Política de privacidade
Esta política descreve só o que o nosso sistema faz hoje. Não descrevemos tratamento que ainda não existe, e quando um novo entrar, esta página muda antes. É a versão 1.2, em vigor desde 19 de setembro de 2026. O canal para privacidade é [email protected].
Versão 1.2 · em vigor desde 19 de setembro de 2026
1. Quem controla os seus dados
O controlador é a Colabtec Digital LTDA, CNPJ 65.787.255/0001-91, com sede em Alameda Rio Negro, 503, sala 2020 — Alphaville, CEP 06454-000 — Barueri, SP — Brasil. Site: https://colabtec.com.
O canal do encarregado pelo tratamento de dados pessoais (LGPD art. 41) é [email protected] — o mesmo endereço do atendimento, e isso é deliberado: enquanto não existir um endereço dedicado que alguém leia todo dia, não anunciamos um.
Parte da operação acontece na China, na Zhuhai Colabtec Technology Co., Ltd.. A seção de transferência internacional explica o que isso significa.
2. Quando você preenche um formulário
Ao pedir contato sobre um produto você preenche um formulário. Guardamos as respostas para entender e responder o seu pedido, e para mais nada. A base é o art. 7º, V, da LGPD: procedimentos preliminares relacionados a contrato, a pedido do titular. Não é consentimento — por isso responder ao seu pedido não depende de você marcar caixa nenhuma.
- As anotações da equipe sobre o seu atendimento são dado pessoal seu: você pode pedir acesso a elas, e nós entregamos. Não tratamos anotação interna como sigilo oponível a você.
| Dado | Para que serve | Base legal (LGPD art. 7º) |
|---|---|---|
| Todas as respostas do formulário | entender e responder o seu pedido | V — pedido do titular |
| Nome | falar com você pelo nome | V |
| responder e confirmar o recebimento | V | |
| Produto de origem e idioma | encaminhar a quem sabe responder, na sua língua | V |
| Situação do atendimento e anotações da equipe | acompanhar o atendimento até o fim | IX — legítimo interesse na gestão da atividade |
| Vínculo com a sua conta | mostrar a você os seus pedidos | V |
3. Não peça e não mande dado sensível
Os campos do formulário são de texto livre: dá para digitar ali o que quiser, inclusive o que não pedimos.
Não solicitamos dado sensível: origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico (LGPD art. 11). Também não pedimos CPF nem passaporte nessa etapa. Por favor, não inclua.
Se algo assim entrar, apagamos o excedente assim que percebemos, e você pode pedir a eliminação a qualquer momento (art. 6º, III, e art. 18, IV). Nossos produtos são dirigidos a adultos: não oferecemos conta a menores de 18 anos e apagamos dado de criança ou adolescente recebido sem o amparo do art. 14 da LGPD.
4. Conta e login sem senha
A entrada é por link mágico: você digita o e-mail, geramos um código aleatório, enviamos o link e guardamos no banco apenas o resumo criptográfico dele, nunca o código. O link vale 15 minutos e é apagado quando usado.
| Dado | Para que serve | Base legal (LGPD art. 7º) |
|---|---|---|
| E-mail da conta | identificar a conta e receber o link de entrada | V — execução da relação de conta |
| Data de verificação do e-mail | provar que o endereço é seu | IX — segurança e prevenção a fraude |
| Nome e idioma | personalizar a área logada | V |
| Perfil de acesso | separar conta de usuário de conta administrativa | IX |
| Token de entrada: e-mail, resumo e validade | entrar sem senha, uma única vez | V e IX |
| Sessão: conta, resumo do token, validade e revogação | manter você conectado e permitir sair de todos os aparelhos | V |
| IP e navegador da sessão | detectar acesso indevido e listar seus aparelhos | IX, e II — registro de acesso, Marco Civil art. 15 |
| Pedido de exclusão de conta: e-mail, resumo do link de confirmação, validade, data do pedido e do atendimento, IP e navegador | provar que você pediu a exclusão e quando ela foi atendida, e impedir que o link seja usado por outra pessoa | II e IX — e o art. 19, que conta o prazo de resposta a partir do seu pedido |
5. Registros de atividade
Gravamos uma trilha do que acontece na conta: entrada, criação de conta, pedido de novo link, bloqueio por excesso de tentativas e as ações da nossa equipe sobre um atendimento. Cada registro guarda quem fez, sobre quem, o IP, a ação, a data e a hora, além de dados técnicos do evento.
Serve para investigar abuso, sustentar a segurança e provar quem fez o quê. E para mais nada: não perfilamos você, não fazemos publicidade e não medimos engajamento com isso. Base: art. 7º, IX e VI, e, quanto ao registro de acesso, art. 7º, II com o art. 15 do Marco Civil. Regra interna: o campo técnico do registro não recebe corpo de requisição nem conteúdo de formulário.
6. E-mails
Enviamos quatro tipos de e-mail: a confirmação de que recebemos o seu pedido, o link de entrada na conta, a confirmação do pedido de exclusão da conta e o aviso interno para a nossa equipe. Não enviamos newsletter nem campanha sem que você peça, em manifestação separada e revogável num clique.
Guardamos o registro de que a mensagem saiu, com o tipo, o resultado e o erro do provedor quando há falha — sem o endereço de destino, apenas a referência ao atendimento. Existe porque temos de provar que confirmamos o recebimento do seu pedido (Decreto 7.962/2013, art. 4º, III e VI) e porque é assim que descobrimos que um e-mail não chegou. Base: art. 7º, II e IX.
Mantemos também uma lista de supressão: se o seu endereço rejeita nossas mensagens ou você as marca como indesejadas, gravamos o endereço e o motivo, e paramos de escrever. Ela sobrevive à exclusão da sua conta, e precisa sobreviver — apagar a linha faria o sistema voltar a lhe escrever. É a exceção do art. 16, I, e guardamos o mínimo.
8. Proteção contra abuso
Limitamos a quantidade de pedidos de link de entrada por IP e por e-mail, numa janela de 15 minutos. Esse controle vive na memória do servidor, some a cada reinício e não é gravado em banco: tratamento efêmero de segurança, base art. 7º, IX. No formulário de entrada por link mágico usamos ainda uma verificação anti-robô da Cloudflare, que recebe um token do seu navegador e o seu IP.
Sendo exato, porque aqui exatidão importa: o formulário de contato dos produtos ainda não usa essa verificação — hoje conta apenas com um campo-armadilha invisível a humanos. Estamos corrigindo, e este parágrafo muda quando isso acontecer.
9. O que não fazemos
Não vendemos dado nenhum, para ninguém. Não usamos o conteúdo do que você nos envia para treinar modelo de inteligência artificial.
Não há neste site Google Analytics, pixel, gerenciador de tags, gravação de sessão, mapa de calor ou CRM de terceiro. O vídeo é servido por nós, sem YouTube, e as fontes são hospedadas por nós: o seu navegador não conversa com o Google enquanto você navega.
Não tomamos decisão automatizada sobre você: avaliação de currículo, de projeto ou de viabilidade é feita por gente.
Também não montamos perfil de visitante, não seguimos você entre páginas nem entre sites, e não guardamos nada no seu navegador além do cookie de sessão descrito acima.
10. Quem mais toca nos seus dados
Trabalhamos com poucos fornecedores, e eles tratam dados por nossa conta e ordem, com contrato. A lista é pública e versionada: quando entrar ou sair alguém, esta página muda e ganha nova versão.
- Fora dessa lista, só compartilhamos por ordem judicial ou requisição de autoridade — e avisamos você, salvo se a ordem proibir o aviso.
- Não usamos provedor de inteligência artificial que receba dado pessoal seu. Se um dia usarmos, ele entra nesta tabela antes de entrar no código.
| Quem | O que faz | Onde fica |
|---|---|---|
| Hetzner Online GmbH | hospeda a aplicação e o banco de dados | Alemanha |
| Resend | envia os e-mails: confirmação, link de entrada e aviso interno | Estados Unidos |
| Cloudflare | entrega o site, protege contra ataque e roda a verificação anti-robô; processa o IP de toda visita | Estados Unidos e rede global |
| Zhuhai Colabtec Technology Co., Ltd. | a equipe em Zhuhai acessa a área administrativa e a caixa de [email protected] para atender o seu pedido e executar os programas | China |
| Stripe | processa o pagamento por cartão e guarda o cartão salvo; a Colabtec não vê o número | Estados Unidos |
| Efí (Gerencianet) | liquida o pagamento por Pix; instituição autorizada pelo Banco Central | Brasil |
| Prefeitura de Barueri | recebe o RPS e emite a NFS-e do serviço prestado | Brasil |
11. Seus dados saem do Brasil
Saem, sim, e dizer o contrário seria mentira. Vão para a Alemanha (hospedagem), para os Estados Unidos (e-mail, entrega do site e o processamento do pagamento por cartão pela Stripe) e para a China (a equipe de Zhuhai que atende o seu pedido). O pagamento por Pix e a emissão da nota fiscal ficam no Brasil.
Um ponto que costuma passar despercebido: o dado não precisa ser copiado para outro servidor para haver transferência internacional. Quando alguém em Zhuhai abre a nossa área administrativa e lê o seu pedido, isso já é transferência do Brasil para a China. O banco continua na Alemanha; o acesso é que atravessa a fronteira, e a regra da ANPD alcança a disponibilização e o acesso, não só a transmissão.
A base é o art. 33 da LGPD. Nenhum desses países tem decisão de adequação da ANPD — ela não editou nenhuma até hoje. Por isso o mecanismo que adotamos é o das cláusulas-padrão contratuais, com conteúdo fixado pela própria ANPD (art. 33, II, b, e art. 35, na forma da Resolução CD/ANPD nº 19/2024), com lei e foro brasileiros. Para transferências pontuais necessárias à execução do que você contratou — enviar seus dados ao laboratório em Zhuhai para a visita acontecer — vale também o art. 33, IX, com o art. 7º, V.
Não usamos o seu consentimento como fundamento, e isso é escolha em seu favor: consentimento é revogável, e uma revogação derrubaria o acesso legítimo da equipe ao seu próprio atendimento. Peça a qualquer momento, por [email protected], as garantias adotadas para cada destino e o estado atual da formalização com cada um: respondemos com o que estiver assinado e com o que ainda não estiver. Não afirmamos conformidade que não tenhamos documentada.
12. Por quanto tempo guardamos
Cada número aqui é o teto de retenção daquela categoria. Hoje a eliminação acontece por pedido seu e na exclusão da conta, que apaga na hora. A varredura automática que aplica estes prazos linha a linha roda de hora em hora; pedir a eliminação continua sendo o caminho mais rápido, e ela é atendida na hora. Vencido o prazo, o dado é apagado, não arquivado.
- Cópia de segurança do banco: ainda não declaramos prazo, porque publicar um número antes de a rotina existir é promessa que o sistema não cumpre. Quando ela estiver no ar, esta linha ganha o número.
| Categoria | Prazo | Por quê |
|---|---|---|
| Registros de acesso: IP e navegador das sessões, trilha de autenticação | 6 meses | art. 15 do Marco Civil: obrigação de guardar, não licença para guardar mais |
| Sessões expiradas ou revogadas | 6 meses | mesmo prazo acima |
| Token de entrada por link mágico | apagado no uso; expurgo diário dos expirados | token vencido não serve a ninguém |
| Trilha de ações administrativas | 12 meses | prova de quem fez o quê, art. 7º, VI e IX |
| Pedido de exclusão de conta | 24 meses do atendimento | recibo do art. 19: provar que o pedido foi atendido e quando |
| Pedidos de contato que não viraram contrato | 24 meses da última interação | ciclo comercial anual; prazo nosso, não legal |
| Dados de quem contratou | 5 anos após o fim do contrato | art. 27 do CDC e art. 206, §5º, I, do Código Civil |
| Registro de envio de e-mail | 12 meses | prova da confirmação exigida pelo Decreto 7.962/2013 |
| Lista de supressão de e-mail | enquanto durar a necessidade | apagar faria o sistema voltar a lhe escrever; art. 16, I |
| Recibo de aceite e consentimentos | vigência da relação mais 5 anos | provar o aceite é ônus nosso, art. 8º, §2º |
| Documentos fiscais e de pagamento, quando existirem | 5 anos do exercício seguinte | arts. 173 e 174 do CTN |
| Contagem de visitas por página (agregada, sem identificador) | 24 meses | número somado, sem dado pessoal; o prazo é nosso, para comparar ano a ano |
13. Seus direitos, e como exercer cada um
Todo pedido vai para [email protected], sem custo. Não pedimos documento de identidade: se o pedido vier do e-mail da conta, ou se você entrar pelo link mágico, a titularidade já está provada.
Os prazos são dois: a confirmação de que tratamos dados seus é imediata, em formato simplificado; a declaração completa sai em até 15 dias (LGPD art. 19, I e II).
- Confirmação de que tratamos seus dados — respondemos de imediato, em formato simplificado.
- Acesso — enviamos tudo que temos ligado a você: conta, pedidos de contato feitos com o seu e-mail mesmo antes de existir conta, sessões, trilha de atividade, registros de envio, lista de supressão, as anotações internas do atendimento e — quando houver — suas compras: pedidos, pagamentos, assinaturas, acessos liberados e protocolos de atendimento. Até 15 dias.
- Correção — nome e idioma você altera na conta. Corrigir o e-mail troca a chave da conta: pedimos nova verificação e religamos os atendimentos anteriores.
- Anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado fora da lei — é o caminho para tirar o que foi digitado por engano num campo livre.
- Portabilidade a outro fornecedor — exportamos em JSON ou CSV, mediante pedido expresso, resguardado segredo comercial.
- Eliminação dos dados tratados com base em consentimento — apagamos, com três ressalvas: assinatura paga corrente, o que a lei manda guardar (art. 16, I) e a lista de supressão, que permanece.
- Informação sobre com quem compartilhamos — está na tabela desta política.
- Informação sobre não consentir e o que acontece então — a consequência de deixar uma caixa opcional desmarcada está escrita ao lado dela, e não marcar nunca impede a resposta ao seu pedido.
- Revogação do consentimento — num clique, pelo link no rodapé de qualquer e-mail opcional, ou pela sua conta. Vale dali para a frente.
- Você também pode peticionar à ANPD (art. 18, §1º). Se corrigirmos, bloquearmos ou eliminarmos um dado seu, avisamos os fornecedores com quem o tínhamos compartilhado.
14. Se acontecer um incidente
Havendo incidente de segurança com risco relevante, comunicamos a ANPD e comunicamos você, no prazo fixado pela regulamentação da ANPD, dizendo o que aconteceu, quais dados foram atingidos, o que já fizemos e o que você pode fazer.
Encontrando uma falha de segurança, escreva para [email protected] com [SEGURANÇA] no assunto. Não precisa de relatório formal.
15. O que esta política ainda não descreve
Hoje o site capta pedidos de contato, mantém conta com entrada por link mágico e VENDE: há checkout por cartão e por Pix, carteira de créditos, assinatura e emissão de NFS-e. Esta política descreve o dado de pagamento e o fiscal nas seções acima — quem processa cada um está na tabela de fornecedores, e o que guardamos e por quanto tempo está na tabela de retenção. O que ela ainda NÃO descreve: uso de inteligência artificial sobre dado pessoal, que não existe no sistema.
16. Quando mudamos este texto
Toda mudança gera nova versão, com número e data, e as anteriores continuam acessíveis. Sendo relevante — novo fornecedor, novo destino internacional, novo tratamento, prazo diferente — avisamos por e-mail quem tem conta, com 30 dias de antecedência.
Esta é a versão 1.2, em vigor desde 19 de setembro de 2026. Dúvida, pedido ou reclamação sobre privacidade: [email protected].