tauzen

Aviso de Privacidade

Tauzen SME — o que coletamos, por quê, por quanto tempo, e o que você pode exigir.

Versão 2026-09-16

Minuta técnica, pendente de revisão jurídica. Este texto foi redigido a partir do código do produto e descreve o que o sistema faz hoje, com o arquivo responsável por cada afirmação. Ele ainda não passou por advogado e não deve ser publicado como documento definitivo enquanto não passar.

1. Quem trata seus dados

Controlador: Ana Luiza Taufenbach Mueller.

Encarregada pelo tratamento de dados pessoais (art. 41): Ana Luiza Taufenbach Mueller — a própria controladora, que acumula o papel de encarregada, como a LGPD permite a controlador pessoa natural.

Canal de contato: a página de direitos do titular. Ela é pública, não exige conta, registra a sua solicitação e devolve um número de protocolo — que é a sua prova de que pediu e a marca de quando o prazo de resposta passou a correr. A seção 8 detalha o que dá para pedir por ali. O mesmo assunto também é atendido por e-mail, em ana@tauzen.com.br.

src/lib/legal/pendencias.ts · src/app/privacidade/page.tsx · src/app/actions/privacy.ts · tests/legal-pendencias.test.ts

Papéis. A Tauzen é controladora dos dados de conta, de cadastro e de acesso: login, CPF e demais dados de quem contrata, registros de auditoria e registros de acesso. Sobre o conteúdo que a sua empresa cria e envia na plataforma — marcas, kits, briefings, peças, arquivos, calendário —, a Tauzen é operadora: trata sob a instrução da empresa contratante, que responde como controladora por esse material, inclusive pelos dados de terceiros que ele contenha. Se você enviar um briefing com o nome, a foto ou o depoimento de uma pessoa, é a sua empresa que decide essa coleta e responde por ela.

A exceção é a seção 6: quando o acesso parte da Tauzen e não de um pedido seu, não há instrução sua para cumprir, e nesse recorte a Tauzen não age como operadora.

2. Dados de conta e de uso (todo mundo que entra)

DadoPara quêBase legal (art. 7º)
E-mail e senhaCriar sessão e autenticar. No cadastro público a senha que você digita passa pelo servidor da Tauzen, que a encaminha ao serviço de autenticação — é lá que o hash é aplicado. A Tauzen não a armazena em nenhuma tabela nem em log, mas dizer que “não a vê” seria falso: ela atravessa a aplicação em texto.Execução de contrato (V)
Nome da empresa e das marcasIdentificar o seu espaço na plataforma.Execução de contrato (V)
Conteúdo que você cria e arquivos que enviaGerar e organizar as peças que você pediu.Execução de contrato (V)
Registro de acesso à aplicação: data, hora, IP e agente do navegadorGuarda obrigatória do art. 15 do Marco Civil da Internet. É gravado no máximo uma vez por hora por pessoa — a obrigação é registrar uso da aplicação, não contar requisições — e só a partir de cabeçalho que a própria hospedagem escreve, porque um cabeçalho que o cliente pode forjar poluiria um registro legalmente exigido.Cumprimento de obrigação legal (II)
Trilha de auditoriaRegistrar quem acessou sua conta, quando, por quê e até quando — sem ela, a seção 6 não seria verificável por você.Legítimo interesse (IX), sustentando a prestação de contas (art. 6º, X)
Consumo de IA em dólaresAplicar o teto de gasto da conta.Execução de contrato (V)

src/lib/access-log.ts · supabase/migrations/20260909120001_access_log.sql · src/lib/supabase/service.ts

3. Dados do cadastro público (quando você cria a conta sozinho)

Quem entra por convite da operação não passa por esta coleta: nesse caminho a Tauzen cria o usuário e nenhum documento é pedido. O que está abaixo vale para quem se cadastra pela página de cadastro.

DadoPara quêBase legal (art. 7º)
Nome completoIdentificar quem contrata e registrar o aceite dos documentos.Execução de contrato (V)
CPFIdentificar de forma inequívoca o representante que vincula a empresa; e limitar a criação repetida de contas gratuitas em nome da mesma pessoa. Validado por dígito verificador no servidor.Execução de contrato (V) na parte contratual; legítimo interesse (IX) na parte antifraude
Data de nascimentoVerificar capacidade civil de quem contrata.Execução de contrato (V)
TelefoneContato operacional. Não é usado para recuperar a conta: a recuperação de acesso é só por e-mail, e hoje nenhum caminho do produto lê este número depois do cadastro.Execução de contrato (V)
CNPJ e razão socialIdentificar a contratante e emitir nota fiscal.Obrigação legal (II) e execução de contrato (V)
Endereço IP do cadastroImpedir criação de contas em massa, e servir de prova do momento do aceite.Legítimo interesse (IX)
Características técnicas do navegador e do dispositivoLimitar contas gratuitas por dispositivo e detectar criação em massa.Legítimo interesse (IX) — com avaliação documentada, veja a seção 4

src/app/actions/cadastro.ts · src/lib/cadastro/tipos.ts · supabase/migrations/20260913120001_signup_schema.sql

Como esses dados são guardados, sem eufemismo. CPF, telefone, data de nascimento e CNPJ ficam em texto — só dígitos —, não cifrados. Cifrar foi considerado e descartado: a chave moraria no mesmo banco ou numa variável que o mesmo servidor lê, então protegeria apenas contra um backup roubado, e o produto não tem gestão de chave nenhuma. Chamar isso de criptografia seria vender uma proteção que não existe.

O controle real é inalcançabilidade: a tabela do cadastro tem segurança em nível de linha ligada e nenhuma política de acesso, com os privilégios revogados de todos os papéis da aplicação. Nenhum perfil do produto a lê — nem o dono da empresa, nem a equipe, nem você pela tela. A leitura é operação interna. Some-se a isso a retenção curta do cadastro que nunca confirmou o e-mail, na seção 7.

supabase/migrations/20260913120001_signup_schema.sql:94-101

Na tabela de tentativas de cadastro não há nenhum número em claro: CPF, CNPJ e e-mail aparecem apenas como hash com um segredo de servidor, para que ela não vire lista pesquisável de quem tentou entrar. O endereço IP, esse sim, fica em claro — é a dimensão que sustenta o limite.

supabase/migrations/20260913120001_signup_schema.sql:18-45

Uma tensão registrada, porque ela existe. Um parecer jurídico anterior recomendou não coletar CPF, telefone e data de nascimento, pelo princípio da necessidade. A decisão do responsável pelo produto foi coletá-los. Isso está dito aqui em vez de omitido, e continua aberto para a revisão jurídica.

Dados de pagamento continuam fora: não há gateway nem cartão no produto.

4. O fingerprint de dispositivo, campo a campo

Para impedir criação de contas em massa, o cadastro lê características técnicas do seu navegador. Isto é dado pessoal. Mesmo virando um hash, ele singulariza um dispositivo e é combinado com o IP e com a conta — o que o enquadra no art. 5º, I. Este aviso não o trata como “dado técnico anônimo”.

Os sinais lidos, e nenhum além destes:

  • fuso horário e os dois primeiros idiomas configurados;
  • plataforma do sistema operacional;
  • resolução e profundidade de cor da tela, e a densidade de pixels;
  • número de núcleos do processador e memória do dispositivo;
  • número máximo de pontos de toque;
  • uma assinatura de um desenho fixo em canvas;
  • o renderizador de vídeo informado pelo WebGL;
  • quais de 24 fontes tipográficas estão instaladas, como um mapa de bits.

Deliberadamente fora: áudio, bateria, lista de plugins, user-agent completo e tamanho da janela.

src/lib/fingerprint/signals.ts

O que sai do seu navegador é o sinal bruto, não um identificador pronto. O servidor normaliza, confere se o conjunto é plausível e só então calcula um hash com um segredo que só ele conhece. Isso permite recusar um payload malformado ou implausível — e não, é bom dizer, detectar qualquer falsificação: quem enviar valores inventados porém plausíveis passa nessa conferência. O segredo de servidor é também o que impede que alguém com acesso ao banco recalcule o hash de um dispositivo conhecido para descobrir se aquela pessoa tem conta.

Quem protege a própria privacidade não é punido por isso. Canvas bloqueado, WebGL indisponível ou API ausente não derrubam o cadastro: o sinal ausente vira confiança baixa, e confiança baixa não conta para o limite por dispositivo. Quem navega com esses recursos desligados enfrenta o mesmo captcha e o mesmo limite por IP que todo mundo, e nada além disso.

O limite honesto dessa garantia. Ela vale para o sinal que falta. Um navegador que devolve um canvas ruidoso em vez de vazio — o comportamento de algumas proteções antifingerprinting — produz um valor que o servidor aceita como presente, e o cadastro pode ser classificado como confiança alta. Na prática esse ruído costuma mudar a cada tentativa, o que faz o identificador de dispositivo não se repetir e o limite não acumular; mas isso é consequência do ruído, não uma proteção que o código garanta. Não prometemos aqui o que a implementação não faz.

src/lib/fingerprint/hash.ts

A base legal é o legítimo interesse (art. 7º, IX), e não o consentimento. O motivo está escrito por extenso na avaliação de legítimo interesse versionada no repositório, junto da necessidade, do balanceamento contra a sua expectativa e das salvaguardas: consentimento para antifraude não seria livre, porque recusar significaria não ter cadastro — e um consentimento inválido derrubaria a coleta inteira em vez de protegê-la.

docs/legal/lia-fingerprint.md

5. Com quem compartilhamos

A Tauzen paga a conta de IA: não existe chave de API sua no produto. Os fornecedores abaixo recebem dado por construção do serviço.

QuemO que recebeQuando
SupabaseBanco, autenticação e armazenamento de arquivos — é onde o dado pessoal mora, inclusive a senha, que chega em texto para receber o hash do lado de lá.Toda operação
VercelHospedagem, logs de erro e métrica de navegação. Recebe toda requisição HTTP, com o endereço IP que a própria plataforma registra. A métrica de navegação inclui o caminho da página que você abriu — /dashboard, /inbox e as demais telas fixas. Endereços que identificam um item específico, como o link secreto de um calendário compartilhado, são mascarados antes de sair, e nunca enviamos o que vem depois de ? ou #.Toda navegação
Cloudflare (Turnstile)O captcha do cadastro: o seu endereço IP, tanto pela verificação no servidor quanto pelo widget carregado no navegador.Ao abrir e enviar o cadastro
ResendSeu e-mail e o corpo da mensagem de confirmação de cadastro, que contém um link de uso único.No cadastro e no reenvio
Anthropic (Claude)O prompt de geração — tom da marca, briefing, texto da peça — e os PDFs e imagens que você envia, anexados íntegros à chamada de extração do kit de marca.Ação sua, e sondagem semanal do módulo GEO
Google (Gemini)Prompts de imagem, com até seis imagens de referência da sua marca; e os blocos de texto quando a Anthropic está indisponível.Ação sua, e fallback automático
OpenAIApenas o texto da pergunta monitorada do módulo GEO. Sem kit de marca, sem mídia, sem identificador de usuário ou de empresa.Sondagem semanal e execução manual
Meta e Google AdsQuando a empresa conecta uma conta de anúncios: o identificador da conta e o token de autorização de quem autorizou. Os dois conectores nascem desligados.Ao conectar, e na sincronização diária
Provedor de calendário externoO host é digitado por você. Recebe a própria URL secreta do calendário e o endereço de saída do nosso servidor.Ao sincronizar

docs/suboperadores.md — o inventário completo, com caminho e linha de cada chamada

Transferência internacional (art. 33) e configuração do fornecedor. Anthropic, Google, OpenAI, Resend, Cloudflare e Vercel tratam dado fora do Brasil. O instrumento contratual que cobre essa transferência ainda precisa ser firmado e registrado, e o código não declara retenção zero, opt-out de treinamento ou região em nenhum desses fornecedores. Isso é pendência conhecida, não omissão.

6. Acesso da equipe Tauzen à conta — leia antes de aceitar

Uma pessoa autorizada da Tauzen pode entrar na conta da sua empresa e ali ler e escrever, com os poderes de quem está dentro. Não é acesso somente leitura. Como funciona hoje:

  • Quem pode. Só quem está numa lista fechada de administradores de plataforma, que não se entra pelo produto. Incluir alguém exige outro administrador e um motivo escrito, e fica registrado; revogar corta o acesso na hora, inclusive um já aberto.
  • Nunca ligado por padrão. É aberto conta a conta, com motivo escrito obrigatório — motivo em branco é recusado pelo banco — e prazo, com teto de 24 horas e padrão de 2 horas. Vencido, cai sozinho.
  • Você não é avisado. Não há notificação, e-mail nem interrupção quando alguém entra. O acesso fica registrado, e você descobre se abrir a tela de Auditoria.
  • Você consegue conferir. A tela de Auditoria, aberta a qualquer pessoa com vínculo na empresa, mostra data e hora, quem entrou, o motivo escrito e o prazo real do acesso.
  • O limite honesto do registro. Ficam registradas a entrada, a saída e as decisões que mudam o estado da conta — aprovações e rejeições, mudança do teto de gasto, entrada e saída de pessoas da equipe, links públicos criados ou revogados. Não fica registrada a edição de texto campo a campo: quem tem acesso aberto pode reescrever uma peça sem que isso apareça linha por linha.
  • Você não pode vetar esse acesso pelo produto. Não há botão para bloqueá-lo; o que há é o rastro.
O ponto mais delicado deste aviso, e o mais honesto a dizer. Quando você pede suporte, o acesso é execução de contrato. Quando ele parte da Tauzen sem pedido seu, essa base não cobre, e restaria o legítimo interesse — que exigiria avaliação documentada e não poderia contrariar seus direitos. Essa avaliação ainda não existe para este caso, e você não pode se opor pelo produto. Está em aberto para a revisão jurídica.

7. Por quanto tempo guardamos

Cada classe de dado tem prazo próprio, hoje entre 1 dia e 5 anos (1825 dias), e duas classes ainda com prazo a definir — nada é apagado até a decisão. Os prazos são parâmetro de banco, não constante de código: uma revisão jurídica ou operacional os altera com um comando, e esta tabela acompanha. Prazo não decidido significa NÃO apagar — nada some por omissão — e um piso legal por classe impede configurar prazo menor que o que a lei manda guardar. Um legal hold suspende qualquer expurgo enquanto houver investigação ou processo.

ClasseO que guardaPrazo
Registro de acesso à aplicação
app_access_log
Data, hora, endereço IP e agente do navegador de quem usa a plataforma. É a guarda do art. 15 do Marco Civil da Internet, que exige seis meses; guardamos 210 dias sobre esse piso de 180.210 dias
Trilha de ações na conta
audit_event
Aprovações e rejeições de peça, mudanças no teto de gasto, entrada e saída de pessoas da equipe, criação e revogação de link público. É o que torna verificável o acesso descrito na seção sobre a equipe Tauzen.5 anos (1825 dias)
Trilha de acesso administrativo
platform_admin_scope
Quando alguém da Tauzen entrou na conta da sua empresa, com o motivo escrito e o prazo do acesso.5 anos (1825 dias)
Histórico comercial
plan_change
Mudanças de plano da empresa. É prova de contrato, não dado de titular.5 anos (1825 dias)
Pedidos de titular
data_subject_request
O que você enviou pela página /privacidade e como foi atendido. Curto de propósito: a própria solicitação é dado pessoal, e guardá-la demais contraria a necessidade que ela veio exercer. Pedido ainda em aberto não é apagado por idade.2 anos (730 dias)
Cadastro que virou conta
signup_registration
Nome completo, CPF, data de nascimento, telefone, CNPJ e razão social de quem contratou pelo cadastro público. 5 anos acompanham a guarda fiscal e contratual.5 anos (1825 dias)
Cadastro que nunca confirmou o e-mail
signup_abandoned
O mesmo conjunto acima, quando a confirmação de e-mail nunca aconteceu. Nunca houve contrato, então a finalidade que justificava o CPF não se realizou — guardar 5 anos seria tratar sem necessidade. O usuário órfão é apagado junto.30 dias
Evidência antiabuso do cadastro
signup_attempt
Endereço IP da tentativa e os hashes de dispositivo, de rede, de e-mail, de CPF e de CNPJ — nunca os números em claro. É a base dos limites que impedem criação de contas em massa.180 dias
Resposta crua dos motores de IA (módulo GEO)
geo_run_answer
O texto que ChatGPT e Claude devolveram a uma pergunta monitorada, que pode nomear pessoas que nunca foram consultadas. Vencido o prazo, o texto é apagado e a medição derivada dele (se a marca foi citada, em que posição) permanece.2 anos (730 dias)
Contador de limite de requisições
portal_rate_limit
Contador de janela do controle antiabuso do cadastro e da página de direitos. A chave contém endereço IP em claro. A finalidade se esgota quando a janela fecha — a mais longa em uso é de uma hora, e 1 dia é o menor prazo que o campo, medido em dias, consegue expressar.1 dia
Desdobramento por conjunto de anúncio
ad_set_daily_metric
Quanto foi investido, quantas impressões, cliques e conversões cada conjunto de anúncio da sua empresa teve, por dia. Números que a plataforma de anúncio já entrega agregados — nenhuma pessoa é identificada, e o alcance é uma contagem de pessoas distintas feita por ela, nunca uma lista. É o único prazo desta tabela que não guarda dado pessoal, e ele existe porque este desdobramento é uma DECOMPOSIÇÃO: o investimento, a receita e as conversões do mesmo dia continuam inteiros no registro por campanha, que não tem prazo. 455 dias são 365 mais os 90 da janela do relatório, para a comparação com o mesmo período do ano anterior caber inteira.455 dias
Arquivos enviados para a plataforma
brand_asset_object
Logo, diretriz de marca, post de referência e arte final guardados no armazenamento — tanto o que a empresa cadastrou quanto o que a Tauzen produziu. Podem conter dado pessoal de terceiro: rosto numa foto, nome num depoimento, assinatura num PDF. O prazo ainda não foi decidido, e por isso nada é apagado: é guarda contratual do material de quem contratou, e o número depende da vigência do contrato e do que a defesa da empresa exigir. Um titular que apareça num desses arquivos pode pedir a eliminação pela página de direitos, que não depende deste prazo.a definir — nada é apagado até a decisão
Arquivos sem registro (sobra técnica)
brand_asset_orphan
Arquivos que ficaram no armazenamento sem registro correspondente — um envio cuja gravação falhou no meio, ou a segunda metade de uma exclusão. Nenhuma tela os alcança e o conteúdo é o mesmo da linha acima. O prazo ainda não foi decidido: aqui ele é uma janela de carência, porque durante um envio todo arquivo é temporariamente uma sobra, e varrer cedo demais apagaria o arquivo de quem está enviando.a definir — nada é apagado até a decisão

Prazos lidos de src/lib/legal/retencao.ts e conferidos contra a tabela retention_policy por tests/rls/aviso-retencao-vs-politica.test.ts · expurgo diário em src/app/api/cron/retencao/route.ts

O que você cadastrou — marcas, peças, briefings, perguntas monitoradas — não tem prazo e não é apagado por rotina nenhuma. A regra é a mesma no produto inteiro: o que a Tauzen produz pode expirar; o que a empresa cadastrou, não.

Apagar uma empresa apaga em cascata as tabelas ligadas a ela. Os arquivos enviados ficam no armazenamento e não são apagados junto — exigem exclusão explícita.

8. Seus direitos, e como exercê-los

A LGPD (art. 18) garante a você confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamento e revogação de consentimento.

O canal formal é a página de direitos do titular. Ela registra o pedido, devolve um número de protocolo e fixa prazo de resposta de 15 dias. Ela é pública de propósito e não exige conta: quem mais precisa dela costuma ser alguém que nunca teve login — uma pessoa citada num briefing, num depoimento ou numa peça.

Exercer meus direitos de titular

src/app/privacidade/page.tsx · src/app/actions/privacy.ts · src/lib/privacy-kinds.ts

Você também pode escrever direto à encarregada, em ana@tauzen.com.br. O formulário acima continua sendo o caminho que emite protocolo.

Um limite que preferimos dizer. A trilha de auditoria é somente-acréscimo: nenhum papel da aplicação — nem o seu, nem o da equipe, nem as chaves internas de uso corrente — consegue editar ou apagar uma linha dela. É isso que torna o registro confiável, e é isso que faz um pedido de eliminação não alcançá-la enquanto ela viver. Ela não é eterna, e seria desonesto dizer que é: a rotina diária de retenção apaga as linhas vencidas pelo prazo publicado na seção 7, por uma função interna criada só para isso. Ou seja, a trilha não some a pedido, mas some por prazo. Como esses dois fatos convivem com o art. 18, VI é questão aberta para a revisão jurídica.

9. O que este aviso não cobre

Cookies e pixels de site institucional; os contratos de tratamento com os fornecedores da seção 5; e o procedimento de resposta a incidente de segurança. Não existem no produto: cobrança por cartão, inadimplência ou suspensão automática.