Política de privacidade
O que fazemos com dados pessoais no Aprovi — os seus, os da sua equipe e os das pessoas que você convida para aprovar.
Última atualização: 29 de julho de 2026.
Rascunho — pendente de identificação da entidade. Este documento ainda não indica a razão social, o número de registro e a sede da empresa responsável. Enquanto isso não for preenchido, ele descreve a prática real do serviço, mas não deve ser tratado como versão final.
Resumo honesto, em cinco linhas
- Coletamos o mínimo: e-mail e nome para a conta; nome e contato opcional do revisor no link.
- Não vendemos dados, não fazemos perfil publicitário e não treinamos modelos com o seu conteúdo.
- As mídias ficam num armazenamento privado, acessível só por links assinados de curta duração.
- Usamos quatro fornecedores, listados abaixo com nome e função.
- Você pode pedir acesso, correção, exportação ou exclusão a qualquer momento.
Quem é quem nesta relação
Para os dados da sua conta (você e sua equipe), somos controladores: decidimos por que e como tratá-los.
Para o conteúdo que você sobe e para os dados dos revisores que você convida, somos operadores (processadores): tratamos por sua conta e ordem. Quem decide o que enviar, para quem e por quanto tempo é você — e é você quem deve ter base legal para isso.
Que dados tratamos, e por quê
- Conta — nome, e-mail, senha (guardada como hash) e foto opcional. Base legal: execução do contrato.
- Agência — nome, logo, cores, fuso e plano contratado. Base legal: execução do contrato.
- Conteúdo — artes, vídeos, legendas, datas e comentários das pautas. Base legal: execução do contrato (tratados por sua conta e ordem).
- Revisor — nome informado ao abrir o link e, se ele quiser, um e-mail ou telefone para receber avisos. O contato é sempre opcional; sem ele, o link funciona igual.
- Registro de decisões — quem aprovou o quê e quando, com data e hora. É o que dá valor de prova ao relatório de aprovação. Base legal: legítimo interesse em manter trilha de auditoria confiável.
- Pagamento — dados de faturação tratados pela Stripe. Nunca vemos nem guardamos número de cartão.
- Técnicos — endereço IP e informações do navegador nos registros de segurança, para detectar abuso. Base legal: legítimo interesse.
Não usamos cookies de publicidade nem rastreamento de terceiros. Os únicos cookies são os de sessão, necessários para manter você logado.
Com quem compartilhamos (subprocessadores)
Só com quem é necessário para o serviço funcionar. A lista completa, hoje:
| Fornecedor | Para quê | Onde |
|---|---|---|
| Supabase | Banco de dados, autenticação e armazenamento das mídias | São Paulo, Brasil (região sa-east-1) |
| Vercel | Hospedagem da aplicação e entrega de conteúdo | Estados Unidos e rede global de borda |
| Resend | Envio dos e-mails transacionais (avisos e lembretes) | Estados Unidos |
| Stripe | Processamento de pagamentos e emissão de faturas | Estados Unidos, Irlanda e Brasil |
Transferências internacionais são amparadas pelas cláusulas contratuais padrão da Comissão Europeia e pelos mecanismos previstos na LGPD. O banco de dados e as mídias ficam hospedados no Brasil (região de São Paulo).
Por quanto tempo guardamos
- Conta ativa: enquanto durar a relação.
- Após encerrar a conta: 30 dias, e depois apagamos.
- Pautas excluídas: as mídias saem do armazenamento na hora; o registro de decisões permanece, porque é o que sustenta o relatório de aprovação.
- Registros fiscais das cobranças: pelo prazo que a lei tributária exigir.
- Registros técnicos de segurança: até 12 meses.
Segurança
- Isolamento entre agências imposto no próprio banco de dados, com políticas de acesso por linha — não é um filtro de tela que se pode contornar.
- Mídias em armazenamento privado; nenhuma URL pública permanente. O link de aprovação recebe endereços assinados que expiram em 1 hora.
- O navegador do revisor nunca fala com o banco: tudo passa pelo servidor, que valida o token do link antes de devolver qualquer coisa.
- Tráfego sempre cifrado (HTTPS) e senhas guardadas como hash.
- Links de aprovação têm token forte, prazo de validade e podem ser revogados a qualquer momento.
Seus direitos
Pela LGPD (Brasil) e pelo RGPD (União Europeia), você pode pedir: confirmação de tratamento, acesso, correção, portabilidade, anonimização, eliminação, informação sobre compartilhamentos e revogação de consentimento. Também pode se opor a tratamentos baseados em legítimo interesse.
Escreva para privacidade@aprovi.app. Respondemos em até 15 dias. Se for revisor e quiser que seus dados saiam de uma pauta, pode falar direto conosco ou com a agência que enviou o link — atendemos dos dois lados.
Você também pode reclamar à autoridade competente: a ANPD, no Brasil, ou a CNPD e demais autoridades de controle, na União Europeia.
Incidentes
Se acontecer um incidente de segurança com risco relevante, comunicamos as agências afetadas e as autoridades nos prazos legais, contando o que houve, o que fizemos e o que você deve fazer.