Política de privacidade
Atualizado em 14 de agosto de 2026.
1. Os dois papéis, que são diferentes
Da sua conta (seu nome, e-mail, telefone, CPF/CNPJ de cobrança) somos controladores: decidimos o que fazer com esses dados para prestar o serviço.
Dos contatos que você cadastra — os seus clientes — somos apenas operadores: guardamos e processamos a pedido da sua empresa, que é a controladora. Quem responde por como aqueles dados foram obtidos e usados é você.
2. O que guardamos e por quê
Da conta: nome, e-mail, telefone e documento (para a cobrança), senha em forma criptografada (não temos acesso à senha), e o registro de quando você aceitou estes termos.
Do uso: os negócios, contatos, atividades, anotações e o histórico de mudanças — é o produto em si. Também guardamos registro de tentativas de login por 24 horas, para conter ataque de força bruta.
3. Com quem os dados são compartilhados
Apenas com quem é necessário para o serviço funcionar: Vercel (hospedagem), Neon (banco de dados, região de São Paulo), Resend (envio de e-mail) e Asaas (cobrança). Não vendemos, não alugamos e não cedemos dado nenhum para publicidade. Não usamos os seus dados para treinar nada.
4. Onde os dados ficam
No Brasil. O banco de dados fica na região de São Paulo. O envio de e-mail passa pela infraestrutura do provedor, também na região de São Paulo.
5. Por quanto tempo
Enquanto a conta existir. Depois do cancelamento, os dados ficam por 60 dias e então são apagados. Registros de cobrança são mantidos pelo prazo que a lei fiscal exigir.
6. Seus direitos
Você pode pedir acesso, correção, portabilidade ou exclusão dos seus dados a qualquer momento. A portabilidade não precisa de pedido: a exportação em CSV está dentro do sistema, liberada até em conta atrasada ou cancelada. Para o resto, escreva para contato@prumo.vendanaobra.com.br; respondemos em até 15 dias.
7. Cookies
Um só: o cookie de sessão, que mantém você logado. Não há cookie de publicidade nem de rastreamento de terceiros dentro do sistema.
8. Segurança
Senhas são guardadas com hash (bcrypt). O isolamento entre empresas é feito no próprio banco de dados, com Row Level Security por conta — não depende só do código da aplicação. O acesso de administração é restrito e os links de recuperação de senha valem por 2 horas e uma única vez.
9. Incidentes
Se acontecer um vazamento com risco relevante, avisamos os afetados e a ANPD nos prazos da LGPD, dizendo o que aconteceu, o que foi exposto e o que fizemos.