Política de Privacidade

Última atualização: 28 de maio de 2026·Versão v2-2026-05-28

Esta Política de Privacidade descreve como o PROGPT ("Plataforma", "nós") coleta, usa, armazena e compartilha seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD) e o Marco Civil da Internet (Lei 12.965/2014).

Ao usar a Plataforma, você concorda com as práticas descritas aqui.

1. Controlador dos Dados

O controlador dos seus dados pessoais é a 2BSUPPLY (CNPJ 36.335.299/0001-82), responsável pelo PROGPT.

Encarregado de Proteção de Dados (DPO) e canal de contato: comercial@2bsupply.com.br

2. Quais Dados Coletamos

2.1 Dados que você fornece

DadoQuandoFinalidade
EmailCadastroLogin, recuperação de senha, comunicação transacional
Senha (hash)CadastroAutenticação. Nunca armazenamos senha em texto puro — apenas hash bcrypt via Supabase Auth
Nome completoUpgrade pra ProEmissão de nota fiscal pela Asaas
CPFUpgrade pra ProIdentificação fiscal exigida pela Asaas. Não armazenamos seu CPF no nosso banco de dados — repassamos diretamente pra Asaas, que cuida do tratamento conforme política deles
Conteúdo de chatsUso do chatGerar respostas via IA, manter histórico pra você acessar depois
Parâmetros de assistentesUso de assistentesGerar RFPs/análises/etc. Mantemos no histórico (assistant_runs)
Feedback (👍/👎 + comentário)Botões de feedbackMelhorar o produto
Perfil da CategoriaCriação manual ou via uploadPersonalizar respostas

2.2 Dados que coletamos automaticamente

DadoComoFinalidade
Endereço IP (hash)Pré-cadastro / reset de senhaRate-limit anti-bot. Não armazenamos o IP cru — apenas um hash criptográfico (SHA-256 + salt secreto) na tabela rate_limit_events_anon. Impossível reverter pra IP original sem o salt
Cookies de sessãoLoginManter você autenticado (detalhes na Política de Cookies)
Token Cloudflare TurnstileSignup / resetVerificação anti-bot (verifique docs da Cloudflare)
Logs de uso de APICada chamada LLMContabilidade interna de custos. Armazenamos qual operação e quanto custou, sem conteúdo

2.3 Dados que NÃO coletamos

  • Geolocalização precisa
  • Dados sensíveis (saúde, orientação sexual, opinião política, etc.) — não envie esse tipo de informação no chat
  • Dados de menores de 18 anos — a Plataforma não é destinada a menores

3. Por Que Coletamos (Bases Legais LGPD)

Para cada categoria de dado, a base legal aplicável é:

  • Execução de contrato (Art. 7º, V): email/senha/conteúdos pra prestar o serviço contratado
  • Cumprimento de obrigação legal (Art. 7º, II): retenção de dados fiscais (Nome+CPF via Asaas) por 5 anos conforme legislação tributária
  • Legítimo interesse (Art. 7º, IX): logs de rate-limit anti-fraude, hash de IP, logs de API. Você pode contestar nossas justificativas via comercial@2bsupply.com.br
  • Consentimento (Art. 7º, I): cookies não-essenciais, comunicação de marketing (quando aplicável). Você pode revogar a qualquer momento

4. Como Compartilhamos Seus Dados

Compartilhamos dados estritamente com operadores necessários pra prestação do serviço:

OperadorO que recebeFinalidade
Supabase (Singapura/EUA)Email, senha hash, conteúdo de chats, histórico de assistentesBanco de dados + autenticação
Asaas (Brasil)Nome, CPF, email, valor da assinaturaProcessamento de pagamento + emissão de NF
OpenAI (EUA)Conteúdo dos chats e prompts dos assistentesGeração das respostas via gpt-4o-mini
Voyage AI (EUA)Trechos da sua pergunta + base de conhecimentoEmbedding pra retrieval (RAG)
Cohere (EUA/Canadá)Trechos da pergunta + candidatos recuperadosReranking dos resultados
Cloudflare (global)IP, headers do navegadorVerificação anti-bot via Turnstile
Langfuse (Alemanha)UUID pseudonimizado + metadados de traces (sem PII)Observabilidade interna
Railway (EUA)Logs do servidor (sem PII direta)Hospedagem da Plataforma

Transferência internacional: Operamos com fornecedores em EUA/UE/Ásia. A LGPD permite transferência internacional pra prestadores de serviço em países que ofereçam grau de proteção adequado ou via cláusulas contratuais específicas. Garantimos contratos de proteção de dados (DPAs) com cada operador.

Não vendemos seus dados. Nunca compartilhamos com anunciantes, redes sociais ou data brokers.

5. Por Quanto Tempo Mantemos

DadoRetenção
Conta + perfil + histórico de chats e assistentesAté você excluir a conta. Após exclusão: apagado em até 24h
Logs de API (anonimizados)Indefinido — sem vínculo direto com usuário após exclusão
Dados fiscais (Asaas)5 anos conforme legislação tributária — gerenciado pela Asaas
Rate-limit events2 horas (cleanup automático)
Feedback (👍/👎)Até você excluir a conta

6. Seus Direitos (Art. 18 da LGPD)

Como titular dos dados, você tem direito a:

  1. Confirmação de que tratamos seus dados — basta logar e ver seu perfil
  2. Acesso aos seus dados — exporte chats e assistant_runs via API ou solicite via comercial@2bsupply.com.br
  3. Correção de dados incompletos ou desatualizados — edite no /profile
  4. Anonimização ou eliminação — exclua sua conta em /account/delete (irreversível)
  5. Portabilidade — solicite cópia em formato JSON via comercial@2bsupply.com.br (atendemos em até 15 dias)
  6. Eliminação dos dados tratados com consentimento — revogue cookies em /cookies ou exclua a conta
  7. Informação sobre compartilhamento — esta Política já lista todos os operadores (Seção 4)
  8. Revogação do consentimento — a qualquer momento, sem ônus
  9. Oposição a tratamento baseado em legítimo interesse — fale com nosso DPO

Para exercer qualquer direito, escreva pra comercial@2bsupply.com.br com o assunto "LGPD — Solicitação de Direitos". Respondemos em até 15 dias úteis (prazo da ANPD).

7. Segurança

Tomamos medidas técnicas e organizacionais razoáveis pra proteger seus dados:

  • TLS/SSL em todo tráfego (HTTPS-only)
  • Senhas com hash bcrypt (nunca em texto puro)
  • IP nunca armazenado cru — sempre hash com salt secreto
  • CPF não armazenado no nosso DB — repassado diretamente pra Asaas
  • Cookies httpOnly + secure + sameSite
  • Captcha (Cloudflare Turnstile) em endpoints públicos
  • Rate-limit em chat (10/min, 60/h) e em signup/reset (3/min por IP)
  • Row Level Security (RLS) no Supabase impede vazamento cruzado entre usuários
  • Logs sem PII; UUIDs pseudonimizados na observabilidade (Langfuse)
  • Service-role keys nunca expostas no client
  • Captcha + rate-limit em /api/auth/* pra prevenir enumeration

Apesar das medidas, nenhum sistema é 100% seguro. Se descobrir vulnerabilidade, reporte responsavelmente via comercial@2bsupply.com.br (security disclosure policy: atendemos em até 72h).

8. Incidentes de Segurança

Em caso de incidente que possa acarretar risco aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados em prazo razoável (Art. 48 LGPD).

9. Cookies

Detalhamento completo de cookies usados está em Política de Cookies.

10. Crianças e Adolescentes

O PROGPT não é destinado a menores de 18 anos. Não coletamos intencionalmente dados de menores. Se você suspeitar que um menor criou conta, escreva pra comercial@2bsupply.com.br pra remoção imediata.

11. Mudanças nesta Política

Podemos atualizar esta Política conforme o serviço evolui. Mudanças materiais serão anunciadas por email + banner na Plataforma com 30 dias de antecedência. Para mudanças não-materiais (correções, clarificações), a versão atualizada entra em vigor na publicação. O histórico de versões fica disponível mediante solicitação.

12. Contato e DPO

Encarregado de Proteção de Dados: comercial@2bsupply.com.br

Autoridade Nacional de Proteção de Dados (ANPD): você pode também denunciar ou tirar dúvidas diretamente com a ANPD em anpd.gov.br.