Política de Privacidade e Proteção de Dados
Versão 2026-08 · Última atualização: 15 de agosto de 2026
Esta Política descreve como a plataforma confirma.ai ("Plataforma" ou "Serviço"), mantida pela FOOLPROOF CONSULTORIA E SISTEMAS LTDA, coleta, utiliza, armazena, protege e elimina dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — "LGPD").
1. Quem somos e a quem se aplica
Razão social: FOOLPROOF CONSULTORIA E SISTEMAS LTDA
CNPJ: 68.497.573/0001-06
Endereço: Rua República Argentina, 1336 — Curitiba/PR
Encarregado (DPO): Eduardo Rosenfeld
Contato para privacidade: diretoria@foolproof.com.br
Esta Política se aplica aos usuários autorizados das transportadoras contratantes, aos visitantes do site e aos titulares cujos dados pessoais eventualmente constem dos dados operacionais transmitidos pelo sistema de gestão (TMS/ERP) da contratante.
2. Papéis no tratamento: controlador e operador
- A transportadora contratante é a CONTROLADORA dos dados operacionais e dos dados pessoais de seus colaboradores, clientes, remetentes e destinatários. Cabe a ela definir finalidades, bases legais e quem são os usuários autorizados.
- A FOOLPROOF atua como OPERADORA desses dados, tratando-os exclusivamente para executar as finalidades determinadas pela contratante e conforme o contrato de tratamento de dados.
- A FOOLPROOF é CONTROLADORA apenas quanto aos dados de gestão da própria relação comercial, de segurança da informação da Plataforma e de contato de visitantes do site.
3. Dados tratados
- Cadastro de usuários autorizados: nome, e-mail, número de WhatsApp/Telegram, transportadora vinculada, perfil de acesso, canais liberados (site, aplicativo, extensão, mensageria) e unidades/setores permitidos.
- Autenticação e sessão: credenciais gerenciadas pelo provedor de autenticação, fator de autenticação em dois passos (TOTP), dispositivos registrados, sessões ativas e histórico de acesso.
- Dados operacionais e logísticos: documentos de transporte (CT-e), ocorrências, prazos, unidades emissoras/receptoras, rotas, pagadores e responsáveis — originados do TMS/ERP da contratante. Podem conter dados pessoais de terceiros (ex.: nome de destinatário).
- Uso e telemetria: comandos e filtros solicitados, relatórios gerados, canal utilizado, data/hora e volume de uso, para medir eficiência e suportar faturamento.
- Dados técnicos de segurança: endereço IP, User-Agent, dispositivo, tentativas de login, bloqueios, registros de erro e trilhas de auditoria.
- Notificações: identificadores de inscrição push do navegador/aplicativo, para entrega de alertas e relatórios.
Não tratamos intencionalmente dados pessoais sensíveis nem dados de crianças e adolescentes. Não realizamos decisões automatizadas com efeitos jurídicos sobre titulares: os alertas e resumos gerados pelo agente autônomo são recomendações operacionais dirigidas a gestores.
4. Finalidades e bases legais
- Execução de contrato (art. 7º, V): disponibilizar consultas, indicadores, relatórios, agendamentos, exportações e alertas aos usuários autorizados.
- Legítimo interesse (art. 7º, IX): segurança da informação, prevenção a fraude e abuso, isolamento entre transportadoras, auditoria, medição de uso e melhoria do Serviço.
- Cumprimento de obrigação legal ou regulatória (art. 7º, II): guarda de registros de acesso e informações exigidas por lei.
- Exercício regular de direitos (art. 7º, VI): defesa em processos administrativos, judiciais ou arbitrais.
5. Suboperadores e compartilhamento
Utilizamos os seguintes suboperadores, todos submetidos a obrigações contratuais de confidencialidade e segurança:
- Provedor de mensageria WhatsApp/Telegram — transmissão de mensagens e documentos.
- Lovable Cloud / Supabase — hospedagem, banco de dados, autenticação e armazenamento.
- Cloudflare — CDN, mitigação de ataques e entrega de conteúdo.
- Provedor de modelos de inteligência artificial — geração de resumos e diagnósticos operacionais, sem uso dos dados para treinamento de modelos.
Não vendemos dados pessoais, não os compartilhamos para publicidade de terceiros e não os utilizamos para finalidade própria estranha à prestação do Serviço. Dados podem ser transferidos para servidores fora do Brasil pelos provedores de nuvem e CDN, com salvaguardas contratuais nos termos dos arts. 33 e 34 da LGPD.
6. Segurança da informação
Adotamos medidas técnicas e administrativas proporcionais ao risco, entre elas:
- criptografia em trânsito (TLS) e criptografia das credenciais de integração (AES-256-GCM);
- isolamento lógico por transportadora com Row-Level Security no banco de dados;
- autenticação em dois fatores (TOTP) obrigatória para acessos administrativos;
- controle de acesso por função e por unidade/setor, concedido pelo usuário master;
- limitação de tentativas de acesso, bloqueio automático de origens suspeitas e proteção contra bots;
- trilha de auditoria das alterações em tabelas sensíveis e monitoramento de erros;
- envio de relatórios como arquivo anexo, sem links públicos de conteúdo.
Nenhum ambiente é imune a incidentes. Em caso de incidente de segurança com risco relevante, comunicamos a contratante sem demora injustificada e apoiamos a comunicação à ANPD e aos titulares, quando aplicável.
7. Retenção e eliminação
- Registros de acesso à aplicação (IP, data/hora), tentativas de login e bloqueios: 6 meses — guarda mínima obrigatória do art. 15 do Marco Civil da Internet (Lei 12.965/2014). É um piso legal: não eliminamos esses registros antes do prazo, mesmo a pedido.
- Registros técnicos de erro da aplicação: 30 dias.
- Mensagens e sessões de mensageria processadas: 30 dias.
- Notificações e arquivos gerados sob demanda: 30 dias.
- Trilhas de auditoria administrativa: 180 dias, ampliáveis por obrigação legal.
- Cadastro de usuários: enquanto o usuário permanecer autorizado pela contratante.
- Aceites eletrônicos de contrato e registros de ciência: pelo prazo de guarda legal aplicável.
Encerrada a relação contratual, os dados são eliminados ou devolvidos à contratante, ressalvadas as hipóteses legais de guarda.
8. Direitos do titular (art. 18 da LGPD)
O titular pode solicitar, a qualquer tempo:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- portabilidade, nos termos da regulamentação;
- informação sobre compartilhamento e sobre a possibilidade de não consentir;
- revogação do consentimento, quando essa for a base legal utilizada.
Como atuamos majoritariamente como operadora, pedidos relativos a dados operacionais são encaminhados à transportadora controladora, a quem cabe a decisão. Respondemos em até 15 dias contados do pedido. Solicitações pelo canal de Contato ou por diretoria@foolproof.com.br.
9. Responsabilidade dos usuários autorizados
Cada usuário autorizado — master, gestor, operador ou colaborador — é responsável por tratar de forma segura e lícita os dados pessoais a que tiver acesso, apenas para as finalidades da operação logística autorizada. É vedado copiar, extrair, compartilhar ou usar dados para finalidades pessoais ou estranhas à sua função. O usuário deve manter sigilo de senha, código de dois fatores e dispositivos registrados, e reportar imediatamente ao usuário master qualquer suspeita de uso indevido ou incidente. O usuário master é responsável por manter a lista de acessos atualizada, revogar imediatamente desligados e orientar sua equipe quanto a estas obrigações. O descumprimento pode ensejar suspensão do acesso, sem prejuízo das responsabilidades civil, administrativa e penal.
10. Cookies e tecnologias similares
Utilizamos apenas cookies e armazenamento local estritamente necessários ao funcionamento do Serviço (autenticação, sessão, preferências e verificação anti-bot). Não usamos cookies de rastreamento publicitário nem perfis de comportamento para marketing.
11. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças legais, técnicas ou de produto. Alterações relevantes são comunicadas pelos canais oficiais da Plataforma, com atualização da versão e da data acima. Em caso de dúvida ou reclamação, o titular pode acionar o DPO e, subsidiariamente, a Autoridade Nacional de Proteção de Dados (ANPD).