Política de Privacidade
Versão 1.0 · Última atualização: 05/04/2026 · Em conformidade com a Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018)
1. Introdução e Identificação
A Garage Premium Tecnologia Ltda., inscrita no CNPJ sob o nº XX.XXX.XXX/0001-XX, com sede na Rua das Oficinas, 123, São Paulo – SP, CEP 01310-100 (“Garage Premium”, “nós” ou “nossa empresa”), é a controladora dos dados pessoais tratados por meio da plataforma Garage Premium ERP.
Esta Política de Privacidade descreve como coletamos, utilizamos, armazenamos, compartilhamos e protegemos os seus dados pessoais ao utilizar nossa plataforma de gestão para oficinas mecânicas.
O Encarregado de Proteção de Dados (DPO) designado pode ser contatado pelo e-mail privacidade@garagepremium.com.br.
Compromisso com a LGPD
Somos integralmente comprometidos com a Lei Geral de Proteção de Dados. Seus dados são tratados com transparência, para finalidades legítimas e com as salvaguardas técnicas adequadas.
2. Definições
Termos utilizados nesta política em linguagem acessível:
| Termo | Definição |
|---|---|
| Dado Pessoal | Qualquer informação que identifique ou possa identificar você (ex: nome, CPF, e-mail, placa do veículo) |
| Dado Sensível | Informações sobre origem racial, saúde, biometria, etc. Não coletamos esse tipo de dado. |
| Titular | Você — a pessoa a quem os dados pertencem |
| Controlador | A Garage Premium — quem decide como seus dados são usados |
| Operador | Empresas que processam dados em nosso nome (ex: provedor de hospedagem) |
| Tratamento | Qualquer operação com dados: coleta, armazenamento, uso, compartilhamento, exclusão |
| LGPD | Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018) |
| ANPD | Autoridade Nacional de Proteção de Dados — órgão regulador |
| DPO | Encarregado de Proteção de Dados — responsável por responder suas solicitações |
3. Dados Pessoais Coletados
Coletamos apenas os dados necessários para a prestação dos serviços contratados:
| Categoria | Dados coletados | Origem |
|---|---|---|
| Identificação do cliente | Nome, CPF/CNPJ, Inscrição Estadual/Municipal, tipo (PF/PJ) | Cadastrado pelo operador da oficina |
| Dados de contato | Telefone, celular, e-mail, WhatsApp | Cadastrado pelo operador da oficina |
| Endereço | CEP, logradouro, número, complemento, bairro, cidade, UF | Cadastrado pelo operador ou via ViaCEP |
| Veículo | Placa, marca, modelo, ano, cor, combustível, quilometragem, chassi, Renavam | Cadastrado pelo operador ou via API DETRAN |
| Funcionários da oficina | Nome, função, cargo, telefone, e-mail, comissão | Cadastrado pelo gestor |
| Acesso ao sistema | Login, e-mail, perfil (role) | Criado pelo administrador |
| Dados financeiros | Valores de OS, contas a pagar/receber, limite de crédito | Gerado pela operação do sistema |
| Comunicação | E-mails enviados, conversas (integração Chatwoot), leads de CRM | Gerado pelo uso do módulo CRM |
| Logs de acesso | IP, dispositivo, navegador, timestamps de acesso | Coletado automaticamente pelo servidor |
Não coletamos dados sensíveis (saúde, origem racial, biometria, orientação sexual, etc.). Não coletamos dados de menores de 18 anos intencionalmente.
4. Finalidades do Tratamento
| Finalidade | Dados utilizados | Base legal |
|---|---|---|
| Prestação do serviço ERP contratado | Todos os dados operacionais | Contrato |
| Emissão de ordens de serviço e orçamentos | Cliente, veículo, serviços, peças | Contrato |
| Emissão de notas fiscais (NF-e, NFC-e) | Dados fiscais do cliente e empresa | Obrigação legal |
| Gestão financeira (contas, caixa) | Dados financeiros | Contrato |
| Suporte técnico e comunicação operacional | E-mail, telefone | Legítimo interesse |
| CRM e gestão de leads | Nome, contato, interesse, veículo | Consentimento |
| Marketing e comunicações promocionais | E-mail, telefone | Consentimento |
| Melhoria do sistema e análise de uso | Dados de uso anonimizados | Legítimo interesse |
| Cumprimento de obrigações fiscais (SINTEGRA, SPED) | Dados fiscais | Obrigação legal |
5. Bases Legais (Art. 7 LGPD)
Todo tratamento de dados que realizamos está fundamentado em uma das seguintes bases legais:
Execução de contrato
Para fornecer o serviço de ERP conforme contratado. Esses dados são necessários para o funcionamento da plataforma.
Consentimento
Para marketing e CRM. Você pode revogar seu consentimento a qualquer momento pelo e-mail do DPO ou nas configurações do sistema.
Legítimo interesse
Para melhorias do sistema, análise de uso e suporte técnico. Sempre equilibrado com seus direitos e expectativas.
Obrigação legal
Para emissão de notas fiscais, SINTEGRA e obrigações tributárias previstas na legislação brasileira.
6. Compartilhamento de Dados
Nunca vendemos seus dados. Compartilhamos apenas com prestadores de serviço essenciais, sob contrato com cláusulas de proteção de dados:
| Terceiro / Serviço | Finalidade | Dados compartilhados |
|---|---|---|
| Provedor de hospedagem (Vercel / AWS) | Hospedagem da aplicação | Todos os dados armazenados |
| Banco de dados em nuvem (PostgreSQL) | Armazenamento dos dados | Todos os dados armazenados |
| SEFAZ estaduais | Emissão de NF-e / NFC-e | Dados fiscais do cliente e empresa |
| APIs bancárias | Geração de boletos e conciliação | Dados de cobrança |
| ViaCEP (IBGE) | Preenchimento automático de endereço | Apenas o CEP consultado |
| API DETRAN / Tabela FIPE | Consulta de dados de veículos | Placa do veículo |
| Chatwoot (se integrado) | Centralização de conversas com clientes | Mensagens e dados de contato |
Autoridades governamentais poderão receber dados mediante ordem judicial ou obrigação legal, sempre nos estritos limites exigidos.
7. Armazenamento e Segurança
✓ Criptografia em trânsito
TLS 1.3 em todas as comunicações entre o navegador e nossos servidores
✓ Criptografia em repouso
Banco de dados com criptografia at-rest ativada
✓ Senhas protegidas
Armazenadas apenas como hash bcrypt — nunca em texto puro
✓ Controle de acesso
Sistema de perfis (roles) com permissões granulares por usuário
✓ Autenticação segura
NextAuth.js com sessões JWT e expiração configurável
✓ Backup automático
Cópias de segurança diárias do banco de dados em nuvem
✓ Monitoramento
Logs de acesso e auditoria de operações críticas
✓ Atualizações
Dependências mantidas atualizadas para mitigar vulnerabilidades conhecidas
8. Retenção e Exclusão de Dados
| Tipo de dado | Período de retenção | Justificativa |
|---|---|---|
| Dados de clientes ativos | Enquanto o contrato estiver vigente | Execução de contrato |
| Dados de clientes inativos | 5 anos após inativação | Obrigação tributária/fiscal |
| Notas fiscais e dados fiscais | 5 anos | Legislação tributária (CTN, Art. 173) |
| Dados de leads não convertidos | 6 meses | Legítimo interesse |
| Logs de acesso | 6 meses | Segurança da informação |
| E-mails enviados | 2 anos | Comprovação de comunicação |
| Dados de funcionários desligados | 5 anos | Obrigações trabalhistas (CLT) |
Após os prazos acima, os dados são excluídos de forma segura e irreversível. Você pode solicitar a exclusão antecipada dos dados tratados com base em consentimento a qualquer momento.
9. Direitos do Titular (Art. 18 LGPD)
Você tem os seguintes direitos em relação aos seus dados pessoais:
Confirmação
Saber se tratamos seus dados
Acesso
Ver quais dados temos sobre você
Correção
Corrigir dados incompletos ou incorretos
Anonimização
Solicitar que dados desnecessários sejam anonimizados
Bloqueio
Solicitar bloqueio temporário do tratamento
Eliminação
Pedir exclusão de dados tratados com consentimento
Portabilidade
Receber seus dados em formato estruturado
Informação
Saber com quem compartilhamos seus dados
Revogação
Retirar o consentimento dado anteriormente
Como exercer seus direitos
- • E-mail: privacidade@garagepremium.com.br
- • No sistema: Configurações → Privacidade (área logada)
- • Prazo de resposta: até 15 dias úteis (Art. 18, §5)
11. Transferência Internacional de Dados
Utilizamos provedores de infraestrutura que podem manter servidores fora do Brasil (Vercel, AWS, etc.). Quando isso ocorre, garantimos proteção adequada por meio de:
- • Cláusulas contratuais padrão com os provedores (Art. 33, I LGPD)
- • Provedores com certificações de segurança (SOC 2 Type II, ISO 27001)
- • Provedores localizados em países com nível de proteção adequado reconhecido pela ANPD
12. Incidentes de Segurança
Em caso de vazamento ou incidente de segurança com dados pessoais, adotamos o seguinte protocolo:
Detecção e avaliação
Avaliação do impacto e extensão do incidente em até 24 horas após identificação
Comunicação à ANPD
Notificação à Autoridade Nacional de Proteção de Dados em prazo razoável (Art. 48 LGPD)
Comunicação aos titulares
Informamos os titulares afetados com: natureza dos dados, riscos envolvidos e medidas adotadas
Mitigação
Adoção imediata de medidas para conter e remediar o incidente
Registro
Documentação do incidente em relatório interno de governança
13. Alterações nesta Política
Podemos atualizar esta política periodicamente. Quando isso acontecer:
- • Um banner de aviso será exibido no sistema na sua próxima sessão
- • Você receberá um e-mail informando sobre as alterações relevantes
- • A data de atualização no topo desta página será alterada
- • Versões anteriores ficarão disponíveis mediante solicitação ao DPO
A continuidade do uso da plataforma após a notificação implica aceitação das alterações.
14. Contato e Canal do DPO
Encarregado de Proteção de Dados (DPO)
- Nome: [DPO — a definir]
- E-mail: privacidade@garagepremium.com.br
- Atendimento: Segunda a Sexta, 08h às 18h
- Prazo de resposta: até 15 dias úteis
Autoridade Nacional de Proteção de Dados
Se não obter resposta satisfatória, você pode contatar diretamente a ANPD:
Site: www.gov.br/anpd