Política de Privacidade do apipj

Versão: 2026-10-09 Vigente desde 09/10/2026 (primeira versão publicada). Versões anteriores, quando existirem, ficam disponíveis em https://apipj.com.br/privacidade.

Resumo (não substitui a leitura completa). Esta política explica o que fazemos com os dados de quem usa o apipj (cadastro, chaves, uso da API, cobrança) e com os dados públicos de pessoas que aparecem nos cadastros de empresas que distribuímos (sócios, administradores, titulares de MEI), que vêm dos arquivos de dados abertos da Receita Federal e são reproduzidos exatamente como publicados, com CPF já mascarado. Não vendemos dados, não fazemos perfis de pessoas, não usamos cookies de rastreamento e nunca vemos o número do seu cartão (ele é digitado na página do Asaas). Se você entrar com o Google, recebemos dele apenas o identificador da sua conta Google, o e-mail, a confirmação de que o e-mail é verificado e o nome; nunca a sua senha nem os seus contatos. Guardamos o endereço IP em forma de hash para aplicar limites e, por obrigação legal, um registro de acesso por 6 meses. Você pode exercer os direitos da LGPD pelo painel ou pelo e-mail brunogalizzi@masterbi.com; respondemos em até 15 dias.

1. Quem é o controlador e como falar conosco

1.1. Controlador: MASTER BI TECNOLOGIA LTDA, CNPJ 35.659.589/0001-19, com endereço em Rua Martim de Carvalho, 723, sala 1103, Santo Agostinho, Belo Horizonte/MG, CEP 30190-094, e-mail brunogalizzi@masterbi.com ("apipj", "nós"). É quem decide como e para que os dados pessoais descritos nesta política são tratados.

1.2. Encarregado pelo tratamento de dados pessoais (DPO): o titular ou representante legal de MASTER BI TECNOLOGIA LTDA, que atende pelo canal brunogalizzi@masterbi.com. Esse é o canal para pedidos de titulares (seção 10), inclusive de pessoas que aparecem nos dados públicos que distribuímos (seção 5), e para comunicação com a Agência Nacional de Proteção de Dados (ANPD).

1.3. Somos agente de tratamento de pequeno porte, nos termos da Resolução CD/ANPD 2/2022, e mantemos registro simplificado das operações de tratamento. Os prazos desta política já consideram esse regime.

2. A quem esta política se aplica

2.1. A você, que visita o site, cria uma conta, usa o painel ou consome a API.

2.2. Às pessoas naturais que aparecem nos dados públicos que distribuímos: sócios, administradores e representantes legais de pessoas jurídicas; titulares de microempreendedor individual (MEI) e de empresário individual, cujo nome compõe a razão social; e pessoas cujo e-mail ou telefone foi cadastrado pela empresa na RFB como contato.

2.3. Esta política não cobre o que os nossos usuários fazem com os dados depois de obtê-los pela API. Para esse uso posterior, cada usuário é o controlador e responde pela própria conformidade (Termos de Uso, cláusula 8.3).

3. Dados que coletamos sobre você

3.1. Coletamos apenas o necessário para prestar o serviço, cobrar, proteger a plataforma e cumprir a lei:

CategoriaDadosOrigem
Cadastronome, e-mail, senha (quando você cria uma; guardada apenas como hash criptográfico, nunca em claro), CPF ou CNPJ (opcional no plano gratuito; obrigatório para assinar um plano pago), versão e data e hora do aceite dos Termosvocê; no cadastro com o Google, o nome e o e-mail vêm do Google (ver 3.4)
Login com o Google (só se você usar)identificador da conta Google, e-mail da conta Google e data e hora da vinculaçãoGoogle, quando você escolhe "Continuar com o Google" (ver 3.4)
Login com o Google em andamentocódigo aleatório do pedido (guardado como hash), valores de verificação de uso único, o tipo de pedido (entrar, criar conta ou vincular), a página de destino, a versão dos Termos que você marcou e o hash do IP; quando falta confirmar a criação da conta, também o identificador, o e-mail e o nome recebidos do Googlegerados pelo uso; apagados em até 10 minutos (ver seção 8)
Chaves de APInome dado à chave, prefixo público, hash da chave (nunca a chave em si), datas de criação, último uso e revogaçãogerados por nós a seu pedido
Uso da API e do siteCNPJ consultado, rota e formato pedidos, data e hora, código de resposta, tempo de resposta, prefixo da chave usada, contagem de consultas por mês, endereço IP (ver 3.2), identificador do navegador ou cliente (user-agent)gerados pelo uso
Sessão do painelidentificador aleatório de sessão (guardado como hash), datas de criação e expiração, hash do IP, user-agentgerados pelo uso
Pagamentoidentificadores de cliente, assinatura e cobrança gerados pelo Asaas, plano, valor, status e datas das cobrançasAsaas, a partir do que você informa na página de pagamento
Suporteseu e-mail, o conteúdo das mensagens e anexos que você nos enviavocê
Segurançaeventos como login (por senha ou pelo Google), falha de login, bloqueio temporário, criação e revogação de chave, troca de senha, vinculação e desvinculação da conta Google e mudança de plano, com hash do IP e e-mail mascaradogerados pelo uso

3.2. Sobre o endereço IP. Usamos o IP de duas formas:

  • (a) em forma de hash com segredo (HMAC), que não permite recuperar o IP: é assim que ele fica no nosso banco para aplicar limites por IP em rotas sensíveis, bloqueio de tentativas de login e prevenção a fraude;
  • (b) no registro de acesso do servidor web, com data e hora, IP, endereço acessado e user-agent, guardado por 6 meses em ambiente controlado, com acesso restrito ao responsável, como exige o art. 15 do Marco Civil da Internet (Lei 12.965/2014). Esse registro é usado somente para segurança, investigação de abuso e atendimento a ordens de autoridade competente, e não é cruzado com o cadastro para outros fins.

3.3. O que não coletamos: número, validade ou código de segurança do cartão (digitados na página do Asaas); a senha, os contatos, os e-mails, os arquivos, a agenda e a foto da sua conta Google; dados pessoais sensíveis (LGPD, art. 5, II); localização precisa; dados de redes sociais; dados comprados de terceiros. Não usamos pixels, rastreadores ou cookies de publicidade.

3.4. Login com o Google. Entrar com o Google é opcional: você também pode criar a conta e entrar com e-mail e senha. O site não carrega scripts do Google; o Google só fica sabendo da sua visita ao apipj quando você clica em "Continuar com o Google" e é levado à página de login dele, onde escolhe a conta e autoriza o compartilhamento. Pedimos ao Google apenas a identificação básica da conta (permissões openid, email e profile) e recebemos:

  • (a) o identificador da conta Google (sub), um código que o Google atribui à conta e que usamos para reconhecê-la nos próximos logins;
  • (b) o e-mail da conta Google e a indicação de que o Google verificou esse e-mail (só aceitamos e-mail verificado; essa indicação é conferida no login e não fica guardada);
  • (c) o nome da conta Google, que vira o nome do seu cadastro quando você cria a conta com o Google (você pode pedir a correção, seção 10).

No mesmo pacote, o Google pode enviar também a foto do perfil, o prenome e o sobrenome separados, o idioma e, em contas de organizações (Google Workspace), o domínio da organização. Não armazenamos a foto nem esses outros itens. O domínio é usado só no momento do login, para decidir se a conta Google pode ser vinculada automaticamente a uma conta do apipj com o mesmo e-mail (Termos de Uso, cláusula 4.11). Não recebemos a sua senha do Google nem os seus contatos, e não guardamos as credenciais temporárias que o Google nos entrega no login: elas servem apenas para confirmar a sua identidade naquele momento e são descartadas em seguida.

FinalidadeDados usadosBase legal (LGPD, art. 7)
Criar e manter sua conta, autenticar você, entregar a API, aplicar os limites e a cota do plano, mostrar o uso no painelcadastro, chaves, uso, sessãoexecução de contrato (inciso V)
Permitir que você crie a conta e entre com o Google, vincular e desvincular a conta Google e impedir que uma conta Google dê acesso à conta de outra pessoalogin com o Google (3.4), login com o Google em andamentoexecução de contrato (inciso V)
Cobrar assinaturas, ativar e rebaixar planos, emitir documento fiscal e guardar comprovantescadastro (nome, CPF/CNPJ, e-mail), pagamentoexecução de contrato (inciso V) e cumprimento de obrigação legal (inciso II)
Guardar registros de acesso por 6 mesesregistro de acesso (3.2, "b")cumprimento de obrigação legal (inciso II; Marco Civil, art. 15)
Prevenir fraude e abuso (contas múltiplas, contorno de limites, ataques, uso de e-mail descartável), manter a segurança e a estabilidade, manter backupsuso, sessão, segurança, hash do IPlegítimo interesse (inciso IX), com dados minimizados (IP em hash) e avaliação de impacto documentada
Medir e melhorar o serviço (estatísticas de uso agregadas)uso, de forma agregada ou anonimizadalegítimo interesse (inciso IX); dados anonimizados não são dados pessoais (art. 12)
Enviar avisos sobre a conta, cobrança, segurança, mudanças nos Termos e nesta políticacadastro (e-mail)execução de contrato (inciso V)
Enviar novidades e conteúdo (opcional)cadastro (e-mail)consentimento (inciso I), pedido separadamente e revogável a qualquer momento pelo link de descadastro ou pelo painel
Responder ao suporte e aos seus pedidos como titularsuporte, cadastroexecução de contrato (inciso V) e cumprimento de obrigação legal (inciso II)
Defender nossos direitos em processos administrativos ou judiciais e responder a autoridadestodos os necessáriosexercício regular de direitos (inciso VI) e cumprimento de obrigação legal (inciso II)

4.1. Não vendemos dados pessoais, não os usamos para publicidade de terceiros e não fazemos perfilamento.

4.2. Decisões automatizadas. As únicas decisões automáticas que afetam você são a aplicação dos limites do plano (respostas 429), bloqueios temporários antifraude (por exemplo, após tentativas repetidas de login) e a vinculação automática da conta Google a uma conta existente com o mesmo e-mail, que só acontece quando o Google confirma que administra aquele endereço (item 3.4; nos demais casos, pedimos que você entre com a senha e vincule pelo painel). Você pode pedir a revisão de qualquer bloqueio por brunogalizzi@masterbi.com; uma pessoa avaliará o caso (LGPD, art. 20).

4.3. Quando o fornecimento de um dado for condição para usar uma função (por exemplo, CPF ou CNPJ para assinar um plano pago), informamos isso com destaque no momento da coleta (LGPD, art. 9, §3).

5. Dados públicos de empresas e de pessoas (sócios, administradores, MEI)

Seção em destaque.

5.1. Origem. Distribuímos os dados cadastrais de pessoas jurídicas contidos nos arquivos de dados abertos do Cadastro Nacional da Pessoa Jurídica, publicados mensalmente pela Secretaria Especial da Receita Federal do Brasil (RFB) com fundamento na Lei de Acesso à Informação (Lei 12.527/2011), na Política de Dados Abertos (Decreto 8.777/2016) e no dever legal de publicidade do quadro societário. Reproduzimos exatamente o que a RFB publica: o CPF de sócios já vem mascarado pela RFB (apenas os seis dígitos centrais) e não o reconstituímos, completamos ou cruzamos.

5.2. Quais dados pessoais estão nesse acervo: nome do sócio ou administrador, qualificação (por exemplo, "Administrador" ou "Sócio"), data de entrada na sociedade, faixa etária, país, CPF mascarado, e nome e qualificação do representante legal; o nome do titular de MEI ou de empresário individual, que faz parte da razão social; e o e-mail e o telefone de contato que a empresa cadastrou na RFB.

5.3. Base legal. Tratamos esses dados com fundamento no legítimo interesse nosso e dos nossos usuários (LGPD, art. 7, IX) em viabilizar transparência societária, verificação cadastral de empresas e contrapartes, prevenção a fraudes e conformidade (processos de conhecimento do cliente e do fornecedor), observando a finalidade, a boa-fé e o interesse público que motivaram a divulgação original pela RFB (art. 7, §3), as demais obrigações da lei (art. 7, §6) e a compatibilidade com a finalidade original (art. 7, §7). Mantemos documentada a avaliação de legítimo interesse (teste de balanceamento) e fornecemos um resumo dela a quem pedir pelo canal do encarregado.

5.4. Limites que nos impomos (minimização): não cruzamos esses dados com outras bases; não enriquecemos nem corrigimos registros por conta própria; não montamos perfis de pessoas; não criamos páginas de sócios indexáveis por buscadores; não vendemos listas; guardamos no máximo o lote mensal em uso e o imediatamente anterior; e proibimos contratualmente os nossos usuários de usar esses dados para marketing em massa, perfilamento ou finalidades incompatíveis com a divulgação original (Termos de Uso, cláusula 8.2, "e").

5.5. Papéis. Para o acervo que mantemos e distribuímos, somos o controlador. Para o uso que cada usuário faz dos dados depois de obtê-los, o usuário é o controlador e deve ter base legal própria.

5.6. Seus direitos como pessoa que aparece nos dados públicos. Se o seu nome aparece nas nossas respostas, você pode, pelo canal brunogalizzi@masterbi.com:

  • (a) confirmar e acessar o que distribuímos a seu respeito para um determinado CNPJ;
  • (b) opor-se ao tratamento e pedir a ocultação do seu nome nas respostas da API e do site para o CNPJ indicado (LGPD, art. 18, §2, e art. 7, §3). Avaliamos cada pedido ponderando a finalidade pública da divulgação. Em regra atendemos quando: você já deixou o quadro societário e a RFB ainda não refletiu a saída; há risco concreto à sua segurança pessoal; ou a RFB já corrigiu ou removeu o dado na fonte. Quando não atendermos, explicaremos as razões de fato ou de direito (art. 18, §4), e você pode recorrer à ANPD. A ocultação vale apenas no apipj: a RFB continua publicando os arquivos originais;
  • (c) pedir correção na fonte. Como não alteramos o conteúdo dos registros, a correção deve ser feita na RFB (pelos canais da Redesim ou do e-CAC); refletimos a mudança na carga mensal seguinte. Enquanto isso, você pode pedir a ocultação do item (b);
  • (d) saber com quem compartilhamos. Os dados são entregues aos usuários da API que consultam o CNPJ; não informamos a identidade desses usuários, que são controladores próprios, salvo por ordem de autoridade competente.

Pedimos comprovação de identidade proporcional ao pedido (por exemplo, e-mail com documento parcialmente mascarado ou mensagem a partir do e-mail cadastrado na empresa). Respondemos nos prazos da seção 10.

6. Com quem compartilhamos

6.1. Compartilhamos dados pessoais apenas com quem precisa deles para prestar o serviço, nos limites abaixo:

DestinatárioPapelDadosFinalidade
Asaas Gestão Financeira Instituição de Pagamento S.A.operador e, para o processamento do pagamento em si, controlador próprionome, e-mail, CPF ou CNPJ, valor e descrição da assinatura; os dados do cartão são informados por você diretamente ao Asaascobrança e renovação das assinaturas, emissão de comprovantes, estorno
Google LLCcontrolador independente do serviço de login com o Google (não é nosso operador)não enviamos ao Google dados do seu cadastro; você escolhe a conta na página do Google, e o Google nos envia os dados do item 3.4autenticação, somente quando você escolhe "Continuar com o Google" (ver 6.4)
Amazon Web Services (AWS)operadortodos os dados armazenados no servidor e nos backupshospedagem do servidor na região São Paulo (sa-east-1); uma cópia dos backups pode ser guardada em armazenamento de objetos da AWS, com criptografia em repouso, na mesma ou em outra região
Provedor de e-mailoperadorseu endereço de e-mail e o conteúdo das mensagens que enviamos e recebemosenvio de avisos de conta, cobrança e segurança; recebimento e resposta de suporte. O nome do fornecedor é publicado nesta tabela e em https://apipj.com.br/sobre antes de começarmos a usá-lo para envios automáticos
Serviço de DNS e proteção de rede (quando ativado)operadorendereço IP e cabeçalhos das requisiçõesresolução de nomes, mitigação de ataques. Se passarmos a usar um serviço desse tipo na frente do site, atualizaremos esta lista antes
Assessoria contábil (quando houver)operadornome, CPF ou CNPJ, valores e datas das cobrançasemissão de documentos fiscais e cumprimento de obrigações tributárias
Autoridades públicas e Poder Judiciáriocontroladores próprioso que for exigidocumprimento de obrigação legal ou de ordem de autoridade competente, dentro dos limites do pedido
Sucessor na operação do serviçocontroladordados da conta e de cobrançacontinuidade do serviço em caso de reorganização societária ou venda, com aviso prévio a você

6.2. Não compartilhamos dados pessoais com anunciantes, corretores de dados ou redes sociais, e não usamos os dados da sua conta para treinar modelos de inteligência artificial de terceiros.

6.3. Os dados públicos da seção 5 são entregues aos usuários da API e do site que consultam cada CNPJ, nos termos daquela seção.

6.4. Google. Quando você usa o login com o Google, o tratamento feito pelo próprio Google (por exemplo, o registro de que você entrou em um serviço com a sua conta) é de responsabilidade dele, como controlador independente, e segue a Política de Privacidade do Google (https://policies.google.com/privacy), não esta política. Você pode ver e remover o acesso do apipj à sua conta Google em https://myaccount.google.com/permissions; isso não apaga a vinculação no apipj, que você desfaz pelo painel (seção 10).

7. Transferência internacional

7.1. Nosso servidor fica no Brasil (AWS, região São Paulo). Se, por indisponibilidade dessa região, precisarmos operar em outra região da AWS, ou se o provedor de e-mail ou outro operador estiver fora do Brasil, a transferência internacional se apoia nas hipóteses do art. 33 da LGPD, em especial nas cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD 19/2024) ou na necessidade para a execução do contrato com você (art. 33, IX), com as garantias de segurança desta política.

7.2. Mensagens de e-mail, por natureza, podem transitar por servidores fora do Brasil quando o seu próprio provedor estiver no exterior.

7.3. No login com o Google, você se comunica diretamente com o Google, que pode tratar dados fora do Brasil conforme a política dele (6.4). Nós recebemos do Google os dados do item 3.4 no nosso servidor no Brasil e não enviamos ao Google dados do seu cadastro.

8. Por quanto tempo guardamos

DadosPrazoMotivo
Cadastro, chaves e contadores de uso da contaenquanto a conta existir; após o pedido de encerramento, 30 dias de carência para reativação e depois eliminação, exceto o que a lei manda guardarexecução do contrato; Marco Civil, art. 7, X
Chaves revogadasprefixo, nome e datas enquanto a conta existir; a chave em si nunca é armazenadaauditoria de segurança
Sessões do painelaté o logout, 14 dias sem uso ou 90 dias no máximoexecução do contrato
Vinculação com o Google (identificador e e-mail da conta Google, data da vinculação)enquanto a conta existir; apagada na hora ao desvincular pelo painel; no encerramento da conta, mantida durante os 30 dias de carência (para você poder reativar entrando com o Google) e eliminada com o cadastroexecução do contrato
Login com o Google em andamento (estado do pedido e confirmação pendente de cadastro)até 10 minutos, com uso único; os registros vencidos são apagados na rotina automática seguinte, que roda a cada horasegurança do login
Contadores diários por IP (hash)35 diaslimites e antifraude
Tentativas de login e bloqueiosaté o fim do bloqueio (minutos)antifraude
Contadores mensais de uso (total por mês, sem o CNPJ consultado)enquanto a conta existir e por 5 anos depoisauditoria de cobrança e defesa de direitos (CDC, art. 27)
Eventos de cobrança recebidos do Asaas180 dias após processados, reduzidos aos campos necessáriosconciliação
Comprovantes de pagamento e documentos fiscais5 anos após o pagamentolegislação fiscal e prescrição
Registro de acesso (data e hora, IP, endereço acessado, user-agent)6 meses, depois eliminação; prazo maior apenas por requerimento de autoridade, na forma do art. 15 do Marco Civilobrigação legal
Registros técnicos da aplicação (sem IP em claro, e-mail mascarado)até 30 dias (atualmente 14 dias)operação e segurança
Backups do banco da aplicação14 dias, em rotaçãocontinuidade do serviço
Mensagens de suporteaté 2 anos após o encerramento do atendimentohistórico e defesa de direitos
Registros de incidentes de segurança5 anosResolução CD/ANPD 15/2024
Dados públicos (seção 5)lote mensal em uso e o imediatamente anterior; os arquivos brutos baixados da RFB são apagados após a carga seguintereversão de carga com defeito

8.1. Ao fim de cada prazo, eliminamos os dados ou os tornamos anônimos. Dados anonimizados (por exemplo, totais de consultas por dia) podem ser mantidos para estatísticas.

9. Como protegemos seus dados

9.1. Medidas técnicas e organizacionais que adotamos:

  • senhas guardadas com algoritmo de hash moderno e resistente a força bruta (Argon2id ou, quando ele não estiver disponível no servidor, scrypt), com sal individual;
  • chaves de API guardadas apenas como hash com segredo; a chave completa é exibida uma única vez e nunca aparece em registros;
  • comunicação sempre cifrada (TLS) entre você e o servidor, inclusive na API;
  • login com o Google pelo padrão aberto OpenID Connect, com código de verificação de uso único por pedido, conferência da assinatura digital do Google e proteção contra retornos forjados; aceitamos apenas e-mails verificados pelo Google e não usamos scripts do Google no site;
  • IP em hash com segredo no banco de dados; registro de acesso separado, com permissões restritas;
  • servidor com acesso administrativo apenas por chave SSH, firewall que expõe só as portas necessárias, atualizações de segurança automáticas e bloqueio de tentativas repetidas de acesso;
  • serviço da aplicação executado por usuário sem privilégios, com isolamento do sistema;
  • segredos (chaves de integração, peppers) guardados fora do código e nunca em registros;
  • registros sem senhas, chaves, cookies ou e-mails completos;
  • backups diários com verificação de integridade e acesso restrito ao administrador; quando configurada, cópia externa em armazenamento com criptografia em repouso;
  • dependências de software fixadas e verificadas contra vulnerabilidades conhecidas antes de cada publicação;
  • princípio do menor privilégio: só o responsável pelo serviço tem acesso aos dados de produção.

9.2. Nenhum sistema é totalmente seguro. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante a você, comunicaremos você e a ANPD em até 3 dias úteis após sabermos que dados pessoais foram afetados (LGPD, art. 48; Resolução CD/ANPD 15/2024), informando o que aconteceu, quais dados foram atingidos, as medidas adotadas e o que você pode fazer. Registramos todos os incidentes por 5 anos.

9.3. Sua parte: use uma senha forte e exclusiva, proteja a conta Google que você usa para entrar (recomendamos a verificação em duas etapas do Google), mantenha suas chaves em segredo, revogue chaves que não usa mais e avise-nos ao suspeitar de acesso indevido.

10. Seus direitos e como exercê-los

10.1. A LGPD (art. 18) garante a você, a qualquer momento e sem custo, os direitos de:

  • (a) confirmar se tratamos dados seus;
  • (b) acessar esses dados;
  • (c) corrigir dados incompletos, inexatos ou desatualizados;
  • (d) pedir a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • (e) obter a portabilidade dos seus dados a outro fornecedor, em formato estruturado;
  • (f) pedir a eliminação dos dados tratados com base no seu consentimento;
  • (g) saber com quem compartilhamos seus dados;
  • (h) ser informado sobre a possibilidade de não dar consentimento e as consequências;
  • (i) revogar o consentimento dado;
  • (j) opor-se a um tratamento feito sem consentimento, quando ele descumprir a lei (art. 18, §2);
  • (k) pedir a revisão de decisões automatizadas (art. 20);
  • (l) peticionar à ANPD (https://www.gov.br/anpd) e aos órgãos de defesa do consumidor (art. 18, §1 e §8).

10.2. Pelo painel, você mesmo pode: ver seus dados de cadastro, plano e uso; criar e revogar chaves; vincular e desvincular a conta Google; contratar, trocar e cancelar o plano; exercer o direito de arrependimento; e encerrar a conta. Por e-mail (brunogalizzi@masterbi.com, a partir do e-mail cadastrado), você exerce os demais direitos, inclusive correção do cadastro, acesso e portabilidade (enviamos seus dados de conta em formato estruturado) e eliminação, além dos pedidos relativos aos dados públicos (seção 5); o encerramento da conta também pode ser pedido por e-mail. Quando novas funções de autoatendimento (edição do cadastro, exportação dos dados) estiverem disponíveis no painel, atualizaremos este item.

10.3. Prazos. Confirmamos o recebimento do pedido imediatamente. Respondemos de forma simplificada em até 15 dias; quando o pedido exigir análise mais detalhada ou uma declaração completa, em até 30 dias, informando o motivo (prazos da Resolução CD/ANPD 2/2022, arts. 14 e 15, para agentes de pequeno porte).

10.4. Identificação. Para proteger você, podemos pedir confirmação de identidade proporcional ao pedido, por exemplo respondendo a partir do e-mail cadastrado ou enviando um documento parcialmente mascarado. Não exigimos mais do que o necessário.

10.5. Encerramento da conta. Ao pedir o encerramento (pelo painel ou por e-mail), revogamos as chaves, encerramos as sessões e cancelamos a assinatura na hora; os dados ficam bloqueados por 30 dias (carência para reativação: basta entrar novamente com o mesmo e-mail e senha ou com a conta Google vinculada) e depois são eliminados, exceto o que a lei exige guardar, conforme a seção 8 (Marco Civil, art. 7, X; LGPD, art. 16).

10.6. Se não atendermos um pedido, explicaremos as razões de fato ou de direito, e você poderá recorrer à ANPD.

11. Cookies e armazenamento local

11.1. Usamos apenas cookies essenciais, todos restritos ao nosso domínio, enviados só por conexão cifrada e inacessíveis a scripts:

CookiePara que serveDuração
__Host-apipj_sessionmantém você conectado ao painelaté o logout, 14 dias sem uso ou, no máximo, 90 dias
__Host-apipj_oauthguarda o estado do login com o Google entre a ida à página do Google e a volta ao apipj, para impedir que outra pessoa forje esse retorno; só é criado quando você clica em "Continuar com o Google"até 10 minutos
__Host-apipj_gpendlembra, enquanto você confirma o aceite dos Termos, que você entrou com o Google e ainda não tem conta no apipjaté 10 minutos

Por serem estritamente necessários ao serviço que você pediu, esses cookies não dependem de consentimento.

11.2. O site pode guardar, apenas no seu navegador (armazenamento local), informações de interface: o tema claro ou escuro; um marcador sem dado pessoal que indica se você está conectado ao painel; o plano escolhido antes de ir à página do Google, apagado assim que você volta; os últimos parâmetros usados no sandbox; e, só se você marcar a opção de lembrá-la, a chave de API digitada no sandbox, mantida apenas enquanto a aba estiver aberta. Essas informações não são enviadas para nós como registro (a chave só segue nas consultas que você mesmo fizer no sandbox) e podem ser apagadas limpando os dados do site no navegador.

11.3. Não usamos cookies de terceiros, de publicidade ou de rastreamento, nem ferramentas de analytics de terceiros. Se passarmos a usar medição de audiência, daremos preferência a soluções sem cookies e sem identificação individual; se algum cookie não essencial vier a ser usado, atualizaremos esta política antes e pediremos o seu consentimento, de forma destacada (Marco Civil, art. 7, IX).

11.4. A página de pagamento do Asaas, a página de login do Google e os sites de terceiros para os quais damos links têm cookies e políticas próprios.

12. Crianças e adolescentes

12.1. O apipj não se destina a menores de 18 anos e não coleta intencionalmente dados deles. Se soubermos que uma conta pertence a um menor, a encerraremos e eliminaremos os dados, salvo o que a lei exigir guardar.

13. Alterações desta política

13.1. Podemos alterar esta política para refletir mudanças no serviço, na lei ou nos nossos operadores. Mudanças relevantes são avisadas por e-mail aos usuários cadastrados e no site com pelo menos 15 dias de antecedência. A data de vigência fica no topo, e as versões anteriores permanecem disponíveis em https://apipj.com.br/privacidade.

13.2. Mudanças que apenas ampliem a sua proteção, corrijam erros materiais ou sejam exigidas por lei podem entrar em vigor imediatamente, com aviso.

13.3. Se uma mudança criar nova finalidade que dependa de consentimento, pediremos esse consentimento separadamente; nada será presumido.

14. Contato, encarregado, autoridade e foro

14.1. Dados pessoais e direitos do titular: brunogalizzi@masterbi.com (encarregado).

Conta, cobrança e suporte: brunogalizzi@masterbi.com ou o painel.

14.2. Autoridade: Agência Nacional de Proteção de Dados (ANPD), https://www.gov.br/anpd. Você também pode recorrer aos órgãos de defesa do consumidor (LGPD, art. 18, §8).

14.3. Esta política segue a lei brasileira, em especial a LGPD (Lei 13.709/2018) e o Marco Civil da Internet (Lei 12.965/2014). Fica eleito o foro da comarca da sede do apipj (endereço da seção 1.1), sem prejuízo do foro do domicílio do consumidor, quando a lei assim garantir, e com a garantia de foro brasileiro.