Política de Privacidade

Última atualização: 2026-09-17

Versão 1.0 · vigente a partir de 2026-09-17

Esta Política de Privacidade explica como Lefia trata dados pessoais ao operar a plataforma Lefia. Segue a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD) e, para titulares no Espaço Econômico Europeu, o Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679, RGPD).

1. Quem somos

Identificação legal da empresa responsável pela plataforma:

  • Razão social: Lefia
  • CNPJ: em constituição
  • Sede: em constituição
  • Registro na junta comercial: em constituição
  • Encarregado pelo Tratamento de Dados (DPO): função exercida pela empresa, com contato em dpo@lefia.ai. Detalhes em /legal/dpo.

2. Controlador e operador

O Lefia atua em dois papéis, conforme o dado:

  • Controlador dos dados de conta: usuários e seus acessos, permissões, trilha de auditoria, tickets de suporte, formulário de contato e acessos ao nosso material comercial. Decidimos por que e como esses dados são tratados.
  • Operador dos payloads de integração: mensagens, documentos e arquivos que as empresas clientes trafegam pela plataforma (SAP, EDI, APIs, arquivos), inclusive os dados pessoais que contenham, além de configurações e credenciais de conexão. A empresa cliente é a controladora; tratamos esses dados só conforme as instruções documentadas dela, o contrato e o DPA.
  • Pedidos de titulares sobre payloads de integração são encaminhados à empresa cliente responsável, que apoiamos na resposta.

3. Dados que tratamos

  • Conta: nome, e-mail, empresa e papel na plataforma.
  • Autenticação: e-mail, senha guardada só como hash, fatores de MFA, dados de sessão e registros de acesso mantidos pelo provedor de autenticação.
  • Uso e auditoria: ações realizadas na plataforma (trilha de auditoria), preferências, uso de recursos de IA (metadados e custo, não o conteúdo das suas telas).
  • Técnicos: User-Agent do navegador, idioma, país inferido da requisição. No formulário de contato público e no acesso ao material comercial, o IP é guardado só como hash SHA-256 com salt, nunca em claro.
  • Comunicação: mensagens do formulário de contato, tickets de suporte e capturas de tela anexadas.
  • Payloads de integração (como operador): conteúdo definido pela empresa cliente.
  • Não tratamos dados de cartão de pagamento na plataforma.

4. Finalidades e bases legais

Cada finalidade tem uma base legal da LGPD (Art. 7) e a base equivalente do RGPD (Art. 6.º, n.º 1):

  • Prestar o serviço contratado (conta, autenticação, integrações, relatórios, suporte): execução de contrato, LGPD Art. 7, V / RGPD Art. 6.º, 1, b.
  • Responder pedidos de contato e demonstração antes do contrato: procedimentos preliminares a contrato, LGPD Art. 7, V / RGPD Art. 6.º, 1, b.
  • Segurança da plataforma (trilha de auditoria, limite de requisições, prevenção de abuso, monitoramento de erros com dados pessoais removidos antes do envio): legítimo interesse, LGPD Art. 7, IX / RGPD Art. 6.º, 1, f.
  • Medir acessos ao material comercial compartilhado por link (IP só em hash): legítimo interesse, LGPD Art. 7, IX / RGPD Art. 6.º, 1, f.
  • Cumprir obrigações legais e requisições de autoridades: LGPD Art. 7, II / RGPD Art. 6.º, 1, c.
  • Recursos de IA sobre dados do cliente: como operador, por instrução e com o consentimento de IA registrado pela empresa cliente, que pode revogá-lo a qualquer momento. Dados pessoais são removidos do texto antes de qualquer chamada ao provedor de IA.

5. Suboperadores

Compartilhamos dados pessoais só com os fornecedores abaixo, que os tratam em nosso nome para operar a plataforma. Não vendemos dados pessoais nem os compartilhamos para publicidade de terceiros. A mesma lista, com certificações e o DPA de cada fornecedor, está em /legal/subprocessors.

  • Vercel Inc.: hospedagem da aplicação, funções e armazenamento do backup semanal do banco (EUA · iad1 (Washington, D.C.) · edge global)
  • Supabase Inc.: banco de dados, autenticação e armazenamento de arquivos (EUA · AWS us-east-1 (Virgínia do Norte))
  • Resend Inc.: e-mail transacional (EUA)
  • Functional Software, Inc. (Sentry): monitoramento de erros da aplicação (UE · Alemanha)
  • Anthropic PBC: recursos de IA, com dados pessoais removidos antes (EUA)
  • Voyage AI, Inc.: embeddings de nomes de campos para sugestões de mapping (EUA)
  • GitHub, Inc.: código-fonte, CI e execução do backup semanal (EUA)
  • Google LLC (Google Workspace): e-mail das caixas institucionais (dpo@, legal@, security@) (Global · EUA)

6. Transferência internacional

Os fornecedores de banco de dados, hospedagem, e-mail, caixas institucionais e IA ficam nos Estados Unidos (o de caixas institucionais opera de forma global); o monitoramento de erros, na União Europeia (Alemanha). Por isso os dados saem do Brasil e, para titulares do Espaço Econômico Europeu, saem do EEE.

  • LGPD (Art. 33): as transferências se apoiam em cláusulas contratuais específicas e nas cláusulas-padrão publicadas nos DPAs dos fornecedores, nos termos do Art. 33, II.
  • RGPD (Capítulo V): as transferências para os Estados Unidos se apoiam nas Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão 2021/914) incluídas nos DPAs dos fornecedores e, quando o fornecedor é certificado, no Quadro de Privacidade de Dados UE-EUA.
  • Cópia das garantias aplicáveis pode ser pedida ao DPO.

7. Retenção

Uma rotina automática diária elimina os dados quando vencem os prazos abaixo:

  • Dados de conta: enquanto a conta estiver ativa. Após pedido de exclusão, a conta é eliminada ao fim de uma carência de 30 dias (o pedido pode ser cancelado nesse prazo).
  • Trilha de auditoria: 36 meses.
  • Logs de teste de conexão, de processamento de mensagens, de transporte e registros de uso de IA: 12 meses.
  • Tickets de suporte: 24 meses após a resolução, com as capturas anexadas.
  • Formulário de contato: 24 meses.
  • Registros de acesso ao material comercial: 12 meses.
  • Registros de erro da aplicação: 90 dias. Registros de limite de requisições: 7 dias.
  • Payloads de integração (conteúdo, dados mapeados e segmentos das mensagens): eliminados após o prazo em dias definido pela empresa cliente para a sua conta. Sem prazo definido, ficam guardados até a empresa definir um ou o contrato terminar.
  • Backups: diários gerenciados pelo provedor do banco e um snapshot semanal independente, do qual os 16 mais recentes são mantidos (cerca de 4 meses).
  • Prazos maiores só quando a lei exigir.

8. Seus direitos

Pela LGPD (Art. 18) e pelo RGPD (Arts. 15 a 22) você pode pedir:

  • Confirmação de que tratamos seus dados e acesso a eles.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade, e apagamento.
  • Limitação do tratamento.
  • Portabilidade em formato estruturado e legível por máquina.
  • Informação sobre as entidades com as quais compartilhamos dados.
  • Informação sobre a possibilidade de não dar consentimento e suas consequências; revogação do consentimento a qualquer momento.
  • Oposição a tratamento baseado em legítimo interesse.
  • Revisão de decisões tomadas só por tratamento automatizado. A plataforma não toma decisões com efeitos jurídicos ou igualmente significativos sobre pessoas.

9. Como exercer seus direitos

Na plataforma: Configurações > Meus dados permite a qualquer usuário baixar seus dados pessoais (JSON) e pedir a exclusão da própria conta. Administradores da empresa também podem exportar todos os dados da empresa.

Por e-mail: escreva ao DPO em dpo@lefia.ai a partir do e-mail cadastrado na plataforma. Se necessário, pediremos informações para confirmar sua identidade.

Prazo: até 15 dias pela LGPD e até um mês pelo RGPD, prorrogável quando a lei permitir, com aviso.

Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD, https://www.gov.br/anpd) ou, no Espaço Econômico Europeu, à autoridade de controle do seu país (na Espanha, AEPD, https://www.aepd.es).

10. Cookies e armazenamento local

Usamos só os cookies estritamente necessários abaixo. Nenhuma ferramenta de analytics nem cookie de publicidade é carregado, por isso não há categorias opcionais para aceitar ou recusar; o aviso de cookies só informa.

  • Sessão de autenticação (sb-…-auth-token): mantém você conectado. Estritamente necessário.
  • Ambiente selecionado (selected_env_id, selected_env_name): lembra o ambiente (DEV, QAS, PRD) escolhido na plataforma. Estritamente necessário.
  • Idioma (locale) e tema (theme): mantêm o idioma e o tema que você escolheu. Estritamente necessários para entregar a interface pedida.
  • Ferramentas internas (nexio_demo_mode, role_override): só em contas internas da equipe Lefia.
  • Aviso de cookies (localStorage nexio-cookie-consent-v1): registra que o aviso foi fechado, para não exibi-lo de novo.

11. Segurança

Adotamos medidas técnicas e organizacionais para proteger dados pessoais, incluindo criptografia em trânsito e em repouso, isolamento entre empresas via Row-Level Security, autenticação multifator para papéis internos, credenciais de integração cifradas com AES-256-GCM e trilha de auditoria de ações sensíveis. Detalhes em /trust.

12. Menores

A plataforma é de uso profissional B2B e não é direcionada a menores de 18 anos. Não coletamos dados de menores intencionalmente; se identificarmos, eliminamos.

13. Alterações e histórico de versões

Mudanças materiais são avisadas com 30 dias de antecedência por e-mail ou na plataforma. Esclarecimentos podem ser publicados sem aviso. Cada versão fica registrada abaixo.

  • 1.0 (2026-09-17): Primeira versão vigente: seção RGPD, papéis de controlador e operador, bases legais por finalidade, suboperadores com regiões (incluindo Google Workspace), prazos de retenção e cookies alinhados à plataforma (só essenciais), identificação legal centralizada.
  • 0.1 (2026-05-05): Rascunho inicial com base na LGPD.

14. Contato

Dúvidas e pedidos de privacidade: dpo@lefia.ai. Contratos, DPA e suboperadores: legal@lefia.ai.