Documentos jurídicos
Política de privacidade
Como o LiberaGD trata dados pessoais, com a base legal declarada operação por operação, conforme a Lei 13.709/2018 (LGPD).
Versão vigente desde 28 de julho de 2026.
1. Quem é controlador e quem é operador
Esta é a distinção mais importante deste documento, porque define a quem o titular deve pedir acesso, correção ou exclusão dos seus dados (art. 5º, VI e VII da LGPD).
- Dados da conta e do uso da plataforma — nome, e-mail e empresa de quem acessa, além dos registros de acesso. Nestes, o LiberaGD, operado por 61.130.180 Raphael Alves Balliana (CNPJ 61.130.180/0001-10), é o controlador: nós decidimos por que e como esses dados são tratados.
- Dados dos projetos e dos clientes finais — nome, CPF/CNPJ, endereço, contato e documentos das pessoas para quem a empresa integradora está projetando o sistema de geração. Nestes, a empresa integradora contratante é a controladora e o LiberaGD é apenas operador: tratamos esses dados exclusivamente segundo as instruções dela, para prestar o serviço contratado. As obrigações recíprocas desse tratamento estão no Adendo de Proteção de Dados.
Na prática: se você é cliente final de uma integradora e quer exercer um direito sobre os seus dados, o pedido deve ser dirigido à integradora que cadastrou você. Se ela nos acionar, atendemos.
2. Quais dados tratamos
- Cadastro do usuário: nome, e-mail, empresa vinculada e papel de acesso (owner, admin, analyst ou viewer).
- Dados de projeto inseridos pelo cliente: nome do projeto, potência, distribuidora, endereço e coordenadas da instalação, número da instalação, e dados do titular da unidade consumidora (nome, CPF/CNPJ, e-mail).
- Documentos anexados: arquivos enviados ao checklist do projeto (conta de energia, documento pessoal, ART, diagrama unifilar, entre outros).
- Registros técnicos: data e hora de acesso, endereço IP e trilha de auditoria das ações relevantes dentro da conta.
Não coletamos dados pessoais sensíveis (art. 5º, II da LGPD) e não solicitamos dados de crianças ou adolescentes. Se algum documento anexado contiver informação desse tipo, ela chega até nós por decisão da empresa controladora, não por exigência da plataforma.
3. Finalidade e base legal de cada tratamento
Toda operação abaixo tem uma hipótese legal do art. 7º da LGPD declarada de forma específica — não usamos consentimento genérico como base guarda-chuva.
- Operar a plataforma (autenticação, checklist, geração de documentos, funil, propostas): execução de contrato — art. 7º, V da LGPD.
- Segurança e prevenção a fraude (registros de acesso, IP, limitação de tentativas de login, trilha de auditoria): cumprimento de obrigação legal do Marco Civil da Internet e legítimo interesse — art. 7º, II e IX da LGPD.
- Verificação automática de documentos por IA (conferir se o arquivo anexado corresponde ao item pedido): execução de contrato — art. 7º, V da LGPD. A verificação é sempre um apoio à decisão; nenhum efeito sobre o titular decorre automaticamente dela, e o resultado é sempre revisável por uma pessoa da equipe do cliente.
- Assinatura eletrônica de documentos (quando a integradora solicita): execução de contrato — art. 7º, V da LGPD, nos termos da Lei 14.063/2020.
- Comunicação com o cliente contratante sobre faturamento, mudanças de termos e incidentes: execução de contrato e obrigação legal — art. 7º, II e V da LGPD.
Não fazemos perfilamento comercial, venda de dados, marketing para os clientes finais dos nossos clientes, nem uso dos dados de projeto para qualquer finalidade alheia à prestação do serviço.
4. Suboperadores e transferência internacional
Usamos os fornecedores abaixo para operar o serviço. A lista é mantida atualizada porque mudança de suboperador precisa ser informada ao cliente contratante antes de entrar em vigor — regra prevista no Adendo de Proteção de Dados.
- Supabase — banco de dados, autenticação e armazenamento dos documentos. Processa todos os dados da plataforma.
- Anthropic — leitura automática do documento anexado ao checklist. Recebe apenas o conteúdo do arquivo em análise, no momento da análise, e não retém o conteúdo para treinar modelos.
- Autentique — assinatura eletrônica, acionada apenas quando a integradora solicita a assinatura de um documento gerado. Recebe o PDF e o nome/e-mail do signatário. Empresa brasileira, dados no Brasil.
- OpenStreetMap / Nominatim — conversão do endereço da instalação em coordenadas para exibição no mapa. Recebe apenas o texto do endereço, sem nome ou documento associado.
Parte desses fornecedores processa dados fora do Brasil. Essa transferência internacional se apoia na necessidade de execução do contrato firmado com o titular ou com a empresa controladora, nos termos do art. 33, II, 'd', e IX da LGPD, e nas garantias contratuais de proteção oferecidas por cada fornecedor.
5. Medidas de segurança
Medidas técnicas e administrativas adotadas nos termos do art. 46 da LGPD:
- Isolamento por empresa no banco de dados (Row Level Security do Postgres): a separação entre clientes é aplicada pelo próprio banco, não apenas pela aplicação — uma falha de código na camada de aplicação não expõe dados de outra empresa.
- Documentos em armazenamento privado, acessíveis somente por link temporário assinado, nunca por URL pública.
- Controle de acesso por papel (owner, admin, analyst, viewer) dentro de cada conta.
- Criptografia em trânsito em todas as conexões, com HSTS ativo, e senhas armazenadas apenas como hash — nunca em texto legível. Senha mínima de 12 caracteres.
- Trilha de auditoria das ações relevantes, com registro imutável pelo cliente.
- Limitação de tentativas de login e de recuperação de senha, por IP e por conta.
6. Incidente de segurança
Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicamos a empresa controladora afetada assim que tomamos conhecimento, para que ela possa cumprir o dever de comunicação à ANPD e aos titulares previsto no art. 48 da LGPD e no Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024), cujo prazo é de 3 dias úteis.
Quando o incidente atingir dados dos quais somos controladores, fazemos a comunicação diretamente. Como microempresa, enquadramo-nos como agente de tratamento de pequeno porte e temos prazo em dobro para essa comunicação, conforme o art. 14, II da Resolução CD/ANPD nº 2/2022 — o que não muda a obrigação de avisar o cliente contratante imediatamente.
7. Retenção e eliminação
- Durante o contrato: mantemos os dados enquanto forem necessários à prestação do serviço.
- Após o término: o cliente contratante tem 30 dias corridos para exportar seus dados. Passado esse prazo, eliminamos os dados de projeto e os documentos armazenados, salvo o que precisar ser retido por obrigação legal.
- Registros de acesso: mantidos por 6 meses, prazo do art. 15 do Marco Civil da Internet (Lei 12.965/2014).
- Dados fiscais e contratuais da relação comercial com o cliente: mantidos pelo prazo exigido pela legislação tributária.
A eliminação segue o art. 16 da LGPD: também eliminamos quando o dado deixa de ser necessário, salvo as hipóteses de conservação previstas naquele artigo.
8. Direitos do titular
O art. 18 da LGPD garante a você, a qualquer momento e sem custo: confirmação da existência de tratamento; acesso aos dados; correção de dado incompleto, inexato ou desatualizado; anonimização, bloqueio ou eliminação de dado desnecessário ou tratado em desconformidade; portabilidade; eliminação dos dados tratados com consentimento; informação sobre com quem compartilhamos os dados; informação sobre a possibilidade de não consentir; e revogação do consentimento.
Para exercer qualquer um deles, escreva para liberagdbrasil@gmail.com. Respondemos em até 15 dias. Se o pedido envolver dados dos quais somos apenas operadores, encaminhamos ao controlador correspondente e avisamos você de quem se trata.
10. Canal de atendimento ao titular
Como agente de tratamento de pequeno porte, não somos obrigados a indicar encarregado (art. 11 da Resolução CD/ANPD nº 2/2022), mas mantemos o canal de comunicação exigido pelo § 1º do mesmo artigo e pelo art. 41, § 2º, I da LGPD:
- E-mail: liberagdbrasil@gmail.com
- Responsável: 61.130.180 Raphael Alves Balliana — CNPJ 61.130.180/0001-10
Você também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (art. 18, § 1º da LGPD) pelos canais oficiais da ANPD.
11. Alterações desta política
Podemos atualizar esta política. Mudanças que alterem finalidade, base legal ou lista de suboperadores são comunicadas por e-mail ao cliente contratante antes de entrar em vigor. A data de vigência no topo desta página indica sempre a versão em uso.
Dúvidas sobre este documento: liberagdbrasil@gmail.com.