Início

Política de Privacidade

Versão 2026-08-20

Esta Política explica como o Apurea, operado por APUREA DESENVOLVIMENTO DE SOFTWARE NAO CUSTOMIZAVEL LTDA (CNPJ 68.079.659/0001-19, sede em Rua Ator Paulo Gustavo, nº 447, Icaraí, Niterói/RJ, CEP 24230-054), trata dados pessoais. O Apurea é controlador dos dados de usuários, leads, suporte, segurança e relacionamento comercial. Em relação aos dados de clientes, fornecedores, compradores e demais terceiros inseridos ou importados pela empresa usuária, a empresa é a controladora e o Apurea atua, em regra, como operador, seguindo suas instruções para prestar a Plataforma.

1. Dados que tratamos

A Plataforma não se destina a menores de 18 anos e não solicita dados pessoais sensíveis para finalidade própria. Se o usuário inserir livremente dados sensíveis ou de terceiros em documentos e campos de texto, eles serão tratados como parte do conteúdo da empresa usuária.

2. Finalidades e bases legais

3. Recursos de inteligência artificial (opcional)

Os recursos de IA — classificação de lançamentos, auditor de fechamento, leitor de documentos, relatório executivo, sugestão de NCM e copilotos — ficam desligados até um administrador ativá-los. Só há envio quando alguém aciona um desses recursos; a decisão fica registrada por empresa e pode ser revogada em Configuração.

Dados que podem ser enviados:

Não enviamos senhas, tokens, chaves de acesso, certificado digital, credenciais bancárias, número de conta nem extrato bancário linha a linha. Indicadores financeiros agregados, valores de transações e títulos, saldo e projeção de caixa podem ser enviados porque fazem parte dos recursos descritos acima.

Provedores e condições contratuais publicadas:

O Apurea guarda na conta, conforme a seção 6, as sugestões, extrações estruturadas, relatórios, perguntas e respostas dos copilotos, dados usados para fundamentá-los, modelo, versão e consumo de tokens. A imagem bruta enviada ao leitor não é armazenada pelo Apurea; ficam seu hash, metadados e extração estruturada. Nenhuma sugestão é aplicada sem confirmação humana e a IA nunca executa o cálculo fiscal, que permanece determinístico. A empresa usuária deve ter base legal e observar minimização antes de enviar dados de terceiros.

4. Compartilhamento e operadores

Não vendemos dados pessoais nem os usamos para publicidade de terceiros. Usamos os seguintes operadores e destinatários conforme o recurso contratado:

Prestadores podem usar suboperadores previstos em seus contratos. Mudanças materiais que alterem finalidade, categoria de dados ou risco serão comunicadas conforme a seção 11.

5. Transferência internacional

Há transferência internacional quando os operadores processam dados fora do Brasil. Em especial, o PostHog contratado processa na União Europeia; a DeepSeek informa processamento na China; e a Z.AI informa processamento da API em Singapura. A medição de conversão de anúncio (seções 2, 4 e 9) envia dados pseudonimizados ao Google Ads e à Meta, que processam nos Estados Unidos e em outras jurisdições dos respectivos grupos. Serviços de infraestrutura, e-mail e autenticação também podem envolver outras jurisdições conforme a região contratada e seus suboperadores.

Para essas operações, aplicamos minimização, criptografia em trânsito, controle de acesso e os contratos ou DPAs disponibilizados pelos fornecedores. O mecanismo jurídico aplicável é avaliado de acordo com os arts. 33 a 36 da LGPD e a Resolução CD/ANPD nº 19/2024; a simples localização do servidor não é tratada como garantia. A ativação da IA não substitui a obrigação da empresa usuária de possuir base legal para dados de terceiros.

6. Retenção, encerramento e exclusão

A exportação disponível na Plataforma cobre dados operacionais da empresa em JSON/CSV; ela não substitui um pedido de acesso a todos os dados pessoais. Para encerrar a conta, pedir exclusão ou exercer direitos, escreva para privacidade@apurea.com.br. Confirmaremos a identidade e o vínculo antes de executar o pedido e informaremos o que foi eliminado, anonimizado ou mantido por obrigação legal.

Na Shopify, o webhook shop/redact desconecta o canal e elimina os tokens OAuth. Os pedidos já importados, seus espelhos de origem e os registros contábeis/fiscais permanecem no histórico da empresa usuária para manter a integridade e a auditabilidade da operação; eles seguem os prazos gerais desta seção e não são apagados apenas porque a integração foi desinstalada. No customers/redact, identificadores do comprador — como nome, CPF/CNPJ, e-mail, vínculo com o identificador externo e blocos pessoais do pedido importado — são removidos ou anonimizados quando localizados. Notas fiscais já emitidas conservam os dados exigidos durante o prazo legal.

7. Direitos dos titulares

Você pode solicitar confirmação e acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou irregulares; portabilidade, observada a regulamentação; informação sobre compartilhamentos e sobre a possibilidade e as consequências de não consentir; revogação de consentimento; oposição a tratamento baseado em dispensa de consentimento; e revisão de decisão automatizada, quando aplicável. Também pode peticionar à ANPD. Atualmente, a IA do Apurea apenas sugere ou explica e não toma decisão automatizada com efeito jurídico sobre o titular.

Envie o pedido a privacidade@apurea.com.br. Podemos pedir informações proporcionais para confirmar identidade e legitimidade. Atenderemos nos prazos legais; o acesso simplificado pode ser imediato e a declaração clara e completa será fornecida em até 15 dias, quando aplicável. Se a empresa usuária for a controladora dos dados, encaminharemos ou coordenaremos o atendimento com ela. Uma solicitação pode ser limitada quando houver obrigação legal de retenção, direitos de terceiros ou necessidade de preservar prova, e a razão será informada.

8. Segurança

Adotamos medidas técnicas e organizacionais como TLS em trânsito, hash de senhas, criptografia de segredos de integração em repouso, controle de acesso por papel, isolamento por empresa na aplicação e no banco, trilhas de auditoria e backups. Nenhum sistema é imune; incidentes relevantes serão avaliados e comunicados aos titulares e à ANPD quando exigido pela legislação.

9. Armazenamento local e analytics

A autenticação do aplicativo usa o localStorage do navegador para guardar a sessão, e-mail, empresa e papel do usuário; não depende de cookie de autenticação. No site público, o PostHog opera em memória, sem persistência de rastreamento e sem autocaptura. No aplicativo autenticado, usa localStorage, pageviews, eventos e autocaptura para entender a experiência; o usuário é identificado por hash pseudonimizado do e-mail, nunca pelo e-mail em claro. URLs têm query e fragmento removidos e páginas com token não inicializam a coleta.

Cookies de anúncio (Google Ads). Para medir se os nossos anúncios funcionam, o site público carrega a tag do Google no modo de consentimento (Consent Mode v2) com tudo negado por padrão: enquanto você não decidir no aviso de cookies, nenhum cookie de anúncio é gravado e o Google apenas estima conversões de forma agregada, sem identificar o navegador. Se você aceitar, cookies do Google Ads (como os de prefixo _gcl_) passam a registrar que um clique em anúncio resultou em cadastro ou pedido de contato. Recusar não muda nenhuma função do site, e a escolha fica guardada no seu navegador — para refazê-la, limpe os dados do site apurea.com.br.

Anúncios do Meta (Facebook e Instagram). Quando você chega ao site por um anúncio nosso no Meta, a própria plataforma acrescenta um identificador de clique ao endereço, e nós o guardamos junto do instante em que ele foi visto. Se você aceitar os cookies de anúncio, o pixel do Meta também grava um identificador do navegador (prefixo _fb), que lemos no momento do cadastro; se recusar, ele simplesmente não existe.

Medição pelo nosso servidor. Ao criar conta ou assinar, o nosso servidor informa esse evento ao Meta — com o instante, a página de origem e identificadores de correspondência: os hashes do seu e-mail (o e-mail em claro nunca sai daqui) e do identificador interno da conta, o endereço IP e a identificação do navegador observados no cadastro, o identificador do clique e, quando existir, o identificador de navegador do Meta. A plataforma só atribui o evento quando encontra uma interação compatível com anúncio. Por partir do servidor, esse envio não depende do aviso de cookies e acontece mesmo se você recusar: ele mede a eficácia da nossa própria publicidade, não grava nada no seu navegador e não alimenta publicidade de terceiros. Recusar os cookies não impede a medição — apenas retira o identificador do navegador, o que a torna menos precisa. O mesmo vale para o Google Ads, que recebe o identificador do clique e a data da conversão. Você pode se opor a essa medição pelo contato da seção 10, e interrompemos o envio dos seus eventos.

Você pode desligar ou religar a coleta comportamental em Configuração → Métricas de uso. A preferência vale para o navegador usado. Eventos operacionais mínimos do servidor, como criação de conta e confirmação de assinatura, ainda podem ser registrados de forma pseudonimizada para medir conversão e o funcionamento do serviço. Bloquear o armazenamento essencial de sessão pode impedir o login; desativar analytics não afeta as funções da Plataforma.

10. Encarregado (DPO) e contato

Canal do Encarregado pelo tratamento de dados (DPO): privacidade@apurea.com.br. Demais assuntos: suporte@apurea.com.br.

11. Alterações desta Política

Podemos atualizar esta Política. A versão e a data vigentes ficam nesta página. Mudanças materiais serão comunicadas por e-mail ou aviso na Plataforma; se alterarem o escopo ou o destino dos dados enviados à IA, uma nova decisão será solicitada antes de novos envios.

Última atualização: 2026-08-20.