1. Partes e objeto
Este Instrumento de Proteção de Dados (DPA) regula o tratamento de dados pessoais realizado pela Publiquei, na condição de operador (pessoa que trata dados por conta de terceiro), em favor do usuário (tenant), na condição de controlador (pessoa que decide as finalidades e os meios do tratamento), conforme a LGPD (Lei 13.709/2018, Art. 5º).
Este DPA é parte integrante dos Termos de Uso e aplica-se durante todo o período em que o usuário utilizar a plataforma.
2. Dados tratados
A Publiquei, como operador, trata as seguintes categorias de dados pessoais:
- Identificação e contato: nome, e-mail e dados informados no cadastro;
- Dados de acesso: IP, data/hora e porta lógica (logs de 6 meses — Marco Civil, Art. 15);
- Conteúdo publicado: textos, imagens e eventos criados pelo usuário em seu tenant;
- Dados financeiros: informações de cobrança necessárias para a emissão de notas e pagamento (mantidos por 5 anos — CTN, Art. 173).
A descrição completa de cada categoria, com finalidade e base legal, está na Política de Privacidade (seção 2).
A Publiquei não realiza tratamento de dados sensíveis (saúde, biometria etc.) e não solicita nem armazena dados de cartão de crédito — o pagamento é processado diretamente pelo provedor de cobrança.
3. Finalidades do tratamento
Os dados são tratados exclusivamente para:
- Prestar o serviço de publicação e indexação de conteúdo contratado;
- Cumprir obrigações contratuais, fiscais e legais;
- Garantir a segurança, a integridade e a disponibilidade da plataforma;
- Manter registros de auditoria exigidos por lei.
A Publiquei não vende, não compartilha e não monetiza dados pessoais com terceiros para fins comerciais.
4. Obrigações do operador (Publiquei)
A Publiquei compromete-se a:
- Tratar os dados apenas conforme as instruções documentadas do controlador;
- Manter sigilo e confidencialidade dos dados tratados;
- Adotar medidas técnicas e organizacionais de segurança (Art. 46 da LGPD);
- Apoiar o controlador no atendimento aos pedidos dos titulares (acesso, correção, exclusão — Art. 18);
- Notificar o controlador e a ANPD em caso de incidente de segurança, em prazo razoável;
- Subcontratar subprocessadores apenas com autorização e sob as mesmas obrigações de proteção.
5. Obrigações do controlador (usuário)
O usuário, como controlador dos dados de seus visitantes, compromete-se a:
- Garantir que possui base legal para o tratamento dos dados que coleta em seu site;
- Obter o consentimento válido e informado dos titulares quando aplicável;
- Disponibilizar política de privacidade clara e acessível em seu site;
- Atender diretamente os pedidos dos titulares dos dados que coleta;
- Repassar à Publiquei apenas os dados necessários à prestação do serviço.
6. Subprocessadores
A Publiquei utiliza subprocessadores para operar a plataforma. A lista atual inclui:
| Parceiro | Finalidade | Dados compartilhados | Localidade |
|---|---|---|---|
| AbacatePay | Processamento de pagamentos | Dados de cobrança | Brasil |
| NeonDB | Armazenamento do banco de dados | Todos os dados da plataforma | EUA (SCCs) |
| Resend | Envio de e-mails transacionais | Nome, e-mail | Global (SCCs) |
| Umami (self-hosted) | Métricas de uso anônimas | Navegação anonimizada (sem cookies) | Mesmo servidor |
A lista detalhada com a base legal de cada tratamento está na Política de Privacidade (seção 3). A substituição ou adição de subprocessador será comunicada previamente, reservando ao controlador o direito de opor-se.
7. Medidas de segurança
A Publiquei adota, entre outras, as seguintes medidas técnicas e organizacionais:
- Isolamento de tenants: Row-Level Security (RLS) do PostgreSQL com variável de sessão por requisição;
- Criptografia de credenciais: senhas armazenadas com hash bcrypt; chaves de API com hash SHA-256;
- Controle de acesso: autenticação JWT com tokens de atualização stateful e detecção de reuso;
- Limitação de taxa: rate limiting por tenant e por plano;
- Sanitização de conteúdo: markdown convertido a HTML sem pass-through de HTML cru (prevenção de XSS).
8. Notificação de incidentes
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Publiquei comunicará o controlador e a Autoridade Nacional de Proteção de Dados (ANPD) em prazo razoável (LGPD, Art. 48), com descrição da natureza dos dados afetados, das medidas adotadas e das recomendações aos titulares.
9. Retorno e exclusão dos dados
Após o encerramento da relação contratual, a Publiquei disponibilizará ao controlador a exportação de seus dados pelo prazo previsto no plano, e promoverá a exclusão definitiva dos dados, ressalvadas as retenções obrigatórias por lei (logs de acesso e registros financeiros).
10. Vigência e alteração
Este DPA vigora enquanto durar a relação entre as partes e pode ser alterado pela Publiquei mediante aviso prévio de 30 dias por e-mail e notificação no dashboard. Em caso de discordância, o controlador pode rescindir o contrato sem multa.
A versão vigente está sempre disponível nesta página, com a data da última atualização no topo.