Privacidade

Política de Privacidade

Como o Esmero trata seus dados pessoais em conformidade com a LGPD (Lei 13.709/2018) — controlador, finalidades, bases legais, terceiros e seus direitos.

Versão preliminar. Este texto está em revisão jurídica e pode mudar antes do lançamento público. Quando ele se tornar definitivo, você será notificado.

1. Controlador

Esmero é o controlador dos dados pessoais tratados nesta plataforma. Razão social, CNPJ, endereço e nome do encarregado de proteção de dados (DPO) serão publicados antes do lançamento público. Para esta versão preliminar, contato pendente.

2. Dados pessoais coletados

Esmero coleta as seguintes categorias:

  • Dados de cadastro: nome, e-mail, idioma/moeda preferida, tipo de renda.
  • Credenciais de acesso: email e senha (armazenada apenas como hash — não guardamos a sua senha em claro) e o token de sessão Bearer.
  • Dados financeiros via Open Finance: saldos bancários, transações, posições de investimento, importados via Pluggy mediante seu consentimento explícito.
  • Dados financeiros via OFX: arquivos de extrato que você envia manualmente — processados no servidor e descartados após confirmação da importação.
  • Categorizações e anotações: categorias, notas, metas, planos de renda que você cria manualmente.
  • Eventos de uso: páginas visitadas, ações clicadas, performance de UI (via PostHog) — agregados para melhoria do produto.
  • Aceite do termo CVM: versão aceita + timestamp + hash criptográfico, retidos para auditoria regulatória.

3. Bases legais (Art. 7º LGPD)

  • Consentimento (inc. I): autorização Open Finance via Pluggy e envio opcional de notificações push.
  • Execução de contrato (inc. V): tratamento necessário para prestar o serviço (cadastro, dashboard, fluxo).
  • Cumprimento de obrigação legal/regulatória (inc. II): retenção do aceite CVM por 5 anos.
  • Legítimo interesse (inc. IX): segurança, prevenção a fraude, melhoria do serviço (analytics agregado).

4. Finalidades

  • Operar o serviço de organização financeira pessoal (PFM).
  • Calcular métricas e gerar insights informativos sobre os seus próprios dados (sobra investível, fluxo, reserva, projeções de meta).
  • Cumprir obrigações regulatórias (CVM Res. 19/2021 — manter audit log do aceite).
  • Comunicação operacional (recuperação de conta, avisos importantes).
  • Melhoria contínua via analytics agregado de uso.

5. Terceiros e transferências internacionais

Para operar o serviço, compartilhamos dados estritamente necessários com os seguintes operadores:

  • Pluggy (Brasil): agregação Open Finance autorizada pelo Banco Central. Conformidade BCB Res. 4.943/2021. Pluggy intermedia a comunicação com as instituições financeiras autorizadas por você.
  • Anthropic (Estados Unidos): processa textos contendo números financeiros agregados (saldos, médias, percentuais) através do modelo Claude, exclusivamente para gerar a redação dos insights. Trata-se de transferência internacional nos termos do Capítulo V da LGPD, com base nas salvaguardas contratuais firmadas com o operador (DPA padrão Anthropic). Conteúdos enviados não são usados para treinamento.
  • Autenticação (auto-hospedada): processada na nossa própria infraestrutura, sem terceiros. Senha armazenada apenas como hash — o Esmero nunca vê sua senha em claro.
  • PostHog (Estados Unidos): analytics de uso anônimo ou pseudonimizado. Não enviamos identificadores diretos nem valores monetários para o PostHog. Transferência internacional nos mesmos moldes acima.
  • Provedor de cloud: infraestrutura de banco de dados, cache e hospedagem. A indicação do provedor específico (Neon, Railway, Fly, Vercel) será publicada antes do lançamento.

6. Retenção

  • Dados operacionais (transações, metas, perfil): pelo tempo de uso ativo da conta. Exclusão imediata por solicitação do titular, salvo retenção legal obrigatória.
  • Audit log do aceite CVM (versão + timestamp + hash): retenção mínima de 5 anos, mesmo após exclusão da conta. Esse é o único dado retido obrigatoriamente por força regulatória.
  • Eventos analytics: até 24 meses, agregados após o décimo segundo mês.
  • Logs técnicos (acesso, erros): até 12 meses para prevenção de fraude e segurança.

7. Seus direitos (Art. 18 LGPD)

Como titular dos dados pessoais, você pode solicitar a qualquer momento:

  • Confirmação da existência de tratamento dos seus dados.
  • Acesso aos dados.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
  • Portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa.
  • Eliminação dos dados pessoais tratados com seu consentimento, exceto quando lei exigir retenção.
  • Informação das entidades públicas e privadas com as quais o controlador realizou uso compartilhado.
  • Informação sobre a possibilidade de não fornecer consentimento e suas consequências.
  • Revogação do consentimento.
  • Revisão de decisões automatizadas (Art. 20) — os insights gerados por IA são informativos, não constituem decisão automatizada sobre seus direitos.

Para exercer esses direitos, o canal de contato com o encarregado de proteção de dados (DPO) será publicado antes do lançamento público.

8. Cookies

Para manter você conectado, o Esmero guarda um token de sessão no armazenamento local do navegador. Usamos também cookies analíticos via PostHog para entender o uso agregado da plataforma. Você pode bloqueá-los ou limpá-los nas configurações do navegador, com possível impacto na experiência (ex.: precisará logar a cada visita).

9. Crianças e adolescentes

O Esmero é destinado exclusivamente a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes.

10. Alterações nesta política

Esmero pode atualizar esta política para refletir mudanças no serviço, em terceiros ou na legislação. Alterações materiais serão comunicadas no aplicativo e/ou por e-mail, com prazo razoável para você tomar ciência antes da vigência.