Política de Privacidade
Versão 2026-05-05 · Última atualização: 5 de maio de 2026
1. Introdução
A Harpyio leva a sério a proteção dos seus dados pessoais. Esta Política descreve como coletamos, usamos, compartilhamos e protegemos seus dados, em conformidade com a Lei 13.709/2018 (LGPD).
2. Dados que coletamos
Dados de cadastro: nome completo (ou razão social), email, CPF/CNPJ, telefone, endereço, senha (armazenada em hash bcrypt — nunca em texto plano).
Dados de pagamento: apenas tokens dos cartões (gerados pela Stripe). Nunca armazenamos número completo do cartão, CVV ou validade. Escopo PCI SAQ-A.
Dados de uso: endereço IP, user-agent do navegador, timestamps de eventos importantes (cadastro, login, cobranças, cancelamentos) — para auditoria e segurança.
Dados gerados pela operação: faturas, histórico de cobranças, NFSe, registros de comunicação com suporte.
3. Bases legais (LGPD Art. 7º)
- Execução de contrato (V): tratamos dados estritamente necessários para prestar o serviço contratado.
- Cumprimento de obrigação legal (II): emissão de NFSe (LC 116/2003), retenção fiscal de 5 anos (CTN Art. 173/174).
- Legítimo interesse (IX): prevenção a fraude, segurança da plataforma, melhorias do produto.
- Consentimento (I): comunicações de marketing (opt-in separado, podem ser revogadas a qualquer momento).
4. Compartilhamento com operadores
Compartilhamos dados estritamente necessários com os seguintes operadores (LGPD Art. 39):
- Stripe, Inc. — processamento de pagamentos recorrentes em cartão (PCI-DSS Nível 1).
- Amazon Web Services — infraestrutura computacional na região us-east-1 (Virgínia, EUA). Transferência internacional fundamentada na Decisão 11/2024 da ANPD ou cláusulas contratuais padrão.
- Provedor de NFSe (Focus NFe / eNotas) — emissão de notas fiscais de serviço.
- Sentry, Datadog — observabilidade e monitoramento técnico (logs sem dados pessoais).
Não vendemos seus dados. Não compartilhamos para fins de marketing de terceiros.
5. Seus direitos (LGPD Art. 18)
Você tem direito a:
- Acessar seus dados — /dashboard/conta/dados
- Corrigir dados incompletos, inexatos ou desatualizados.
- Anonimizar, bloquear ou eliminar dados desnecessários ou tratados em desconformidade com a LGPD.
- Portabilidade dos dados a outro fornecedor (formato JSON).
- Eliminar dados tratados com base em consentimento (exceto fiscais retidos por obrigação legal).
- Informação sobre uso compartilhado de dados.
- Revogar consentimento a qualquer momento.
Para exercer estes direitos, envie email para privacidade@harpyio.com.br ou use os controles em /dashboard/conta/dados. Resposta em até 15 dias úteis.
6. Retenção
Mantemos dados pessoais ativos enquanto sua assinatura estiver ativa. Após cancelamento:
- Dados fiscais (NFSe, faturas, pagamentos): retidos por 5 anos conforme exigência da Receita Federal (CTN Art. 173/174). Base legal: cumprimento de obrigação legal (LGPD Art. 16, IV).
- Dados de marketing: eliminados imediatamente após cancelamento (se houver consentimento ativo).
- Logs de auditoria: retidos por 5 anos para defesa em processos judiciais (legítimo interesse).
7. Cookies
Utilizamos cookies estritamente necessários (autenticação, segurança) sem necessidade de consentimento. Cookies analíticos e de marketing requerem aceite explícito no banner exibido na primeira visita ao site. Detalhes na nossa Política de Cookies.
8. Segurança
Adotamos medidas técnicas e organizacionais para proteger seus dados:
- Senhas em hash bcrypt (custo 10).
- Comunicação criptografada (HTTPS/TLS 1.2+).
- Dados em repouso criptografados (AWS KMS).
- Cartões processados pela Stripe — escopo PCI SAQ-A (sem contato com PAN/CVV).
- Logs de auditoria de acesso a dados sensíveis.
- Princípio do menor privilégio para acesso interno.
9. Encarregado (DPO)
Nosso Encarregado de Proteção de Dados (DPO) pode ser contatado em privacidade@harpyio.com.br.
10. Atualizações
Esta Política pode ser atualizada periodicamente. Mudanças materiais serão comunicadas por email com antecedência mínima de 15 dias.