Pular para conteúdo

Conformidade LGPD sem letra miúda.

Atualizado em 10/maio/2026

Esta página é o nosso compromisso público de proteção de dados — o que coletamos, por quê, por quanto tempo e como você exerce seus direitos. Empresa, jurídico ou DPO de ISP: tudo aqui é referenciável em contrato.

01

Coleta mínima

Coletamos apenas o necessário pra prestar o serviço de atendimento e operar a infraestrutura (telemetria de rede, conversas, dados de cobrança). Nada de tracking publicitário ou enriquecimento de dados pra terceiros.

02

Finalidade declarada

Cada categoria de dado tem finalidade explícita registrada no DPA — atender, cobrar, diagnosticar, melhorar a IA. Mudança de finalidade exige aditivo contratual.

03

Encriptação ponta-a-ponta operacional

Dados em trânsito via TLS 1.2+; em repouso, criptografia at-rest no Postgres e nos buckets de objeto. Backups encriptados com chave em age separada da infra de produção.

04

Direitos do titular operáveis

Acesso, correção, anonimização e portabilidade implementados como APIs internas — atendemos solicitação do titular em até 15 dias corridos, prazo da LGPD art. 19.

O que coletamos, por que e por quanto tempo.

Categoria Itens Finalidade Base legal Retenção
Dados de identificação Nome, CPF, e-mail, telefone, endereço Atendimento, cobrança e cumprimento contratual com o ISP Execução de contrato (LGPD art. 7º, V) e obrigação legal (art. 7º, II) 5 anos após encerramento do contrato (prescrição cível)
Conversas de atendimento Mensagens (texto/áudio), anexos, metadados de entrega Atender o cliente, treinar o time, melhorar a IA quando autorizado Execução de contrato e legítimo interesse para Auto-QA agregado 12 meses para conversas individuais; agregados anonimizados sem prazo
Telemetria de rede (THIVIO ACS™) MAC, modelo CPE, sinal óptico, uptime, status TR-069 Diagnóstico técnico e ações remotas (reboot, troca de canal) Execução de contrato 90 dias granular; agregados operacionais sem prazo
Logs e auditoria Acessos administrativos, ações em painel, prompts e respostas da IA Rastreabilidade, segurança, conformidade Legítimo interesse em segurança da informação 12 meses
Cookies essenciais Sessão, preferências de UI, CSRF Funcionamento do painel e do site Estritamente necessário (LGPD art. 7º, V) Tempo da sessão / 12 meses para preferências

Bases legais conforme LGPD art. 7º. Em caso de tratamento adicional baseado em consentimento, o cliente é informado em destaque no produto e o consentimento pode ser revogado a qualquer momento.

Você tem direito. A gente operacionaliza.

Solicitação chega no contato@thivio.com.br. Resposta em até 15 dias corridos (LGPD art. 19). Se você é cliente final do ISP, encaminha primeiro pro provedor — ele aciona a gente como operador.

  • 01 Confirmação da existência de tratamento (art. 18, I)
  • 02 Acesso aos dados (art. 18, II)
  • 03 Correção de dados incompletos, inexatos ou desatualizados (art. 18, III)
  • 04 Anonimização, bloqueio ou eliminação de dados desnecessários (art. 18, IV)
  • 05 Portabilidade pra outro fornecedor (art. 18, V)
  • 06 Eliminação dos dados tratados com consentimento (art. 18, VI)
  • 07 Informação sobre compartilhamento (art. 18, VII)
  • 08 Revogação do consentimento (art. 18, IX)

Quem opera nossa infra. Sem caixa-preta.

Cada subprocessador tem DPA público e contrato vigente conosco. Inclusão de novo subprocessador é comunicada com 30 dias de antecedência aos clientes ativos.

Google Cloud (Gemini)

Modelos de IA dos Specialists™ e Auto-QA

EUA (transferência internacional com cláusulas-padrão)

DPA público ↗

Anthropic

Avaliação humana de Golden Candidates™ e tarefas de moderação

EUA

DPA público ↗

Hetzner

Infraestrutura de hospedagem (VPS) e armazenamento

Alemanha (UE)

DPA público ↗

Cloudflare

CDN, DNS, proteção DDoS, WAF

Global (com data residency UE/BR conforme plano)

DPA público ↗

Meta (WhatsApp Business)

Canal de mensageria oficial via Cloud API

EUA/Irlanda

DPA público ↗

Defesa em camadas.

  • TLS 1.2+ obrigatório · HSTS ativado em todo subdomínio
  • Encriptação at-rest no Postgres + buckets de objeto
  • Secrets gerenciados via age (chaves separadas da infra)
  • Acesso administrativo com 2FA + audit log de cada ação
  • Rede privada por tenant com isolamento de schema
  • Guardrails 4-eixos (THIVIO Guard™) com hot reload
  • Backups encriptados e testados mensalmente

Notificação em até 72h.

  1. Detecção: alerta automático ou reporte interno aciona o time.
  2. Contenção: isolamento do vetor, rotação de credenciais, snapshot forense.
  3. Notificação: ANPD e cliente afetado em até 72 horas, com escopo, dados expostos e medidas tomadas.
  4. Pós-mortem: RCA público pro cliente em até 14 dias.

Reportar incidente, vulnerabilidade ou suspeita: contato@thivio.com.br.

Tem dúvida ou solicitação? Fale direto com a gente.

O DPO responde em até 5 dias úteis pra dúvidas e em até 15 dias corridos pra solicitações de direitos do titular.

E-mail: contato@thivio.com.br

Endereço: a definir em DPA — sede da operação Automatiza

Documentos

PDF técnico de compliance e DPA modelo enviados sob demanda — em revisão final por jurídico externo.

Mudanças relevantes nesta política

  • 10/MAI/2026 Versão pública 1.0 — mapa de dados, retenção, subprocessadores, DPO e procedimento de incidentes.

Aviso de boa-fé: este conteúdo é divulgado em primeiro plano e revisado por advogado externo especialista em LGPD antes de virar anexo contratual. Pra obrigações vinculantes, solicite o DPA em versão DOCX direto com o DPO.