Política de Privacidade

Última atualização: 21 de setembro de 2026

Esta Política de Privacidade disciplina o tratamento de dados pessoais no âmbito da plataforma de gestão empresarial Nallon, em estrita observância à Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018), ao Marco Civil da Internet (Lei nº 12.965/2014) e às diretrizes da Autoridade Nacional de Proteção de Dados (ANPD).

1. Quem somos e canal de privacidade (DPO)

O sistema é operado pela GARCIA SÁ TELECOM LTDA, inscrita no CNPJ sob o nº 23.829.455/0001-10, com sede na Av. Júlio Campos, 312, Centro, Novo Cruzeiro - MG, CEP 39820-000.

O Encarregado pelo Tratamento de Dados Pessoais (DPO) e o canal oficial de atendimento a titulares e autoridades públicas podem ser acionados via WhatsApp corporativo (33) 98804-5590, de segunda a sexta-feira, das 08h às 18h (horário de Brasília).

2. Dois papéis diferentes sob a LGPD

Em observância aos arts. 5º, incisos VI e IX, e 39 da LGPD, atuamos sob duas posições jurídicas distintas conforme a natureza das informações tratadas:

Nós como Controladores (dados da contratação e da conta): Atuamos como controladores dos dados pessoais pertencentes aos administradores, operadores e lojas contratantes necessários para cadastrar a conta, autenticar acessos, processar a cobrança da assinatura, prestar suporte técnico e garantir a segurança do sistema.

Nós como Operadores (dados operacionais da loja): Os dados pessoais de clientes finais, fornecedores, prestadores e prepostos que a loja registra e administra no sistema (ordens de serviço, cadastros, vendas e recebimentos) pertencem e são controlados exclusivamente pela loja contratante. A loja é a Controladora desses dados perante a lei, competindo a ela definir finalidades e bases legais legítimas. Nós os tratamos estritamente em nome e sob instruções da loja para hospedar, manter, realizar backups e viabilizar o uso do software.

3. Dados que tratamos

  • Cadastro e identificação da contratação: nome completo, nome empresarial, CPF/CNPJ, e-mail e telefone corporativo. As senhas de autenticação são criptografadas com hash irreversível, nunca trafegando ou sendo salvas em texto legível.
  • Autenticação com conta Google (OAuth): nome e endereço de e-mail fornecidos pelo serviço de autenticação ao optar pelo login federado. Não coletamos nem acessamos caixas postais, contatos, arquivos do Drive ou agenda para autenticação.
  • Registros de acesso e conexão: endereço IP de origem, porta lógica, data, hora e registro de requisições à plataforma, em cumprimento estrito ao art. 15 da Lei nº 12.965/2014 (Marco Civil da Internet).
  • Cobrança e assinatura: plano contratado, datas de vencimento, valores e identificador interno de transação fornecido pelo gateway Asaas. Os dados de cartão de crédito são preenchidos diretamente no checkout hospedado da Asaas, não recebendo nem armazenando o sistema qualquer dado de cartão.
  • Comunicações de suporte: mensagens, esclarecimentos técnicos e evidências voluntariamente transmitidas pelo usuário ao canal oficial de suporte.
  • Dados operacionais inseridos pela loja: informações de clientes finais (nome, telefone, endereço, documento), histórico de compras, ordens de serviço, aparelhos e movimentações financeiras geridas pela loja.

O sistema foi desenvolvido para a gestão comercial regular e não se destina ao tratamento de dados pessoais sensíveis (art. 5º, II da LGPD), dados de saúde, biometria, dados de crianças ou adolescentes, ou senhas pessoais de aparelhos de clientes. Campos livres de observações devem ser preenchidos apenas com dados estritamente necessários ao atendimento comercial.

4. Para que usamos e bases legais

Todo tratamento de dados pessoais é amparado em bases legais expressas previstas no art. 7º da LGPD:

  • Execução de contrato e procedimentos preliminares (art. 7º, V): viabilizar o cadastro, operar as rotinas do software, processar mensalidades e fornecer assistência de suporte.
  • Cumprimento de obrigação legal ou regulatória (art. 7º, II): guarda obrigatória dos registros de acesso a aplicações pelo prazo legal de 6 meses (art. 15 do Marco Civil da Internet), bem como retenção de registros contábeis e fiscais.
  • Legítimo interesse do controlador (art. 7º, IX): prevenção a fraudes, salvaguarda da segurança da infraestrutura, diagnóstico e correção de falhas técnicas e proteção de redes.
  • Exercício regular de direitos (art. 7º, VI): defesa em processos administrativos, judiciais ou arbitrais.

Não comercializamos dados pessoais, não compartilhamos bases para enriquecimento de terceiros, não realizamos perfilamento publicitário comportamental e não utilizamos dados das lojas ou de clientes para treinamento de modelos de inteligência artificial.

5. Com quem compartilhamos

Para disponibilizar o serviço em nuvem com estabilidade e segurança, compartilhamos dados com prestadores de tecnologia rigorosamente selecionados:

  • Supabase Inc.: provedor de infraestrutura de banco de dados relacional e autenticação segura, em servidores situados na região de São Paulo (Brasil).
  • Provedor de infraestrutura em nuvem (servidor VPS): execução dos contêineres da aplicação e armazenamento seguro de cópias de segurança criptografadas.
  • Asaas Gestão Financeira Instituição de Pagamento S.A.: intermediação financeira e processamento de pagamentos recorrentes por cartão de crédito em checkout externo.
  • Google LLC: provedor de autenticação federada (login com Google) e, quando expressamente configurado pela loja, sincronização de agendamentos com o Google Agenda.
  • Provedores de inteligência artificial: quando a loja optar por utilizar funcionalidades assistidas por IA (assistente operacional e leitura assistida de documentos), os dados submetidos pontualmente são trafegados de forma cifrada com a finalidade única de gerar o retorno solicitado, sem retenção para treino de modelos.
  • WhatsApp (Meta Platforms e/ou servidor WAHA configurado pela loja): transmissão de mensagens de atendimento operacional e notificações requisitadas pela loja.

Compartilhamentos adicionais ocorrerão somente mediante requisição judicial ou de autoridade competente fundamentada em lei. Em hipóteses de tratamento envolvendo infraestrutura internacional de provedores, exigimos compromissos e salvaguardas contratuais estritamente compatíveis com as normas de transferência internacional da LGPD (art. 33) e as resoluções da ANPD.

6. Cookies e armazenamento no navegador

O sistema utiliza exclusivamente tecnologias técnicas essenciais à operação e segurança:

  • Cookies de sessão e autenticação: identificadores criptografados transmitidos exclusivamente por conexão HTTPS, protegidos contra leitura externa (HttpOnly e SameSite), estritamente necessários para autenticar e manter a sessão segura do usuário.
  • Armazenamento local (LocalStorage): retenção exclusiva no dispositivo do usuário de rascunhos de formulários e preferências visuais de interface.
  • Catálogo público: identificador técnico anônimo e aleatório de visita, sem nome, documento ou e-mail, destinado à contagem quantitativa agregada de visualizações, sem rastreadores publicitários invasivos.

7. Por quanto tempo guardamos

Os dados permanecem armazenados enquanto a conta da loja contratante permanecer ativa. A suspensão ou o cancelamento do plano não ocasiona a exclusão automática dos registros, garantindo à Contratante o direito de consulta e exportação.

A eliminação definitiva dos dados pessoais ocorre: (i) pelo próprio administrador, através da ferramenta “Excluir minha conta” em Configurações, que executa a eliminação permanente e irreversível da loja e dos usuários; ou (ii) mediante solicitação formal ao canal de privacidade. As cópias de segurança (backups automatizados) cumprem ciclo de rotação de 14 dias, após o qual são definitivamente sobrescritas. Dados cadastrais ou de faturamento poderão ser preservados pelos prazos prescricionais legais aplicáveis.

8. Segurança da informação

Adotamos salvaguardas técnicas e organizacionais proporcionais para proteger os dados contra acessos indevidos, incidentes e alterações não autorizadas:

  • criptografia obrigatória de tráfego de ponta a ponta (TLS 1.3 / HTTPS);
  • isolamento lógico rigoroso entre lojas no banco de dados através de Row Level Security (RLS), impedindo cruzamento de dados entre contratantes distintos;
  • políticas restritivas de privilégio mínimo e acesso interno segregado para manutenção;
  • procedimentos de resposta a incidentes de segurança, com comunicação à Contratante e à ANPD em conformidade com o art. 48 da LGPD e os prazos vigentes.

9. Seus direitos

Na condição de titular de dados pessoais, você pode exercer perante a GARCIA SÁ TELECOM LTDA, quanto aos tratamentos em que figuramos como Controladores (dados cadastrais da sua conta), os direitos assegurados pelo art. 18 da LGPD:

  • confirmação da existência de tratamento e acesso aos dados pessoais;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • portabilidade dos dados a outro fornecedor de serviço, mediante requisição expressa;
  • informações sobre as entidades públicas e privadas com as quais compartilhamos dados;
  • revogação do consentimento, quando esta for a base legal aplicável.

Para exercer esses direitos, contate nosso Encarregado pelo canal de privacidade (item 1).

Titulares clientes das lojas: Se você for cliente ou colaborador de uma loja usuária do Nallon, suas solicitações devem ser apresentadas diretamente à loja contratante, que é a Controladora responsável pelas decisões relativas aos seus dados. O titular também pode contatar a Autoridade Nacional de Proteção de Dados (ANPD).

10. Atualizações desta política e legislação

Esta política poderá sofrer ajustes periódicos para contemplar aprimoramentos técnicos e normativos. A data indicada no topo indica a última versão vigente. Notificações sobre mudanças materiais serão disponibilizadas aos administradores das lojas no sistema.

Esta política é regida pela legislação brasileira, ficando eleito o Foro da Comarca de Novo Cruzeiro/MG para solucionar controvérsias dela decorrentes.