Política de Privacidade — Zapool

Campo Valor
Versão 1.0.0
Vigência 2026-07-20
Controladora (dados de Usuário) ALAMEDA SOLUTIONS LTDA — CNPJ 60.184.290/0001-00
Produto Zapool (https://zapool.com.br)

Texto público elaborado e aprovado para publicação pelo founder da Alameda Solutions (2026-07-20), com base no inventário e decisões técnicas do programa LGPD do Zapool. Não constitui parecer jurídico de escritório externo. Em caso de conflito entre este texto e a legislação aplicável, prevalece a lei.


1. Quem somos

A ALAMEDA SOLUTIONS LTDA (“Alameda”, “nós”), CNPJ 60.184.290/0001-00, com sede na Av. Jaime Reis, nº 30, Conj. 12, Andar 02, Cond. Garibaldi Cto. Cmrl., Bairro São Francisco, Curitiba/PR, CEP 80.510-010, é a empresa titular do SaaS Zapool.

Encarregado pelo tratamento de dados pessoais (DPO): Thiago Almeida Amorim
Canal: alameda.solutions@gmail.com


2. Escopo e papéis (importante)

Esta Política explica como tratamos dados pessoais no Zapool, em duas camadas distintas:

Camada Titular típico Papel da Alameda Papel do Cliente Zapool
Conta / autenticação Usuário (pessoa que cria login) Controladora
Atendimento omnichannel Contato (cliente final do negócio) e conteúdo de Mensagem Operadora (art. 39 LGPD) Controlador
  • Dados de Usuário (cadastro, login, sessão, e-mails de autenticação, analytics de produto autenticado) são tratados pela Alameda como Controladora.
  • Dados de Contato e Mensagem processados quando o Cliente conecta canais (WhatsApp, Instagram, Messenger via Meta) são tratados pela Alameda como Operadora, sob instruções do Cliente, conforme o Adendo de Tratamento de Dados (DPA) aceito pelo Dono da conta.
  • A Meta Platforms (WhatsApp / Instagram / Messenger) atua como canal / subprocessadora de mensageria — não como controladora conjunta com a Alameda por padrão.

O aceite de Termos e desta Política no signup não é “consentimento” no sentido do art. 7º, I, da LGPD para a conta. A base principal da conta é o art. 7º, V (execução de contrato / procedimentos preliminares). Detalhes na seção 5.


3. Dados que tratamos

3.1 Usuário (Controladora Alameda)

Categoria Exemplos Origem
Identificação Nome, e-mail, foto de perfil (se Google) Cadastro / OAuth Google
Credenciais Hash de senha (nunca senha em claro); tokens OAuth Cadastro / Google
Aceite Versões de Termos/Privacidade aceitas, data/hora do aceite Signup
Sessão Cookie de sessão, IP e user-agent associados à sessão (quando coletados) Login
Preferências Ex.: estado da sidebar (cookie), tema (localStorage) Uso do app
Operacionais Logs de aplicação (erros, eventos de auth) com PII residual possível Operação
Erros (Sentry) user.id opaco, tags técnicas (route, runtime, etc.), stack SDK Errors
Analytics de produto (PostHog) distinct_id = user.id; eventos de produto catalogados; trait role quando aplicável App autenticado

Não pedimos CPF/RG do Usuário no MVP de conta.

3.2 Contato e Mensagem (Operadora — sob o Cliente)

Categoria Exemplos Origem
Contato (CRM) Identificadores do canal (telefone/PSID/IGSID), nome de exibição, metadados de relacionamento com o Cliente Meta / produto
Mensagem Conteúdo e metadados de mensagens trocadas nos canais conectados Webhooks Meta

Mensagens são tratadas de forma efêmera no Redis (TTL 24 horas) e não são persistidas como histórico longo no banco primário (PG) no desenho atual. Efemeridade é minimização, não exclusão da LGPD.

3.3 Visitante da home pública

Na home, usamos cookies estritamente necessários ao funcionamento do site (ex.: sessão futura, segurança). Não enviamos visitantes anônimos ao PostHog no desenho atual desta Política. Se isso mudar, atualizaremos esta Política e, se necessário, o mecanismo de cookies.


4. Finalidades

4.1 Como Controladora (Usuário)

  • Criar e manter a conta Zapool; autenticar (e-mail/senha ou Google); verificar e-mail; recuperar senha.
  • Prestar o SaaS contratado (incluindo oferta de lançamento e planos).
  • Segurança, prevenção a abuso e rate limiting.
  • Observabilidade de erros (Sentry) para estabilidade do serviço.
  • Medir e melhorar o produto (PostHog) no app autenticado, com opt-out.
  • Cumprir obrigações legais e responder a direitos do titular.

4.2 Como Operadora (Contato / Mensagem)

  • Prestar inbox omnichannel e funções de atendimento somente para o Cliente Zapool titular da conta, conforme o DPA e as instruções do Cliente.
  • Proibido no MVP: usar Contato/Mensagem para finalidade própria da Alameda (prospecção, treino de modelos, analytics cross-tenant).

5. Bases legais (LGPD)

5.1 Usuário (Controladora)

Tratamento Base
Cadastro, login, e-mails transacionais de auth, OAuth Google, sessão Art. 7º, V
Segurança / prevenção a abuso (incl. parte de logs, rate limit, aviso de signup-attempt) Art. 7º, V e/ou IX
Cookie de preferência de UI pós-login Art. 7º, IX
Analytics de produto PostHog (app autenticado) Art. 7º, IX (legítimo interesse — melhoria do produto), com opt-out

O checkbox “Li e concordo com Termos e Privacidade” é aceite contratual + transparência, não a base de consentimento do art. 7º, I, para a conta.

5.2 Contato / Mensagem

A Alameda, como Operadora, não invoca base própria de Controladora sobre Contato/Mensagem. O Cliente Zapool é responsável por ter base legal adequada perante o Contato (tipicamente art. 7º, V; art. 11 se houver dado sensível). Isso é reforçado no DPA.


6. Cookies e tecnologias semelhantes

Detalhamento (tabela de cookies, categorias, banner futuro): Política de Cookies.

Tipo Exemplos Necessário? Base / nota
Essenciais Cookie de sessão Better Auth Sim Art. 7º, V
Funcionais Preferência de UI (ex. sidebar) Não essenciais ao login Art. 7º, IX
Analytics Cookies/persistence PostHog (ph_…) após login Não essenciais Art. 7º, IX + opt-out em conta/preferências

Não usamos, neste MVP, banner de cookies na home para marketing de terceiros. Se ativarmos cookies não essenciais pré-login (ex. analytics anônimo na home), atualizaremos esta Política / a Política de Cookies e o mecanismo de consentimento.

Você pode gerenciar cookies também pelas configurações do navegador (isso pode afetar o login).


7. Compartilhamento e subprocessadores

Compartilhamos dados pessoais com fornecedores que nos ajudam a operar o Zapool (“subprocessadores”), apenas na medida necessária:

Subprocessador Finalidade Região / TID (resumo)
Hostinger (VPS + infra) Hospedagem do app, tráfego HTTPS, logs de container Estados Unidos — Boston
banco PG (na VPS) Banco primário (conta; Contato quando aplicável) Conforme Hostinger (EUA — Boston)
Redis Cache efêmero de Mensagem (TTL 24h) Conforme infra do app (mesma VPS / rede)
Resend E-mail transacional (verificação, reset etc.) Metadados/conta tipicamente EUA; envio via domínio verificado
Google Login OAuth Tipicamente EUA / infraestrutura global Google
Sentry (SaaS EU) Erros / stacks (Errors-only; sem Contato/Mensagem/IP/e-mail) União Europeia (Frankfurt / de.sentry.io)
PostHog (Cloud EU) Analytics de produto autenticado União Europeia (eu.i.posthog.com)
Meta WhatsApp / Instagram / Messenger (canais) Conforme Meta (internacional)
GitHub Actions / ghcr.io Build e deploy de imagens EUA / infra GitHub (sem PII de titulares em runtime normal)

A lista canônica operacional interna fica em docs/lgpd/lista-subprocessadores.md e deve permanecer alinhada a esta Política.

Não vendemos dados pessoais.


8. Transferência internacional (TID)

Alguns subprocessadores tratam dados fora do Brasil (ex.: hospedagem nos EUA; Google/Resend tipicamente EUA; Sentry e PostHog na UE).

Essas transferências observam o art. 33 da LGPD, com transparência nesta Política e garantias contratuais/DPA dos fornecedores, conforme aplicável. A Alameda poderá complementar mecanismos (incluindo cláusulas-padrão da ANPD — Resolução CD/ANPD nº 19/2024) conforme a evolução operacional e regulatória.

Sob solicitação do titular, e observados segredos comercial e industrial, informaremos o mecanismo aplicável na medida exigida pela legislação.


9. Retenção

Artefato Prazo
Conta de Usuário Enquanto a conta existir; após cancelamento/exclusão, até 30 dias “frios”, depois exclusão ou anonimização
Sessão / verification Até expiração (expires_at)
Contato Enquanto o Cliente estiver ativo (sem TTL próprio da Alameda); 30 dias após offboarding do tenant para exclusão/anonimização, salvo obrigação legal ou instrução do Cliente
Mensagem (Redis) TTL 24 horas; sem backup que “ressuscite” o conteúdo após o TTL
Logs de app (VPS) Máx. 14 dias
Backup banco PG Máx. 30 dias
Sentry / Resend / PostHog Conforme retenção documentada de cada fornecedor (ex. Sentry errors tipicamente 30–90 dias conforme plano)

10. Segurança

Adotamos medidas técnicas e administrativas compatíveis com o art. 46 da LGPD e com o porte do serviço, incluindo, entre outras: HTTPS, segredos fora do código-fonte, hashing de senhas, controle de acesso, minimização do que vai para ferramentas de erro (Sentry Errors-only) e playbook interno de incidente.

Nenhum sistema é 100% seguro. Em incidente relevante, seguiremos a legislação aplicável e, quando formos Operadora, avisaremos o Cliente conforme o DPA (24 horas após tomarmos conhecimento, no compromisso contratual do DPA).


11. Direitos do titular (art. 18 LGPD)

11.1 Usuário (Alameda = Controladora)

Você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos e oposição, conforme a lei.

Canal MVP: e-mail do Encarregado alameda.solutions@gmail.com
Meta operacional: acusar recebimento em até 2 dias úteis; concluir ou informar impedimento legítimo em até 15 dias (com extensão documentada se necessário).

O atendimento no MVP é manual (sem self-service completo de export/exclusão na UI). Podemos pedir informações mínimas para autenticar o pedido.

11.2 Contato / Mensagem (Cliente = Controlador)

Pedidos de titulares que sejam Contatos do Cliente devem ser dirigidos, em regra, ao Cliente Zapool. A Alameda auxilia o Cliente sob instrução, na condição de Operadora — não decide sozinha exclusão/export de Contato/Mensagem do tenant.

Mensagens efêmeras podem não estar mais disponíveis após o TTL de 24h.


12. Analytics de produto (PostHog) e opt-out

No app autenticado, usamos PostHog Cloud EU para eventos de produto (catálogo definido pelo Zapool), com identificação por user.id. Não usamos Contato, Mensagem nem agregação cross-tenant para analytics próprios.

  • Default: captura ligada após login.
  • Opt-out: preferências da conta (quando disponível na UI) e/ou pedido ao Encarregado; ao optar por sair, cessamos captura e limpamos persistence local do SDK na medida técnica possível.
  • Autocapture genérico, session replay, surveys e experiments não fazem parte do MVP descrito aqui.

13. Crianças e adolescentes

O Zapool destina-se a pessoas com 18 anos ou mais. Não coletamos intencionalmente dados de menores. Se soubermos de cadastro irregular, poderemos encerrar a conta e apagar dados associados.


14. Alterações

Podemos atualizar esta Política. A versão vigente e a data de vigência constam no topo. Mudanças materiais serão comunicadas de forma razoável (ex.: aviso no produto e/ou e-mail) e, quando o aceite versionado exigir, pediremos novo aceite no signup/login.


15. Contato

Encarregado: Thiago Almeida Amorim — alameda.solutions@gmail.com
Controladora: ALAMEDA SOLUTIONS LTDA — CNPJ 60.184.290/0001-00
Sede: Av. Jaime Reis, 30, Conj. 12, Andar 02, Cond. Garibaldi Cto. Cmrl., São Francisco, Curitiba/PR, CEP 80.510-010

Documentos relacionados: Termos de Uso · Adendo de Tratamento de Dados (DPA) — aceite pelo Dono no produto.