LGPD e privacidade
Política de Privacidade
Esta política explica como o LicitaCheck trata dados pessoais na prestação de serviços de busca, análise e organização de licitações.
Versão 1.0
1. Controlador dos dados
O controlador responsável pelo tratamento dos seus dados pessoais é a ALTATERRA ENGENHARIA & TECNOLOGIA, CNPJ 66.437.101/0001-32, operadora da plataforma LicitaCheck — serviço SaaS B2G voltado à busca, análise, organização e acompanhamento de oportunidades de licitação pública.
2. Dados pessoais coletados
Podemos coletar e tratar os seguintes dados, conforme o uso da plataforma:
- Dados de cadastro: nome completo, e-mail, empresa, telefone e CNPJ quando informado.
- Dados de autenticação: hash de senha, tokens de sessão (armazenados como hash), endereço IP e user-agent do dispositivo.
- Dados de perfil empresarial: CNPJ, CNAE, UF, município, preferências de modalidade e palavras-chave de interesse.
- Dados de proposta comercial: razão social, endereço, representante legal, CPF/RG do representante e dados bancários para emissão de propostas — fornecidos voluntariamente pelo usuário.
- Dados de uso da plataforma: páginas acessadas, ações executadas, datas, logs técnicos e interações com funcionalidades.
- Documentos e arquivos enviados: editais, certidões, atestados, documentos de habilitação e outros arquivos carregados pelo usuário para análise.
- Dados de comunicação: conteúdo de e-mails transacionais, solicitações de suporte e registros de atendimento.
- Dados financeiros de cobrança: e-mail de cobrança, CNPJ/CPF para emissão de nota fiscal, quando aplicável.
3. Finalidades do tratamento e bases legais
Cada tratamento é fundamentado em base legal específica, conforme o art. 7º da LGPD:
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar, autenticar e proteger contas de usuários | Execução de contrato (art. 7º, V) |
| Prestar os serviços contratados (radar, análise, decisões assistidas, kanban) | Execução de contrato (art. 7º, V) |
| Processar documentos e arquivos enviados | Execução de contrato (art. 7º, V) |
| Comunicações transacionais (conta, segurança, cobrança) | Execução de contrato (art. 7º, V) |
| Cumprir obrigações legais, fiscais e regulatórias | Obrigação legal ou regulatória (art. 7º, II) |
| Registros de auditoria e segurança da informação | Legítimo interesse (art. 7º, IX) e obrigação legal |
| Envio de comunicações de marketing e conteúdo | Consentimento (art. 7º, I) — opcional, revogável |
| Personalização do radar com CNPJ/CNAE | Consentimento (art. 7º, I) — opcional, revogável |
| Analytics de uso da plataforma (PostHog) | Consentimento (art. 7º, I) — opcional, revogável |
4. Prazo de retenção dos dados
Mantemos os dados pessoais pelo tempo necessário às finalidades declaradas ou conforme exigido por lei:
| Categoria de dado | Prazo de retenção |
|---|---|
| Dados de conta ativa | Enquanto a conta estiver ativa |
| Sessões de autenticação | 30 dias ou até logout/expiração |
| Tokens de verificação de e-mail | 24 horas |
| Tokens de redefinição de senha | 1 hora |
| Documentos enviados pelo usuário | Enquanto a análise/conta estiver ativa; excluídos com a conta |
| Registros de consentimento | Enquanto necessário para comprovação legal (mínimo 5 anos) |
| Solicitações de titulares (DSR) | 730 dias após encerramento da solicitação |
| Logs de auditoria administrativa | 1 ano |
| Dados após exclusão de conta | Excluídos em até 30 dias, salvo obrigação legal |
5. Cookies e tecnologias semelhantes
Utilizamos cookies essenciais para autenticação, segurança, preservação de sessão e funcionamento da plataforma. Cookies não essenciais — como os de análise (PostHog) e de funcionalidade — são utilizados apenas com a escolha registrada pelo usuário no banner de consentimento. Veja nossa Política de Cookies para lista completa e detalhes de cada categoria.
6. Compartilhamento com terceiros
Compartilhamos dados com operadores e subprocessadores que viabilizam o serviço, sempre na medida mínima necessária e com controles contratuais adequados:
| Terceiro | Finalidade | Dados compartilhados | País |
|---|---|---|---|
| Google Cloud (hospedagem) | Infraestrutura e banco de dados | Todos os dados em repouso | Brasil (São Paulo) |
| Brevo (e-mail transacional) | Envio de e-mails de conta e notificações | E-mail de destino, assunto, corpo | França / UE |
| PostHog (analytics) | Análise de uso da plataforma | Eventos de uso, páginas acessadas (sem dados pessoais identificáveis para visitantes) | EUA / EU (opcional) |
| Asaas / Stripe (pagamentos) | Processamento de cobranças e assinaturas | E-mail de cobrança, CNPJ, valor | Brasil / EUA |
| Provedores de IA (OpenAI, Gemini, Groq) | Processamento de textos de editais para análise | Textos extraídos de documentos (sem dados pessoais quando possível) | EUA |
Não vendemos, alugamos ou cedemos dados pessoais para terceiros para fins de marketing ou publicidade. Não utilizamos Meta Pixel, Google Ads ou redes de publicidade.
7. Transferência internacional de dados
Alguns de nossos fornecedores (Google Cloud, PostHog, provedores de IA) estão localizados nos Estados Unidos ou na União Europeia. Ao utilizar o LicitaCheck, você está ciente de que seus dados podem ser transferidos internacionalmente. Adotamos as seguintes salvaguardas (art. 33, LGPD):
- Uso de provedores que adotam cláusulas contratuais padrão reconhecidas internacionalmente.
- Preferência por fornecedores com certificações de segurança reconhecidas (SOC 2, ISO 27001 ou equivalente).
- Contratos que impõem obrigações de confidencialidade e segurança equivalentes às exigidas pela LGPD.
8. Segurança da informação
Adotamos medidas técnicas e organizacionais para proteger os dados contra acesso não autorizado, perda, alteração e indisponibilidade:
- Senhas armazenadas com hash seguro (bcrypt) — nunca em texto claro.
- Cookies de sessão com atributos HttpOnly, Secure e SameSite=Strict.
- Transmissão por HTTPS com HSTS (max-age=31536000; includeSubDomains; preload) em produção.
- Headers de segurança: CSP com nonce, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, CORP, COOP.
- Controle de acesso por papel (admin / usuário), com autenticação multifator disponível via OAuth.
- Logs de auditoria para ações administrativas críticas.
- Redação automática de dados sensíveis (senha, token, e-mail, CPF, CNPJ) em todos os logs do sistema.
- Validação de origem em todas as requisições de mutação (proteção CSRF).
- Rate limiting em endpoints de autenticação e formulários.
- Upload com validação de tipo MIME, extensão e tamanho máximo.
- Revisão periódica de dependências e vulnerabilidades conhecidas.
9. Direitos dos titulares
Você tem os seguintes direitos previstos na LGPD, exercíveis pelo Centro de Privacidade da sua conta (Configurações → Privacidade) ou pelo e-mail abaixo:
- Confirmação de tratamento: saber se tratamos seus dados.
- Acesso: obter cópia dos dados que mantemos sobre você.
- Correção: corrigir dados incompletos, inexatos ou desatualizados.
- Exclusão: solicitar eliminação dos dados tratados com base em consentimento.
- Portabilidade: receber seus dados em formato estruturado.
- Revogação de consentimento: retirar consentimento para finalidades opcionais.
- Oposição ao tratamento: opor-se a tratamentos com base em legítimo interesse.
- Informação sobre compartilhamento: saber com quais terceiros seus dados são compartilhados.
- Revisão de decisões automatizadas: solicitar revisão de decisões tomadas por processamento automatizado.
O prazo de resposta é de até 15 dias corridos a partir do recebimento da solicitação, conforme art. 18 da LGPD. Solicitações são registradas e acompanhadas no painel administrativo.
10. Incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, adotaremos as seguintes medidas:
- Contenção imediata do incidente e avaliação do impacto.
- Notificação à ANPD em prazo razoável, conforme art. 48 da LGPD (preferencialmente em até 72 horas após a descoberta).
- Comunicação aos titulares afetados quando o incidente puder lhes causar risco ou dano relevante.
- Registro interno do incidente, medidas adotadas e resultados.
Para comunicar suspeita de incidente ou vulnerabilidade, entre em contato com: contato@licitacheck.com.br.
11. Encarregado pelo tratamento de dados (DPO)
O Encarregado pelo Tratamento de Dados (Data Protection Officer — DPO) é o ponto de contato para questões relacionadas à privacidade, exercício de direitos e comunicações com a Autoridade Nacional de Proteção de Dados (ANPD).
Responsável pelo Tratamento de Dados — LicitaCheck / ALTATERRA ENGENHARIA & TECNOLOGIA
E-mail: contato@licitacheck.com.br
Canal de solicitações LGPD: Centro de Privacidade (usuários autenticados)
12. Atualizações desta política
Esta Política de Privacidade pode ser atualizada periodicamente para refletir mudanças no serviço, na legislação ou nas nossas práticas. Alterações relevantes serão comunicadas por e-mail ou por aviso no sistema com antecedência razoável. A versão vigente é sempre identificada pela data no rodapé deste documento.