Política de Privacidade — titulle Requisições

Versão 1.0 · vigente desde 08/07/2026 · Data Protect LTDA

Esta Política explica como a Data Protect LTDA (CNPJ 64.650.251/0001-02, com sede na Rua Barão de Souza Leão, 1395, Sala 105 — Recife/PE) trata os dados pessoais de quem usa as plataformas titulle. Escrevemos do jeito que gostaríamos de ler: direto e sem juridiquês. Aqui tratamos dos dados dos usuários da Plataforma (cadastro e conta); os dados que a sua empresa insere no uso do serviço são tratados conforme o Acordo de Tratamento de Dados (DPA) do produto, em que atuamos como operadora.

1. Quais dados coletamos — e por quê

Estes tratamentos existem em todos os produtos titulle. O Anexo do Produto acrescenta o que for específico dele.

DadosPara quêBase legal (art. 7º, LGPD)
Nome e e-mail do usuárioCriar e autenticar a conta, comunicar sobre o serviçoExecução de contrato
Dados da empresa (nome e atributos de cadastro)Operar a conta da organizaçãoExecução de contrato
Registros de uso e trilha de auditoria (quem fez o quê e quando)Segurança, prevenção a fraudes e comprovação de conformidadeLegítimo interesse e obrigação legal
Dados de cobrança (quando houver plano pago)Faturar e emitir nota fiscalExecução de contrato e obrigação legal
Cookies essenciais de sessãoManter você conectado com segurançaExecução de contrato

O que não fazemos, em nenhum produto: não vendemos dados; não usamos seus dados para publicidade; não usamos cookies de rastreamento ou marketing; não usamos analytics de terceiros; não enviamos comunicações comerciais sem a sua permissão.

2. Princípio da minimização

Coletamos apenas o necessário para prestar o serviço. Campos opcionais estão marcados como opcionais e você pode não preenchê-los.

3. Com quem os dados são compartilhados

Usamos fornecedores de infraestrutura que atuam como nossos operadores, sob contrato e com certificações de segurança (SOC 2 e ISO/IEC 27001). A lista de suboperadores de cada produto está no Anexo do Produto (varia conforme o software). Não há venda ou cessão de dados a terceiros. Autoridades públicas podem receber dados mediante obrigação legal ou ordem válida.

4. Onde os dados ficam / transferência internacional

Nossa promessa de casa é dados no Brasil: o armazenamento primário e o processamento ocorrem em São Paulo. De forma residual, a rede de distribuição (borda/CDN) do provedor de aplicação pode processar tráfego fora do país; além disso, alguns produtos usam suboperadores que processam certos dados no exterior (indicados no Anexo do Produto, ex.: envio de e-mail transacional, monitoramento de erros). Essas transferências se apoiam nas garantias contratuais e certificações dos provedores, nos termos dos arts. 33 e seguintes da LGPD.

5. Por quanto tempo guardamos

  • Conta ativa: enquanto durar a relação.
  • Conta encerrada: os dados da empresa ficam disponíveis para exportação por 30 dias e são então excluídos ou anonimizados, ressalvados registros que a lei manda guardar (ex.: fiscais) e a trilha de auditoria mínima necessária à segurança e à responsabilização. Prazos específicos por tipo de dado estão no Anexo do Produto.

6. Como protegemos (art. 46, LGPD)

Isolamento por empresa imposto no banco de dados (Row-Level Security), criptografia em trânsito e em repouso, verificação em duas etapas (MFA) disponível, trilha de auditoria imutável (somente acréscimo), backups diários, residência de dados no Brasil, segredos fora do código e acesso interno restrito ao mínimo necessário. Medidas adicionais específicas constam do Anexo do Produto e da nossa Política de Segurança da Informação.

7. Seus direitos

Você pode exercer os direitos do art. 18 da LGPD — confirmação, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos e revogação de consentimento — pelo canal do encarregado abaixo. Respondemos nos prazos legais. As exportações de dados estão disponíveis diretamente na Plataforma; o encerramento da conta e a eliminação dos dados são solicitados pelo canal do encarregado. Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD) a respeito do tratamento dos seus dados (art. 18, §1º, LGPD).

8. Encarregado (DPO)

João Pimentel Neto — Data Protect LTDA Contato: dpo@dtprotect.com.br

9. Mudanças nesta Política

Alterações relevantes são avisadas pelos canais da conta com antecedência. Mantemos o histórico de versões e a data de vigência sempre visível no topo.


Condições específicas — titulle Requisições

Papel da Data Protect

Categoria de dadosPapel da Data Protect
Cadastro/conta dos operadores (DPOs, analistas)Controladora
Trilha administrativa e antiabusoControladora
Requisições recebidas dos titulares finais e seu processamentoOperadora (a organização cliente é a controladora)

Dados tratados como CONTROLADORA (dados de cadastro/conta)

DadosFinalidadeBase legalRetenção
Nome, e-mail profissional, hash de senha, fator TOTP, papel, organização, carimbos de acessoCriar e operar contas; autenticar operadoresExecução de contrato (art. 7º, V); procedimentos preliminares no trialEnquanto durar a conta + 90 dias após encerramento
Trilha administrativa/auditoria (autor, ação, data/hora, detalhes não sensíveis)Prova de conformidade e rastreabilidadeLegítimo interesse (art. 7º, IX) e obrigação legal (art. 7º, II)5 anos (prazo prescricional)
HMAC irreversível do IP + data/hora (antiabuso dos formulários públicos)Prevenir spam/abuso no portal públicoLegítimo interesse (art. 7º, IX)24 horas (varredura automática); o IP nunca é armazenado em claro

Dados tratados como OPERADORA (por conta da organização cliente)

DadosFinalidadeQuem determinaRetenção
Nome, e-mail, telefone (opcional), tipo e descrição do pedido do titularReceber e protocolar requisições (art. 18)A organização cliente (controladora)Definida pela controladora; na ausência de instrução, padrão do sistema: enquanto durar o contrato + 90 dias
Status, responsável, texto de resposta/justificativa, marcos de prazoAnalisar e responder no prazo legal, com trilha probatóriaA organização clienteIdem

Minimização: sem CPF/documentos na entrada do formulário público; verificação de identidade por par protocolo + e-mail, com antienumeração.

Suboperadores

SuboperadorFunçãoRegiãoTransferência internacional
SupabaseBanco de dados, autenticação, armazenamentoSão Paulo (sa-east-1)Repouso/processamento no BR
VercelExecução da aplicaçãoFunções em São Paulo (gru1); CDN/edge globalTráfego residual pela CDN global (TLS), com SCCs e certificações
Resend (quando o envio de e-mail estiver ativo)Envio de e-mail transacional (protocolo e resposta ao titular)Processamento no exteriorTransferência internacional — amparada em salvaguardas contratuais do provedor. Você será avisado antes de esse envio ser ativado.

Todos com SOC 2 / ISO 27001 (Supabase, Vercel). Alterações na lista comunicadas com 30 dias de antecedência.

<!-- Interno (não renderiza): particularidade de risco p/ triagem DPIA — este é o único produto do portfólio em que dados de titulares finais externos transitam. Ao entrar em produção comercial, reavaliar a triagem DPIA em lgpd-saas/docs/juridico-interno/01-triagem-dpia.md, que hoje conclui "sem RIPD" com base no escopo do Adequação. -->