Política de Privacidade — Brasil
Última atualização: 26 de maio de 2026
Versão: 2026-05-26 (BR-LGPD-v1)
Aviso ao(a) titular dos dados: esta Política descreve como a cepaos LLC, na qualidade de operadora de tratamento, coleta, utiliza, armazena, compartilha e elimina dados pessoais de usuários brasileiros da Plataforma cepaos, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei n° 13.709/2018 — LGPD) e demais normas aplicáveis. O(a) senhor(a), titular dos dados, poderá exercer todos os direitos previstos no art. 18 da LGPD enviando solicitação a privacidade@cepaos.com.
1. Agentes de Tratamento (art. 5, VI, VII e IX LGPD)
O tratamento de dados pessoais descrito nesta Política é realizado por cepaos LLC, sociedade de responsabilidade limitada constituída sob as leis do Estado de Wyoming, Estados Unidos da América (a "cepaos" ou "Operadora").
- Razão social: cepaos LLC
- Sede: Wyoming, Estados Unidos da América
- E-mail de privacidade: privacidade@cepaos.com
- Encarregado pelo Tratamento (DPO) — art. 41 LGPD: dpo@cepaos.com
A vinícola, bodega ou demais clientes corporativos que utilizam a Plataforma para tratar dados de seus próprios titulares (consumidores finais, funcionários, fornecedores) atuam como Controladores nos termos do art. 5, VI da LGPD, enquanto a cepaos atua como Operadora (art. 5, VII). A relação entre as partes é disciplinada por Contrato de Tratamento de Dados (DPA) firmado em separado.
Encarregado pelo Tratamento de Dados Pessoais (art. 41 LGPD): a designação formal do(a) Encarregado(a) pelo Tratamento de Dados Pessoais encontra-se em processo de formalização. O nome, dados de contato e currículo do(a) profissional designado(a) serão publicados nesta Política em prazo não superior a 30 (trinta) dias. Até a sua nomeação formal, todas as comunicações destinadas ao(a) Encarregado(a) podem ser enviadas para dpo@cepaos.com.
2. Dados Pessoais Tratados (art. 5, I LGPD)
2.1 Dados fornecidos pelo(a) usuário(a)
- Nome completo e cargo na organização
- Endereço de e-mail corporativo
- Número de telefone (opcional)
- CPF e/ou CNPJ, razão social, inscrição estadual e endereço comercial
- Informações de faturamento e meios de pagamento (processados pela dLocal Go)
- Dados de perfil e preferências da conta
2.2 Dados coletados automaticamente
- Endereço IP e dados de geolocalização aproximada
- Tipo de navegador, sistema operacional e dispositivo
- Páginas visitadas, tempo de permanência e fluxo de navegação
- Identificadores de dispositivo e cookies (ver Seção 8 — Cookies)
- Registros de conexão e de acesso a aplicações (Marco Civil da Internet, arts. 13 a 15)
2.3 Dados da organização cliente
O(a) usuário(a) poderá inserir na Plataforma dados operacionais da sua organização (inventários, lotes, processos enológicos, dados comerciais, relações com fornecedores e clientes finais). Nesse contexto, a cepaos atua como Operadora e o cliente corporativo como Controlador, com as obrigações recorrentes do art. 39 da LGPD.
2.4 Categorias especiais
A cepaos não coleta intencionalmente dados pessoais sensíveis (art. 5, II LGPD) ou dados de crianças e adolescentes (art. 14 LGPD). A Plataforma destina-se exclusivamente a operações comerciais (B2B) e ao público maior de 18 anos.
3. Bases Legais do Tratamento (art. 7 LGPD)
O tratamento de dados pessoais pela cepaos está amparado nas seguintes hipóteses legais previstas no art. 7 da LGPD:
- Art. 7, I — Consentimento do(a) titular: aplicável a comunicações de marketing, analítica não essencial e cookies opcionais.
- Art. 7, II — Cumprimento de obrigação legal ou regulatória pela controladora: obrigações fiscais, contábeis e de guarda de registros de conexão (Marco Civil).
- Art. 7, V — Execução de contrato ou de procedimentos preliminares: prestação do serviço SaaS contratado.
- Art. 7, VI — Exercício regular de direitos em processo judicial, administrativo ou arbitral.
- Art. 7, IX — Interesse legítimo da controladora ou de terceiro: segurança da informação, prevenção à fraude, analítica agregada e melhoria do produto, sempre observado o teste de balanceamento.
4. Finalidades do Tratamento (art. 6, I LGPD)
A cepaos trata dados pessoais com finalidades específicas, legítimas, explícitas e informadas, conforme art. 6, I da LGPD:
- Prestar e manter o serviço contratado da Plataforma
- Gerir a conta, autenticação e controle de acesso (RBAC)
- Processar pagamentos e emitir documentos fiscais aplicáveis
- Enviar notificações operacionais, de segurança e de serviço
- Fornecer suporte técnico ao(a) usuário(a)
- Melhorar a Plataforma por meio de analítica agregada e anonimizada
- Cumprir obrigações legais, fiscais e regulatórias
- Prevenir fraudes e garantir a segurança da Plataforma
- Enviar comunicações de marketing, exclusivamente mediante consentimento prévio e revogável
5. Compartilhamento de Dados (art. 7, §5 e art. 33 LGPD)
A cepaos não comercializa dados pessoais. O compartilhamento ocorre apenas com:
5.1 Suboperadores (subprocessadores)
Os fornecedores listados abaixo tratam dados pessoais por conta e ordem da cepaos, sob Contrato de Tratamento de Dados (DPA) e, quando aplicável, sob Cláusulas Contratuais-Tipo (SCC) como mecanismo de transferência internacional. A lista completa e atualizada está disponível em /legal/sub-processors.
| Suboperador | Função | Localização | Mecanismo de transferência |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
5.2 Autoridades públicas
A cepaos poderá compartilhar dados pessoais com autoridades públicas quando exigido por ordem judicial, requisição da ANPD, do Ministério Público ou de demais autoridades competentes, sempre observados os limites do art. 7, III e do art. 26 da LGPD, e mediante registro interno do compartilhamento.
5.3 Consultores externos autorizados pela Organização
Quando o administrador de uma Organização convida um consultor externo (por exemplo, um enólogo consultor) para acessar os dados dessa Organização, tal consultor atua como destinatário autorizado pela própria Organização, que é a controladora do tratamento de seus dados (LGPD, art. 5, VI). cepaos se limita a executar essa instrução como operadora: habilita o acesso com o nível de permissões definido pela Organização (somente leitura ou assessor), o registra (convite, aceitação e revogação) e o interrompe de imediato quando a Organização o revoga. O consultor externo não é um suboperador de cepaos e não recebe dados de Organização distinta das que o tenham convidado expressamente.
6. Transferência Internacional de Dados (art. 33 LGPD)
Em razão da sede da cepaos LLC estar localizada nos Estados Unidos da América e considerando que a ANPD ainda não emitiu decisão de adequação a respeito daquele país, a transferência internacional de dados pessoais para os EUA e para suboperadores lá sediados é realizada com base nas seguintes hipóteses do art. 33 da LGPD:
- Art. 33, II, "b" — Cláusulas-padrão contratuais aprovadas pela Resolução CD/ANPD nº 19, de 23 de agosto de 2024, incorporadas ao Contrato de Tratamento de Dados (DPA).
- Art. 33, IX, c/c art. 7º, V — Execução de contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o(a) titular, a pedido do(a) titular.
Os pagamentos na América Latina são processados pela Dlocal LLP (Inglaterra e País de Gales, Reino Unido). A transferência para o Reino Unido se ampara na decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2021/1772, prorrogada até 27 de dezembro de 2031 pela Decisão de Execução (UE) 2025/2574). A dLocal também trata os dados de pagamento nos países onde opera e por meio de adquirentes locais do país do pagador; segundo o aviso de privacidade da dLocal, as transferências para países sem decisão de adequação são protegidas por cláusulas contratuais-padrão aprovadas pela UE e pelo Reino Unido. Entre os países de tratamento pode estar o Uruguai, que conta com uma decisão de adequação (Decisão de Execução 2012/484/UE da Comissão).
Em todos os casos, a cepaos aplica as seguintes salvaguardas adicionais:
- Encriptação em trânsito (TLS 1.3) e em repouso (AES-256) para todos os dados pessoais
- Avaliação de impacto da transferência (TIA — Transfer Impact Assessment) realizada para cada suboperador situado fora do Brasil
- DPA com cláusula de auditoria, notificação de incidentes e direito de rescisão em caso de violação
- Minimização do volume de dados transferidos (princípio do art. 6, III LGPD)
7. Retenção de Dados (art. 15 LGPD)
- Dados de conta: durante a vigência do contrato e por até 30 dias após o seu término, para fins de recuperação a pedido do(a) titular.
- Registros de faturamento e contábeis: até 10 (dez) anos (obrigação legal — Código Tributário, Código Civil art. 206 e Lei das S/A art. 177).
- Registros de conexão e acesso: 6 (seis) meses para registros de conexão a aplicações e 1 (um) ano para registros de acesso a aplicações, conforme arts. 13 e 15 do Marco Civil da Internet.
- Logs de segurança: até 12 (doze) meses.
- Dados de analítica: até 24 (vinte e quatro) meses em formato agregado e anonimizado.
- Backups: eliminados em até 90 (noventa) dias após a eliminação dos dados originais.
Após os prazos acima, os dados pessoais são eliminados ou anonimizados de forma irreversível, conforme art. 16 da LGPD, salvo quando houver obrigação legal de conservação, transferência a terceiro mediante consentimento ou uso exclusivo do controlador após anonimização.
8. Cookies e Tecnologias Similares
A Plataforma utiliza cookies e tecnologias similares (local storage, pixels, identificadores de dispositivo) para finalidades operacionais, de segurança, de preferência e de analítica. O consentimento para cookies não essenciais é gerenciado por banner conforme art. 7, I da LGPD.
8.1 Categorias de cookies
- Estritamente necessários: autenticação, balanceamento de carga, prevenção a CSRF. Base legal: execução contratual (art. 7, V LGPD). Não requerem consentimento.
- Funcionais: preferências de idioma, fuso horário, tema. Base legal: legítimo interesse (art. 7, IX LGPD).
- Analíticos: medição de uso agregado via PostHog. Base legal: consentimento (art. 7, I LGPD), revogável a qualquer tempo.
- Marketing: não utilizados na área autenticada da Plataforma; eventuais cookies de marketing nas páginas públicas também dependem de consentimento.
O detalhamento por cookie (nome, finalidade, validade, suboperador) é publicado na Política de Cookies.
9. Analítica e Decisões Automatizadas
A cepaos utiliza ferramentas de analítica para entender o uso agregado da Plataforma e melhorar o produto. São tratadas métricas como páginas visitadas, eventos de uso, tempo de sessão e identificadores pseudonimizados. A cepaos não realiza decisões individuais unicamente automatizadas que produzam efeitos jurídicos ou afetem significativamente o(a) titular (art. 20 LGPD).
Recursos de inteligência artificial assistiva (sugestões de campos, classificação de leads, alertas regulatórios) são executados sob supervisão humana, com o(a) usuário(a) sempre podendo descartar a sugestão. O(a) titular poderá solicitar revisão de decisão assistida por meio do canal privacidade@cepaos.com.
10. Segurança da Informação (art. 46 LGPD)
A cepaos adota medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, conforme art. 46 da LGPD:
- Encriptação em trânsito (TLS 1.3) e em repouso (AES-256)
- Isolamento multi-tenant com Row-Level Security (RLS) em PostgreSQL
- Autenticação com tokens seguros via Supabase Auth + MFA
- Controle de acesso por função (RBAC) e princípio do menor privilégio
- Rate limiting e proteção contra ataques de força bruta
- Monitoramento contínuo de segurança e alertas automatizados (Sentry)
- Auditorias periódicas de segurança e revisão de acessos privilegiados
- Plano de resposta a incidentes documentado e testado
- Programa de gestão de fornecedores com revisão anual dos DPAs
11. Comunicação de Incidentes (art. 48 LGPD)
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a cepaos comunicará a ANPD e o(a) titular afetado em prazo razoável, conforme regulamentação da ANPD (Resolução CD/ANPD n° 15/2024 e atualizações), contendo minimamente:
- Descrição da natureza dos dados pessoais afetados
- Informações sobre os titulares envolvidos
- Indicação das medidas técnicas e de segurança utilizadas para a proteção dos dados
- Riscos relacionados ao incidente e medidas que foram ou serão adotadas para reverter ou mitigar os efeitos do prejuízo
- Contato do(a) Encarregado(a) para esclarecimentos
12. Direitos do(a) Titular (art. 18 LGPD)
O(a) senhor(a), na qualidade de titular dos dados, poderá obter da cepaos, a qualquer momento e mediante requisição:
- I — Confirmação da existência de tratamento;
- II — Acesso aos dados;
- III — Correção de dados incompletos, inexatos ou desatualizados;
- IV — Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- V — Portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa;
- VI — Eliminação dos dados tratados com consentimento;
- VII — Informação das entidades públicas e privadas com as quais a controladora realizou uso compartilhado de dados;
- VIII — Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- IX — Revogação do consentimento, nos termos do §5 do art. 8 da LGPD.
Para exercer seus direitos, você pode:
- Enviar e-mail para privacidade@cepaos.com;
- Utilizar o painel de privacidade na área autenticada (Configurações → Privacidade);
- Contatar o(a) Encarregado(a) em dpo@cepaos.com.
Prazo de resposta: 15 (quinze) dias, conforme art. 19, II da LGPD, para confirmação de existência e acesso. Para os demais direitos, o atendimento será prestado sem atraso indevido. Caso a solicitação seja manifestamente infundada ou excessiva, a cepaos poderá recusá-la, justificando a decisão.
13. Autoridade Nacional de Proteção de Dados (ANPD)
A Autoridade Nacional de Proteção de Dados (ANPD) é o órgão da administração pública federal responsável por zelar pela proteção dos dados pessoais e por regulamentar, fiscalizar e aplicar a LGPD:
- Sítio oficial: https://www.gov.br/anpd
- Canal de petições do(a) titular: gov.br/anpd — Cidadão
O(a) titular poderá apresentar reclamação à ANPD caso entenda que seus direitos foram violados, sem prejuízo de demais medidas administrativas e judiciais.
14. Conformidade — Brasil (LGPD)
LGPD Lei Geral de Proteção de Dados (Lei n° 13.709/2018)
A cepaos cumpre integralmente a LGPD, incluindo, mas não se limitando aos seguintes deveres da Operadora previstos no art. 39:
- Tratar os dados pessoais conforme as instruções fornecidas pelo Controlador
- Verificar a observância das obrigações legais pelo Controlador e pelos demais agentes de tratamento
- Adotar as medidas de segurança previstas no art. 46
- Manter registro das operações de tratamento que realizar (ROPA)
- Realizar Avaliação de Impacto à Proteção de Dados Pessoais (RIPD) quando exigido pela ANPD
- Comunicar à ANPD e ao(a) titular a ocorrência de incidente de segurança (art. 48)
A cepaos mantém Registro de Atividades de Tratamento (ROPA) documentado em docs/legal/ROPA-BR.md, disponível à ANPD mediante solicitação formal, conforme art. 37 da LGPD.
15. Defesa do Consumidor (CDC — Lei 8.078/1990)
A Plataforma destina-se exclusivamente a operações comerciais (B2B). O(a) usuário(a) contrata na qualidade de pessoa jurídica ou profissional liberal no exercício de atividade econômica, razão pela qual a Lei n° 8.078/1990 (Código de Defesa do Consumidor) não se aplica à presente relação contratual, sem prejuízo de eventuais direitos previstos na LGPD em favor dos dados pessoais dos representantes do cliente corporativo.
16. Menores de Idade (art. 14 LGPD)
A Plataforma destina-se exclusivamente a operações comerciais (B2B) e não coleta intencionalmente dados pessoais de crianças e adolescentes. Caso identifiquemos o tratamento de dados de um menor sem o consentimento específico e em destaque dado por pelo menos um dos país ou pelo responsável legal, procederemos à sua eliminação imediata.
17. Alterações a esta Política
A cepaos poderá atualizar esta Política de Privacidade periodicamente para refletir mudanças em nossos serviços, na legislação aplicável ou em regulamentos da ANPD. As alterações substanciais serão notificadas com antecedência mínima de 30 (trinta) dias, por e-mail e/ou aviso destacado na Plataforma. A data da última atualização consta no cabeçalho desta Política.
18. Contato
- Privacidade e exercício de direitos: privacidade@cepaos.com
- Encarregado(a) pelo Tratamento (DPO): dpo@cepaos.com
- Assuntos jurídicos gerais: legal@cepaos.com
- cepaos LLC — Wyoming, Estados Unidos da América
Esta Política pode ser atualizada periodicamente. A versão vigente é sempre a publicada em cepaos.com/pt-BR/legal/privacidade. Para consultas jurídicas, escreva para legal@cepaos.com.