Demonstração sem custo

Política de Privacidade

Versão 2026-09-01 — atualizada em 2026-09-24

Aviso: esta página está marcada como noindex até revisão jurídica. Os campos abaixo indicados como [a confirmar] ainda não foram validados pelo responsável jurídico da Apexcon.

1. Quem é o controlador

Nome
Apexcon
Razão social
[a confirmar] (content/entities/apexcon.json tem legalName: NEEDS-VERIFICATION — não inventado aqui, mesma trava.)
Endereço
[a confirmar] (content/entities/apexcon.json tem address: NEEDS-VERIFICATION.)
E-mail
apexcon@apexcon.com.br
Telefone
32 3303-0743
WhatsApp
32 98406-5144

2. Encarregado de dados (DPO)

[a confirmar] — [a confirmar]

Não existe hoje, em content/entities/**, nenhum registro de encarregado (DPO) — não foi inventado. Enquanto pendente, dúvidas/pedidos do titular vão para o e-mail do controlador acima.

3. Quais dados coletamos e por quê

Identificação e contato do lead
Campos: CNPJ, nome da empresa (opcional), nome de contato (opcional), WhatsApp, e-mail (opcional)
Finalidade: Responder ao pedido de contato comercial que o próprio titular iniciou ao preencher o formulário.
Base legal (LGPD): Execução de pedido do titular — Execução de procedimento preliminar a pedido do titular (LGPD art. 7º, V) — o titular preencheu o formulário pedindo contato comercial; coletamos o mínimo para atendê-lo.
Respostas do passo 2 e resumo do diagnóstico
Campos: currentErp, mainBottleneck, pcpMethod, productionType, approxUsers, intentTimeline, diagnosisSummary (dores por severidade)
Finalidade: Contextualizar o atendimento comercial com o que o titular respondeu voluntariamente (todo campo opcional).
Base legal (LGPD): Execução de pedido do titular — Execução de procedimento preliminar a pedido do titular (LGPD art. 7º, V) — continuação do mesmo pedido de contato, campos 100% opcionais.
Prova de consentimento (finalidade, versão do texto, hash de IP, data/hora)
Campos: purpose, policyVersion, ip_hash, timestamp
Finalidade: Guardar prova de que o titular consentiu, com qual texto e quando — exigência da própria LGPD de comprovar a base legal usada.
Base legal (LGPD): Cumprimento de obrigação legal — Cumprimento de obrigação legal/regulatória (LGPD art. 7º, II) — a LGPD exige que o controlador comprove o consentimento coletado; o IP nunca é guardado em claro, só um hash com salt (IP_HASH_SALT).
Registro de ações ligadas ao pedido do titular (início e envio do formulário, início e fim do diagnóstico)
Campos: page, cluster, segment, device
Finalidade: Registrar que o titular iniciou e concluiu o pedido de contato que ele mesmo fez. O site não faz telemetria de navegação. A única ferramenta de terceiro é a tag do Google Ads, em modo sem cookies (ver o item 'Cookies').
Base legal (LGPD): Execução de pedido do titular — Execução de procedimento preliminar a pedido do titular (LGPD art. 7º, V) — mesma base do item 'identificação e contato do lead' acima; eventos de navegação (cliques, vídeo, busca) não são registrados.
Sinais antiabuso e observabilidade de robôs
Campos: hash de IP em bot_hits, tempo mínimo de preenchimento (startedAt), honeypot, rate limit por IP hasheado
Finalidade: Impedir spam/abuso do formulário e distinguir tráfego de robôs de tráfego humano.
Base legal (LGPD): Legítimo interesse — Legítimo interesse do controlador (LGPD art. 7º, IX; art. 10) para segurança e prevenção a fraude — proporcional (só hash de IP, nunca IP em claro; nunca usado para outra finalidade) e necessário para a integridade do próprio formulário que o titular usa.
Notificação interna do lead para a equipe comercial
Campos: mesmos dados do lead, formatados em texto puro
Finalidade: Avisar a equipe comercial de que um novo lead chegou, com contexto suficiente para responder.
Base legal (LGPD): Execução de pedido do titular — Mesma base do item 'identificação e contato do lead': é a execução do próprio pedido de contato do titular — a mensagem nunca inclui dado de enriquecimento/score interno (CNAE, porte, regime tributário), só o que o titular informou.

4. Cookies

O site não grava cookies e não exibe banner de cookies. Usamos a tag do Google Ads em modo sem cookies (consentimento negado: sem armazenamento de anúncios, sem análise, sem dados de usuário e sem personalização) apenas para medir conversões de anúncios: o clique no WhatsApp e o envio do formulário. Não há cookies de publicidade nem remarketing.

5. Compartilhamento com terceiros

Hoje a Apexcon não compartilha os dados do formulário com nenhum terceiro. A tag do Google Ads recebe apenas o aviso de que houve um clique no WhatsApp ou um envio de formulário, sem os dados que você digitou. O canal de notificação por e-mail (SMTP) usa as credenciais da própria Apexcon e serve só para avisar a equipe interna. A integração com CRM (Pipedrive) existe no código mas está desligada por padrão e bloqueada por design (CRM_ADAPTER=pipedrive lança erro antes de qualquer chamada de rede) — enquanto isso não mudar, nenhum dado sai do banco de dados da Apexcon.

Se o CRM for ligado no futuro, esta política precisa ser atualizada ANTES da ativação, com o novo destinatário e a nova base legal/finalidade — não depois.

Os vídeos do YouTube só são carregados após clique, em modo de privacidade aprimorada.

6. Por quanto tempo guardamos os dados

[a definir] — o prazo de guarda dos dados de lead ainda não foi decidido pelo Robson. Até a decisão, os dados ficam guardados sem prazo de expiração automática, e são apagados apenas quando o titular pede exclusão (ver 'Direitos do titular' abaixo).

Proposta de 90 dias para bot_hits (log de robôs, não é dado pessoal de visitante humano) — também pendente de aprovação do Robson (docs/seo/bots.md).

7. Direitos do titular (art. 18 da LGPD)

  • Confirmação da existência de tratamento e acesso aos dados (art. 18, I e II)
  • Correção de dados incompletos, inexatos ou desatualizados (art. 18, III)
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade (art. 18, IV)
  • Portabilidade dos dados a outro fornecedor de serviço (art. 18, V)
  • Eliminação dos dados pessoais tratados com base no consentimento (art. 18, VI)
  • Informação sobre com quem os dados são compartilhados (hoje: ninguém — ver 'Compartilhamento') (art. 18, VII)
  • Informação sobre a possibilidade e as consequências de não consentir (art. 18, VIII)
  • Revogação do consentimento dado no formulário de contato (a qualquer momento, por e-mail) (art. 8º, §5º)

Para exercer qualquer um destes direitos sobre os dados do formulário de contato, escreva para o e-mail do controlador acima informando o CNPJ ou o WhatsApp usado no formulário, para localizarmos o registro. Para revogar o consentimento dado no formulário, escreva para o mesmo e-mail a qualquer momento.

A função que apaga o lead (deleteLeadData, src/lib/leads/retention.ts) já existe e está testada, mas hoje não tem rota HTTP pública — o pedido do titular é processado manualmente pela equipe até existir um fluxo assistido de verificação de identidade (decisão de produto/segurança pendente, ver docs/architecture/lead-delivery.md).

8. Segurança

IP nunca é guardado em texto puro — sempre um hash com salt (IP_HASH_SALT, obrigatório em produção). Comunicação entre o navegador e o servidor usa HTTPS. O formulário tem proteção contra envio automatizado (honeypot, tempo mínimo de preenchimento, limite de tentativas por IP) e contra falsificação de origem (checagem de CSRF). O banco de dados não é acessível pela internet pública.

9. Alterações desta política

Sempre que o texto desta política mudar de forma relevante (nova finalidade, novo destinatário de compartilhamento, nova base legal), a versão abaixo muda e o consentimento já registrado deixa de valer para a nova versão. A versão atual é a mesma referenciada em cada registro de consentimento salvo (lead_consent.policy_version, consent_events.policy_version).