Esta política explica o tratamento de dados pessoais no site da CivilTalks e no Builder BO. A identificação do responsável pelo tratamento, o contato para privacidade, as finalidades, os prestadores envolvidos e os critérios de conservação estão apresentados nesta página.
PRIVACIDADE
Sobre esta política
DADOS
Informações fornecidas por você
O Builder BO recebe as informações profissionais e comerciais que você decide fornecer para apresentar sua empresa e um projeto de expansão. A versão atual não aceita anexos. Não envie dados pessoais sensíveis, dados de crianças, informações de pagamento, credenciais, segredos industriais desnecessários ou informações de terceiros sem autorização.
FINALIDADES
Uso das informações
As informações são utilizadas para salvar, retomar e analisar a solicitação, responder ao contato e preparar uma possível relação contratual. Dados técnicos limitados também podem ser tratados para funcionamento, segurança, rate limit, prevenção de abuso e auditoria. O Builder não produz decisão unicamente automatizada e o conteúdo não é usado para marketing nem treinamento não autorizado.
INFRAESTRUTURA
Coleta técnica direta no exterior
Dados técnicos de conexão e segurança podem ser coletados diretamente por operadores de infraestrutura no exterior. Quando esse for o fluxo concreto verificado no registro V06, ele será documentado separadamente como coleta internacional direta, nos termos do art. 6º da Resolução CD/ANPD nº 19/2024, e não será chamado automaticamente de transferência internacional.
PRESTADORES
Transferências dos dados enviados pelo Builder
OpenAI Sites, Cloudflare, Resend e GoDaddy/Titan estão registrados separadamente por papel e por fluxo na tabela desta página. Ela distingue coleta técnica direta de situações em que dados profissionais, empresariais, comerciais e operacionais fornecidos voluntariamente no Builder são encaminhados ao exterior. Antes do envio, o Builder solicita consentimento específico, destacado, não pré-marcado e revogável para essas transferências. O aviso informa finalidade, categorias de dados, prestadores, localidades conhecidas, ausência de residência garantida no Brasil e o canal de revogação. Quem não quiser utilizar o Builder pode entrar em contato por e-mail ou WhatsApp.
DIREITOS
Conservação e direitos
Os dados são mantidos pelos prazos ou critérios informados nesta página e conforme as obrigações aplicáveis. Pedidos de acesso, correção, revogação de consentimento ou exclusão devem ser enviados a info@civiltalks.com e serão respondidos em até 15 dias. Em uma solicitação de exclusão de conta, os dados pessoais serão apagados em até 30 dias, exceto os registros que a lei exija preservar. Responsável pelo tratamento: VERUM CIVILTALKS INOVAÇÃO E SISTEMAS LTDA.
Responsável pelo tratamento
- Razão social
- VERUM CIVILTALKS INOVAÇÃO E SISTEMAS LTDA
- Registro
- CNPJ 66.391.001/0001-12
- Endereço registrado
- Quadra SHIS QI 15, Bloco A, Sobreloja 47, Setor de Habitações Individuais Sul / Lago Sul, Brasília - DF
Contato para privacidade
- info@civiltalks.com
- Função responsável
- Canal de Privacidade e LGPD — responsável pelo tratamento: VERUM CIVILTALKS INOVAÇÃO E SISTEMAS LTDA
Última atualização
- Versão da política
- 2026-09-06.1
- Data e hora de vigência
- 6 de setembro de 2026 às 22:01 BRT
Finalidades e conservação
| Finalidade | Categorias de dados | Fundamento | Destinatários | Conservação |
|---|---|---|---|---|
| Receber, salvar, retomar e analisar o diagnóstico Builder BO, responder à solicitação comercial e preparar uma eventual proposta. | Identificação profissional do representante: nome, e-mail de trabalho, cargo, telefone opcional e idioma de contato, Identificação e contexto da empresa: nome, país da sede, tipo, site ou perfil institucional e prontidão de investimento, Informações comerciais da solução, mercados, objetivos, preços e canais, Informações operacionais sobre vendas, entrega, logística, requisitos, concorrência, equipe e restrições, Metadados de ciência, versão do aviso, protocolo, revisões e estado do rascunho | LGPD, art. 7º, V — procedimentos preliminares relacionados a possível contrato, solicitados pelo próprio titular. | Equipe comercial autorizada da CivilTalks, OpenAI Sites, Cloudflare, Resend, GoDaddy | Rascunho não enviado por 30 dias após a última edição; após o envio, como lead, por 24 meses após a última interação ou até opt-out aplicável, conforme as regras detalhadas abaixo. |
| Operar e proteger o site e o Builder BO, prevenir abuso, controlar concorrência de edição e manter rastreabilidade de eventos relevantes. | Token de sessão pseudônimo e identificadores aleatórios de requisição, submissão, protocolo, revisão e evento, Hash unidirecional derivado do endereço de rede para limitação de tentativas, Datas, horários, estado da operação, versão do schema e eventos de auditoria sem corpo do formulário nos logs técnicos | LGPD, art. 7º, IX, combinado com os arts. 10 e 46 — legítimo interesse para segurança, rate limit, prevenção de abuso e auditoria, sujeito a teste de balanceamento, minimização, acesso restrito e prazo limitado. | Equipe técnica autorizada da CivilTalks, OpenAI Sites, Cloudflare | Logs de acesso/aplicação, auditoria/segurança e buckets técnicos de rate limit por 12 meses; depois, excluir. |
Prestadores e fluxos internacionais
| Prestador | Serviço | Papel | Finalidade | Categorias de dados | Países | Subprocessadores relevantes | Mecanismo de transferência | Conservação | Medidas de segurança | Evidência |
|---|---|---|---|---|---|---|---|---|---|---|
| OpenAI Sites | Orquestração da publicação e da configuração hospedada do site. | Operador da camada hospedada de publicação, manutenção e suporte do site | Hospedar, publicar, manter, operar e oferecer suporte à experiência do site e do Builder BO | Dados técnicos de conexão, dispositivo, cookies, uso, eventos de segurança e identificadores pseudônimos, Dados profissionais, empresariais, comerciais e operacionais informados no Builder, com metadados de consentimento e envio | Estados Unidos — entidade contratante aplicável ao cliente brasileiro e localidade de diversos prestadores de infraestrutura, suporte e moderação, Austrália, Brasil, Canadá, Finlândia, França, Alemanha, Índia, Indonésia, Irlanda, Itália, Japão, Malásia, México, Países Baixos, Noruega, Filipinas, Polônia, Singapura, África do Sul, Coreia do Sul, Espanha, Suécia, Suíça, Emirados Árabes Unidos e Reino Unido — localidades adicionais publicadas para prestadores que podem apoiar o Sites | Cloudflare Ltd, Microsoft Corporation, CoreWeave, Inc., Oracle Cloud Infrastructure, Google Cloud Platform, Amazon Web Services, Inc., Cerebras, Snowflake, Inc., TaskUs, LLC, Intercom, Inc., Salesforce, Accenture International Limited, Confluent, Cinder Technologies, Inc., Okta, Inc. — authentication services via Auth0, OpenAI OpCo, LLC, OpenAI, LLC, OpenAI Ireland Ltd., OpenAI UK Ltd., OpenAI Japan Ltd. | Consentimento específico do Builder, somado ao DPA do Sites como contrato de operador e salvaguarda complementar; as cláusulas contratuais do DPA para EEE, Suíça e Reino Unido não são apresentadas como cláusulas-padrão brasileiras. | O DPA conserva os dados hospedados durante o serviço e prevê devolução ou exclusão por instrução, expiração ou encerramento, ressalvada obrigação legal; não fixa um prazo operacional único em dias para todos os registros. | Criptografia em trânsito e em repouso, controles estritos de acesso e monitoramento de segurança declarados pelo fornecedor, Confidencialidade do pessoal, medidas técnicas e organizacionais razoáveis, assistência a incidentes e exclusão ao término previstas no DPA | Registro verificado Documento do operador: ChatGPT Sites Data Processing Addendum (Published 2026-07-09) Data pública da versão: 8 de julho de 2026 às 21:00 BRT Documento oficial Verificado em: 6 de setembro de 2026 às 16:23 BRT Fonte oficial |
| Cloudflare | Execução do site e persistência em D1; R2 é mantido somente para a eliminação controlada de anexos legados. | Operador de execução, segurança de borda e persistência D1; R2 permanece restrito à eliminação de anexos legados | Executar e proteger o site, controlar abuso e persistir rascunhos, submissões, consentimentos e trilhas técnicas no D1 | Dados técnicos de conexão, eventos de segurança, identificadores pseudônimos e metadados de requisição, Dados profissionais, empresariais, comerciais e operacionais do Builder, além de consentimentos, revisões e trilhas de auditoria | Rede global da Cloudflare e colocação automática do D1; a documentação do produto não promete um país único nessa modalidade, Estados Unidos, EEE, Reino Unido, Japão, Austrália, Canadá, Singapura e Índia — localidades publicadas para Google e Oracle no Cloudflare Developer Platform, Reino Unido, Singapura, Austrália, Alemanha, Portugal, França, Japão, Canadá, Países Baixos, Emirados Árabes Unidos, Estados Unidos, Coreia do Sul, México, Malásia, Índia, Suécia e Suíça — entidades do grupo para suporte de conta e engenharia | Slack Technologies, Inc. — customer-support communications, Zendesk, Inc. — customer support and account management, Salesforce, Inc. — customer support and account management, Google LLC — Cloudflare Developer Platform, Oracle America, Inc. — Cloudflare Developer Platform, Cloudflare Ltd., Cloudflare Pte. Ltd., Cloudflare Australia Pty Ltd, Cloudflare Germany GmbH, Cloudflare Portugal, Unipessoal Lda., Cloudflare France SAS, Cloudflare Japan K.K., Cloudflare (Canada) Information Technology Co., Ltd., Cloudflare Netherlands B.V., Cloudflare Middle East FZ-LLC, Area 1 Security, LLC, Cloudflare Korea LLC, Cloudflare Mexico S. de R.L de C.V., Cloudflare Malaysia Sdn. Bhd., Cloudflare Capability Center (India) Private Limited, Cloudflare Sweden AB, Cloudflare Switzerland GmbH | Consentimento específico do Builder e DPA vigente da Cloudflare como contrato de operador e salvaguarda complementar; não se declara adoção das cláusulas-padrão brasileiras da ANPD. | Registros no D1 seguem a matriz CivilTalks. O DPA limita o tratamento ao prazo necessário ou ao contrato; o Time Travel do D1 é sempre ativo por 7 dias no plano Free ou 30 dias no plano Paid, sem provar qual plano o Sites administra. | D1 e R2 documentam AES-256-GCM em repouso e TLS em trânsito, Programa ISO 27000, testes de vulnerabilidade, bug bounty, detecção de intrusão, continuidade geográfica, menor privilégio, MFA forte e registros de auditoria descritos no DPA | Registro verificado Documento do operador: Cloudflare Customer Data Processing Addendum (Version 6.4 — effective 2026-04-03) Data pública da versão: 2 de abril de 2026 às 21:00 BRT Documento oficial Verificado em: 6 de setembro de 2026 às 16:23 BRT Fonte oficial |
| Resend | Envio transacional do diagnóstico Builder BO, sem anexos. | Operador de envio transacional de e-mail | Entregar a submissão Builder para info@civiltalks.com e registrar o estado técnico do envio | Remetente, destinatário, assunto, conteúdo textual do diagnóstico e metadados técnicos de entrega; sem anexos e sem rastreamento de abertura ou clique | Brasil — roteamento transacional selecionado em São Paulo (sa-east-1), Estados Unidos — sede, dados da conta, metadados de e-mail, logs e registros de API; todos os subprocessadores publicados estão nos Estados Unidos | Amazon Web Services, Inc., Anthropic, PBC, Attio Limited, Cloudflare, Inc., Datadog, Inc., Elastic N.V., Estuary Technologies, Inc., Google, Inc., Inngest Inc, Liveblocks, Inc., Metabase, Inc., Not Just Tickets Limited / Plain, PlanetScale, Inc., Retool, Inc., RunPod, Inc., Salesforce, Inc. — Slack, Snowflake Inc., Stripe, Inc., Supabase, Inc, Svix Inc., Tinybird Inc., Vercel Inc. | Consentimento específico do Builder e DPA do Resend como contrato de operador e salvaguarda complementar; não se declara adoção das cláusulas-padrão brasileiras da ANPD. | O DPA cobre o período do contrato e prevê exclusão dos dados de usuário e cliente em até 90 dias após o encerramento da conta. A documentação de segurança descreve backups point-in-time por 30 dias; a aplicação não depende desse backup para restauração. | TLS 1.3 ou superior em trânsito, criptografia em repouso e isolamento em nível de linha para dados sensíveis declarados pelo fornecedor, SOC 2 Tipo II, teste anual de intrusão e MFA para empregados declarados pelo fornecedor, Chave de envio exclusiva e limitada ao domínio civiltalks.com; rastreamento de abertura e clique desativado no painel verificado | Registro verificado Documento do operador: Resend Data Processing Addendum (Last updated 2026-08-27) Data pública da versão: 26 de agosto de 2026 às 21:00 BRT Documento oficial Verificado em: 6 de setembro de 2026 às 16:23 BRT Fonte oficial |
| GoDaddy | Hospedagem da caixa info@civiltalks.com que recebe as mensagens transacionais. | Operador contratual da caixa Professional Email powered by Titan; a Titan fornece e armazena o serviço de caixa postal | Receber e armazenar na caixa info@civiltalks.com a mensagem transacional do Builder | Remetente, destinatário, assunto, conteúdo textual da submissão Builder e metadados da mensagem; sem anexos enviados pelo Builder | Estados Unidos e Ilhas Cayman — GoDaddy e Titan, Estados Unidos, Canadá, Espanha e Estônia — localidades da lista de subprocessadores da Titan | Titan Solution Ltd SEZC — Cayman Islands, Amazon Web Services, Inc. — USA, Zendesk, Inc. — USA, SendGrid, Inc. — USA, Pendo.io, Inc. — USA, Canny Inc. — Canada, Typeform — Spain, Proofpoint, Inc. — USA, OpenAI — USA, WebSpellChecker — Estonia, MoEngage — USA | Consentimento específico do Builder, DPA da GoDaddy e termos do Professional Email/Titan como salvaguardas contratuais complementares; as cláusulas GDPR da Titan não são apresentadas como mecanismo brasileiro. | A CivilTalks exclui mensagens de lead após 24 meses sem interação, ressalvados contrato, obrigação legal ou legal hold. A lixeira Titan é eliminada após 30 dias e itens permanentemente excluídos não podem ser restaurados; os contratos preveem exclusão ou devolução no encerramento segundo seus termos. | Medidas baseadas em risco, menor privilégio, registro de eventos, criptografia ou pseudonimização e MFA para acesso remoto interno descritos no DPA da GoDaddy, SPF, DKIM, DMARC, antispam e antivírus documentados para o Professional Email powered by Titan; a postura da conta é verificada separadamente | Registro verificado Documento do operador: GoDaddy Data Processing Addendum (Last revised 2024-09-13) Data pública da versão: 12 de setembro de 2024 às 21:00 BRT Documento oficial Verificado em: 6 de setembro de 2026 às 16:23 BRT Fonte oficial |
Fluxos de tratamento
| Prestador | Tipo de fluxo | Finalidade | Categorias de dados | Países | Base ou condição |
|---|---|---|---|---|---|
| OpenAI Sites | Coleta internacional direta | Entregar, manter e proteger o site hospedado e registrar eventos técnicos necessários | Dados técnicos de conexão, dispositivo, cookies, uso, eventos de segurança e identificadores pseudônimos | Estados Unidos e demais localidades publicadas para a infraestrutura e o suporte do Sites, sem garantia de residência de dados no lançamento | Coleta técnica direta por operador no exterior, separada da transferência do Builder; segurança baseada no legítimo interesse, com minimização e controles dos arts. 10 e 46 da LGPD. |
| OpenAI Sites | Transferência internacional | Processar a solicitação Builder que o titular decidiu enviar | Dados profissionais, empresariais, comerciais e operacionais informados no Builder, com metadados de consentimento e envio | Estados Unidos e demais localidades publicadas para os prestadores que podem apoiar o Sites | Consentimento internacional específico, destacado, não pré-marcado e revogável, nos termos do art. 33, VIII, da LGPD; o DPA funciona como contrato de operador e salvaguarda complementar. |
| Cloudflare | Coleta internacional direta | Entregar o site, mitigar bots, aplicar limites de requisição e proteger a aplicação | Dados técnicos de conexão, eventos de segurança, identificadores pseudônimos e metadados de requisição | Rede global da Cloudflare | Coleta técnica direta por operador no exterior, separada da transferência do Builder; segurança baseada no legítimo interesse, com minimização e controles dos arts. 10 e 46 da LGPD. |
| Cloudflare | Transferência internacional | Persistir e processar rascunhos, submissões, consentimentos e trilhas de auditoria no D1 | Dados profissionais, empresariais, comerciais e operacionais do Builder, além de consentimentos, revisões e trilhas de auditoria | Localidades globais resultantes da colocação automática do D1 e dos prestadores publicados para o Developer Platform | Consentimento internacional específico, destacado, não pré-marcado e revogável, nos termos do art. 33, VIII, da LGPD; o DPA funciona como contrato de operador e salvaguarda complementar. |
| Resend | Tratamento no Brasil | Rotear o envio transacional pela região selecionada | Conteúdo textual e metadados necessários ao envio | Brasil — São Paulo | Procedimentos preliminares solicitados pelo titular, LGPD art. 7º, V; a região de roteamento foi verificada no painel. |
| Resend | Transferência internacional | Processar conteúdo e metadados necessários à entrega e manter os registros do serviço | Remetente, destinatário, conteúdo textual, metadados, logs e registros de API | Estados Unidos | Consentimento internacional específico, destacado, não pré-marcado e revogável, nos termos do art. 33, VIII, da LGPD; o DPA funciona como contrato de operador e salvaguarda complementar. |
| GoDaddy | Transferência internacional | Entregar e manter a mensagem da solicitação na caixa empresarial monitorada pela CivilTalks | Remetente, destinatário, assunto, conteúdo textual da submissão Builder e metadados da mensagem | Estados Unidos, Ilhas Cayman, Canadá, Espanha e Estônia | Consentimento internacional específico, destacado, não pré-marcado e revogável, nos termos do art. 33, VIII, da LGPD; os documentos contratuais funcionam como salvaguardas complementares. |
Critérios de conservação por classe
| Classe de dados | Prazo ou critério |
|---|---|
| Rascunho | Rascunhos do Builder BO não enviados: excluir 30 dias após a última edição. |
| Lead | Leads: anonimizar 24 meses após a última interação, ou antes em caso de opt-out aplicável, ressalvada obrigação legal de conservação. |
| Contrato | Contratos e dados de clientes ativos: conservar durante a vigência e por 5 anos após o encerramento; depois, excluir, ressalvadas obrigações legais específicas. |
| Arquivo | Anexos legados sem vínculo com registro ativo: excluir após 90 dias. O Builder BO atual não recebe novos anexos. |
| Consentimento | Registros probatórios de consentimento vinculados a tratamentos: conservar enquanto durar o tratamento e por 5 anos depois; então excluir. Separadamente, a preferência técnica local do CMP (ct_consent em cookie e localStorage) expira em 180 dias. |
| Log de acesso/aplicação | Logs de acesso e aplicação: excluir após 12 meses. |
| Log de auditoria/segurança | Logs de auditoria e segurança: excluir após 12 meses, preservando no evento de purge apenas metadados não pessoais necessários à própria auditoria da eliminação. |
| Backup | Backups: rotação de 30 dias; dados excluídos deixam as cópias de segurança em até 35 dias por sobrescrita. |