Política de Privacidade
1. Introdução e papéis
Esta Política explica como o Raiz Patrimônio (Nicola Santos Dutra, CPF 936.589.076-49 — pessoa física, ainda sem CNPJ constituído) coleta, usa, armazena e compartilha dados pessoais, em conformidade com a Lei 13.709/2018 (LGPD).
Como explicado nos Termos de Uso, §4, o Raiz Patrimônio atua em dois papéis: - Controlador dos dados da própria conta de quem usa a plataforma (usuário cadastrado, empresa-cliente). - Operador dos dados de terceiros que o Cliente insere no sistema sobre outras pessoas (locatários, fiadores, sócios) — nesse caso, o Cliente é o Controlador, e as regras específicas de tratamento estão no Termo de Tratamento de Dados (DPA).
2. Encarregado de Dados (DPO)
Nos termos do art. 41 da LGPD, o encarregado pelo tratamento de dados pessoais é: Nicola Santos Dutra, contato: contato@raizpatrimonio.com.br.
3. Quais dados coletamos
| Categoria | Exemplos |
|---|---|
| Dados de conta | Nome, e-mail, telefone, empresa, nível de permissão de acesso |
| Dados cadastrais de pessoas físicas | Nome, CPF/CNPJ, contato, endereço — locatários, fiadores, sócios, prestadores |
| Dados contratuais e financeiros | Contratos de locação, valores de aluguel, histórico de pagamento, repasses entre sócios |
| Documentos e arquivos | Comprovantes, apólices de seguro, contratos assinados, fotos dos ativos de patrimônio |
| Preferências de comunicação | Avisos operacionais do contrato/ativo (canal e frequência) e, mensagem a mensagem, sua escolha de receber ou não comunicações de relacionamento (boas-vindas, novidades) |
| Dados de navegação (landing) | Eventos de visita, origem de campanha, identificador de sessão (ver §9) |
| Conversas via WhatsApp | Número de telefone, conteúdo de mensagens trocadas com o assistente Raiz |
| Logs de uso e auditoria | Acessos, ações administrativas, chamadas de inteligência artificial (sem o conteúdo bruto do documento), registro de aceites e preferências |
4. Como coletamos
- Diretamente do usuário: cadastro no app, preenchimento de formulários (inclusive o formulário público de contratação exibido na vitrine de imóveis).
- Inseridos por um Cliente sobre terceiros: cadastro de locatários/fiadores/sócios feito pela imobiliária/gestora.
- Via WhatsApp: quando uma pessoa inicia ou responde conversa com o bot Raiz (+55 11 97895-0609 / +55 11 94746-1828).
- Upload de documentos: no controle de ativos de patrimônio, via app ou via bot.
- Navegação na landing page: cookies e eventos de página (ver §9).
5. Finalidades e bases legais
| Finalidade | Base legal (LGPD, art. 7º) |
|---|---|
| Viabilizar cadastro, login e uso da plataforma pelo Cliente | Execução de contrato (inciso V) |
| Gestão de contratos de locação, cálculo de mensalidades/repasses | Execução de contrato (inciso V) — entre Cliente e seu locatário; Raiz como Operador |
| Extração automatizada de dados de documentos via IA | Execução de contrato / legítimo interesse do Cliente em automatizar o próprio processo (inciso IX), sempre com revisão humana disponível |
| Envio de avisos proativos (vencimento, pendência) via WhatsApp | Execução de contrato / legítimo interesse, com opção de desligar por preferência de comunicação |
| Comunicação de relacionamento (onboarding, novidades, renovação) | Legítimo interesse (inciso IX), por já existir relação comercial ativa — cada mensagem pode ser desligada individualmente pelo usuário (opt-out fácil, tela de preferências) |
| Cumprimento de obrigação legal/fiscal (guarda de contratos, notas) | Cumprimento de obrigação legal (inciso II) |
| Prevenção a fraude e segurança da plataforma (logs de acesso/auditoria) | Legítimo interesse (inciso IX) |
| Cookies/analytics da landing page | Consentimento / legítimo interesse conforme categoria do cookie (ver §9) |
6. Com quem compartilhamos dados
Não vendemos dados pessoais. Compartilhamos apenas com prestadores que operam em nosso nome, sob instrução e finalidade limitada:
| Terceiro | Finalidade | Dado envolvido |
|---|---|---|
| Supabase (infraestrutura de banco de dados, storage e funções) | Hospedagem de todo o sistema | Todos os dados da plataforma |
| Anthropic (Claude) | Extração/triagem de documentos e texto por IA | Conteúdo de documentos/mensagens submetidos à análise |
| Google (Gemini) | Processamento de mensagens de voz recebidas pelo bot | Áudio/transcrição de voz |
| Meta / WhatsApp Business Platform | Canal de comunicação via WhatsApp | Número de telefone, conteúdo de mensagens |
| Resend | Envio de e-mails transacionais e de autenticação | Nome, e-mail |
| ImprovMX | Encaminhamento de e-mail institucional | Dados de e-mails recebidos no domínio |
7. Transferência internacional de dados
Alguns dos prestadores acima (Anthropic, Google) processam dados fora do Brasil. Essa transferência ocorre com base nas garantias contratuais e de proteção de dados oferecidas por esses fornecedores em nível empresarial (cláusulas de proteção de dados, conforme art. 33 da LGPD). Buscamos minimizar o volume de dado pessoal enviado a esses serviços ao estritamente necessário para a funcionalidade solicitada.
8. Retenção e descarte
| Tipo de dado | Prazo | Justificativa |
|---|---|---|
| Dados de conta ativa | Enquanto durar o contrato | Execução de contrato |
| Dados contratuais/financeiros (contratos, mensalidades) | Contrato encerrado + 5 anos | Prazo de guarda fiscal e prescricional usual no Brasil |
| Documentos dos ativos de patrimônio | Conforme instrução do Cliente (Controlador) + prazo legal do tipo de documento | O Termo de Tratamento de Dados firmado com cada Cliente define a regra por categoria |
| Logs de acesso e auditoria | 12 meses | Guarda mínima exigida pelo Marco Civil da Internet, com margem de segurança |
| Conversas via WhatsApp | 12 meses após o fim da conversa, ou o prazo dos dados contratuais relacionados, o que for maior | Continuidade de atendimento e prova de comunicação |
| Após cancelamento da conta | Anonimização ou exclusão em até 90 dias, salvo obrigação legal de guarda maior | — |
9. Cookies e rastreamento na landing page
O que usamos hoje, de fato: a landing page (raizpatrimonio.com.br) não usa cookies de rastreamento de terceiros — não há Google Analytics, Meta Pixel ou ferramenta similar instalada. Usamos apenas um identificador de sessão salvo temporariamente no seu navegador (tecnicamente não é um cookie — dura só enquanto a aba está aberta, é apagado ao fechar), para agrupar eventos da mesma visita (ex. "viu a página de preços" → "clicou em contratar") e entender a origem de cada visita (campanha, referência).
Banner de aviso: mesmo não usando cookie de terceiro, exibimos um aviso na primeira visita informando essa prática, com link pra esta seção. Como não há cookie de propaganda ou rastreamento entre sites, o aviso é informativo — não é um banner de "aceitar categorias". Se algum dia adicionarmos uma ferramenta de terceiro (ex. Google Analytics), o banner passa a pedir consentimento explícito antes de carregar esse recurso, com opção de recusar — atualização que entra no changelog (§12) quando acontecer.
10. Segurança da informação
Medidas técnicas e organizacionais adotadas: - Isolamento de dados por cliente: os dados de cada empresa-cliente ficam isolados uns dos outros diretamente no banco de dados — um cliente nunca consegue, tecnicamente, ler ou alterar dados de outro cliente, mesmo em caso de falha de programação em uma tela específica; - Verificação de permissão em toda operação sensível: qualquer leitura que cruze dados entre clientes (ex. relatórios internos nossos) passa por checagem explícita de autorização, nunca por confiança implícita; - Criptografia em trânsito e em repouso: toda comunicação entre seu navegador e nossos servidores é criptografada (HTTPS/TLS), e os dados armazenados também são criptografados pela nossa infraestrutura de banco de dados; - Log de auditoria: mantemos registro de acessos e de ações administrativas relevantes, para investigação em caso de incidente; - Links de compartilhamento de documento seguros: quando um documento é compartilhado por link, o link usa um código de acesso opaco (não é possível adivinhar ou construir um link válido), com prazo de expiração; - Controle de acesso por nível de permissão: cada usuário só acessa as telas e ações compatíveis com o papel que lhe foi atribuído pelo Cliente.
Em caso de incidente de segurança que resulte em risco relevante a titulares, seguiremos o dever de comunicação previsto no art. 48 da LGPD (comunicação à ANPD e aos titulares afetados, em prazo razoável).
11. Direitos do titular de dados
Nos termos do art. 18 da LGPD, você pode solicitar, a qualquer momento, mediante contato com nosso Encarregado (§2): - Confirmação de que tratamos seus dados, e acesso a eles; - Correção de dados incompletos, inexatos ou desatualizados; - Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei; - Portabilidade dos dados a outro fornecedor; - Informação sobre com quem compartilhamos seus dados; - Revogação do consentimento, quando o tratamento se basear nele (ex. comunicação de marketing); - Revisão de decisões automatizadas, quando aplicável.
Se você é locatário, fiador ou terceiro cadastrado por uma imobiliária/gestora cliente do Raiz Patrimônio, sua solicitação também pode (e talvez deva) ser direcionada diretamente a essa empresa, que é a Controladora dos seus dados — mas atendemos e encaminhamos qualquer pedido recebido diretamente.
Prazo de resposta: buscamos responder em até 7 (sete) dias úteis, mesmo SLA de atendimento geral definido nos Termos de Uso, §9.2.