1. Quem somos e quem é o controlador
Esta Política se aplica ao ecossistema Cuidaki(cuidaki.com.br, app.cuidaki.com.br e domínios relacionados). A Cuidaki atua como controladora dos dados pessoais coletados pela plataforma, exceto onde indicado o contrário.
2. Canal de privacidade
Para exercer direitos ou tirar dúvidas sobre o tratamento de dados, escreva para privacidade@cuidaki.com.br. As solicitações são respondidas nos prazos previstos na legislação aplicável.
3. Quais dados coletamos e por quê
Coletamos apenas o mínimo necessário para operar o serviço:
| Dado | Finalidade | Base legal (LGPD Art. 7º) |
|---|---|---|
| Nome, e-mail, CPF e credencial de acesso protegida | Identificação da conta, autenticação, segurança/antifraude, comunicações operacionais e apoio à assinatura quando necessário. | Definição final pendente de revisão jurídica antes da produção |
| IP, user-agent, logs de acesso | Segurança, antifraude, prevenção a abuso (Marco Civil, Art. 13 a 15). | Cumprimento de obrigação legal (II) e legítimo interesse (IX) |
| Métricas anônimas da landing | Medir pageviews, caminho e título da página, página de origem, navegador, sistema operacional, tipo de dispositivo, idioma, resolução da tela e localização aproximada por meio do Umami Cloud, sem cookies, parâmetros de busca ou fragmentos da URL. | Consentimento específico (I) |
| Eventos de agenda + tokens OAuth Google | Sincronização com Google Calendar (opcional). | Consentimento específico (I) |
| Conversas com o assistente de IA (mensagens, metadados minimizados) | Geração de respostas pelo assistente Cuidaki. | Consentimento específico (I) |
| Dados de assinatura e cobrança (plano, status, período de vigência e identificadores do provedor) | Controle de acesso aos recursos do plano e processamento da assinatura pelo Asaas. A Cuidaki não recebe nem armazena os dados do cartão; eles são informados diretamente ao Asaas. | Execução de contrato (V) |
A definição final das bases legais aplicáveis à coleta e aos usos do CPF deve ser validada em revisão jurídica antes da entrada em produção. A Cuidaki limita o tratamento às finalidades descritas e ao mínimo necessário.
Não coletamos dados sensíveis (saúde, religião, biometria, opinião política) intencionalmente. Caso você os digite em campos livres, recomendamos não fazê-lo.
4. Subprocessadores
Compartilhamos dados estritamente necessários com os seguintes operadores. Lista pública atualizada em /subprocessadores:
- Asaas (Brasil): processamento de clientes, assinaturas e cobranças por Pix, boleto e cartão. Recebe nome, e-mail, CPF/CNPJ e referências internas necessárias à operação.
- Vercel (EUA): hospedagem dos frontends. Logs de acesso e telemetria.
- Railway (EUA): hospedagem dos backends, PostgreSQL e Redis.
- Resend (EUA): envio de e-mails transacionais (recuperação de senha, alertas de segurança e boas-vindas).
- Google (EUA): sincronização de Google Calendar (opcional, mediante consentimento).
- Anthropic (EUA): provedor do modelo de IA do assistente Cuidaki (opcional, mediante consentimento).
- Umami Cloud (EUA/UE): analytics anônimo e sem cookies da landing (opcional, mediante consentimento).
- Sentry (EUA): observabilidade de erros quando configurada, com restrição de dados pessoais.
Pagamentos: o Asaas é o único operador de pagamento da Cuidaki. O CPF é descriptografado somente no instante da chamada necessária à criação do cliente; payloads brutos de webhook e dados de cartão não são armazenados pela Cuidaki.
A descrição acima reflete a implementação técnica e permanece sujeita à revisão jurídica final das bases legais, retenção e contratos aplicáveis.
Transferência internacional: alguns provedores podem tratar dados fora do Brasil. Adotamos os mecanismos exigidos pela legislação aplicável. Veja a lista e as finalidades em /subprocessadores.
5. Retenção e exclusão
- Conta ativa: dados mantidos enquanto a relação contratual existir.
- Após exclusão: os dados da conta são anonimizados. Registros de pagamento, segurança e obrigações legais podem ser mantidos pelo prazo necessário para cumprir a legislação.
- Contas migradas de versão anterior: se um archive controlado ainda contiver a linha legada da pessoa, a exportação/exclusão automatizada pausa sem declarar sucesso até que o archive seja incluído ou anonimizado por processo aprovado.
- Backups: cópias residuais seguem o ciclo de retenção do provedor de infraestrutura e deixam de ser usadas no ambiente ativo.
- Analytics da landing: métricas anônimas seguem o período disponível no plano contratado do Umami Cloud e podem ser eliminadas pela Cuidaki no painel do provedor.
6. Seus direitos (LGPD Art. 18)
Você pode, a qualquer momento:
- Acessar e corrigir seus dados em Conta > Configurações.
- Exportar seus dados em JSON em Conta > Privacidade. A operação falha de forma explícita, sem entregar arquivo parcial, se um archive legado ainda precisar de tratamento.
- Revogar os consentimentos opcionais do produto na mesma página e o analytics da landing em Configurações de cookies.
- Excluir sua conta. Dados pessoais são anonimizados; dados fiscais retidos por obrigação legal.
- Solicitar revisão de decisões automatizadas (LGPD Art. 20) escrevendo para privacidade@cuidaki.com.br.
- Apresentar reclamação à ANPD (gov.br/anpd) caso entenda que seus direitos não foram atendidos.
7. Segurança
Aplicamos medidas técnicas e organizacionais incluindo:
- TLS 1.2+ em trânsito, HSTS com preload.
- JWT assinado com EdDSA (Ed25519) e chave pública disponibilizada via JWKS.
- Refresh tokens rotativos com detecção de reuso.
- Senhas nunca são armazenadas em texto puro; somente o hash seguro necessário à verificação é mantido.
- O CPF é protegido com criptografia autenticada, índice derivado para unicidade e exibição mascarada no uso comum.
- Restrição de dados sensíveis em logs e controles de acesso aos registros operacionais.
- Princípio do menor privilégio em acesso interno.
- Sentry com `sendDefaultPii: false` e filtros `beforeSend` para minimizar/redigir credenciais e campos pessoais conhecidos; evitamos enviar PII na origem.
- Validação e processamento idempotente das confirmações de pagamento, quando aplicável.
- CSP estrita com nonce, frame-ancestors restrito.
Incidentes: em caso de incidente de segurança que possa acarretar risco ou dano relevante (LGPD Art. 48), comunicaremos os titulares e a ANPD quando exigido, nos prazos e condições da legislação aplicável.
8. Cookies
Detalhes em /cookies. Categorias:
- Essenciais no app: cookies host-only de acesso, renovação e credenciais temporárias de recuperação. A landing institucional não instala esses cookies.
- Analytics opcional: mediante autorização, a landing usa Umami Cloud para métricas anônimas. A integração não instala cookies e pode ser revogada em Configurações de cookies.
9. Menores de idade
A Cuidaki não é destinada a menores de 18 anos. Não coletamos conscientemente dados de crianças ou adolescentes. Se você é responsável legal e descobriu que um menor criou conta, escreva para privacidade@cuidaki.com.br para exclusão imediata (LGPD Art. 14).
10. Inteligência Artificial
O assistente Cuidaki utiliza o modelo Anthropic Claude. Antes de qualquer envio, você deve ativar o consentimento "Assistente de IA" em Conta > Privacidade. O provedor recebe as mensagens que você envia e, quando você solicita contexto da Agenda, somente datas minimizadas de até cinco compromissos, sem título, nome, e-mail, plano ou status. Não use o assistente como substituto de orientação profissional.
11. Alterações
Esta página indica a data da versão vigente. Mudanças relevantes podem ser comunicadas pelos canais disponíveis da Cuidaki.