Política de Privacidade
Última atualização: 2026-09-17
Versão 1.0 · vigente a partir de 2026-09-17
Esta Política de Privacidade explica como Lefia trata dados pessoais ao operar a plataforma Lefia. Segue a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD) e, para titulares no Espaço Econômico Europeu, o Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679, RGPD).
1. Quem somos
Identificação legal da empresa responsável pela plataforma:
- Razão social: Lefia
- CNPJ: em constituição
- Sede: em constituição
- Registro na junta comercial: em constituição
- Encarregado pelo Tratamento de Dados (DPO): função exercida pela empresa, com contato em dpo@lefia.ai. Detalhes em /legal/dpo.
2. Controlador e operador
O Lefia atua em dois papéis, conforme o dado:
- Controlador dos dados de conta: usuários e seus acessos, permissões, trilha de auditoria, tickets de suporte, formulário de contato e acessos ao nosso material comercial. Decidimos por que e como esses dados são tratados.
- Operador dos payloads de integração: mensagens, documentos e arquivos que as empresas clientes trafegam pela plataforma (SAP, EDI, APIs, arquivos), inclusive os dados pessoais que contenham, além de configurações e credenciais de conexão. A empresa cliente é a controladora; tratamos esses dados só conforme as instruções documentadas dela, o contrato e o DPA.
- Pedidos de titulares sobre payloads de integração são encaminhados à empresa cliente responsável, que apoiamos na resposta.
3. Dados que tratamos
- Conta: nome, e-mail, empresa e papel na plataforma.
- Autenticação: e-mail, senha guardada só como hash, fatores de MFA, dados de sessão e registros de acesso mantidos pelo provedor de autenticação.
- Uso e auditoria: ações realizadas na plataforma (trilha de auditoria), preferências, uso de recursos de IA (metadados e custo, não o conteúdo das suas telas).
- Técnicos: User-Agent do navegador, idioma, país inferido da requisição. No formulário de contato público e no acesso ao material comercial, o IP é guardado só como hash SHA-256 com salt, nunca em claro.
- Comunicação: mensagens do formulário de contato, tickets de suporte e capturas de tela anexadas.
- Payloads de integração (como operador): conteúdo definido pela empresa cliente.
- Não tratamos dados de cartão de pagamento na plataforma.
4. Finalidades e bases legais
Cada finalidade tem uma base legal da LGPD (Art. 7) e a base equivalente do RGPD (Art. 6.º, n.º 1):
- Prestar o serviço contratado (conta, autenticação, integrações, relatórios, suporte): execução de contrato, LGPD Art. 7, V / RGPD Art. 6.º, 1, b.
- Responder pedidos de contato e demonstração antes do contrato: procedimentos preliminares a contrato, LGPD Art. 7, V / RGPD Art. 6.º, 1, b.
- Segurança da plataforma (trilha de auditoria, limite de requisições, prevenção de abuso, monitoramento de erros com dados pessoais removidos antes do envio): legítimo interesse, LGPD Art. 7, IX / RGPD Art. 6.º, 1, f.
- Medir acessos ao material comercial compartilhado por link (IP só em hash): legítimo interesse, LGPD Art. 7, IX / RGPD Art. 6.º, 1, f.
- Cumprir obrigações legais e requisições de autoridades: LGPD Art. 7, II / RGPD Art. 6.º, 1, c.
- Recursos de IA sobre dados do cliente: como operador, por instrução e com o consentimento de IA registrado pela empresa cliente, que pode revogá-lo a qualquer momento. Dados pessoais são removidos do texto antes de qualquer chamada ao provedor de IA.
6. Transferência internacional
Os fornecedores de banco de dados, hospedagem, e-mail, caixas institucionais e IA ficam nos Estados Unidos (o de caixas institucionais opera de forma global); o monitoramento de erros, na União Europeia (Alemanha). Por isso os dados saem do Brasil e, para titulares do Espaço Econômico Europeu, saem do EEE.
- LGPD (Art. 33): as transferências se apoiam em cláusulas contratuais específicas e nas cláusulas-padrão publicadas nos DPAs dos fornecedores, nos termos do Art. 33, II.
- RGPD (Capítulo V): as transferências para os Estados Unidos se apoiam nas Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão 2021/914) incluídas nos DPAs dos fornecedores e, quando o fornecedor é certificado, no Quadro de Privacidade de Dados UE-EUA.
- Cópia das garantias aplicáveis pode ser pedida ao DPO.
7. Retenção
Uma rotina automática diária elimina os dados quando vencem os prazos abaixo:
- Dados de conta: enquanto a conta estiver ativa. Após pedido de exclusão, a conta é eliminada ao fim de uma carência de 30 dias (o pedido pode ser cancelado nesse prazo).
- Trilha de auditoria: 36 meses.
- Logs de teste de conexão, de processamento de mensagens, de transporte e registros de uso de IA: 12 meses.
- Tickets de suporte: 24 meses após a resolução, com as capturas anexadas.
- Formulário de contato: 24 meses.
- Registros de acesso ao material comercial: 12 meses.
- Registros de erro da aplicação: 90 dias. Registros de limite de requisições: 7 dias.
- Payloads de integração (conteúdo, dados mapeados e segmentos das mensagens): eliminados após o prazo em dias definido pela empresa cliente para a sua conta. Sem prazo definido, ficam guardados até a empresa definir um ou o contrato terminar.
- Backups: diários gerenciados pelo provedor do banco e um snapshot semanal independente, do qual os 16 mais recentes são mantidos (cerca de 4 meses).
- Prazos maiores só quando a lei exigir.
8. Seus direitos
Pela LGPD (Art. 18) e pelo RGPD (Arts. 15 a 22) você pode pedir:
- Confirmação de que tratamos seus dados e acesso a eles.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade, e apagamento.
- Limitação do tratamento.
- Portabilidade em formato estruturado e legível por máquina.
- Informação sobre as entidades com as quais compartilhamos dados.
- Informação sobre a possibilidade de não dar consentimento e suas consequências; revogação do consentimento a qualquer momento.
- Oposição a tratamento baseado em legítimo interesse.
- Revisão de decisões tomadas só por tratamento automatizado. A plataforma não toma decisões com efeitos jurídicos ou igualmente significativos sobre pessoas.
9. Como exercer seus direitos
Na plataforma: Configurações > Meus dados permite a qualquer usuário baixar seus dados pessoais (JSON) e pedir a exclusão da própria conta. Administradores da empresa também podem exportar todos os dados da empresa.
Por e-mail: escreva ao DPO em dpo@lefia.ai a partir do e-mail cadastrado na plataforma. Se necessário, pediremos informações para confirmar sua identidade.
Prazo: até 15 dias pela LGPD e até um mês pelo RGPD, prorrogável quando a lei permitir, com aviso.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD, https://www.gov.br/anpd) ou, no Espaço Econômico Europeu, à autoridade de controle do seu país (na Espanha, AEPD, https://www.aepd.es).
11. Segurança
Adotamos medidas técnicas e organizacionais para proteger dados pessoais, incluindo criptografia em trânsito e em repouso, isolamento entre empresas via Row-Level Security, autenticação multifator para papéis internos, credenciais de integração cifradas com AES-256-GCM e trilha de auditoria de ações sensíveis. Detalhes em /trust.
12. Menores
A plataforma é de uso profissional B2B e não é direcionada a menores de 18 anos. Não coletamos dados de menores intencionalmente; se identificarmos, eliminamos.
13. Alterações e histórico de versões
Mudanças materiais são avisadas com 30 dias de antecedência por e-mail ou na plataforma. Esclarecimentos podem ser publicados sem aviso. Cada versão fica registrada abaixo.
- 1.0 (2026-09-17): Primeira versão vigente: seção RGPD, papéis de controlador e operador, bases legais por finalidade, suboperadores com regiões (incluindo Google Workspace), prazos de retenção e cookies alinhados à plataforma (só essenciais), identificação legal centralizada.
- 0.1 (2026-05-05): Rascunho inicial com base na LGPD.
14. Contato
Dúvidas e pedidos de privacidade: dpo@lefia.ai. Contratos, DPA e suboperadores: legal@lefia.ai.