Política de Privacidade
Esta Política descreve como o GiroMargem coleta, usa, compartilha, armazena e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014).
- • Não vendemos seus dados nem os usamos para publicidade.
- • Lemos os dados do seu ERP apenas para exibição no painel — nunca gravamos nada de volta no seu ERP.
- • Suas credenciais de ERP são cifradas (AES-256) e nem nossa equipe as vê.
- • O Copiloto de IA é processado pelo Google Gemini; o WhatsApp usa a API oficial da Meta. Ambos só recebem o necessário para responder.
- • Você pode exportar ou apagar seus dados a qualquer momento em Configurações.
1. Controlador e contato
O GiroMargem é um copiloto financeiro para varejistas e e-commerce brasileiros, que conecta o ERP do cliente e apresenta margem, estoque, preços, vendas e sugestões de compra e realocação em um painel unificado.
O serviço é operado por Felipe Medeiros, inscrito no CNPJ nº 67.747.127/0001-40 (doravante "GiroMargem", "nós"), com sede em Itajubá — MG, Brasil. Para qualquer assunto relacionado a privacidade ou ao exercício de direitos, o canal oficial é o e-mail fe_lipe_medeiros@hotmail.com.
2. Definições
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Titular: a pessoa natural a quem os dados pessoais se referem.
- Tratamento: toda operação com dados (coleta, uso, armazenamento, compartilhamento, eliminação etc.).
- Controlador: quem decide sobre o tratamento dos dados.
- Operador: quem trata dados em nome do controlador.
- Subprocessador: terceiro contratado para apoiar a prestação do serviço (ex.: hospedagem, IA).
- Conta: a organização (empresa) cadastrada no GiroMargem, que pode ter vários usuários.
- ERP: o sistema de gestão do cliente do qual lemos dados (atualmente Varejo Fácil).
3. Nossos papéis: quando somos controlador e quando somos operador
O GiroMargem atua em dois papéis distintos, conforme o tipo de dado:
- Como controlador — em relação aos dados de cadastro e uso da plataforma: nome, e-mail, senha, dados da empresa, dados de sessão, logs de acesso, registros de cobrança e o número de WhatsApp vinculado ao Copiloto. Decidimos sobre esses tratamentos e somos responsáveis por eles.
- Como operador — em relação aos dados operacionais lidos do ERP do cliente (produtos, estoque, preços, vendas/cupons fiscais, fornecedores e lojas). Esses dados pertencem ao cliente, que é o controlador deles. Nós apenas os tratamos por instrução do cliente, exclusivamente para exibir as análises no painel. O acesso ao ERP é somente leitura — o GiroMargem nunca escreve, altera ou exclui dados no ERP do cliente.
Quando os dados do ERP contiverem informações de terceiros (ex.: dados cadastrais de fornecedores ou de lojas), cabe ao cliente, na qualidade de controlador, assegurar a base legal para esse tratamento.
4. Dados que coletamos
Coletamos apenas os dados necessários para operar o serviço. A tabela abaixo detalha cada categoria, os dados específicos e a finalidade.
4.1 Dados de cadastro e conta
| Dado | Finalidade |
|---|---|
| Nome completo | Identificação do usuário na conta. |
| Login, notificações essenciais e contato. Armazenado em minúsculas. | |
| Senha | Autenticação. Armazenada apenas como hash bcrypt (custo 12) — nunca em texto puro. |
| Papel (owner / admin / member) | Controle de permissões dentro da conta. |
| Data do último login | Segurança e suporte. |
4.2 Dados da empresa (conta)
| Dado | Finalidade |
|---|---|
| Razão social / nome fantasia | Personalização do painel e documentos. |
| CNPJ e Inscrição Estadual | Identificação fiscal; uso em pedidos de compra e relatórios (opcional). |
| Telefone e endereço (logradouro, cidade, UF) | Emissão de pedidos e contato (opcional). |
4.3 Dados de acesso e sessão
| Dado | Finalidade |
|---|---|
Token de sessão (cookie gm_session) | Manter você autenticado. Armazenado em banco para permitir revogação imediata no logout. |
| Endereço IP e user-agent | Segurança, prevenção a fraude e logout em todos os dispositivos. |
| Trilha de auditoria (ações sensíveis + IP + e-mail do autor) | Accountability e conformidade. Ex.: convites, mudança de papel, conexão/remoção de ERP, exclusão de conta. |
4.4 Credenciais e dados do ERP
| Dado | Finalidade |
|---|---|
| URL, usuário e senha do ERP | Conexão à API do ERP. A senha é cifrada com AES-256-GCM em repouso, para permitir re-login automático na sincronização. Nem a equipe do GiroMargem visualiza a senha. |
| Tokens de sessão do ERP | Acesso temporário à API; renovados automaticamente. |
| Produtos, estoque, preços e custos | Exibir catálogo, margens e sugestões no painel. |
| Vendas e cupons fiscais | Análises de faturamento, lucro, giro e estoque parado. |
| Fornecedores e lojas (dados cadastrais) | Cotações, ranking de rupturas e realocação entre unidades. |
4.5 Dados de catálogo, fornecedores e cotações
| Dado | Finalidade |
|---|---|
| Fornecedores cadastrados manualmente (nome, CNPJ/CPF, telefone, WhatsApp, e-mail, endereço) | Permitir compras e cotações sem ERP. Dados de terceiros sob responsabilidade do cliente-controlador. |
| Produtos manuais e estoque mínimo | Sugestões de reposição. |
| Cotações e respostas de fornecedores | Coletar preços via link único (/c/<token>) e montar o mapa de cotação. |
4.6 Membros da equipe
Contas com vários usuários armazenam o e-mail dos membros convidados e o papel atribuído. O convite é um link com token único; ao aceitar, o convidado define nome e senha próprios.
4.7 Copiloto de IA (histórico de conversas)
As perguntas enviadas ao Copiloto e as respostas geradas são registradas (tabela chat_log) para fornecer contexto às conversas seguintes, revisar qualidade, controlar custo e detectar abuso ou tentativas de injeção de comando. Veja a seção 7.
4.8 WhatsApp (recurso opcional)
Se você optar por vincular seu número, armazenamos o número no formato E.164, o código de verificação temporário (OTP) e o histórico de mensagens trocadas com o Copiloto. Veja a seção 8.
4.9 Suporte
Ao abrir um chamado, coletamos o assunto, as mensagens trocadas e eventuais anexos (imagens, PDFs ou textos) que você enviar. Anexos são guardados no armazenamento de arquivos do nosso provedor de infraestrutura (Supabase Storage).
4.10 Cobrança
Mantemos registros de cobrança da sua conta: valores, datas de vencimento e pagamento, status, método e um identificador externo da transação quando aplicável. Não armazenamos dados completos de cartão de crédito em nossos servidores.
5. Bases legais do tratamento
Tratamos dados pessoais com fundamento nas hipóteses do art. 7º da LGPD:
| Finalidade | Base legal |
|---|---|
| Criar e manter a conta; prestar o serviço; faturar | Execução de contrato (art. 7º, V) |
| Ler e exibir dados do ERP no painel | Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) |
| Segurança, prevenção a fraude, logs e auditoria | Legítimo interesse (art. 7º, IX) |
| Copiloto via WhatsApp (vínculo de número) | Consentimento (art. 7º, I) — sempre opt-in e revogável |
| Cumprir obrigações legais, fiscais e regulatórias | Obrigação legal (art. 7º, II) |
6. Como usamos os dados
Os dados são usados exclusivamente para:
- Fornecer, manter, operar e melhorar o GiroMargem;
- Exibir painéis financeiros com dados reais do ERP (vendas, margem, estoque parado, reposição, realocação);
- Operar o Copiloto de IA (chat interno e WhatsApp);
- Enviar notificações transacionais essenciais (confirmação de cadastro, convites de equipe, alertas de segurança, cobrança);
- Prestar suporte e responder a chamados;
- Detectar, prevenir e investigar fraude, abuso e acessos não autorizados;
- Cumprir obrigações legais e atender autoridades competentes.
Não usamos seus dados para publicidade comportamental, não os vendemos e não criamos perfis para revenda a terceiros. Não tomamos decisões automatizadas com efeitos jurídicos sobre você sem possibilidade de revisão humana.
7. Copiloto de IA
O Copiloto do GiroMargem usa o modelo de inteligência artificial Google Gemini (atualmente gemini-2.5-flash), fornecido pelo Google, para interpretar suas perguntas e gerar respostas em linguagem natural.
Funciona assim:
- Quando você faz uma pergunta, enviamos ao Google o texto da pergunta, o histórico recente da conversa e, conforme a necessidade, dados agregados do seu catálogo (nomes de produtos, estoque, preços, margens, vendas) obtidos por ferramentas internas — apenas o necessário para responder.
- O Copiloto é restrito por instruções de sistema a tratar somente dos seus dados de varejo e do uso do GiroMargem, com proteções contra injeção de comando.
- Não enviamos ao Google credenciais, senhas, tokens, hashes nem a estrutura interna do sistema.
- O tratamento pelo Google segue os termos da API do Google AI. Dados enviados pela API paga do Gemini não são usados pelo Google para treinar modelos, conforme a política vigente do provedor.
Registramos as conversas para os fins descritos no item 4.7. Você pode solicitar a exclusão do seu histórico de conversas a qualquer momento.
8. Integração com o WhatsApp
O Copiloto via WhatsApp é um recurso opcional e opt-in. Ao ativá-lo:
- Você informa seu número e recebe um código de verificação (OTP) por mensagem. Ao confirmá-lo, o número fica vinculado à sua conta.
- A partir daí, você pode enviar perguntas financeiras por WhatsApp e receber respostas do Copiloto no mesmo canal.
- Armazenamos o número (E.164), o status do vínculo e o histórico de mensagens, para identificar sua conta e dar continuidade às conversas.
- Cada número pode estar vinculado a apenas uma conta, garantindo o isolamento entre clientes.
As mensagens trafegam pela API oficial do WhatsApp Business, operada pela Meta Platforms, Inc. A Meta processa as mensagens em trânsito conforme sua própria Política de Privacidade (whatsapp.com/legal/privacy-policy). Não compartilhamos seu número com terceiros além do necessário para operar esse recurso.
Você pode remover o vínculo a qualquer momento em Configurações → Copiloto WhatsApp → Desvincular, revogando o consentimento.
9. Compartilhamento e subprocessadores
O GiroMargem não vende dados pessoais. Compartilhamos dados apenas com os subprocessadores estritamente necessários para operar o serviço, listados abaixo:
| Subprocessador | Função | Dados tratados |
|---|---|---|
| Supabase | Banco de dados, autenticação e armazenamento de anexos | Praticamente todos os dados da conta (cadastro, ERP, suporte, cobrança) |
| Railway | Hospedagem da aplicação (servidor) | Dados em trânsito durante o processamento das requisições |
| Google (Gemini API) | Modelo de IA do Copiloto | Texto das perguntas, histórico recente e dados agregados do catálogo |
| Meta (WhatsApp Business API) | Entrega de mensagens do Copiloto | Número de telefone e conteúdo das mensagens |
| Provedor de e-mail (SMTP) | Envio de e-mails transacionais | E-mail e conteúdo da notificação |
Também podemos compartilhar dados com autoridades públicas quando exigido por lei, ordem judicial ou requisição de autoridade competente, e no contexto de eventual reorganização societária, sempre observando esta Política.
10. Transferência internacional de dados
Alguns subprocessadores (notadamente Google e Meta, e possivelmente a infraestrutura de hospedagem) operam servidores fora do Brasil, inclusive nos Estados Unidos. Nesses casos, ocorre transferência internacional de dados, realizada com base nas hipóteses do art. 33 da LGPD — execução de contrato e cláusulas contratuais que assegurem nível de proteção adequado. Buscamos, sempre que possível, hospedar os dados em regiões próximas ao Brasil ou na América do Sul.
11. Retenção e eliminação de dados
| Categoria | Prazo de retenção |
|---|---|
| Dados da conta e de usuários | Enquanto a conta estiver ativa. Após a exclusão, removidos em até 30 dias. |
| Dados sincronizados do ERP | Enquanto a integração estiver ativa. Ao desconectar o ERP, removidos em até 7 dias. |
| Credenciais do ERP | Apagadas imediatamente ao desconectar a integração. |
| Histórico do Copiloto (chat e WhatsApp) | Enquanto o recurso estiver em uso; excluído mediante solicitação ou ao desvincular. |
| Logs de auditoria e acesso | Até 90 dias, por razões de segurança. |
| Registros de cobrança | Pelo prazo exigido pela legislação fiscal e contábil. |
Quando uma conta é excluída, os dados associados são removidos em cascata do banco. Podemos reter o mínimo necessário para cumprir obrigações legais, exercer direitos em processos ou prevenir fraude, sempre de forma anonimizada quando possível.
12. Segurança da informação
Adotamos medidas técnicas e organizacionais para proteger os dados, incluindo:
- Comunicação exclusivamente por TLS (HTTPS) entre cliente, servidor e subprocessadores;
- Credenciais do ERP e tokens de WhatsApp cifrados em repouso com AES-256-GCM;
- Senhas armazenadas com bcrypt (fator de custo 12);
- Cookies de sessão com
httpOnly,SecureeSameSite; sessões revogáveis no banco; - Isolamento multi-tenant: toda consulta é escopada por conta — uma conta não acessa dados de outra;
- Política de Segurança de Conteúdo (CSP) e proteções contra XSS, CSRF e injeção de SQL;
- Limitação de taxa (rate limiting) em endpoints sensíveis e na IA;
- Validação de assinatura (HMAC-SHA256) nos webhooks de WhatsApp;
- Trilha de auditoria persistente de ações sensíveis.
Nenhum sistema é totalmente imune a riscos. Trabalhamos continuamente para reduzir vulnerabilidades, mas não podemos garantir segurança absoluta.
13. Seus direitos como titular (LGPD)
Nos termos do art. 18 da LGPD, você pode, a qualquer momento e gratuitamente:
- Confirmar a existência de tratamento dos seus dados;
- Acessar os dados que tratamos sobre você;
- Corrigir dados incompletos, inexatos ou desatualizados — pela própria interface, em Configurações;
- Anonimizar, bloquear ou eliminar dados desnecessários ou tratados em desconformidade;
- Solicitar a portabilidade dos dados a outro fornecedor;
- Eliminar os dados tratados com base no consentimento — em Configurações → Conta → Excluir conta;
- Obter informação sobre as entidades com as quais compartilhamos dados;
- Revogar o consentimento para funcionalidades opcionais (ex.: Copiloto WhatsApp);
- Opor-se a tratamentos baseados em legítimo interesse.
Para exercer qualquer direito, escreva para fe_lipe_medeiros@hotmail.com. Poderemos solicitar informações para confirmar sua identidade. Responderemos em até 15 dias.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd.
14. Cookies
Usamos apenas cookies estritamente necessários ao funcionamento do serviço:
| Cookie | Finalidade | Duração |
|---|---|---|
gm_session | Manter você autenticado entre páginas e visitas. | Até 30 dias ou até o logout. |
Não utilizamos cookies de rastreamento publicitário, de redes sociais ou de análise de terceiros. Por serem essenciais, esses cookies não dependem de consentimento prévio.
15. Menores de idade
O GiroMargem é destinado a pessoas jurídicas e a seus representantes maiores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos tal coleta, os dados serão eliminados.
16. Incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos os afetados e a ANPD em prazo razoável, conforme exigido pela LGPD, informando a natureza do incidente, os dados envolvidos e as medidas adotadas.
17. Alterações desta Política
Podemos atualizar esta Política periodicamente para refletir mudanças no serviço ou na legislação. Alterações materiais serão comunicadas por e-mail cadastrado com antecedência de 15 dias. A data da última atualização e a versão constam sempre no topo desta página. O uso continuado do serviço após a vigência implica concordância com a versão atualizada.
18. Contato e encarregado pelo tratamento de dados
Para dúvidas, solicitações ou exercício de direitos relacionados a esta Política:
- Encarregado (DPO): Felipe Medeiros
- E-mail: fe_lipe_medeiros@hotmail.com
- Prazo de resposta: até 15 dias
- Autoridade fiscalizadora: ANPD — gov.br/anpd