Política de Privacidade
Versão: 1.0 (rascunho — validar com jurídico antes do go-live oficial) Última atualização: 2026-05-25
A Topaí ("nós", "Topaí" ou "a plataforma") leva a sério a privacidade dos seus dados pessoais. Esta Política descreve como coletamos, usamos, armazenamos e compartilhamos as informações de duas categorias distintas de usuários:
- Profissionais: pessoas que criam contas para publicar desafios online em seu próprio nicho (educadores físicos, nutricionistas, coaches, etc.).
- Participantes: clientes finais que se inscrevem em desafios criados por Profissionais cadastrados.
1. Controlador dos dados
A Topaí atua como operadora (em conformidade com o Art. 5º VII da LGPD — Lei nº 13.709/2018) dos dados de Participantes que são coletados pelo Profissional dono do desafio. O controlador é o próprio Profissional.
Para os dados do próprio Profissional (cadastro, billing, suporte), a Topaí é controladora.
2. Dados coletados
2.1 Profissional
- Nome, email, senha (hash bcrypt), nicho de atuação, slug público.
- Informações de pagamento (gerenciadas por Stripe / Asaas — a Topaí não armazena número de cartão).
- Logs de uso da plataforma e dados técnicos (IP, user agent) para suporte e segurança.
2.2 Participante
- Nome, email, WhatsApp (opcional).
- Respostas aos blocos do desafio (texto, checkboxes, fotos quando aplicável).
- Progresso ao longo da jornada (timestamps de conclusão por bloco/dia).
- IP e user agent apenas no momento do consentimento LGPD (timestamp, versão do texto aceito) — para fins probatórios.
- Sem cookies de tracking de terceiros; analytics de produto via PostHog (sem PII em payload).
3. Base legal para tratamento (Art. 7 LGPD)
- Profissional: execução de contrato (oferta da plataforma) + obrigação legal (fiscal/tributária).
- Participante: consentimento (Art. 7 I) — explicitamente coletado na
inscrição com timestamp + IP, registrado em log imutável (
LgpdConsent).
4. Compartilhamento
Não vendemos dados. Compartilhamos apenas quando:
- Necessário para executar o serviço: o Profissional dono do desafio tem acesso completo aos dados dos seus Participantes (essa é a essência do produto).
- Provedores de infraestrutura sob contrato: Vercel (hosting), Neon (Postgres), Cloudflare (DNS/TLS), Upstash (Redis), Resend (email), Stripe/Asaas (pagamento). Todos têm cláusulas de confidencialidade contratuais.
- Obrigação legal: ordem judicial, autoridades regulatórias.
5. Retenção
- Profissional: enquanto a conta estiver ativa + 5 anos após encerramento (obrigação fiscal).
- Participante: enquanto o desafio estiver ativo + 24 meses após exclusão
(anonimização imediata via
requestParticipantDeletion; hard-delete completo agendado para 24 meses depois — limite mínimo de retenção que considere obrigações futuras).
6. Direitos do titular (Art. 18 LGPD)
Você tem direito a:
- Acesso: baixar todos os seus dados via
/api/lgpd/export(autenticado). - Correção: alterar nome/WhatsApp diretamente na sua área pessoal.
- Anonimização / Exclusão: solicitar via
/api/lgpd/deleteou enviando email paraprivacidade@topai.com.br. - Portabilidade: o export em JSON é estruturado e legível por outras plataformas.
- Informação sobre tratamento: esta política.
7. Segurança
- Senhas armazenadas com bcrypt (cost 12).
- Comunicação cifrada em TLS 1.2+ obrigatório.
- Isolamento por tenant via Row-Level Security do PostgreSQL (ADR-001).
- Backups diários do Postgres (Neon free tier — point-in-time recovery 7 dias; upgrade para 30 dias quando volume justificar).
- Logs de acesso administrativo (impersonate, mudança de plano) em
AuditLogimutável.
8. Cookies
- Sessão Auth.js v5: 1 cookie HTTP-only obrigatório para login.
- Sem cookies de marketing/tracking de terceiros no MVP.
9. Crianças e adolescentes
A plataforma não é destinada a menores de 18 anos. Profissionais que publicarem desafios para menores são integralmente responsáveis pela coleta de consentimento parental, fora do escopo da Topaí.
10. Mudanças nesta política
Mudanças significativas serão notificadas por email com 30 dias de antecedência
e via banner na plataforma. Versões anteriores ficam disponíveis em
/legal/privacidade?versao=....
11. Contato
- Encarregado de dados (DPO): a definir antes do go-live.
- Email:
privacidade@topai.com.br - Endereço físico: a publicar até o go-live oficial.
Esta é uma versão rascunho preparada para o soft launch supervisionado. Será revisada por consultoria jurídica especializada antes do go-live oficial.