Privacidade e proteção de dados

Política de Privacidade

Esta política explica, com transparência, quais dados a Provenia trata, para quais finalidades, por quanto tempo e quais escolhas estão disponíveis às pessoas usuárias.

Versão 1.0Vigência: Lançamento público da plataforma

1. Quem controla os dados

A controladora é FELIPE PASSOS DE MORAES ALVES LTDA, nome empresarial da Provenia, atualmente em processo de constituição, com localização informada em Campinas, São Paulo, Brasil. CNPJ e endereço completo da sede serão publicados somente depois de oficialmente disponíveis.

O canal para assuntos de privacidade é o formulário da página de Contato.

2. Dados tratados pela Provenia

Cadastro, conta e perfil

No cadastro, tratamos nome completo, nome de exibição, e-mail, telefone e credenciais protegidas por hash. Também registramos os estados de validação dos canais, o nível de identidade documental e o estado operacional da conta. A plataforma não realiza, nesta fase, verificação de identidade civil.

Autenticação e armazenamento local

Para manter a sessão, o navegador pode armazenar localmente um token de acesso. Esse dado é usado para autenticar chamadas à API e pode ser removido ao sair da conta ou limpar os dados do navegador. Senhas não são guardadas no navegador pela Provenia.

Projetos, registros e histórico

Tratamos títulos, descrições, estados, vínculos cronológicos, contadores, declarações da pessoa usuária, metadados técnicos do arquivo, hash SHA-256, auditorias e eventos de atividade necessários para operar e preservar a história documental.

Arquivos originais enviados

O arquivo original é recebido e processado temporariamente para calcular seu hash e coletar os metadados documentais. Depois da conclusão ou interrupção segura desse processamento, o conteúdo original é descartado pela plataforma e não integra a preservação permanente da Provenia.

Isso é diferente do registro documental: hash, nome, extensão, tamanho, data, relações, descrições e histórico permanecem como parte da trajetória do projeto, embora o conteúdo do arquivo não permaneça armazenado.

Logs técnicos e de acesso

Podemos tratar data e hora, rota acessada, resultado da operação, identificadores técnicos, endereço IP e agente de usuário quando necessários à segurança, diagnóstico, prevenção de abuso e rastreabilidade operacional. Evitamos registrar conteúdo de arquivos e mensagens do formulário de contato em logs.

Pagamentos

Quando compras forem habilitadas, poderemos tratar identificadores da transação, quantidade de créditos, valor, moeda, estado e referência do provedor. Dados completos de cartão não devem ser recebidos nem armazenados pela Provenia. O Mercado Pago é uma integração futura e não é apresentado como contratado ou ativo nesta fase pré-lançamento.

Contato

Ao usar o formulário público, tratamos nome, e-mail, assunto e mensagem para receber e responder à solicitação. Um campo técnico oculto pode ser usado para reduzir envios automatizados.

3. Finalidades e fundamentos do tratamento

Os dados são tratados, conforme o contexto, para:

  • criar, autenticar e administrar a conta;
  • prestar o serviço documental solicitado;
  • gerar registros, auditorias, PDF e JSON do Dossiê;
  • cumprir obrigações legais e exercer direitos;
  • proteger a plataforma, pessoas usuárias e terceiros;
  • responder contatos e prestar suporte;
  • processar futuras compras quando essa função estiver disponível;
  • melhorar estabilidade, acessibilidade e segurança do serviço.

Os fundamentos aplicáveis podem incluir execução de contrato e de procedimentos preliminares, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, legítimo interesse avaliado com salvaguardas e, quando efetivamente necessário, consentimento.

4. Prestadores de serviço e operadores

A Provenia pode recorrer a operadores para hospedagem da aplicação, banco de dados, entrega de e-mails, monitoramento técnico e, futuramente, pagamentos. O Resend é a abstração prevista para e-mails transacionais e contatos quando configurada no ambiente. Os fornecedores efetivamente utilizados no lançamento serão qualificados e contratados antes do tratamento em produção.

Compartilhamos somente o necessário para a finalidade correspondente e não vendemos dados pessoais. Também poderemos compartilhar dados quando exigido por lei, ordem válida ou para proteção de direitos, sempre dentro dos limites aplicáveis.

5. Retenção por categoria

  • Arquivo original: apenas durante o processamento temporário necessário ao hash e aos metadados, seguido de descarte.
  • Conta e perfil: durante a relação e, após o encerramento, pelo período necessário às obrigações e à preservação documental compatível com a V1.
  • Projetos, registros, hashes e auditorias: mantidos como história documental; não são apagados pelo fluxo comum de encerramento da conta.
  • Artefatos exportados: PDF e JSON são gerados sob demanda e não mantidos como biblioteca permanente; metadados da emissão podem ser preservados.
  • Logs técnicos: pelo tempo proporcional à segurança, diagnóstico e defesa de direitos, com revisão periódica.
  • Pagamentos: conforme obrigações fiscais, contratuais e de prevenção a fraude aplicáveis quando habilitados.
  • Contato: pelo tempo necessário à resposta e ao acompanhamento, sem armazenamento permanente no banco da Provenia.

6. Encerramento da conta e preservação documental

O encerramento desativa o uso da conta ao fim do prazo aplicável, mas não apaga automaticamente projetos, registros, hashes, auditorias, transações de créditos ou metadados de Dossiês. Essa preservação evita reescrever uma história documental já constituída.

Solicitações de eliminação são analisadas por categoria. Dados que não precisem ser mantidos poderão ser eliminados ou anonimizados; dados necessários ao cumprimento de obrigações, exercício de direitos ou integridade do acervo poderão ser conservados com acesso restrito.

7. Segurança

Adotamos medidas técnicas e organizacionais proporcionais ao risco, como controle de acesso, hash de senhas, conexões protegidas em produção, validação de entradas, segregação de segredos, backups do banco e trilhas operacionais. Nenhum ambiente é infalível; por isso, as medidas são revistas e evoluem sem promessa de segurança absoluta.

8. Direitos das pessoas titulares

Nos termos da legislação aplicável, a pessoa titular pode solicitar confirmação de tratamento, acesso, correção, informações sobre compartilhamento, portabilidade quando cabível, revisão de decisões automatizadas aplicáveis, oposição, anonimização, bloqueio ou eliminação de dados tratados em desconformidade e informações sobre consentimento.

A solicitação pode ser feita em Contato. Poderemos pedir informações razoáveis para confirmar a identidade e proteger a conta antes de responder.

9. Processamento internacional

Alguns fornecedores de infraestrutura ou e-mail podem processar dados fora do Brasil. Quando isso ocorrer, serão adotadas salvaguardas contratuais e técnicas compatíveis com a LGPD e avaliação do país ou mecanismo de transferência aplicável.

10. Atualizações desta política

Esta política poderá ser atualizada para refletir evolução do serviço, da legislação ou dos fornecedores. A nova versão e sua vigência serão publicadas nesta página; mudanças relevantes poderão exigir nova ciência ou aceite na conta.

Versão 1.0. Eficaz a partir do lançamento público da plataforma.