RASCUNHO — mapeado a partir dos fluxos reais de dados do sistema; exige revisão jurídica/DPO antes do lançamento. Não constitui aconselhamento legal.
1. Quem somos e os nossos papéis (LGPD)
O PISOM Finance é operado pela Pisom Mídias (dados completos no rodapé do site). Atuamos em dois papéis:
- Controladora — para os dados da SUA conta: nome, sobrenome, e-mail, telefone/WhatsApp, senha (armazenada apenas como hash), nome da organização, registros de aceite destes documentos (versão, data e IP), registros de sessão (IP e navegador) e histórico de pagamentos da assinatura.
- Operadora — para os dados que VOCÊ registra na plataforma sobre os SEUS clientes: nome/razão social, CPF/CNPJ, e-mails, telefones, endereços, contratos, cobranças, despesas e movimentações bancárias importadas ou sincronizadas. Nesses dados o controlador é você (assinante); nós tratamos exclusivamente sob suas instruções, para prestar o serviço.
2. O que coletamos e por quê
- Cadastro (nome, e-mail, senha, telefone): criar e proteger sua conta. Base legal: execução de contrato.
- Dados financeiros que você registra ou integra (Asaas/Sicoob/OFX): prestar o serviço de controle financeiro e conciliação. Base legal: execução de contrato (como operadora).
- Pagamento da assinatura: processado pelo Mercado Pago — não armazenamos número de cartão; guardamos apenas identificadores da transação, valor, método e status. Base legal: execução de contrato.
- Registros de segurança (IP, navegador, trilha de auditoria): prevenção a fraude e segurança da conta. Base legal: legítimo interesse e obrigação legal.
- Comunicações: e-mails transacionais (verificação, cobrança, avisos). Mensagens de dicas durante o período de teste podem ser enviadas por e-mail e WhatsApp, sempre com opção de descadastro em cada mensagem.
3. Com quem os dados trafegam (suboperadores)
Usamos os seguintes provedores, estritamente para operar o serviço:
- Vercel — hospedagem da aplicação;
- Provedor de banco de dados PostgreSQL — armazenamento dos dados;
- Mercado Pago — processamento do pagamento da assinatura;
- Resend — envio de e-mails transacionais;
- Provedor de mensagens WhatsApp — mensagens do período de teste (quando aplicável);
- Sentry — monitoramento de erros (com filtro de dados sensíveis);
- Cloudflare — proteção anti-bot e infraestrutura de rede.
Não vendemos dados pessoais. Nenhum provedor recebe mais do que o necessário para a sua função.
4. Segurança
Criptografia em trânsito (TLS) e de credenciais sensíveis em repouso (as chaves de integração dos seus provedores ficam criptografadas); senhas apenas como hash; isolamento por organização em todas as consultas; trilha de auditoria de ações sensíveis; sessões com token de curta duração. Nossa equipe não tem função de acessar a sua conta “como você” (não há impersonação).
5. Retenção e eliminação
- Conta ativa: os dados ficam enquanto a conta existir.
- Fim do período de teste sem assinatura: o acesso é bloqueado e os dados são apagados definitivamente após 90 dias.
- Exclusão de conta pedida por você: bloqueio imediato e eliminação definitiva em 30 dias (janela de arrependimento, com aviso por e-mail).
- Registros exigidos por lei (ex.: fiscais do pagamento da assinatura) podem ser retidos pelo prazo legal.
6. Incidentes de segurança
Em caso de incidente de segurança com risco relevante aos titulares, notificaremos os assinantes afetados e, quando exigido, a ANPD, conforme a regulamentação vigente — nosso compromisso interno é a comunicação inicial em até 72 horas da confirmação do incidente.
7. Seus direitos (LGPD)
Acesso, correção, portabilidade (exportação completa em JSON/CSV disponível no app, em “Seus dados”), eliminação (exclusão self-service no app), informação sobre compartilhamento e revogação de consentimentos. Canal do titular: privacidade@pisommidias.com.br.
8. Alterações
Alterações relevantes serão comunicadas por e-mail e exigirão novo aceite quando a lei assim exigir. O aceite é registrado com versão, data e IP.