Politica de Privacidade
Versao 1.5 · Vigente a partir de 2026-09-15
Politica de Privacidade do ARPI-IMOB
Este documento explica como o ARPI-IMOB trata dados pessoais na operacao atual da plataforma. A versao 1.5 substitui a versao 1.4 a partir da data de vigencia indicada acima e passa a descrever o assistente de duvidas da pagina inicial.
O que mudou em relacao a versao 1.4. A pagina inicial ganhou um assistente de duvidas com respostas prontas. Quem quiser falar com a equipe pode deixar nome, e-mail ou WhatsApp e, se quiser, a duvida escrita. Esta versao descreve esses dados, a verificacao anti-robo feita pelo Cloudflare Turnstile no envio do contato, as bases legais, os prazos de guarda e o uso do WhatsApp para responder. Tambem passa a descrever a contagem anonima de uso da pagina inicial e corrige a descricao da Cloudflare, que alem do DNS atua como intermediaria de rede das chamadas a API da plataforma. O restante do documento, incluindo a medicao de campanha descrita na 1.4, nao mudou.
Controlador e operador
Rafael Silva Marinheiro de Souza, pessoa natural inscrita no CPF sob o numero 086.568.954-78, com endereco profissional em Rua Maestro Luis, casa 207, Radir Pereira, Currais Novos/RN, CEP 59380-000, Brasil, e responsavel pela plataforma ARPI-IMOB. Para dados do assinante, como cadastro, login, identificacao profissional, contato e cobranca, o Prestador atua como controlador. Para dados que o assinante insere sobre proprietarios, clientes, leads, interessados, partes de contrato e outros terceiros, o Prestador atua como operador em nome do assinante. As obrigacoes de cada parte nesse segundo caso estao no Acordo de Tratamento de Dados Pessoais.
Dados coletados
- Dados do assinante e usuarios: nome, e-mail, telefone, senha em formato protegido por hash, CPF quando informado, CRECI, organizacao, perfil de permissao, IP, user-agent e registros de aceite.
- Dados de cobranca: CPF ou CNPJ do pagador, plano, valores, status de pagamento, identificadores do provider e eventos necessarios para conciliacao.
- Dados inseridos pelo assinante: contatos, proprietarios, imoveis, oportunidades, visitas, propostas, contratos, documentos e metadados de arquivos.
- Dados tecnicos: registros de seguranca, diagnostico de erros e informacoes necessarias para manter sessao autenticada.
- Dados de medicao de campanha por tag: pagina acessada, data e hora, evento de cadastro concluido, endereco IP e metadados tecnicos de rede, navegador e dispositivo. Sem aceite, a tag opera em estado negado: nao grava cookie e nao envia identificador do clique. Com aceite, passa a incluir o identificador do clique e a usar cookies.
- Identificador do clique no anuncio (gclid do Google, fbclid do Meta): quando alguem chega a partir de um anuncio, esse identificador vem na propria URL. Guardamos no navegador por ate 90 dias e, se houver cadastro, no nosso banco, vinculado a organizacao criada. Serve unicamente para dizer de qual campanha veio aquele cadastro.
- O ARPI-IMOB nao envia ao Google Ads nem ao Meta os campos preenchidos no cadastro, dados do CRM ou conteudo inserido pelo assinante.
- Contato deixado no assistente de duvidas da pagina inicial: nome, e-mail ou numero de WhatsApp, a duvida escrita (opcional), a pagina de onde o contato foi enviado, as opcoes do menu que a pessoa abriu antes de enviar, o identificador do clique no anuncio quando existir, a versao do aviso exibido no formulario, data e hora, e as anotacoes da equipe sobre o retorno. Quem apenas abre o assistente e le as respostas prontas nao informa dado pessoal.
- Verificacao anti-robo no envio do contato: endereco IP e sinais tecnicos do navegador e do dispositivo, tratados pela Cloudflare (Turnstile) para distinguir pessoas de robos. O ARPI-IMOB recebe apenas o resultado da verificacao e nao guarda esses sinais.
- Contagem de uso do assistente: numero diario de convites exibidos, aberturas, opcoes do menu escolhidas, contatos enviados e cliques, sem identificar quem fez cada acao.
- Contagem de uso da pagina inicial: numero diario de visitas (separando apenas se a visita veio de anuncio ou nao), de quem rolou a pagina ate 25%, 50%, 75% ou o fim, de quem chegou a secao de planos, de cliques nos botoes de cadastro (por posicao na pagina) e no WhatsApp, e de respostas ao controle de preferencias de privacidade. Nao grava endereco IP, cookie, identificador de sessao nem o identificador do clique no anuncio, e nao permite saber quem fez cada acao.
- Metricas operacionais agregadas: data de criacao da organizacao, tempo ate primeiro imovel, tempo ate primeiro contato, passos de ativacao concluidos, usuarios ativos, ativacao D1/D7, retencao D7 e contadores de funil.
- Registros de acesso a dado pessoal: identificador de quem acessou (usuario ou operador da plataforma), identificador do registro acessado, tipo de acesso, data e identificador de correlacao da requisicao - sem o conteudo do dado acessado. Existem para responder, em caso de incidente, quem acessou um registro especifico.
Metricas operacionais
Usamos metricas operacionais first-party para entender se uma organizacao conseguiu ativar a conta e usar os fluxos principais. Essas metricas sao derivadas de tabelas do proprio produto e logs de auditoria.
As metricas nao incluem nome, e-mail, telefone, endereco, conteudo de notas ou texto livre de contratos. Elas usam identificador de organizacao, datas e contadores. A base legal e legitimo interesse para operacao, suporte, melhoria do produto e acompanhamento do beta.
Finalidades e bases legais
Tratamos dados para criar e proteger contas, executar o contrato, operar funcionalidades do produto, processar pagamentos, atender suporte, cumprir obrigacoes legais, prevenir fraude, auditar a operacao, detectar e responder a incidentes de seguranca, medir ativacao operacional, atribuir novos cadastros a campanhas de publicidade, responder quem pede contato pelo assistente de duvidas e responder a pedidos de titulares.
O assistente de duvidas tem bases legais proprias:
- Contato deixado no assistente: procedimentos preliminares a pedido do titular (art. 7º, V, da LGPD). A pessoa pede para ser chamada, e o contato e usado somente para responder a duvida e apresentar a plataforma - nao entra em lista de envio de publicidade.
- Verificacao anti-robo e limite de envios por endereco IP: legitimo interesse (art. 7º, IX), para impedir envio automatizado e abuso do formulario publico. Pode ser objeto de oposicao pelo canal indicado abaixo.
- Contagem de uso do assistente: nao identifica pessoa; serve para avaliar se o assistente ajuda quem visita o site.
- Contagem de uso da pagina inicial: nao identifica pessoa; serve para entender em que ponto quem visita a pagina deixa de conhecer ou testar a plataforma. Por nao enviar dado a terceiro nem identificar quem visita, funciona igual para quem aceita e para quem recusa a medicao de campanha.
A medicao de campanha tem duas partes, com bases legais diferentes:
- Uso de cookies e identificadores pela tag de anuncio: consentimento. Depende de aceite previo, pode ser recusado sem impedir o cadastro ou o uso da plataforma, e pode ser revogado a qualquer momento. Enquanto nao houver aceite, a tag e carregada em estado negado e o envio ocorre sem cookie e sem identificador.
- Registro de qual clique originou um cadastro: legitimo interesse. O cadastro e um evento da nossa propria operacao, e saber de qual campanha ele veio e necessario para avaliar gasto com publicidade. Trata apenas o identificador que o proprio anunciante colocou na URL, nunca dados do formulario. Este tratamento pode ser objeto de oposicao pelo canal indicado abaixo. As demais bases legais podem incluir execucao de contrato, cumprimento de obrigacao legal, exercicio regular de direitos e legitimo interesse, conforme a finalidade.
Subprocessadores
A operacao usa ou podera usar os seguintes fornecedores: Vercel para hospedagem do frontend, Neon para banco Postgres, AWS para armazenamento e e-mail, Cloudflare para DNS e como intermediaria de rede (proxy) das chamadas a API da plataforma, uma VPS para o backend, Zoho Mail para atendimento, Sentry para diagnostico de erro e desempenho, Cloudflare Turnstile para a verificacao anti-robo no envio de contato pelo assistente de duvidas, WhatsApp (Meta) quando a pessoa informa esse canal e a equipe responde por ele, Google Ads para medir novos cadastros originados de campanhas e, quando a veiculacao comecar, Meta Plataformas (Facebook e Instagram) para a mesma finalidade. A lista detalhada de subprocessadores da operacao principal, com o estado de contratacao/aprovacao de cada um, esta em Subprocessadores.
Transferencia internacional
Alguns fornecedores operam infraestrutura fora do Brasil ou sao controlados por empresas sediadas no exterior. O Zoho Mail trata comunicacoes do canal de atendimento em infraestrutura associada a datacenter nos Estados Unidos. A Vercel executa as Functions da aplicacao em `gru1` (Sao Paulo, Brasil) — a execucao no Brasil nao permite concluir, por si so, que nao ha tratamento no exterior: a Vercel Inc. e empresa norte-americana e opera rede de entrega global, alcancando potencialmente roteamento de borda, suporte e registros de plataforma fora do Brasil. A Cloudflare, na verificacao anti-robo e como intermediaria de rede das chamadas a API (o ponto de entrega observado em 15/09/2026 fica em Sao Paulo, mas a rede e global e isso nao e garantido para toda requisicao), e o WhatsApp, quando usado para responder um contato, tambem podem processar dados em infraestrutura fora do Brasil. O Google Ads e, quando em uso, o Meta tambem podem processar os dados de medicao em infraestrutura internacional, conforme os termos e as politicas de privacidade de cada um. Toda transferencia internacional deve observar mecanismo do art. 33 da LGPD e o Regulamento aprovado pela Resolucao CD/ANPD nº 19/2024. A pagina de Subprocessadores detalha, fornecedor a fornecedor, o estado (contratado/planejado/nao verificado), a regiao e o instrumento de protecao de dados levantado.
Retencao
- Payload bruto de webhook de cobranca: 30 dias apos processamento bem-sucedido. Quando o evento estiver vinculado a disputa, suspeita de fraude, chargeback ou obrigacao legal de guarda (legal hold), a retencao se estende enquanto essa hipotese persistir.
- Registros de acesso a dado pessoal (data access logs) e de auditoria (audit logs): possuem prazo proprio (hoje 180 dias, configuravel) e sobrevivem ao expurgo da organizacao ate esse prazo proprio se esgotar — a exclusao de uma conta nao apaga esses registros antecipadamente.
- Identificador do clique no anuncio: ate 90 dias no navegador do visitante. No banco, fica vinculado a organizacao e e excluido junto com ela. Este documento nao afirma que ja existe expurgo automatico do identificador antes da exclusao da conta - item tratado como NAO VERIFICADO enquanto nao houver rotina confirmada.
- Contato deixado no assistente de duvidas: 180 dias a partir do envio, com exclusao automatica diaria. Se a mesma pessoa enviar o mesmo contato de novo em ate 24 horas, o registro existente e atualizado em vez de duplicado. As opcoes do menu que a pessoa abriu sao apagadas do registro depois de 30 dias. O aviso de novo contato enviado por e-mail a caixa da equipe (Zoho Mail) segue a retencao dessa caixa, e conversas iniciadas pelo WhatsApp seguem a retencao do proprio aplicativo.
- Contagem de uso do assistente: ate 400 dias, sem identificacao de pessoa.
- Contagem de uso da pagina inicial: ate 400 dias, sem identificacao de pessoa, com exclusao automatica diaria.
- Janela de exclusao de conta: 7 dias entre pedido e expurgo operacional, salvo necessidade legitima de tratamento imediato (por exemplo, fraude em apuracao).
- Dados pessoais removiveis da conta: expurgados ou anonimizados no processo de exclusao.
- Registros comerciais, financeiros e de auditoria: preservados ou anonimizados quando necessarios para cumprimento de obrigacao legal, exercicio regular de direitos ou prevencao a fraude, conforme LGPD art. 16, I.
- Backups: o script de backup versionado da operacao aplica retencao local de 14 dias por padrao, apagando automaticamente arquivos de backup mais antigos. Este documento nao afirma que o agendamento automatico (cron) esta necessariamente ativo em produção neste momento — item tratado como NAO VERIFICADO enquanto nao houver confirmacao operacional.
- Esta lista resume a matriz de retencao; ela nao transforma cada prazo em "prazo legal" — parte decorre de politica propria da ARPI-IMOB, e parte de obrigacao legal aplicavel, conforme indicado acima em cada item.
Direitos do titular
Titulares podem solicitar confirmacao de tratamento, acesso, correcao, anonimizacao, bloqueio, eliminacao, portabilidade, informacao sobre compartilhamento e revisao de decisoes automatizadas quando aplicavel. O prazo de 15 dias corridos do art. 19 da LGPD aplica-se especificamente a pedidos de confirmacao de existencia de tratamento e de acesso aos dados. Os demais direitos sao atendidos sem demora indevida, no prazo aplicavel a cada caso, podendo variar conforme a natureza do pedido e a necessidade de validacao de identidade.
Como exercer direitos
Solicitacoes devem ser enviadas para suporte@arpi-imob.com.br. Quem deixou contato pelo assistente de duvidas e nao quer mais ser chamado pode pedir a exclusao por esse canal ou responder a propria mensagem da equipe. Quando o pedido envolver dados de CRM inseridos por um assinante sobre terceiros (proprietarios, leads, clientes e demais partes cadastradas pelo assinante), a ARPI-IMOB orienta o titular a dirigir o pedido ao assinante controlador, responsavel por decidir finalidade e meios desse tratamento — a ARPI-IMOB nao se apresenta como central de atendimento de privacidade do cliente do assinante, e presta assistencia tecnica ao assinante mediante instrucao valida ou obrigacao legal, nos termos do DPA.
Cookies e diagnostico
Usamos cookies essenciais de sessao. Para diagnostico tecnico e desempenho, usamos o Sentry: no backend, amostragem configuravel de traces (sem conteudo de dado pessoal do assinante); no frontend, coleta de metricas de performance (Web Vitals) restrita a usuarios autenticados na area logada — a vitrine publica nao carrega o rastreamento do Sentry.
Nas paginas institucionais e de cadastro (a home e a tela de entrada), usamos a tag do Google Ads exclusivamente para atribuir um novo cadastro a uma campanha. A vitrine publica dos assinantes nao carrega tag de anuncio.
O assistente de duvidas da pagina inicial nao usa cookie. Ele so aparece depois da escolha no controle de preferencias de privacidade e guarda no navegador apenas se o convite foi dispensado (por 7 dias) ou ja exibido na visita, sem identificador. O script do Cloudflare Turnstile nao e carregado com a pagina: ele so e carregado quando a pessoa envia o contato.
A contagem de uso da pagina inicial tambem nao usa cookie nem guarda nada no navegador: cada acao gera apenas o incremento de um contador diario no nosso servidor.
As chamadas do navegador a API da plataforma passam pela rede da Cloudflare, que por isso recebe endereco IP, URL chamada e cabecalhos tecnicos da requisicao para entrega-la ao servidor. A Cloudflare nao recebe o conteudo das telas renderizadas pela Vercel.
A tag e carregada com todos os sinais de consentimento negados por padrao e com a supressao de identificadores de anuncio ativada. Nesse estado ela nao grava cookie e nao envia identificador do clique: o que sai e um registro sem identificacao, usado pelo Google para estimar resultado de campanha de forma agregada. O endereco IP do visitante chega ao Google por ser inerente a qualquer requisicao de rede.
Ao aceitar a medicao, os sinais passam a permitido e a tag pode usar cookies e tratar identificador do clique, URL, data e hora, evento de cadastro concluido, endereco IP e dados tecnicos do navegador e dispositivo. Nao habilitamos conversoes otimizadas, envio de dados informados pelo usuario, remarketing ou Google Analytics por meio desta autorizacao.
Quando a veiculacao no Meta (Facebook e Instagram) comecar, valera o mesmo desenho, incluindo a desativacao do pareamento avancado automatico enquanto nao houver aceite.
Recusar a medicao nao limita nenhuma funcionalidade. A escolha fica armazenada no navegador e pode ser alterada ou revogada a qualquer momento pelo controle de preferencias de privacidade exibido no site. A revogacao devolve os sinais ao estado negado; ela nao apaga automaticamente dados que ja tenham sido tratados antes da revogacao. A revogacao nao alcanca, por si so, o registro de qual clique originou um cadastro ja realizado, que se apoia em legitimo interesse - para esse tratamento, use o canal de atendimento.
Seguranca
Aplicamos controles proporcionais ao risco, incluindo autenticacao por token, segregacao por organizacao, controle de permissoes, MFA para operadores da plataforma, verificacao anti-robo e limite de envios por IP nos formularios publicos, acesso aos contatos do assistente restrito a operadores da plataforma, logs de auditoria, deteccao automatica de anomalia de acesso (padroes como tentativas repetidas fora do esperado), registro seletivo de quem acessou dado pessoal especifico, expurgo de payloads sensiveis e armazenamento por chave opaca. Nenhum sistema e imune a incidentes, mas incidentes relevantes serao tratados conforme a lei aplicavel.
Encarregado e canal de atendimento
A ARPI-IMOB se enquadra hoje como agente de tratamento de pequeno porte, nos termos da Resolucao CD/ANPD nº 2/2022, e por isso nao esta obrigada a nomear encarregado. Esse enquadramento e operacional e reavaliavel: sera revisto se o porte, o volume de dados tratados ou o nivel de risco da operacao mudarem, e tambem a luz da Lei nº 15.352/2026, que passou a mencionar encarregado indicado por controlador e por operador. Nao ha, portanto, encarregado formalmente designado nesta data - e este documento nao afirmara o contrario enquanto nao houver.
O que a norma exige nessa hipotese, e que a ARPI-IMOB mantem, e o canal de comunicacao com os titulares (art. 41, § 2º, I, da LGPD): suporte@arpi-imob.com.br. Por ele sao recebidos pedidos de exercicio de direitos, duvidas sobre este documento e comunicacoes da autoridade.
Caso um encarregado venha a ser designado, sua identidade e seu contato serao publicados aqui, como manda o art. 41, § 1º.
Alteracoes
Esta politica pode ser atualizada para refletir mudancas de produto, infraestrutura, subprocessadores ou exigencias legais. Versoes historicas permanecem acessiveis pela URL versionada.