Política de Privacidade

Política de Privacidade e Proteção de Dados

Última atualização: 21 de setembro de 2026. Elaborada em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD) e o Marco Civil da Internet (Lei nº 12.965/2014).

1. Quem somos e como falar conosco

A CertPhyto é a controladora dos dados pessoais tratados nesta plataforma. O Encarregado pelo Tratamento de Dados Pessoais (DPO) pode ser contatado pelo e-mail privacidade@certphyto.com. Respondemos às solicitações de titulares em até 15 dias.

2. Quais dados coletamos e para quê

  • Dados de conta (nome, e-mail, telefone, senha cifrada, perfil de acesso): criar e autenticar sua conta, enviar alertas de monitoramento e identificar o responsável técnico em laudos e certificados.
  • Dados da empresa (razão social, CNPJ, localização, telefone, plano): identificar a organização certificada e emitir cobranças.
  • Dados dos projetos, ambientes e sensores (nomes, descrições, localização, identificadores de dispositivos IoT): organizar o monitoramento e gerar laudos.
  • Leituras dos sensores (temperatura, umidade, luminosidade, data/hora): avaliar a conformidade das condições de armazenamento. São dados ambientais, não dados pessoais.
  • Credenciais de integração Tuya (Access ID e Access Key): sincronizar leituras com a nuvem do fabricante. São armazenadas cifradas e nunca exibidas de volta.
  • Registros de acesso (data/hora, endereço IP, conta, rota acessada e resultado): segurança, auditoria e cumprimento do art. 15 do Marco Civil da Internet.
  • Mensagens ao assistente virtual: responder dúvidas sobre o uso da plataforma. Não são armazenadas após a resposta.

Não coletamos dados pessoais sensíveis (art. 5º, II da LGPD) nem dados de menores de idade. Não utilizamos cookies de rastreamento ou publicidade.

3. Bases legais (art. 7º da LGPD)

  • Execução de contrato (art. 7º, V): dados de conta, empresa, projetos e leituras necessários para prestar o serviço de monitoramento e certificação.
  • Cumprimento de obrigação legal (art. 7º, II): registros de acesso mantidos por 6 meses, conforme o art. 15 do Marco Civil.
  • Legítimo interesse (art. 7º, IX): prevenção a fraudes e segurança da plataforma, como bloqueio de tentativas de login.
  • Consentimento (art. 7º, I): aceite dos Termos e desta Política no cadastro, registrado com data e hora. Pode ser revogado a qualquer momento nas configurações da conta.

4. Com quem compartilhamos

  • Google Cloud (Vertex AI / Gemini): operador que processa os dados de leituras, nome da entidade avaliada e nome do consultor para redigir laudos e responder ao assistente. Não usamos esses dados para treinar modelos.
  • Tuya Cloud: fabricante dos sensores IoT; recebe apenas o identificador do dispositivo e as credenciais da própria conta do cliente para consultar leituras.
  • Provedor de hospedagem (VPS gerenciada via Coolify): infraestrutura onde banco de dados e aplicação são executados.
  • Provedor de e-mail (SMTP): envio de alertas de leitura fora da faixa aos e-mails do cliente e do consultor.
  • Verificação pública de certificados: qualquer pessoa com o código pode consultar o nome da entidade certificada, empresa, pontuação, validade e nome do consultor responsável. Nenhum e-mail, telefone ou leitura é exposto.

Não vendemos dados pessoais e não os compartilhamos para fins de marketing de terceiros.

5. Segurança (art. 46 da LGPD)

  • Tráfego cifrado com HTTPS/TLS entre navegador, API e serviços externos.
  • Senhas armazenadas somente como hash bcrypt; credenciais de integração cifradas em repouso (AES/Fernet).
  • Autenticação com tokens JWT de curta duração e controle de acesso por perfil (administrador, consultor, cliente), com isolamento entre empresas.
  • Bloqueio temporário após tentativas repetidas de login e política mínima de senha.
  • Registros de acesso com retenção limitada, consultáveis apenas pelo administrador.
  • Contêineres executados sem privilégios de root, com segredos fornecidos apenas por variáveis de ambiente.

6. Retenção e exclusão

  • Dados de conta: enquanto a conta existir. Ao solicitar exclusão, nome, e-mail, telefone e senha são anonimizados imediatamente e a conta é desativada.
  • Laudos e certificados: mantidos pelo prazo de rastreabilidade da cadeia produtiva (5 anos), pois embasam a certificação emitida. O nome do consultor responsável permanece nos documentos já emitidos.
  • Registros de acesso: 6 meses, excluídos automaticamente após o prazo.
  • Leituras de sensores: mantidas enquanto o ambiente monitorado existir; removidas em cascata quando o sensor é excluído.
  • Cópias de segurança: retidas por até 30 dias e então descartadas.

7. Seus direitos (art. 18 da LGPD)

Você pode, a qualquer momento e sem custo:

  • Confirmar e acessar os dados que mantemos sobre você: em Configurações, use “Baixar meus dados” para receber uma cópia completa em formato JSON (portabilidade).
  • Corrigir nome e telefone diretamente em Configurações; e-mail e vínculo com empresa por meio do seu consultor ou administrador.
  • Eliminar sua conta em Configurações, opção “Excluir minha conta”.
  • Saber com quem compartilhamos seus dados (seção 4) e revogar o consentimento.
  • Peticionar à ANPD (Autoridade Nacional de Proteção de Dados) caso entenda que seus direitos não foram atendidos.

Solicitações que não puderem ser feitas pela própria plataforma devem ser enviadas ao DPO pelo e-mail indicado na seção 1.

8. Incidentes de segurança

Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, a CertPhyto comunicará a ANPD e os usuários afetados em prazo razoável (art. 48 da LGPD), informando a natureza dos dados afetados, os riscos e as medidas adotadas.

9. Alterações desta política

Mudanças relevantes serão comunicadas por e-mail e na plataforma, com a data de atualização registrada no topo desta página.