Privacidade e proteção de dados

Estas informações descrevem o tratamento de dados e os pontos que precisam ser definidos antes de habilitar o recebimento operacional.

Quem é responsável pelo site

Controladora informada: P A THOMAZ MARCELINO & CIA LTDA EPP, CNPJ 17.787.718/0001-72.

Versão 2026-10-01-r4. Esta versão permanece sujeita à revisão jurídica. Cada serviço depende de suas configurações de habilitação, proteção e privacidade. O novo pré-cadastro permanece fechado até a aprovação específica de seu aviso.

Canal, responsável e provedor de e-mail definidos na configuração deste ambiente. O recebimento operacional depende da revisão jurídica e dos demais controles de produção.

A empresa informa enquadramento como agente de tratamento de pequeno porte e ausência de encarregado formal designado. Canal para titulares (alias no correio corporativo): privacidade@simplesinternet.net.br, sob responsabilidade de Paulo Adriano. A elegibilidade ao tratamento diferenciado e a disponibilização desse canal serão verificadas na revisão jurídica; a condição de EPP, isoladamente, não confirma todas as condições da dispensa.

O canal para titulares atenderá solicitações de acesso, correção, informações sobre compartilhamento, oposição quando aplicável, exclusão e revogação do consentimento. A identificação do solicitante será verificada de forma proporcional ao pedido. Não envie CPF ou documentos pessoais nos formulários de contato ou candidatura.

Formulários desta cópia

Contratação digital, análise de crédito, assinatura e acesso digital a faturas não estão habilitados. Não informe CPF ou dados bancários nos formulários de contato e candidatura.

Fale conosco: recebemos nome, e-mail, telefone e mensagem para responder ao assunto escolhido, com acesso restrito à equipe autorizada. Pedidos em “Quero contratar” utilizam procedimentos preliminares relacionados a contrato, a pedido do titular (LGPD art. 7º, V). Dúvidas e atendimento geral utilizam legítimo interesse (art. 7º, IX), sujeito à avaliação documentada de necessidade, proporcionalidade e direitos do titular. Não utilizamos esses dados para campanhas de marketing nesta configuração nem enviamos esses formulários ao SGP.

Contatos são conservados por 12 meses a partir da última interação registrada com o titular e depois excluídos automaticamente pela rotina periódica. O envio inicia o prazo. Mudanças internas de status e simples visualização não renovam a retenção. A equipe deve registrar as interações efetivas feitas por canais externos.

Trabalhe conosco: recebemos nome, e-mail, telefone, cidade, área de interesse, apresentação e currículo em PDF para avaliar a candidatura. A base legal é consentimento (LGPD art. 7º, I), solicitado em opção separada, sem opção pré-selecionada e registrado com a versão do aviso e data do aceite.

Currículos e dados da candidatura são conservados por 12 meses a partir do envio. O candidato pode pedir exclusão antecipada e revogar o consentimento pelo canal para titulares, sem aguardar os 12 meses. A equipe autorizada processará o pedido e excluirá o registro e o PDF; não há exclusão pública por link ou por e-mail sem verificação de identidade. Dados ficam no D1 e o arquivo no R2 privado, com download restrito a administradores autorizados.

Central própria do Assinante, quando habilitada

O site consulta CPF/CNPJ no SGP para apresentar contratos, situação do serviço, valores, vencimentos e documentos de cobrança. A conta técnica da integração é usada somente pelo servidor. O acesso definido pela empresa usa apenas CPF/CNPJ; esse documento identifica um cadastro, mas não comprova a identidade do visitante. Esse risco exige avaliação operacional e jurídica antes da disponibilização pública.

A sessão usa um cookie necessário, HttpOnly, Secure e SameSite=Lax. O site conserva somente o hash do identificador aleatório e o CPF/CNPJ e resumo dos contratos criptografados no D1. A sessão expira após 30 minutos sem consultas ou, no máximo, 8 horas; logout exclui a sessão. Sessões expiradas são excluídas pela rotina técnica. Cópias de segurança podem conservar registros até o fim do ciclo descrito abaixo.

Faturas, links privados e códigos de pagamento são consultados sob demanda e não são gravados no banco do site. O navegador recebe o documento para download ou o Pix para exibição e cópia; não há pagamento automático. Pix pode ser gerado sob demanda pelo SGP. A segunda via pode gerar protocolo no sistema, conforme sua configuração. A proteção anti-bot recebe dados técnicos do acesso; os limites conservam pseudônimos HMAC por até 24 horas, sujeitos à limpeza periódica. Não são usados para confirmar a identidade do titular.

Finalidade proposta: disponibilizar atendimento e informações relacionadas ao contrato (LGPD art. 7º, V), sob revisão jurídica. Retenção dos dados originais e identificação do operador contratual no SGP precisam ser confirmadas pela empresa. Para direitos e esclarecimentos, use o canal para titulares indicado nesta política.

Pré-cadastro, quando habilitado

A habilitação depende de aprovação específica do aviso desta finalidade. O pré-cadastro não conclui contratação, assinatura, análise de crédito ou agendamento. O site envia nome ou razão social, CPF/CNPJ, nascimento para pessoa física, e-mail, celular, endereço, complemento, referência, coordenadas marcadas, plano e vencimento ao SGP, pelo servidor, para procedimentos preliminares relacionados a contrato a pedido do titular (LGPD art. 7º, V). Não envia nem armazena senha do cliente.

O banco do site conserva somente protocolo aleatório, status, datas, plano e versão/data da ciência por 30 dias, para acompanhar a entrega. Dados pessoais do formulário não são copiados para esse registro. A proteção contra abuso conserva pseudônimos HMAC do IP e do documento, com janela de até 24 horas, sem documento em claro. Esses pseudônimos também estão sujeitos à rotina de limpeza técnica. No navegador, os dados ficam na memória do formulário até o envio ou fechamento; não são persistidos no armazenamento local nem na URL.

Os dados enviados ao SGP passam a integrar o sistema de gestão da controladora. O prazo de retenção, os operadores do SGP e os procedimentos de exclusão nesse sistema precisam ser definidos e refletidos na revisão jurídica antes da habilitação. A exclusão do protocolo no site não exclui o pré-cadastro no SGP. Uma resposta incerta não ocasiona reenvio automático.

Fornecedores e compartilhamento

Alguns fornecedores podem tratar dados fora do Brasil. Os contratos, países/localizações e mecanismos aplicáveis a transferências internacionais serão documentados e revisados juridicamente antes da operação. Esta página não certifica a localização de todos os dados.

Mapa e localização

O mapa utiliza imagens do OpenStreetMap. Ao carregar o mapa, esse serviço recebe seu endereço IP e a região exibida. O PIN não é enviado diretamente como cadastro, mas a região solicitada pode corresponder ao ponto marcado. A consulta automática de disponibilidade ainda não está habilitada. Você pode informar coordenadas manualmente se o mapa não carregar. Quando houver pré-cadastro habilitado, o ponto confirmado também será enviado ao SGP para identificar o local solicitado; não comprova disponibilidade.

Política do fornecedor do mapa.

Administração e integrações

A administração trata identificação da conta autenticada, nome, e-mail, permissões e eventos de alterações. As credenciais de integração são criptografadas no servidor e não são devolvidas ao navegador. O acesso administrativo depende de autenticação corporativa pelo Cloudflare Access e de permissões verificadas no servidor.

Cookies e scripts

Não foram identificados analytics ou cookies opcionais na aplicação desta base. Cloudflare Access e Google usam cookies necessários à autenticação administrativa. Turnstile participa da proteção dos formulários quando habilitados. Se forem adicionados serviços opcionais baseados em consentimento, deverão permitir escolha, rejeição e revogação antes de carregar esses serviços.

Pendências visíveis antes da operação real

Exclusão, backups e logs

A exclusão operacional remove registros do D1 e PDFs do R2. Dados já excluídos podem permanecer no histórico automático do D1 até expirar o ciclo da Cloudflare: atualmente até 7 dias no Workers Free ou 30 dias no Workers Paid. O prazo efetivo do plano será confirmado antes da operação. O histórico do D1 não é um backup dos PDFs no R2.

Backups não serão usados para recuperar dados já excluídos, exceto durante resposta a incidente. Antes de reabrir um sistema restaurado, serão reaplicadas as exclusões antecipadas registradas e executada a rotina de retenção. Esse procedimento precisa de verificação operacional; restauração por si só não preserva pedidos de exclusão.

Logs de aplicação não devem conter CPF, conteúdo das mensagens ou currículos. A retenção máxima definida é 30 dias. Logs nativos do Workers têm, atualmente, retenção de 3 dias no Free ou 7 dias no Paid. Destinos externos de logs, exportações ou backups extras exigirão controle próprio. Registros de auditoria da aplicação também são sujeitos à exclusão periódica após 30 dias.

Referências dos ciclos de armazenamento: D1 Time Travel e Workers Logs. O plano da conta ainda não foi informado.

As pendências desta página precisam de revisão antes da operação. Fale com a empresa.