Política de Privacidade
Vigência: a partir da data de publicação
Esta Política descreve como a 67.915.416 GIORDANO BRUNO BORGES BRAZ DA SILVA ME, que atua sob o nome fantasia Nolano Software, inscrita no CNPJ sob o nº 67.915.416/0001-00, com sede em Marabá/PA ("Reporta", "nós"), trata dados pessoais no contexto da plataforma Reporta (o "Serviço"), em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — "LGPD"), o Marco Civil da Internet (Lei nº 12.965/2014) e o Código de Defesa do Consumidor (Lei nº 8.078/1990).
1. Quem somos e a quem esta Política se aplica
A Reporta é um software como serviço (SaaS) multi-tenant white-label para compliance e transparência, utilizado como plataforma de ouvidoria / canal de denúncias / atendimento ao cidadão. Esta Política se aplica:
- Aos visitantes do nosso site institucional (
usereporta.com.br); - Aos clientes (organizações contratantes) e seus usuários (administradores e agentes);
- Aos titulares de dados cujas informações são tratadas por meio do Serviço.
Esta Política não rege, por si só, o tratamento que cada cliente faz dos dados de seus próprios denunciantes/cidadãos. Nesses casos, a Reporta atua como operadora e o cliente como controlador — ver Seção 3 e o documento Aviso de Privacidade ao Cidadão.
2. Definições
Adotamos as definições da LGPD, com destaque para:
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Dado pessoal sensível: dado sobre origem racial/étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico.
- Titular: pessoa natural a quem se referem os dados.
- Controlador: quem decide sobre o tratamento dos dados.
- Operador: quem trata os dados em nome do controlador.
- Tratamento: toda operação com dados pessoais (coleta, uso, armazenamento, compartilhamento, eliminação etc.).
- Encarregado (DPO): pessoa indicada para atuar como canal entre controlador, titulares e a ANPD.
3. Papéis: controladora e operadora
A Reporta atua em dois papéis distintos, conforme o dado em questão:
| Categoria de dado | Papel da Reporta | Papel do cliente |
|---|---|---|
| Dados de conta e cobrança do cliente (cadastro, faturamento, uso do painel) | Controladora | — |
| Conteúdo de solicitações (inclusive denúncias) e dados de solicitantes inseridos por meio do Serviço | Operadora | Controlador |
| Dados de visitantes do site institucional | Controladora | — |
Quando atuamos como operadora, tratamos os dados somente conforme as instruções do cliente e nos termos do Acordo de Tratamento de Dados (DPA).
4. Dados que tratamos
4.1 Dados que você nos fornece (cliente / conta)
- Cadastro: nome do responsável, razão social/nome, CPF ou CNPJ, inscrição estadual/municipal, e-mail, telefone, endereço.
- Dados de cobrança: processados pelo nosso suboperador de pagamentos (Asaas). Não armazenamos números completos de cartão em nossos servidores.
- Comunicações: mensagens de suporte e correspondências.
4.2 Dados tratados em nome do cliente (operadora)
- Conteúdo de solicitações e respostas de formulários, incluindo eventuais dados sensíveis que o solicitante decida informar.
- Arquivos de evidência anexados.
- Protocolos e histórico de tramitação.
- Resultados de triagem automatizada por IA (categoria, prioridade, entidades detectadas).
4.3 Dados coletados automaticamente
Tratamos endereços IP em dois registros distintos, com finalidades, formatos e prazos diferentes:
- Registro de acesso (obrigação legal — Marco Civil, art. 15): data e hora de uso da plataforma a partir de um endereço IP. Aqui o endereço é guardado completo, porque é exatamente isso que a lei exige que se possa apresentar mediante ordem judicial; um endereço reduzido não identificaria ninguém. Guardado por 6 meses e eliminado automaticamente ao fim do prazo. Nenhuma tela ou API do Serviço lê esses registros — não há relatório, exportação ou consulta que os exponha, nem para o cliente nem para nós; alcançá-los exige credencial de banco de dados, restrita à operação, e é o que faríamos apenas diante de ordem judicial.
- Registro de ações administrativas (auditoria): data/hora, autor e ação realizada no painel, com o endereço IP truncado ao bloco de rede (os três primeiros octetos, em IPv4). Nunca o endereço completo.
O que o registro de acesso deliberadamente não guarda. Ele anota que houve acesso, quando, de qual endereço, e se foi ao site institucional, a um canal de cliente ou ao painel do operador — nunca a qual canal, qual formulário, ou o conteúdo de nada. Isso é uma escolha de projeto, não uma limitação: guardar o canal permitiria cruzar "endereço X abriu o canal da empresa Y às 14h32" com "chegou uma solicitação em Y às 14h33" e identificar quem denunciou. A lei pede o registro de acesso à aplicação, e o canal é justamente o dado que transformaria esse registro numa ferramenta de desanonimização.
O conteúdo da solicitação nunca é associado ao endereço de quem a enviou. Não existe coluna de IP na solicitação; os dois registros acima vivem separados dela.
- Cookies e tecnologias semelhantes: ver Política de Cookies.
5. Finalidades e bases legais
| Finalidade | Base legal (LGPD) |
|---|---|
| Prestar e operar o Serviço, criar e manter contas | Execução de contrato (art. 7º, V) |
| Cobrança, faturamento e prevenção à fraude | Execução de contrato; obrigação legal (art. 7º, II) |
| Cumprir obrigações legais, fiscais e regulatórias | Obrigação legal (art. 7º, II) |
| Suporte, comunicações operacionais e de segurança | Execução de contrato; legítimo interesse (art. 7º, IX) |
| Segurança da informação, registros e auditoria | Legítimo interesse; obrigação legal |
| Guarda de registros de acesso por 6 meses | Obrigação legal (Marco Civil, art. 15) |
| Melhoria do Serviço e métricas agregadas | Legítimo interesse (art. 7º, IX) |
| Marketing e comunicações promocionais | Consentimento (art. 7º, I), revogável a qualquer tempo |
| Tratamento de dados de solicitação em nome do cliente | Conforme base legal definida pelo cliente (controlador) |
Triagem por IA. O texto das solicitações é enviado à Anthropic PBC para gerar resumo, categoria, prioridade e lista de pessoas, locais e datas citados. Arquivos de evidência não são enviados. O tratamento pode ser desligado por formulário pelo administrador do cliente.
6. Compartilhamento e suboperadores
Não vendemos dados pessoais. Compartilhamos dados apenas com prestadores necessários à operação do Serviço, que atuam como suboperadores sob obrigações contratuais de segurança e confidencialidade:
| Suboperador | Finalidade | Localização |
|---|---|---|
| Asaas (Asaas Gestão Financeira S.A.) | Processamento de pagamentos e assinaturas | Brasil |
| Anthropic, PBC | Triagem automatizada de solicitações por IA (modelo Claude) | EUA |
| Hostinger International Ltd. | Hospedagem da aplicação e do banco de dados; envio e recebimento de e-mails (transacionais, notificações e contato) | Brasil (Campinas/SP); e-mail conforme a infraestrutura do provedor |
| Cloudflare, Inc. | DNS, proxy reverso, armazenamento de arquivos de evidência e das cópias de segurança do banco de dados | EUA (arquivos armazenados na região Leste da América do Norte) |
| Railway Corp. | Hospedagem da ferramenta de analytics (Umami) | EUA |
| Google LLC | Medição de audiência do site institucional e atribuição de campanhas (Google Analytics, Tag Manager e Google Ads) | EUA |
| Mixpanel, Inc. | Analytics de uso do painel administrativo | União Europeia |
A lista de suboperadores pode ser atualizada. A versão vigente integra o DPA. Também podemos compartilhar dados com autoridades quando exigido por lei ou ordem judicial.
7. Transferência internacional de dados
A aplicação e o banco de dados em produção — onde ficam as solicitações e as respostas de formulário — são hospedados no Brasil, em Campinas/SP. O tratamento corrente desses dados, portanto, não constitui transferência internacional.
Parte da operação, porém, ocorre fora do Brasil, e isso inclui dados de solicitação:
- Cópias de segurança do banco de dados são armazenadas pela Cloudflare na região Leste da América do Norte. Como o backup abrange o banco inteiro, os dados de solicitação são transferidos ao exterior nessa forma, ainda que a base em uso permaneça no Brasil.
- Arquivos de evidência são armazenados pela Cloudflare na mesma região.
- Triagem automatizada por IA e analytics de audiência são prestados por empresas nos EUA. A medição de audiência e a atribuição de campanhas (Google) operam com base no legítimo interesse (art. 7º, IX), restritas ao site institucional; uma barra informativa avisa o visitante e não há barra de opt-in. Você pode se opor nos termos do art. 18, § 2º — ver a Política de Cookies.
- O analytics de uso do painel administrativo (Mixpanel) é tratado na União Europeia, em projeto criado na região europeia. Ele não recebe e-mail, nome ou conteúdo de solicitação: o usuário é identificado por um código derivado por função criptográfica, acompanhado apenas do plano e do papel. A organização cliente pode desligá-lo em Configurações → Privacidade.
Nesses casos, a transferência internacional observa as hipóteses do art. 33 da LGPD, mediante cláusulas contratuais e garantias adequadas de proteção, em nível compatível com o exigido pela legislação brasileira.
8. Retenção e eliminação
Mantemos dados pessoais pelo tempo necessário às finalidades descritas e ao cumprimento de obrigações legais:
- Dados de conta e cobrança: durante a vigência do contrato e por até 5 anos após o encerramento, para fins fiscais e de defesa de direitos.
- Dados de solicitação (operadora): pelo prazo definido pelo cliente; ao término do contrato, são devolvidos e/ou eliminados conforme o DPA.
- Registro de acesso (Marco Civil, art. 15): 6 meses, contados da data do acesso, com eliminação automática diária do que ultrapassa o prazo. Não guardamos além disso: a lei fixa um prazo de guarda, não uma autorização para reter indefinidamente.
- Trilhas de auditoria de ações administrativas: mantidas durante a vigência do contrato e pelos prazos legais aplicáveis. São imutáveis por construção — a aplicação não consegue alterá-las nem apagá-las.
- Cópias de segurança: retidas por até 7 dias, em ciclo de expurgo automático.
Concluído o prazo, os dados são eliminados ou anonimizados, salvo hipóteses legais de conservação.
9. Direitos do titular
Nos termos do art. 18 da LGPD, você pode solicitar: confirmação da existência de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir; e revogação do consentimento.
- Para dados em que somos controladores, contate nosso Encarregado (Seção 11).
- Para dados de solicitação (em que somos operadores), encaminhamos a solicitação ao cliente controlador, que é o responsável pela resposta.
10. Segurança da informação
Adotamos medidas técnicas e administrativas para proteger os dados:
- Criptografia em trânsito (TLS) em toda comunicação com o Serviço.
- Criptografia em repouso dos arquivos de evidência e das cópias de segurança do banco de dados, aplicada pelo provedor de armazenamento (Cloudflare R2, AES-256, sempre ativa e não desativável — ver a documentação da Cloudflare).
- Minimização de endereços IP: IP de quem envia solicitação não é gravado; IP de ação administrativa é gravado truncado ao bloco de rede.
- Autenticação de dois fatores obrigatória por chave de acesso (passkey/WebAuthn) para logins privilegiados.
- Controle de acesso por papéis (ADMIN/AGENTE), isolamento por tenant e trilhas de auditoria imutáveis — os registros de auditoria não podem ser alterados nem apagados pela aplicação.
- Segregação de dados de cobrança junto ao suboperador de pagamentos; não armazenamos número completo de cartão.
Os arquivos de evidência não têm URL pública: o acesso se dá apenas por link assinado, de validade curta, gerado para quem já está autenticado.
Nenhum sistema é totalmente imune a incidentes; em caso de incidente de segurança relevante, atuaremos conforme a Seção sobre incidentes do DPA e notificaremos a ANPD e os titulares quando cabível.
11. Encarregado pelo Tratamento de Dados (DPO)
- Encarregado: Giordano Bruno Borges Braz da Silva
- E-mail: contato@usereporta.com.br
- Endereço: Marabá/PA
Você também pode encaminhar reclamações à Autoridade Nacional de Proteção de Dados (ANPD), pelo portal gov.br/anpd.
12. Cookies
O uso de cookies e tecnologias semelhantes está descrito na Política de Cookies.
13. Alterações desta Política
Podemos atualizar esta Política periodicamente. Alterações relevantes serão comunicadas pelos canais do Serviço. A data de "última atualização" no topo indica a versão vigente.
14. Lei aplicável e foro
Esta Política é regida pelas leis da República Federativa do Brasil. Fica eleito o foro da Comarca de Marabá/PA, salvo competência legal diversa, em especial as regras protetivas do consumidor.