Documentos jurídicos

Política de privacidade

Como o LiberaGD trata dados pessoais, com a base legal declarada operação por operação, conforme a Lei 13.709/2018 (LGPD).

Versão vigente desde 28 de julho de 2026.

1. Quem é controlador e quem é operador

Esta é a distinção mais importante deste documento, porque define a quem o titular deve pedir acesso, correção ou exclusão dos seus dados (art. 5º, VI e VII da LGPD).

  • Dados da conta e do uso da plataforma — nome, e-mail e empresa de quem acessa, além dos registros de acesso. Nestes, o LiberaGD, operado por 61.130.180 Raphael Alves Balliana (CNPJ 61.130.180/0001-10), é o controlador: nós decidimos por que e como esses dados são tratados.
  • Dados dos projetos e dos clientes finais — nome, CPF/CNPJ, endereço, contato e documentos das pessoas para quem a empresa integradora está projetando o sistema de geração. Nestes, a empresa integradora contratante é a controladora e o LiberaGD é apenas operador: tratamos esses dados exclusivamente segundo as instruções dela, para prestar o serviço contratado. As obrigações recíprocas desse tratamento estão no Adendo de Proteção de Dados.

Na prática: se você é cliente final de uma integradora e quer exercer um direito sobre os seus dados, o pedido deve ser dirigido à integradora que cadastrou você. Se ela nos acionar, atendemos.

2. Quais dados tratamos

  • Cadastro do usuário: nome, e-mail, empresa vinculada e papel de acesso (owner, admin, analyst ou viewer).
  • Dados de projeto inseridos pelo cliente: nome do projeto, potência, distribuidora, endereço e coordenadas da instalação, número da instalação, e dados do titular da unidade consumidora (nome, CPF/CNPJ, e-mail).
  • Documentos anexados: arquivos enviados ao checklist do projeto (conta de energia, documento pessoal, ART, diagrama unifilar, entre outros).
  • Registros técnicos: data e hora de acesso, endereço IP e trilha de auditoria das ações relevantes dentro da conta.

Não coletamos dados pessoais sensíveis (art. 5º, II da LGPD) e não solicitamos dados de crianças ou adolescentes. Se algum documento anexado contiver informação desse tipo, ela chega até nós por decisão da empresa controladora, não por exigência da plataforma.

4. Suboperadores e transferência internacional

Usamos os fornecedores abaixo para operar o serviço. A lista é mantida atualizada porque mudança de suboperador precisa ser informada ao cliente contratante antes de entrar em vigor — regra prevista no Adendo de Proteção de Dados.

  • Supabase — banco de dados, autenticação e armazenamento dos documentos. Processa todos os dados da plataforma.
  • Anthropic — leitura automática do documento anexado ao checklist. Recebe apenas o conteúdo do arquivo em análise, no momento da análise, e não retém o conteúdo para treinar modelos.
  • Autentique — assinatura eletrônica, acionada apenas quando a integradora solicita a assinatura de um documento gerado. Recebe o PDF e o nome/e-mail do signatário. Empresa brasileira, dados no Brasil.
  • OpenStreetMap / Nominatim — conversão do endereço da instalação em coordenadas para exibição no mapa. Recebe apenas o texto do endereço, sem nome ou documento associado.

Parte desses fornecedores processa dados fora do Brasil. Essa transferência internacional se apoia na necessidade de execução do contrato firmado com o titular ou com a empresa controladora, nos termos do art. 33, II, 'd', e IX da LGPD, e nas garantias contratuais de proteção oferecidas por cada fornecedor.

5. Medidas de segurança

Medidas técnicas e administrativas adotadas nos termos do art. 46 da LGPD:

  • Isolamento por empresa no banco de dados (Row Level Security do Postgres): a separação entre clientes é aplicada pelo próprio banco, não apenas pela aplicação — uma falha de código na camada de aplicação não expõe dados de outra empresa.
  • Documentos em armazenamento privado, acessíveis somente por link temporário assinado, nunca por URL pública.
  • Controle de acesso por papel (owner, admin, analyst, viewer) dentro de cada conta.
  • Criptografia em trânsito em todas as conexões, com HSTS ativo, e senhas armazenadas apenas como hash — nunca em texto legível. Senha mínima de 12 caracteres.
  • Trilha de auditoria das ações relevantes, com registro imutável pelo cliente.
  • Limitação de tentativas de login e de recuperação de senha, por IP e por conta.

6. Incidente de segurança

Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicamos a empresa controladora afetada assim que tomamos conhecimento, para que ela possa cumprir o dever de comunicação à ANPD e aos titulares previsto no art. 48 da LGPD e no Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024), cujo prazo é de 3 dias úteis.

Quando o incidente atingir dados dos quais somos controladores, fazemos a comunicação diretamente. Como microempresa, enquadramo-nos como agente de tratamento de pequeno porte e temos prazo em dobro para essa comunicação, conforme o art. 14, II da Resolução CD/ANPD nº 2/2022 — o que não muda a obrigação de avisar o cliente contratante imediatamente.

7. Retenção e eliminação

  • Durante o contrato: mantemos os dados enquanto forem necessários à prestação do serviço.
  • Após o término: o cliente contratante tem 30 dias corridos para exportar seus dados. Passado esse prazo, eliminamos os dados de projeto e os documentos armazenados, salvo o que precisar ser retido por obrigação legal.
  • Registros de acesso: mantidos por 6 meses, prazo do art. 15 do Marco Civil da Internet (Lei 12.965/2014).
  • Dados fiscais e contratuais da relação comercial com o cliente: mantidos pelo prazo exigido pela legislação tributária.

A eliminação segue o art. 16 da LGPD: também eliminamos quando o dado deixa de ser necessário, salvo as hipóteses de conservação previstas naquele artigo.

8. Direitos do titular

O art. 18 da LGPD garante a você, a qualquer momento e sem custo: confirmação da existência de tratamento; acesso aos dados; correção de dado incompleto, inexato ou desatualizado; anonimização, bloqueio ou eliminação de dado desnecessário ou tratado em desconformidade; portabilidade; eliminação dos dados tratados com consentimento; informação sobre com quem compartilhamos os dados; informação sobre a possibilidade de não consentir; e revogação do consentimento.

Para exercer qualquer um deles, escreva para liberagdbrasil@gmail.com. Respondemos em até 15 dias. Se o pedido envolver dados dos quais somos apenas operadores, encaminhamos ao controlador correspondente e avisamos você de quem se trata.

9. Cookies

O LiberaGD usa apenas cookies estritamente necessários — os que mantêm sua sessão autenticada depois do login. Não usamos cookies de publicidade, de rastreamento entre sites nem ferramentas de analytics de terceiros.

Por isso não exibimos banner de consentimento de cookies: cookie estritamente necessário para prestar o serviço que você pediu apoia-se na execução do contrato, não em consentimento. Bloqueá-los no navegador impede o login.

10. Canal de atendimento ao titular

Como agente de tratamento de pequeno porte, não somos obrigados a indicar encarregado (art. 11 da Resolução CD/ANPD nº 2/2022), mas mantemos o canal de comunicação exigido pelo § 1º do mesmo artigo e pelo art. 41, § 2º, I da LGPD:

Você também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (art. 18, § 1º da LGPD) pelos canais oficiais da ANPD.

11. Alterações desta política

Podemos atualizar esta política. Mudanças que alterem finalidade, base legal ou lista de suboperadores são comunicadas por e-mail ao cliente contratante antes de entrar em vigor. A data de vigência no topo desta página indica sempre a versão em uso.

Dúvidas sobre este documento: liberagdbrasil@gmail.com.