Política de Privacidade — Zapool
| Campo | Valor |
|---|---|
| Versão | 1.0.0 |
| Vigência | 2026-07-20 |
| Controladora (dados de Usuário) | ALAMEDA SOLUTIONS LTDA — CNPJ 60.184.290/0001-00 |
| Produto | Zapool (https://zapool.com.br) |
Texto público elaborado e aprovado para publicação pelo founder da Alameda Solutions (2026-07-20), com base no inventário e decisões técnicas do programa LGPD do Zapool. Não constitui parecer jurídico de escritório externo. Em caso de conflito entre este texto e a legislação aplicável, prevalece a lei.
1. Quem somos
A ALAMEDA SOLUTIONS LTDA (“Alameda”, “nós”), CNPJ 60.184.290/0001-00, com sede na Av. Jaime Reis, nº 30, Conj. 12, Andar 02, Cond. Garibaldi Cto. Cmrl., Bairro São Francisco, Curitiba/PR, CEP 80.510-010, é a empresa titular do SaaS Zapool.
Encarregado pelo tratamento de dados pessoais (DPO): Thiago Almeida Amorim
Canal: alameda.solutions@gmail.com
2. Escopo e papéis (importante)
Esta Política explica como tratamos dados pessoais no Zapool, em duas camadas distintas:
| Camada | Titular típico | Papel da Alameda | Papel do Cliente Zapool |
|---|---|---|---|
| Conta / autenticação | Usuário (pessoa que cria login) | Controladora | — |
| Atendimento omnichannel | Contato (cliente final do negócio) e conteúdo de Mensagem | Operadora (art. 39 LGPD) | Controlador |
- Dados de Usuário (cadastro, login, sessão, e-mails de autenticação, analytics de produto autenticado) são tratados pela Alameda como Controladora.
- Dados de Contato e Mensagem processados quando o Cliente conecta canais (WhatsApp, Instagram, Messenger via Meta) são tratados pela Alameda como Operadora, sob instruções do Cliente, conforme o Adendo de Tratamento de Dados (DPA) aceito pelo Dono da conta.
- A Meta Platforms (WhatsApp / Instagram / Messenger) atua como canal / subprocessadora de mensageria — não como controladora conjunta com a Alameda por padrão.
O aceite de Termos e desta Política no signup não é “consentimento” no sentido do art. 7º, I, da LGPD para a conta. A base principal da conta é o art. 7º, V (execução de contrato / procedimentos preliminares). Detalhes na seção 5.
3. Dados que tratamos
3.1 Usuário (Controladora Alameda)
| Categoria | Exemplos | Origem |
|---|---|---|
| Identificação | Nome, e-mail, foto de perfil (se Google) | Cadastro / OAuth Google |
| Credenciais | Hash de senha (nunca senha em claro); tokens OAuth | Cadastro / Google |
| Aceite | Versões de Termos/Privacidade aceitas, data/hora do aceite | Signup |
| Sessão | Cookie de sessão, IP e user-agent associados à sessão (quando coletados) | Login |
| Preferências | Ex.: estado da sidebar (cookie), tema (localStorage) | Uso do app |
| Operacionais | Logs de aplicação (erros, eventos de auth) com PII residual possível | Operação |
| Erros (Sentry) | user.id opaco, tags técnicas (route, runtime, etc.), stack |
SDK Errors |
| Analytics de produto (PostHog) | distinct_id = user.id; eventos de produto catalogados; trait role quando aplicável |
App autenticado |
Não pedimos CPF/RG do Usuário no MVP de conta.
3.2 Contato e Mensagem (Operadora — sob o Cliente)
| Categoria | Exemplos | Origem |
|---|---|---|
| Contato (CRM) | Identificadores do canal (telefone/PSID/IGSID), nome de exibição, metadados de relacionamento com o Cliente | Meta / produto |
| Mensagem | Conteúdo e metadados de mensagens trocadas nos canais conectados | Webhooks Meta |
Mensagens são tratadas de forma efêmera no Redis (TTL 24 horas) e não são persistidas como histórico longo no banco primário (PG) no desenho atual. Efemeridade é minimização, não exclusão da LGPD.
3.3 Visitante da home pública
Na home, usamos cookies estritamente necessários ao funcionamento do site (ex.: sessão futura, segurança). Não enviamos visitantes anônimos ao PostHog no desenho atual desta Política. Se isso mudar, atualizaremos esta Política e, se necessário, o mecanismo de cookies.
4. Finalidades
4.1 Como Controladora (Usuário)
- Criar e manter a conta Zapool; autenticar (e-mail/senha ou Google); verificar e-mail; recuperar senha.
- Prestar o SaaS contratado (incluindo oferta de lançamento e planos).
- Segurança, prevenção a abuso e rate limiting.
- Observabilidade de erros (Sentry) para estabilidade do serviço.
- Medir e melhorar o produto (PostHog) no app autenticado, com opt-out.
- Cumprir obrigações legais e responder a direitos do titular.
4.2 Como Operadora (Contato / Mensagem)
- Prestar inbox omnichannel e funções de atendimento somente para o Cliente Zapool titular da conta, conforme o DPA e as instruções do Cliente.
- Proibido no MVP: usar Contato/Mensagem para finalidade própria da Alameda (prospecção, treino de modelos, analytics cross-tenant).
5. Bases legais (LGPD)
5.1 Usuário (Controladora)
| Tratamento | Base |
|---|---|
| Cadastro, login, e-mails transacionais de auth, OAuth Google, sessão | Art. 7º, V |
| Segurança / prevenção a abuso (incl. parte de logs, rate limit, aviso de signup-attempt) | Art. 7º, V e/ou IX |
| Cookie de preferência de UI pós-login | Art. 7º, IX |
| Analytics de produto PostHog (app autenticado) | Art. 7º, IX (legítimo interesse — melhoria do produto), com opt-out |
O checkbox “Li e concordo com Termos e Privacidade” é aceite contratual + transparência, não a base de consentimento do art. 7º, I, para a conta.
5.2 Contato / Mensagem
A Alameda, como Operadora, não invoca base própria de Controladora sobre Contato/Mensagem. O Cliente Zapool é responsável por ter base legal adequada perante o Contato (tipicamente art. 7º, V; art. 11 se houver dado sensível). Isso é reforçado no DPA.
6. Cookies e tecnologias semelhantes
Detalhamento (tabela de cookies, categorias, banner futuro): Política de Cookies.
| Tipo | Exemplos | Necessário? | Base / nota |
|---|---|---|---|
| Essenciais | Cookie de sessão Better Auth | Sim | Art. 7º, V |
| Funcionais | Preferência de UI (ex. sidebar) | Não essenciais ao login | Art. 7º, IX |
| Analytics | Cookies/persistence PostHog (ph_…) após login |
Não essenciais | Art. 7º, IX + opt-out em conta/preferências |
Não usamos, neste MVP, banner de cookies na home para marketing de terceiros. Se ativarmos cookies não essenciais pré-login (ex. analytics anônimo na home), atualizaremos esta Política / a Política de Cookies e o mecanismo de consentimento.
Você pode gerenciar cookies também pelas configurações do navegador (isso pode afetar o login).
7. Compartilhamento e subprocessadores
Compartilhamos dados pessoais com fornecedores que nos ajudam a operar o Zapool (“subprocessadores”), apenas na medida necessária:
| Subprocessador | Finalidade | Região / TID (resumo) |
|---|---|---|
| Hostinger (VPS + infra) | Hospedagem do app, tráfego HTTPS, logs de container | Estados Unidos — Boston |
| banco PG (na VPS) | Banco primário (conta; Contato quando aplicável) | Conforme Hostinger (EUA — Boston) |
| Redis | Cache efêmero de Mensagem (TTL 24h) | Conforme infra do app (mesma VPS / rede) |
| Resend | E-mail transacional (verificação, reset etc.) | Metadados/conta tipicamente EUA; envio via domínio verificado |
| Login OAuth | Tipicamente EUA / infraestrutura global Google | |
| Sentry (SaaS EU) | Erros / stacks (Errors-only; sem Contato/Mensagem/IP/e-mail) | União Europeia (Frankfurt / de.sentry.io) |
| PostHog (Cloud EU) | Analytics de produto autenticado | União Europeia (eu.i.posthog.com) |
| Meta | WhatsApp / Instagram / Messenger (canais) | Conforme Meta (internacional) |
| GitHub Actions / ghcr.io | Build e deploy de imagens | EUA / infra GitHub (sem PII de titulares em runtime normal) |
A lista canônica operacional interna fica em docs/lgpd/lista-subprocessadores.md e deve permanecer alinhada a esta Política.
Não vendemos dados pessoais.
8. Transferência internacional (TID)
Alguns subprocessadores tratam dados fora do Brasil (ex.: hospedagem nos EUA; Google/Resend tipicamente EUA; Sentry e PostHog na UE).
Essas transferências observam o art. 33 da LGPD, com transparência nesta Política e garantias contratuais/DPA dos fornecedores, conforme aplicável. A Alameda poderá complementar mecanismos (incluindo cláusulas-padrão da ANPD — Resolução CD/ANPD nº 19/2024) conforme a evolução operacional e regulatória.
Sob solicitação do titular, e observados segredos comercial e industrial, informaremos o mecanismo aplicável na medida exigida pela legislação.
9. Retenção
| Artefato | Prazo |
|---|---|
| Conta de Usuário | Enquanto a conta existir; após cancelamento/exclusão, até 30 dias “frios”, depois exclusão ou anonimização |
| Sessão / verification | Até expiração (expires_at) |
| Contato | Enquanto o Cliente estiver ativo (sem TTL próprio da Alameda); 30 dias após offboarding do tenant para exclusão/anonimização, salvo obrigação legal ou instrução do Cliente |
| Mensagem (Redis) | TTL 24 horas; sem backup que “ressuscite” o conteúdo após o TTL |
| Logs de app (VPS) | Máx. 14 dias |
| Backup banco PG | Máx. 30 dias |
| Sentry / Resend / PostHog | Conforme retenção documentada de cada fornecedor (ex. Sentry errors tipicamente 30–90 dias conforme plano) |
10. Segurança
Adotamos medidas técnicas e administrativas compatíveis com o art. 46 da LGPD e com o porte do serviço, incluindo, entre outras: HTTPS, segredos fora do código-fonte, hashing de senhas, controle de acesso, minimização do que vai para ferramentas de erro (Sentry Errors-only) e playbook interno de incidente.
Nenhum sistema é 100% seguro. Em incidente relevante, seguiremos a legislação aplicável e, quando formos Operadora, avisaremos o Cliente conforme o DPA (24 horas após tomarmos conhecimento, no compromisso contratual do DPA).
11. Direitos do titular (art. 18 LGPD)
11.1 Usuário (Alameda = Controladora)
Você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos e oposição, conforme a lei.
Canal MVP: e-mail do Encarregado alameda.solutions@gmail.com
Meta operacional: acusar recebimento em até 2 dias úteis; concluir ou informar impedimento legítimo em até 15 dias (com extensão documentada se necessário).
O atendimento no MVP é manual (sem self-service completo de export/exclusão na UI). Podemos pedir informações mínimas para autenticar o pedido.
11.2 Contato / Mensagem (Cliente = Controlador)
Pedidos de titulares que sejam Contatos do Cliente devem ser dirigidos, em regra, ao Cliente Zapool. A Alameda auxilia o Cliente sob instrução, na condição de Operadora — não decide sozinha exclusão/export de Contato/Mensagem do tenant.
Mensagens efêmeras podem não estar mais disponíveis após o TTL de 24h.
12. Analytics de produto (PostHog) e opt-out
No app autenticado, usamos PostHog Cloud EU para eventos de produto (catálogo definido pelo Zapool), com identificação por user.id. Não usamos Contato, Mensagem nem agregação cross-tenant para analytics próprios.
- Default: captura ligada após login.
- Opt-out: preferências da conta (quando disponível na UI) e/ou pedido ao Encarregado; ao optar por sair, cessamos captura e limpamos persistence local do SDK na medida técnica possível.
- Autocapture genérico, session replay, surveys e experiments não fazem parte do MVP descrito aqui.
13. Crianças e adolescentes
O Zapool destina-se a pessoas com 18 anos ou mais. Não coletamos intencionalmente dados de menores. Se soubermos de cadastro irregular, poderemos encerrar a conta e apagar dados associados.
14. Alterações
Podemos atualizar esta Política. A versão vigente e a data de vigência constam no topo. Mudanças materiais serão comunicadas de forma razoável (ex.: aviso no produto e/ou e-mail) e, quando o aceite versionado exigir, pediremos novo aceite no signup/login.
15. Contato
Encarregado: Thiago Almeida Amorim — alameda.solutions@gmail.com
Controladora: ALAMEDA SOLUTIONS LTDA — CNPJ 60.184.290/0001-00
Sede: Av. Jaime Reis, 30, Conj. 12, Andar 02, Cond. Garibaldi Cto. Cmrl., São Francisco, Curitiba/PR, CEP 80.510-010
Documentos relacionados: Termos de Uso · Adendo de Tratamento de Dados (DPA) — aceite pelo Dono no produto.