Pular para conteúdo

Conformidade LGPD sem letra miúda.

Atualizado em 17/agosto/2026

Esta página é o nosso compromisso público de proteção de dados: o que coletamos, por quê, por quanto tempo e como você exerce seus direitos. Empresa, jurídico ou encarregado de dados (DPO) de ISP: tudo aqui é referenciável em contrato, inclusive no contrato de tratamento de dados (DPA).

01

Coleta mínima

Coletamos apenas o necessário pra prestar o serviço de atendimento e operar a infraestrutura (telemetria de rede, conversas, dados de cobrança). Dado de assinante nunca vira audiência de anúncio nem enriquecimento pra terceiros. Neste site institucional há medição de campanha, e ela só roda com seu aceite explícito.

02

Finalidade declarada

Cada categoria de dado tem finalidade explícita registrada no DPA — atender, cobrar, diagnosticar, melhorar a IA. Mudança de finalidade exige aditivo contratual.

03

Encriptação ponta-a-ponta operacional

Tudo viaja criptografado (TLS 1.2+) e fica guardado criptografado no banco de dados (Postgres) e no armazenamento de arquivos (buckets). Os backups também são criptografados, com a chave (age) guardada fora da infraestrutura de produção.

04

Direitos do titular operáveis

Acesso, correção, anonimização e portabilidade implementados como APIs internas — atendemos solicitação do titular em até 15 dias corridos, prazo da LGPD art. 19.

O que coletamos, por que e por quanto tempo.

Categoria Itens Finalidade Base legal Retenção
Dados de identificação Nome, CPF, e-mail, telefone, endereço Atendimento, cobrança e cumprimento contratual com o ISP Execução de contrato (LGPD art. 7º, V) e obrigação legal (art. 7º, II) 5 anos após encerramento do contrato (prescrição cível)
Conversas de atendimento Mensagens (texto/áudio), anexos, metadados de entrega Atender o cliente, treinar o time, melhorar a IA quando autorizado Execução de contrato e legítimo interesse para auditoria automática das conversas (Auto-QA) em forma agregada 12 meses para conversas individuais; agregados anonimizados sem prazo
Telemetria de rede (THIVIO ACS™) Endereço físico do equipamento (MAC), modelo do roteador do cliente (CPE), força do sinal de fibra (sinal óptico), tempo ligado (uptime), status TR-069 Diagnóstico técnico e ações remotas (reboot, troca de canal) Execução de contrato 90 dias granular; agregados operacionais sem prazo
Logs e auditoria Acessos administrativos, ações em painel, prompts e respostas da IA Rastreabilidade, segurança, conformidade Legítimo interesse em segurança da informação 12 meses
Cookies essenciais Sessão, preferências de interface, proteção contra requisições forjadas (CSRF) Funcionamento do painel e do site Estritamente necessário (LGPD art. 7º, V) Tempo da sessão / 12 meses para preferências
Cookies de marketing (só no site thivio.com.br) Pixels da Meta e da OpenAI: identificador de navegador, páginas vistas, envio do formulário de reunião, endereço IP e identificação do navegador (user-agent) Medir a eficácia dos nossos anúncios e alcançar públicos semelhantes Consentimento (LGPD art. 7º, I) — opt-in no banner, revogável a qualquer momento Até 90 dias no cookie do navegador; retenção nas plataformas conforme política de cada uma
Confirmação de conversão do formulário (só no site thivio.com.br) Envio do formulário de reunião confirmado à Meta pelo nosso servidor: e-mail, telefone e nome protegidos por hash SHA-256 (irreversível, a Meta nunca recebe o valor em claro), IP, user-agent e a referência do clique no anúncio Confirmar de qual anúncio veio o lead, sem depender do navegador — que perde o evento por bloqueador ou por recusa de cookies Execução de tratativa pré-contratual a pedido do titular (LGPD art. 7º, V) — cobre apenas quem enviou o formulário pedindo contato comercial; navegação não entra Retenção na Meta conforme política da plataforma; a referência do clique some do navegador ao fechar a aba

Bases legais conforme LGPD art. 7º. Em caso de tratamento adicional baseado em consentimento, o cliente é informado em destaque no produto e o consentimento pode ser revogado a qualquer momento.

Você tem direito. A gente operacionaliza.

Solicitação chega no contato@thivio.com.br. Resposta em até 15 dias corridos (LGPD art. 19). Se você é cliente final do ISP, encaminha primeiro pro provedor — ele aciona a gente como operador.

  • 01 Confirmação da existência de tratamento (art. 18, I)
  • 02 Acesso aos dados (art. 18, II)
  • 03 Correção de dados incompletos, inexatos ou desatualizados (art. 18, III)
  • 04 Anonimização, bloqueio ou eliminação de dados desnecessários (art. 18, IV)
  • 05 Portabilidade pra outro fornecedor (art. 18, V)
  • 06 Eliminação dos dados tratados com consentimento (art. 18, VI)
  • 07 Informação sobre compartilhamento (art. 18, VII)
  • 08 Revogação do consentimento (art. 18, IX)

Quem opera nossa infra. Sem caixa-preta.

Cada subprocessador tem DPA público e contrato vigente conosco. Inclusão de novo subprocessador é comunicada com 30 dias de antecedência aos clientes ativos.

Google Cloud (Gemini)

Modelos de IA dos Specialists™ e Auto-QA

EUA (transferência internacional com cláusulas-padrão)

DPA público ↗

Anthropic

Avaliação humana de Golden Candidates™ (conversas exemplares selecionadas pra servir de referência à IA) e tarefas de moderação

EUA

DPA público ↗

Hetzner

Infraestrutura de hospedagem (servidores VPS) e armazenamento

Alemanha (UE)

DPA público ↗

Cloudflare

Entrega e cache do site (CDN), resolução de domínio (DNS), proteção contra ataques de sobrecarga (DDoS) e firewall de aplicação (WAF)

Global (com residência de dados UE/BR conforme plano)

DPA público ↗

Meta (WhatsApp Business)

Canal oficial do WhatsApp pela conexão oficial da Meta (Cloud API)

EUA/Irlanda

DPA público ↗

Meta (Pixel de anúncios)

Medição de campanha no site thivio.com.br — carrega só após aceite no banner de cookies. Recebe também, pelo nosso servidor, a confirmação de quem envia o formulário de reunião, com contato protegido por hash. Não alcança dados de assinante do ISP.

EUA/Irlanda

DPA público ↗

OpenAI (Ads)

Medição de campanha do ChatGPT Ads no site thivio.com.br — carrega só após aceite no banner de cookies. Não alcança dados de assinante do ISP.

EUA

DPA público ↗

GitHub (GHCR)

Guarda os pacotes do software (imagens Docker) que são instalados nos servidores

EUA

DPA público ↗

Defesa em camadas.

  • Conexões sempre criptografadas (TLS 1.2+), com HTTPS forçado em todo subdomínio (HSTS)
  • Dados guardados criptografados no banco de dados (Postgres) e no armazenamento de arquivos (buckets)
  • Senhas e chaves de sistema guardadas criptografadas (age), separadas da infraestrutura
  • Acesso administrativo com segundo fator (2FA) e registro de cada ação (audit log)
  • Cada provedor no seu ambiente isolado: rede privada e schema próprio por tenant
  • Limites que você define pra IA em 4 eixos (THIVIO Guard™), aplicados em segundos, sem deploy
  • Backups criptografados e testados mensalmente

Notificação em até 72h.

  1. Detecção: alerta automático ou reporte interno aciona o time.
  2. Contenção: isolamento do vetor, rotação de credenciais, snapshot forense.
  3. Notificação: ANPD e cliente afetado em até 72 horas, com escopo, dados expostos e medidas tomadas.
  4. Pós-mortem: análise de causa raiz (RCA) pública pro cliente em até 14 dias.

Reportar incidente, vulnerabilidade ou suspeita: contato@thivio.com.br.

Tem dúvida ou solicitação? Fale direto com a gente.

O DPO responde em até 5 dias úteis pra dúvidas e em até 15 dias corridos pra solicitações de direitos do titular.

E-mail: contato@thivio.com.br

Endereço: a definir em DPA — sede da operação Automatiza

Documentos

PDF técnico de compliance e DPA modelo enviados sob demanda — em revisão final por jurídico externo.

Mudanças relevantes nesta política

  • 17/AGO/2026 Confirmação de conversão do formulário de reunião enviada à Meta pelo nosso servidor (Conversions API), com e-mail, telefone e nome protegidos por hash irreversível — base legal art. 7º, V, restrita a quem pediu contato comercial. A referência do clique no anúncio (fbclid) passa a ser retida na memória da aba desde a chegada, sem sair do navegador antes do aceite ou do envio do formulário. Nova categoria no mapa de dados; nada muda pra navegação, que segue inteiramente atrás do consentimento.
  • 10/AGO/2026 Pixels da Meta e da OpenAI no site institucional para medição de anúncios, com consentimento prévio via banner (opt-in), revogação pelo rodapé e respeito ao Global Privacy Control. Inclui nova categoria “Cookies de marketing” no mapa de dados e as duas empresas como subprocessadoras nessa finalidade.
  • 10/MAI/2026 Versão pública 1.0 — mapa de dados, retenção, subprocessadores, DPO e procedimento de incidentes.

Aviso de boa-fé: este conteúdo é divulgado em primeiro plano e revisado por advogado externo especialista em LGPD antes de virar anexo contratual. Pra obrigações vinculantes, solicite o DPA em versão DOCX direto com o DPO.