Política de Privacidade

Última atualização em 30 de julho de 2026.

Esta Política de Privacidade descreve como o SucataOS, de titularidade de [Razão Social], CNPJ [CNPJ], com sede em [endereço], coleta, usa, armazena, compartilha e protege dados pessoais no contexto da prestação do serviço, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018).

1. Definições essenciais

Titular é a pessoa física a quem os dados pessoais se referem. Controlador é quem decide sobre as finalidades e a forma do tratamento. Operador é quem trata dados em nome do Controlador. Encarregado (DPO) é a pessoa indicada para atuar como canal de comunicação entre o Controlador, os titulares e a ANPD.

2. Papéis do SucataOS conforme a LGPD

2.1. Em relação aos dados da empresa cliente e de seus usuários cadastrados (dados cadastrais, de acesso e de cobrança), o SucataOS atua como Controlador.

2.2. Em relação aos dados de clientes, fornecedores, funcionários e demais pessoas que a empresa cliente cadastra no Sistema (por exemplo, ao registrar uma compra de sucata de uma pessoa física ou ao cadastrar um funcionário no módulo de recursos humanos), o SucataOS atua como Operador, tratando esses dados em nome e conforme as instruções da empresa cliente, que é a Controladora desses dados perante os respectivos titulares.

2.3. Quando atua como Operador, o SucataOS: (a) trata os dados exclusivamente para viabilizar as funcionalidades do Sistema; (b) não utiliza esses dados para finalidades próprias; e (c) auxilia a empresa cliente, na medida do razoável, no atendimento a solicitações de titulares.

3. Dados coletados

3.1. Dados tratados como Controlador: dados da empresa cliente (razão social, CNPJ, endereço e dados de contato); dados dos usuários da empresa cliente (nome, e-mail e papel de acesso — perfil/permissões); dados de cobrança (informações necessárias ao processamento da assinatura — os dados completos de cartão são tratados diretamente pela plataforma de pagamentos Stripe e não são armazenados pelo SucataOS); e dados de uso e acesso (registros de autenticação, endereço IP e ações realizadas no Sistema, para fins de segurança e auditoria).

3.2. Dados tratados como Operador (inseridos pela empresa cliente): dados de clientes e fornecedores cadastrados no Sistema, que podem incluir nome, CPF ou CNPJ, endereço, dados de contato e dados bancários para fins de pagamento; dados de funcionários da empresa cliente, quando utilizado o módulo de recursos humanos e folha de pagamento, podendo incluir dados cadastrais, funcionais e remuneratórios; e dados operacionais, como movimentações de compra e venda, pesagens, fotos de evidência anexadas, notas fiscais e lançamentos financeiros.

3.3. A empresa cliente é responsável por garantir que possui base legal adequada para inserir dados pessoais de terceiros no Sistema.

4. Finalidades e bases legais

4.1. Criação e manutenção da conta e funcionamento das funcionalidades contratadas: dados cadastrais, de usuários e operacionais, com base na execução de contrato (LGPD, art. 7º, inciso V).

4.2. Cobrança da assinatura: dados cadastrais e de cobrança, com base na execução de contrato (art. 7º, inciso V).

4.3. Emissão de documentos fiscais e cumprimento de obrigações fiscais e contábeis: dados fiscais e operacionais, com base no cumprimento de obrigação legal (art. 7º, inciso II).

4.4. Suporte técnico: dados cadastrais e de uso, com base na execução de contrato (art. 7º, inciso V).

4.5. Segurança, auditoria e prevenção a fraudes: registros de acesso e uso, com base no legítimo interesse (art. 7º, inciso IX).

4.6. Comunicações sobre o serviço (avisos de cobrança, manutenção e alterações): e-mail dos usuários, com base na execução de contrato (art. 7º, inciso V).

4.7. Defesa em processos judiciais ou administrativos: dados pertinentes ao caso, com base no exercício regular de direitos (art. 7º, inciso VI).

5. Compartilhamento de dados

5.1. Os dados podem ser compartilhados com: o provedor de infraestrutura Supabase, em cuja plataforma os dados do Sistema são hospedados, em servidores localizados no Brasil, estritamente para viabilizar o funcionamento do Sistema; a plataforma de pagamentos Stripe, para cobrança da assinatura e para funcionalidades de cobrança PIX oferecidas às empresas clientes; e autoridades públicas, quando exigido por lei ou por ordem de autoridade competente, incluindo obrigações fiscais relacionadas à emissão de notas (ex.: SEFAZ).

5.2. O SucataOS não vende dados pessoais a terceiros e não os compartilha para fins publicitários.

6. Transferência internacional de dados

6.1. Os dados do Sistema são armazenados em servidores localizados no Brasil. No entanto, o processamento de pagamentos pela Stripe pode envolver a transferência de dados de cobrança para servidores localizados fora do Brasil. Nesses casos, a transferência é realizada com fundamento no art. 33 da LGPD, mediante garantias contratuais que assegurem grau de proteção compatível com os princípios e direitos previstos na legislação brasileira.

7. Armazenamento e segurança

7.1. Os dados são armazenados em ambiente com isolamento lógico por empresa (multi-tenancy), de forma que uma empresa cliente não tem acesso aos dados de outra.

7.2. O acesso aos dados dentro de cada empresa é controlado por perfis e permissões configuráveis pelo próprio Cliente.

7.3. O SucataOS adota medidas técnicas e administrativas de segurança compatíveis com o art. 46 da LGPD, incluindo: criptografia dos dados em trânsito (HTTPS/TLS) e em repouso, controle de acesso baseado em perfis, registros de auditoria e rotinas periódicas de backup.

7.4. Nenhum sistema é absolutamente imune a riscos. O SucataOS trabalha continuamente para proteger os dados, mas não pode garantir segurança absoluta, comprometendo-se a agir com diligência na prevenção e resposta a incidentes.

8. Incidentes de segurança

8.1. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, o SucataOS comunicará a Autoridade Nacional de Proteção de Dados (ANPD) e as empresas clientes afetadas em prazo razoável, nos termos do art. 48 da LGPD, informando a natureza dos dados afetados, os riscos envolvidos e as medidas adotadas.

9. Direitos do titular

9.1. Nos termos do art. 18 da LGPD, o titular dos dados pode solicitar: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei; portabilidade dos dados a outro fornecedor, observados os segredos comercial e industrial; eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses legais de conservação; informação sobre entidades com as quais os dados foram compartilhados; informação sobre a possibilidade de não fornecer consentimento e as consequências da negativa; revogação do consentimento, quando esta for a base legal do tratamento; oposição a tratamento realizado com fundamento em legítimo interesse; e revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável.

9.2. O titular também pode apresentar reclamação diretamente à ANPD (www.gov.br/anpd).

9.3. Como exercer: as solicitações podem ser enviadas ao Encarregado, pelo contato indicado na seção 12. Quando o SucataOS atuar como Operador (dados de clientes, fornecedores e funcionários cadastrados pela empresa cliente), as solicitações devem ser direcionadas primeiramente à empresa cliente responsável pelo cadastro, que é a Controladora desses dados; o SucataOS a auxiliará no atendimento, na medida do razoável.

10. Retenção e eliminação de dados

10.1. Os dados são mantidos enquanto a conta estiver ativa e forem necessários às finalidades desta Política.

10.2. Após o encerramento da conta, os dados são mantidos pelo período adicional necessário ao cumprimento de obrigações legais aplicáveis — por exemplo, documentos fiscais e contábeis, pelo prazo mínimo de 5 (cinco) anos, conforme a legislação tributária — e ao exercício regular de direitos em processos, findo o qual serão eliminados ou anonimizados.

10.3. Antes da eliminação, o Cliente poderá solicitar a exportação de seus dados, conforme a cláusula 13.3 dos Termos de Uso.

11. Crianças e adolescentes

11.1. O Sistema destina-se exclusivamente a uso profissional e não é direcionado a menores de 18 anos. O SucataOS não coleta intencionalmente dados de crianças e adolescentes.

12. Encarregado pelo tratamento de dados (DPO)

12.1. O SucataOS indica como Encarregado pelo tratamento de dados pessoais: [nome do Encarregado], contato [e-mail de privacidade — ex.: privacidade@sucataos.com.br].

12.2. O Encarregado é o canal de comunicação para titulares de dados e para a ANPD.

13. Cookies

13.1. O Sistema utiliza apenas cookies estritamente necessários à autenticação e ao funcionamento da sessão do usuário. Não são utilizados cookies de rastreamento publicitário.

14. Alterações desta Política

14.1. Esta Política pode ser atualizada periodicamente para refletir mudanças no Sistema ou na legislação. Alterações relevantes serão comunicadas às empresas clientes por e-mail ou notificação no Sistema, com indicação da data da última atualização no topo deste documento.

15. Contato

15.1. Dúvidas ou solicitações relacionadas a esta Política podem ser enviadas ao Encarregado ([e-mail de privacidade]) ou aos canais de suporte do SucataOS ([e-mail de suporte]).