1. Responsável pelo tratamento
A Publiquei é a operadora da plataforma. O controlador dos dados dos visitantes é o usuário (tenant) que criou o site. A Publiquei coleta apenas dados próprios de cadastro e navegação, conforme detalhado nesta Política.
Os dados institucionais da Publiquei (razão social, CNPJ, endereço e contato) estão disponíveis no rodapé de todas as páginas do site. Os papéis de operador e controlador são definidos na LGPD (Art. 5º) e detalhados no DPA.
2. Dados que coletamos
| Categoria | Dados | Finalidade | Base legal |
|---|---|---|---|
| Cadastro | Nome, e-mail, senha (hash bcrypt) | Criar e gerenciar a conta | Execução contratual (Art. 7º, V) |
| Navegação | IP, data/hora, User-Agent, páginas visitadas | Segurança e logs de acesso (6 meses) | Obrigação legal (Marco Civil, Art. 15) |
| Pagamento | CPF/CNPJ, endereço de cobrança (via AbacatePay) | Emitir NFS-e e processar cobrança | Obrigação legal (CTN, Art. 173) |
| Cookies | Sessão, preferências, analytics | Autenticação e melhorias do serviço | Consentimento (Art. 7º, I) / Legítimo interesse (Art. 7º, IX) |
A Publiquei NÃO coleta dados sensíveis (saúde, biometria, orientação sexual, religião) e NÃO armazena dados de cartão de crédito — o processamento é feito diretamente pelo AbacatePay.
3. Compartilhamento com terceiros
| Parceiro | Finalidade | Dados compartilhados | Localidade |
|---|---|---|---|
| AbacatePay | Processamento de pagamentos | Dados de cobrança | Brasil |
| NeonDB | Armazenamento do banco de dados | Todos os dados da plataforma | EUA (SCCs) |
| Resend | Envio de e-mails transacionais | Nome, e-mail | Global (SCCs) |
| Umami (self-hosted) | Métricas de uso anônimas | Navegação anonimizada (sem cookies) | Mesmo servidor |
A lista completa de subprocessadores e os termos do tratamento estão no Instrumento de Proteção de Dados (DPA), seção 6.
4. Transferência internacional de dados (Art. 33)
Para viabilizar os serviços de forma segura e escalável, o Publiquei compartilha e armazena dados em servidores localizados fora do território nacional, especificamente nos Estados Unidos (por meio de parceiros de infraestrutura como NeonDB e Resend). Esses parceiros são selecionados sob rigorosos critérios de segurança da informação e estão sujeitos a Cláusulas Contratuais Padrão (SCCs) alinhadas com as diretrizes da ANPD, garantindo que os dados dos usuários brasileiros tenham o mesmo nível de proteção exigido pela legislação nacional.
6. Direitos do titular (Art. 18)
O titular dos dados tem direito a:
- Confirmação e acesso: saber se tratamos dados seus e quais;
- Correção: retificar dados incompletos ou desatualizados;
- Eliminação: solicitar a exclusão dos dados (exceto retenções legais);
- Portabilidade: receber seus dados em formato estruturado;
- Revogação do consentimento: a qualquer momento, sem prejuízo.
Como exercer: enviar e-mail para [email protected] com o assunto "LGPD — Direitos do Titular".
Para dados coletados por tenants (formulários de lead), o controlador é o tenant. Solicitações devem ser direcionadas ao site onde os dados foram fornecidos. A Publiquei está desenvolvendo ferramentas (botão de exclusão no dashboard) para o tenant atender essas solicitações — disponível em atualização futura.
7. Segurança dos dados (Art. 46)
A Publiquei adota as seguintes medidas técnicas e organizacionais:
- Senhas com hash bcrypt; chaves de API com hash SHA-256;
- Isolamento de tenants via Row-Level Security (RLS) do PostgreSQL;
- Autenticação JWT com tokens de atualização stateful e detecção de reuso;
- Criptografia em trânsito (TLS 1.2+) e em repouso (banco de dados);
- Rate limiting por tenant e por plano;
- Sanitização de conteúdo: Markdown → HTML sem pass-through de HTML cru (prevenção de XSS).
8. Notificação de incidentes (Art. 48)
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Publiquei comunicará a ANPD e os titulares afetados em prazo razoável, com descrição da natureza do incidente, dos dados envolvidos e das medidas adotadas.
9. Prazo de guarda dos dados
| Tipo de dado | Prazo | Fundamento |
|---|---|---|
| Logs de acesso (IP, data/hora, porta lógica) | 6 meses | Marco Civil, Art. 15 |
| Registros financeiros (NFs, pagamentos) | 5 anos | CTN, Art. 173 |
| Dados de cadastro (conta do usuário) | Até exclusão da conta | Execução contratual |
| Cookies analíticos | Até 1 ano | Consentimento |
10. Atualização e contato
Esta Política pode ser alterada a qualquer momento, mediante aviso prévio de 30 dias por e-mail e notificação no dashboard.
Contato do Encarregado (DPO): [email protected] (Art. 41 da LGPD).
A versão vigente está sempre disponível nesta página, com a data da última atualização no topo. Consulte também os Termos de Uso.