Política de Privacidade
Última atualização: 27 de maio de 2026 · Conforme Lei nº 13.709/2018 (LGPD)
1. Controlador de Dados
O controlador dos dados pessoais tratados nesta plataforma é Rodrigo Ramos, operador do MaxRouter. Contato: contato@maxrouter.com.br.
2. Dados que Coletamos
Tratamos as seguintes categorias de dados:
- Cadastro: nome, email, senha (armazenada com hash bcrypt — nunca em texto claro), papel (admin/operador), organização à qual pertence.
- Uso: endereço IP, user-agent, eventos de login/logout, ações administrativas (criação de usuário, alteração de plano), métricas de chamadas a APIs internas.
- Conteúdo enviado: arquivos PDF de romaneios e dados extraídos (cidades, sequência), enquanto processados.
- Cobrança: apenas o identificador de cliente Stripe — dados de cartão de crédito e Pix são processados diretamente pela Stripe Inc., não passam pelos nossos servidores.
3. Bases Legais (LGPD art. 7)
O tratamento é fundamentado em:
- Execução de contrato (art. 7, V): para prestar o serviço contratado.
- Consentimento (art. 7, I): ao criar conta e aceitar estes termos.
- Legítimo interesse (art. 7, IX): para detecção de fraude, segurança e melhoria do serviço — sempre ponderado contra direitos e liberdades do titular.
- Cumprimento de obrigação legal (art. 7, II): emissão de notas fiscais, retenção fiscal.
4. Finalidades de Uso
- Autenticar usuários e gerenciar acesso por papel
- Processar romaneios e gerar roteiros
- Cobrar planos pagos via Stripe
- Monitorar uso, prevenir abuso e calcular cotas
- Comunicar avisos de serviço (interrupções, alterações de termos)
- Atender solicitações legais quando exigido por autoridade competente
5. Compartilhamento com Operadores
Compartilhamos dados estritamente necessários com os seguintes operadores, todos com cláusulas de confidencialidade e proteção alinhadas à LGPD:
- Vercel Inc. (hospedagem) — infraestrutura e edge network. EUA, com transferência internacional sob cláusulas contratuais padrão.
- Neon (Databricks) (banco de dados Postgres gerenciado) — armazenamento de dados de cadastro, organizações e logs.
- OpenAI LLC (extração via IA) — o texto extraído do PDF do romaneio é enviado à API da OpenAI para identificação de cidades. Não armazenamos os PDFs nem o conteúdo textual após o processamento — apenas tokens consumidos e contagem de cidades são registrados.
- OpenRouteService (HeiGIT) — cálculo de distâncias. Recebe apenas nomes de cidades e coordenadas inferidas, sem dados pessoais identificáveis.
- Stripe Inc. — processamento de pagamentos. Recebe email, nome, organização e dados de cartão/Pix inseridos diretamente no checkout da Stripe (PCI DSS Nível 1).
- Resend Inc. — entrega de emails transacionais (verificação, recuperação de senha, recibos). Recebe email e nome do destinatário.
6. Retenção de Dados
- Cadastro: mantido enquanto a conta estiver ativa; até 30 dias após o encerramento para reativação, depois anonimizado.
- Logs de uso e auditoria: 12 meses, para investigação de fraude e compliance.
- Conteúdo de PDFs: não armazenado em disco — processado em memória e descartado ao fim da requisição.
- Dados fiscais e de cobrança: 5 anos, conforme legislação tributária brasileira.
7. Direitos do Titular (LGPD art. 18)
Você tem direito a:
- Confirmar a existência de tratamento
- Acessar seus dados
- Corrigir dados incompletos, inexatos ou desatualizados
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários
- Portar seus dados a outro fornecedor
- Revogar consentimento
- Apresentar reclamação à ANPD (Autoridade Nacional de Proteção de Dados)
Para exercer qualquer desses direitos, envie email para contato@maxrouter.com.br. Respondemos em até 15 dias úteis.
8. Cookies
Utilizamos apenas cookies estritamente essenciais para autenticação (sessão JWT em cookie httpOnly e Secure). Não utilizamos cookies de rastreamento de terceiros, analytics invasivo ou publicidade. Por serem essenciais, não requerem opt-in conforme orientação da ANPD.
9. Segurança
Aplicamos: TLS em todas as comunicações; senhas com hash bcrypt cost 12; JWT com chave secreta de 256 bits; rate limit em login, signup e endpoints caros; Content-Security-Policy e cabeçalhos de segurança HTTP; logs de auditoria; backups automáticos do banco. Em caso de incidente envolvendo dados pessoais, notificaremos os titulares e a ANPD em até 72 horas após tomar conhecimento.
10. Crianças e Adolescentes
O Serviço é destinado exclusivamente a usuários maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes.
11. Alterações nesta Política
Esta Política pode ser atualizada. Alterações materiais serão notificadas por email com pelo menos 30 dias de antecedência. A data da última atualização aparece no topo desta página.
12. Encarregado de Dados (DPO)
Encarregado pelo tratamento de dados pessoais: Rodrigo Ramos. Contato: contato@maxrouter.com.br.
Este documento é um template genérico baseado na LGPD. Recomenda-se revisão por advogado especializado em proteção de dados.