Vesta Dominus

Política de Privacidade

Versão 2.3Atualizado em Junho de 2026

Política de Privacidade - Plataforma Vesta Dominus

Versão: 2.3 Data de Vigência: Junho de 2026 Última Atualização: Junho de 2026


1. INTRODUÇÃO

A Vesta Dominus (doravante "Vesta Dominus", "nós", "nosso" ou "nossa"), iniciativa em fase de validação de produto (startup em beta fechado) ainda sem constituição formal como pessoa jurídica comercial, está comprometida com a proteção da privacidade e dos dados pessoais de seus usuários. A identificação jurídica formal do controlador será atualizada nesta Política quando da constituição da sociedade que operará a plataforma comercialmente.

Esta Política de Privacidade descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos suas informações pessoais quando você utiliza nossa plataforma, aplicativos móveis e serviços relacionados.

1.1 Conformidade Legal

Esta política está em conformidade com:

  • Lei Geral de Proteção de Dados - LGPD (Lei 13.709/2018)
  • Marco Civil da Internet (Lei 12.965/2014)
  • Código de Defesa do Consumidor (Lei 8.078/1990)
  • Demais legislações aplicáveis

1.2 Aceitação

Ao utilizar nossos serviços, você declara ter lido e compreendido esta Política de Privacidade. Para funcionalidades que envolvem dados sensíveis (biometria, localização precisa, comunicações de marketing), solicitaremos seu consentimento específico e destacado no momento do uso, conforme detalhado na Seção 19.


2. DEFINIÇÕES

Para fins desta política:

  • Dados Pessoais: Informação relacionada a pessoa natural identificada ou identificável.
  • Titular: Pessoa natural a quem se referem os dados pessoais.
  • Controlador: A Vesta Dominus, responsável pelas decisões sobre o tratamento de dados pessoais.
  • Operador: Pessoa natural ou jurídica que realiza tratamento de dados em nome do controlador.
  • Tratamento: Toda operação realizada com dados pessoais (coleta, armazenamento, uso, compartilhamento, etc.).
  • Encarregado (DPO): Pessoa responsável por atuar como canal de comunicação entre controlador, titulares e ANPD.
  • Consentimento: Manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados.
  • Anonimização: Processo que torna impossível a identificação do titular.
  • Associado: Trabalhador pessoa física vinculado a uma Empresa cadastrada no módulo de empresas da plataforma, podendo atuar em regime avulso (autônomo) ou como funcionário CLT, conforme declaração da Empresa. O Associado é o titular dos dados tratados nos termos da Seção 3.6.
  • Empresa (módulo de empresas): Pessoa jurídica cadastrada na plataforma com capacidade de associar Associados e declarar o regime de trabalho de cada um, no âmbito do módulo de organizações do Vesta.
  • Referência opaca: Identificador externo ou caminho informado pela Empresa que aponta para um comprovante de registro no eSocial, sem que o documento em si seja transmitido ou armazenado pelo Vesta. Não constitui dado biométrico, genético ou de saúde.
  • eSocial: Sistema de Escrituração Digital das Obrigações Fiscais, Previdenciárias e Trabalhistas, instituído pelo Decreto nº 8.373/2014 e alterações posteriores, no qual empregadores registram vínculos empregatícios CLT junto aos órgãos federais competentes.

3. DADOS COLETADOS

3.1 Dados Fornecidos por Você

3.1.1 Moradores

  • Dados de Identificação: Nome completo, CPF, data de nascimento
  • Dados de Contato: Email, telefone, endereço residencial
  • Dados de Residência: Condomínio, bloco, unidade/apartamento
  • Dados Financeiros: Dados de cartão de crédito, informações bancárias
  • Documentos: Comprovante de residência, documentos de identificação

3.1.2 Prestadores de Serviço

  • Dados de Identificação: Nome completo, CPF/CNPJ, data de nascimento
  • Dados Profissionais: Área de atuação, qualificações, certificações
  • Dados de Contato: Email, telefone, endereço comercial
  • Dados Financeiros: Dados bancários (chave Pix) para recebimento
  • Documentos: Documento de identidade com foto (RG, CNH ou documento equivalente emitido por órgão oficial), coletado para verificação de identidade durante o cadastro; certidão de antecedentes criminais; foto de perfil profissional
  • Histórico: Experiência profissional, portfólio de trabalhos

3.1.3 Administradores de Condomínio

  • Dados de Identificação: Nome completo, CPF
  • Dados de Contato: Email, telefone
  • Dados do Condomínio: Razão social, CNPJ, endereço
  • Documentos: Ata de eleição/nomeação, procuração (se aplicável)

3.2 Dados Coletados Automaticamente

3.2.1 Dados de Navegação e Uso

  • Sistema operacional e versão
  • Identificador único do dispositivo
  • Telas acessadas e tempo de permanência no aplicativo
  • Data e hora de acesso
  • Eventos de uso (ações realizadas no app)

3.2.2 Dados de Localização

  • Localização aproximada (via IP): utilizada para identificar a região do usuário
  • Localização precisa (via GPS, apenas quando autorizada): utilizada para encontrar prestadores próximos ao morador e para confirmar presença do prestador no local do serviço. A coleta de localização precisa ocorre apenas enquanto o aplicativo está em uso (foreground), nunca em segundo plano

3.2.3 Dados de Dispositivo

  • Modelo do dispositivo
  • Versão do aplicativo
  • Configurações de idioma
  • Fuso horário
  • Identificadores do dispositivo (Firebase Instance ID)

3.3 Dados de Terceiros

3.3.1 Autenticação Social (Firebase Authentication)

Oferecemos login via provedores terceiros. Ao utilizar essas opções, recebemos dados limitados conforme abaixo:

Google Sign-In (Google LLC)

  • Dados recebidos: nome completo, endereço de email, foto de perfil, ID do Google
  • Finalidade: exclusivamente para criação e autenticação de conta na plataforma
  • Política: https://policies.google.com/privacy

Apple Sign-In (Apple Inc.)

  • Dados recebidos: nome completo (apenas no primeiro login), endereço de email (pode ser relay privado da Apple), ID da Apple
  • Finalidade: exclusivamente para criação e autenticação de conta na plataforma
  • Política: https://www.apple.com/legal/privacy

Autenticação por Telefone (Firebase Phone Auth)

  • Dados recebidos: número de telefone, código de verificação SMS
  • Finalidade: verificação de identidade e autenticação

3.3.2 Verificação de Antecedentes (Prestadores)

  • Consultas a bases públicas (Receita Federal, tribunais, etc.)
  • Verificação de certidões negativas

3.4 Dados Sensíveis e Biometria

3.4.1 Autenticação Biométrica (Face ID / Impressão Digital)

Nosso aplicativo oferece a opção de autenticação biométrica (Face ID em dispositivos Apple e impressão digital em dispositivos Android) como alternativa ao uso de senha ou PIN.

Como funciona:

  • A autenticação biométrica é processada inteiramente no seu dispositivo pelo sistema operacional (Secure Enclave no iOS, Trusted Execution Environment - TEE no Android)
  • A Vesta Dominus NÃO coleta, armazena, transmite ou tem acesso aos seus dados biométricos (impressão digital, mapa facial)
  • Nosso aplicativo apenas recebe uma confirmação de "sucesso" ou "falha" da verificação biométrica realizada pelo seu dispositivo

Controle do usuário:

  • O uso de biometria é totalmente opcional e pode ser ativado ou desativado a qualquer momento nas configurações do aplicativo
  • A desativação da biometria não afeta nenhuma outra funcionalidade do aplicativo

Base legal: Consentimento específico (Art. 11, I da LGPD), solicitado no momento da ativação da funcionalidade.

3.4.2 Câmera e Imagens

O aplicativo solicita acesso à câmera do seu dispositivo para as seguintes finalidades:

Para Moradores:

  • Captura de foto de perfil
  • Fotografias de serviços solicitados (para descrever o problema ao prestador)

Para Prestadores:

  • Captura de foto de perfil profissional
  • Fotografias de documento de identidade — frente (RG, CNH ou equivalente) durante o processo de cadastro (onboarding), com finalidade exclusiva de verificação de identidade do prestador
  • Fotografias de certidão de antecedentes criminais

Armazenamento e retenção de imagens:

  • As fotos capturadas são enviadas para nossos servidores via conexão criptografada (HTTPS) e armazenadas no Amazon S3 (AWS)
  • Fotos de perfil: mantidas enquanto a conta estiver ativa; excluídas em até 30 dias após encerramento da conta
  • Fotos de documentos (prestadores): mantidas por 5 anos após encerramento da conta (obrigação legal de guarda documental)
  • Fotos de serviços: mantidas enquanto o registro do serviço estiver ativo; anonimizadas após 2 anos

Controle do usuário:

  • O acesso à câmera é solicitado no momento do uso, via permissão do sistema operacional
  • Você pode revogar a permissão de câmera a qualquer momento nas configurações do seu dispositivo
  • A revogação impedirá a captura de novas fotos, mas não afeta imagens já enviadas

3.4.3 Outros Dados Sensíveis

Não coletamos intencionalmente dados sensíveis (origem racial/étnica, opiniões políticas, convicções religiosas, dados genéticos ou de saúde) sem consentimento explícito e específico.

Se você compartilhar dados sensíveis voluntariamente (ex: em descrições ou comentários), concorda com seu processamento conforme esta política.

3.5 Notificações Push

Utilizamos o serviço Firebase Cloud Messaging (Google LLC) para enviar notificações push ao seu dispositivo.

3.5.1 Tipos de Notificações

Notificações transacionais (essenciais para o serviço):

  • Atualizações de status de solicitações de serviço
  • Novos pedidos de serviço (para prestadores)
  • Confirmações de agendamento
  • Alertas de pagamento
  • Mensagens de chat entre morador e prestador

Notificações informativas:

  • Avisos sobre atualizações da plataforma
  • Comunicações sobre manutenção do sistema

3.5.2 Dados Utilizados

  • Token de push (identificador único do dispositivo para entrega de notificações)
  • O token é associado à sua conta e ao seu dispositivo
  • O token NÃO é compartilhado com terceiros além do Firebase (Google LLC)

3.5.3 Controle do Usuário

  • Você pode desativar notificações push a qualquer momento:
    • Nas configurações do aplicativo (por tipo de notificação)
    • Nas configurações do sistema operacional do seu dispositivo (todas as notificações)
  • A desativação de notificações transacionais pode impactar sua experiência, pois você não será alertado sobre atualizações de serviços em andamento

3.6 Dados de Vínculo e Comprovação de Registro de Associados (eSocial)

Esta seção aplica-se exclusivamente ao módulo de empresas da plataforma, no qual uma Empresa (pessoa jurídica cadastrada como organização no Vesta) declara o regime de trabalho de cada Associado (trabalhador pessoa física vinculado a essa Empresa na plataforma). Os termos "Associado" e "Empresa" têm o sentido definido na Seção 2.

3.6.1 O que é coletado e armazenado

Quando a Empresa declara o regime funcionário/CLT para um Associado, o Vesta armazena os seguintes dados, tendo o Associado como titular:

  • Regime declarado (member_type): avulso ou funcionário (CLT);
  • Status da comprovação (clt_proof_status): conjunto fechado de valores (none / pending / verified / rejected);
  • Referência opaca (clt_proof_ref): identificador externo ou caminho informado pela Empresa que aponta para o comprovante de registro no eSocial — não o documento em si;
  • Data e hora da verificação (clt_proof_verified_at).

O Vesta NÃO realiza upload, transmissão nem armazenamento do documento do eSocial em si. O documento permanece sob guarda da Empresa; o Vesta registra apenas a referência opaca, o status resultante e o respectivo timestamp, sujeitos às medidas de segurança da Seção 7.

3.6.2 Finalidades do tratamento

Os dados da Seção 3.6.1 são tratados para finalidades específicas e delimitadas:

  • Verificação do regime declarado: confirmar, por análise manual de administrador interno do Vesta, que a Empresa possui registro do Associado no eSocial compatível com o regime CLT declarado;
  • Habilitação de funcionalidade: condicionar a ativação do regime CLT na plataforma à apresentação de comprovação, impedindo a declaração de vínculo formal sem correspondência no registro;
  • Roteamento de pagamento: determinar se o repasse pelo serviço será direcionado ao Associado (regime avulso) ou à Empresa (regime CLT);
  • Verificação de regularidade declarada: verificar que o regime CLT declarado corresponde a registro formal existente no eSocial, prevenindo especificamente a declaração de regime incompatível com a realidade do vínculo do Associado naquela relação.

Estes dados não serão utilizados para nenhuma outra finalidade além das listadas. Qualquer ampliação será precedida de atualização desta Política (Seção 12).

3.6.3 Base legal

Em relação à Empresa (que submete os dados): Execução de contrato (Art. 7º, V da LGPD) — necessário à execução do contrato de intermediação entre o Vesta e a Empresa.

Em relação ao Associado (titular dos dados): Legítimo interesse do controlador (Art. 7º, IX) — o Vesta tem interesse legítimo em verificar a regularidade das declarações de vínculo feitas pela Empresa, prevenindo relações irregulares de trabalho na plataforma, o que também protege o próprio Associado de ser declarado em regime incompatível com sua realidade. O legítimo interesse observa os critérios do Art. 10 da LGPD, considerando que: (a) os dados são mínimos (referência opaca, status e timestamp — não o documento); (b) o tratamento protege o próprio titular ao evitar declarações irregulares; e (c) o Associado pode opor-se ao tratamento (Art. 18, § 2º) e exercer seus direitos via DPO.

Nota de conformidade (Art. 11): o registro de vínculo empregatício CLT não se enquadra nas categorias de dados sensíveis do Art. 11 da LGPD (origem racial/étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico) — a comprovação de vínculo formal é juridicamente distinta da filiação sindical. As bases do Art. 7º são, portanto, suficientes. Esta posição está sujeita a confirmação formal pelo DPO/assessoria jurídica, e a Política será atualizada se a análise conduzir a conclusão diversa.

3.6.4 Forma de verificação e ausência de bureau externo

A verificação do status da referência opaca é realizada exclusivamente por administradores internos do Vesta, sem bureau externo, operador terceirizado especializado ou sistema automatizado de consulta ao eSocial. Não há transferência deste dado a terceiros para verificação ou processamento. Os dados estão sujeitos aos mesmos instrumentos de DPA firmados com os operadores de infraestrutura que suportam toda a plataforma (Seção 5.1.2).

3.6.5 Titular, quem submete e transparência

O titular é o Associado (trabalhador). A referência opaca é submetida pela Empresa (empregadora), que responde pela exatidão das informações.

Transparência ao Associado: como os dados desta seção são coletados de terceiro (a Empresa) e não diretamente do titular, o Associado é notificado pela plataforma (em sua conta e por notificação no aplicativo, quando habilitada) quando a Empresa declara ou altera o seu regime de trabalho e quando há decisão sobre a comprovação eSocial, com informação sobre o tratamento e o canal de exercício de direitos. Adicionalmente, este tratamento é informado nesta Política de Privacidade. O Associado pode, a qualquer tempo, confirmar a existência e acessar esses dados, corrigi-los, solicitar eliminação (quando não houver fundamento legal de retenção) e opor-se ao tratamento por legítimo interesse, exercendo os direitos do Art. 18 da LGPD mediante contato com o DPO ([email protected], assunto: "LGPD - Módulo de Empresas"). O regime declarado integra o vínculo de associação do qual o próprio Associado é parte.

Armazenamento e retenção: a referência opaca (clt_proof_ref) é excluída na desassociação do Associado ou na alteração do regime para avulso, o que ocorrer primeiro, e no encerramento da conta da Empresa. O status e o timestamp são mantidos pelo prazo da Seção 6.2, para auditoria e defesa em disputas sobre o regime declarado.


4. FINALIDADES DO TRATAMENTO

4.1 Base Legal e Finalidades

Tratamos seus dados pessoais com base nas seguintes hipóteses legais (Art. 7º da LGPD):

4.1.1 Execução de Contrato (Art. 7º, V)

  • Criar e gerenciar sua conta
  • Processar solicitações de serviço
  • Facilitar comunicação entre moradores e prestadores
  • Processar pagamentos e emitir recibos
  • Fornecer suporte ao cliente
  • Cumprir obrigações contratuais

4.1.2 Consentimento (Art. 7º, I)

  • Enviar comunicações de marketing
  • Personalizar sua experiência na plataforma
  • Compartilhar dados com parceiros para ofertas
  • Utilizar dados de localização precisa (GPS)
  • Utilizar autenticação biométrica

4.1.3 Legítimo Interesse (Art. 7º, IX)

  • Melhorar e desenvolver nossos serviços
  • Realizar análises estatísticas e pesquisas
  • Prevenir fraudes e garantir segurança
  • Proteger direitos e propriedade da Vesta Dominus
  • Personalizar conteúdo e recomendações

4.1.4 Cumprimento de Obrigação Legal (Art. 7º, II)

  • Atender requisições de autoridades competentes
  • Cumprir obrigações fiscais e tributárias
  • Manter registros conforme exigências legais
  • Responder processos judiciais

4.1.5 Proteção da Vida ou Incolumidade Física (Art. 7º, VII)

  • Prevenir situações de risco
  • Proteger segurança de usuários

4.1.6 Exercício Regular de Direitos (Art. 7º, VI)

  • Defesa em processos judiciais, administrativos ou arbitrais
  • Proteção ao crédito

4.2 Finalidades Específicas por Tipo de Usuário

4.2.1 Moradores

  • Verificar residência em condomínio cadastrado
  • Conectar com prestadores adequados
  • Processar solicitações e pagamentos
  • Gerenciar histórico de serviços
  • Permitir avaliações de prestadores

4.2.2 Prestadores

  • Verificar qualificações e antecedentes
  • Aprovar cadastro na plataforma
  • Conectar com moradores interessados
  • Processar recebimentos
  • Construir reputação através de avaliações
  • Gerenciar agenda e solicitações

4.2.3 Administradores

  • Verificar vínculo com condomínio
  • Gerenciar moradores e unidades
  • Aprovar prestadores para o condomínio
  • Acessar relatórios de atividades

5. COMPARTILHAMENTO DE DADOS

5.1 Com Quem Compartilhamos

5.1.1 Entre Usuários da Plataforma

  • Moradores veem sobre Prestadores: Nome, foto, área de atuação, avaliações, descrição profissional
  • Prestadores veem sobre Moradores: Nome, condomínio, unidade (após aceite de solicitação)
  • Administradores veem: Dados de moradores do condomínio e prestadores aprovados

5.1.2 Prestadores de Serviços Essenciais

Firebase (Google LLC) - Autenticação, Mensageria e Análise

  • Finalidade: Gerenciar autenticação de usuários, enviar notificações push e analisar uso do aplicativo
  • Dados: Email, senha criptografada, ID de usuário, token de push, eventos de uso
  • Localização: Servidores globais do Google (Estados Unidos)
  • Política: https://policies.google.com/privacy

Amazon Web Services - AWS (Amazon.com, Inc.) - Hospedagem e Armazenamento

  • Finalidade: Hospedar a aplicação, armazenar banco de dados e arquivos (fotos, documentos)
  • Dados: Todos os dados da plataforma (exceto senhas, que são armazenadas apenas como hash)
  • Região primária: us-east-1 (Virgínia, Estados Unidos)
  • Serviços utilizados: EC2 (servidores), S3 (armazenamento de arquivos), RDS (banco de dados)
  • Política: https://aws.amazon.com/privacy/

Asaas Gestão Financeira S.A. — Processador de Pagamentos

  • Finalidade: Processar transações financeiras entre moradores e prestadores/empresas via sistema de custódia (escrow)
  • Dados: dados necessários à transação (valor, identificação das partes, chave PIX de repasse)
  • Natureza: instituição de pagamento autorizada e supervisionada pelo Banco Central do Brasil (Lei nº 12.865/2013)
  • Localização: Brasil
  • Conformidade exigida: PCI DSS

Provedores de Email e SMS

  • Finalidade: Enviar notificações e comunicações
  • Dados: Email, telefone, nome

5.1.3 Parceiros Comerciais

Mediante seu consentimento explícito, podemos compartilhar dados com:

  • Parceiros para ofertas especiais
  • Empresas de análise e marketing
  • Seguradoras (para cobertura de serviços)

5.1.4 Dados de Comprovação de Registro de Associados (eSocial) — Não Compartilhados

Os dados relacionados à comprovação de registro no eSocial descritos na Seção 3.6 — referência opaca (clt_proof_ref), status (clt_proof_status) e timestamp (clt_proof_verified_at) — não são compartilhados com terceiros para fins de verificação ou processamento. A análise é realizada exclusivamente por administradores internos do Vesta, sem bureau externo ou sistema automatizado de consulta. Esses dados trafegam apenas pela infraestrutura de nuvem dos operadores listados na Seção 5.1.2, cobertos pelos instrumentos de DPA já vigentes.

5.1.5 Autoridades e Obrigações Legais

Podemos compartilhar dados quando:

  • Exigido por lei ou ordem judicial
  • Necessário para proteger direitos, propriedade ou segurança
  • Em investigações de fraude ou violações de segurança
  • Para cumprimento de obrigações regulatórias

5.2 TRANSFERÊNCIA INTERNACIONAL DE DADOS

5.2.1 Quando Ocorre

Dados pessoais são transferidos para fora do Brasil nos seguintes casos:

a) Firebase (Google LLC - Estados Unidos)

  • Serviços utilizados:

    • Firebase Authentication (autenticação de usuários);
    • Firebase Cloud Messaging (notificações push);
    • Firebase Analytics (análise de uso do aplicativo);
  • Dados transferidos:

    • Email e senha criptografada (autenticação);
    • ID único de usuário (UID);
    • Tokens de autenticação e refresh tokens;
    • ID do dispositivo e informações técnicas (modelo, sistema operacional);
    • Eventos de uso do aplicativo (telas acessadas, tempo de sessão);
  • Localização dos servidores:

    • Primário: Estados Unidos (conforme Política Google)
    • Secundários: Diversos data centers globais do Google
    • Nota: Google pode replicar dados em múltiplas regiões para redundância
  • Política de Privacidade Google: https://policies.google.com/privacy

b) Amazon Web Services - AWS (Amazon.com, Inc. - Estados Unidos)

  • Serviço: Amazon EC2, Amazon S3, Amazon RDS
  • País: Estados Unidos (região us-east-1, Virgínia)
  • Dados transferidos: Banco de dados completo (exceto senhas, que são hash-only), arquivos de imagens e documentos
  • Certificações: ISO 27001, SOC 2 Type II, CSA STAR

c) Processadores de Pagamento

  • O processador de pagamentos será definido antes do início da operação comercial plena. Quando definido, esta seção será atualizada com: nome do serviço, país sede, dados transferidos e certificações de segurança
  • Certificação exigida: PCI-DSS Nível 1 (mais alto)

5.2.2 Base Legal para Transferência (Art. 33 LGPD)

Transferências internacionais são fundamentadas em:

Hipótese Principal: Art. 33, II - País com Nível Adequado

  • Google/Firebase e AWS: Estados Unidos possui acordo de adequação parcial e ambos adotam Cláusulas Contratuais Padrão (SCC);

Hipótese Subsidiária: Art. 33, VIII - Consentimento

  • Ao aceitar estes Termos e Política de Privacidade, você consente especificamente com transferência internacional de dados para os prestadores listados;
  • Consentimento é livre, informado e inequívoco;
  • Você pode revogar este consentimento, mas isso impedirá uso de funcionalidades que dependem desses serviços;

Hipótese Subsidiária 2: Art. 33, V - Execução de Contrato

  • Transferência é necessária para execução de contrato (uso da plataforma) do qual você é parte;

5.2.3 Garantias de Proteção

Para garantir segurança nas transferências internacionais:

Medidas Contratuais

  • Cláusulas Contratuais Padrão (Standard Contractual Clauses - SCCs) em contratos com todos os prestadores internacionais;
  • Data Processing Agreements (DPAs) específicos para proteção de dados;
  • Cláusulas de auditoria permitindo verificação de conformidade;

Medidas Técnicas

  • Criptografia em trânsito (TLS 1.3) em todas as transferências;
  • Criptografia em repouso (AES-256) em servidores de destino;
  • Minimização de dados transferidos (apenas o estritamente necessário);
  • Pseudonimização quando possível (IDs em vez de nomes reais);

Medidas Organizacionais

  • Auditoria anual de conformidade de prestadores internacionais;
  • Certificações exigidas: ISO 27001, SOC 2 Type II, PCI-DSS (para pagamentos);
  • Política de resposta a ordens governamentais: Prestadores devem notificar Vesta Dominus sobre solicitações de acesso a dados por governos estrangeiros;

5.2.4 Direitos do Titular em Transferências Internacionais

Você tem direito a:

  • Ser informado sobre quais dados são transferidos e para onde (presente seção);
  • Revogar consentimento para transferências a qualquer momento;
  • Solicitar cópia de cláusulas contratuais que garantem proteção (via DPO);
  • Opor-se a transferências baseadas em legítimo interesse;
  • Solicitar exclusão de dados armazenados no exterior;

Como exercer: Contate [email protected]

5.2.5 Consequências da Revogação

Se você revogar consentimento para transferências internacionais:

  • Não poderá usar autenticação via Firebase (login impossível);
  • Não poderá processar pagamentos via gateway internacional;
  • Funcionalidades dependentes de serviços internacionais ficarão indisponíveis;
  • Dados já transferidos serão solicitados para exclusão (prazo: até 30 dias);

5.3 Não Vendemos Seus Dados

IMPORTANTE: NÃO vendemos, alugamos ou comercializamos seus dados pessoais para terceiros.


6. ARMAZENAMENTO E RETENÇÃO

6.1 Localização dos Dados

Seus dados são armazenados em servidores da Amazon Web Services (AWS), região us-east-1 (Virgínia, Estados Unidos). Os dados são protegidos por criptografia em trânsito e em repouso, conforme padrões de segurança internacionais.

6.2 Períodos de Retenção

6.2.1 Durante a Relação Contratual

Mantemos seus dados enquanto sua conta estiver ativa e você utilizar nossos serviços.

6.2.2 Após Encerramento de Conta

Dados Cadastrais Básicos

  • Período: Até 5 anos
  • Fundamento legal:
    • Art. 174 do CTN (obrigações fiscais);
    • Art. 205 do Código Civil (prazo prescricional geral);
    • Art. 12 da Lei de Lavagem de Dinheiro (Lei 9.613/98 - identificação de clientes);
  • Dados mantidos: Nome, CPF/CNPJ, email (criptografado), histórico de transações (valores e datas)

Dados Financeiros Sensíveis

  • Dados de cartão/conta bancária: EXCLUÍDOS IMEDIATAMENTE após encerramento ou 90 dias após última transação;

    • Justificativa: Não somos processadores de pagamento, delegamos a gateway terceirizado (PCI-DSS compliant);
    • Exceção: Tokens de pagamento podem ser mantidos por 12 meses para estornos/reembolsos, depois anonimizados;
  • Histórico de transações financeiras (valores, datas, partes):

    • Período: 5 anos (obrigação fiscal);
    • Formato: Dados anonimizados/pseudonimizados após 1 ano do encerramento;
    • Acesso restrito: Apenas área fiscal/contábil da empresa e mediante auditoria justificada;

Imagens e Documentos

  • Fotos de perfil: Excluídas em até 30 dias após encerramento da conta
  • Fotos de documentos (prestadores): Mantidas por 5 anos (obrigação legal de guarda documental)
  • Fotos de serviços: Anonimizadas após 2 anos do encerramento

Registros de Acesso (Logs)

  • Período: 6 meses
  • Fundamento: Art. 15 do Marco Civil da Internet (Lei 12.965/14)
  • Após 6 meses: Anonimizados (IP removido, mantido apenas estatísticas agregadas)

Avaliações e Conteúdo Público

  • Período: Indefinido, mas ANONIMIZADO
  • Formato:
    • Antes: "João Silva avaliou com 5 estrelas: 'Ótimo serviço!'"
    • Depois: "Usuário*** avaliou com 5 estrelas: 'Ótimo serviço!'"
  • Justificativa: Legítimo interesse em manter histórico de reputação da plataforma (Art. 7º, IX LGPD)
  • Direito de exclusão: Você pode solicitar remoção total de suas avaliações (art. 18, VI LGPD)

Dados para Defesa Legal

  • Período: Até conclusão de processos judiciais/administrativos + 5 anos (prazo prescricional)
  • Tipos: Comunicações, evidências, documentos relacionados a litígios
  • Base legal: Exercício regular de direitos (Art. 7º, VI LGPD)
  • Notificação: Você será informado sobre manutenção de dados para defesa legal

Dados de Marketing

  • Período: Até revogação do consentimento
  • Exclusão: Imediata após solicitação (em até 5 dias úteis)
  • Base legal: Consentimento (Art. 7º, I LGPD) - revogável a qualquer momento

Dados de Vínculo e Comprovação de Registro de Associados (eSocial)

  • Referência opaca (clt_proof_ref): EXCLUÍDA na desassociação do Associado ou na alteração do regime para avulso, o que ocorrer primeiro; excluída também no encerramento da conta da Empresa
  • Status (clt_proof_status) e timestamp (clt_proof_verified_at): mantidos por até 2 anos após o encerramento da associação ou da conta da Empresa, para auditoria e defesa em disputas sobre o regime declarado
  • Fundamento da retenção: Art. 7º, XXIX da Constituição Federal (prazo prescricional trabalhista de 2 anos após a extinção do contrato) c/c Art. 16, I da LGPD; após o prazo, exclusão permanente
  • Não compartilhado com terceiros para fins de verificação (ver Seção 5.1.4)

6.2.3 Quadro Resumo de Retenção

Tipo de DadoApós EncerramentoApós PrazoBase Legal
Senha/Token de autenticaçãoIMEDIATAN/ANecessidade (Art. 6º, III LGPD)
Dados de cartão/contaIMEDIATA ou 90 diasExcluídoNecessidade + PCI-DSS
Histórico financeiro (valores)5 anosAnonimizadoArt. 174 CTN + Art. 7º, II LGPD
Dados cadastrais (nome, CPF)5 anosExcluídoArt. 174 CTN + Art. 205 CC
Fotos de perfil30 diasExcluídoNecessidade
Fotos de documentos5 anosExcluídoObrigação legal
Fotos de serviços2 anosAnonimizadoLegítimo interesse
Logs de acesso (IP)6 mesesAnonimizadoArt. 15 Marco Civil
Avaliações públicasIndefinidoMantido anônimoLegítimo interesse (Art. 7º, IX)
Dados de marketingAté revogaçãoExcluídoConsentimento (Art. 7º, I)
Dados para defesa judicialAté fim do processo + 5 anosExcluídoExercício regular de direitos (Art. 7º, VI)
Referência opaca ao eSocial (clt_proof_ref)Excluída na desassociaçãoExcluídoMinimização (Art. 6º, III LGPD)
Status/timestamp de verificação CLT2 anosExcluídoArt. 7º, XXIX CF + Art. 16, I LGPD

6.3 Exclusão de Dados

Após os períodos de retenção ou mediante solicitação (quando aplicável), seus dados serão:

  • Excluídos permanentemente; ou
  • Anonimizados de forma irreversível

7. SEGURANÇA DOS DADOS

7.1 Medidas Técnicas e Organizacionais

Implementamos medidas de segurança incluindo:

7.1.1 Medidas Técnicas

  • Criptografia de dados em trânsito (HTTPS/TLS)
  • Criptografia de dados sensíveis em repouso
  • Firewalls e sistemas de detecção de intrusão
  • Autenticação multifator para áreas sensíveis
  • Hashing seguro de senhas (bcrypt/Argon2)
  • Backups regulares e seguros
  • Monitoramento contínuo de segurança
  • Testes de vulnerabilidade periódicos

7.1.2 Medidas Organizacionais

  • Políticas de controle de acesso (princípio do menor privilégio)
  • Treinamento regular de colaboradores
  • Acordo de confidencialidade com funcionários e parceiros
  • Procedimentos de resposta a incidentes
  • Auditorias de segurança periódicas
  • Privacy by Design e by Default

7.2 Responsabilidade do Usuário

Você é responsável por:

  • Manter confidencialidade de suas credenciais
  • Utilizar senha forte e única
  • Não compartilhar acesso à sua conta
  • Reportar imediatamente atividades suspeitas
  • Manter seu dispositivo seguro e atualizado

7.3 Notificação de Incidentes

Em caso de incidente de segurança que possa acarretar risco ou dano relevante:

  • Você será notificado em prazo razoável
  • A Autoridade Nacional de Proteção de Dados (ANPD) será comunicada
  • Medidas corretivas serão implementadas imediatamente

8. ARMAZENAMENTO LOCAL E TECNOLOGIAS DO APLICATIVO

8.1 Dados Armazenados no Dispositivo

Nossos aplicativos móveis utilizam tecnologias de armazenamento local para garantir seu funcionamento adequado:

8.1.1 Dados de Sessão e Autenticação

  • Tokens de autenticação: Armazenados de forma segura no Keychain (iOS) ou EncryptedSharedPreferences (Android)
  • Finalidade: Manter sua sessão ativa sem necessidade de login repetido
  • Essencial: Sim — sem esses dados, o login seria exigido a cada abertura do app

8.1.2 Preferências e Configurações

  • Dados: Idioma, tema, preferências de notificação, configurações do app
  • Tecnologia: SharedPreferences (Android) / UserDefaults (iOS)
  • Finalidade: Personalizar sua experiência e lembrar suas escolhas

8.1.3 Cache de Dados

  • Dados: Informações exibidas recentemente (listas de serviços, perfis)
  • Finalidade: Melhorar velocidade de carregamento e permitir uso com conexão limitada
  • Retenção: Atualizado automaticamente; excluído ao desinstalar o app

8.1.4 Identificadores de Instalação

  • Firebase Instance ID: Identificador único da instalação do app, utilizado para entrega de notificações push
  • Device ID: Identificador estável do dispositivo, utilizado para gerenciar registro de dispositivos e prevenir fraudes

8.2 Gerenciamento dos Dados Locais

Você pode:

  • Limpar o cache do aplicativo nas configurações do seu dispositivo
  • Desinstalar o aplicativo para remover todos os dados locais
  • Revogar permissões individualmente nas configurações do sistema operacional

9. DIREITOS DO TITULAR

9.1 Seus Direitos Sob a LGPD

Conforme Art. 18 da LGPD, você tem direito a:

9.1.1 Confirmação e Acesso (I e II)

  • Confirmar se tratamos seus dados
  • Acessar seus dados pessoais

9.1.2 Correção (III)

  • Corrigir dados incompletos, inexatos ou desatualizados

9.1.3 Anonimização, Bloqueio ou Eliminação (IV)

  • Solicitar anonimização de dados desnecessários ou excessivos
  • Bloqueio ou eliminação quando aplicável

9.1.4 Portabilidade de Dados (V)

Direito: Receber seus dados pessoais em formato estruturado e interoperável para transferir a outro prestador de serviço.

Como exercer:

  • Acesse: Configurações > Privacidade e Dados > "Exportar Meus Dados"
  • OU solicite ao DPO: [email protected]

Formato de exportação:

  • JSON (estruturado, legível por máquina)
  • CSV (planilha, compatível com Excel)
  • PDF (relatório legível por humano)

Dados incluídos:

  • Dados cadastrais (nome, CPF, email, telefone, endereço)
  • Histórico de solicitações de serviço
  • Avaliações dadas e recebidas
  • Histórico de pagamentos (valores e datas, sem dados completos de cartão)
  • Preferências e configurações
  • Comunicações com suporte

Dados NÃO incluídos (protegidos por direitos de terceiros):

  • Conversas privadas com outros usuários (sem consentimento deles)
  • Dados de outros usuários (prestadores, moradores)

Prazo de entrega: 15 dias úteis da solicitação

Uso do dado exportado:

  • Você pode importar para outra plataforma de serviços
  • Manter cópia pessoal (backup)
  • Auditar quais dados temos sobre você
  • Transferir para profissional (contador, advogado) para análise

9.1.5 Informação sobre Compartilhamento (VII)

  • Saber com quem compartilhamos seus dados

9.1.6 Informação sobre Não Consentimento (VIII)

  • Ser informado sobre possibilidade de não fornecer consentimento
  • Conhecer consequências da negativa

9.1.7 Revogação do Consentimento (IX)

  • Revogar consentimento a qualquer momento

9.1.8 Oposição (§ 2º)

  • Opor-se a tratamento realizado com base em legítimo interesse

9.1.9 Revisão de Decisões Automatizadas (VI)

  • Solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado

9.2 Como Exercer Seus Direitos

9.2.1 Através da Plataforma

  • Acesse "Configurações" > "Privacidade e Dados"
  • Gerencie preferências e exporte dados

9.2.2 Contato com o DPO

Email: [email protected] Assunto: "Exercício de Direito LGPD - [Tipo de Solicitação]"

Informações necessárias:

  • Nome completo
  • Email cadastrado
  • Descrição do direito que deseja exercer
  • Documento de identificação (para verificação)

9.2.3 Prazo de Resposta

  • Responderemos em até 15 (quinze) dias
  • Podemos solicitar prorrogação de mais 15 dias, mediante justificativa

9.3 Limitações aos Direitos

Alguns direitos podem ser limitados quando:

  • Exigido por lei
  • Necessário para cumprimento de obrigação legal ou regulatória
  • Necessário para exercício regular de direitos em processo
  • Impossível anonimizar dados para uso estatístico

10. DADOS DE MENORES DE IDADE

10.1 Restrição de Idade

Nossos serviços são destinados a maiores de 18 anos. NÃO coletamos intencionalmente dados de menores de 18 anos.

10.2 Consentimento de Responsáveis

Se, excepcionalmente, permitirmos uso por menores (mediante autorização específica), o tratamento de dados de menores de idade:

  • Requer consentimento explícito de pelo menos um dos pais ou responsável legal
  • Será realizado no melhor interesse da criança ou adolescente
  • Seguirá requisitos específicos da LGPD (Art. 14)

10.3 Descoberta de Dados de Menores

Se descobrirmos que coletamos dados de menor sem consentimento adequado:

  • Excluiremos os dados imediatamente
  • Encerraremos a conta
  • Notificaremos os responsáveis, se possível

11. TOMADA DE DECISÃO AUTOMATIZADA

11.1 Uso de Algoritmos

Podemos utilizar tratamento automatizado de dados para:

  • Recomendar prestadores compatíveis
  • Detectar fraudes e atividades suspeitas
  • Personalizar experiência e conteúdo
  • Otimizar correspondência entre solicitações e prestadores

11.2 Direito à Revisão

Você tem direito a:

  • Solicitar revisão de decisões automatizadas
  • Receber informações sobre critérios utilizados
  • Contestar decisões baseadas unicamente em processamento automatizado

11.3 Transparência

Quando decisões automatizadas afetarem significativamente seus direitos:

  • Você será informado
  • Terá oportunidade de contestar
  • Poderá solicitar intervenção humana

12. ALTERAÇÕES NESTA POLÍTICA

12.1 Direito de Modificação

Reservamo-nos o direito de modificar esta Política de Privacidade a qualquer momento.

12.2 Notificação de Alterações

Alterações serão notificadas através de:

  • Email para o endereço cadastrado
  • Notificação no aplicativo
  • Aviso destacado na plataforma

12.3 Alterações Substanciais

Para mudanças significativas no tratamento de dados:

  • Notificação com 30 dias de antecedência
  • Solicitação de novo consentimento quando necessário
  • Opção de encerrar conta caso não concorde

12.4 Histórico de Versões

Mantemos versões anteriores desta política disponíveis mediante solicitação.


13. BASE LEGAL DETALHADA

13.1 Mapeamento de Finalidades e Bases Legais

FinalidadeBase Legal (LGPD)Observações
Criar e gerenciar contaExecução de contrato (Art. 7º, V)Essencial para prestação do serviço
Processar pagamentosExecução de contrato (Art. 7º, V)Necessário para transações
Verificação de prestadoresLegítimo interesse (Art. 7º, IX)Segurança e confiança da plataforma
Marketing e comunicaçõesConsentimento (Art. 7º, I)Revogável a qualquer momento
PersonalizaçãoLegítimo interesse (Art. 7º, IX)Melhoria da experiência
Prevenção de fraudesLegítimo interesse (Art. 7º, IX)Proteção de usuários e plataforma
Cumprimento legalObrigação legal (Art. 7º, II)Fiscal, judicial, regulatória
Defesa jurídicaExercício regular de direitos (Art. 7º, VI)Processos e disputas
Autenticação biométricaConsentimento específico (Art. 11, I)Opcional, revogável, dados locais
Localização precisa (GPS)Consentimento (Art. 7º, I)Apenas em foreground, revogável
Captura de imagens (câmera)Execução de contrato (Art. 7º, V)Necessário para cadastro e serviços
Coleta de documento de identidade com foto (prestadores)Execução de contrato (Art. 7º, V) + Legítimo interesse (Art. 7º, IX)Verificação de identidade no onboarding; retenção por obrigação de guarda
Notificações pushExecução de contrato (Art. 7º, V)Transacionais; marketing requer consentimento
Declaração de regime de Associado (member_type)Legítimo interesse (Art. 7º, IX)Relação com o Associado (titular); Empresa responde pela exatidão; direitos via DPO
Comprovação de vínculo CLT (referência, status, timestamp — eSocial)Legítimo interesse (Art. 7º, IX) + Execução de contrato Vesta–Empresa (Art. 7º, V)Verificação manual por admin interno; sem bureau; documento NÃO armazenado; referência excluída na desassociação; status/timestamp por 2 anos (Art. 7º, XXIX CF)

14. AUTORIDADE DE PROTEÇÃO DE DADOS

14.1 Autoridade Nacional de Proteção de Dados (ANPD)

A ANPD é a autoridade responsável por fiscalizar e aplicar a LGPD no Brasil.

Site: https://www.gov.br/anpd/ Email: [email protected]

14.2 Direito de Reclamação

Você tem direito de apresentar reclamação à ANPD se considerar que o tratamento de seus dados viola a LGPD.


15. ENCARREGADO DE PROTEÇÃO DE DADOS (DPO)

15.1 Função do DPO

Nosso Encarregado de Dados é responsável por:

  • Receber e atender solicitações de titulares
  • Prestar esclarecimentos sobre proteção de dados
  • Atuar como canal de comunicação com a ANPD
  • Orientar colaboradores sobre boas práticas

15.2 Contato com o DPO

Email: [email protected] Assunto sugerido: "LGPD - [Assunto]"

O DPO responderá solicitações em até 15 (quinze) dias úteis.


16. DISPOSIÇÕES GERAIS

16.1 Legislação Aplicável

Esta Política é regida pelas leis da República Federativa do Brasil, especialmente:

  • Lei Geral de Proteção de Dados (Lei 13.709/2018)
  • Marco Civil da Internet (Lei 12.965/2014)
  • Código de Defesa do Consumidor (Lei 8.078/1990)

16.2 Foro

Fica eleito o foro da comarca de Manaus/AM para dirimir quaisquer controvérsias decorrentes desta Política, com renúncia expressa a qualquer outro, por mais privilegiado que seja.

16.3 Idioma

Esta Política é redigida em português. Versões em outros idiomas são fornecidas por conveniência, prevalecendo a versão em português em caso de divergência.

16.4 Independência das Cláusulas

Se qualquer disposição desta Política for considerada inválida, as demais permanecerão válidas e aplicáveis.


17. CONTATO

Para dúvidas, solicitações ou esclarecimentos sobre esta Política de Privacidade:

17.1 Identificação do Controlador

Vesta Dominus — iniciativa em fase de validação de produto (startup em beta fechado). A identificação jurídica formal será atualizada nesta Política quando da constituição da sociedade operadora.

17.2 Canais de Atendimento

Email Geral: [email protected] Email do DPO (Encarregado de Dados): [email protected] DPO (Encarregado de Dados): Marcelo Ferreira Leda Filho

17.3 Horário de Atendimento

Segunda a sexta-feira, das 9h às 18h (horário de Brasília)


18. GLOSSÁRIO DE TERMOS TÉCNICOS

  • Criptografia: Técnica de codificação de dados para proteger contra acesso não autorizado
  • HTTPS/TLS: Protocolo seguro de comunicação na internet
  • Hashing: Processo unidirecional de transformação de dados (ex: senhas)
  • Anonimização: Processo irreversível que impede identificação do titular
  • Pseudonimização: Processo reversível que substitui identificadores diretos
  • Token: Chave de autenticação temporária
  • API: Interface de programação de aplicações
  • Backup: Cópia de segurança de dados
  • Firewall: Sistema de proteção contra acessos não autorizados
  • PCI DSS: Padrão de segurança para transações com cartão
  • Secure Enclave / TEE: Hardware seguro no dispositivo que armazena dados biométricos isoladamente
  • Escrow (Custódia): Sistema em que o pagamento é retido por um terceiro até a conclusão do serviço

19. CONSENTIMENTOS ESPECÍFICOS

Esta seção detalha os consentimentos específicos e destacados solicitados pelo aplicativo, conforme exigido pela LGPD para dados sensíveis e finalidades que requerem consentimento.

19.1 Consentimento para Autenticação Biométrica

  • Quando solicitado: No momento em que você ativa a funcionalidade de login por biometria nas configurações do app
  • Dados envolvidos: Confirmação biométrica local (dados biométricos nunca saem do dispositivo)
  • Como revogar: Desative a opção de biometria nas configurações do app a qualquer momento
  • Impacto da revogação: Você continuará usando o app normalmente com senha/PIN

19.2 Consentimento para Localização Precisa

  • Quando solicitado: Na primeira vez que uma funcionalidade que requer localização GPS é utilizada
  • Dados envolvidos: Coordenadas GPS do dispositivo
  • Finalidade: Encontrar prestadores próximos (morador) ou confirmar presença no local (prestador)
  • Como revogar: Desative a permissão de localização nas configurações do sistema operacional
  • Impacto da revogação: Funcionalidades baseadas em proximidade ficarão indisponíveis

19.3 Consentimento para Comunicações de Marketing

  • Quando solicitado: Durante o cadastro ou nas configurações de notificações do app
  • Dados envolvidos: Email, token de push
  • Finalidade: Envio de ofertas, promoções e novidades da plataforma
  • Como revogar: Desative nas configurações de notificações do app ou clique em "cancelar inscrição" nos emails
  • Impacto da revogação: Você deixará de receber comunicações promocionais, mas continuará recebendo notificações transacionais essenciais

ÚLTIMA ATUALIZAÇÃO: Junho de 2026 VERSÃO: 2.3