Política de privacidade

Esta política descreve como o Upzia coleta, utiliza, compartilha, protege e elimina dados pessoais no site, no aplicativo desktop, na sincronização e no portal.

Leitura importante

Este documento deve ser lido em conjunto com os demais avisos legais do Upzia e com as condições apresentadas no momento da contratação.

1. Escopo e papéis no tratamento

Esta política se aplica aos visitantes do site, titulares vinculados a contas, administradores, usuários da equipe, representantes de organizações contratantes e pessoas que entram em contato com o Upzia.

Quando o Upzia atua como controlador

O Upzia normalmente decide as finalidades e atua como controlador dos dados necessários para cadastro, autenticação, contratação, cobrança, segurança, suporte, comunicação, melhoria do serviço e cumprimento de obrigações próprias.

Quando o Upzia atua como operador

Para dados de clientes, funcionários, fornecedores e demais pessoas cadastradas pela organização dentro do sistema, a organização contratante normalmente define as finalidades e atua como controladora. Nesses casos, o Upzia trata os dados em nome dela, como operador, conforme contrato e instruções legítimas.

2. Categorias de dados tratados

CategoriaExemplos
Cadastro e identidadeNome, e-mail, telefone, cargo, organização, CNPJ e credenciais protegidas.
Assinatura e cobrançaPlano, status, datas, identificadores da transação e histórico de cobrança. Dados completos do cartão ficam com o provedor de pagamento.
Dispositivo e segurançaIP, data e hora, sessão, navegador, sistema, identificadores técnicos, tentativas de acesso, registros de erro e auditoria.
Suporte e comunicaçãoMensagens, anexos, solicitações, diagnóstico e histórico de atendimento.
Dados operacionaisInformações inseridas pela organização sobre produtos, fornecedores, usuários, clientes, vendas, estoque e financeiro.
PreferênciasTema, idioma, escolhas de cookies e configurações do produto.

Não solicitamos dados pessoais sensíveis como condição normal para criar uma conta. Se a organização inserir esse tipo de informação, deverá possuir finalidade, necessidade, base legal e controles compatíveis.

3. Como obtemos os dados

  • diretamente do titular durante cadastro, contato ou uso;
  • da organização administradora da conta, que cadastra ou convida usuários;
  • automaticamente pelo dispositivo, navegador, servidor e mecanismos de segurança;
  • de provedores de pagamento, autenticação, infraestrutura e integrações ativadas;
  • de bases públicas ou fontes legítimas quando necessário para validação cadastral ou cumprimento de obrigação.

4. Finalidades e bases legais

FinalidadeBases legais possíveis
Criar conta, autenticar e prestar o serviçoExecução de contrato e procedimentos preliminares.
Processar assinatura, cobrança e documentos fiscaisExecução de contrato e cumprimento de obrigação legal.
Sincronizar, hospedar, recuperar e proteger dadosExecução de contrato, legítimo interesse e proteção do crédito, conforme o caso.
Prevenir fraude, abuso e incidentesLegítimo interesse, cumprimento legal e exercício regular de direitos.
Atender suporte e solicitaçõesExecução de contrato, legítimo interesse e cumprimento legal.
Melhorar desempenho, usabilidade e confiabilidadeLegítimo interesse, com avaliação de necessidade e expectativa, ou consentimento quando exigido.
Enviar comunicações promocionais opcionaisConsentimento ou legítimo interesse, com opção de saída.

A base legal adequada depende da finalidade e do contexto. O consentimento não é utilizado quando o tratamento é necessário para executar o contrato ou cumprir uma obrigação legal.

5. Cookies, armazenamento local e registros

Utilizamos cookies ou tecnologias equivalentes para manter sessões, proteger acessos, lembrar preferências e registrar a escolha de privacidade. Métricas opcionais somente devem ser ativadas de acordo com a preferência registrada.

O aplicativo desktop também mantém dados localmente para permitir a operação offline. Esses registros ficam no ambiente da organização e podem ser sincronizados quando houver conexão. Consulte a Política de Cookies para detalhes.

6. Compartilhamento e operadores

Compartilhamos dados somente na medida necessária para prestar o serviço, cumprir obrigações ou proteger direitos. Categorias de destinatários podem incluir:

  • infraestrutura, hospedagem, banco de dados e armazenamento, como Vercel e Supabase;
  • pagamento e gestão de assinaturas, como Stripe e outros provedores ativados pela organização;
  • segurança, monitoramento de erros e diagnóstico, como Sentry;
  • comunicação, suporte, assessoria profissional e fornecedores essenciais;
  • autoridades públicas, judiciais ou regulatórias mediante obrigação ou solicitação válida;
  • sucessores em reorganização societária, preservadas as garantias aplicáveis.

Esses provedores recebem apenas dados compatíveis com sua função e ficam sujeitos a contrato, deveres de confidencialidade e medidas de segurança apropriadas.

7. Transferências internacionais

Alguns fornecedores podem processar dados fora do Brasil ou utilizar infraestrutura distribuída internacionalmente. Nesses casos, adotamos mecanismos admitidos pela LGPD e pela regulamentação da ANPD, como cláusulas contratuais, avaliação do fornecedor e garantias equivalentes de proteção.

8. Retenção, exportação e eliminação

Os dados são mantidos pelo tempo necessário para a finalidade que justificou o tratamento. Os períodos podem variar conforme a categoria:

  • dados de conta e assinatura enquanto a relação estiver ativa e pelo prazo necessário para obrigações e defesa de direitos;
  • registros de acesso e segurança pelos períodos exigidos em lei ou necessários à prevenção de incidentes;
  • documentos financeiros e fiscais pelos prazos legais aplicáveis;
  • dados operacionais conforme contrato, instruções da organização e rotina de encerramento;
  • consentimentos e preferências enquanto necessários para demonstrar a escolha do titular.

Ao final, os dados são eliminados, anonimizados ou mantidos de forma restrita quando houver obrigação legal, prevenção à fraude ou exercício regular de direitos. A organização deve realizar exportações disponíveis antes do encerramento da conta.

9. Segurança, continuidade e incidentes

Adotamos controles técnicos e organizacionais compatíveis com o risco, incluindo proteção de credenciais, sessões seguras, isolamento por organização, transporte criptografado, registros de auditoria, controle de acesso, cópias de segurança e monitoramento de falhas.

Nenhum ambiente é totalmente imune a incidentes. Quando um evento puder acarretar risco ou dano relevante, serão adotadas medidas de contenção, investigação e comunicação ao controlador, aos titulares e à ANPD conforme as responsabilidades e prazos aplicáveis.

Usuários também devem manter senhas fortes, equipamentos atualizados, permissões revisadas e canais de contato protegidos.

10. Direitos do titular

Nos casos previstos pela LGPD, o titular pode solicitar:

  • confirmação da existência de tratamento;
  • acesso aos dados e informações sobre o tratamento;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • portabilidade, observada a regulamentação aplicável;
  • eliminação de dados tratados com consentimento, ressalvadas as hipóteses legais de conservação;
  • informação sobre compartilhamento e consequências de não consentir;
  • revogação do consentimento e oposição ao tratamento;
  • revisão de decisão exclusivamente automatizada, quando aplicável.

Podemos solicitar informações para confirmar identidade e evitar fraude. Quando o pedido envolver dados inseridos por uma organização, ele poderá ser encaminhado ao respectivo controlador. O exercício de direitos é gratuito, ressalvadas hipóteses legais.

11. Dados de crianças e adolescentes

O Upzia é destinado a organizações e usuários profissionais, não a crianças. Não coletamos intencionalmente dados de crianças para criar contas. Se uma organização registrar dados de menores em sua operação, ela deve observar o melhor interesse, a base legal e as salvaguardas exigidas pela legislação.

12. Decisões automatizadas

O Upzia pode utilizar automação para segurança, detecção de fraude, organização de alertas e funcionamento do produto. Não pretendemos tomar decisões exclusivamente automatizadas que produzam efeitos jurídicos relevantes sobre titulares sem oferecer as garantias e informações exigidas pela LGPD.

13. Alterações desta política

Esta política pode ser atualizada para refletir mudanças no produto, nos fornecedores, nas práticas de tratamento ou na legislação. A data da versão será alterada e mudanças materiais serão comunicadas por meio razoável.

14. Contato, reclamações e ANPD

Solicitações de privacidade podem ser apresentadas pelos canais oficiais disponíveis no portal e no produto ou através do e-mail contato@upzia.com.br. A identificação completa do controlador, o canal específico de privacidade e, quando aplicável, o contato do encarregado serão disponibilizados nos avisos da contratação.

O titular também pode buscar os órgãos de defesa do consumidor ou a Autoridade Nacional de Proteção de Dados, observados os requisitos do canal.

Referências: Lei Geral de Proteção de Dados, direitos dos titulares segundo a ANPD e guia de agentes de tratamento.