Política de Privacidade — StackUp Automations
- Controlador
- BRUNO SANTOS CONSULTORIA DE SISTEMAS LTDA, nome fantasia Bruno on Apps — CNPJ 33.279.051/0001-53, com sede em R. Sta Cruz, 2187, Sala 10, Vila Mariana, São Paulo/SP, CEP 04121-002.
- Contato para privacidade e proteção de dados
- [email protected]
1. Quem somos e o que é esta política
StackUp Automations é a plataforma de automação como serviço operada pela Bruno on Apps, publicada em stackuphost.com. Esta Política de Privacidade explica como tratamos dados pessoais, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).
Ela se dirige a dois públicos, com papéis diferentes:
- Clientes da StackUp (as empresas que contratam a plataforma) — em relação a estes, a Bruno on Apps é controladora dos dados de cadastro, faturamento e uso.
- Pessoas cujos dados passam pelas automações contratadas (por exemplo, quem preenche um formulário de contato do cliente) — em relação a estes, a Bruno on Apps é operadora: trata os dados sob instrução e em nome da empresa-cliente, que é a controladora.
2. Definições (Art. 5º da LGPD)
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Titular: a pessoa natural a quem se referem os dados.
- Controlador: quem decide sobre o tratamento.
- Operador: quem realiza o tratamento em nome do controlador.
- Tratamento: toda operação com dados pessoais (coleta, uso, armazenamento, eliminação, entre outras).
3. Quais dados tratamos
3.1 Dados dos clientes (atuamos como controladores)
- Cadastro: nome, e-mail e identificador da conta.
- Autenticação: identificadores de login geridos pelo provedor de identidade (Keycloak, hospedado em infraestrutura própria). A StackUp não armazena a senha em texto.
- Faturamento: plano contratado, histórico de cobranças e identificadores junto ao provedor de pagamento.
- Uso: métricas de execução das automações, consumo de franquia e registros de auditoria.
3.2 Dados que passam pelas automações (atuamos como operadores)
São tratados sob instrução da empresa-cliente e variam conforme a automação que ela contrata. Na automação de captação e qualificação de leads, por exemplo, são os campos que o próprio cliente decide coletar em seu formulário — tipicamente nome, e-mail, telefone e a mensagem enviada — além do resultado da classificação e do registro da execução.
A StackUp não exige nem incentiva a coleta de dados pessoais sensíveis. A base legal e a finalidade do tratamento desses dados são de responsabilidade da empresa-cliente, na qualidade de controladora.
4. Bases legais (Art. 7º)
- Execução de contrato (Art. 7º, V): prestação do serviço contratado pelo cliente.
- Cumprimento de obrigação legal ou regulatória (Art. 7º, II): guarda de registros fiscais e contratuais e atendimento a requisições legítimas.
- Legítimo interesse (Art. 7º, IX): segurança da plataforma, prevenção a fraude e abuso, e melhoria do serviço — sempre com teste de proporcionalidade e sem sobrepor-se a direitos do titular.
Para os dados que passam pelas automações, a base legal é definida e assegurada pela empresa-cliente, que é a controladora.
5. Finalidades
- Executar as automações contratadas pelo cliente.
- Autenticar usuários e proteger as contas.
- Processar cobranças e emitir documentos fiscais.
- Gerar métricas e relatórios de uso para o cliente e aplicar os limites do plano.
- Garantir segurança, prevenir abuso e cumprir obrigações legais.
6. Compartilhamento e sub-operadores
Para operar o serviço utilizamos terceiros que tratam dados estritamente conforme contrato e instrução. Esta é a lista completa:
| Sub-operador | Finalidade | Dados envolvidos | Localização |
|---|---|---|---|
| Google (Gemini API) | Classificação por IA, apenas quando o modelo local não atende | Conteúdo submetido à classificação | EUA |
| Google (Gmail/SMTP) | Envio dos e-mails de aviso das automações | E-mail do destinatário e conteúdo do aviso | EUA |
| Asaas | Cobrança e emissão de nota fiscal | Nome, documento e valor | Brasil |
| Cloudflare | Borda da rede, entrega de conteúdo e proteção contra ataques | Endereço IP e metadados de requisição | Global |
| Telegram | Aviso por Telegram, somente quando o cliente ativa esse canal | Identificador da conversa e conteúdo do aviso | Global |
A inteligência artificial roda primeiro em modelo hospedado na nossa própria infraestrutura, sem envio a terceiros. O provedor externo é acionado apenas como alternativa declarada, quando o modelo local não consegue responder. Nos termos comerciais contratados junto ao provedor, o conteúdo enviado por essa via não é usado para treinar modelos.
Não vendemos dados pessoais a terceiros, nem os cedemos para fins publicitários.
7. Transferência internacional
As transferências internacionais observam o Art. 33 da LGPD, com cláusulas contratuais e garantias adequadas. Os sub-operadores localizados fora do Brasil estão identificados na tabela da seção 6.
8. Retenção e eliminação
- Registros de execução das automações: 90 dias por padrão, salvo plano com janela distinta.
- Evidência de aceite contratual e registros financeiros: pelo prazo legal aplicável.
- Dados de cadastro: enquanto durar a relação, e depois pelo prazo de guarda legal mínima.
A eliminação dos registros vencidos é feita por rotina automática, não por pedido caso a caso.
9. Direitos do titular (Art. 18)
Garantimos os direitos de confirmação, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamento.
O portal implementa o atendimento técnico desses pedidos: exportação dos dados da conta em formato legível por máquina (Art. 18, II e V) e exclusão, que anonimiza os dados pessoais preservando apenas os registros exigidos por lei (Art. 16). O exercício desses direitos é gratuito e atendido nos prazos da LGPD; quando o atendimento imediato não for possível, o titular é informado do motivo ou do prazo.
Pedidos relativos a dados que passaram por uma automação devem ser dirigidos à empresa-cliente, que é a controladora desses dados. Nós a apoiamos tecnicamente no atendimento.
10. Segurança
- Criptografia em trânsito (TLS) em todas as comunicações públicas, com HSTS.
- Segredos cifrados em repouso e separados por ambiente; nunca em código, log ou mensagem.
- Isolamento por cliente (multi-inquilino) nas camadas de aplicação e de dados.
- Controle de acesso por papéis, com autenticação delegada ao provedor de identidade.
- Cabeçalhos de segurança na borda e política de conteúdo restritiva no navegador.
- Varredura contínua de segurança e de dependências no ciclo de desenvolvimento, com bloqueio de entrega em caso de falha.
Dados pessoais não são gravados em log de aplicação; os registros de auditoria identificam a conta, não o conteúdo.
11. Cookies
Usamos apenas cookies estritamente necessários. Não há cookies de publicidade, de rastreamento entre sites ou de análise de audiência — e, por isso, não há banner de consentimento a exibir.
| Cookie | Para que serve | Duração |
|---|---|---|
| suh-theme | Guarda a escolha entre tema claro e escuro | 1 ano |
| NEXT_LOCALE | Guarda o idioma escolhido | 1 ano |
| Sessão de autenticação | Mantém a sessão de quem entrou no portal | Enquanto durar a sessão |
12. Alterações desta política
Esta política pode ser atualizada. Mudanças relevantes são comunicadas pelos canais habituais e, quando alterarem materialmente as condições contratadas, exigem novo aceite no portal.
As versões em inglês e espanhol são traduções de cortesia. Em caso de divergência, prevalece a versão em português do Brasil.
13. Contato
- Encarregado pelo tratamento de dados (DPO): Bruno Santos
- E-mail: [email protected]
- Endereço: R. Sta Cruz, 2187, Sala 10, Vila Mariana, São Paulo/SP, CEP 04121-002
- Razão social: BRUNO SANTOS CONSULTORIA DE SISTEMAS LTDA (nome fantasia: Bruno on Apps) — CNPJ 33.279.051/0001-53