Pular para o conteúdo
Concedo
Comece grátis
Menu

Acordo de tratamento de dados (DPA): modelo do Concedo

Publicado em 25 de agosto de 2026 · atualizado em 5 de outubro de 2026

Versão 2.4, vigente desde 5 de outubro de 2026.

Quando você instala o banner do Concedo no seu site, nós passamos a tratar dados pessoais dos seus visitantes por conta sua. Você é o controlador; nós somos o operador. O contrato abaixo descreve esse tratamento: o que fazemos, o que não fazemos e com o que nos comprometemos.

Cada afirmação técnica deste documento corresponde a um mecanismo que já está no ar, e as principais têm teste automatizado que reprova quando o texto e o código divergem. Onde o mecanismo não existe, o documento diz que não existe, em vez de criar uma cláusula que ninguém cumpre.

Alcance deste documento

Este é o anexo de proteção de dados dos termos de uso. Onde os termos tratam do serviço, este documento trata exclusivamente do que a LGPD chama de operação de tratamento: o Concedo tratando dado pessoal a mando de você, nos limites do art. 39 da LGPD.

Ele não é aconselhamento jurídico. O texto é preciso sobre o nosso funcionamento e não substitui a análise de quem conhece o seu negócio. Leve-o ao seu advogado antes de assinar, inclusive para conferir se o tratamento descrito aqui atende às finalidades que você declara na sua própria política.

Ele não transfere responsabilidade. Você continua sendo o controlador. A base legal, o texto apresentado no banner, as categorias que você habilita e a política do seu site são decisões suas, e continuam sendo suas depois de assinado.

As partes

PapelQuem
ControladorVocê, a pessoa jurídica titular do site em que o banner é instalado. Dados de qualificação preenchidos no instrumento assinado.
OperadorPRITANE SISTEMAS LTDA, CNPJ 68.374.142/0001-52, Rua Gaivota, 511, Vila Celeste, Ipatinga/MG, CEP 35162-499, que opera o Concedo.
Encarregado do operadorencarregado@concedo.com.br
Contato de privacidadeprivacidade@concedo.com.br
Contato de segurançaseguranca@concedo.com.br

Você não precisa justificar o motivo do contato nem usar linguagem jurídica em nenhum desses canais.

O objeto: o que tratamos por sua conta

O Concedo trata dados dos seus visitantes para quatro finalidades, e só para elas:

  1. Registrar a prova do consentimento. O art. 8º, §2º da LGPD coloca em você o ônus de provar que o consentimento foi obtido. O registro que geramos é essa prova.
  2. Bloquear rastreadores antes da decisão do visitante, para que o consentimento seja efetivamente prévio.
  3. Manter o inventário do seu site: quais terceiros, cookies e requisições existem em cada página, e quais carregam antes da decisão. O inventário é do site, e não observação do visitante; a diferença está detalhada mais abaixo.
  4. Descobrir que o banner quebrou no seu site antes de você: se ele deixou de aparecer, se o site o esconde, se os consentimentos deixaram de chegar. Também é dado do site, sem visitante, como está detalhado mais abaixo.

Tudo o que não sustenta uma dessas quatro finalidades fica fora do que gravamos, e foi esse critério que definiu, campo a campo, o conteúdo do registro.

Os dados de cadastro, cobrança e uso do painel, que são seus e não dos seus visitantes, estão fora deste documento: neles o Concedo é controlador, e quem descreve o tratamento é a política de privacidade.

As instruções do controlador

Nós tratamos os dados dos seus visitantes somente conforme:

  • este documento;
  • a configuração que você define no painel (categorias, textos, versão da política, domínios cadastrados);
  • instruções adicionais que você nos enviar por escrito, se forem tecnicamente exequíveis e legalmente possíveis.

Não usamos dado de visitante seu para nada que seja nosso. Não treinamos modelo, não enriquecemos base, não montamos audiência, não vendemos e não cedemos para publicidade de terceiro. Não cruzamos dados de visitantes entre clientes diferentes: cada consulta do produto é filtrada por organização, com teste automatizado de isolamento que reprova a mudança que vazar dado de um cliente para outro.

Se recebermos uma instrução sua que, na nossa leitura, viole a LGPD, nós avisamos antes de executar. Se recebermos ordem judicial ou requisição de autoridade competente sobre dados tratados por sua conta, avisamos você sempre que a lei permitir, para que você possa reagir.

Os dados dos visitantes que ficam gravados

São duas coleções, com naturezas diferentes, e é essa diferença que sustenta as garantias das seções seguintes.

Registro de consentimento: a prova jurídica

Uma linha por escolha feita por um visitante no seu site.

CampoPara que serve
Data e horaProvar quando o consentimento foi dado
visitor_hashLigar as ações do mesmo visitante dentro do mesmo dia, sem identificá-lo
CategoriasO conteúdo exato da escolha: necessários, estatísticas, marketing, personalização
AçãoDistinguir "aceitou tudo" de escolha por categoria e de retirada de consentimento
Versão da políticaConsentimento vale para a versão apresentada; mudou o texto, o banner volta
User agentEvidência do ambiente, em caso de contestação
URL de origemEm qual página do seu site a escolha foi feita
Idioma pedidoQual idioma o navegador do visitante declarou preferir
Idioma apresentadoEm qual idioma o aviso de fato apareceu, e em qual versão do texto
RegimeSob qual lei a escolha foi colhida: LGPD, GDPR ou opt-out norte-americano

Não há nome, não há e-mail, não há endereço IP e não há identificador publicitário.

Inventário do site: o estado operacional

Uma linha por item observado em cada página do seu site. A linha é do item, e não da visita: o número de linhas não cresce com o tráfego.

CampoPara que serve
PáginaOnde o item está, com o endereço normalizado: sem o que vem depois do ? e com identificador trocado por :id
Tipo, domínio e nomeScript, iframe, cookie ou requisição; o domínio de terceiro e o nome do item
CategoriaComo o item foi classificado
OrigemQuem viu o item: o script do Concedo no navegador de quem visita, a varredura, ou os dois
BloqueadoO motor de bloqueio já segurou este item
Antes do consentimentoO item já carregou antes de haver decisão, e isso vira alerta no painel
Exposto por falha nossaA exposição aconteceu porque a nossa configuração caiu, não por erro seu
Primeira vez e última vezQuando apareceu e quando foi visto pela última vez

Não existe coluna de visitante nesta tabela. O inventário não sabe, e não tem como saber, quem viu o quê.

Aviso de funcionamento do banner: a saúde da instalação

Uma vez por dia, cada navegador que abre o seu site manda um aviso curto: a chave pública do site e um código de uma lista fechada, que diz se o banner apareceu (montou), se não precisou aparecer porque a escolha já estava guardada (guardada) ou porque a página não tinha nada a perguntar (sem_pedido), ou por que falhou (config, excecao, invisivel, estilo). O servidor soma esses avisos, junto com os consentimentos que ele próprio recusou por origem ou por formato, numa linha por site, por dia e por código:

CampoPara que serve
SiteDe qual instalação é o aviso
DiaO dia UTC da soma
SinalO código recebido, ou o tipo de recusa do consentimento
TotalQuantos avisos daquele código chegaram no dia

Não existe coluna de visitante nesta tabela, e o aviso não leva identificador, IP, user agent nem endereço de página. No navegador do visitante, a marca que impede o segundo aviso do dia guarda só a data. Quando a soma mostra uma quebra (muita falha, silêncio, consentimento recusado ou nenhuma decisão chegando), abrimos um episódio para o site e a nossa equipe é avisada para investigar; o episódio também não tem dado de visitante.

O endereço IP do visitante não é gravado em lugar nenhum

O IP do seu visitante chega até nós na requisição porque é assim que a internet funciona. Ele morre ali. Nenhuma tabela do banco guarda IP de visitante, nenhum log de aplicação escreve IP, nenhum campo JSON o carrega e nenhuma resposta o devolve.

A única tabela com IP é de outra natureza: o registro de acesso ao painel dos usuários da sua conta, com IP, data e hora de cada login, que o art. 15 do Marco Civil da Internet exige de nós como quem oferece o painel. Ela nunca recebe dado de visitante, fica em sigilo e só sai por ordem judicial.

O que fica gravado é um identificador derivado:

salt_do_dia   = sha256(semente_secreta + ":" + AAAA-MM-DD)
visitor_hash  = sha256(ip + "|" + user_agent + "|" + salt_do_dia)

O sal muda todo dia, de propósito. Com sal fixo, quem tivesse a semente e uma lista de IPs poderia recalcular hashes e reidentificar visitantes de qualquer época: o hash daria falsa sensação de anonimato sobre um espaço pequeno o bastante para ser varrido inteiro. Com sal diário, essa reversão alcança no máximo o dia corrente; dentro do dia ainda dá para deduplicar o mesmo visitante, que é o necessário para a prova, e passadas 24 horas a correlação se perde por construção.

A distinção tem efeito jurídico: isto é minimização forte e pseudonimização, e não anonimização no sentido do art. 12 da LGPD. Quem lhe disser que "hash é dado anonimizado" está simplificando de um jeito que não sobrevive a uma fiscalização. A diferença está explicada em anonimização.

Como você confere que isto é verdade. O teste automatizado tests/e2e/privacidade/vazamento-ip.spec.ts envia consentimentos com um endereço de documentação conhecido nos cabeçalhos, inclusive nos caminhos de erro, e depois varre todas as colunas de texto e todos os campos JSON de todas as tabelas do banco, o log do servidor durante as requisições e o corpo e os cabeçalhos de todas as respostas, atrás daquele endereço e de qualquer valor em forma de endereço. O mesmo teste comprova a própria sensibilidade: grava o endereço num campo dentro de uma transação, exige que a varredura o encontre e desfaz tudo. Tabela nova entra na varredura sozinha, porque a lista de colunas sai do próprio catálogo do banco. Se alguém acrescentar amanhã uma coluna que guarde IP, a mudança não passa. A única exceção é nomeada, a coluna do registro de acesso ao painel, e o mesmo teste trava o formato daquela tabela: coluna nova nela também reprova.

O que o script do Concedo envia do navegador, e o que ele não consegue enviar

Depois de instalado, o script do Concedo, no navegador de quem visita, passa a relatar o inventário do seu site. O contrato desse envio é fixado no código:

  • Nenhum identificador de visitante no envio. Nem hash, nem id de sessão, nem o visitor_hash do registro de consentimento. Não existe campo para isso no formato aceito: o inventário é do site, e não de quem o visitou.
  • Cookie vai por NOME, nunca por valor. O valor é onde mora o identificador do titular, e ele não sai do navegador.
  • O endereço da página é normalizado no NAVEGADOR, antes do envio: sai o que vem depois do ?, e o trecho que pareça identificador (número, código aleatório, chave de acesso) ou e-mail vira :id. Normalizar no servidor não adiantaria: o dado pessoal já teria trafegado e já estaria no log de acesso.
  • De terceiro sai só o domínio, nunca a URL inteira, porque ?uid= é comum em pixel.
  • A ocupação dos cantos é geometria, e só. O campo cantos diz, para cada um dos quatro cantos da tela e para cada faixa de largura, se há algo embaixo do ícone de preferências e se esse algo é clicável. São dois valores de verdadeiro ou falso e dois nomes de uma lista fechada. Não existe campo de texto livre: nem rótulo, nem seletor, nem trecho de HTML, e por isso conteúdo da sua página não tem por onde sair. Ela existe para o produto avisar quando o ícone cai sobre um botão seu, em vez de você descobrir depois de instalar.
  • A ausência da porta de volta é uma resposta de sim ou não. Quando você escolhe abrir as preferências por um elemento do seu site em vez do nosso ícone, o campo portaAusente diz apenas se procuramos e não achamos esse elemento na página. Nem o seletor, nem o texto, nem a posição dele saem do navegador. Ela existe porque essa porta é a via de revogação que a lei manda facilitar: sem a conferência, desligar o ícone tiraria o direito do titular em silêncio.
  • O único campo opcional é tokenMapeamento. Ele aparece somente na aba aberta pelo passeio guiado da área restrita. É uma credencial efêmera vinculada ao site e ao prazo da janela, não ao visitante: chega pela parte do endereço depois do #, que o navegador não envia ao servidor nem repassa a outro site como endereço de origem, é movida para o armazenamento da própria aba e segue no relato do script. O servidor não a persiste em claro, e fechar ou renovar a janela invalida a anterior.

E, do lado de cá, o servidor não confia que o navegador cumpriu o contrato: ele reconfere a página, o domínio e o nome do cookie, e recusa o envio inteiro quando algum deles não passa: página com ? no endereço, domínio que na verdade é uma URL, ou nome de cookie que tem cara de valor. Aceitar em parte gravaria justamente o item suspeito. Script velho, adulterado ou de terceiro é o caminho por onde dado pessoal entraria na base, e a recusa fecha esse caminho dos dois lados.

O que o script não vê: os cookies gravados pelo servidor e invisíveis para scripts, o momento em que o servidor grava um cookie e o processamento que só acontece no servidor. Essa classe de item só aparece pela varredura, e o produto marca quem viu cada item justamente para não afirmar ausência a partir de quem não conseguia olhar.

Por quanto tempo guardamos

DadoPrazo
Registro de consentimento no plano Free90 dias, com expurgo automático diário
Registro de consentimento nos planos pagosHistórico integral, sem corte, enquanto o contrato durar
Inventário do siteSai depois de 30 dias sem ser visto, e só quando a página dele tiver sido visitada nos últimos 7 dias (regra abaixo)
Mapa de páginas e grupos de estrutura do site90 dias depois de deixarem de ser vistos no site
Ocupação dos cantos da telaSó o estado mais recente de cada página: a medição seguinte sobrescreve a anterior, e a linha morre com o site
Ausência da porta de volta numa páginaSó o estado mais recente de cada página: a conferência seguinte sobrescreve a anterior, e a linha morre com o site
Aviso de funcionamento do banner, somado por site e dia30 dias
Episódio de quebra do bannerEnquanto o site existir; a linha morre com o site
Registro de falha da aplicação30 dias contados da última ocorrência
E-mail do pedido de relatório do scanner gratuitoApagado do pedido assim que o relatório é enviado; 7 dias se o envio nunca acontecer
E-mail informado no scanner gratuito, sem a caixa de novidadesAté a pessoa sair da lista (link em todo e-mail), ou 730 dias (2 anos) depois do último pedido de análise
E-mail de quem marcou a caixa de novidades no scannerAté a pessoa sair da lista
Scan público: endereço analisado e resultado90 dias
Aviso automático do meio de pagamento, guardado como chegou30 dias
Parâmetros de marketing na fila de eventos7 dias contados do evento
Sessão e token de autenticação30 dias depois de expirar
Registro de acesso ao painel, dos usuários da sua conta (IP, data e hora de cada login)184 dias, os seis meses do Marco Civil, inclusive depois de encerrada a conta
Cadastro e contaEnquanto a conta existir. Pedido o encerramento no painel, é apagada 7 dias depois, com sites, registros de consentimento, inventário, documentos e chaves em cascata
Contexto do consentimento (user agent e URL de origem), ao lado do registro90 dias. A prova em si é integral; só o contexto encolhe
Lista de páginas visitadas por uma varredura90 dias
Identificador de clique de anúncio na atribuição (gclid, fbclid, URL de referência e caminho de entrada)90 dias
Texto livre do motivo de cancelamento90 dias
Rascunho de documento não publicado, e dados do encarregado informados no formulário30 dias

O histórico integral nos planos pagos é escolha de produto: prova de consentimento com prazo curto deixa de ser prova exatamente quando é cobrada.

Por que o contexto sai e a prova fica. O identificador do visitante no registro é sha256(IP · user agent · sal do dia), e o sal muda todo dia justamente para que, passadas 24 horas, ninguém consiga voltar do hash à pessoa. Guardar o user agent em claro na coluna vizinha desfazia parte disso: com o banco em mãos, sobrava o IP como única incógnita, e espaço de endereço IPv4 não é obstáculo para quem tem tempo. O contexto ajuda a investigar um incidente recente e não é prova de nada, então ele expira, e o que prova o consentimento continua integral.

Proteção de quem já pagou. O expurgo dos 90 dias pula qualquer organização que já tenha pago alguma vez, mesmo que hoje esteja no Free. Sem isso, um cartão recusado que rebaixasse o plano faria o trabalho da madrugada seguinte apagar anos de prova jurídica sua, sem desfazer.

O inventário segue outra regra, porque ele é estado operacional e não prova jurídica. Um item some do inventário quando não é visto há 30 dias e a página dele foi visitada nos últimos 7 dias. As duas condições existem juntas de propósito: ausência só é evidência quando alguém que consegue ver olhou. Apagar só por inatividade removeria item que continua no site, numa página que ninguém visitou, e na visita seguinte a linha renasceria como "apareceu coisa nova", o que seria falso. A testemunha também precisa ser capaz de ver aquela classe de item: item que só a varredura enxerga só é dado por ausente quando foi a varredura que passou por ali de novo.

Consequência assumida: site que remove o Concedo para de mandar tudo, e nada é expurgado. Está certo: paramos de olhar, então não podemos afirmar que mudou.

Direitos do titular: o que você consegue fazer hoje

Quem responde ao titular é você, controlador. O nosso papel é lhe dar meios. Estes existem hoje, no produto:

Acesso e portabilidade. Consulta de todos os registros de consentimento de um site, com filtro por período e por ação, direto no painel, em qualquer plano. Nos planos pagos e no teste grátis, o período filtrado sai em CSV quando você quiser; no plano Free, o CSV abre depois do pedido de encerramento da conta, durante o prazo descrito no fim deste documento. O arquivo traz exatamente estas colunas:

ColunaO que é
ocorrido_emData e hora, em UTC
visitor_hashO identificador derivado do dia
acaoAceitar tudo, escolher por categoria, retirar
necessariosSempre sim, porque é a categoria que não se recusa
estatisticasA escolha do visitante
marketingA escolha do visitante
personalizacaoA escolha do visitante
versao_politicaA versão do texto apresentado
origem_urlA página em que a escolha foi feita
user_agentO ambiente do visitante
idiomaO idioma que o navegador do visitante pediu
idioma_apresentadoO idioma em que o aviso apareceu na tela; pode diferir do pedido
versao_catalogoQual redação do texto foi apresentada; 0 na linha anterior ao catálogo
regime_aplicadoSob qual lei a escolha foi colhida: lgpd, gdpr ou opt_out
id_consentimentoProtocolo exibido ao titular para localizar esta decisão

O export cobre o período inteiro pedido, sem paginação. Acima de 100.000 registros o pedido é recusado, com a orientação de estreitar as datas.

Eliminação. O botão fica em Domínios → o domínio, no fim da página, e mostra em números o que morre antes de perguntar. Apagar o site apaga, em cascata, os registros de consentimento, o inventário, os documentos e as varreduras daquele site. Para site a exclusão é imediata e sem volta: não há prazo de arrependimento, e a tela diz isso. O prazo de 7 dias existe só para o encerramento da conta inteira, descrito no fim deste documento.

Revogação de consentimento. O visitante retira o consentimento no próprio banner, e a retirada entra como registro novo, com ação própria. O registro anterior não é editado.

O que não existe hoje:

  • Não há canal de DSAR, nem para você, nem para o titular. Pedido de titular chega a você pelos seus canais, e é você quem responde.
  • Não há exclusão de registro por visitante individual. A limitação vem da própria minimização: passadas 24 horas, o sal diário torna impossível ligar um visitante aos registros dele, nem por você, nem por nós. Localizar registros de um titular específico só é viável dentro do mesmo dia, e ainda assim se o titular fornecer o ambiente exato. Quando o controlador não consegue identificar o titular nos dados, a LGPD não o obriga a manter dado adicional só para conseguir; o que a lei pede é que isso seja transparente.

Subprocessadores

Não subcontratamos ninguém para tratar dados dos seus visitantes sem que ele esteja nesta lista. Quanto menos fornecedor, menos gente com acesso potencial.

CategoriaFornecedorToca dado de visitante seu?
Infraestrutura e bancoIndicado no instrumento assinado, com paísSim
Meio de pagamentoAsaasNão
E-mail transacionalResend, nos Estados UnidosNão
Navegador de varreduraCloudflare Browser RunNão
Monitoramento de errosNão contratado—
  • Infraestrutura e banco. É onde o registro de consentimento e o inventário ficam, e é o único ponto da lista em que dado tratado por sua conta é armazenado por terceiro.
  • Meio de pagamento. Recebe o seu cadastro de cobrança: nome, CNPJ ou CPF e e-mail. Nunca dado de visitante. Número de cartão não passa pelos nossos servidores.
  • E-mail transacional. Verificação de conta, recuperação de senha, relatório de varredura e avisos de cobrança, todos endereçados a você, nunca a visitante do seu site.
  • Navegador de varredura. Opcional, e só entra se o modo de navegador remoto estiver ligado. Ele abre as páginas do site varrido; nenhuma base nossa é enviada para lá.
  • Monitoramento de erros. Não contratado: nenhuma ferramenta de captura de erro recebe dado do serviço.

O único subprocessador que armazena dado tratado por sua conta é o provedor de infraestrutura. Avisamos você com antecedência razoável antes de incluir ou trocar qualquer fornecedor desta lista, para que você possa se opor.

Transferência internacional

Se algum dos fornecedores acima estiver fora do Brasil, a transferência observará o art. 33 da LGPD e a Resolução CD/ANPD nº 19/2024: exigimos do fornecedor um mecanismo válido, como as cláusulas-padrão contratuais aprovadas pela ANPD, e o país e o mecanismo de transferência constam do instrumento assinado. O navegador de varredura, quando ligado, fica nos Estados Unidos e não recebe dado de visitante seu.

O país de hospedagem consta do instrumento assinado, e qualquer mudança é comunicada com antecedência, nos termos da seção de subprocessadores.

Segurança

Medidas que existem hoje, cada uma verificável:

MedidaComo está implementado
SenhaHash argon2id. A senha em texto não é armazenada nem registrada em log.
Sessão do painelCookie gravado pelo servidor e invisível para scripts, com SameSite=Lax e, em produção, Secure. No banco fica só o SHA-256 do token.
Isolamento entre clientesToda consulta é filtrada por organização, com teste automatizado que reprova a regressão que vaze dado entre contas.
Recebimento do que o banner enviaTodo envio é conferido contra o formato aceito e recusado fora dele, com limite de frequência por site e por visitante, e a origem conferida contra o domínio cadastrado.
Limite de abusoA chave por origem é o hash do IP: nem em memória o endereço fica em claro.
SegredosExclusivamente na configuração do servidor. Nenhuma credencial no código, com teste que varre os arquivos publicados atrás dos valores reais.
Banner no seu siteNenhuma requisição a CDN de terceiro: uma só entregaria o IP do seu visitante a outra empresa antes de qualquer consentimento.

A descrição completa de cada mecanismo está em Segurança e privacidade dos dados.

Nossos colaboradores com acesso à base estão sujeitos a dever de confidencialidade, e o acesso é mínimo e por necessidade.

Incidentes de segurança

O que existe hoje: um log de evento de segurança que registra tentativa de login falha, estouro de limite, acesso negado, uso do token de manutenção e pedidos de recuperação de senha. A chave desse registro é sempre um hash: endereço IP não entra em log, e há teste que varre a saída do servidor durante as requisições e reprova se entrar.

Com o que nos comprometemos: comunicar você, controlador, sem demora injustificada, assim que tivermos apuração suficiente para dizer o que aconteceu e quais dados foram atingidos, com o que já foi feito e o que recomendamos. A comunicação à ANPD e aos titulares afetados, quando houver risco ou dano relevante, é obrigação sua como controlador (art. 48 da LGPD), no prazo de 3 dias úteis contados de quando você toma conhecimento do incidente (Resolução CD/ANPD nº 15/2024). Nós lhe damos as informações e a colaboração necessárias para cumprir esse prazo, e complementamos a comunicação à medida que a apuração avança.

O que não prometemos: um prazo fixo de notificação em horas. Gestão formal de incidentes, com plantão, classificação de severidade e prazo contratual, não faz parte deste acordo.

Encontrou uma vulnerabilidade? seguranca@concedo.com.br. Não movemos ação contra quem reporta de boa-fé, sem exfiltrar dado e sem degradar o serviço.

Assistência ao controlador

Além das ferramentas do painel, colaboramos com você, mediante pedido razoável:

  • com as informações sobre o nosso tratamento que você precisar para o seu relatório de impacto à proteção de dados pessoais (art. 38 da LGPD);
  • com os dados de que você precisar para responder a uma requisição da ANPD ou a um pedido de titular sobre o tratamento que fazemos por sua conta;
  • encaminhando a você, sem responder no seu lugar, qualquer pedido de titular que chegue a nós sobre dados do seu site.

Prestação de contas e auditoria

O que você pode conferir por conta própria, sem depender da nossa palavra:

  • O painel, que mostra exatamente o que está gravado, e o export em CSV nos planos pagos.
  • Esta documentação técnica pública, que descreve o mecanismo e não só a intenção.
  • O comportamento observável: você pode abrir o seu próprio site com as ferramentas do navegador e verificar o que o banner envia, o que bloqueia e para onde fala.

Certificações e relatórios de auditoria independente, quando obtidos, são publicados na página de segurança e informados a você.

Mediante pedido razoável e com aviso prévio, prestamos as informações necessárias para demonstrar o cumprimento deste documento.

Fim do contrato: devolução e eliminação

Quando o contrato terminar:

  1. Exporte antes. O CSV de consentimentos é a sua prova, e continua sendo sua. Nos planos pagos, você exporta quando quiser. No plano Free, o CSV abre com o pedido de encerramento da conta (item 3) e fica disponível durante o prazo do item 4.
  2. Apagar um site apaga os dados daquele site (registros de consentimento, inventário, documentos e varreduras) em cascata, imediatamente e sem volta. O botão fica em Domínios → o domínio, no fim da página, e mostra em números o que morre antes de perguntar. Para site não há prazo de arrependimento, e a tela diz isso. No plano Free não há export antes de apagar um site: para levar os registros, assine um plano ou peça o encerramento da conta inteira, que abre o CSV durante o prazo.
  3. Para encerrar a conta inteira, use Conta → Encerrar a conta. O pedido exige a sua senha e o nome da organização digitado, e só o titular (o primeiro cadastro da organização) pode fazê-lo.
  4. O pedido não apaga nada na hora: há 7 dias para desfazer. Nesse prazo a conta continua funcionando por inteiro: o banner segue respondendo nos seus sites, o bloqueio de rastreadores segue de pé e o export dos registros fica disponível, inclusive no plano Free. Um aviso no topo do painel mostra a data da exclusão e o botão de cancelar, e o titular recebe a mesma data por e-mail no momento do pedido.
  5. Passados os 7 dias a exclusão é executada e é definitiva: organização, usuários, sites, registros de consentimento, inventário, documentos e chaves de API. Não guardamos cópia para restaurar. Fica só o registro de acesso ao painel, pelo prazo do Marco Civil.
  6. Assinatura ativa é cancelada no meio de pagamento no momento do pedido, não no fim do prazo, de modo que você não paga a janela em que está decidindo. Se o meio de pagamento recusar o cancelamento, o pedido não é registrado e nada acontece. Desfazendo o pedido, a assinatura não volta sozinha: refaça-a em Assinatura, onde a reativação dentro do período já pago não gera cobrança nova.
  7. O prazo de 7 dias protege o titular. É o tempo para que o e-mail do pedido chegue e revele um pedido que não foi dele, cobrindo um fim de semana. Não é maior porque reter o que o titular mandou eliminar precisa ser breve.

Se a legislação nos obrigar a reter algum dado por prazo próprio, retemos apenas o mínimo exigido e apenas para esse fim.

Responsabilidades que continuam sendo suas

Assinar este documento não transfere para nós nada disto:

  • escolher a base legal de cada tratamento que acontece no seu site;
  • garantir que o texto do banner e a sua política descrevam o que o seu site realmente faz;
  • não ligar tags fora do controle do consentimento: o produto bloqueia o que consegue interceptar, e nenhum bloqueio alcança o que é injetado de forma que o navegador não deixa observar;
  • responder aos titulares e à ANPD como controlador;
  • manter os seus dados de contato e o seu encarregado atualizados conosco.

O produto ajuda você a cumprir a lei. Ele não cumpre a lei no seu lugar.

Vigência, alterações e assinatura

Este documento vigora enquanto durar o contrato de uso do serviço e, nas obrigações de confidencialidade e eliminação, depois dele.

Alteração relevante cria versão nova, com data, comunicada por e-mail aos clientes e destacada no painel. Versões anteriores ficam disponíveis mediante pedido ao encarregado.

Sobre a assinatura: este texto é o modelo. O instrumento assinado é gerado a partir dele com a qualificação das duas partes. Para recebê-lo, escreva para privacidade@concedo.com.br. Foro e lei aplicável seguem os termos de uso.

Documentos relacionados

Continue lendo