Política de Privacidade
Esta política descreve como coletamos, usamos, armazenamos e compartilhamos dados pessoais — em conformidade com a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).
01 Quem somos
A cartoriolabs (CNPJ 30.151.301/0001-87), sediada em Curitiba/PR, é a controladora dos dados pessoais tratados no contexto dos seguintes produtos, sistemas internos e serviços:
- Chattixy — plataforma SaaS de atendimento via WhatsApp com chatbot visual e múltiplos números.
- Sistemas internos implantados sob contrato — soluções de arquivamento, indexação, automação e regularização de dados para uso operacional do cartório contratante.
- Serviços de TI cartorial — infraestrutura de rede, servidores, suporte, consultoria e adequação ao Provimento CNJ 213/2026.
- Site institucional (cartoriolabs.com.br) — apresentação, canais de contato e captação de leads.
Para qualquer questão relativa a esta política, o encarregado de proteção de dados (DPO) é o contato preferencial — veja a seção 13.
02 Aplicabilidade desta política
Esta política se aplica a todos os titulares cujos dados pessoais tratamos, incluindo:
- Visitantes do site cartoriolabs.com.br
- Usuários cadastrados em produtos ou sistemas internos contratados
- Clientes finais que conversam com atendentes via Chattixy
- Leads captados pelo formulário de contato ou WhatsApp comercial
- Candidatos a vagas e fornecedores
- Qualquer outra interação conosco que envolva dados pessoais
Esta política é a fonte única de verdade sobre nosso tratamento de dados. Em caso de divergência entre versões desta política e qualquer outro documento, prevalece o conteúdo desta página.
03 Dados que coletamos
Coletamos apenas os dados necessários para as finalidades descritas. As categorias abaixo cobrem todos os tratamentos atuais.
3.1. Dados de identificação e contato
- Nome completo, e-mail, telefone, função/cargo
- Endereço comercial e CNPJ (em contratos e propostas)
- Documento de identificação (em processos de KYC, quando aplicável)
3.2. Dados de cadastro em produtos
- Credenciais de acesso protegidas por mecanismos adequados de segurança, nunca armazenadas em texto puro
- Histórico de ações na plataforma (logs de auditoria)
- Configurações de conta, preferências e integrações habilitadas
3.3. Dados do Chattixy
- Números de telefone e nomes dos canais WhatsApp conectados
- Identificadores necessários para conexão dos canais WhatsApp Business
- Credenciais de integração protegidas por criptografia e renovadas conforme necessidade operacional
- Configurações técnicas necessárias para funcionamento dos canais conectados
- Mensagens trocadas (texto, imagens, vídeos, áudios, documentos, localização)
- Metadados de entrega (lida, entregue, recebida)
3.4. Dados de arquivamento e indexação digital
- Documentos auxiliares ao ato (PDF, imagens) e metadados (tipo, data, ato vinculado, partes envolvidas)
- Log de acessos (quem viu, quando, de onde) com retenção mínima de 5 anos
3.5. Dados de regularização CTP/CENSEC
- Dados extraídos de cargas antigas (atos notariais, partes, datas, valores)
- Relatórios de conformidade gerados após envio
- Histórico de envios ao CENSEC
3.6. Dados de navegação
- Endereço IP, user-agent, páginas visitadas, tempo de sessão
- Cookies essenciais e, com consentimento, cookies de analytics (ver seção 11)
3.7. Dados de comunicação
- Conteúdo de mensagens trocadas conosco (e-mail, WhatsApp, formulário)
- Gravações de chamadas (somente com consentimento prévio, em chamadas de suporte comercial)
Não coletamos dados pessoais sensíveis (origem racial, convicção religiosa, opinião política, dados de saúde, biométricos, dados de criança ou adolescente) salvo quando estritamente necessário para cumprimento de obrigação legal ou regulatória — caso em que o titular será informado previamente.
04 Como usamos os dados
Os dados coletados são usados exclusivamente para as finalidades abaixo, com o mínimo necessário para cada uma.
- Operar, manter e melhorar o Chattixy e sistemas internos contratados
- Autenticar usuários e proteger contas contra acesso não autorizado
- Prestar suporte técnico e responder solicitações de contato
- Cumprir obrigações legais, regulatórias e fiscais (LGPD, Marco Civil da Internet, Provimento CNJ 213/2026, Normas da Receita Federal)
- Emitir notas fiscais, processar pagamentos e manter registros contábeis
- Detectar e prevenir fraudes, abusos e incidentes de segurança
- Enviar comunicações operacionais (manutenções programadas, mudanças relevantes nos produtos)
- Enviar comunicações comerciais apenas com consentimento prévio e específico (ver seção 11)
- Realizar análises agregadas e anonimizadas para melhoria dos produtos
- Cumprir decisões judiciais e solicitações de autoridades competentes
Não vendemos dados pessoais e não os compartilhamos com terceiros para fins de marketing próprios.
05 Bases legais de tratamento
Cada tratamento de dados pessoais que realizamos se ampara em uma ou mais bases legais previstas no art. 7º da LGPD:
- Execução de contrato (art. 7º, V) — para operar os produtos contratados, processar pagamentos, prestar suporte.
- Cumprimento de obrigação legal ou regulatória (art. 7º, II) — para retenção de documentos fiscais, conformidade com CNJ, Receita Federal e CENSEC.
- Exercício regular de direitos (art. 7º, VI) — em processos administrativos ou judiciais.
- Legítimo interesse (art. 7º, IX) — para segurança da informação, prevenção de fraudes, melhoria dos produtos. Sempre com avaliação prévia de impacto e garantias ao titular.
- Consentimento (art. 7º, I) — para cookies não essenciais, comunicações comerciais e tratamentos não cobertos pelas hipóteses acima. O consentimento pode ser revogado a qualquer momento, sem prejuízo da licitude do tratamento anterior.
06 Com quem compartilhamos
O compartilhamento é minimizado e limitado ao estritamente necessário. As categorias abaixo cobrem os destinatários atuais.
6.1. Operadores essenciais
- Meta Platforms, Inc. — processa dados de mensagens do Chattixy como operadora do WhatsApp Cloud API, sob contrato com cláusulas de proteção de dados (DPA).
- Provedores de infraestrutura (datacenter, CDN, DNS) — processam dados sob contrato de subprocessador, sem acesso ao conteúdo das mensagens.
- Provedor de e-mail transacional — envia comunicações operacionais (confirmações de cadastro, alertas de segurança).
- Processador de pagamentos — processa dados de cobrança sob contrato e PCI-DSS.
6.2. Autoridades e órgãos públicos
Cooperamos com solicitações legais de autoridades competentes (judiciárias, fiscais, regulatórias) mediante ordem judicial fundamentada ou requisição legal válida. Quando legalmente possível, o titular será notificado antes do fornecimento.
6.3. Terceiros não autorizados
Não compartilhamos dados pessoais com terceiros para finalidades próprias deles, exceto nas hipóteses acima ou com consentimento específico do titular.
6.4. Operadores de automação
Em processos de regularização CTP/CENSEC, dados de atos notariais podem ser processados por ferramentas de automação sob contrato de subprocessador com cláusulas de não retenção. Os dados não são usados para treinamento de modelos.
07 Transferências internacionais
Operamos com data centers preferencialmente no Brasil. Quando um dado é transferido para o exterior por necessidade operacional de integrações contratadas, as seguintes garantias se aplicam:
- O destino oferece grau de proteção de dados adequado à LGPD, conforme avaliação da ANPD
- São assinadas cláusulas-padrão contratuais com cláusulas específicas de proteção
- São aplicadas medidas técnicas e organizacionais complementares (criptografia em trânsito e em repouso, minimização, controle de acesso)
- O titular é informado sobre o destino e a base legal da transferência
Atualmente, dados trafegados via Chattixy podem ser processados pela Meta Platforms em jurisdições fora do Brasil, sob as garantias acima e conforme os termos do DPA Meta-Cartoriolabs.
08 Retenção e descarte
Os dados são retidos pelo período necessário ao cumprimento das finalidades e obrigações legais. Após o término, são descartados de forma segura ou anonimizados.
8.1. Prazos de retenção
- Dados de cadastro e conta: enquanto a conta estiver ativa + 5 anos após o encerramento, para fins de cumprimento de obrigações legais e defesa em processos.
- Mensagens do Chattixy: durante a vigência do contrato + 6 meses após o término, salvo obrigação legal específica (ex: investigação de fraude) que justifique retenção mais longa.
- Logs de auditoria de sistemas internos: mínimo de 5 anos, conforme exigido pelo Provimento CNJ 213/2026.
- Dados fiscais e contábeis: 5 anos, conforme art. 173 do CTN e legislação tributária.
- Dados de navegação (analytics): 6 meses para dados brutos, após o que são agregados e anonimizados.
- Backups: 90 dias para restauração de incidentes; após esse período, são sobrescritos.
8.2. Descarte
Ao fim do prazo, os dados são excluídos de forma segura (wipe certificado) ou anonimizados de forma irreversível. A anonimização impede a reidentificação, ainda que combinada com outras fontes.
09 Segurança da informação
Adotamos medidas técnicas e organizacionais alinhadas às melhores práticas internacionais e às exigências do Provimento CNJ 213/2026.
9.1. Medidas técnicas
- Criptografia em trânsito e em repouso
- Autenticação de dois fatores para acesso administrativo
- Sessões protegidas por controles adequados de segurança
- Registros de auditoria com retenção mínima de 5 anos
- Backups protegidos com teste periódico de restauração
- Controles de rede, firewall e monitoramento em produção
- Gestão de vulnerabilidades com varreduras periódicas
9.2. Medidas organizacionais
- Política de segurança da informação documentada e revisada anualmente
- Treinamento de equipe em segurança e privacidade
- Acesso por menor privilégio e necessidade de conhecer
- Procedimento formal de gestão de incidentes com notificação à ANPD e aos titulares em caso de risco relevante
9.3. Incidentes de segurança
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicaremos à ANPD e aos titulares afetados em prazo razoável, conforme art. 48 da LGPD.
10 Direitos do titular
O titular dos dados pessoais tem os seguintes direitos, previstos no art. 18 da LGPD:
- Confirmação da existência de tratamento
- Acesso aos dados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade
- Portabilidade dos dados
- Eliminação dos dados pessoais tratados com consentimento
- Informação sobre entidades públicas e privadas com as quais houve compartilhamento
- Informação sobre a possibilidade de não fornecer consentimento e suas consequências
- Revogação do consentimento
- Oposição a tratamento realizado com fundamento em legítimo interesse
- Reclamação à ANPD e a órgãos de defesa do consumidor
- Revisão de decisões automatizadas
10.1. Como exercer
Para exercer qualquer desses direitos, o titular deve enviar solicitação ao encarregado de proteção de dados (DPO) pelo e-mail privacidade@cartoriolabs.com.br, com identificação adequada. A resposta será enviada em até 15 dias úteis, conforme art. 18 §5º da LGPD.
10.2. Verificação de identidade
Para proteger os dados do titular, podemos solicitar informações adicionais para verificar a identidade antes de processar a solicitação. Isso evita que terceiros obtenham dados de forma indevida.
10.3. Limitação
Alguns direitos podem ser limitados quando necessário para cumprir obrigações legais, executar contrato, exercer direito em processo, ou quando o tratamento se ampara em base legal diversa do consentimento — sempre com a devida justificativa.
11 Cookies e tecnologias similares
11.1. Cookies essenciais
Utilizados para garantir o funcionamento do site e dos produtos (autenticação, sessão, segurança). Não exigem consentimento, conforme art. 7º, III do Decreto nº 10.271/2020.
11.2. Cookies de analytics
Utilizados para entender como os usuários interagem com o site (páginas mais visitadas, tempo de sessão, origem do tráfego). Operados por nós (dados coletados em infraestrutura própria, sem terceiros). Exigem consentimento, gerenciado pelo banner de cookies.
11.3. Cookies de marketing
Não utilizamos cookies de marketing ou de remarketing de terceiros.
11.4. Gerenciamento
O titular pode gerenciar as preferências de cookies a qualquer momento pelo banner no rodapé do site ou limpando os cookies do navegador. A recusa de cookies essenciais pode impedir o funcionamento dos produtos.
12 Decisões automatizadas
Utilizamos sistemas automatizados para:
- Detecção de fraude e abuso no uso dos produtos — análise de padrões de tráfego, tentativas de login suspeitas, comportamento anômalo.
- Classificação de documentos em sistemas internos de arquivamento — categorização automática por tipo e ato vinculado, com possibilidade de revisão humana.
- Validação de dados em processos de regularização CTP/CENSEC — uso de automação para identificar e corrigir inconsistências, sob revisão humana antes de qualquer envio.
Conforme art. 20 da LGPD, o titular tem direito a solicitar a revisão de decisões tomadas exclusivamente com base em tratamento automatizado que afetem seus interesses. A solicitação deve ser enviada ao DPO.
13 Encarregado de proteção de dados (DPO)
Nosso encarregado de proteção de dados (Data Protection Officer) é o ponto de contato para todas as questões relativas a esta política, aos direitos do titular e à comunicação com a ANPD.
Encarregado de Proteção de Dados (DPO)
cartoriolabs · CNPJ 30.151.301/0001-87
E-mail: privacidade@cartoriolabs.com.br
Curitiba · Paraná · Brasil
Tempo de resposta: até 15 dias úteis
14 Alterações nesta política
Esta política pode ser revisada periodicamente para refletir mudanças nos produtos, na legislação ou nas nossas práticas. Alterações relevantes serão comunicadas:
- Pelo site institucional, com destaque da nova versão por 30 dias
- Por e-mail aos usuários cadastrados, com antecedência mínima de 30 dias para alterações que ampliem o tratamento ou exijam novo consentimento
- Por notificação in-app, no caso de alterações em produtos contratados
A versão atual está sempre disponível em cartoriolabs.com.br/legal/privacidade/, com a data da última atualização no topo.
15 Foro e legislação aplicável
Esta política é regida pela legislação brasileira, em especial pela Lei nº 13.709/2018 (LGPD), pelo Marco Civil da Internet (Lei nº 12.965/2014) e pelo Código de Defesa do Consumidor (Lei nº 8.078/1990), quando aplicável.
Fica eleito o foro da Comarca de Curitiba, Paraná, para dirimir quaisquer controvérsias, com renúncia expressa a qualquer outro, por mais privilegiado que seja.
Esta política está versionada e arquivada internamente. Solicitações de versões anteriores podem ser feitas ao DPO.