Nota: este documento passou por revisão técnica interna, mas ainda não por revisão jurídica formal. Em caso de dúvida sobre um trecho específico, entre em contato pelos canais abaixo.

Política de Privacidade

Versão vigente — Raiz Patrimônio


1. Introdução e papéis

Esta Política explica como o Raiz Patrimônio (Nicola Santos Dutra, CPF 936.589.076-49 — pessoa física, ainda sem CNPJ constituído) coleta, usa, armazena e compartilha dados pessoais, em conformidade com a Lei 13.709/2018 (LGPD).

Como explicado nos Termos de Uso, §4, o Raiz Patrimônio atua em dois papéis: - Controlador dos dados da própria conta de quem usa a plataforma (usuário cadastrado, empresa-cliente). - Operador dos dados de terceiros que o Cliente insere no sistema sobre outras pessoas (locatários, fiadores, sócios) — nesse caso, o Cliente é o Controlador, e as regras específicas de tratamento estão no Termo de Tratamento de Dados (DPA).


2. Encarregado de Dados (DPO)

Nos termos do art. 41 da LGPD, o encarregado pelo tratamento de dados pessoais é: Nicola Santos Dutra, contato: contato@raizpatrimonio.com.br.


3. Quais dados coletamos

Categoria Exemplos
Dados de conta Nome, e-mail, telefone, empresa, nível de permissão de acesso
Dados cadastrais de pessoas físicas Nome, CPF/CNPJ, contato, endereço — locatários, fiadores, sócios, prestadores
Dados contratuais e financeiros Contratos de locação, valores de aluguel, histórico de pagamento, repasses entre sócios
Documentos e arquivos Comprovantes, apólices de seguro, contratos assinados, fotos dos ativos de patrimônio
Preferências de comunicação Avisos operacionais do contrato/ativo (canal e frequência) e, mensagem a mensagem, sua escolha de receber ou não comunicações de relacionamento (boas-vindas, novidades)
Dados de navegação (landing) Eventos de visita, origem de campanha, identificador de sessão (ver §9)
Conversas via WhatsApp Número de telefone, conteúdo de mensagens trocadas com o assistente Raiz
Logs de uso e auditoria Acessos, ações administrativas, chamadas de inteligência artificial (sem o conteúdo bruto do documento), registro de aceites e preferências

4. Como coletamos


5. Finalidades e bases legais

Finalidade Base legal (LGPD, art. 7º)
Viabilizar cadastro, login e uso da plataforma pelo Cliente Execução de contrato (inciso V)
Gestão de contratos de locação, cálculo de mensalidades/repasses Execução de contrato (inciso V) — entre Cliente e seu locatário; Raiz como Operador
Extração automatizada de dados de documentos via IA Execução de contrato / legítimo interesse do Cliente em automatizar o próprio processo (inciso IX), sempre com revisão humana disponível
Envio de avisos proativos (vencimento, pendência) via WhatsApp Execução de contrato / legítimo interesse, com opção de desligar por preferência de comunicação
Comunicação de relacionamento (onboarding, novidades, renovação) Legítimo interesse (inciso IX), por já existir relação comercial ativa — cada mensagem pode ser desligada individualmente pelo usuário (opt-out fácil, tela de preferências)
Cumprimento de obrigação legal/fiscal (guarda de contratos, notas) Cumprimento de obrigação legal (inciso II)
Prevenção a fraude e segurança da plataforma (logs de acesso/auditoria) Legítimo interesse (inciso IX)
Cookies/analytics da landing page Consentimento / legítimo interesse conforme categoria do cookie (ver §9)

6. Com quem compartilhamos dados

Não vendemos dados pessoais. Compartilhamos apenas com prestadores que operam em nosso nome, sob instrução e finalidade limitada:

Terceiro Finalidade Dado envolvido
Supabase (infraestrutura de banco de dados, storage e funções) Hospedagem de todo o sistema Todos os dados da plataforma
Anthropic (Claude) Extração/triagem de documentos e texto por IA Conteúdo de documentos/mensagens submetidos à análise
Google (Gemini) Processamento de mensagens de voz recebidas pelo bot Áudio/transcrição de voz
Meta / WhatsApp Business Platform Canal de comunicação via WhatsApp Número de telefone, conteúdo de mensagens
Resend Envio de e-mails transacionais e de autenticação Nome, e-mail
ImprovMX Encaminhamento de e-mail institucional Dados de e-mails recebidos no domínio

7. Transferência internacional de dados

Alguns dos prestadores acima (Anthropic, Google) processam dados fora do Brasil. Essa transferência ocorre com base nas garantias contratuais e de proteção de dados oferecidas por esses fornecedores em nível empresarial (cláusulas de proteção de dados, conforme art. 33 da LGPD). Buscamos minimizar o volume de dado pessoal enviado a esses serviços ao estritamente necessário para a funcionalidade solicitada.


8. Retenção e descarte

Tipo de dado Prazo Justificativa
Dados de conta ativa Enquanto durar o contrato Execução de contrato
Dados contratuais/financeiros (contratos, mensalidades) Contrato encerrado + 5 anos Prazo de guarda fiscal e prescricional usual no Brasil
Documentos dos ativos de patrimônio Conforme instrução do Cliente (Controlador) + prazo legal do tipo de documento O Termo de Tratamento de Dados firmado com cada Cliente define a regra por categoria
Logs de acesso e auditoria 12 meses Guarda mínima exigida pelo Marco Civil da Internet, com margem de segurança
Conversas via WhatsApp 12 meses após o fim da conversa, ou o prazo dos dados contratuais relacionados, o que for maior Continuidade de atendimento e prova de comunicação
Após cancelamento da conta Anonimização ou exclusão em até 90 dias, salvo obrigação legal de guarda maior —

9. Cookies e rastreamento na landing page

O que usamos hoje, de fato: a landing page (raizpatrimonio.com.br) não usa cookies de rastreamento de terceiros — não há Google Analytics, Meta Pixel ou ferramenta similar instalada. Usamos apenas um identificador de sessão salvo temporariamente no seu navegador (tecnicamente não é um cookie — dura só enquanto a aba está aberta, é apagado ao fechar), para agrupar eventos da mesma visita (ex. "viu a página de preços" → "clicou em contratar") e entender a origem de cada visita (campanha, referência).

Banner de aviso: mesmo não usando cookie de terceiro, exibimos um aviso na primeira visita informando essa prática, com link pra esta seção. Como não há cookie de propaganda ou rastreamento entre sites, o aviso é informativo — não é um banner de "aceitar categorias". Se algum dia adicionarmos uma ferramenta de terceiro (ex. Google Analytics), o banner passa a pedir consentimento explícito antes de carregar esse recurso, com opção de recusar — atualização que entra no changelog (§12) quando acontecer.


10. Segurança da informação

Medidas técnicas e organizacionais adotadas: - Isolamento de dados por cliente: os dados de cada empresa-cliente ficam isolados uns dos outros diretamente no banco de dados — um cliente nunca consegue, tecnicamente, ler ou alterar dados de outro cliente, mesmo em caso de falha de programação em uma tela específica; - Verificação de permissão em toda operação sensível: qualquer leitura que cruze dados entre clientes (ex. relatórios internos nossos) passa por checagem explícita de autorização, nunca por confiança implícita; - Criptografia em trânsito e em repouso: toda comunicação entre seu navegador e nossos servidores é criptografada (HTTPS/TLS), e os dados armazenados também são criptografados pela nossa infraestrutura de banco de dados; - Log de auditoria: mantemos registro de acessos e de ações administrativas relevantes, para investigação em caso de incidente; - Links de compartilhamento de documento seguros: quando um documento é compartilhado por link, o link usa um código de acesso opaco (não é possível adivinhar ou construir um link válido), com prazo de expiração; - Controle de acesso por nível de permissão: cada usuário só acessa as telas e ações compatíveis com o papel que lhe foi atribuído pelo Cliente.

Em caso de incidente de segurança que resulte em risco relevante a titulares, seguiremos o dever de comunicação previsto no art. 48 da LGPD (comunicação à ANPD e aos titulares afetados, em prazo razoável).


11. Direitos do titular de dados

Nos termos do art. 18 da LGPD, você pode solicitar, a qualquer momento, mediante contato com nosso Encarregado (§2): - Confirmação de que tratamos seus dados, e acesso a eles; - Correção de dados incompletos, inexatos ou desatualizados; - Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei; - Portabilidade dos dados a outro fornecedor; - Informação sobre com quem compartilhamos seus dados; - Revogação do consentimento, quando o tratamento se basear nele (ex. comunicação de marketing); - Revisão de decisões automatizadas, quando aplicável.

Se você é locatário, fiador ou terceiro cadastrado por uma imobiliária/gestora cliente do Raiz Patrimônio, sua solicitação também pode (e talvez deva) ser direcionada diretamente a essa empresa, que é a Controladora dos seus dados — mas atendemos e encaminhamos qualquer pedido recebido diretamente.

Prazo de resposta: buscamos responder em até 7 (sete) dias úteis, mesmo SLA de atendimento geral definido nos Termos de Uso, §9.2.