Introdução
Esta Política de Privacidade descreve como a Guará Webservices coleta, utiliza, armazena e protege as informações dos usuários da plataforma Orca ERP e demais sistemas associados (Pidgeot, Kyogre, Loja Virtual, Argos, Zena e outros).
Ao utilizar qualquer um dos nossos sistemas, você concorda com os termos desta política. Caso não concorde, recomendamos que não utilize os serviços.
Esta política está em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018) e demais legislações aplicáveis no Brasil.
Esta política aplica-se a todos os módulos da plataforma: ERP, PDV, Financeiro, Projetos, Contratos, Assinaturas Digitais, Ecommerce, Relatórios Fiscais, Gestão de Fotos e demais funcionalidades.
Dados que Coletamos
Coletamos apenas as informações necessárias para a prestação dos serviços contratados.
Dados de Cadastro e Conta
- Nome completo — identificação do usuário na plataforma
- Endereço de e-mail — autenticação, recuperação de senha e notificações
- Senha — armazenada de forma criptografada com bcrypt (nunca em texto claro)
- CNPJ / CPF da empresa — validação cadastral e emissão de documentos fiscais
- Dados da empresa — razão social, endereço, telefone, inscrição estadual
Dados de Uso e Sessão
- Endereço IP — registro para fins de segurança e auditoria
- User Agent (navegador/dispositivo) — identificação da sessão ativa
- Data e hora de login/logout — rastreabilidade de acesso (Devise Trackable)
- Número de acessos — monitoramento de atividade
Dados Operacionais
- Registros de vendas, estoque, finanças e demais operações realizadas dentro da plataforma
- Histórico de alterações em registros (auditoria via PaperTrail)
- Arquivos e documentos anexados (contratos, notas fiscais, imagens de produtos)
Dados de Integração com Google
- Token de acesso OAuth — para sincronização com Google Calendar (somente quando autorizado pelo usuário)
- Refresh Token — para renovação automática do acesso sem nova autenticação
- Esses tokens são armazenados de forma segura e podem ser revogados a qualquer momento
Nunca solicitamos dados de cartão de crédito diretamente. Pagamentos são processados por intermediários certificados (ex: Mercado Pago), que possuem suas próprias políticas de segurança.
Imagem de Perfil (Avatar)
Os usuários podem opcionalmente definir uma imagem de perfil (avatar) na plataforma.
Armazenamento
- Imagens são armazenadas em serviço de armazenamento seguro (Amazon S3 ou armazenamento local, conforme configuração da instalação)
- O acesso aos arquivos é controlado por permissões e não é público por padrão
- Imagens são vinculadas ao tenant (empresa) do usuário, respeitando o isolamento de dados
Uso
- A imagem é exibida apenas dentro da interface da plataforma para o próprio usuário e membros da mesma empresa
- Não compartilhamos imagens de perfil com terceiros
- O usuário pode remover sua imagem de perfil a qualquer momento
Formatos Aceitos
Aceitamos imagens nos formatos JPG, PNG e WEBP. Imagens são processadas e otimizadas pela biblioteca ImageProcessing (MiniMagick) antes do armazenamento, sem retenção dos arquivos originais.
Isolamento de Dados (Multi-tenant)
A plataforma foi arquitetada com um modelo multi-tenant baseado em schemas PostgreSQL, garantindo que os dados de cada empresa sejam completamente isolados.
Como funciona
- Cada empresa contratante recebe um schema exclusivo no banco de dados (ex:
producao_42) - Não é possível que dados de uma empresa apareçam para outra empresa, mesmo em caso de falha de aplicação — a separação é garantida no nível do banco de dados
- Todas as queries são executadas dentro do schema correto, evitando vazamento de dados entre tenants
- Administradores do sistema só acessam dados de outras empresas mediante autenticação dupla e registro de auditoria
A arquitetura multi-tenant de schemas é considerada uma das abordagens mais seguras para isolamento de dados em SaaS, sendo recomendada por organismos de segurança como o OWASP.
LGPD — Seus Direitos
Em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018), você possui os seguintes direitos sobre seus dados pessoais:
Acesso
Confirmar a existência de tratamento e acessar seus dados pessoais
Correção
Corrigir dados incompletos, inexatos ou desatualizados
Eliminação
Solicitar a exclusão dos seus dados pessoais, quando aplicável
Portabilidade
Receber seus dados em formato estruturado e legível por máquina
Revogação
Revogar o consentimento para tratamento de dados a qualquer momento
Informação
Saber com quais entidades seus dados são compartilhados
Oposição
Opor-se ao tratamento realizado com fundamento em interesses legítimos
Revisão
Solicitar revisão de decisões automatizadas que afetem seus interesses
Base Legal para Tratamento
Tratamos seus dados pessoais com base nas seguintes hipóteses legais previstas na LGPD:
- Execução de contrato — para prestação dos serviços contratados (Art. 7º, V)
- Legítimo interesse — para segurança, prevenção de fraudes e melhoria dos serviços (Art. 7º, IX)
- Consentimento — para funcionalidades opcionais como sincronização com Google Calendar (Art. 7º, I)
- Cumprimento de obrigação legal — para emissão de documentos fiscais e obrigações tributárias (Art. 7º, II)
Encarregado de Dados (DPO)
Nossa empresa designou um responsável pelo tratamento de dados. Para exercer qualquer direito acima ou tirar dúvidas sobre esta política, entre em contato pela seção Contato DPO.
Medidas de Segurança
Adotamos medidas técnicas e organizacionais para proteger seus dados contra acesso não autorizado, alteração, divulgação ou destruição.
Criptografia de Senhas
Bcrypt com fator de custo 12 — senhas nunca armazenadas em texto claro
HTTPS / TLS
Toda comunicação criptografada em trânsito com certificado SSL/TLS
Schemas Isolados
Isolamento de dados por empresa via PostgreSQL schemas
Auditoria Completa
Histórico de alterações em todos os registros via PaperTrail
Autenticação Segura
Proteção CSRF em todos os formulários, tokens de sessão seguros
Tokens OAuth Protegidos
Tokens Google armazenados de forma segura, com refresh automático e revogação
Incidentes de Segurança
Em caso de incidente de segurança que possa comprometer seus dados pessoais, notificaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados no prazo estabelecido pela LGPD (72 horas após a ciência do incidente).
Retenção e Exclusão de Dados
Mantemos seus dados pelo tempo necessário para prestação dos serviços e cumprimento de obrigações legais.
| Tipo de Dado | Período de Retenção |
|---|---|
| Dados de conta ativa | Enquanto a conta estiver ativa |
| Documentos fiscais (NF-e, NFS-e) | 5 anos (obrigação legal — Receita Federal) |
| Logs de acesso e auditoria | 12 meses |
| Dados operacionais (vendas, estoque) | Enquanto a conta estiver ativa + 6 meses após cancelamento |
| Tokens OAuth (Google) | Até revogação pelo usuário |
| Backups de banco de dados | 30 dias (rotação automática) |
Exclusão de Conta
Ao solicitar a exclusão da conta, realizamos a exclusão lógica (soft delete) imediata do acesso, seguida de exclusão física dos dados pessoais após o prazo de retenção aplicável, exceto onde a lei exigir conservação por período maior.
Integrações e Serviços de Terceiros
A plataforma pode integrar-se com serviços externos. Cada integração é opcional e requer autorização explícita do usuário.
Google Calendar
Utilizado para sincronizar lembretes e agendamentos. Requer autorização OAuth explícita. Coletamos access token e refresh token para manter a sincronização ativa. O usuário pode revogar o acesso a qualquer momento pelo menu de conta.
Dados compartilhados:
Mercado Pago
Processamento de pagamentos de assinatura da plataforma. Dados de cartão nunca trafegam por nossos servidores — são processados diretamente pelo Mercado Pago.
Dados compartilhados:
Amazon S3
Armazenamento de arquivos como contratos, imagens de produtos, documentos e avatares. Arquivos são armazenados em buckets privados com acesso controlado por política IAM.
Dados compartilhados:
SEFAZ / Receita Federal
Transmissão de documentos fiscais eletrônicos (NF-e, NFS-e, CT-e). Obrigação legal para empresas que emitem documentos fiscais.
Dados compartilhados:
Não vendemos, alugamos ou compartilhamos dados pessoais com terceiros para fins de publicidade ou marketing.
Contato — Encarregado de Dados (DPO)
Para exercer seus direitos, sanar dúvidas ou relatar incidentes relacionados à privacidade dos seus dados, entre em contato:
Prazo de resposta: Responderemos às solicitações relacionadas a direitos LGPD em até 15 dias úteis, conforme previsto na lei. Incidentes de segurança terão resposta prioritária.
Esta política pode ser atualizada periodicamente. Quando houver alterações relevantes, notificaremos os usuários por e-mail ou aviso dentro da plataforma.
Versão 1.0 — Janeiro de 2026 · Guará Webservices LTDA