GESTOR OSC

Política de Privacidade do Gestor OSC

Versão de 5 de outubro de 2026

1. Papéis de cada um (LGPD)

Dados dos usuários do sistema (nome, e-mail, acesso): a Plataforma é controladora.

Dados que a entidade registra (associados, membros, doadores, fornecedores, lançamentos, documentos): a entidade é controladora e a Plataforma é operadora, tratando os dados só conforme as instruções da entidade e estes documentos.

2. Quais dados e para quê

Conta de usuário: nome, e-mail, senha protegida e fator de verificação em duas etapas, para acesso e segurança.

Dados da entidade: CNPJ, endereço e contatos, para cadastro, cobrança e recibos.

Dados de pessoas cadastradas pela entidade: nome, CPF/CNPJ, contatos, dados de pagamento e contribuições, para a gestão financeira e a prestação de contas da entidade.

Portal do associado: os dados do próprio associado, os pedidos de correção do cadastro, as autorizações dadas (avisos por e-mail e uso de imagem, com data) e os pedidos de exclusão. A carteirinha tem um código que, lido por qualquer pessoa, mostra apenas o nome da entidade e se o associado está ativo.

Doações pela página pública: nome, e-mail, CPF/CNPJ (opcional) e valor informados por quem doa, para identificar o pagamento e enviar o recibo. Para evitar abuso, guardamos apenas um código derivado do endereço de internet (não o endereço em si).

Voluntários, governança e projetos: termos de adesão, horas de serviço, presença e votos em reuniões, beneficiários e evidências de atividades, conforme a entidade registrar.

Registros de uso e auditoria: quem alterou o quê e quando, para segurança e transparência.

3. Com quem compartilhamos

Somente com operadores necessários ao serviço: hospedagem e banco de dados (Supabase, Vercel), envio de e-mails (Resend), cobrança (Kiwify), consulta pública de CNPJ (BrasilAPI) e leitura automática de documentos por inteligência artificial (Anthropic). Não vendemos dados.

Leitura automática de documentos: quando o usuário toca em “Ler o documento e preencher”, a imagem ou o PDF daquele comprovante é enviado à Anthropic só para extrair os dados do lançamento (valor, data, fornecedor, número). A leitura é opcional, acontece apenas a pedido do usuário, e o conteúdo não é usado para treinar modelos de inteligência artificial.

Alguns desses operadores podem armazenar ou processar dados fora do Brasil. Nesses casos, a transferência internacional segue o art. 33 da LGPD, com cláusulas contratuais e garantias de proteção equivalentes.

4. Segurança

Acesso por perfil com regras no próprio banco de dados, isolamento entre entidades, arquivos privados com links temporários, trilha de auditoria e backups diários.

5. Retenção e exclusão

Os dados ficam guardados enquanto a assinatura estiver ativa ou em somente leitura. Após o cancelamento, 90 dias só para exportação e depois exclusão definitiva. A exclusão fica registrada, sem os dados.

Cópias de segurança (backups) são sobrescritas em até 30 dias; dados excluídos podem permanecer nelas por esse prazo, protegidos e sem uso.

Obrigações legais da entidade de guardar documentos (por exemplo, fiscais e trabalhistas) são dela. Por isso, recomendamos exportar os arquivos antes do cancelamento.

Quando um associado pede a exclusão dos seus dados pelo portal e a entidade atende, são apagados os contatos (e-mail, telefone, endereço), inclusive os informados em doações, as autorizações e o acesso ao portal. O nome, o CPF e o histórico de pagamentos ficam guardados pelo prazo legal da entidade, assim como a trilha de auditoria (art. 16 da LGPD).

6. Direitos dos titulares

Titulares de dados cadastrados por uma entidade devem procurar a própria entidade, que é a controladora. A Plataforma apoia a entidade no atendimento. Usuários do sistema podem falar diretamente com o encarregado: contato@gestorosc.com (suporte e encarregado de dados: Paulo Cezar Nogueira).