coletamos
Quando você utiliza o Titânio Dashboard, coletamos:
- Cadastro: nome, email, telefone, CNPJ/CPF, endereço, dados bancários (para emissão de NF).
- Autenticação OAuth: tokens de acesso/refresh dos provedores conectados (Google Drive/Ads/Calendar/Gmail, Meta Facebook/Instagram/WhatsApp Business, Banco Inter, Nubank, Mercado Livre, Amazon Seller).
- Conteúdo: documentos uploadados (Drive próprio ou nosso), histórico de chat com a Iris e especialistas, anotações, contratos gerados, materiais de treinamento de especialistas.
- Mensageria: mensagens WhatsApp/Email/Instagram DM enviadas e recebidas via integrações conectadas.
- Logs operacionais: IP, user-agent, ações realizadas (CRUD), latências, erros.
- Gravações de teste (rrweb): somente quando você (admin) clica explicitamente em "Gravar teste" no canto da tela. Inputs sensíveis (senhas) são automaticamente mascarados antes do envio.
3. Bases Legais (art. 7º LGPD)
| Finalidade | Base legal |
|---|
| Cadastro e operação do SaaS | Execução de contrato (VII) |
| Tokens OAuth e integrações | Execução de contrato (V) |
| Marketing/cookies não essenciais | Consentimento (I) |
| Logs de segurança e antifraude | Legítimo interesse (IX) |
| Retenção fiscal/contábil | Obrigação legal (II) |
4. Compartilhamento com Sub-processadores
Para operar a plataforma, transferimos dados aos sub-processadores listados em /sub-processadores (Railway, Cloudflare, Anthropic, Google, Meta, Resend, etc.). Cada um sujeito a DPA próprio.
5. Google API Limited Use Disclosure
A utilização das informações recebidas dos APIs do Google adere à Google API Services User Data Policy, incluindo os requisitos Limited Use. Especificamente:
- Não usamos dados de escopos restritos (Drive, Gmail) para treinar modelos de IA gerais.
- Não vendemos nem usamos os dados para anúncios.
- Humanos da Titânio só acessam dados Google quando autorizados explicitamente pelo titular, para suporte, ou exigência legal.
- Acesso a Drive/Gmail é estritamente limitado às operações solicitadas pelo usuário na Iris (ex: salvar anexo, ler email vinculado a uma negociação).
6. Retenção
- Tokens OAuth: enquanto vínculo ativo; revogação completa em até 24h após desconexão ou exclusão.
- Chat com IA / lições de especialistas: 6 meses após inatividade da conta.
- Mensagens (WhatsApp/Email/IG): 90 dias por padrão, configurável pelo usuário.
- Gravações rrweb: 30 dias; após esse prazo são purgadas automaticamente.
- Logs financeiros: 5 anos (CC art. 206 §5º I).
- Após cancelamento da conta: anonimização em 30 dias, hard delete completo em 180 dias.
7. Seus direitos (art. 18 LGPD)
Você tem direito a, prazo de resposta 15 dias:
- Confirmar tratamento e acessar seus dados (em /configuracoes/privacidade → Baixar meus dados).
- Corrigir dados incompletos/inexatos.
- Anonimizar ou eliminar dados desnecessários.
- Portar para outro fornecedor (export JSON estruturado).
- Eliminar sua conta e todos os dados associados (botão "Excluir minha conta").
- Revogar consentimento e desconectar integrações individualmente.
- Obter informação sobre compartilhamento com terceiros.
8. Segurança
- Tokens OAuth criptografados com AES-256-GCM antes de armazenar (Prisma middleware).
- Todas comunicações em HTTPS (TLS 1.3).
- Senhas hashadas com bcrypt (cost 12).
- JWT com expiração curta + refresh token rotativo.
- Pseudonimização de PII em logs.
- Backup criptografado, retenção 30 dias.
9. Comunicação de Incidentes (art. 48 LGPD)
Em caso de incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados em até 3 dias úteis (6 para agentes de pequeno porte), conforme Resolução CD/ANPD 15/2024.
10. Cookies
Usamos cookies essenciais (sessão, autenticação — sem necessidade de consentimento) e cookies opcionais (analytics, marketing — sujeitos a consentimento granular no banner).
11. Eliminação de Dados — Meta (Facebook/Instagram)
Para solicitar exclusão dos dados obtidos via OAuth Meta, acesse o painel Facebook → Configurações → Apps → Titânio Dashboard → Remover. Alternativamente, envie email para dpo@titanio.studio. Endpoint de callback para Meta: /api/v1/meta/data-deletion-callback.
12. Atualizações desta política
Alterações relevantes serão comunicadas por email e exibidas em destaque no login com 30 dias de antecedência. Histórico de versões disponível em /privacidade/historico.