Privacidade
Política de Privacidade
LGPD · Set 2026.
Como coletamos, usamos e protegemos seus dados conforme a LGPD (Lei nº 13.709/2018).
Seus dados são seus. Ponto.
Não vendemos, alugamos nem compartilhamos seus dados com terceiros para fins de marketing ou publicidade. Seus dados existem para prestar o serviço que você contratou — e só isso. Se você sair, leva tudo. Nossas cópias são destruídas em até 30 dias após o cancelamento.
Identificação do Controlador
A consultor.app é a controladora dos dados pessoais dos Usuários da plataforma, nos termos do Art. 5º, VI da LGPD (Lei nº 13.709/2018).
Em relação aos dados pessoais dos clientes dos Usuários processados dentro da plataforma: o Usuário atua como controlador e a consultor.app atua como operadora, nos termos do Art. 5º, VII e Art. 39 da LGPD. O Usuário é responsável por definir as finalidades e bases legais para esse tratamento.
Privacidade — privacidade@consultor.app
DPO — dpo@consultor.app
Dados que Coletamos
Fornecidos pelo titular:
- Nome completo e endereço de email
- Senha — armazenada exclusivamente como hash bcrypt; nunca em texto claro, nunca acessível por nenhum funcionário da Operadora
- Perfil profissional (área de atuação, bio, foto)
- Conteúdo criado na plataforma: metodologias, histórico de conversas com o agente, base de conhecimento, documentos e dados de clientes
- Dados de pagamento — processados diretamente pelo Stripe; a consultor.app não armazena números de cartão, CVV ou dados bancários
Coletados automaticamente:
- Endereço IP e geolocalização aproximada (nível de cidade)
- Identificadores de dispositivo e navegador (user-agent, resolução)
- Logs de acesso e uso da plataforma (páginas, ações, timestamps)
- Cookies essenciais e analíticos (detalhados na Seção 9)
De integrações autorizadas pelo Usuário:
- Google Workspace: eventos do Calendar, arquivos do Drive e links do Meet compartilhados pelo Usuário
- Slack: mensagens e canais autorizados pelo Usuário
- Notion: páginas e bases de dados autorizadas pelo Usuário
Dados de Usuário do Google (Limited Use)
Quando o Usuário conecta a conta Google, a consultor.app solicita acesso somente aos escopos abaixo, e somente depois de o Usuário autorizar na tela de consentimento do Google. Sem essa autorização, nenhum dado do Google é lido.
Dados acessados e finalidade:
- Endereço de email da conta Google — identificar o Usuário e permitir o login
- Google Calendar (
calendar.events,calendar.events.freebusy) — consultar horários livres e ler eventos, e criar, atualizar ou cancelar eventos e links do Meet para reuniões e agendamentos que o próprio Usuário pede na plataforma - Google Drive (
drive.file,drive.readonly,drive.metadata.readonlye, na integração de reuniões e fluxos de trabalho,drive) — listar e ler arquivos e pastas que o Usuário escolhe vincular a um projeto, e criar ou compartilhar arquivos em pastas que o Usuário indica, para que ele os consulte, organize e use como contexto do agente dentro da plataforma
Como usamos e protegemos:
- Usamos os dados do Google apenas para fornecer e melhorar as funcionalidades voltadas ao Usuário descritas acima
- Não vendemos dados do Google, não os usamos para publicidade e não os transferimos a terceiros, exceto quando necessário para prestar a funcionalidade solicitada, cumprir a lei ou com o consentimento do Usuário
- Não usamos dados do Google para desenvolver, melhorar ou treinar modelos de inteligência artificial ou aprendizado de máquina de uso geral
- Nenhuma pessoa da consultor.app lê dados do Google do Usuário, salvo com consentimento expresso, por segurança, para cumprir obrigação legal ou por exigência de suporte solicitado pelo próprio Usuário
- Os tokens de acesso ficam armazenados de forma criptografada e só são usados no servidor
Retenção, revogação e exclusão:
- O Usuário pode desconectar a conta Google a qualquer momento em Configurações → Integrações. Ao desconectar, revogamos o token junto ao Google e apagamos a conexão e os vínculos associados
- O acesso também pode ser removido em myaccount.google.com/permissions
- Para pedir a exclusão dos dados obtidos do Google, escreva para o contato indicado na Seção 1
O uso e a transferência, pela consultor.app, de informações recebidas das APIs do Google para qualquer outro app seguirão a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use). The use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Finalidades e Base Legal (LGPD Art. 7º)
Bases legais LGPD Art. 7º
| Finalidade | Base Legal |
|---|---|
| Prestação do serviço contratado | Art. 7º, V — Execução de contrato |
| Comunicações transacionais (confirmações, alertas, faturas) | Art. 7º, V — Execução de contrato |
| Segurança, prevenção de fraudes e abuso | Art. 7º, IX — Legítimo interesse |
| Melhoria do produto e analytics agregados | Art. 7º, IX — Legítimo interesse |
| Comunicações de marketing e novidades | Art. 7º, I — Consentimento (revogável) |
| Cumprimento de obrigações legais e regulatórias | Art. 7º, II — Cumprimento de obrigação legal |
Compartilhamento com Terceiros
Os dados são compartilhados apenas com os fornecedores necessários para operar a plataforma, listados abaixo. Fornecedores marcados como "quando configurado" só recebem dados se o próprio Usuário ativar essa integração no workspace.
Fornecedores autorizados
| Fornecedor | Finalidade | Como é usado |
|---|---|---|
| Supabase | Banco de dados, autenticação e armazenamento de arquivos | Isolamento por workspace via Row Level Security no Postgres — EUA |
| Vercel | Hospedagem da aplicação e gateway de acesso aos modelos de IA | Infraestrutura de hospedagem e roteamento — EUA |
| Inngest | Execução de tarefas e automações em segundo plano | Processa eventos e payloads de jobs internos — EUA |
| PostHog | Analytics de produto | Dados de uso agregados, sem venda a terceiros — EUA |
| DeepSeek | Modelo de IA principal (geração de texto, chat, automações) | Recebe o conteúdo enviado ao agente para gerar a resposta — China |
| Alibaba (Qwen) | Modelo de IA para respostas de texto no WhatsApp | Recebe o conteúdo das mensagens de WhatsApp respondidas pelo agente — China |
| OpenAI | Geração de embeddings (busca semântica na base de conhecimento) | Recebe o texto convertido em vetor, sem geração de linguagem — EUA |
| Geração de embeddings (memória do agente) | Recebe o texto convertido em vetor, sem geração de linguagem — EUA | |
| Stripe | Processamento de pagamentos com cartão | Dados de cartão não chegam aos nossos servidores — EUA |
| Asaas | Processamento de pagamentos (boleto, Pix, cartão) | Usado quando o consultor configura esse gateway no workspace — Brasil |
| Vindi | Cobrança recorrente por cartão | Usado quando o consultor configura esse gateway no workspace — Brasil |
| Resend | Envio de e-mails transacionais | Recebe endereço de e-mail e conteúdo da mensagem enviada — EUA |
| SendGrid (Twilio) | Envio de e-mails de marketing, quando configurado pelo consultor | Usado quando o consultor configura essa integração — EUA |
| Meta (WhatsApp Business) | Envio e recebimento de mensagens de WhatsApp | Processa as mensagens trocadas pelo número conectado ao workspace — EUA |
| Google Workspace | Integração com Calendar e Drive, quando autorizada pelo Usuário | Acesso limitado ao escopo autorizado via OAuth — EUA |
| Zoom | Criação e gravação de reuniões, quando configurado pelo consultor | Usado quando o consultor configura essa integração — EUA |
| Recall.ai | Gravação e transcrição automática de reuniões, quando configurado | Usado quando o consultor configura essa integração — EUA |
| Read AI | Transcrição de reuniões, quando conectado pelo Usuário | Usado quando o consultor conecta essa integração — EUA |
| Slack | Notificações e integrações de workflow, quando conectado | Acesso limitado aos canais autorizados pelo Usuário — EUA |
| Notion | Leitura e escrita de páginas, quando conectado pelo Usuário | Acesso limitado às páginas e bases autorizadas pelo Usuário — EUA |
| ZapSign | Assinatura eletrônica de documentos, quando configurado | Usado quando o consultor configura essa integração — Brasil |
| Autentique | Assinatura eletrônica de documentos, quando configurado | Usado quando o consultor configura essa integração — Brasil |
Nenhum dado pessoal é vendido, alugado ou compartilhado com terceiros para fins de marketing, publicidade ou qualquer finalidade não descrita nesta Política.
Transferências Internacionais
Parte dos fornecedores listados na Seção 4 processa dados fora do Brasil: a maioria nos Estados Unidos (por exemplo, Vercel, OpenAI, Google, Meta e Stripe) e os modelos de IA DeepSeek e Alibaba (Qwen) na China. Essas transferências internacionais buscam se apoiar em mecanismos reconhecidos pela LGPD, como Cláusulas Contratuais Padrão, quando oferecidas pelo fornecedor.
Não há hoje opção de residência de dados restrita a uma única região geográfica. Dúvidas sobre um fornecedor específico podem ser enviadas ao DPO.
Direitos do Titular (LGPD Art. 18)
O titular dos dados pessoais tem os seguintes direitos, exercíveis a qualquer momento e sem custo:
Seus direitos como titular
Confirmação e Acesso
Saber se tratamos seus dados pessoais e acessar a cópia completa deles.
Correção
Corrigir dados incompletos, inexatos ou desatualizados.
Anonimização, Bloqueio ou Eliminação
Solicitar a anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
Portabilidade
Receber seus dados em formato estruturado e interoperável para transferência a outro fornecedor.
Eliminação de dados tratados por consentimento
Solicitar a eliminação de dados cujo tratamento se baseie exclusivamente em consentimento.
Informação sobre compartilhamento
Saber com quais entidades públicas e privadas seus dados são compartilhados.
Revogação de consentimento
Retirar o consentimento a qualquer momento, sem prejuízo da licitude do tratamento anterior.
Oposição
Opor-se ao tratamento realizado com fundamento em hipótese diversa do consentimento, em caso de descumprimento da LGPD.
Para exercer qualquer desses direitos, envie solicitação para privacidade@consultor.app. O prazo de resposta é de até 15 dias corridos; a maioria das solicitações é atendida em até 72 horas.
Retenção de Dados
- Conta ativa: dados mantidos enquanto o contrato estiver vigente
- Após cancelamento: 30 dias para exportação pelo Usuário; destruição segura em até 30 dias adicionais, incluindo backups
- Logs de segurança: retidos por 90 dias para fins de auditoria e resposta a incidentes
- Obrigações legais: dados fiscais, contratuais e registros exigidos por lei são retidos pelo prazo legal aplicável, no mínimo 5 anos (Código Civil, Art. 206)
Segurança
Medidas técnicas e organizacionais implementadas:
- Criptografia em trânsito (TLS) em todas as conexões
- Criptografia em repouso oferecida pelo provedor de banco de dados
- Row Level Security (RLS) no Postgres — isolamento por workspace
- RBAC com papéis de acesso e princípio do menor privilégio
- Aprovação humana obrigatória (human-in-the-loop) antes de qualquer ação irreversível do agente de IA
- Trilha de auditoria das ações executadas pelo agente de IA
Para relatar vulnerabilidades de segurança: security@consultor.app (programa de divulgação responsável).
Cookies
Essenciais: necessários para autenticação, segurança de sessão e funcionamento básico da plataforma. Não podem ser desativados sem comprometer o serviço.
Analíticos: coletam dados agregados e anônimos sobre uso da plataforma para melhoria do produto. Opt-out disponível nas configurações da conta.
A consultor.app não utiliza cookies de rastreamento para fins publicitários nem compartilha dados de navegação com redes de anúncios.
Menores de Idade
O serviço não é direcionado a pessoas menores de 18 anos e não coleta intencionalmente dados pessoais de menores. Caso a Operadora identifique que dados de um menor foram coletados sem o consentimento do responsável legal, esses dados serão eliminados imediatamente. Para reportar essa situação: privacidade@consultor.app.
Notificação de Incidentes
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a consultor.app notificará a ANPD e os titulares afetados em até 72 horas da confirmação do incidente, conforme Art. 48 da LGPD.
A notificação incluirá:
- Natureza e categoria dos dados pessoais afetados
- Número estimado de titulares envolvidos
- Medidas técnicas e organizacionais adotadas para mitigar os efeitos
- Dados de contato do DPO: dpo@consultor.app
Alterações nesta Política
Alterações significativas nesta Política serão notificadas por email com no mínimo 15 dias de antecedência em relação à data de vigência. A versão anterior ficará disponível mediante solicitação ao DPO.
O uso continuado da plataforma após a data de vigência das alterações constitui aceitação da nova Política. Caso o Usuário não concorde, poderá cancelar a conta sem penalidade antes da data de vigência.
Dúvidas sobre privacidade, solicitações de titulares ou questões com o DPO?
● Atualizado em 15 de setembro de 2026