Centro de privacidade

Transparência de Privacidade

O que tratamos, por qual base legal, por quanto tempo, e com quais subprocessadores. Esta página espelha o nosso ROPA (Registro de Atividades de Tratamento) público — exigido pela LGPD Art. 37.

Última atualização: 2026-05-26

Atividades de tratamento (ROPA)

Lista resumida das categorias de tratamento ativas. A versão técnica completa, incluindo medidas de segurança aplicadas a cada atividade, vive na tabela data_processing_records e está sujeita a auditoria. Para clientes empresariais, fornecemos cópia detalhada sob pedido a info@gerart.ai.

AtividadeBase legal LGPDRetençãoTransferência internacional
AutenticaçãoExecução de contratoEnquanto a conta estiver ativaSim — Supabase (US)
Faturamento e assinaturasExecução de contrato + cumprimento de obrigação legal (CTN art. 174)5 anos após a transação (fiscal)Sim — Stripe (US)
Processamento por IA generativaExecução de contratoPrompts e logs: 30 dias (anonimização)Sim — OpenAI, Anthropic, Ideogram, Replicate, FAL (US)
Armazenamento de arquivos do DriveExecução de contratoEnquanto ativo; 30 dias em soft-delete após exclusãoSim — Cloudflare R2 e Supabase Storage (US)
BrandKit e MyBrand DNAExecução de contratoEnquanto a marca estiver ativa no workspaceSim — R2 + Supabase (US)
Suporte via TelegramExecução de contrato180 dias na tabela gerart_team_chatSim — Telegram (NL)
Marketing e comunicaçãoConsentimento (opt-in)Até revogação do consentimentoSim — MailerSend (US)
Logs de segurança e auditoriaLegítimo interesse + cumprimento de obrigação legalAudit logs: 365 dias · Security events: 90 dias · Imutáveis no bancoSim — Supabase, Sentry (US)
Convites de workspaceExecução de contratoToken expira em até 30 dias; registro mantido enquanto a conta estiver ativaSim — MailerSend (US)
Consentimento de cookiesConsentimentoAté 13 meses ou revogação explícitaSim — Supabase (US)

Política de retenção por categoria

Estas regras são executadas diariamente pelo cron de retenção (scripts/lgpd-retention-job.mjs /api/internal/privacy/retention). Cada execução grava um audit log imutável.

CategoriaPrazoComportamento
Logs de segurança (security_events)90 diasExclusão
Prompts e respostas de IA30 diasAnonimização
Billing e fiscal (workspace_usage_events, subscriptions, topups)5 anosSoft-delete
Audit logs de privacidade1 ano (mínimo)Imutável durante o período
Convites expirados30 diasExclusão
Chat de suporte Telegram180 diasExclusão
Arquivos em soft-delete (Drive)30 diasExclusão definitiva (R2 + Storage)
Consentimento de cookies autenticado13 mesesAnonimização
Versões antigas de projetos canvas (autosave)90 diasExclusão
Eventos Stripe processados5 anosExclusão

Compromissos públicos mensuráveis

  • SLA de atendimento a DSAR: 15 dias úteis (LGPD Art. 18)
  • Notificação à ANPD em caso de incidente relevante: Até 48h após confirmação (LGPD Art. 48)
  • Notificação a titulares afetados: Após contenção; em regra dentro de 72h
  • Aviso prévio antes de mudar subprocessador: 30 dias
  • Disponibilidade de exportação dos próprios dados: Self-service em /data-request (qualquer hora)
  • Tempo de exclusão de conta após pedido: Até 30 dias (operacional); legal hold para billing por 5 anos
  • Janela de PITR (Point-In-Time Recovery): Pelo menos 7 dias no provedor de banco

Subprocessadores

Lista pública e versionada em /subprocessors. Mudanças relevantes são comunicadas com 30 dias de antecedência. Para cada subprocessador mantemos um vendor risk assessment interno em docs/privacy/vendor-risk/.

Incidentes

Não houve incidentes públicos reportados a titulares até a data desta página. O runbook técnico de resposta vive em docs/security/incident-response-runbook.md e o tabletop trimestral em docs/security/breach-tabletop.md. Em caso de incidente que exija comunicação, esta página será atualizada com link para a notificação pública dentro de 72h após contenção.

Direitos dos titulares

Você pode exercer todos os direitos previstos no Art. 18 da LGPD — acesso, retificação, eliminação, portabilidade, oposição, revogação de consentimento — pela página /data-request (sem precisar de conta) ou pelo Centro de Privacidade dentro do app (/app/settings/privacy).

Encarregado pelo Tratamento de Dados (DPO)

Thiago Gomes — e-mail: info@gerart.ai.

Documentos relacionados

Precisa exercer seus direitos?

Use a página Solicitar dados ou, se já tem conta, abra o Centro de Privacidade em /app/settings/privacy.