Política de privacidade

O que fazemos com dados pessoais no Aprovi — os seus, os da sua equipe e os das pessoas que você convida para aprovar.

Última atualização: 29 de julho de 2026.

Rascunho — pendente de identificação da entidade. Este documento ainda não indica a razão social, o número de registro e a sede da empresa responsável. Enquanto isso não for preenchido, ele descreve a prática real do serviço, mas não deve ser tratado como versão final.

Resumo honesto, em cinco linhas

  • Coletamos o mínimo: e-mail e nome para a conta; nome e contato opcional do revisor no link.
  • Não vendemos dados, não fazemos perfil publicitário e não treinamos modelos com o seu conteúdo.
  • As mídias ficam num armazenamento privado, acessível só por links assinados de curta duração.
  • Usamos quatro fornecedores, listados abaixo com nome e função.
  • Você pode pedir acesso, correção, exportação ou exclusão a qualquer momento.

Quem é quem nesta relação

Para os dados da sua conta (você e sua equipe), somos controladores: decidimos por que e como tratá-los.

Para o conteúdo que você sobe e para os dados dos revisores que você convida, somos operadores (processadores): tratamos por sua conta e ordem. Quem decide o que enviar, para quem e por quanto tempo é você — e é você quem deve ter base legal para isso.

Que dados tratamos, e por quê

  • Conta — nome, e-mail, senha (guardada como hash) e foto opcional. Base legal: execução do contrato.
  • Agência — nome, logo, cores, fuso e plano contratado. Base legal: execução do contrato.
  • Conteúdo — artes, vídeos, legendas, datas e comentários das pautas. Base legal: execução do contrato (tratados por sua conta e ordem).
  • Revisor — nome informado ao abrir o link e, se ele quiser, um e-mail ou telefone para receber avisos. O contato é sempre opcional; sem ele, o link funciona igual.
  • Registro de decisões — quem aprovou o quê e quando, com data e hora. É o que dá valor de prova ao relatório de aprovação. Base legal: legítimo interesse em manter trilha de auditoria confiável.
  • Pagamento — dados de faturação tratados pela Stripe. Nunca vemos nem guardamos número de cartão.
  • Técnicos — endereço IP e informações do navegador nos registros de segurança, para detectar abuso. Base legal: legítimo interesse.

Não usamos cookies de publicidade nem rastreamento de terceiros. Os únicos cookies são os de sessão, necessários para manter você logado.

Com quem compartilhamos (subprocessadores)

Só com quem é necessário para o serviço funcionar. A lista completa, hoje:

FornecedorPara quêOnde
SupabaseBanco de dados, autenticação e armazenamento das mídiasSão Paulo, Brasil (região sa-east-1)
VercelHospedagem da aplicação e entrega de conteúdoEstados Unidos e rede global de borda
ResendEnvio dos e-mails transacionais (avisos e lembretes)Estados Unidos
StripeProcessamento de pagamentos e emissão de faturasEstados Unidos, Irlanda e Brasil

Transferências internacionais são amparadas pelas cláusulas contratuais padrão da Comissão Europeia e pelos mecanismos previstos na LGPD. O banco de dados e as mídias ficam hospedados no Brasil (região de São Paulo).

Por quanto tempo guardamos

  • Conta ativa: enquanto durar a relação.
  • Após encerrar a conta: 30 dias, e depois apagamos.
  • Pautas excluídas: as mídias saem do armazenamento na hora; o registro de decisões permanece, porque é o que sustenta o relatório de aprovação.
  • Registros fiscais das cobranças: pelo prazo que a lei tributária exigir.
  • Registros técnicos de segurança: até 12 meses.

Segurança

  • Isolamento entre agências imposto no próprio banco de dados, com políticas de acesso por linha — não é um filtro de tela que se pode contornar.
  • Mídias em armazenamento privado; nenhuma URL pública permanente. O link de aprovação recebe endereços assinados que expiram em 1 hora.
  • O navegador do revisor nunca fala com o banco: tudo passa pelo servidor, que valida o token do link antes de devolver qualquer coisa.
  • Tráfego sempre cifrado (HTTPS) e senhas guardadas como hash.
  • Links de aprovação têm token forte, prazo de validade e podem ser revogados a qualquer momento.

Seus direitos

Pela LGPD (Brasil) e pelo RGPD (União Europeia), você pode pedir: confirmação de tratamento, acesso, correção, portabilidade, anonimização, eliminação, informação sobre compartilhamentos e revogação de consentimento. Também pode se opor a tratamentos baseados em legítimo interesse.

Escreva para privacidade@aprovi.app. Respondemos em até 15 dias. Se for revisor e quiser que seus dados saiam de uma pauta, pode falar direto conosco ou com a agência que enviou o link — atendemos dos dois lados.

Você também pode reclamar à autoridade competente: a ANPD, no Brasil, ou a CNPD e demais autoridades de controle, na União Europeia.

Incidentes

Se acontecer um incidente de segurança com risco relevante, comunicamos as agências afetadas e as autoridades nos prazos legais, contando o que houve, o que fizemos e o que você deve fazer.

Quem responde por este serviço

União Europeia: razão social, NIPC e sede a preencher.

Brasil: razão social, CNPJ e sede a preencher.