Pular para o conteúdo principal
Voltar ao início

Proteção de Dados

Vulcan Drive · byvulcan.com

5 de abril de 2026 · Versão 1.0

1. Compromisso com a proteção de dados

A Vulcan Apps está comprometida em proteger os dados pessoais de seus usuários em conformidade com: • Lei Geral de Proteção de Dados (LGPD) — Lei nº 13.709/2018, supervisionada pela Autoridade Nacional de Proteção de Dados (ANPD). • Regulamento Geral de Proteção de Dados (GDPR) — Regulamento (UE) 2016/679, supervisionado pelas Autoridades de Proteção de Dados (DPAs) dos Estados-Membros. • California Consumer Privacy Act e Privacy Rights Act (CCPA/CPRA) — supervisionados pelo Procurador-Geral da Califórnia. Esta página detalha nossas medidas técnicas e organizacionais para garantir a conformidade com esses marcos regulatórios. Aplicamos o padrão mais rigoroso entre os três quando há divergências.

2. Legislações aplicáveis

Nossa operação está sujeita aos seguintes marcos legais: • LGPD: Aplicável a todos os dados de residentes brasileiros. Supervisão: ANPD (gov.br/anpd). • GDPR: Aplicável a dados de residentes da UE e EEA. Supervisão: DPAs nacionais em cada estado-membro (lista: edpb.europa.eu). • CCPA/CPRA: Aplicável a dados de residentes da Califórnia. Supervisão: Procurador-Geral da Califórnia (oag.ca.gov/privacy) e California Privacy Protection Agency (cppa.ca.gov). Nossas práticas de proteção de dados são desenhadas para apoiar conformidade com essas legislações quando aplicáveis. A adequação jurídica final depende do contexto, da operação e de revisão especializada.

3. Encarregado de Proteção de Dados (DPO)

Conforme exigido pela LGPD (artigos 5º, VIII e 41) e GDPR (artigos 37-39), designamos um Encarregado de Proteção de Dados. Contacto do DPO: privacidade@byvulcan.com Responsabilidades do DPO: • Receber e investigar reclamações de titulares de dados. • Aconselhar sobre conformidade com legislação de proteção de dados. • Cooperar com ANPD, DPAs e outras autoridades de proteção de dados. • Manter registros de atividades de tratamento (ROPA). • Conduzir avaliações de impacto de proteção de dados (DPIAs). • Servir como ponto de contato para questões de privacidade.

4. Medidas técnicas de segurança

Implementamos múltiplas camadas de proteção técnica: Criptografia em repouso: • Arquivos são armazenados em provedores de objeto com criptografia em repouso gerenciada pelo provedor. • Chaves e controles criptográficos seguem a configuração operacional dos provedores contratados. Criptografia em trânsito: • A comunicação entre cliente e servidor usa HTTPS/TLS. • Certificados SSL/TLS são gerenciados e renovados pelos provedores de hospedagem e borda. Autenticação e gerenciamento de sessão: • Senhas são armazenadas apenas como hashes bcrypt com salt único. • Autenticação gerenciada via Supabase Auth com protocolos seguros. • Cookies de sessão são configurados com flags HttpOnly e Secure. Controle de acesso: • RBAC (Role-Based Access Control) implementado para acesso interno aos dados. • Princípio do menor privilégio: acesso apenas ao necessário para funções específicas. Registros operacionais: • Eventos críticos de acesso, compartilhamento e segurança são registrados conforme capacidade do produto. • Logs são usados para diagnóstico, segurança e prevenção de abuso. Segurança de rede: • Controles de borda e aplicação podem ser usados para reduzir ataques web comuns. • Proteções contra abuso e tráfego anômalo dependem da configuração vigente dos provedores. • Isolamento de recursos via VPC e firewalls de aplicação. Segurança de código: • Scanning contínuo de dependências para vulnerabilidades. • Code reviews incluem avaliação de segurança. • Desenvolvimento seguro em todas as fases do ciclo de vida. Proteção contra PII: • Dados pessoais identificáveis são protegidos por controles de acesso e redução de exposição. • Pipeline de redução de PII detectável antes de processamento por IA, dentro dos limites técnicos da detecção automática. Pipeline de IA com múltiplas camadas: • Preflight de arquivos potencialmente sensíveis, como senhas, extratos bancários e exames médicos. • Redução de PII detectável antes de envio para modelos externos. • Uso de provedores de IA conforme termos, configurações e contratos aplicáveis.

5. Medidas organizacionais

Complementando as medidas técnicas, implementamos processos e políticas organizacionais: Privacidade por Design e por Padrão: • Novas funcionalidades são desenvolvidas com privacidade em mente desde a concepção. • Configurações padrão priorizam proteção de dados e minimização quando aplicável. Minimização de dados: • Coletamos apenas dados estritamente necessários para os fins declarados. • Não solicitamos informações que não usaremos. Limitação de finalidade: • Dados são usados exclusivamente para os fins comunicados. • Qualquer novo uso requer consentimento adicional (quando aplicável). Limitação de armazenamento: • Períodos de retenção específicos definidos para cada categoria de dados. • Dados não mais necessários são apagados automaticamente. Avaliações de impacto de privacidade: • Conduzidas regularmente ou quando mudanças significativas ocorrem. • Documentadas e mantidas para supervisão. Diligência devida com sub-processadores: • Todos os fornecedores assinaram Acordos de Processamento de Dados (DPAs). • Avaliações regulares de conformidade e segurança. Treinamento de privacidade: • Equipe recebe treinamento contínuo sobre proteção de dados. • Responsabilidades de privacidade são claras para todos.

6. Registro de atividades de tratamento (ROPA)

Mantemos um registro completo de atividades de tratamento (Record of Processing Activities) conforme exigido por GDPR art.30 e recomendado pela LGPD art.37. Resumo do nosso registro: Finalidades do tratamento: • Armazenamento em nuvem de arquivos do usuário • Classificação e indexação por IA • Autenticação e gerenciamento de conta • Processamento de pagamentos • Comunicações transacionais Categorias de dados pessoais tratados: • Informações de conta (email, nome) • Metadados de arquivo (nome, tamanho, datas) • Logs de uso e auditoria • Referências de pagamento Categorias de titulares de dados: • Usuários registrados do Vulcan Drive Destinatários dos dados: • Sub-processadores listados na Política de Privacidade • Autoridades públicas (quando ordenado legalmente) Prazos de retenção: • Conforme política de retenção detalhada neste documento Transferências internacionais: • Para os EUA (com Cláusulas Contratuais Padrão — SCCs) Este registro está disponível para autoridades de supervisão mediante solicitação.

7. Avaliação de impacto de proteção de dados (DPIA)

Conduzimos Avaliações de Impacto de Proteção de Dados (Data Protection Impact Assessments — DPIAs) conforme GDPR art.35 e boas práticas da LGPD para atividades de alto risco. DPIAs realizadas: 1. Classificação por IA de arquivos pessoais: Risco: Exposição potencial de PII a modelos externos Mitigação: Pipeline de redução de PII detectável antes do processamento 2. Armazenamento em nuvem de arquivos pessoais: Risco: Acesso não autorizado a dados sensíveis Mitigação: Controles do provedor, RBAC e logs operacionais 3. Transferência internacional de dados: Risco: Proteção inadequada em jurisdições com privacidade mais fraca Mitigação: Cláusulas Contratuais Padrão, controles criptográficos do provedor e pseudonimização onde possível DPIAs são revisadas anualmente ou quando mudanças significativas afetam tratamento de dados.

8. Direitos dos titulares de dados

Você tem direitos específicos sobre seus dados pessoais de acordo com LGPD, GDPR e CCPA/CPRA. Abaixo está a tabela abrangente: ┌─────────────────────┬─────────────────┬─────────────────┬─────────────────┬──────────────┐ │ Direito │ Legislação │ Artigo │ Tempo resposta │ Formato │ ├─────────────────────┼─────────────────┼─────────────────┼─────────────────┼──────────────┤ │ Acesso │ LGPD │ 18.I │ 15 dias │ Digital │ │ │ GDPR │ 15 │ 30 dias │ Digital │ │ │ CCPA │ 1798.100 │ 45 dias │ Digital │ ├─────────────────────┼─────────────────┼─────────────────┼─────────────────┼──────────────┤ │ Correção │ LGPD │ 18.II │ 15 dias │ Digital │ │ │ GDPR │ 16 │ 30 dias │ Digital │ │ │ CPRA │ 1798.106 │ 45 dias │ Digital │ ├─────────────────────┼─────────────────┼─────────────────┼─────────────────┼──────────────┤ │ Exclusão │ LGPD │ 18.IV │ 15 dias │ Confirmação │ │ │ GDPR │ 17 │ 30 dias │ Confirmação │ │ │ CCPA │ 1798.105 │ 45 dias │ Confirmação │ ├─────────────────────┼─────────────────┼─────────────────┼─────────────────┼──────────────┤ │ Portabilidade │ LGPD │ 18.V │ 15 dias │ JSON/CSV │ │ │ GDPR │ 20 │ 30 dias │ JSON/CSV │ ├─────────────────────┼─────────────────┼─────────────────┼─────────────────┼──────────────┤ │ Revogação consent │ LGPD │ 8 │ Imediato │ Digital │ │ │ GDPR │ 7.3 │ Imediato │ Digital │ ├─────────────────────┼─────────────────┼─────────────────┼─────────────────┼──────────────┤ │ Oposição │ LGPD │ 18.VI │ 15 dias │ Confirmação │ │ │ GDPR │ 21 │ 30 dias │ Confirmação │ ├─────────────────────┼─────────────────┼─────────────────┼─────────────────┼──────────────┤ │ "Não Vender" │ CCPA │ 1798.120 │ 45 dias │ Confirmação │ │ (Nós NÃO vendemos) │ │ │ │ │ ├─────────────────────┼─────────────────┼─────────────────┼─────────────────┼──────────────┤ │ Não-discriminação │ CCPA │ 1798.125 │ 45 dias │ Digital │ └─────────────────────┴─────────────────┴─────────────────┴─────────────────┴──────────────┘ Importante: Vulcan Apps NÃO vende dados de usuários sob qualquer circunstância. Este direito CCPA não se aplica.

9. Como exercer seus direitos

Para exercer qualquer dos direitos acima, siga os passos: 1. Envie uma solicitação via email para: privacidade@byvulcan.com 2. Inclua na solicitação: • Seu nome completo • Email associado à sua conta no Vulcan Drive • Tipo de solicitação (acesso, correção, exclusão, portabilidade, etc.) • Detalhes específicos da solicitação 3. Verificação de identidade: • Podemos pedir verificação de identidade antes de processar a solicitação. • Isso protege seus dados contra acessos não autorizados. 4. Prazos de resposta: • LGPD: até 15 dias úteis • GDPR: até 30 dias (extensível por 2 meses para solicitações complexas) • CCPA: até 45 dias (extensível por 45 dias adicionais se necessário) 5. Taxas: • Primeira solicitação por período de 12 meses: gratuita • Solicitações adicionais ou manifestamente infundadas: pode ser cobrada taxa razoável (se permitido por lei) 6. Complexidade: • Solicitações simples: resposta rápida (geralmente < 7 dias) • Solicitações complexas: prazos legais (até 30/45 dias) • Solicitações em lote ou repetitivas: pode ser recusadas se abusivas

10. Notificação de incidentes de segurança

Em caso de violação de segurança envolvendo dados pessoais, nos comprometemos com a seguinte cronologia e procedimentos: LGPD (Lei 13.709/2018): • Notificação à ANPD: "sem demora indevida" (recomendado < 72 horas) • Notificação aos titulares: se alto risco para direitos e liberdades • Documentação: causa, dados afetados, medidas de mitigação GDPR (Artigos 33-34): • Notificação à DPA: obrigatória em até 72 horas do conhecimento • Notificação aos titulares: obrigatória se alto risco (sem demora indevida) • Documentação completa: natureza da violação, dados afetados, consequências, medidas mitigadoras CCPA/CPRA: • Notificação ao AG da Califórnia: sem demora irrazoável • Notificação aos residentes afetados: sem demora irrazoável • Notificação de mídia: se violação afeta mais de 500 residentes Compromisso Vulcan Drive: • Detecção interna de incidentes: < 24 horas • Notificação a autoridades: < 72 horas • Notificação a titulares: assim que possível (geralmente < 7 dias) Informações incluídas em notificações: • Natureza e escopo da violação • Dados pessoais afetados • Categorias de titulares afetados • Medidas já tomadas para mitigar risco • Contato para perguntas adicionais (DPO) • Recomendações para proteção pessoal

11. Transferência internacional de dados

O Vulcan Drive pode transferir dados pessoais para fora de sua jurisdição de origem nos seguintes cenários: Dados transferidos para: • Estados Unidos: Supabase, Vercel, Anthropic, Stripe, Cloudflare Safeguardas legais implementadas: Cláusulas Contratuais Padrão (SCCs): • Todas as transferências internacionais são cobertas por SCCs conforme LGPD art.33 e GDPR Chapter V. • SCCs estabelecem obrigações contratuais equivalentes às leis de proteção de dados da origem. Acordos de Processamento de Dados (DPAs): • Todos os sub-processadores em jurisdições terceirizadas assinaram DPAs. • DPAs incorporam cláusulas de SCCs e proteções adicionais. Medidas complementares: • Controles criptográficos e redução de exposição onde técnica e funcionalmente possível • Pseudonimização de dados quando viável • Segregação de dados sensíveis • Avaliações contínuas de adequação Monitoramento de adequação: • Acompanhamos decisões de adequação da Comissão Europeia e outras autoridades • Atualizamos mecanismos de transferência conforme necessário • Documentamos mudanças legais que afetem transferências Seu direito de se opor: • Se você se opõe a transferências internacionais, entre em contato: privacidade@byvulcan.com • Avaliaremos se a transferência é estritamente necessária • Se não for, respeitaremos sua objeção

12. Sub-processadores

Abaixo está a lista completa de sub-processadores que acessam dados pessoais: ┌──────────────┬────────────────────────────────┬──────────┬────────────────┐ │ Processador │ Finalidade │ Local │ DPA Status │ ├──────────────┼────────────────────────────────┼──────────┼────────────────┤ │ Supabase │ Banco de dados & Autenticação │ EUA │ Assinado │ │ (PostgreSQL) │ │ │ │ ├──────────────┼────────────────────────────────┼──────────┼────────────────┤ │ Cloudflare │ Armazenamento R2 & CDN │ EUA/UE │ Assinado │ │ │ │ │ │ ├──────────────┼────────────────────────────────┼──────────┼────────────────┤ │ Vercel │ Hospedagem da aplicação │ EUA │ Assinado │ │ │ │ │ │ ├──────────────┼────────────────────────────────┼──────────┼────────────────┤ │ Stripe │ Processamento de pagamentos │ EUA/UE │ PCI DSS + DPA │ │ │ (internacional) │ │ │ ├──────────────┼────────────────────────────────┼──────────┼────────────────┤ │ Asaas │ Processamento de pagamentos │ Brasil │ Assinado │ │ │ (Brasil) │ │ │ ├──────────────┼────────────────────────────────┼──────────┼────────────────┤ │ Anthropic │ Classificação por IA │ EUA │ Assinado │ │ (Claude) │ │ │ Termos do │ │ │ │ │ provedor │ └──────────────┴────────────────────────────────┴──────────┴────────────────┘ Informações adicionais: Anthropic: • O processamento de IA segue termos, configurações e contratos aplicáveis do provedor • Dados são processados para o recurso solicitado • A retenção segue os controles contratados do provedor Stripe: • Mantém controles de segurança de pagamento conforme o serviço contratado • Processa dados de pagamento conforme tokenização e configuração do provedor Você tem direito a: • Receber atualizações sobre novos sub-processadores • Objetar a qualquer novo sub-processador (a menos que contratualmente vinculado) • Solicitar documentação de conformidade de qualquer processador Para obter cópias de DPAs ou avaliar um sub-processador: privacidade@byvulcan.com

13. Retenção e exclusão de dados

Mantemos dados pessoais apenas pelo tempo necessário. Abaixo está nossa política de retenção: Dados de conta: • Período ativo + 30 dias após cancelamento • Uso: autenticação, comunicação transacional, conformidade Arquivos deletados: • 30 dias em lixeira (recuperável pelo usuário) • Após 30 dias: hard-delete permanente Arquivos ativos: • Enquanto conta estiver ativa • Excluded: apenas se usuário deletar manualmente Logs de auditoria: • 90 dias de retenção • Uso: investigação de segurança, compliance Logs de classificação por IA: • 180 dias de retenção • Uso: melhoria de algoritmos, debugging • Dados tokenizados (sem PII identificável) Registros de pagamento: • 5 anos (exigência legal para compliance fiscal e contábil) • Uso: auditoria contábil, resolução de disputas Registros de consentimento: • 5 anos (exigência legal para conformidade GDPR/LGPD) • Uso: prova de consentimento válido Após encerramento de conta: • Hard-delete de todos os dados dentro de 30 dias • Exceção: retenção legal/ordem judicial • Confirmação de exclusão fornecida ao usuário Pipeline de soft-delete → hard-delete: • Soft-delete: marca dados como deletados (30 dias) • Hard-delete: remove permanentemente de todos os sistemas • Garante remoção completa, sem recuperação Exceções legais: • Dados podem ser retidos além dos prazos se: - Ordem judicial ativa - Investigação criminal em curso - Obrigação legal de retenção fiscal - Defesa de direitos legais • Notificamos sobre retenção legal quando possível Para solicitar exclusão antecipada: privacidade@byvulcan.com

14. Cookies e tecnologias de rastreamento

Nossa política de cookies é baseada na transparência e minimização: Cookies estritamente necessários (permitidos sem consentimento): • Autenticação de sessão: identifica usuário logado • Proteção CSRF: previne ataques cross-site request forgery • Preferências de sessão: idioma, tema • Configurações de segurança: flags HttpOnly, Secure O que NÃO usamos: • Cookies de rastreamento: NÃO implementados • Cookies de análise comportamental: NÃO implementados • Pixels de marketing: NÃO implementados • Cookies de terceiros (Google Analytics, Facebook, etc.): NÃO implementados • Cookies de publicidade: NÃO implementados Privacidade por padrão: • Nenhum rastreamento cross-site • Nenhuma venda de dados para redes publicitárias • Nenhuma compilação de perfis comportamentais Se no futuro implementarmos cookies opcionais: • Implementaremos um banner de consentimento explícito • Seguiremos GDPR art.7 (consentimento afirmativo) • Cookies opcionais serão desativados por padrão • Cada categoria terá opt-in separado Armazenamento local (localStorage/sessionStorage): • Usado apenas para preferências de interface • Sem dados de identificação pessoal • Sem dados sensíveis Rastreamento de pixel: • Não usamos em emails ou páginas web Rastreamento de IP: • IP registrado apenas para segurança (prevenção de abuso) • Não associado a perfis de comportamento • Logs de IP deletados após 90 dias Você pode: • Desabilitar cookies em seu navegador (pode afetar funcionalidade) • Usar modo privado/incógnito para sessões sem rastreamento • Solicitar relatório de cookies: privacidade@byvulcan.com

15. Contato com autoridades e DPO

Para questões de proteção de dados, use os seguintes canais: Vulcan Drive (Contato interno): Encarregado de Proteção de Dados (DPO): Email: privacidade@byvulcan.com Função: recepcionar reclamações, aconselhar sobre conformidade Contato legal geral: Email: legal@byvulcan.com Contato de suporte técnico: Email: suporte@byvulcan.com Autoridades de Proteção de Dados: Brasil - ANPD (Autoridade Nacional de Proteção de Dados): Website: gov.br/anpd Telefone: +55 (61) 3411-2950 Endereço: Esplanada dos Ministérios, Bloco A, 2º Andar, Brasília - DF União Europeia - DPAs nacionais: Website: edpb.europa.eu (Cada país tem sua DPA — acesse o link para localizar a sua) Estados Unidos - Califórnia: California Attorney General (Procurador-Geral): Website: oag.ca.gov/privacy Telefone: +1 (916) 322-3360 California Privacy Protection Agency (CPPA): Website: cppa.ca.gov Telefone: +1 (833) 877-2772 Você tem direito a: • Contactar nossa DPO com qualquer preocupação de privacidade • Registrar uma reclamação com autoridades de proteção de dados • Receber resposta dentro de prazos legais (15-45 dias) • Ser informado sobre investigação Prazos para resposta do DPO: • Confirmação de recebimento: 2 dias úteis • Resposta substantiva: conforme LGPD/GDPR (15-30 dias) • Atualizações de andamento: a cada 15 dias se solicitação for complexa Linguagens suportadas: • Português (Brasil) • English (International) • Español (América Latina)
Veja também nossa Política de Privacidade e nossos Termos de Uso