Conforme a LGPD — Lei 13.709/2018

Política de Privacidade

Transparência total sobre como coletamos, usamos e protegemos seus dados. Sua privacidade é nossa prioridade.

Última atualização: Janeiro de 2026

Introdução

Esta Política de Privacidade descreve como a Guará Webservices coleta, utiliza, armazena e protege as informações dos usuários da plataforma Orca ERP e demais sistemas associados (Pidgeot, Kyogre, Loja Virtual, Argos, Zena e outros).

Ao utilizar qualquer um dos nossos sistemas, você concorda com os termos desta política. Caso não concorde, recomendamos que não utilize os serviços.

Esta política está em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018) e demais legislações aplicáveis no Brasil.

Esta política aplica-se a todos os módulos da plataforma: ERP, PDV, Financeiro, Projetos, Contratos, Assinaturas Digitais, Ecommerce, Relatórios Fiscais, Gestão de Fotos e demais funcionalidades.

Dados que Coletamos

Coletamos apenas as informações necessárias para a prestação dos serviços contratados.

Dados de Cadastro e Conta

  • Nome completo — identificação do usuário na plataforma
  • Endereço de e-mail — autenticação, recuperação de senha e notificações
  • Senha — armazenada de forma criptografada com bcrypt (nunca em texto claro)
  • CNPJ / CPF da empresa — validação cadastral e emissão de documentos fiscais
  • Dados da empresa — razão social, endereço, telefone, inscrição estadual

Dados de Uso e Sessão

  • Endereço IP — registro para fins de segurança e auditoria
  • User Agent (navegador/dispositivo) — identificação da sessão ativa
  • Data e hora de login/logout — rastreabilidade de acesso (Devise Trackable)
  • Número de acessos — monitoramento de atividade

Dados Operacionais

  • Registros de vendas, estoque, finanças e demais operações realizadas dentro da plataforma
  • Histórico de alterações em registros (auditoria via PaperTrail)
  • Arquivos e documentos anexados (contratos, notas fiscais, imagens de produtos)

Dados de Integração com Google

  • Token de acesso OAuth — para sincronização com Google Calendar (somente quando autorizado pelo usuário)
  • Refresh Token — para renovação automática do acesso sem nova autenticação
  • Esses tokens são armazenados de forma segura e podem ser revogados a qualquer momento

Nunca solicitamos dados de cartão de crédito diretamente. Pagamentos são processados por intermediários certificados (ex: Mercado Pago), que possuem suas próprias políticas de segurança.

Cookies e Armazenamento Local

Utilizamos cookies e localStorage para garantir o funcionamento correto da plataforma e melhorar sua experiência.

Cookies Essenciais (Sessão)

São indispensáveis para o funcionamento da plataforma e não podem ser desativados:

  • _session_id — identifica sua sessão autenticada no servidor (Rails Session Cookie). Expira ao fechar o navegador ou após inatividade.
  • remember_user_token — cookie de "lembrar-me" do Devise, quando ativado pelo usuário. Válido por até 30 dias.
  • _csrf_token — proteção contra ataques Cross-Site Request Forgery (CSRF). Obrigatório para todas as requisições POST/PATCH/DELETE.

localStorage — Preferências de Interface

Usamos localStorage (armazenamento local no seu navegador, sem envio ao servidor) para salvar suas preferências visuais:

  • darkMode — preferência de tema claro ou escuro
  • isLightMode — modo de desempenho reduzido (menos animações)
  • isSharpCorners — estilo de bordas (redondas ou retas)
  • fontSize — tamanho de fonte preferido (75% a 150%)
  • isZenMode — modo foco sem distrações
  • isReadingMode — modo leitura

Essas informações ficam apenas no seu dispositivo e não são transmitidas a nenhum servidor.

Cookies de Terceiros

Algumas funcionalidades podem carregar recursos externos (fontes, ícones) que podem definir cookies de terceiros:

  • Google Fonts — carregamento de fontes tipográficas
  • CDNs de JavaScript — Tailwind CSS, Alpine.js, Lucide Icons (apenas nas páginas públicas, via CDN)

No ambiente autenticado (sistema interno), todos os assets são servidos localmente, sem dependência de CDNs externas.

Imagem de Perfil (Avatar)

Os usuários podem opcionalmente definir uma imagem de perfil (avatar) na plataforma.

Armazenamento

  • Imagens são armazenadas em serviço de armazenamento seguro (Amazon S3 ou armazenamento local, conforme configuração da instalação)
  • O acesso aos arquivos é controlado por permissões e não é público por padrão
  • Imagens são vinculadas ao tenant (empresa) do usuário, respeitando o isolamento de dados

Uso

  • A imagem é exibida apenas dentro da interface da plataforma para o próprio usuário e membros da mesma empresa
  • Não compartilhamos imagens de perfil com terceiros
  • O usuário pode remover sua imagem de perfil a qualquer momento

Formatos Aceitos

Aceitamos imagens nos formatos JPG, PNG e WEBP. Imagens são processadas e otimizadas pela biblioteca ImageProcessing (MiniMagick) antes do armazenamento, sem retenção dos arquivos originais.

Isolamento de Dados (Multi-tenant)

A plataforma foi arquitetada com um modelo multi-tenant baseado em schemas PostgreSQL, garantindo que os dados de cada empresa sejam completamente isolados.

Como funciona

  • Cada empresa contratante recebe um schema exclusivo no banco de dados (ex: producao_42)
  • Não é possível que dados de uma empresa apareçam para outra empresa, mesmo em caso de falha de aplicação — a separação é garantida no nível do banco de dados
  • Todas as queries são executadas dentro do schema correto, evitando vazamento de dados entre tenants
  • Administradores do sistema só acessam dados de outras empresas mediante autenticação dupla e registro de auditoria

A arquitetura multi-tenant de schemas é considerada uma das abordagens mais seguras para isolamento de dados em SaaS, sendo recomendada por organismos de segurança como o OWASP.

LGPD — Seus Direitos

Em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018), você possui os seguintes direitos sobre seus dados pessoais:

Acesso

Confirmar a existência de tratamento e acessar seus dados pessoais

Correção

Corrigir dados incompletos, inexatos ou desatualizados

Eliminação

Solicitar a exclusão dos seus dados pessoais, quando aplicável

Portabilidade

Receber seus dados em formato estruturado e legível por máquina

Revogação

Revogar o consentimento para tratamento de dados a qualquer momento

Informação

Saber com quais entidades seus dados são compartilhados

Oposição

Opor-se ao tratamento realizado com fundamento em interesses legítimos

Revisão

Solicitar revisão de decisões automatizadas que afetem seus interesses

Base Legal para Tratamento

Tratamos seus dados pessoais com base nas seguintes hipóteses legais previstas na LGPD:

  • Execução de contrato — para prestação dos serviços contratados (Art. 7º, V)
  • Legítimo interesse — para segurança, prevenção de fraudes e melhoria dos serviços (Art. 7º, IX)
  • Consentimento — para funcionalidades opcionais como sincronização com Google Calendar (Art. 7º, I)
  • Cumprimento de obrigação legal — para emissão de documentos fiscais e obrigações tributárias (Art. 7º, II)

Encarregado de Dados (DPO)

Nossa empresa designou um responsável pelo tratamento de dados. Para exercer qualquer direito acima ou tirar dúvidas sobre esta política, entre em contato pela seção Contato DPO.

Medidas de Segurança

Adotamos medidas técnicas e organizacionais para proteger seus dados contra acesso não autorizado, alteração, divulgação ou destruição.

Criptografia de Senhas

Bcrypt com fator de custo 12 — senhas nunca armazenadas em texto claro

HTTPS / TLS

Toda comunicação criptografada em trânsito com certificado SSL/TLS

Schemas Isolados

Isolamento de dados por empresa via PostgreSQL schemas

Auditoria Completa

Histórico de alterações em todos os registros via PaperTrail

Autenticação Segura

Proteção CSRF em todos os formulários, tokens de sessão seguros

Tokens OAuth Protegidos

Tokens Google armazenados de forma segura, com refresh automático e revogação

Incidentes de Segurança

Em caso de incidente de segurança que possa comprometer seus dados pessoais, notificaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados no prazo estabelecido pela LGPD (72 horas após a ciência do incidente).

Retenção e Exclusão de Dados

Mantemos seus dados pelo tempo necessário para prestação dos serviços e cumprimento de obrigações legais.

Tipo de Dado Período de Retenção
Dados de conta ativa Enquanto a conta estiver ativa
Documentos fiscais (NF-e, NFS-e) 5 anos (obrigação legal — Receita Federal)
Logs de acesso e auditoria 12 meses
Dados operacionais (vendas, estoque) Enquanto a conta estiver ativa + 6 meses após cancelamento
Tokens OAuth (Google) Até revogação pelo usuário
Backups de banco de dados 30 dias (rotação automática)

Exclusão de Conta

Ao solicitar a exclusão da conta, realizamos a exclusão lógica (soft delete) imediata do acesso, seguida de exclusão física dos dados pessoais após o prazo de retenção aplicável, exceto onde a lei exigir conservação por período maior.

Integrações e Serviços de Terceiros

A plataforma pode integrar-se com serviços externos. Cada integração é opcional e requer autorização explícita do usuário.

Google Calendar

Utilizado para sincronizar lembretes e agendamentos. Requer autorização OAuth explícita. Coletamos access token e refresh token para manter a sincronização ativa. O usuário pode revogar o acesso a qualquer momento pelo menu de conta.

Dados compartilhados:

Access Token (temporário) Refresh Token (revogável) ID dos eventos criados

Mercado Pago

Processamento de pagamentos de assinatura da plataforma. Dados de cartão nunca trafegam por nossos servidores — são processados diretamente pelo Mercado Pago.

Dados compartilhados:

ID da transação Status do pagamento E-mail do pagador

Amazon S3

Armazenamento de arquivos como contratos, imagens de produtos, documentos e avatares. Arquivos são armazenados em buckets privados com acesso controlado por política IAM.

Dados compartilhados:

Arquivos enviados pelo usuário URLs temporárias de acesso

SEFAZ / Receita Federal

Transmissão de documentos fiscais eletrônicos (NF-e, NFS-e, CT-e). Obrigação legal para empresas que emitem documentos fiscais.

Dados compartilhados:

CNPJ Dados fiscais da nota Certificado digital A1/A3

Não vendemos, alugamos ou compartilhamos dados pessoais com terceiros para fins de publicidade ou marketing.

Contato — Encarregado de Dados (DPO)

Para exercer seus direitos, sanar dúvidas ou relatar incidentes relacionados à privacidade dos seus dados, entre em contato:

Horário

Seg–Sex, 8h às 18h

Prazo de resposta: Responderemos às solicitações relacionadas a direitos LGPD em até 15 dias úteis, conforme previsto na lei. Incidentes de segurança terão resposta prioritária.

Esta política pode ser atualizada periodicamente. Quando houver alterações relevantes, notificaremos os usuários por e-mail ou aviso dentro da plataforma.

Versão 1.0 — Janeiro de 2026 · Guará Webservices LTDA