Zelo

Política de Privacidade

Como o Zelo trata dados pessoais no serviço gerenciado — e por que não guardamos os dados pessoais dos seus usuários finais.

Última atualização: 20 de junho de 2026

Princípio "zero PII de titular": o Zelo é um plano de controle de conformidade e não coleta nem armazena dados pessoais dos titulares (os usuários finais do seu aplicativo). Guardamos apenas um external_id opaco (definido pelo seu app), registros de consentimento, o estado das solicitações de titular (DSR) e a trilha de auditoria encadeada por hash. Os dados pessoais reais permanecem no seu banco de dados. Operações como exclusão são orquestradas via webhooks assinados (HMAC-SHA256).

1. Quem somos

O Zelo é um toolkit open-source de conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018), voltado a aplicações SaaS brasileiras. O núcleo é licenciado sob Apache-2.0 e pode ser auto-hospedado. Esta política aplica-se ao serviço gerenciado (hosted) disponível em zelocompliance.com (painel em /app) e api.zelocompliance.com.

O serviço é mantido e operado por Thiago Rodrigues Carvalho (pessoa física, projeto independente). Contato e Encarregado pelo Tratamento de Dados Pessoais (DPO): privacidade@zelocompliance.com.

2. Os dois papéis do Zelo (LGPD)

É essencial distinguir os dois contextos de tratamento:

ContextoPapel do ZeloPapel do integrador
Dados da conta do desenvolvedor-integrador (e-mail, organização, hash de senha, logs)Controlador
Operações de conformidade sobre os titulares do integrador (consentimento, DSR, auditoria)OperadorControlador

Esta política descreve principalmente o tratamento em que o Zelo atua como controlador (dados da conta do desenvolvedor). O tratamento em que o Zelo atua como operador é regido pelos Termos de Serviço e pelo contrato de tratamento entre o integrador (controlador) e o Zelo.

3. Dados que o Zelo NÃO coleta

O Zelo não recebe, não coleta e não armazena os dados pessoais dos titulares (usuários finais) do integrador — como nome, CPF, e-mail, endereço ou histórico do usuário final. Esses dados permanecem exclusivamente no banco de dados do integrador. Em relação a cada titular, o Zelo armazena apenas:

As operações que tocam os dados reais (por exemplo, exclusão) são executadas pelo próprio integrador, acionado pelo Zelo por meio de webhooks assinados (HMAC-SHA256).

4. Dados da conta do desenvolvedor que o Zelo coleta

Para o serviço gerenciado, o Zelo coleta e armazena os seguintes dados da conta do desenvolvedor-integrador:

DadoFinalidadeBase legal (LGPD Art. 7)
E-mail e nome da organizaçãoCriar e identificar a conta; comunicações de serviço; verificação por e-mailExecução de contrato (inc. V)
Hash da senha (PBKDF2-SHA256)Autenticar o acesso ao painelExecução de contrato (inc. V)
Logs técnicos (endereço IP, carimbos de data/hora, ações na API/painel)Segurança, prevenção a fraude e abuso, diagnóstico operacionalLegítimo interesse (inc. IX)
E-mails transacionais (verificação, redefinição de senha)Confirmar identidade e proteger a contaExecução de contrato (inc. V)

Quando, no futuro, houver tratamento que dependa de manifestação livre e informada (por exemplo, comunicações de marketing), ele será realizado apenas mediante consentimento (Art. 7, inc. I), que poderá ser revogado a qualquer momento.

5. Retenção

6. Localização dos dados

Os dados da plataforma (conta, consentimentos, estado de solicitações e trilha de auditoria) são hospedados na Oracle Cloud Infrastructure (OCI), região Brasil Sudeste (São Paulo, sa-saopaulo-1) — armazenados em território nacional. A única transferência internacional ocorre no envio de e-mail transacional (verificação de cadastro e redefinição de senha) pelo suboperador Resend, cujo processamento se dá fora do Brasil (Estados Unidos); essa transferência limita-se ao endereço de e-mail da conta e fundamenta-se na necessidade de execução do serviço por você solicitado (LGPD, Art. 33).

7. Suboperadores

O Zelo utiliza um conjunto mínimo de suboperadores, todos com finalidade restrita:

Não compartilhamos dados com redes de publicidade, corretores de dados ou serviços de rastreamento de terceiros.

8. Segurança

Adotamos medidas técnicas e organizacionais compatíveis com o estágio do serviço (v1/beta), incluindo:

9. Cookies e sessão

O painel utiliza um único cookie de sessão HttpOnly, estritamente necessário para manter o desenvolvedor autenticado. Não usamos cookies de rastreamento, analytics de terceiros ou pixels publicitários. As fontes tipográficas são auto-hospedadas, de modo que o carregamento das páginas não gera chamadas a servidores de terceiros.

10. Direitos do titular (LGPD Art. 18)

Como controlador dos dados da conta do desenvolvedor, asseguramos a você, titular, os direitos previstos no Art. 18 da LGPD:

Para exercer qualquer desses direitos, escreva para privacidade@zelocompliance.com. Responderemos no menor prazo razoável.

Se você é usuário final de um aplicativo que usa o Zelo, o controlador dos seus dados pessoais é o integrador (a empresa dona daquele aplicativo), não o Zelo. Direcione sua solicitação a ele; o Zelo apenas orquestra a execução técnica em nome do integrador.

11. Encarregado (DPO)

O Encarregado pelo Tratamento de Dados Pessoais é Thiago Rodrigues Carvalho, que pode ser contatado em privacidade@zelocompliance.com para quaisquer dúvidas, solicitações ou comunicações relativas a esta política e ao tratamento de dados.

12. Alterações desta política

Esta política poderá ser atualizada para refletir mudanças no serviço, na infraestrutura ou na legislação. Alterações relevantes serão comunicadas por e-mail e/ou no painel, e a data de "Última atualização" no topo será revista. O uso continuado do serviço após a vigência das alterações implica concordância com a versão atualizada.

13. Lei aplicável e foro

Esta política é regida pelas leis da República Federativa do Brasil, em especial a LGPD. Fica eleito o foro brasileiro competente para dirimir eventuais controvérsias.