Sincronizado Última sync: nunca

Política de Privacidade

ESTA POLÍTICA DE PRIVACIDADE DESCREVE COMO VICTOR PEREIRA LOPES GUERRA (“NÓS”, “NOSSO”) COLETA, USA, ARMAZENA, COMPARTILHA E PROTEGE OS DADOS PESSOAIS DOS USUÁRIOS DA PLATAFORMA JACI.
ESTAMOS LOCALIZADOS NO BRASIL E SUBMETEMO-NOS À LEI GERAL DE PROTEÇÃO DE DADOS (LEI 13.709/2018).

1. Controlador e Dados de Contato

Controlador: VICTOR PEREIRA LOPES GUERRA
CNPJ/CPF: 115.455.026-50
Endereço: Rua Comendador Teixeira da Costa, 342, Santa Amélia, Belo Horizonte/MG
E-mail para privacidade: vguerrax@gmail.com

2. Quais dados coletamos e por quê?
Dado Finalidade Base Legal (LGPD)
E-mail Autenticação via Tupã, envio de convites para grupos, recuperação de conta, comunicação sobre alterações nos Termos Execução de contrato (art. 7º, V) – necessário para fornecer o serviço
Nome de exibição Identificação dentro de grupos de compras; pode ser um apelido (não exigimos nome civil) Consentimento (art. 7º, I) – o usuário fornece voluntariamente
Identificador de autenticação Associação do perfil local à identidade gerenciada pelo Tupã Execução de contrato (art. 7º, V)
Grupos, templates, itens de compra (nome, qtd, preço, local) Funcionalidade principal: listas colaborativas, controle de gastos, histórico de compras Execução de contrato (art. 7º, V)
Categorias (nome, cor) Organização visual das listas (permitir que o usuário classifique produtos) Execução de contrato (art. 7º, V)
Notificações internas Alertar sobre atividades no grupo (ex.: compra finalizada, novo membro) Legítimo interesse (art. 10) – melhoria da experiência
IP e logs de acesso Segurança, detecção de atividades suspeitas, diagnóstico de falhas Legítimo interesse (art. 10) – protegemos a plataforma e os usuários
Cookies técnicos Manter sessão autenticada e lembrar o grupo ativo do usuário Legítimo interesse (essenciais – art. 10, II)
3. Dados que NÃO coletamos (garantia expressa)
  • Nome completo (civil)
  • CPF, RG, passaporte ou qualquer documento
  • Endereço residencial ou comercial
  • Telefone
  • Data de nascimento
  • Dados de pagamento (cartão de crédito, PIX, boleto) – não vendemos nem processamos pagamentos
  • Geolocalização precisa (o campo "local de compra" é texto livre, inserido manualmente)
  • Fotos, arquivos ou mídia
  • Contatos do dispositivo
  • Cookies de rastreamento, publicidade, analytics ou redes sociais
4. Compartilhamento com terceiros
Terceiro Dados compartilhados Finalidade Onde fica
Resend (SMTP) E-mail do destinatário, token JWT temporário (15 min), nome do grupo, e-mail de quem convidou Envio de convites para grupos EUA (padrões contratuais de proteção de dados – SCCs)
CDNs (Bootstrap, HTMX, Google Fonts) Endereço IP do usuário (inerente ao protocolo HTTP) Carregar bibliotecas e fontes necessárias ao funcionamento da interface Global – não enviamos dados pessoais ativamente, apenas o IP transita
5. Cookies e tecnologias similares
Cookie Finalidade Duração Tipo
jaci_session Autenticação (JWT) – mantém o usuário logado 1 hora httpOnly, SameSite=Lax
jaci_active_group Armazena o ID do último grupo acessado pelo usuário 30 dias httpOnly, SameSite=Lax

Não utilizamos: localStorage, sessionStorage, fingerprinting, pixels, beacons ou qualquer forma de rastreamento entre sessões.

6. Retenção e exclusão de dados

6.1. Regra geral: mantemos seus dados enquanto sua conta estiver ativa e os grupos que você participa existirem.

6.2. Após solicitação de exclusão de conta:

  • Seus dados pessoais (e-mail, nome de exibição, hash de senha) serão permanentemente removidos em até 30 dias.
  • Exceções (dados que podem permanecer anonimizados para fins legítimos):
    • Histórico de compras em grupos compartilhados: o registro "item X foi comprado por [nome]" poderá ser anonimizado (substituímos o nome por "usuário removido"), mas o preço e o item permanecem para não prejudicar os demais membros.
    • Logs de acesso de segurança: mantidos por até 6 meses para investigação de incidentes.

6.3. Exclusão manual pelo Operador: podemos remover dados a qualquer tempo por necessidade técnica ou jurídica.

7. Seus direitos (LGPD – Art. 18)

Você pode, a qualquer momento e gratuitamente, solicitar ao Controlador:

  1. Confirmação do tratamento dos seus dados.
  2. Acesso a todos os seus dados pessoais que possuímos.
  3. Correção de dados incompletos, inexatos ou desatualizados.
  4. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade.
  5. Portabilidade dos dados a outro fornecedor de serviço (desde que tecnicamente viável).
  6. Eliminação dos dados tratados com seu consentimento (exceto quando houver outra base legal que autorize a manutenção, como execução de contrato).
  7. Revogação do consentimento (aplicável apenas ao nome de exibição – os demais dados são tratados com base em execução de contrato ou legítimo interesse).
  8. Oposição a tratamento baseado em legítimo interesse (mediante demonstração de situação particular).

Como exercer: envie um e-mail para vguerrax@gmail.com com assunto “LGPD - Solicitação de [direito desejado]”. Responderemos em até 15 dias (prorrogável por mais 15 mediante justificativa).

8. Segurança da informação

Adotamos as seguintes medidas técnicas e organizacionais:

  • >Senhas armazenadas exclusivamente pelo serviço de autenticação Tupã.
  • >JWT do Tupã validado via JWKS e armazenado em cookies httpOnly.
  • >Tokens de convite com validade curta (15 min).
  • >Isolamento de dados por grupo (usuário só acessa grupos onde é membro).
  • >Bloqueio otimista com versionamento (evita perda de edição simultânea).
  • >HTTPS obrigatório em produção (recomendamos e configuraremos).
  • >Backup diário do banco de dados PostgreSQL, com retenção operacional de 30 dias.
  • Criptografia em repouso: não implementada no MVP (o arquivo do banco de dados depende da criptografia do sistema de arquivos do servidor).

Em caso de violação de dados (incidente de segurança): notificaremos os usuários afetados e a ANPD dentro dos prazos legais (até 48h em casos críticos, ou o mais breve possível).

9. Transferência internacional de dados

Os serviços do Resend podem envolver transferência de dados para os Estados Unidos. Asseguramos que tais transferências ocorrem com base em Cláusulas Contratuais Padrão (SCCs) da União Europeia, adaptadas à LGPD, garantindo nível de proteção adequado.

10. Crianças e adolescentes

O Jaci não é direcionado a menores de 18 anos. Não coletamos intencionalmente dados de crianças. Se tomar conhecimento de que um menor de idade criou conta sem autorização dos pais/responsáveis, excluiremos imediatamente os dados.

11. Atualizações desta Política

Podemos atualizar esta Política a qualquer momento. Alterações relevantes serão comunicadas por e-mail e/ou por aviso na própria Plataforma com 15 dias de antecedência.
Data da última atualização: 23/07/2026
Versão: 1.0 (MVP)


Última atualização: Julho/2026