Política de Privacidade do aciona.me
1. Quem somos
O aciona.me é operado por David Vilaça , fundador do aciona.me.
Para a Lei Geral de Proteção de Dados Pessoais — LGPD, atuamos como controlador ou operador conforme a operação descrita nesta Política.
Canais:
- Privacidade e direitos dos titulares: [email protected]
- Encarregado ou responsável por privacidade: David Vilaça, fundador
- Contato do encarregado: [email protected]
- Suporte: [email protected]
- Site: https://aciona.me
Caso a empresa esteja legalmente dispensada de indicar encarregado, será mantido canal de comunicação para titulares e para a Autoridade Nacional de Proteção de Dados — ANPD.
2. Escopo
Esta Política se aplica ao tratamento realizado por meio de:
- site institucional;
- aplicação web;
- aplicativo móvel;
- APIs e webhooks;
- painel administrativo;
- comunicações por e-mail e push;
- suporte e relacionamento comercial;
- faturamento;
- integrações configuradas pelo cliente;
- processos de segurança, auditoria e prevenção de fraude.
Esta Política não regula práticas independentes de terceiros, como Slack, Microsoft Teams, Google, Apple, gateways de pagamento, ferramentas de monitoramento ou sites externos. Esses terceiros possuem políticas próprias.
3. Conceitos
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Dado pessoal sensível: dado sobre origem racial ou étnica, religião, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico, conforme a lei.
- Tratamento: qualquer operação com dado pessoal.
- Titular: pessoa a quem o dado se refere.
- Controlador: quem decide as finalidades e os elementos essenciais do tratamento.
- Operador: quem trata dados em nome do controlador.
- Cliente: empresa ou profissional que contrata ou administra uma organização no aciona.me.
- Usuário: pessoa autorizada a usar o Serviço.
- Subprocessador: terceiro contratado para apoiar tratamento realizado em nome de um Cliente.
4. Nossos papéis
4.1 Quando somos controladores
Em geral, somos controladores dos dados usados para:
- criar e administrar contas;
- autenticar usuários;
- gerenciar assinatura e faturamento;
- prestar suporte;
- proteger a plataforma;
- prevenir fraude e abuso;
- enviar comunicações contratuais;
- cumprir obrigações legais;
- analisar uso do produto em nível permitido;
- manter relacionamento comercial.
4.2 Quando somos operadores
Em geral, atuamos como operadores dos dados pessoais inseridos pelo Cliente em:
- payloads e labels de alertas;
- incidentes e timelines;
- escalas e substituições de plantão;
- membros e times administrados pelo Cliente;
- integrações e canais;
- dados enviados por ferramentas de monitoramento;
- conteúdos operacionais configurados pelo Cliente.
Nessas situações, o Cliente determina a finalidade e é responsável por:
- possuir base legal;
- informar os titulares quando necessário;
- limitar a coleta;
- configurar retenção e integrações;
- atender direitos;
- emitir instruções lícitas;
- evitar dados desnecessários ou sensíveis.
Solicitações referentes a Conteúdo do Cliente podem ser direcionadas ao Cliente controlador. Prestaremos assistência nos termos do contrato.
5. Dados que tratamos
5.1 Conta e identidade
Podemos tratar:
- nome;
- e-mail profissional;
- senha em forma protegida por hash;
- identificador interno;
- organização e papel;
- status da conta;
- data de criação e atualização;
- convites e verificação de e-mail;
- preferências de idioma e interface.
5.2 Organizações, times e plantões
Podemos tratar:
- nome da organização;
- times e serviços;
- associação de usuários;
- escalas, participantes e ordem de rotação;
- fuso horário;
- períodos de cobertura;
- substituições e overrides;
- histórico de alterações operacionais.
5.3 Alertas e incidentes
Podemos tratar:
- origem do alerta;
- identificador externo;
- título e descrição;
- severidade;
- status;
- serviço e time;
- timestamps;
- labels;
- link externo;
- fingerprint;
- payload original;
- responsável;
- reconhecimento, atribuição, escalonamento, resolução e fechamento;
- timeline de eventos.
Ferramentas externas podem incluir no payload dados que não solicitamos, como e-mails, IPs, hostnames, nomes de pessoas, identificadores, segredos ou dados de terceiros. O Cliente deve minimizar e filtrar esse conteúdo na origem.
5.4 Notificações
Podemos tratar:
- canal;
- destinatário;
- endereço de e-mail;
- token de dispositivo;
- subscription de web push e chaves;
- plataforma, modelo ou nome do dispositivo;
- preferências e snooze;
- status da tentativa;
- contagem de tentativas;
- mensagens de erro;
- data de envio;
- deduplicação;
- interação de abertura, dispensa ou snooze;
- endereço IP cifrado associado a algumas interações.
Uma marcação de entrega pode significar apenas aceitação pelo provedor e não comprova leitura.
5.5 Autenticação, segurança e registros técnicos
Podemos tratar:
- endereço IP;
- porta lógica de origem, quando legal ou tecnicamente necessária;
- user-agent;
- data e hora;
- rota acessada;
- identificadores de sessão;
- refresh tokens;
- eventos de login, logout e falha;
- resultado de verificação humana;
- sinais de fraude, abuso ou automação;
- logs de aplicação;
- eventos de rate limit;
- registros de auditoria e incidentes de segurança.
Segredos de autenticação, tokens e dados sensíveis devem ser mascarados ou omitidos de logs.
5.6 Faturamento e pagamento
Podemos tratar:
- razão social ou nome legal;
- CPF ou CNPJ;
- e-mail de cobrança;
- plano e ciclo;
- valor, moeda e método;
- status da assinatura;
- identificadores do gateway;
- datas de período, renovação, cancelamento e graça;
- quantidade de assentos;
- dados necessários para PIX ou boleto;
- documentos fiscais e histórico de transações.
Não pretendemos armazenar número completo de cartão ou CVV. Dados de cartão são tratados pelo gateway de pagamento.
5.7 Integrações
Podemos tratar:
- URL de webhook;
- tokens e segredos;
- workspace, canal ou identificador externo;
- dados necessários para testar e executar a integração;
- eventos e respostas do terceiro.
Segredos de fontes de alerta podem ser armazenados como hash. URLs e credenciais de canais podem ser criptografadas e mascaradas na interface.
5.8 Suporte, vendas e relacionamento
Podemos tratar:
- nome e contato;
- empresa e cargo;
- mensagens;
- anexos enviados;
- histórico de atendimento;
- proposta e negociação;
- feedback;
- pesquisas de satisfação;
- consentimentos de marketing, quando aplicável.
5.9 Cookies, armazenamento local e tecnologias semelhantes
Podemos usar:
- cookies estritamente necessários;
- cookie HttpOnly de refresh token;
- armazenamento local para preferências e estado da aplicação;
- service workers;
- identificadores de web push;
- tecnologias de prevenção de fraude e verificação humana.
Cookies ou tecnologias não essenciais serão usados com consentimento quando exigido. O painel de preferências deverá permitir rejeição equivalente à aceitação.
6. Como obtemos os dados
Os dados podem ser obtidos:
- diretamente do titular;
- do owner ou administrador da organização;
- de convites enviados pelo Cliente;
- de ferramentas de monitoramento;
- de APIs e webhooks;
- do dispositivo, navegador e sistema operacional;
- de integrações configuradas;
- do gateway de pagamento;
- de provedores de segurança e verificação;
- de comunicações de suporte;
- de fontes públicas ou parceiros comerciais, quando permitido.
7. Finalidades e bases legais
| Finalidade | Exemplos de dados | Bases legais típicas |
|---|---|---|
| Criar e administrar conta | nome, e-mail, organização, papel | execução de contrato e procedimentos preliminares |
| Autenticar e proteger acesso | credenciais, IP, sessão, user-agent | execução de contrato, legítimo interesse e prevenção à fraude |
| Operar alertas e incidentes | payload, incidentes, escalas, responsáveis | execução do contrato com o Cliente; tratamento como operador |
| Enviar notificações | e-mail, token, preferência, incidente | execução de contrato e legítimo interesse; consentimento/permissão do dispositivo quando exigido |
| Cobrar e faturar | dados fiscais, plano, transação | execução de contrato e obrigação legal |
| Suporte | mensagens e dados de diagnóstico | execução de contrato e legítimo interesse |
| Segurança e auditoria | logs, IP, eventos, erros | legítimo interesse, obrigação legal e exercício regular de direitos |
| Cumprir ordens e leis | dados solicitados por autoridade | obrigação legal ou regulatória e exercício regular de direitos |
| Melhorar o produto | métricas de uso e desempenho | legítimo interesse ou consentimento, conforme a tecnologia e jurisdição |
| Marketing | contato e preferências | consentimento ou legítimo interesse quando permitido |
| Defender direitos | registros contratuais, técnicos e financeiros | exercício regular de direitos |
Quando usarmos legítimo interesse, avaliaremos finalidade, necessidade, impacto e expectativas dos titulares.
Não usaremos consentimento quando outra base legal for mais adequada. Quando o tratamento depender de consentimento, ele poderá ser revogado sem afetar tratamentos anteriores legítimos.
8. Decisões automatizadas
O Serviço aplica regras automáticas de roteamento, deduplicação, escala, severidade, notificação e escalonamento definidas ou configuradas pelo Cliente.
Essas automações têm finalidade operacional e não pretendem produzir decisão jurídica ou efeito semelhante sobre a pessoa.
Caso uma funcionalidade futura realize decisão exclusivamente automatizada com efeito relevante, forneceremos as informações e os direitos exigidos pela legislação.
9. Compartilhamento
Podemos compartilhar dados com:
9.1 Provedores de infraestrutura
Hospedagem, computação, banco, armazenamento, rede, DNS, proteção contra ataques, logs e backup.
Fornecedores previstos ou possíveis: Hostinger, Cloudflare e outros efetivamente listados na seção “Subprocessadores” desta Política.
9.2 Comunicações
- provedores SMTP;
- Firebase Cloud Messaging;
- Apple Push Notification service;
- serviços de web push;
- Slack;
- Microsoft Teams.
9.3 Pagamentos
Gateway de pagamento, atualmente previsto como Abacate Pay , instituições financeiras, bancos, adquirentes e prestadores envolvidos na cobrança.
9.4 Segurança e verificação
Cloudflare Turnstile e outros serviços de prevenção a fraude, abuso e automação.
9.5 Assessores e autoridades
Advogados, contadores, auditores, seguradoras, investidores em diligência, autoridades e tribunais, respeitando necessidade, confidencialidade e lei.
9.7 Operações societárias
Potenciais compradores, sucessores ou investidores, com salvaguardas adequadas, em reorganização, fusão, aquisição ou venda de ativos.
Não vendemos dados pessoais. Não compartilhamos dados para publicidade comportamental entre contextos, salvo se essa prática for futuramente introduzida com aviso, base legal e opção de exclusão exigida por lei.
10. Subprocessadores
A lista de subprocessadores é mantida nesta Política, na seção “Subprocessadores” , contendo, quando aplicável:
- fornecedor;
- finalidade;
- categoria de dados;
- localização;
- mecanismo de transferência;
- data de inclusão.
Clientes poderão solicitar aviso prévio de novo subprocessador conforme o contrato ou DPA.
11. Transferências internacionais
Dados podem ser tratados fora do Brasil quando utilizamos fornecedores globais ou quando o Cliente conecta serviços estrangeiros.
Aplicaremos mecanismo válido conforme a jurisdição:
- decisão de adequação;
- cláusulas-padrão contratuais;
- cláusulas específicas;
- normas corporativas globais;
- execução de contrato;
- consentimento específico, quando cabível;
- outros mecanismos legais.
Em janeiro de 2026, Brasil e União Europeia passaram a reconhecer reciprocamente níveis adequados de proteção — Resolução CD/ANPD nº 32/2026 e Commission Implementing Decision (EU) 2026/179 — para transferências abrangidas pelas respectivas decisões. Isso não elimina outras obrigações do GDPR ou da LGPD.
Para transferências a países sem adequação, deverão ser adotadas salvaguardas contratuais e técnicas apropriadas, inclusive as cláusulas-padrão da ANPD quando aplicáveis.
Clientes sujeitos ao GDPR ou UK GDPR poderão solicitar DPA com módulos e instrumentos de transferência adequados.
12. Retenção
Mantemos dados somente pelo período necessário ou obrigatório.
| Categoria | Critério ou prazo padrão |
|---|---|
| Payload bruto e labels de alertas | purge automático após 90 dias por padrão; prazo global configurável |
| Campos normalizados de alertas | durante a relação e conforme necessidade operacional, contratual e legal |
| Incidentes e timeline | durante a relação contratual e conforme necessidade operacional e obrigações legais |
| Interações de auditoria de notificações | 365 dias por padrão |
| Registros de acesso à aplicação | mínimo legal aplicável, em regra 6 meses no Brasil |
| IP e porta lógica associados ao registro | conforme obrigação legal e necessidade de identificação |
| Refresh token | até expiração, revogação ou substituição |
| Dados de conta | durante a relação e depois pelo período necessário para encerramento e obrigações |
| Dados de faturamento e transações | durante os prazos fiscais, contábeis, regulatórios e de defesa |
| Suporte e contratos | enquanto necessários para atendimento, histórico e exercício de direitos |
| Logs de segurança | pelo período proporcional ao risco e à obrigação legal |
| Backups | conforme ciclo de backup da infraestrutura, com expurgo no ciclo seguinte à exclusão |
O purge de payload substitui o conteúdo bruto por marcador de expiração e remove labels, preservando campos normalizados e a linha do alerta.
A retenção comercial por plano somente será anunciada quando estiver tecnicamente aplicada a todas as categorias correspondentes.
Podemos preservar dados por prazo maior para investigação, ordem de autoridade, litígio, fraude ou segurança.
13. Segurança
Adotamos medidas como:
- isolamento lógico por organização;
- autenticação e refresh token;
- autorização por papéis;
- HTTPS;
- hash de tokens de webhook;
- criptografia AES-256-GCM de campos pessoais e credenciais selecionadas;
- envelope encryption e chaves versionadas;
- blind index para buscas específicas;
- criptografia de tokens de dispositivo, destinos e IPs selecionados;
- mascaramento de dados de faturamento;
- minimização e redação de logs;
- rate limiting;
- verificação humana;
- retenção automática;
- filas e processamento assíncrono;
- registros de tentativas e interações;
- gestão de segredos por ambiente;
- testes automatizados e controles de acesso.
A proteção das chaves depende da segurança do ambiente de produção. KMS/HSM e rotação automática podem não estar disponíveis no MVP.
Nenhum sistema é invulnerável. O Cliente deve proteger contas, integrações e dados enviados.
Não declaramos certificação ISO 27001, ISO 27701, SOC 2, PCI DSS ou outra sem conclusão formal de auditoria.
14. Incidentes de segurança
Mantemos procedimentos para identificar, conter, investigar e registrar incidentes.
Quando atuarmos como controlador e o incidente puder gerar risco ou dano relevante, comunicaremos a ANPD e os titulares no prazo legal, atualmente de 3 dias úteis no Brasil, ressalvadas regras específicas e comunicações complementares.
Quando atuarmos como operador, comunicaremos o Cliente controlador sem demora indevida e prestaremos informações razoavelmente disponíveis.
Manteremos registro de incidentes com dados pessoais pelo prazo legal aplicável, que no Brasil é de pelo menos 5 anos conforme o regulamento de comunicação de incidentes da ANPD.
15. Direitos dos titulares no Brasil
O titular poderá solicitar, conforme aplicável:
- confirmação do tratamento;
- acesso;
- correção;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou ilícitos;
- portabilidade, observada regulamentação;
- informação sobre compartilhamento;
- informação sobre não fornecer consentimento e consequências;
- revogação do consentimento;
- eliminação de dados tratados com consentimento, ressalvadas exceções;
- oposição a tratamento irregular;
- revisão de decisão automatizada;
- petição perante a ANPD e órgãos de defesa do consumidor.
A exclusão poderá ser limitada por obrigações legais, segurança, prevenção a fraude, exercício de direitos, dados do Cliente controlador ou impossibilidade de identificar o titular sem informações adicionais.
16. Como exercer direitos
Solicitações deverão ser enviadas para [email protected] .
Poderemos solicitar informações para verificar identidade e vínculo com a organização. Não pediremos dados desproporcionais.
Quando a solicitação envolver dados controlados pelo Cliente, poderemos encaminhá-la ao Cliente ou informar o canal adequado.
Responderemos nos prazos legais aplicáveis. Pedidos complexos poderão exigir complementação ou resposta em etapas.
O titular poderá apresentar reclamação à ANPD ou autoridade competente.
17. Direitos na União Europeia e no Espaço Econômico Europeu
Quando o GDPR se aplicar, o titular poderá exercer:
- informação;
- acesso;
- retificação;
- apagamento;
- restrição;
- portabilidade;
- oposição;
- retirada de consentimento;
- direitos relacionados a decisões automatizadas;
- reclamação perante autoridade supervisora.
A base legal será indicada conforme o art. 6 do GDPR e, para dados sensíveis, conforme o art. 9.
Quando exigido, indicaremos um representante na União Europeia.
18. Direitos no Reino Unido
Quando o UK GDPR se aplicar, serão respeitados direitos equivalentes e regras de transferências restritas.
Quando exigido, indicaremos um representante no Reino Unido.
Transferências poderão usar adequação, IDTA, UK Addendum ou outro mecanismo válido, com avaliação de risco quando exigida.
19. Aviso para residentes da Califórnia
Quando a legislação da Califórnia se aplicar, residentes poderão ter direitos de:
- conhecer categorias, fontes, finalidades e destinatários;
- acessar informações específicas;
- corrigir;
- excluir;
- optar por não vender ou compartilhar;
- limitar uso de informação pessoal sensível;
- não sofrer discriminação;
- utilizar agente autorizado.
Nos 12 meses anteriores, podemos ter coletado identificadores, dados profissionais, informações comerciais, atividade de internet, geolocalização aproximada por IP, dados de conta e inferências operacionais limitadas.
Não vendemos informações pessoais. Não compartilhamos para publicidade comportamental entre contextos.
Canal de solicitações: [email protected] .
Reconheceremos Global Privacy Control quando legalmente exigido e tecnicamente aplicável.
20. Canadá
Quando a PIPEDA ou lei provincial equivalente se aplicar, observaremos princípios de:
- responsabilidade;
- identificação de finalidades;
- consentimento válido;
- limitação de coleta;
- limitação de uso, divulgação e retenção;
- exatidão;
- salvaguardas;
- transparência;
- acesso individual;
- possibilidade de contestar conformidade.
Quando exigido, indicaremos um responsável por privacidade no Canadá.
21. Cookies e preferências
O site disponibiliza mecanismo de consentimento para tecnologias não essenciais, com opções de aceitar, rejeitar e personalizar.
Categorias:
- Necessários: login, sessão (cookie HttpOnly de refresh token), segurança, balanceamento, verificação humana (Cloudflare Turnstile) e preferências essenciais. Sempre ativos.
- Funcionais: idioma, tema e configurações de interface (armazenamento local).
- Marketing: não utilizado atualmente.
A recusa de cookies não essenciais não impede o acesso ao núcleo do Serviço.
A pessoa pode alterar preferências a qualquer momento pelo link “Preferências de cookies” no rodapé do site.
O site também utiliza Google Fonts (Google LLC) para carregar a fonte tipográfica da interface; essa requisição pode expor endereço IP e user-agent ao Google conforme a política de privacidade dele.
22. Push e permissões do dispositivo
Notificações push dependem de permissão do navegador ou sistema operacional.
Ao habilitar push, tratamos token ou subscription para enviar avisos. A permissão pode ser revogada nas configurações do dispositivo, navegador ou Serviço.
Revogar a permissão não remove automaticamente todos os registros históricos, que poderão ser mantidos conforme retenção e obrigações.
23. Comunicações de marketing
Comunicações operacionais, de segurança, cobrança e contrato não dependem de consentimento de marketing.
Marketing poderá ser enviado quando houver base legal. A pessoa poderá cancelar pelo link da mensagem ou pelo canal de privacidade.
24. Crianças e adolescentes
O Serviço é empresarial e não é destinado a menores de 18 anos.
Não coletamos intencionalmente dados diretamente de crianças. Caso tomemos conhecimento, adotaremos medidas adequadas.
Clientes não devem inserir dados de crianças ou adolescentes em payloads, incidentes ou integrações sem base legal e necessidade estrita.
25. Dados sensíveis e setores regulados
O Serviço não foi projetado como repositório de prontuários, dados biométricos, segredos bancários, dados de crianças, informações criminais ou outras categorias de alto risco.
Clientes de saúde, finanças, governo ou setores regulados deverão realizar avaliação própria, contratar salvaguardas específicas e evitar dados não necessários.
26. Autoridades e requisições legais
Poderemos preservar ou fornecer dados quando houver:
- ordem judicial;
- obrigação legal;
- requisição válida de autoridade competente;
- emergência prevista em lei;
- necessidade de defender direitos.
Analisaremos a validade e limitaremos a divulgação ao necessário. Quando permitido, notificaremos o Cliente ou titular.
27. Mudanças societárias
Em operação societária, dados poderão ser transferidos ao sucessor, desde que usados de forma compatível com esta Política e protegidos por medidas adequadas.
28. Alterações desta Política
Podemos atualizar esta Política por mudança legal, técnica ou comercial.
Alterações materiais serão comunicadas pelo site, painel, aplicativo ou e-mail.
Versões anteriores ficam disponíveis mediante solicitação ao canal de privacidade.
29. Lei aplicável
Esta Política é interpretada conforme as leis brasileiras, sem afastar leis estrangeiras obrigatórias que se apliquem ao tratamento.
30. Contato
Responsável: David Vilaça, fundador
Privacidade: [email protected]
Suporte: [email protected]
31. Referências normativas consideradas
Esta Política foi estruturada considerando, entre outras normas aplicáveis conforme o caso:
- Constituição Federal;
- Lei nº 13.709/2018 — LGPD;
- Lei nº 12.965/2014 — Marco Civil da Internet;
- Decreto nº 8.771/2016, com alterações vigentes;
- Decreto nº 7.962/2013 — comércio eletrônico;
- Lei nº 8.078/1990 — Código de Defesa do Consumidor;
- Resoluções da ANPD sobre incidentes, encarregado e transferências internacionais;
- GDPR;
- Resolução CD/ANPD nº 32/2026 e Commission Implementing Decision (EU) 2026/179 — adequação mútua Brasil–União Europeia;
- UK GDPR e Data Protection Act;
- PIPEDA;
- CCPA/CPRA, quando aplicáveis;
- COPPA, apenas para delimitação de público e prevenção de coleta de menores.
A inclusão de uma norma nesta lista não significa que ela se aplique automaticamente a toda operação.
32. Subprocessadores
Lista de subprocessadores e terceiros que tratam dados no contexto do Serviço:
| Fornecedor | Finalidade | Categorias de dados | Localização | Observação |
|---|---|---|---|---|
| Hostinger | Hospedagem e infraestrutura | dados do Serviço em geral | Conforme região contratada | Provedor de infraestrutura |
| Cloudflare (Turnstile) | Verificação humana e prevenção a abuso | IP, user-agent, sinais de interação | Global (edge) | Script carregado em login e signup |
| Abacate Pay | Processamento de pagamentos | dados de cobrança e transação | Brasil | Dados de cartão não passam pelo aciona.me |
| Google (Firebase Cloud Messaging) | Push Android/Web | tokens de dispositivo | Estados Unidos | Somente quando push habilitado |
| Apple Push Notification service | Push iOS | tokens de dispositivo | Estados Unidos | Somente quando push habilitado |
| Google Fonts | Fontes tipográficas do site | IP, user-agent | Global | Requisição de assets ao carregar páginas |
| Provedor SMTP | Envio de e-mails transacionais | endereço de e-mail, conteúdo da mensagem | Conforme provedor | E-mails operacionais |
| Slack / Microsoft Teams | Notificações em canais do Cliente | conteúdo de incidentes enviado ao canal | Conforme provedor | Somente se o Cliente configurar a integração |
Nota: esta lista reflete os fornecedores previstos no estágio atual do produto e será atualizada conforme novas contratações.