Zela
PT-BREN

Política de Privacidade

Última atualização: 26 de maio de 2026

Quem é o controlador dos dados

O controlador dos dados pessoais tratados na plataforma Zela (marca Zelatus) é HOTFY SOLUTIONS LTDA. Encarregado pelo tratamento de dados (DPO): contato@zelatus.com.

Esta Política descreve como a HOTFY SOLUTIONS LTDA trata os dados pessoais coletados quando você usa nosso serviço, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, «LGPD»).

Quais dados coletamos

Coletamos apenas o necessário para operar a plataforma:

  • Identidade: nome, email, senha (sempre armazenada como hash bcrypt — não temos acesso à senha original).
  • Sessão: endereço IP, fingerprint básico do navegador (user agent, idioma) e timestamps de login. Usados para detectar acessos suspeitos e cumprir obrigações de auditoria.

Não coletamos dados de navegação para análise de uso nem usamos ferramentas de rastreamento de terceiros.

Para que usamos

  • Autenticar você no serviço e proteger sua conta.
  • Comunicar mudanças importantes (transacionais — não marketing).
  • Cumprir obrigações legais e fiscais.

Base legal

Tratamos dados com base em (Art. 7º LGPD):

  • Execução de contrato (V): dados de identidade e sessão.
  • Cumprimento de obrigação legal (II): logs de auditoria, retenção fiscal.
  • Legítimo interesse (IX): segurança (detecção de fraude, prevenção de abuso) — sempre proporcional e auditável.

Cookies

Usamos apenas cookies essenciais, necessários para você entrar e permanecer conectado com segurança:

  • rtkn — mantém sua sessão ativa entre visitas.
  • gotech_picker — lembra qual workspace você selecionou.

Como são indispensáveis para o serviço funcionar, esses cookies não exigem seu consentimento (LGPD Art. 7º V). Não usamos cookies de analytics, publicidade ou rastreamento. Se um dia isso mudar, avisaremos e pediremos sua permissão antes.

Compartilhamento com terceiros

Não vendemos seus dados. Compartilhamos apenas com prestadores essenciais à operação:

  • Cloudflare — CDN e proteção contra ataques (DDoS). Subprocessador certificado LGPD/GDPR.
  • Linode — provedor de infraestrutura (servidores na região de São Paulo, Brasil). Dados em trânsito e em repouso são criptografados.
  • Paddle — revendedora autorizada das assinaturas. Ela realiza a venda e a cobrança, e por isso recebe os dados necessários para cobrar e emitir o comprovante (nome, e-mail, país e dados de pagamento). Não recebe o conteúdo dos seus cadastros.

Nenhum dado é compartilhado com parceiros de marketing.

Retenção

Mantemos seus dados enquanto sua conta estiver ativa. Após exclusão da conta, dados são apagados em até 30 dias, exceto:

  • Logs de auditoria: retidos por 6 anos (obrigação fiscal).
  • Backups: podem persistir por até 90 dias até serem rotacionados.

Seus direitos (LGPD Art. 18)

Como titular dos dados, você tem direito a:

  • Confirmação e acesso aos seus dados.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Exclusão («direito ao esquecimento»).
  • Portabilidade — exportação em formato estruturado.
  • Revogação de consentimento, a qualquer momento.
  • Informação sobre compartilhamentos.

Para exercer qualquer direito, escreva para nosso Encarregado (DPO): contato@zelatus.com. Respondemos em até 15 dias úteis.

Segurança

Aplicamos defesa em profundidade: criptografia em trânsito (TLS 1.3), criptografia de campos sensíveis em repouso (AES-256-GCM), isolamento por tenant em todas as queries, logs de auditoria imutáveis e rotação periódica de credenciais.

Mudanças nesta política

Atualizações materiais serão comunicadas por email com pelo menos 30 dias de antecedência. A data de última atualização aparece no topo deste documento.