1. Quem trata seus dados
Controlador: Ana Luiza Taufenbach Mueller.
Encarregada pelo tratamento de dados pessoais (art. 41): Ana Luiza Taufenbach Mueller — a própria controladora, que acumula o papel de encarregada, como a LGPD permite a controlador pessoa natural.
Canal de contato: a página de direitos do titular. Ela é pública, não exige conta, registra a sua solicitação e devolve um número de protocolo — que é a sua prova de que pediu e a marca de quando o prazo de resposta passou a correr. A seção 8 detalha o que dá para pedir por ali. O mesmo assunto também é atendido por e-mail, em ana@tauzen.com.br.
src/lib/legal/pendencias.ts · src/app/privacidade/page.tsx · src/app/actions/privacy.ts · tests/legal-pendencias.test.ts
Papéis. A Tauzen é controladora dos dados de conta, de cadastro e de acesso: login, CPF e demais dados de quem contrata, registros de auditoria e registros de acesso. Sobre o conteúdo que a sua empresa cria e envia na plataforma — marcas, kits, briefings, peças, arquivos, calendário —, a Tauzen é operadora: trata sob a instrução da empresa contratante, que responde como controladora por esse material, inclusive pelos dados de terceiros que ele contenha. Se você enviar um briefing com o nome, a foto ou o depoimento de uma pessoa, é a sua empresa que decide essa coleta e responde por ela.
A exceção é a seção 6: quando o acesso parte da Tauzen e não de um pedido seu, não há instrução sua para cumprir, e nesse recorte a Tauzen não age como operadora.
2. Dados de conta e de uso (todo mundo que entra)
| Dado | Para quê | Base legal (art. 7º) |
|---|---|---|
| E-mail e senha | Criar sessão e autenticar. No cadastro público a senha que você digita passa pelo servidor da Tauzen, que a encaminha ao serviço de autenticação — é lá que o hash é aplicado. A Tauzen não a armazena em nenhuma tabela nem em log, mas dizer que “não a vê” seria falso: ela atravessa a aplicação em texto. | Execução de contrato (V) |
| Nome da empresa e das marcas | Identificar o seu espaço na plataforma. | Execução de contrato (V) |
| Conteúdo que você cria e arquivos que envia | Gerar e organizar as peças que você pediu. | Execução de contrato (V) |
| Registro de acesso à aplicação: data, hora, IP e agente do navegador | Guarda obrigatória do art. 15 do Marco Civil da Internet. É gravado no máximo uma vez por hora por pessoa — a obrigação é registrar uso da aplicação, não contar requisições — e só a partir de cabeçalho que a própria hospedagem escreve, porque um cabeçalho que o cliente pode forjar poluiria um registro legalmente exigido. | Cumprimento de obrigação legal (II) |
| Trilha de auditoria | Registrar quem acessou sua conta, quando, por quê e até quando — sem ela, a seção 6 não seria verificável por você. | Legítimo interesse (IX), sustentando a prestação de contas (art. 6º, X) |
| Consumo de IA em dólares | Aplicar o teto de gasto da conta. | Execução de contrato (V) |
src/lib/access-log.ts · supabase/migrations/20260909120001_access_log.sql · src/lib/supabase/service.ts
3. Dados do cadastro público (quando você cria a conta sozinho)
Quem entra por convite da operação não passa por esta coleta: nesse caminho a Tauzen cria o usuário e nenhum documento é pedido. O que está abaixo vale para quem se cadastra pela página de cadastro.
| Dado | Para quê | Base legal (art. 7º) |
|---|---|---|
| Nome completo | Identificar quem contrata e registrar o aceite dos documentos. | Execução de contrato (V) |
| CPF | Identificar de forma inequívoca o representante que vincula a empresa; e limitar a criação repetida de contas gratuitas em nome da mesma pessoa. Validado por dígito verificador no servidor. | Execução de contrato (V) na parte contratual; legítimo interesse (IX) na parte antifraude |
| Data de nascimento | Verificar capacidade civil de quem contrata. | Execução de contrato (V) |
| Telefone | Contato operacional. Não é usado para recuperar a conta: a recuperação de acesso é só por e-mail, e hoje nenhum caminho do produto lê este número depois do cadastro. | Execução de contrato (V) |
| CNPJ e razão social | Identificar a contratante e emitir nota fiscal. | Obrigação legal (II) e execução de contrato (V) |
| Endereço IP do cadastro | Impedir criação de contas em massa, e servir de prova do momento do aceite. | Legítimo interesse (IX) |
| Características técnicas do navegador e do dispositivo | Limitar contas gratuitas por dispositivo e detectar criação em massa. | Legítimo interesse (IX) — com avaliação documentada, veja a seção 4 |
src/app/actions/cadastro.ts · src/lib/cadastro/tipos.ts · supabase/migrations/20260913120001_signup_schema.sql
Como esses dados são guardados, sem eufemismo. CPF, telefone, data de nascimento e CNPJ ficam em texto — só dígitos —, não cifrados. Cifrar foi considerado e descartado: a chave moraria no mesmo banco ou numa variável que o mesmo servidor lê, então protegeria apenas contra um backup roubado, e o produto não tem gestão de chave nenhuma. Chamar isso de criptografia seria vender uma proteção que não existe.
O controle real é inalcançabilidade: a tabela do cadastro tem segurança em nível de linha ligada e nenhuma política de acesso, com os privilégios revogados de todos os papéis da aplicação. Nenhum perfil do produto a lê — nem o dono da empresa, nem a equipe, nem você pela tela. A leitura é operação interna. Some-se a isso a retenção curta do cadastro que nunca confirmou o e-mail, na seção 7.
supabase/migrations/20260913120001_signup_schema.sql:94-101
Na tabela de tentativas de cadastro não há nenhum número em claro: CPF, CNPJ e e-mail aparecem apenas como hash com um segredo de servidor, para que ela não vire lista pesquisável de quem tentou entrar. O endereço IP, esse sim, fica em claro — é a dimensão que sustenta o limite.
supabase/migrations/20260913120001_signup_schema.sql:18-45
Dados de pagamento continuam fora: não há gateway nem cartão no produto.
4. O fingerprint de dispositivo, campo a campo
Para impedir criação de contas em massa, o cadastro lê características técnicas do seu navegador. Isto é dado pessoal. Mesmo virando um hash, ele singulariza um dispositivo e é combinado com o IP e com a conta — o que o enquadra no art. 5º, I. Este aviso não o trata como “dado técnico anônimo”.
Os sinais lidos, e nenhum além destes:
- fuso horário e os dois primeiros idiomas configurados;
- plataforma do sistema operacional;
- resolução e profundidade de cor da tela, e a densidade de pixels;
- número de núcleos do processador e memória do dispositivo;
- número máximo de pontos de toque;
- uma assinatura de um desenho fixo em canvas;
- o renderizador de vídeo informado pelo WebGL;
- quais de 24 fontes tipográficas estão instaladas, como um mapa de bits.
Deliberadamente fora: áudio, bateria, lista de plugins, user-agent completo e tamanho da janela.
src/lib/fingerprint/signals.ts
O que sai do seu navegador é o sinal bruto, não um identificador pronto. O servidor normaliza, confere se o conjunto é plausível e só então calcula um hash com um segredo que só ele conhece. Isso permite recusar um payload malformado ou implausível — e não, é bom dizer, detectar qualquer falsificação: quem enviar valores inventados porém plausíveis passa nessa conferência. O segredo de servidor é também o que impede que alguém com acesso ao banco recalcule o hash de um dispositivo conhecido para descobrir se aquela pessoa tem conta.
Quem protege a própria privacidade não é punido por isso. Canvas bloqueado, WebGL indisponível ou API ausente não derrubam o cadastro: o sinal ausente vira confiança baixa, e confiança baixa não conta para o limite por dispositivo. Quem navega com esses recursos desligados enfrenta o mesmo captcha e o mesmo limite por IP que todo mundo, e nada além disso.
O limite honesto dessa garantia. Ela vale para o sinal que falta. Um navegador que devolve um canvas ruidoso em vez de vazio — o comportamento de algumas proteções antifingerprinting — produz um valor que o servidor aceita como presente, e o cadastro pode ser classificado como confiança alta. Na prática esse ruído costuma mudar a cada tentativa, o que faz o identificador de dispositivo não se repetir e o limite não acumular; mas isso é consequência do ruído, não uma proteção que o código garanta. Não prometemos aqui o que a implementação não faz.
src/lib/fingerprint/hash.ts
A base legal é o legítimo interesse (art. 7º, IX), e não o consentimento. O motivo está escrito por extenso na avaliação de legítimo interesse versionada no repositório, junto da necessidade, do balanceamento contra a sua expectativa e das salvaguardas: consentimento para antifraude não seria livre, porque recusar significaria não ter cadastro — e um consentimento inválido derrubaria a coleta inteira em vez de protegê-la.
docs/legal/lia-fingerprint.md
5. Com quem compartilhamos
A Tauzen paga a conta de IA: não existe chave de API sua no produto. Os fornecedores abaixo recebem dado por construção do serviço.
| Quem | O que recebe | Quando |
|---|---|---|
| Supabase | Banco, autenticação e armazenamento de arquivos — é onde o dado pessoal mora, inclusive a senha, que chega em texto para receber o hash do lado de lá. | Toda operação |
| Vercel | Hospedagem, logs de erro e métrica de navegação. Recebe toda requisição HTTP, com o endereço IP que a própria plataforma registra. A métrica de navegação inclui o caminho da página que você abriu — /dashboard, /inbox e as demais telas fixas. Endereços que identificam um item específico, como o link secreto de um calendário compartilhado, são mascarados antes de sair, e nunca enviamos o que vem depois de ? ou #. | Toda navegação |
| Cloudflare (Turnstile) | O captcha do cadastro: o seu endereço IP, tanto pela verificação no servidor quanto pelo widget carregado no navegador. | Ao abrir e enviar o cadastro |
| Resend | Seu e-mail e o corpo da mensagem de confirmação de cadastro, que contém um link de uso único. | No cadastro e no reenvio |
| Anthropic (Claude) | O prompt de geração — tom da marca, briefing, texto da peça — e os PDFs e imagens que você envia, anexados íntegros à chamada de extração do kit de marca. | Ação sua, e sondagem semanal do módulo GEO |
| Google (Gemini) | Prompts de imagem, com até seis imagens de referência da sua marca; e os blocos de texto quando a Anthropic está indisponível. | Ação sua, e fallback automático |
| OpenAI | Apenas o texto da pergunta monitorada do módulo GEO. Sem kit de marca, sem mídia, sem identificador de usuário ou de empresa. | Sondagem semanal e execução manual |
| Meta e Google Ads | Quando a empresa conecta uma conta de anúncios: o identificador da conta e o token de autorização de quem autorizou. Os dois conectores nascem desligados. | Ao conectar, e na sincronização diária |
| Provedor de calendário externo | O host é digitado por você. Recebe a própria URL secreta do calendário e o endereço de saída do nosso servidor. | Ao sincronizar |
docs/suboperadores.md — o inventário completo, com caminho e linha de cada chamada
6. Acesso da equipe Tauzen à conta — leia antes de aceitar
Uma pessoa autorizada da Tauzen pode entrar na conta da sua empresa e ali ler e escrever, com os poderes de quem está dentro. Não é acesso somente leitura. Como funciona hoje:
- Quem pode. Só quem está numa lista fechada de administradores de plataforma, que não se entra pelo produto. Incluir alguém exige outro administrador e um motivo escrito, e fica registrado; revogar corta o acesso na hora, inclusive um já aberto.
- Nunca ligado por padrão. É aberto conta a conta, com motivo escrito obrigatório — motivo em branco é recusado pelo banco — e prazo, com teto de 24 horas e padrão de 2 horas. Vencido, cai sozinho.
- Você não é avisado. Não há notificação, e-mail nem interrupção quando alguém entra. O acesso fica registrado, e você descobre se abrir a tela de Auditoria.
- Você consegue conferir. A tela de Auditoria, aberta a qualquer pessoa com vínculo na empresa, mostra data e hora, quem entrou, o motivo escrito e o prazo real do acesso.
- O limite honesto do registro. Ficam registradas a entrada, a saída e as decisões que mudam o estado da conta — aprovações e rejeições, mudança do teto de gasto, entrada e saída de pessoas da equipe, links públicos criados ou revogados. Não fica registrada a edição de texto campo a campo: quem tem acesso aberto pode reescrever uma peça sem que isso apareça linha por linha.
- Você não pode vetar esse acesso pelo produto. Não há botão para bloqueá-lo; o que há é o rastro.
7. Por quanto tempo guardamos
Cada classe de dado tem prazo próprio, hoje entre 1 dia e 5 anos (1825 dias), e duas classes ainda com prazo a definir — nada é apagado até a decisão. Os prazos são parâmetro de banco, não constante de código: uma revisão jurídica ou operacional os altera com um comando, e esta tabela acompanha. Prazo não decidido significa NÃO apagar — nada some por omissão — e um piso legal por classe impede configurar prazo menor que o que a lei manda guardar. Um legal hold suspende qualquer expurgo enquanto houver investigação ou processo.
| Classe | O que guarda | Prazo |
|---|---|---|
| Registro de acesso à aplicação app_access_log | Data, hora, endereço IP e agente do navegador de quem usa a plataforma. É a guarda do art. 15 do Marco Civil da Internet, que exige seis meses; guardamos 210 dias sobre esse piso de 180. | 210 dias |
| Trilha de ações na conta audit_event | Aprovações e rejeições de peça, mudanças no teto de gasto, entrada e saída de pessoas da equipe, criação e revogação de link público. É o que torna verificável o acesso descrito na seção sobre a equipe Tauzen. | 5 anos (1825 dias) |
| Trilha de acesso administrativo platform_admin_scope | Quando alguém da Tauzen entrou na conta da sua empresa, com o motivo escrito e o prazo do acesso. | 5 anos (1825 dias) |
| Histórico comercial plan_change | Mudanças de plano da empresa. É prova de contrato, não dado de titular. | 5 anos (1825 dias) |
| Pedidos de titular data_subject_request | O que você enviou pela página /privacidade e como foi atendido. Curto de propósito: a própria solicitação é dado pessoal, e guardá-la demais contraria a necessidade que ela veio exercer. Pedido ainda em aberto não é apagado por idade. | 2 anos (730 dias) |
| Cadastro que virou conta signup_registration | Nome completo, CPF, data de nascimento, telefone, CNPJ e razão social de quem contratou pelo cadastro público. 5 anos acompanham a guarda fiscal e contratual. | 5 anos (1825 dias) |
| Cadastro que nunca confirmou o e-mail signup_abandoned | O mesmo conjunto acima, quando a confirmação de e-mail nunca aconteceu. Nunca houve contrato, então a finalidade que justificava o CPF não se realizou — guardar 5 anos seria tratar sem necessidade. O usuário órfão é apagado junto. | 30 dias |
| Evidência antiabuso do cadastro signup_attempt | Endereço IP da tentativa e os hashes de dispositivo, de rede, de e-mail, de CPF e de CNPJ — nunca os números em claro. É a base dos limites que impedem criação de contas em massa. | 180 dias |
| Resposta crua dos motores de IA (módulo GEO) geo_run_answer | O texto que ChatGPT e Claude devolveram a uma pergunta monitorada, que pode nomear pessoas que nunca foram consultadas. Vencido o prazo, o texto é apagado e a medição derivada dele (se a marca foi citada, em que posição) permanece. | 2 anos (730 dias) |
| Contador de limite de requisições portal_rate_limit | Contador de janela do controle antiabuso do cadastro e da página de direitos. A chave contém endereço IP em claro. A finalidade se esgota quando a janela fecha — a mais longa em uso é de uma hora, e 1 dia é o menor prazo que o campo, medido em dias, consegue expressar. | 1 dia |
| Desdobramento por conjunto de anúncio ad_set_daily_metric | Quanto foi investido, quantas impressões, cliques e conversões cada conjunto de anúncio da sua empresa teve, por dia. Números que a plataforma de anúncio já entrega agregados — nenhuma pessoa é identificada, e o alcance é uma contagem de pessoas distintas feita por ela, nunca uma lista. É o único prazo desta tabela que não guarda dado pessoal, e ele existe porque este desdobramento é uma DECOMPOSIÇÃO: o investimento, a receita e as conversões do mesmo dia continuam inteiros no registro por campanha, que não tem prazo. 455 dias são 365 mais os 90 da janela do relatório, para a comparação com o mesmo período do ano anterior caber inteira. | 455 dias |
| Arquivos enviados para a plataforma brand_asset_object | Logo, diretriz de marca, post de referência e arte final guardados no armazenamento — tanto o que a empresa cadastrou quanto o que a Tauzen produziu. Podem conter dado pessoal de terceiro: rosto numa foto, nome num depoimento, assinatura num PDF. O prazo ainda não foi decidido, e por isso nada é apagado: é guarda contratual do material de quem contratou, e o número depende da vigência do contrato e do que a defesa da empresa exigir. Um titular que apareça num desses arquivos pode pedir a eliminação pela página de direitos, que não depende deste prazo. | a definir — nada é apagado até a decisão |
| Arquivos sem registro (sobra técnica) brand_asset_orphan | Arquivos que ficaram no armazenamento sem registro correspondente — um envio cuja gravação falhou no meio, ou a segunda metade de uma exclusão. Nenhuma tela os alcança e o conteúdo é o mesmo da linha acima. O prazo ainda não foi decidido: aqui ele é uma janela de carência, porque durante um envio todo arquivo é temporariamente uma sobra, e varrer cedo demais apagaria o arquivo de quem está enviando. | a definir — nada é apagado até a decisão |
Prazos lidos de src/lib/legal/retencao.ts e conferidos contra a tabela retention_policy por tests/rls/aviso-retencao-vs-politica.test.ts · expurgo diário em src/app/api/cron/retencao/route.ts
O que você cadastrou — marcas, peças, briefings, perguntas monitoradas — não tem prazo e não é apagado por rotina nenhuma. A regra é a mesma no produto inteiro: o que a Tauzen produz pode expirar; o que a empresa cadastrou, não.
8. Seus direitos, e como exercê-los
A LGPD (art. 18) garante a você confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamento e revogação de consentimento.
O canal formal é a página de direitos do titular. Ela registra o pedido, devolve um número de protocolo e fixa prazo de resposta de 15 dias. Ela é pública de propósito e não exige conta: quem mais precisa dela costuma ser alguém que nunca teve login — uma pessoa citada num briefing, num depoimento ou numa peça.
Exercer meus direitos de titular
src/app/privacidade/page.tsx · src/app/actions/privacy.ts · src/lib/privacy-kinds.ts
Você também pode escrever direto à encarregada, em ana@tauzen.com.br. O formulário acima continua sendo o caminho que emite protocolo.
9. O que este aviso não cobre
Cookies e pixels de site institucional; os contratos de tratamento com os fornecedores da seção 5; e o procedimento de resposta a incidente de segurança. Não existem no produto: cobrança por cartão, inadimplência ou suspensão automática.