LGPD — Proteção de Dados

Como o Mesaas se adequa à Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018).

A EBS IT SOLUTIONS (CNPJ 63.758.902/0001-01), operadora da plataforma Mesaas, está comprometida com a proteção dos dados pessoais de seus usuários em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018).

Este documento complementa nossa Política de Privacidade e nossos Termos de Uso, detalhando as práticas específicas de proteção de dados adotadas pela plataforma.

1. Controlador e Encarregado de Dados

Controlador: EBS IT SOLUTIONS — CNPJ 63.758.902/0001-01, com sede em Fortaleza/CE.

Encarregado de Dados (DPO): Para exercer seus direitos ou esclarecer dúvidas sobre o tratamento de dados pessoais, entre em contato pelo e-mail privacidade@mesaas.com.br.

2. Bases Legais para Tratamento

O Mesaas trata dados pessoais com base nas seguintes hipóteses previstas no art. 7º da LGPD:

  • Execução de contrato (art. 7º, V) — para fornecer os serviços contratados na plataforma;
  • Consentimento (art. 7º, I) — para comunicações de marketing e funcionalidades opcionais;
  • Legítimo interesse (art. 7º, IX) — para melhoria dos serviços, segurança e prevenção a fraudes;
  • Cumprimento de obrigação legal (art. 7º, II) — para atender exigências fiscais e regulatórias.

3. Dados Pessoais Coletados

Coletamos e tratamos as seguintes categorias de dados pessoais:

  • Dados de identificação: nome, e-mail, telefone, CPF/CNPJ;
  • Dados de acesso: credenciais de login, endereço IP, logs de acesso;
  • Dados de uso: funcionalidades utilizadas, preferências de configuração;
  • Dados de integração: tokens de acesso a plataformas de terceiros (armazenados de forma criptografada);
  • Dados financeiros: informações de faturamento e pagamento (quando aplicável).

4. Direitos do Titular

Conforme os artigos 17 a 22 da LGPD, você tem direito a:

  • Confirmação e acesso — saber se tratamos seus dados e acessar uma cópia;
  • Correção — solicitar a correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação — de dados desnecessários, excessivos ou tratados em desconformidade;
  • Portabilidade — receber seus dados em formato estruturado para transferência a outro fornecedor;
  • Eliminação — solicitar a exclusão de dados tratados com base em consentimento;
  • Revogação do consentimento — retirar o consentimento a qualquer momento;
  • Oposição — se opor ao tratamento quando realizado em desconformidade com a LGPD;
  • Revisão de decisões automatizadas — solicitar a revisão de decisões tomadas exclusivamente com base em tratamento automatizado.

Para exercer qualquer desses direitos, envie sua solicitação para privacidade@mesaas.com.br. Responderemos em até 15 dias úteis.

5. Medidas de Segurança

Adotamos medidas técnicas e administrativas para proteger os dados pessoais, incluindo:

  • Criptografia de dados em trânsito (HTTPS/TLS) e em repouso;
  • Criptografia de tokens de integração com chave dedicada (TOKEN_ENCRYPTION_KEY);
  • Controle de acesso baseado em papéis (owner, admin, agent);
  • Row Level Security (RLS) no banco de dados para isolamento de dados entre workspaces;
  • Autenticação segura via Supabase Auth;
  • Logs de auditoria para operações sensíveis.

6. Compartilhamento de Dados

Os dados pessoais podem ser compartilhados com:

  • Supabase — infraestrutura de banco de dados e autenticação;
  • Vercel — hospedagem da aplicação;
  • Cloudflare — armazenamento de mídia (R2);
  • Meta/Instagram — quando o usuário conecta suas contas voluntariamente.

Todos os prestadores de serviço são contratados sob obrigações de confidencialidade e proteção de dados compatíveis com a LGPD. Não vendemos dados pessoais a terceiros.

7. Transferência Internacional de Dados

Alguns dos nossos prestadores de serviço podem estar localizados fora do Brasil. Nestes casos, garantimos que a transferência internacional de dados ocorre em conformidade com o art. 33 da LGPD, adotando cláusulas contratuais padrão e verificando que o país de destino oferece grau de proteção adequado ou que existem garantias suficientes.

8. Retenção de Dados

Os dados pessoais são mantidos pelo tempo necessário para:

  • Cumprir as finalidades para as quais foram coletados;
  • Atender obrigações legais e regulatórias;
  • Exercer direitos em processos judiciais, administrativos ou arbitrais.

Após o cancelamento da conta, os dados são eliminados em até 30 dias, exceto quando houver obrigação legal de retenção ou necessidade de guarda para fins de auditoria.

9. Incidentes de Segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares de dados, o Mesaas comunicará a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados em prazo razoável, conforme o art. 48 da LGPD, descrevendo a natureza dos dados afetados, os riscos envolvidos e as medidas adotadas para reverter ou mitigar os efeitos do incidente.

10. Autoridade Nacional de Proteção de Dados

Se você acredita que o tratamento de seus dados pessoais viola a LGPD, você tem o direito de apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), por meio do site www.gov.br/anpd.

11. Cookies e armazenamento

Usamos armazenamento do navegador (cookies e localStorage) e ferramentas de terceiros em duas categorias: as sempre ativas, necessárias ou de legítimo interesse para o Mesaas funcionar, se manter seguro e medir falhas e acessos, e as opcionais, que dependem do seu consentimento (art. 7º, I, da LGPD). Você escolhe no banner exibido na primeira visita e pode mudar de ideia a qualquer momento.

Sempre ativas: sessão de login, idioma, tema, a proteção contra versões desatualizadas do app e o registro desta escolha (essenciais para o funcionamento), além do monitoramento de erros (Sentry) e da medição agregada de acessos (Vercel Analytics), que se apoiam em legítimo interesse (art. 7º, IX). Preferências de interface (por exemplo, guias e tours já concluídos) ficam apenas no seu navegador e não são usadas para rastreamento. Você pode se opor ao tratamento baseado em legítimo interesse a qualquer momento escrevendo para privacidade@mesaas.com.br.

Ferramentas de terceiros usadas no Mesaas, o que cada uma coleta e a base legal do tratamento
FerramentaPara que serveO que coletaBase legal
PostHog (União Europeia). Categoria: análise e diagnóstico. Depende do seu consentimento. Política: posthog.com/privacy.Entender como o produto é usado e corrigir problemas, incluindo gravação de sessão e mapas de calor.Páginas e ações no app, identificador do usuário e do workspace, gravação da tela durante o uso, e um identificador guardado no navegador (cookie e localStorage). Eventos ficam guardados por até 1 ano e as gravações de sessão por até 3 semanas.Consentimento (art. 7º, I).
Crisp (União Europeia). Categoria: chat de suporte. Depende do seu consentimento. Política: crisp.chat/en/privacy.Conversar com a nossa equipe de suporte.Mensagens, e-mail e nome de quem está logado. Para manter a conversa, o chat guarda um cookie de sessão e registros no localStorage do navegador (as chaves crisp-client/session/… do Crisp, e a chave crisp_session_v1 do próprio Mesaas). As conversas ficam guardadas por até 1 ano.Consentimento (art. 7º, I).
Sentry (Estados Unidos). Categoria: sempre ativa (legítimo interesse, art. 7º, IX). Política: sentry.io/privacy.Detectar e corrigir erros do aplicativo.Detalhes técnicos de erros e de desempenho, guardados por até 30 dias. Não gravamos a tela e removemos códigos de convite dos endereços enviados.Legítimo interesse (art. 7º, IX).
Vercel Analytics (Estados Unidos). Categoria: sempre ativa (legítimo interesse, art. 7º, IX). Política: vercel.com/legal/privacy-policy.Medir acessos de forma agregada.Página, país e tipo de dispositivo, sem cookies. O identificador de visita é descartado em 24 horas.Legítimo interesse (art. 7º, IX).
Conteúdo incorporado de terceiros (YouTube, Loom, Arcade e Scribe). Aparece somente em artigos da Central de Ajuda, dentro do app logado.Exibir vídeos e tutoriais interativos de ajuda dentro dos artigos.Esses serviços podem definir cookies próprios e receber seu endereço IP assim que o conteúdo é carregado na página, sem que você precise reproduzi-lo. Os vídeos do YouTube usam o modo de privacidade aprimorado (youtube-nocookie.com) sempre que possível, mas um vídeo inserido pelo endereço de incorporação padrão ainda pode carregar do endereço comum. Para evitar, basta não abrir artigos com vídeos.Legítimo interesse, para prestar o serviço de ajuda que você abriu (art. 7º, IX).

Como retirar o consentimento: use o botão e desative a ferramenta. Ao retirar, paramos de enviar dados na hora e apagamos o identificador atual guardado no seu navegador; o efeito é aplicado por completo ao recarregar a página. Retirar o consentimento não afeta o uso do Mesaas, apenas desliga a análise de uso e o chat de suporte.

12. Atualizações

Este documento pode ser atualizado periodicamente para refletir mudanças nas nossas práticas ou na legislação aplicável. Alterações significativas serão comunicadas por e-mail ou por notificação na plataforma com antecedência mínima de 15 dias.

Última atualização: abril de 2025
Mesaas — EBS IT SOLUTIONS · CNPJ 63.758.902/0001-01