1. Identificação da controladora e do Encarregado
A controladora dos tratamentos descritos nesta Política, ressalvadas as situações em que atua como operadora, é Lecodaro LTDA, Sociedade Limitada Unipessoal (SLU), inscrita no CNPJ sob o nº 35.294.596/0001-64, com endereço em Avenida Paulista, 91, Bela Vista, São Paulo/SP, CEP 01311-000. Seu administrador e representante legal é Lenin Costa da Rosa.
O Encarregado pelo Tratamento de Dados Pessoais, nos termos do art. 41 da Lei nº 13.709/2018 (LGPD) e da Resolução CD/ANPD nº 18/2024, é Lenin Costa da Rosa. Titulares, clientes, autoridades e demais interessados podem contatá-lo pelo e-mail suporte@lecodaro.com.br. Não é necessário enviar CPF, RG ou cópia integral de documento no primeiro contato.
2. Escopo, legislação e papéis de tratamento
Esta Política se aplica a lecodaro.com.br, cloud.lecodaro.com.br, à API Lecodaro, aos fluxos de autenticação, cobrança, suporte, Programa Partners e às páginas, links, QR Codes e compartilhamentos públicos disponibilizados pela plataforma. Ela deve ser lida em conjunto com os Termos de Uso e com informações apresentadas no momento de cada operação.
Para fins da LGPD, a Lecodaro assume papéis diferentes conforme a operação:
- controladora: decide as finalidades e os meios essenciais de tratamento de dados de cadastro, autenticação, faturamento, relacionamento, segurança, prevenção a fraude, gestão da plataforma e análise de uso;
- operadora: trata, por conta e conforme instruções do cliente, os dados pessoais que esse cliente ou seus usuários inserem em arquivos, páginas, links, formulários, nomes, materiais e demais conteúdos de um Espaço;
- controladores independentes: determinados fornecedores, como Google e Stripe, podem decidir tratamentos próprios previstos em suas políticas e exigidos para autenticação, prevenção a fraude, KYC, cobrança ou cumprimento legal.
O tratamento observa a LGPD, a Lei nº 12.965/2014 (Marco Civil da Internet), o Decreto nº 8.771/2016, a legislação de defesa do consumidor e os regulamentos aplicáveis da Autoridade Nacional de Proteção de Dados (ANPD).
3. Princípios e critérios de tratamento
A Lecodaro aplica os princípios de finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação e responsabilização. Dados pessoais não são tratados por mera conveniência: cada categoria deve estar ligada a uma finalidade informada e a uma base legal adequada.
Dados tornados manifestamente públicos pelo titular continuam protegidos. Sua disponibilidade pública não autoriza uso incompatível, discriminatório ou desvinculado da finalidade que justificou a coleta.
4. Categorias de dados pessoais tratados
4.1. Conta, identidade e autenticação
- nome, e-mail, senha armazenada exclusivamente por hash, data de verificação do e-mail e foto de perfil;
- telefone, exigido para criar a conta e usado para identificação, segurança e comunicação sobre o serviço, e nunca tratado como autorização para mensagem promocional;
- papel da pessoa na empresa e demais campos de perfil. A profissão declarada em cadastros anteriores continua guardada e deixou de ser solicitada;
- identificador da conta Google, nome, e-mail e avatar fornecidos no login social. A Lecodaro não mantém token OAuth para acesso contínuo à conta Google;
- sessões, IP, agente de usuário, dispositivo resumido, tentativas e eventos de autenticação;
- códigos de autenticação em dois fatores protegidos por hash, com expiração, consumo e contagem de tentativas;
- data do aceite dos documentos contratuais e registros necessários à comprovação da relação.
4.2. Espaços, equipes e administração
- nome e identificadores do Espaço, plano, uso de limites e configurações;
- interesse principal declarado na criação do Espaço, faixa de quantidade de pessoas e ramo de atuação da empresa representada. Esses dados descrevem o Espaço, não a pessoa, e podem ser diferentes em cada Espaço de que ela participe;
- membros, funções, perfis de acesso, permissões, convites, remetente do convite e histórico operacional;
- ações administrativas, identificador da requisição e registros de autorização ou acesso negado.
4.3. Conteúdo e recursos mantidos no produto
Podem ser tratados arquivos, nomes de arquivo, marcas, logos, banners, URLs, slugs, tags, QR Codes, links curtos, páginas de links, códigos de barras, catálogos, produtos, modelos, descrições, configurações, datas de validade, compartilhamentos e senhas de acesso protegidas por hash. O conteúdo pode conter dados pessoais determinados pelo próprio cliente, hipótese disciplinada também pela seção 7.
4.4. Uso de itens públicos e analytics
Quando uma pessoa acessa link curto, QR Code, página ou compartilhamento, a plataforma pode registrar data e hora, recurso acessado, IP, agente de usuário, navegador, sistema operacional, classe de dispositivo, URL de referência, país e, quando fornecidos pela infraestrutura, estado e cidade aproximados. O banco GeoLite2 da MaxMind é processado localmente; o IP não é enviado à MaxMind para essa consulta. Pré-visualizações e robôs conhecidos podem ser excluídos da medição.
4.5. API e integrações técnicas
A API trata o identificador e o hash do Token API, nome, permissões de leitura ou escrita, Espaço associado, datas de criação e último uso, rota, método, resultado, limites e identificador de requisição. O valor integral do Token API é exibido uma única vez e não é armazenado em formato recuperável pela Lecodaro.
4.6. Assinatura, cobrança e Programa Partners
- plano, periodicidade, status, cupons, datas, valores e identificadores de cliente, sessão, assinatura, fatura, pagamento, reembolso ou contestação no Stripe;
- dados de atribuição de indicação, código do Partner, comissões, retenções, reversões, carteira e identificador de conta Stripe Connect;
- dados cadastrais, bancários, de cartão e KYC coletados diretamente pelo Stripe. A Lecodaro não recebe nem armazena o número completo do cartão ou os documentos bancários mantidos pelo provedor.
4.7. Atendimento e relacionamento
Nome, e-mail, telefone quando informado, empresa, assunto, mensagem, anexos e histórico de atendimento podem ser tratados em pedidos de suporte, privacidade, segurança, contratação, plano personalizado ou parceria. Solicitamos que mensagens não contenham senhas, Tokens API, dados bancários ou documentos desnecessários.
4.8. Dados técnicos e de segurança
A infraestrutura processa IP e metadados HTTP necessários à transmissão, defesa, limitação de requisições e diagnóstico. Logs operacionais são sanitizados para evitar e-mail, conteúdo, cookies, tokens e parâmetros pessoais sempre que sua presença não for necessária. Informações podem também integrar backups cifrados e trilhas de auditoria com acesso restrito.
5. Fontes dos dados
Os dados podem ser obtidos:
- diretamente do titular, no cadastro, perfil, autenticação, compra, atendimento ou navegação;
- do administrador ou de outro membro do Espaço, ao convidar pessoas ou administrar permissões;
- do cliente controlador, ao carregar conteúdo ou usar a API;
- automaticamente do dispositivo, navegador, servidores e sistemas de segurança;
- do Google, quando o titular escolhe o login social;
- do Stripe, para confirmar cobrança, assinatura, reembolso, contestação, KYC e repasse;
- de bases técnicas e fontes legítimas, quando necessárias à prevenção a fraude ou ao cumprimento legal.
6. Finalidades e bases legais
| Operação | Finalidades | Bases legais predominantes |
|---|---|---|
| Conta e autenticação | Criar conta, verificar identidade, iniciar sessão, recuperar acesso e aplicar 2FA. | Procedimentos preliminares e execução de contrato; legítimo interesse em segurança. |
| Espaços e produto | Entregar funcionalidades, isolar organizações, autorizar membros, guardar conteúdo e medir limites. Comparar, de forma agregada e por segmento, o interesse declarado na criação do Espaço com o uso real da plataforma, para orientar melhorias do produto. | Execução de contrato; legítimo interesse para a análise agregada de produto, com direito de oposição pelo canal do Encarregado. |
| Cobrança | Processar assinatura, conciliar valores, emitir comprovantes, tratar cancelamento, reembolso e contestação. | Execução de contrato; cumprimento de obrigação legal ou regulatória; exercício regular de direitos. |
| Analytics do cliente | Medir o uso dos recursos públicos, gerar relatórios e identificar desempenho. | Legítimo interesse, com minimização e possibilidade de oposição; execução de contrato quando indispensável à funcionalidade contratada. |
| Segurança e auditoria | Impedir abuso, fraude e acesso indevido; investigar falhas; limitar requisições; preservar evidências. | Legítimo interesse; cumprimento de obrigação legal; exercício regular de direitos. |
| Atendimento | Responder solicitações, prestar suporte, executar providências pré-contratuais e documentar a solução. | Procedimentos preliminares; execução de contrato; legítimo interesse. |
| Partners | Atribuir indicações, calcular comissões, prevenir autoindicação indevida, processar repasses e cumprir deveres contábeis. | Execução de contrato; obrigação legal; legítimo interesse e exercício regular de direitos. |
| Comunicação opcional e cookies não necessários | Enviar comunicação promocional ou executar medição não essencial, se futuramente habilitadas. | Consentimento específico, destacável e revogável, quando exigido. |
Quando o tratamento se apoiar em legítimo interesse, a Lecodaro avalia finalidade legítima, necessidade, impacto nos direitos do titular, salvaguardas e expectativa razoável. O titular pode apresentar oposição fundamentada. Consentimento não é usado para disfarçar tratamento necessário à execução do contrato ou ao cumprimento legal.
7. Dados inseridos pelo cliente: Lecodaro como operadora
O cliente é responsável por definir finalidade e base legal, fornecer seus próprios avisos de privacidade, atender os titulares e garantir que possui autorização para inserir dados pessoais na plataforma. A Lecodaro trata esses dados para prestar o serviço, manter segurança, executar instruções documentadas e cumprir obrigações legais.
Solicitação relacionada exclusivamente a conteúdo de um cliente pode ser encaminhada a esse controlador. A Lecodaro cooperará tecnicamente, preservando sigilo e limites de acesso. O cliente não deve usar a plataforma para tratamento ilícito, discriminatório ou incompatível com direitos dos titulares.
7.1. Dados sensíveis
A plataforma não solicita dados pessoais sensíveis para seu funcionamento ordinário. Se um cliente decidir armazená-los, deverá demonstrar hipótese do art. 11 da LGPD, aplicar acesso mínimo e avaliar a necessidade de medidas adicionais. A disponibilidade técnica para upload não constitui autorização jurídica da Lecodaro para esse tratamento.
7.2. Crianças e adolescentes
O serviço não é direcionado a crianças. Usuários responsáveis por conta devem ter capacidade para contratar. Qualquer tratamento de dados de crianças ou adolescentes inserido pelo cliente deverá observar o melhor interesse, o art. 14 da LGPD e as demais regras aplicáveis. Ao tomar conhecimento de coleta irregular, a Lecodaro poderá restringir o tratamento, preservar evidências e solicitar regularização ou eliminação.
8. Cookies, sessão e tecnologias semelhantes
A plataforma utiliza, no estado atual, cookies de primeira parte necessários ao funcionamento:
lecodaro_cloud_session, ou nome equivalente configurado, para manter a sessão;XSRF-TOKEN, para proteção contra falsificação de requisições;- cookie de “lembrar-me”, quando essa opção for utilizada.
Esses cookies são colocados apenas onde são necessários: nas áreas que exigem login e nas páginas com formulário. A página inicial do site, que só apresenta a Lecodaro e não tem login nem formulário, é entregue sem nenhum cookie. Quem apenas lê essa página e vai embora não recebe cookie e não tem uma sessão registrada.
Esses cookies não são destinados a publicidade comportamental e, por serem necessários, não dependem de consentimento prévio. Bloqueá-los pode impedir login e funções protegidas. O checkout é hospedado pelo Stripe e pode usar cookies sob o domínio e a política do próprio Stripe. A medição de uso pelo Google Analytics e a atribuição de campanhas pela Meta só são carregadas depois de uma escolha livre e granular. Na primeira visita, aceitar e recusar aparecem juntos. Quem possui conta pode alterar a preferência a qualquer momento em “Cookies e privacidade”, dentro de Meu perfil. Sem autorização, essas tecnologias não são carregadas. O painel administrativo, páginas com token e conteúdos digitados em formulários não são enviados para medição ou publicidade. Quando autorizados, parâmetros padronizados de campanha podem ser preservados no navegador para distinguir a primeira origem da campanha mais recente.
9. Compartilhamento e destinatários
A Lecodaro não vende dados pessoais. O acesso ou compartilhamento ocorre apenas conforme a finalidade e pode envolver:
- HostGator e infraestrutura de VPS: hospedagem, rede, banco de dados, filas e operação;
- Cloudflare R2: armazenamento privado de arquivos e backups cifrados;
- Google: autenticação escolhida pelo usuário e recursos técnicos carregados pelo navegador quando aplicável;
- Stripe e Stripe Connect: checkout, cobrança, prevenção a fraude, assinatura, KYC, reembolso e repasse a Partners;
- Anthropic: sugestão de nome para arquivos enviados, quando o cliente mantém essa opção ligada. Recebe apenas marca, linha, sublinha, produto, modelo, categoria e o nome atual do arquivo. O conteúdo do arquivo não é enviado. A opção pode ser desligada em cada envio;
- provedor de e-mail: verificação, 2FA, recuperação, convites, avisos e atendimento;
- membros autorizados do Espaço: conforme função e permissões definidas pelo cliente;
- consultores e prestadores sujeitos a confidencialidade: quando necessários à segurança, suporte, auditoria, defesa ou cumprimento legal;
- autoridades: mediante dever legal, ordem válida ou necessidade de exercício regular de direitos.
Provedores recebem apenas as categorias compatíveis com sua função. A Lecodaro avalia instruções, confidencialidade, segurança, suboperadores, retenção, suporte aos titulares e condições de transferência internacional de fornecedores relevantes. Cada fornecedor também pode estar sujeito a obrigações legais próprias.
10. Transferência internacional de dados
Google, Stripe, Cloudflare, provedores de e-mail e respectivos suboperadores podem tratar dados ou oferecer suporte a partir de outros países. Nessas situações, a transferência deve observar os arts. 33 a 36 da LGPD e a Resolução CD/ANPD nº 19/2024, mediante mecanismo válido para o caso, incluindo decisão de adequação, cláusulas contratuais-padrão, normas corporativas globais, certificação ou outra hipótese legal aplicável.
O titular pode solicitar informações adicionais sobre países, destinatários e salvaguardas aplicáveis a uma operação concreta pelo canal do Encarregado. A localização de infraestrutura pode variar por disponibilidade e contrato do provedor, sem afastar a responsabilidade prevista na legislação brasileira.
11. Retenção, anonimização, lixeira e eliminação
Dados são mantidos pelo período necessário à finalidade, à execução contratual, ao cumprimento de obrigação legal ou regulatória, ao exercício regular de direitos e à prevenção a fraude. Encerrada a finalidade, são eliminados, anonimizados ou conservados somente nas hipóteses do art. 16 da LGPD.
| Categoria | Critério aplicado |
|---|---|
| Conta, Espaço e conteúdo | Enquanto necessários à conta ou ao contrato; depois, pelo prazo exigido para obrigação legal, defesa, prevenção a fraude ou instrução válida do cliente. |
| Analytics de acesso | IP, agente de usuário e referência brutos são removidos após 30 dias. Eventos granulares são eliminados após 36 meses; estatísticas efetivamente anônimas podem permanecer. |
| Lixeira | Links curtos, QR Codes, páginas e códigos de barras permanecem restauráveis por até 15 dias e depois podem ser eliminados automaticamente. Outros recursos seguem o fluxo informado na interface. |
| Sessões e credenciais temporárias | Até expiração, consumo, encerramento ou revogação; hashes e registros mínimos podem permanecer para segurança e auditoria. |
| Cobrança, fiscal e Partners | Pelos prazos legais, contábeis, fiscais, contratuais e de defesa; dados mantidos pelo Stripe seguem também a política e obrigações próprias do provedor. |
| Registros de acesso e segurança | Pelo prazo legal aplicável, inclusive o art. 15 do Marco Civil quando incidente, ou por período adicional determinado por autoridade competente. |
| Backups | Rotação operacional de sete cópias diárias e seis mensais. Dado eliminado do ambiente ativo pode subsistir temporariamente em backup protegido até sua rotação, sem retorno ao uso ordinário. |
Pedidos de eliminação não alcançam dado cuja conservação seja legalmente permitida ou obrigatória. A Lecodaro informará eventual retenção residual e seu fundamento, quando cabível. Exclusão de um Espaço pode afetar dados de outros membros; por isso, a legitimidade e a autoridade do solicitante serão verificadas antes da execução.
12. Direitos do titular e procedimento de atendimento
Nos limites dos arts. 18 a 20 da LGPD, o titular pode solicitar:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, observados regulamentação, viabilidade técnica e segredos comercial e industrial;
- eliminação de dados tratados com consentimento, ressalvadas as hipóteses legais de conservação;
- informação sobre entidades públicas e privadas com as quais houve uso compartilhado;
- informação sobre a possibilidade de não consentir e as consequências;
- revogação do consentimento e oposição a tratamento irregular baseado em outra hipótese legal;
- revisão de decisão tomada unicamente com base em tratamento automatizado que afete seus interesses e informação sobre seus critérios, respeitados os segredos protegidos;
- petição perante a ANPD e órgãos de defesa do consumidor.
O pedido deve ser enviado a suporte@lecodaro.com.br, com descrição objetiva do direito e informação suficiente para localizar a relação. A Lecodaro poderá solicitar verificação de identidade proporcional ao risco, preferindo confirmação por conta ou e-mail já cadastrado e evitando cópia documental. Representante deverá demonstrar seus poderes.
A confirmação simplificada ou o acesso simplificado serão providenciados imediatamente quando possível. A declaração completa será fornecida em até 15 dias, conforme art. 19, II, da LGPD, salvo prazo regulatório específico, complexidade justificada ou atuação da Lecodaro como operadora. Nesse último caso, o pedido poderá ser encaminhado ao cliente controlador. Recusa total ou parcial será fundamentada, incluindo impossibilidade de confirmar identidade, direito de terceiro, segredo protegido ou conservação legal.
Revogar consentimento não torna ilícito o tratamento anterior nem encerra operação sustentada por outra base legal. O titular não sofrerá cobrança pelo exercício regular de direitos. Solicitações manifestamente abusivas, repetitivas ou que afetem terceiros serão analisadas conforme a legislação, sem supressão de direitos indisponíveis.
13. Regras automatizadas
A plataforma executa regras automáticas para limites de plano e API, expiração, detecção de padrões de abuso, status de pagamento, bloqueios de segurança, retenção e cálculo de comissões. Essas regras operacionais não são destinadas a formar perfil comportamental para publicidade. Se uma decisão exclusivamente automatizada afetar interesses do titular, ele pode pedir explicação e revisão pelo canal do Encarregado, observados segurança, prevenção a fraude e segredos protegidos.
14. Segurança da informação
A Lecodaro adota medidas técnicas e administrativas proporcionais ao risco, incluindo TLS, senhas e Tokens API em hash, autenticação em dois fatores por e-mail, segregação por Espaço, autorização no servidor, menor privilégio, armazenamento privado, URLs temporárias, verificação antimalware de uploads, limitação de requisições, registros sanitizados, backups cifrados e testes de restauração. Arquivos podem ser processados temporariamente para análise, miniatura, conversão ou compactação; cópias temporárias devem ser descartadas ao fim da operação.
Nas telas de criação de conta e de recuperação de senha, a plataforma informa se o endereço consultado possui conta cadastrada, para que a pessoa identifique erro de digitação ou perceba que utilizou outro endereço. Essa resposta é limitada por um orçamento de consultas por origem, por endereço e por período; ao ser excedido, a plataforma volta a responder de forma neutra. As consultas são contabilizadas apenas pelo domínio do endereço, sem registrar o endereço completo, com a finalidade de detectar e conter tentativas de descoberta de contas em massa.
Nenhum sistema é absolutamente invulnerável. Usuários devem manter senha e Token API sob sigilo, usar permissões mínimas, revisar membros e sessões e comunicar suspeitas imediatamente. A Lecodaro nunca solicita senha ou Token API integral por e-mail ou atendimento.
15. Incidentes de segurança com dados pessoais
Incidentes são registrados, classificados, contidos e investigados com preservação proporcional de evidências. Quando um incidente puder acarretar risco ou dano relevante, a Lecodaro, na qualidade de controladora, comunicará a ANPD e os titulares afetados em até três dias úteis contados do conhecimento, ressalvado prazo específico previsto em legislação, conforme a Resolução CD/ANPD nº 15/2024. Informações incompletas podem ser complementadas de forma fundamentada.
Quando atuar como operadora, a Lecodaro comunicará o cliente controlador sem demora indevida, com as informações disponíveis, para permitir avaliação e cumprimento de seus deveres. Suspeitas podem ser relatadas ao Encarregado sem incluir credenciais ou arquivos privados desnecessários.
16. Requisições de autoridades e exercício de direitos
A Lecodaro pode preservar ou fornecer dados quando obrigada por lei, ordem judicial ou requisição válida da autoridade competente, ou quando necessário ao exercício regular de direitos em processo judicial, administrativo ou arbitral. Cada pedido deve ser avaliado quanto à competência, autenticidade, escopo e proporcionalidade. Quando permitido, o cliente ou titular poderá ser informado. Não são atendidos pedidos informais sem fundamento jurídico suficiente.
17. Alterações desta Política
Esta Política poderá ser atualizada por mudança legal, regulatória, técnica ou operacional. A versão, a data de publicação e a vigência permanecerão visíveis. Alterações materiais serão comunicadas por meio adequado e, quando a lei exigir nova manifestação de vontade, a Lecodaro solicitará ação específica, sem presumir consentimento pelo silêncio.
18. Contato, reclamação e referências oficiais
Perguntas, reclamações ou pedidos sobre dados pessoais devem ser dirigidos ao Encarregado, Lenin Costa da Rosa, em suporte@lecodaro.com.br. Correspondência física pode ser enviada à Lecodaro LTDA, Avenida Paulista, 91, Bela Vista, São Paulo/SP, CEP 01311-000.
As principais referências normativas utilizadas nesta versão são:
- Lei nº 13.709/2018: Lei Geral de Proteção de Dados Pessoais;
- Lei nº 12.965/2014: Marco Civil da Internet;
- Decreto nº 8.771/2016;
- regulamentos e orientações oficiais da ANPD.
O titular pode também apresentar petição à ANPD ou buscar os órgãos de defesa do consumidor, sem prejuízo de outros meios administrativos ou judiciais legalmente disponíveis.