Nexo Contatos

Política de Privacidade

Versão 1.0 — vigente desde

Esta Política explica quais dados pessoais o Nexo Contatos trata, para quê, com que base legal, com quem os compartilha e como o titular exerce seus direitos. Ela integra os Termos de Uso (/termos) e usa a terminologia da Lei nº 13.709/2018 (LGPD).

Neste documento, "escritório" é a organização cadastrada na plataforma, "usuário" é a pessoa natural que acessa o serviço com credenciais próprias e "contato do diretório" é a pessoa cujos dados o escritório cadastra na plataforma sem que ela tenha conta.

1. Quem somos

O Nexo Contatos é operado por [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com endereço em [ENDEREÇO], disponível em nexocontatos.com.br.

Canal para assuntos de privacidade e proteção de dados: [E-MAIL LGPD].

2. Os dois papéis: quando somos controlador e quando somos operador

A mesma plataforma trata dois conjuntos de dados muito diferentes, e o nosso papel muda entre eles. Essa distinção governa toda esta Política.

Conjunto de dadosQuem é o titularNosso papelControlador
Cadastro e uso do serviço — quem cria conta e usa o appo próprio usuárioControladornós, [RAZÃO SOCIAL]
Diretório — empresas, pessoas de contato, vínculos e etiquetas cadastrados pelo escritórioo contato do diretórioOperadoro escritório que cadastrou

Como controlador dos dados de cadastro e uso, decidimos as finalidades e os meios do tratamento, e respondemos diretamente ao usuário pelos direitos da seção 10.

Como operador dos dados do diretório, tratamos os dados exclusivamente por conta e ordem do escritório, conforme as instruções manifestadas pelo uso da plataforma. Não usamos esses dados para finalidade própria, não os vendemos, não os utilizamos para prospecção e não os cruzamos entre escritórios.

Consequência prática para o titular do diretório: se você recebeu contato de um escritório e descobriu que seus dados estão cadastrados aqui, o pedido de acesso, correção ou eliminação deve ser dirigido ao escritório — é ele quem decidiu coletar e quem responde pela base legal (art. 7º da LGPD, conforme a cláusula 3 dos Termos de Uso). Se você nos escrever, encaminharemos o pedido ao escritório responsável e prestaremos a ele o apoio técnico necessário para atendê-lo no prazo legal; e, se o escritório nos instruir a excluir, excluímos.

3. Dados que coletamos

Listamos abaixo o que o sistema efetivamente armazena — não uma lista genérica de possibilidades.

3.1. Dados de cadastro e uso (somos controlador)

  • Nome informado no cadastro e endereço de e-mail, guardados no serviço de autenticação.
  • Senha, armazenada exclusivamente como hash — nunca em texto claro e nunca visível para nós — ou, se você optar pelo login com o Google, o identificador da sua conta Google, com nome e e-mail do perfil, em vez de senha.
  • E-mail de convite: quando um administrador convida alguém, guardamos o e-mail do convidado, o papel oferecido, quem convidou, um token de aceite, a data de expiração e a data de aceite.
  • Solicitação de entrada em escritório: quando um usuário pede para entrar em um escritório usando o código público do escritório, guardamos o e-mail do solicitante no momento do pedido, a mensagem opcional que ele escrever, o status do pedido e quem o decidiu.
  • Vínculo com o escritório e papel (owner, admin ou member).
  • Registro do aceite dos documentos legais: qual documento, qual versão, data e hora, endereço IP e identificação do navegador (user agent) — guardados como prova do aceite.
  • Registros de acesso e de aplicação: registros técnicos gerados pela infraestrutura e pelo serviço de autenticação (data, hora, endereço IP, operação, resultado), usados para segurança e apuração de incidentes.
  • Preferência de interface: o estado recolhido/expandido do menu lateral, guardado em um cookie do próprio site (ver seção 11). Não identifica ninguém.

3.2. Dados do diretório (somos operador; o controlador é o escritório)

Cadastrados pelo escritório sobre pessoas e empresas que ele atende:

  • Pessoas — nome completo, e-mail, telefone, WhatsApp, endereço (logradouro, número, complemento, bairro, município, UF, CEP), observações livres e a marcação de a pessoa ser ou não cliente do escritório.
  • Vínculos pessoa–empresa — o papel da pessoa na empresa (sócio, responsável legal, financeiro, fiscal, DP/RH, procurador ou outro), a indicação de contato principal e se o vínculo foi criado manualmente ou importado do quadro societário público.
  • Empresas — CNPJ, razão social, nome fantasia, situação cadastral, data de abertura, CNAE principal, natureza jurídica, opção pelo Simples, endereço, quadro de sócios e administradores (QSA) e a resposta bruta da consulta pública, guardada como recebida. Esses dados vêm de bases públicas de pessoa jurídica (seção 6) e podem conter e-mails e telefones divulgados publicamente pela empresa.
  • Dados internos do escritório sobre a empresa — código interno, regime tributário e observações livres. São informação do escritório e nunca são sobrescritos por uma nova consulta às bases públicas.
  • Etiquetas criadas pelo escritório e aplicadas a pessoas e empresas.

Atenção do escritório: os campos de observações são texto livre. Não registre neles dados sensíveis (art. 5º, II, da LGPD) — saúde, opinião política, convicção religiosa, filiação sindical, dado genético ou biométrico. A plataforma não foi desenhada para tratá-los, e o escritório responde, como controlador, pelo que inserir.

4. O que não coletamos

Afirmações verdadeiras nesta versão 1.0, verificadas contra o código e o esquema do banco de dados. Se alguma delas mudar, esta Política será revisada antes da mudança entrar em produção.

  • Não coletamos CPF. Não existe campo de CPF em nenhuma tabela da plataforma — é uma decisão de projeto, não um acaso.
  • Não coletamos dados sensíveis nem dados de crianças e adolescentes de forma intencional. O serviço é dirigido a profissionais maiores de 18 anos.
  • Não usamos ferramentas de analytics de terceiros, pixels de rastreamento, mapas de calor ou gravação de sessão.
  • Não usamos cookies de publicidade ou de rastreamento entre sites (ver seção 11).
  • Não vendemos, alugamos nem cedemos dados pessoais, de cadastro ou do diretório, a quem quer que seja.
  • Não processamos pagamentos. Não há integração com meio de pagamento na plataforma e, portanto, não guardamos dado de cartão, conta bancária ou qualquer instrumento financeiro.
  • Não tomamos decisões automatizadas que produzam efeitos jurídicos sobre titulares (art. 20 da LGPD). A plataforma não pontua, não classifica risco e não faz perfilamento.
  • Não lemos suas informações do diretório para finalidade própria.

5. Finalidades e bases legais

Cada tratamento em que somos controlador tem uma base legal do art. 7º da LGPD. Não usamos consentimento como base padrão — ele fica reservado a hipóteses excepcionais e, quando usado, será pedido de forma destacada e poderá ser revogado a qualquer tempo.

DadoFinalidadeBase legal
Nome e e-mail de cadastroCriar e manter a conta; identificar o usuário na interface e nas comunicações do serviçoExecução de contrato — art. 7º, V
Senha (hash) ou identidade GoogleAutenticar o acessoExecução de contrato — art. 7º, V
Confirmação de e-mail e redefinição de senhaProvar a titularidade do endereço e permitir a recuperação do acessoExecução de contrato — art. 7º, V
E-mail de convite e dados do convitePermitir que um escritório traga um novo membroExecução de contrato — art. 7º, V; legítimo interesse do escritório convidante — art. 7º, IX
E-mail, mensagem e status da solicitação de entradaPermitir que um administrador decida o pedido de entradaExecução de contrato — art. 7º, V
Vínculo e papel no escritórioControlar quem acessa o quê dentro do escritórioExecução de contrato — art. 7º, V
Registro de aceite dos Termos e desta Política (versão, data/hora, IP, user agent)Comprovar o aceite e a versão aceitaCumprimento de obrigação legal e exercício regular de direitos — art. 7º, II e VI
Registros de acesso à aplicaçãoSegurança, prevenção e apuração de fraude e de acesso indevidoCumprimento de obrigação legal (art. 15 do Marco Civil da Internet) e legítimo interesse — art. 7º, IX
Dados técnicos de erro e uso agregadoManter, corrigir e melhorar o serviçoLegítimo interesse — art. 7º, IX
Cookie de preferência de interfaceLembrar o estado do menu lateralLegítimo interesse — art. 7º, IX (cookie estritamente funcional)
Dados do diretório (pessoas, empresas, vínculos, etiquetas)Tratados por conta do escritório, nas finalidades que ele definirBase legal definida pelo escritório, na qualidade de controlador — art. 7º; declarada por ele na cláusula 3.3 dos Termos de Uso

Teste de legítimo interesse. Onde invocamos o art. 7º, IX, o tratamento se limita ao mínimo necessário (segurança, funcionamento e melhoria do próprio serviço que o titular usa), corresponde à expectativa legítima de quem usa uma plataforma profissional e não prevalece sobre direitos e liberdades fundamentais. O titular pode se opor pelo canal da seção 12.

6. Com quem compartilhamos: subprocessadores

Não vendemos dados. Compartilhamos apenas o necessário para o serviço funcionar, com os fornecedores abaixo — que são os que o sistema efetivamente aciona:

FornecedorPara que serveDados que alcança
SupabaseBanco de dados gerenciado e serviço de autenticação — é onde tudo é armazenadoTodos os dados das seções 3.1 e 3.2
GoogleLogin social, opcional— só para quem escolhe "entrar com Google"E-mail e nome do perfil Google de quem usa essa opção
ResendEnvio dos e-mails transacionais: convite de membro, confirmação de cadastro, redefinição de senha, link de acesso e troca de e-mailE-mail do destinatário e conteúdo da mensagem
BrasilAPIConsulta pública de dados cadastrais de CNPJ (primeira tentativa)Apenas o CNPJ consultado
OpenCNPJConsulta pública de dados cadastrais de CNPJ (usado quando o anterior falha)Apenas o CNPJ consultado
[PLATAFORMA DE HOSPEDAGEM]Execução da aplicação webTráfego da aplicação e registros de acesso

Observações relevantes:

  • As consultas de CNPJ partem do nosso servidor, não do navegador do usuário: as fontes públicas recebem o CNPJ consultado, não a identidade nem o endereço IP de quem consultou.
  • O resultado das consultas de CNPJ é guardado em um cache compartilhado por toda a plataforma, indexado pelo CNPJ e sem vínculo com escritório algum. Ele contém apenas dados cadastrais públicos de pessoa jurídica, incluindo o QSA; a tabela em si só é acessada pelo nosso servidor — quando qualquer usuário autenticado consulta um CNPJ já em cache, é o servidor quem devolve o resultado salvo em vez de consultar a fonte pública de novo, beneficiando qualquer escritório que consulte o mesmo CNPJ depois — e é atualizado quando a informação passa de 30 dias.
  • Não há Stripe, gateway de pagamento, rede de anúncios, CRM externo, ferramenta de analytics ou serviço de suporte integrado recebendo dados.
  • Também podemos compartilhar dados para cumprir obrigação legal, ordem judicial ou requisição de autoridade competente, nos limites da lei, e informaremos o titular ou o escritório sempre que não houver vedação legal.

Esta lista será atualizada, com nova versão desta Política, antes da entrada de qualquer novo subprocessador.

7. Transferência internacional de dados

Os fornecedores da seção 6 operam infraestrutura fora do Brasil — os dados armazenados no banco, os e-mails transacionais e o login social podem ser tratados em servidores localizados no exterior, notadamente nos Estados Unidos e na União Europeia.

Essa transferência é realizada com fundamento no art. 33, II e IX, da LGPD: cláusulas contratuais específicas e padrões contratuais firmados com cada fornecedor, que impõem obrigações de proteção compatíveis com as da lei brasileira, e a necessidade da transferência para a execução do contrato com o titular. O titular pode solicitar informações sobre as salvaguardas aplicáveis pelo canal da seção 12.

8. Por quanto tempo guardamos

DadoPrazo
Dados de cadastro (nome, e-mail, credencial)Enquanto a conta existir
Vínculo e papel no escritórioEnquanto o vínculo existir; o histórico de remoção não é preservado após a exclusão do vínculo
Convites pendentesExpiram automaticamente em 14 dias; o registro do convite permanece enquanto a conta do escritório existir
Solicitações de entradaEnquanto a conta do escritório existir, como histórico da decisão
Registro de aceite dos documentos legaisEnquanto a conta existir. O registro é vinculado à conta de autenticação e é eliminado junto com ela — não conservamos prova de aceite depois que a conta deixa de existir
Registros de acesso à aplicaçãoO art. 15 do Marco Civil da Internet impõe a guarda pelo prazo de 6 meses; a retenção efetivamente praticada depende da infraestrutura contratada, está sendo confirmada com os provedores e será informada nesta Política assim que confirmada. Prazo maior somente por ordem judicial
Cache de consulta de CNPJRenovado a cada 30 dias; contém apenas dado público de pessoa jurídica e não é vinculado a escritório
Dados do diretórioEnquanto o escritório os mantiver na plataforma — quem define o prazo é ele, como controlador. Excluídos da plataforma quando o escritório os apagar ou quando encerrar a conta
Cookies de sessão (sb-*)Renovados enquanto a sessão estiver ativa, com validade máxima de 400 dias no navegador; removidos ao sair da conta
Cookie de preferência de interfaceAté 1 ano no navegador, ou até ser apagado pelo usuário

Encerrada a conta do escritório, aplicam-se os prazos de cópia e eliminação das cláusulas 8.4 e 8.5 dos Termos de Uso. Após a eliminação, mantemos apenas o estritamente necessário para cumprimento de obrigação legal ou regulatória (art. 16, I, da LGPD) e para exercício regular de direitos em processo judicial, administrativo ou arbitral (art. 7º, VI, da LGPD).

9. Segurança

Medidas técnicas e administrativas efetivamente adotadas:

  • Isolamento entre escritórios no próprio banco de dados. Todas as tabelas de domínio — empresas, pessoas, vínculos, etiquetas, convites, solicitações de entrada e vínculos de equipe — operam com Row Level Security habilitada e forçada: cada consulta é filtrada, dentro do banco, pelos escritórios a que o usuário autenticado pertence. Não é um filtro da aplicação que se possa esquecer de aplicar — o banco recusa a leitura.
  • Operações sensíveis passam por rotinas controladas. Criar escritório, aceitar convite, solicitar entrada e decidir sobre ela, alterar papel e remover membro acontecem por rotinas executadas dentro do banco de dados, que verificam a autorização antes de gravar. As poucas escritas que o navegador pode fazer diretamente sobre vínculos de equipe exigem que o usuário seja owner ou admin do próprio escritório, e a exigência é imposta pelo banco, não pela tela.
  • Autenticação verificada no servidor. A sessão é validada junto ao serviço de autenticação a cada requisição protegida, e não apenas pela leitura do cookie.
  • Tráfego cifrado em trânsito (HTTPS/TLS) e dados cifrados em repouso pela infraestrutura do provedor de banco de dados.
  • Senhas armazenadas como hash, sem possibilidade de leitura reversa.
  • Segredos de integração (chaves de API do serviço de e-mail e do banco) mantidos apenas no servidor, fora de qualquer código enviado ao navegador.
  • Acesso por papel: a distinção owner/admin/member limita o que cada membro pode fazer dentro do escritório.

Nenhuma medida elimina integralmente o risco. Em caso de incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos os afetados e a ANPD nos termos do art. 48 da LGPD — no caso dos dados do diretório, comunicaremos o escritório, a quem cabe a comunicação como controlador (cláusula 3.5 dos Termos).

10. Direitos do titular

Nos termos do art. 18 da LGPD, o titular pode, a qualquer momento e gratuitamente, requerer:

  1. Confirmação da existência de tratamento;
  2. Acesso aos dados;
  3. Correção de dados incompletos, inexatos ou desatualizados;
  4. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  5. Portabilidade a outro fornecedor, mediante requisição expressa;
  6. Eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses do art. 16;
  7. Informação sobre as entidades com as quais compartilhamos dados (seção 6);
  8. Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
  9. Revogação do consentimento, quando essa for a base do tratamento;
  10. Oposição a tratamento fundado em legítimo interesse (art. 18, § 2º).

Como exercer: escreva para [E-MAIL LGPD], identificando-se e descrevendo o pedido. Responderemos em até 15 (quinze) dias contados do recebimento. Podemos solicitar informações adicionais para confirmar sua identidade — apenas para evitar que um pedido seja atendido em favor de quem não é o titular.

Se você é contato do diretório (seus dados foram cadastrados por um escritório e você não tem conta aqui), releia a seção 2: o pedido deve ser dirigido ao escritório, que é o controlador. Se você não souber qual escritório cadastrou seus dados, escreva para [E-MAIL LGPD] e faremos o encaminhamento, sem revelar informações de um escritório a terceiros sem base legal.

11. Cookies

Usamos apenas cookies estritamente necessários e funcionais. Nenhum é de publicidade, de rastreamento entre sites ou de análise de audiência — e por isso não exibimos banner de consentimento de cookies.

CookieOrigemPara que serveDuração
sb-<referência-do-projeto>-auth-token (e variantes sb-*)Serviço de autenticação, gravados pelo próprio siteManter a sessão autenticada e renovar o token de acesso; sem eles não é possível permanecer logadoRenovados a cada acesso, com validade máxima de 400 dias; removidos ao sair da conta
nexo.menu.recolhidoEste siteLembrar se o menu lateral fica recolhido ou expandido, para que a página não "pule" ao carregarAté 1 ano

O cookie nexo.menu.recolhido guarda apenas 0 ou 1 e não contém nenhum dado do usuário. Todos os cookies acima são de primeira parte (gravados por nexocontatos.com.br, não por terceiros) e usam SameSite=Lax, que impede que sejam enviados em requisições disparadas por outros sites.

Bloquear ou apagar os cookies de sessão pelo navegador encerra o acesso à área autenticada; apagar o cookie de preferência apenas devolve o menu ao estado padrão.

12. Encarregado, canal de contato e alterações desta Política

12.1. Canal de privacidade

Pedidos de titular, dúvidas e comunicações sobre proteção de dados devem ser enviados para [E-MAIL LGPD], com resposta em até 15 (quinze) dias.

Nos termos do art. 41, § 3º, da LGPD e da regulamentação da ANPD sobre agentes de tratamento de pequeno porte, o fornecedor pode estar dispensado de indicar formalmente um encarregado — mas não da obrigação de manter um canal de comunicação com os titulares, que é justamente o endereço acima. Caso um encarregado venha a ser nomeado, seu nome e contato serão publicados nesta seção.

O titular também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), nos termos do art. 18, § 1º, da LGPD.

12.2. Alterações

Esta Política pode ser atualizada para refletir mudanças no serviço, na legislação ou nos fornecedores. Toda versão traz número de versão e data de vigência no topo — esta é a versão 1.0, vigente desde 16 de agosto de 2026.

Mudanças relevantes — nova finalidade, nova base legal, novo subprocessador ou alteração dos prazos de retenção — serão comunicadas com antecedência mínima de 30 (trinta) dias e exigirão novo aceite para a continuidade do uso; o aceite de cada versão é registrado com data e hora. Ajustes de redação e esclarecimentos que não alterem direitos entram em vigor na publicação.