Política de Privacidade
Política de Privacidade - Plataforma Vesta Dominus
Versão: 2.3 Data de Vigência: Junho de 2026 Última Atualização: Junho de 2026
1. INTRODUÇÃO
A Vesta Dominus (doravante "Vesta Dominus", "nós", "nosso" ou "nossa"), iniciativa em fase de validação de produto (startup em beta fechado) ainda sem constituição formal como pessoa jurídica comercial, está comprometida com a proteção da privacidade e dos dados pessoais de seus usuários. A identificação jurídica formal do controlador será atualizada nesta Política quando da constituição da sociedade que operará a plataforma comercialmente.
Esta Política de Privacidade descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos suas informações pessoais quando você utiliza nossa plataforma, aplicativos móveis e serviços relacionados.
1.1 Conformidade Legal
Esta política está em conformidade com:
- Lei Geral de Proteção de Dados - LGPD (Lei 13.709/2018)
- Marco Civil da Internet (Lei 12.965/2014)
- Código de Defesa do Consumidor (Lei 8.078/1990)
- Demais legislações aplicáveis
1.2 Aceitação
Ao utilizar nossos serviços, você declara ter lido e compreendido esta Política de Privacidade. Para funcionalidades que envolvem dados sensíveis (biometria, localização precisa, comunicações de marketing), solicitaremos seu consentimento específico e destacado no momento do uso, conforme detalhado na Seção 19.
2. DEFINIÇÕES
Para fins desta política:
- Dados Pessoais: Informação relacionada a pessoa natural identificada ou identificável.
- Titular: Pessoa natural a quem se referem os dados pessoais.
- Controlador: A Vesta Dominus, responsável pelas decisões sobre o tratamento de dados pessoais.
- Operador: Pessoa natural ou jurídica que realiza tratamento de dados em nome do controlador.
- Tratamento: Toda operação realizada com dados pessoais (coleta, armazenamento, uso, compartilhamento, etc.).
- Encarregado (DPO): Pessoa responsável por atuar como canal de comunicação entre controlador, titulares e ANPD.
- Consentimento: Manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados.
- Anonimização: Processo que torna impossível a identificação do titular.
- Associado: Trabalhador pessoa física vinculado a uma Empresa cadastrada no módulo de empresas da plataforma, podendo atuar em regime avulso (autônomo) ou como funcionário CLT, conforme declaração da Empresa. O Associado é o titular dos dados tratados nos termos da Seção 3.6.
- Empresa (módulo de empresas): Pessoa jurídica cadastrada na plataforma com capacidade de associar Associados e declarar o regime de trabalho de cada um, no âmbito do módulo de organizações do Vesta.
- Referência opaca: Identificador externo ou caminho informado pela Empresa que aponta para um comprovante de registro no eSocial, sem que o documento em si seja transmitido ou armazenado pelo Vesta. Não constitui dado biométrico, genético ou de saúde.
- eSocial: Sistema de Escrituração Digital das Obrigações Fiscais, Previdenciárias e Trabalhistas, instituído pelo Decreto nº 8.373/2014 e alterações posteriores, no qual empregadores registram vínculos empregatícios CLT junto aos órgãos federais competentes.
3. DADOS COLETADOS
3.1 Dados Fornecidos por Você
3.1.1 Moradores
- Dados de Identificação: Nome completo, CPF, data de nascimento
- Dados de Contato: Email, telefone, endereço residencial
- Dados de Residência: Condomínio, bloco, unidade/apartamento
- Dados Financeiros: Dados de cartão de crédito, informações bancárias
- Documentos: Comprovante de residência, documentos de identificação
3.1.2 Prestadores de Serviço
- Dados de Identificação: Nome completo, CPF/CNPJ, data de nascimento
- Dados Profissionais: Área de atuação, qualificações, certificações
- Dados de Contato: Email, telefone, endereço comercial
- Dados Financeiros: Dados bancários (chave Pix) para recebimento
- Documentos: Documento de identidade com foto (RG, CNH ou documento equivalente emitido por órgão oficial), coletado para verificação de identidade durante o cadastro; certidão de antecedentes criminais; foto de perfil profissional
- Histórico: Experiência profissional, portfólio de trabalhos
3.1.3 Administradores de Condomínio
- Dados de Identificação: Nome completo, CPF
- Dados de Contato: Email, telefone
- Dados do Condomínio: Razão social, CNPJ, endereço
- Documentos: Ata de eleição/nomeação, procuração (se aplicável)
3.2 Dados Coletados Automaticamente
3.2.1 Dados de Navegação e Uso
- Sistema operacional e versão
- Identificador único do dispositivo
- Telas acessadas e tempo de permanência no aplicativo
- Data e hora de acesso
- Eventos de uso (ações realizadas no app)
3.2.2 Dados de Localização
- Localização aproximada (via IP): utilizada para identificar a região do usuário
- Localização precisa (via GPS, apenas quando autorizada): utilizada para encontrar prestadores próximos ao morador e para confirmar presença do prestador no local do serviço. A coleta de localização precisa ocorre apenas enquanto o aplicativo está em uso (foreground), nunca em segundo plano
3.2.3 Dados de Dispositivo
- Modelo do dispositivo
- Versão do aplicativo
- Configurações de idioma
- Fuso horário
- Identificadores do dispositivo (Firebase Instance ID)
3.3 Dados de Terceiros
3.3.1 Autenticação Social (Firebase Authentication)
Oferecemos login via provedores terceiros. Ao utilizar essas opções, recebemos dados limitados conforme abaixo:
Google Sign-In (Google LLC)
- Dados recebidos: nome completo, endereço de email, foto de perfil, ID do Google
- Finalidade: exclusivamente para criação e autenticação de conta na plataforma
- Política: https://policies.google.com/privacy
Apple Sign-In (Apple Inc.)
- Dados recebidos: nome completo (apenas no primeiro login), endereço de email (pode ser relay privado da Apple), ID da Apple
- Finalidade: exclusivamente para criação e autenticação de conta na plataforma
- Política: https://www.apple.com/legal/privacy
Autenticação por Telefone (Firebase Phone Auth)
- Dados recebidos: número de telefone, código de verificação SMS
- Finalidade: verificação de identidade e autenticação
3.3.2 Verificação de Antecedentes (Prestadores)
- Consultas a bases públicas (Receita Federal, tribunais, etc.)
- Verificação de certidões negativas
3.4 Dados Sensíveis e Biometria
3.4.1 Autenticação Biométrica (Face ID / Impressão Digital)
Nosso aplicativo oferece a opção de autenticação biométrica (Face ID em dispositivos Apple e impressão digital em dispositivos Android) como alternativa ao uso de senha ou PIN.
Como funciona:
- A autenticação biométrica é processada inteiramente no seu dispositivo pelo sistema operacional (Secure Enclave no iOS, Trusted Execution Environment - TEE no Android)
- A Vesta Dominus NÃO coleta, armazena, transmite ou tem acesso aos seus dados biométricos (impressão digital, mapa facial)
- Nosso aplicativo apenas recebe uma confirmação de "sucesso" ou "falha" da verificação biométrica realizada pelo seu dispositivo
Controle do usuário:
- O uso de biometria é totalmente opcional e pode ser ativado ou desativado a qualquer momento nas configurações do aplicativo
- A desativação da biometria não afeta nenhuma outra funcionalidade do aplicativo
Base legal: Consentimento específico (Art. 11, I da LGPD), solicitado no momento da ativação da funcionalidade.
3.4.2 Câmera e Imagens
O aplicativo solicita acesso à câmera do seu dispositivo para as seguintes finalidades:
Para Moradores:
- Captura de foto de perfil
- Fotografias de serviços solicitados (para descrever o problema ao prestador)
Para Prestadores:
- Captura de foto de perfil profissional
- Fotografias de documento de identidade — frente (RG, CNH ou equivalente) durante o processo de cadastro (onboarding), com finalidade exclusiva de verificação de identidade do prestador
- Fotografias de certidão de antecedentes criminais
Armazenamento e retenção de imagens:
- As fotos capturadas são enviadas para nossos servidores via conexão criptografada (HTTPS) e armazenadas no Amazon S3 (AWS)
- Fotos de perfil: mantidas enquanto a conta estiver ativa; excluídas em até 30 dias após encerramento da conta
- Fotos de documentos (prestadores): mantidas por 5 anos após encerramento da conta (obrigação legal de guarda documental)
- Fotos de serviços: mantidas enquanto o registro do serviço estiver ativo; anonimizadas após 2 anos
Controle do usuário:
- O acesso à câmera é solicitado no momento do uso, via permissão do sistema operacional
- Você pode revogar a permissão de câmera a qualquer momento nas configurações do seu dispositivo
- A revogação impedirá a captura de novas fotos, mas não afeta imagens já enviadas
3.4.3 Outros Dados Sensíveis
Não coletamos intencionalmente dados sensíveis (origem racial/étnica, opiniões políticas, convicções religiosas, dados genéticos ou de saúde) sem consentimento explícito e específico.
Se você compartilhar dados sensíveis voluntariamente (ex: em descrições ou comentários), concorda com seu processamento conforme esta política.
3.5 Notificações Push
Utilizamos o serviço Firebase Cloud Messaging (Google LLC) para enviar notificações push ao seu dispositivo.
3.5.1 Tipos de Notificações
Notificações transacionais (essenciais para o serviço):
- Atualizações de status de solicitações de serviço
- Novos pedidos de serviço (para prestadores)
- Confirmações de agendamento
- Alertas de pagamento
- Mensagens de chat entre morador e prestador
Notificações informativas:
- Avisos sobre atualizações da plataforma
- Comunicações sobre manutenção do sistema
3.5.2 Dados Utilizados
- Token de push (identificador único do dispositivo para entrega de notificações)
- O token é associado à sua conta e ao seu dispositivo
- O token NÃO é compartilhado com terceiros além do Firebase (Google LLC)
3.5.3 Controle do Usuário
- Você pode desativar notificações push a qualquer momento:
- Nas configurações do aplicativo (por tipo de notificação)
- Nas configurações do sistema operacional do seu dispositivo (todas as notificações)
- A desativação de notificações transacionais pode impactar sua experiência, pois você não será alertado sobre atualizações de serviços em andamento
3.6 Dados de Vínculo e Comprovação de Registro de Associados (eSocial)
Esta seção aplica-se exclusivamente ao módulo de empresas da plataforma, no qual uma Empresa (pessoa jurídica cadastrada como organização no Vesta) declara o regime de trabalho de cada Associado (trabalhador pessoa física vinculado a essa Empresa na plataforma). Os termos "Associado" e "Empresa" têm o sentido definido na Seção 2.
3.6.1 O que é coletado e armazenado
Quando a Empresa declara o regime funcionário/CLT para um Associado, o Vesta armazena os seguintes dados, tendo o Associado como titular:
- Regime declarado (
member_type):avulsooufuncionário (CLT); - Status da comprovação (
clt_proof_status): conjunto fechado de valores (none/pending/verified/rejected); - Referência opaca (
clt_proof_ref): identificador externo ou caminho informado pela Empresa que aponta para o comprovante de registro no eSocial — não o documento em si; - Data e hora da verificação (
clt_proof_verified_at).
O Vesta NÃO realiza upload, transmissão nem armazenamento do documento do eSocial em si. O documento permanece sob guarda da Empresa; o Vesta registra apenas a referência opaca, o status resultante e o respectivo timestamp, sujeitos às medidas de segurança da Seção 7.
3.6.2 Finalidades do tratamento
Os dados da Seção 3.6.1 são tratados para finalidades específicas e delimitadas:
- Verificação do regime declarado: confirmar, por análise manual de administrador interno do Vesta, que a Empresa possui registro do Associado no eSocial compatível com o regime CLT declarado;
- Habilitação de funcionalidade: condicionar a ativação do regime CLT na plataforma à apresentação de comprovação, impedindo a declaração de vínculo formal sem correspondência no registro;
- Roteamento de pagamento: determinar se o repasse pelo serviço será direcionado ao Associado (regime avulso) ou à Empresa (regime CLT);
- Verificação de regularidade declarada: verificar que o regime CLT declarado corresponde a registro formal existente no eSocial, prevenindo especificamente a declaração de regime incompatível com a realidade do vínculo do Associado naquela relação.
Estes dados não serão utilizados para nenhuma outra finalidade além das listadas. Qualquer ampliação será precedida de atualização desta Política (Seção 12).
3.6.3 Base legal
Em relação à Empresa (que submete os dados): Execução de contrato (Art. 7º, V da LGPD) — necessário à execução do contrato de intermediação entre o Vesta e a Empresa.
Em relação ao Associado (titular dos dados): Legítimo interesse do controlador (Art. 7º, IX) — o Vesta tem interesse legítimo em verificar a regularidade das declarações de vínculo feitas pela Empresa, prevenindo relações irregulares de trabalho na plataforma, o que também protege o próprio Associado de ser declarado em regime incompatível com sua realidade. O legítimo interesse observa os critérios do Art. 10 da LGPD, considerando que: (a) os dados são mínimos (referência opaca, status e timestamp — não o documento); (b) o tratamento protege o próprio titular ao evitar declarações irregulares; e (c) o Associado pode opor-se ao tratamento (Art. 18, § 2º) e exercer seus direitos via DPO.
Nota de conformidade (Art. 11): o registro de vínculo empregatício CLT não se enquadra nas categorias de dados sensíveis do Art. 11 da LGPD (origem racial/étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico) — a comprovação de vínculo formal é juridicamente distinta da filiação sindical. As bases do Art. 7º são, portanto, suficientes. Esta posição está sujeita a confirmação formal pelo DPO/assessoria jurídica, e a Política será atualizada se a análise conduzir a conclusão diversa.
3.6.4 Forma de verificação e ausência de bureau externo
A verificação do status da referência opaca é realizada exclusivamente por administradores internos do Vesta, sem bureau externo, operador terceirizado especializado ou sistema automatizado de consulta ao eSocial. Não há transferência deste dado a terceiros para verificação ou processamento. Os dados estão sujeitos aos mesmos instrumentos de DPA firmados com os operadores de infraestrutura que suportam toda a plataforma (Seção 5.1.2).
3.6.5 Titular, quem submete e transparência
O titular é o Associado (trabalhador). A referência opaca é submetida pela Empresa (empregadora), que responde pela exatidão das informações.
Transparência ao Associado: como os dados desta seção são coletados de terceiro (a Empresa) e não diretamente do titular, o Associado é notificado pela plataforma (em sua conta e por notificação no aplicativo, quando habilitada) quando a Empresa declara ou altera o seu regime de trabalho e quando há decisão sobre a comprovação eSocial, com informação sobre o tratamento e o canal de exercício de direitos. Adicionalmente, este tratamento é informado nesta Política de Privacidade. O Associado pode, a qualquer tempo, confirmar a existência e acessar esses dados, corrigi-los, solicitar eliminação (quando não houver fundamento legal de retenção) e opor-se ao tratamento por legítimo interesse, exercendo os direitos do Art. 18 da LGPD mediante contato com o DPO ([email protected], assunto: "LGPD - Módulo de Empresas"). O regime declarado integra o vínculo de associação do qual o próprio Associado é parte.
Armazenamento e retenção: a referência opaca (clt_proof_ref) é excluída na desassociação do Associado ou na alteração do regime para avulso, o que ocorrer primeiro, e no encerramento da conta da Empresa. O status e o timestamp são mantidos pelo prazo da Seção 6.2, para auditoria e defesa em disputas sobre o regime declarado.
4. FINALIDADES DO TRATAMENTO
4.1 Base Legal e Finalidades
Tratamos seus dados pessoais com base nas seguintes hipóteses legais (Art. 7º da LGPD):
4.1.1 Execução de Contrato (Art. 7º, V)
- Criar e gerenciar sua conta
- Processar solicitações de serviço
- Facilitar comunicação entre moradores e prestadores
- Processar pagamentos e emitir recibos
- Fornecer suporte ao cliente
- Cumprir obrigações contratuais
4.1.2 Consentimento (Art. 7º, I)
- Enviar comunicações de marketing
- Personalizar sua experiência na plataforma
- Compartilhar dados com parceiros para ofertas
- Utilizar dados de localização precisa (GPS)
- Utilizar autenticação biométrica
4.1.3 Legítimo Interesse (Art. 7º, IX)
- Melhorar e desenvolver nossos serviços
- Realizar análises estatísticas e pesquisas
- Prevenir fraudes e garantir segurança
- Proteger direitos e propriedade da Vesta Dominus
- Personalizar conteúdo e recomendações
4.1.4 Cumprimento de Obrigação Legal (Art. 7º, II)
- Atender requisições de autoridades competentes
- Cumprir obrigações fiscais e tributárias
- Manter registros conforme exigências legais
- Responder processos judiciais
4.1.5 Proteção da Vida ou Incolumidade Física (Art. 7º, VII)
- Prevenir situações de risco
- Proteger segurança de usuários
4.1.6 Exercício Regular de Direitos (Art. 7º, VI)
- Defesa em processos judiciais, administrativos ou arbitrais
- Proteção ao crédito
4.2 Finalidades Específicas por Tipo de Usuário
4.2.1 Moradores
- Verificar residência em condomínio cadastrado
- Conectar com prestadores adequados
- Processar solicitações e pagamentos
- Gerenciar histórico de serviços
- Permitir avaliações de prestadores
4.2.2 Prestadores
- Verificar qualificações e antecedentes
- Aprovar cadastro na plataforma
- Conectar com moradores interessados
- Processar recebimentos
- Construir reputação através de avaliações
- Gerenciar agenda e solicitações
4.2.3 Administradores
- Verificar vínculo com condomínio
- Gerenciar moradores e unidades
- Aprovar prestadores para o condomínio
- Acessar relatórios de atividades
5. COMPARTILHAMENTO DE DADOS
5.1 Com Quem Compartilhamos
5.1.1 Entre Usuários da Plataforma
- Moradores veem sobre Prestadores: Nome, foto, área de atuação, avaliações, descrição profissional
- Prestadores veem sobre Moradores: Nome, condomínio, unidade (após aceite de solicitação)
- Administradores veem: Dados de moradores do condomínio e prestadores aprovados
5.1.2 Prestadores de Serviços Essenciais
Firebase (Google LLC) - Autenticação, Mensageria e Análise
- Finalidade: Gerenciar autenticação de usuários, enviar notificações push e analisar uso do aplicativo
- Dados: Email, senha criptografada, ID de usuário, token de push, eventos de uso
- Localização: Servidores globais do Google (Estados Unidos)
- Política: https://policies.google.com/privacy
Amazon Web Services - AWS (Amazon.com, Inc.) - Hospedagem e Armazenamento
- Finalidade: Hospedar a aplicação, armazenar banco de dados e arquivos (fotos, documentos)
- Dados: Todos os dados da plataforma (exceto senhas, que são armazenadas apenas como hash)
- Região primária: us-east-1 (Virgínia, Estados Unidos)
- Serviços utilizados: EC2 (servidores), S3 (armazenamento de arquivos), RDS (banco de dados)
- Política: https://aws.amazon.com/privacy/
Asaas Gestão Financeira S.A. — Processador de Pagamentos
- Finalidade: Processar transações financeiras entre moradores e prestadores/empresas via sistema de custódia (escrow)
- Dados: dados necessários à transação (valor, identificação das partes, chave PIX de repasse)
- Natureza: instituição de pagamento autorizada e supervisionada pelo Banco Central do Brasil (Lei nº 12.865/2013)
- Localização: Brasil
- Conformidade exigida: PCI DSS
Provedores de Email e SMS
- Finalidade: Enviar notificações e comunicações
- Dados: Email, telefone, nome
5.1.3 Parceiros Comerciais
Mediante seu consentimento explícito, podemos compartilhar dados com:
- Parceiros para ofertas especiais
- Empresas de análise e marketing
- Seguradoras (para cobertura de serviços)
5.1.4 Dados de Comprovação de Registro de Associados (eSocial) — Não Compartilhados
Os dados relacionados à comprovação de registro no eSocial descritos na Seção 3.6 — referência opaca (clt_proof_ref), status (clt_proof_status) e timestamp (clt_proof_verified_at) — não são compartilhados com terceiros para fins de verificação ou processamento. A análise é realizada exclusivamente por administradores internos do Vesta, sem bureau externo ou sistema automatizado de consulta. Esses dados trafegam apenas pela infraestrutura de nuvem dos operadores listados na Seção 5.1.2, cobertos pelos instrumentos de DPA já vigentes.
5.1.5 Autoridades e Obrigações Legais
Podemos compartilhar dados quando:
- Exigido por lei ou ordem judicial
- Necessário para proteger direitos, propriedade ou segurança
- Em investigações de fraude ou violações de segurança
- Para cumprimento de obrigações regulatórias
5.2 TRANSFERÊNCIA INTERNACIONAL DE DADOS
5.2.1 Quando Ocorre
Dados pessoais são transferidos para fora do Brasil nos seguintes casos:
a) Firebase (Google LLC - Estados Unidos)
-
Serviços utilizados:
- Firebase Authentication (autenticação de usuários);
- Firebase Cloud Messaging (notificações push);
- Firebase Analytics (análise de uso do aplicativo);
-
Dados transferidos:
- Email e senha criptografada (autenticação);
- ID único de usuário (UID);
- Tokens de autenticação e refresh tokens;
- ID do dispositivo e informações técnicas (modelo, sistema operacional);
- Eventos de uso do aplicativo (telas acessadas, tempo de sessão);
-
Localização dos servidores:
- Primário: Estados Unidos (conforme Política Google)
- Secundários: Diversos data centers globais do Google
- Nota: Google pode replicar dados em múltiplas regiões para redundância
-
Política de Privacidade Google: https://policies.google.com/privacy
b) Amazon Web Services - AWS (Amazon.com, Inc. - Estados Unidos)
- Serviço: Amazon EC2, Amazon S3, Amazon RDS
- País: Estados Unidos (região us-east-1, Virgínia)
- Dados transferidos: Banco de dados completo (exceto senhas, que são hash-only), arquivos de imagens e documentos
- Certificações: ISO 27001, SOC 2 Type II, CSA STAR
c) Processadores de Pagamento
- O processador de pagamentos será definido antes do início da operação comercial plena. Quando definido, esta seção será atualizada com: nome do serviço, país sede, dados transferidos e certificações de segurança
- Certificação exigida: PCI-DSS Nível 1 (mais alto)
5.2.2 Base Legal para Transferência (Art. 33 LGPD)
Transferências internacionais são fundamentadas em:
Hipótese Principal: Art. 33, II - País com Nível Adequado
- Google/Firebase e AWS: Estados Unidos possui acordo de adequação parcial e ambos adotam Cláusulas Contratuais Padrão (SCC);
Hipótese Subsidiária: Art. 33, VIII - Consentimento
- Ao aceitar estes Termos e Política de Privacidade, você consente especificamente com transferência internacional de dados para os prestadores listados;
- Consentimento é livre, informado e inequívoco;
- Você pode revogar este consentimento, mas isso impedirá uso de funcionalidades que dependem desses serviços;
Hipótese Subsidiária 2: Art. 33, V - Execução de Contrato
- Transferência é necessária para execução de contrato (uso da plataforma) do qual você é parte;
5.2.3 Garantias de Proteção
Para garantir segurança nas transferências internacionais:
Medidas Contratuais
- Cláusulas Contratuais Padrão (Standard Contractual Clauses - SCCs) em contratos com todos os prestadores internacionais;
- Data Processing Agreements (DPAs) específicos para proteção de dados;
- Cláusulas de auditoria permitindo verificação de conformidade;
Medidas Técnicas
- Criptografia em trânsito (TLS 1.3) em todas as transferências;
- Criptografia em repouso (AES-256) em servidores de destino;
- Minimização de dados transferidos (apenas o estritamente necessário);
- Pseudonimização quando possível (IDs em vez de nomes reais);
Medidas Organizacionais
- Auditoria anual de conformidade de prestadores internacionais;
- Certificações exigidas: ISO 27001, SOC 2 Type II, PCI-DSS (para pagamentos);
- Política de resposta a ordens governamentais: Prestadores devem notificar Vesta Dominus sobre solicitações de acesso a dados por governos estrangeiros;
5.2.4 Direitos do Titular em Transferências Internacionais
Você tem direito a:
- Ser informado sobre quais dados são transferidos e para onde (presente seção);
- Revogar consentimento para transferências a qualquer momento;
- Solicitar cópia de cláusulas contratuais que garantem proteção (via DPO);
- Opor-se a transferências baseadas em legítimo interesse;
- Solicitar exclusão de dados armazenados no exterior;
Como exercer: Contate [email protected]
5.2.5 Consequências da Revogação
Se você revogar consentimento para transferências internacionais:
- Não poderá usar autenticação via Firebase (login impossível);
- Não poderá processar pagamentos via gateway internacional;
- Funcionalidades dependentes de serviços internacionais ficarão indisponíveis;
- Dados já transferidos serão solicitados para exclusão (prazo: até 30 dias);
5.3 Não Vendemos Seus Dados
IMPORTANTE: NÃO vendemos, alugamos ou comercializamos seus dados pessoais para terceiros.
6. ARMAZENAMENTO E RETENÇÃO
6.1 Localização dos Dados
Seus dados são armazenados em servidores da Amazon Web Services (AWS), região us-east-1 (Virgínia, Estados Unidos). Os dados são protegidos por criptografia em trânsito e em repouso, conforme padrões de segurança internacionais.
6.2 Períodos de Retenção
6.2.1 Durante a Relação Contratual
Mantemos seus dados enquanto sua conta estiver ativa e você utilizar nossos serviços.
6.2.2 Após Encerramento de Conta
Dados Cadastrais Básicos
- Período: Até 5 anos
- Fundamento legal:
- Art. 174 do CTN (obrigações fiscais);
- Art. 205 do Código Civil (prazo prescricional geral);
- Art. 12 da Lei de Lavagem de Dinheiro (Lei 9.613/98 - identificação de clientes);
- Dados mantidos: Nome, CPF/CNPJ, email (criptografado), histórico de transações (valores e datas)
Dados Financeiros Sensíveis
-
Dados de cartão/conta bancária: EXCLUÍDOS IMEDIATAMENTE após encerramento ou 90 dias após última transação;
- Justificativa: Não somos processadores de pagamento, delegamos a gateway terceirizado (PCI-DSS compliant);
- Exceção: Tokens de pagamento podem ser mantidos por 12 meses para estornos/reembolsos, depois anonimizados;
-
Histórico de transações financeiras (valores, datas, partes):
- Período: 5 anos (obrigação fiscal);
- Formato: Dados anonimizados/pseudonimizados após 1 ano do encerramento;
- Acesso restrito: Apenas área fiscal/contábil da empresa e mediante auditoria justificada;
Imagens e Documentos
- Fotos de perfil: Excluídas em até 30 dias após encerramento da conta
- Fotos de documentos (prestadores): Mantidas por 5 anos (obrigação legal de guarda documental)
- Fotos de serviços: Anonimizadas após 2 anos do encerramento
Registros de Acesso (Logs)
- Período: 6 meses
- Fundamento: Art. 15 do Marco Civil da Internet (Lei 12.965/14)
- Após 6 meses: Anonimizados (IP removido, mantido apenas estatísticas agregadas)
Avaliações e Conteúdo Público
- Período: Indefinido, mas ANONIMIZADO
- Formato:
- Antes: "João Silva avaliou com 5 estrelas: 'Ótimo serviço!'"
- Depois: "Usuário*** avaliou com 5 estrelas: 'Ótimo serviço!'"
- Justificativa: Legítimo interesse em manter histórico de reputação da plataforma (Art. 7º, IX LGPD)
- Direito de exclusão: Você pode solicitar remoção total de suas avaliações (art. 18, VI LGPD)
Dados para Defesa Legal
- Período: Até conclusão de processos judiciais/administrativos + 5 anos (prazo prescricional)
- Tipos: Comunicações, evidências, documentos relacionados a litígios
- Base legal: Exercício regular de direitos (Art. 7º, VI LGPD)
- Notificação: Você será informado sobre manutenção de dados para defesa legal
Dados de Marketing
- Período: Até revogação do consentimento
- Exclusão: Imediata após solicitação (em até 5 dias úteis)
- Base legal: Consentimento (Art. 7º, I LGPD) - revogável a qualquer momento
Dados de Vínculo e Comprovação de Registro de Associados (eSocial)
- Referência opaca (
clt_proof_ref): EXCLUÍDA na desassociação do Associado ou na alteração do regime para avulso, o que ocorrer primeiro; excluída também no encerramento da conta da Empresa - Status (
clt_proof_status) e timestamp (clt_proof_verified_at): mantidos por até 2 anos após o encerramento da associação ou da conta da Empresa, para auditoria e defesa em disputas sobre o regime declarado - Fundamento da retenção: Art. 7º, XXIX da Constituição Federal (prazo prescricional trabalhista de 2 anos após a extinção do contrato) c/c Art. 16, I da LGPD; após o prazo, exclusão permanente
- Não compartilhado com terceiros para fins de verificação (ver Seção 5.1.4)
6.2.3 Quadro Resumo de Retenção
| Tipo de Dado | Após Encerramento | Após Prazo | Base Legal |
|---|---|---|---|
| Senha/Token de autenticação | IMEDIATA | N/A | Necessidade (Art. 6º, III LGPD) |
| Dados de cartão/conta | IMEDIATA ou 90 dias | Excluído | Necessidade + PCI-DSS |
| Histórico financeiro (valores) | 5 anos | Anonimizado | Art. 174 CTN + Art. 7º, II LGPD |
| Dados cadastrais (nome, CPF) | 5 anos | Excluído | Art. 174 CTN + Art. 205 CC |
| Fotos de perfil | 30 dias | Excluído | Necessidade |
| Fotos de documentos | 5 anos | Excluído | Obrigação legal |
| Fotos de serviços | 2 anos | Anonimizado | Legítimo interesse |
| Logs de acesso (IP) | 6 meses | Anonimizado | Art. 15 Marco Civil |
| Avaliações públicas | Indefinido | Mantido anônimo | Legítimo interesse (Art. 7º, IX) |
| Dados de marketing | Até revogação | Excluído | Consentimento (Art. 7º, I) |
| Dados para defesa judicial | Até fim do processo + 5 anos | Excluído | Exercício regular de direitos (Art. 7º, VI) |
Referência opaca ao eSocial (clt_proof_ref) | Excluída na desassociação | Excluído | Minimização (Art. 6º, III LGPD) |
| Status/timestamp de verificação CLT | 2 anos | Excluído | Art. 7º, XXIX CF + Art. 16, I LGPD |
6.3 Exclusão de Dados
Após os períodos de retenção ou mediante solicitação (quando aplicável), seus dados serão:
- Excluídos permanentemente; ou
- Anonimizados de forma irreversível
7. SEGURANÇA DOS DADOS
7.1 Medidas Técnicas e Organizacionais
Implementamos medidas de segurança incluindo:
7.1.1 Medidas Técnicas
- Criptografia de dados em trânsito (HTTPS/TLS)
- Criptografia de dados sensíveis em repouso
- Firewalls e sistemas de detecção de intrusão
- Autenticação multifator para áreas sensíveis
- Hashing seguro de senhas (bcrypt/Argon2)
- Backups regulares e seguros
- Monitoramento contínuo de segurança
- Testes de vulnerabilidade periódicos
7.1.2 Medidas Organizacionais
- Políticas de controle de acesso (princípio do menor privilégio)
- Treinamento regular de colaboradores
- Acordo de confidencialidade com funcionários e parceiros
- Procedimentos de resposta a incidentes
- Auditorias de segurança periódicas
- Privacy by Design e by Default
7.2 Responsabilidade do Usuário
Você é responsável por:
- Manter confidencialidade de suas credenciais
- Utilizar senha forte e única
- Não compartilhar acesso à sua conta
- Reportar imediatamente atividades suspeitas
- Manter seu dispositivo seguro e atualizado
7.3 Notificação de Incidentes
Em caso de incidente de segurança que possa acarretar risco ou dano relevante:
- Você será notificado em prazo razoável
- A Autoridade Nacional de Proteção de Dados (ANPD) será comunicada
- Medidas corretivas serão implementadas imediatamente
8. ARMAZENAMENTO LOCAL E TECNOLOGIAS DO APLICATIVO
8.1 Dados Armazenados no Dispositivo
Nossos aplicativos móveis utilizam tecnologias de armazenamento local para garantir seu funcionamento adequado:
8.1.1 Dados de Sessão e Autenticação
- Tokens de autenticação: Armazenados de forma segura no Keychain (iOS) ou EncryptedSharedPreferences (Android)
- Finalidade: Manter sua sessão ativa sem necessidade de login repetido
- Essencial: Sim — sem esses dados, o login seria exigido a cada abertura do app
8.1.2 Preferências e Configurações
- Dados: Idioma, tema, preferências de notificação, configurações do app
- Tecnologia: SharedPreferences (Android) / UserDefaults (iOS)
- Finalidade: Personalizar sua experiência e lembrar suas escolhas
8.1.3 Cache de Dados
- Dados: Informações exibidas recentemente (listas de serviços, perfis)
- Finalidade: Melhorar velocidade de carregamento e permitir uso com conexão limitada
- Retenção: Atualizado automaticamente; excluído ao desinstalar o app
8.1.4 Identificadores de Instalação
- Firebase Instance ID: Identificador único da instalação do app, utilizado para entrega de notificações push
- Device ID: Identificador estável do dispositivo, utilizado para gerenciar registro de dispositivos e prevenir fraudes
8.2 Gerenciamento dos Dados Locais
Você pode:
- Limpar o cache do aplicativo nas configurações do seu dispositivo
- Desinstalar o aplicativo para remover todos os dados locais
- Revogar permissões individualmente nas configurações do sistema operacional
9. DIREITOS DO TITULAR
9.1 Seus Direitos Sob a LGPD
Conforme Art. 18 da LGPD, você tem direito a:
9.1.1 Confirmação e Acesso (I e II)
- Confirmar se tratamos seus dados
- Acessar seus dados pessoais
9.1.2 Correção (III)
- Corrigir dados incompletos, inexatos ou desatualizados
9.1.3 Anonimização, Bloqueio ou Eliminação (IV)
- Solicitar anonimização de dados desnecessários ou excessivos
- Bloqueio ou eliminação quando aplicável
9.1.4 Portabilidade de Dados (V)
Direito: Receber seus dados pessoais em formato estruturado e interoperável para transferir a outro prestador de serviço.
Como exercer:
- Acesse: Configurações > Privacidade e Dados > "Exportar Meus Dados"
- OU solicite ao DPO: [email protected]
Formato de exportação:
- JSON (estruturado, legível por máquina)
- CSV (planilha, compatível com Excel)
- PDF (relatório legível por humano)
Dados incluídos:
- Dados cadastrais (nome, CPF, email, telefone, endereço)
- Histórico de solicitações de serviço
- Avaliações dadas e recebidas
- Histórico de pagamentos (valores e datas, sem dados completos de cartão)
- Preferências e configurações
- Comunicações com suporte
Dados NÃO incluídos (protegidos por direitos de terceiros):
- Conversas privadas com outros usuários (sem consentimento deles)
- Dados de outros usuários (prestadores, moradores)
Prazo de entrega: 15 dias úteis da solicitação
Uso do dado exportado:
- Você pode importar para outra plataforma de serviços
- Manter cópia pessoal (backup)
- Auditar quais dados temos sobre você
- Transferir para profissional (contador, advogado) para análise
9.1.5 Informação sobre Compartilhamento (VII)
- Saber com quem compartilhamos seus dados
9.1.6 Informação sobre Não Consentimento (VIII)
- Ser informado sobre possibilidade de não fornecer consentimento
- Conhecer consequências da negativa
9.1.7 Revogação do Consentimento (IX)
- Revogar consentimento a qualquer momento
9.1.8 Oposição (§ 2º)
- Opor-se a tratamento realizado com base em legítimo interesse
9.1.9 Revisão de Decisões Automatizadas (VI)
- Solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado
9.2 Como Exercer Seus Direitos
9.2.1 Através da Plataforma
- Acesse "Configurações" > "Privacidade e Dados"
- Gerencie preferências e exporte dados
9.2.2 Contato com o DPO
Email: [email protected] Assunto: "Exercício de Direito LGPD - [Tipo de Solicitação]"
Informações necessárias:
- Nome completo
- Email cadastrado
- Descrição do direito que deseja exercer
- Documento de identificação (para verificação)
9.2.3 Prazo de Resposta
- Responderemos em até 15 (quinze) dias
- Podemos solicitar prorrogação de mais 15 dias, mediante justificativa
9.3 Limitações aos Direitos
Alguns direitos podem ser limitados quando:
- Exigido por lei
- Necessário para cumprimento de obrigação legal ou regulatória
- Necessário para exercício regular de direitos em processo
- Impossível anonimizar dados para uso estatístico
10. DADOS DE MENORES DE IDADE
10.1 Restrição de Idade
Nossos serviços são destinados a maiores de 18 anos. NÃO coletamos intencionalmente dados de menores de 18 anos.
10.2 Consentimento de Responsáveis
Se, excepcionalmente, permitirmos uso por menores (mediante autorização específica), o tratamento de dados de menores de idade:
- Requer consentimento explícito de pelo menos um dos pais ou responsável legal
- Será realizado no melhor interesse da criança ou adolescente
- Seguirá requisitos específicos da LGPD (Art. 14)
10.3 Descoberta de Dados de Menores
Se descobrirmos que coletamos dados de menor sem consentimento adequado:
- Excluiremos os dados imediatamente
- Encerraremos a conta
- Notificaremos os responsáveis, se possível
11. TOMADA DE DECISÃO AUTOMATIZADA
11.1 Uso de Algoritmos
Podemos utilizar tratamento automatizado de dados para:
- Recomendar prestadores compatíveis
- Detectar fraudes e atividades suspeitas
- Personalizar experiência e conteúdo
- Otimizar correspondência entre solicitações e prestadores
11.2 Direito à Revisão
Você tem direito a:
- Solicitar revisão de decisões automatizadas
- Receber informações sobre critérios utilizados
- Contestar decisões baseadas unicamente em processamento automatizado
11.3 Transparência
Quando decisões automatizadas afetarem significativamente seus direitos:
- Você será informado
- Terá oportunidade de contestar
- Poderá solicitar intervenção humana
12. ALTERAÇÕES NESTA POLÍTICA
12.1 Direito de Modificação
Reservamo-nos o direito de modificar esta Política de Privacidade a qualquer momento.
12.2 Notificação de Alterações
Alterações serão notificadas através de:
- Email para o endereço cadastrado
- Notificação no aplicativo
- Aviso destacado na plataforma
12.3 Alterações Substanciais
Para mudanças significativas no tratamento de dados:
- Notificação com 30 dias de antecedência
- Solicitação de novo consentimento quando necessário
- Opção de encerrar conta caso não concorde
12.4 Histórico de Versões
Mantemos versões anteriores desta política disponíveis mediante solicitação.
13. BASE LEGAL DETALHADA
13.1 Mapeamento de Finalidades e Bases Legais
| Finalidade | Base Legal (LGPD) | Observações |
|---|---|---|
| Criar e gerenciar conta | Execução de contrato (Art. 7º, V) | Essencial para prestação do serviço |
| Processar pagamentos | Execução de contrato (Art. 7º, V) | Necessário para transações |
| Verificação de prestadores | Legítimo interesse (Art. 7º, IX) | Segurança e confiança da plataforma |
| Marketing e comunicações | Consentimento (Art. 7º, I) | Revogável a qualquer momento |
| Personalização | Legítimo interesse (Art. 7º, IX) | Melhoria da experiência |
| Prevenção de fraudes | Legítimo interesse (Art. 7º, IX) | Proteção de usuários e plataforma |
| Cumprimento legal | Obrigação legal (Art. 7º, II) | Fiscal, judicial, regulatória |
| Defesa jurídica | Exercício regular de direitos (Art. 7º, VI) | Processos e disputas |
| Autenticação biométrica | Consentimento específico (Art. 11, I) | Opcional, revogável, dados locais |
| Localização precisa (GPS) | Consentimento (Art. 7º, I) | Apenas em foreground, revogável |
| Captura de imagens (câmera) | Execução de contrato (Art. 7º, V) | Necessário para cadastro e serviços |
| Coleta de documento de identidade com foto (prestadores) | Execução de contrato (Art. 7º, V) + Legítimo interesse (Art. 7º, IX) | Verificação de identidade no onboarding; retenção por obrigação de guarda |
| Notificações push | Execução de contrato (Art. 7º, V) | Transacionais; marketing requer consentimento |
Declaração de regime de Associado (member_type) | Legítimo interesse (Art. 7º, IX) | Relação com o Associado (titular); Empresa responde pela exatidão; direitos via DPO |
| Comprovação de vínculo CLT (referência, status, timestamp — eSocial) | Legítimo interesse (Art. 7º, IX) + Execução de contrato Vesta–Empresa (Art. 7º, V) | Verificação manual por admin interno; sem bureau; documento NÃO armazenado; referência excluída na desassociação; status/timestamp por 2 anos (Art. 7º, XXIX CF) |
14. AUTORIDADE DE PROTEÇÃO DE DADOS
14.1 Autoridade Nacional de Proteção de Dados (ANPD)
A ANPD é a autoridade responsável por fiscalizar e aplicar a LGPD no Brasil.
Site: https://www.gov.br/anpd/ Email: [email protected]
14.2 Direito de Reclamação
Você tem direito de apresentar reclamação à ANPD se considerar que o tratamento de seus dados viola a LGPD.
15. ENCARREGADO DE PROTEÇÃO DE DADOS (DPO)
15.1 Função do DPO
Nosso Encarregado de Dados é responsável por:
- Receber e atender solicitações de titulares
- Prestar esclarecimentos sobre proteção de dados
- Atuar como canal de comunicação com a ANPD
- Orientar colaboradores sobre boas práticas
15.2 Contato com o DPO
Email: [email protected] Assunto sugerido: "LGPD - [Assunto]"
O DPO responderá solicitações em até 15 (quinze) dias úteis.
16. DISPOSIÇÕES GERAIS
16.1 Legislação Aplicável
Esta Política é regida pelas leis da República Federativa do Brasil, especialmente:
- Lei Geral de Proteção de Dados (Lei 13.709/2018)
- Marco Civil da Internet (Lei 12.965/2014)
- Código de Defesa do Consumidor (Lei 8.078/1990)
16.2 Foro
Fica eleito o foro da comarca de Manaus/AM para dirimir quaisquer controvérsias decorrentes desta Política, com renúncia expressa a qualquer outro, por mais privilegiado que seja.
16.3 Idioma
Esta Política é redigida em português. Versões em outros idiomas são fornecidas por conveniência, prevalecendo a versão em português em caso de divergência.
16.4 Independência das Cláusulas
Se qualquer disposição desta Política for considerada inválida, as demais permanecerão válidas e aplicáveis.
17. CONTATO
Para dúvidas, solicitações ou esclarecimentos sobre esta Política de Privacidade:
17.1 Identificação do Controlador
Vesta Dominus — iniciativa em fase de validação de produto (startup em beta fechado). A identificação jurídica formal será atualizada nesta Política quando da constituição da sociedade operadora.
17.2 Canais de Atendimento
Email Geral: [email protected] Email do DPO (Encarregado de Dados): [email protected] DPO (Encarregado de Dados): Marcelo Ferreira Leda Filho
17.3 Horário de Atendimento
Segunda a sexta-feira, das 9h às 18h (horário de Brasília)
18. GLOSSÁRIO DE TERMOS TÉCNICOS
- Criptografia: Técnica de codificação de dados para proteger contra acesso não autorizado
- HTTPS/TLS: Protocolo seguro de comunicação na internet
- Hashing: Processo unidirecional de transformação de dados (ex: senhas)
- Anonimização: Processo irreversível que impede identificação do titular
- Pseudonimização: Processo reversível que substitui identificadores diretos
- Token: Chave de autenticação temporária
- API: Interface de programação de aplicações
- Backup: Cópia de segurança de dados
- Firewall: Sistema de proteção contra acessos não autorizados
- PCI DSS: Padrão de segurança para transações com cartão
- Secure Enclave / TEE: Hardware seguro no dispositivo que armazena dados biométricos isoladamente
- Escrow (Custódia): Sistema em que o pagamento é retido por um terceiro até a conclusão do serviço
19. CONSENTIMENTOS ESPECÍFICOS
Esta seção detalha os consentimentos específicos e destacados solicitados pelo aplicativo, conforme exigido pela LGPD para dados sensíveis e finalidades que requerem consentimento.
19.1 Consentimento para Autenticação Biométrica
- Quando solicitado: No momento em que você ativa a funcionalidade de login por biometria nas configurações do app
- Dados envolvidos: Confirmação biométrica local (dados biométricos nunca saem do dispositivo)
- Como revogar: Desative a opção de biometria nas configurações do app a qualquer momento
- Impacto da revogação: Você continuará usando o app normalmente com senha/PIN
19.2 Consentimento para Localização Precisa
- Quando solicitado: Na primeira vez que uma funcionalidade que requer localização GPS é utilizada
- Dados envolvidos: Coordenadas GPS do dispositivo
- Finalidade: Encontrar prestadores próximos (morador) ou confirmar presença no local (prestador)
- Como revogar: Desative a permissão de localização nas configurações do sistema operacional
- Impacto da revogação: Funcionalidades baseadas em proximidade ficarão indisponíveis
19.3 Consentimento para Comunicações de Marketing
- Quando solicitado: Durante o cadastro ou nas configurações de notificações do app
- Dados envolvidos: Email, token de push
- Finalidade: Envio de ofertas, promoções e novidades da plataforma
- Como revogar: Desative nas configurações de notificações do app ou clique em "cancelar inscrição" nos emails
- Impacto da revogação: Você deixará de receber comunicações promocionais, mas continuará recebendo notificações transacionais essenciais
ÚLTIMA ATUALIZAÇÃO: Junho de 2026 VERSÃO: 2.3