Política de Privacidade

Versão 2 · vigente desde 12 de setembro de 2026

Esta política explica, em linguagem simples, quais dados o consultoronline coleta, para que servem, com quem são compartilhados, por quanto tempo ficam guardados e o que você pode pedir a respeito deles, conforme a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

1. Objetivo

Esta Política explica como o ConsultorOnline coleta, utiliza, compartilha, protege, mantém e elimina dados pessoais.

Aplica-se a:

• titulares de contas;

• integrantes de equipes e revendedoras;

• clientes cadastrados pelos tenants;

• compradores;

• participantes de campanhas;

• assinantes de Grupos VIP;

• visitantes das páginas públicas;

• pessoas que entram em contato com suporte.

2. Quem é responsável

O ConsultorOnline é operado por CORELAUNCH TECNOLOGIA E INTELIGENCIA ARTIFICIAL LTDA, inscrita no CNPJ sob nº 68.385.677/0001-29, com endereço na Av. Brig. Faria Lima, 1811 - Sala 1119 - São Paulo/SP - CEP 01452-001.

Canal de privacidade: privacidade@consultoronline.app.

Encarregado/DPO indicado pela empresa: Paulo Carvalho.

3. Nossos papéis na LGPD

O papel do ConsultorOnline depende da finalidade do tratamento.

4. Quando somos controladores

A CoreLaunch atua como controladora, entre outras situações, para:

• criação e administração da conta ConsultorOnline;

• cobrança da assinatura SaaS;

• segurança e autenticação;

• prevenção a fraude e abuso;

• suporte;

• cumprimento de obrigações fiscais e regulatórias próprias;

• registros de auditoria;

• gestão de pagamentos e repasses quando a plataforma participa diretamente do fluxo;

• cumprimento de obrigações aplicáveis a plataformas digitais;

• defesa de direitos;

• comunicação institucional necessária.

5. Quando o tenant é controlador e nós operamos os dados

Quando a consultora cadastra dados de suas próprias clientes no CRM, ela normalmente define a finalidade do cadastro e atua como controladora.

O ConsultorOnline trata esses dados para prestar o serviço contratado e executar as funcionalidades solicitadas pelo tenant.

6. Situações com papéis próprios ou concorrentes

Em determinadas operações públicas, como checkout, prevenção a fraude, compliance, pagamentos, campanhas ou obrigações tributárias, ConsultorOnline e tenant podem possuir responsabilidades próprias sobre tratamentos específicos.

A qualificação depende da finalidade real e da legislação aplicável, não apenas do nome dado ao contrato.

7. Dados coletados

As seções seguintes descrevem, por categoria, os dados que podem ser tratados conforme as funcionalidades utilizadas.

8. Conta e identificação

Podemos tratar:

• nome;

• e-mail;

• telefone;

• foto;

• senha armazenada por meio de hash;

• CPF/CNPJ;

• razão social/nome empresarial;

• nome fantasia;

• dados fiscais;

• endereço;

• informações de representação;

• documentos de verificação quando necessários.

9. Clientes cadastrados pelo tenant

Podem incluir:

• nome;

• telefone;

• e-mail;

• CPF;

• endereço;

• aniversário;

• preferências comerciais;

• histórico de relacionamento;

• observações inseridas pela própria consultora.

O tenant deve cadastrar apenas informações necessárias e legítimas.

10. Operação comercial

Podemos tratar:

• produtos;

• estoque;

• vendas;

• pedidos;

• parcelas;

• comissões;

• clientes;

• links;

• campanhas;

• participantes;

• assinaturas;

• grupos;

• entregas;

• metas;

• histórico de interação;

• documentos fiscais.

11. Pagamentos

O ConsultorOnline pode registrar:

• valor bruto;

• valor da taxa do provedor;

• remuneração da plataforma;

• valor líquido;

• data;

• método;

• status;

• ID da transação;

• recebedor;

• eventos de estorno, reembolso e chargeback;

• informações necessárias à conciliação.

Dados completos de cartão devem ser coletados diretamente pelo provedor de pagamento quando o fluxo assim for implementado, não sendo armazenados nos servidores do ConsultorOnline.

12. Grupos VIP

Podemos tratar:

• identidade e contato do assinante;

• grupo contratado;

• período;

• situação da assinatura;

• histórico de cobrança;

• cancelamento;

• chargeback;

• acesso ao benefício;

• comunicações relacionadas à assinatura.

13. Campanhas

Podemos tratar:

• dados do organizador;

• dados de participantes;

• números ou identificadores de participação;

• pagamentos;

• prêmio;

• regulamento;

• autorização/certificado;

• documentos de compliance;

• registros de apuração;

• ganhadores.

14. Dados técnicos e segurança

Incluem:

• IP;

• data e hora;

• user agent;

• dispositivo;

• identificadores de sessão;

• logs;

• eventos de segurança;

• histórico de aceite;

• trilhas de auditoria.

15. Integrações

Quando o Usuário conecta serviço externo, podemos tratar dados e credenciais técnicas necessárias à integração, como:

• identificadores de conta;

• tokens OAuth;

• escopos concedidos;

• status de conexão.

Tokens e segredos devem ser protegidos e nunca exibidos integralmente ao usuário ou gravados em logs inseguros.

16. Para que usamos os dados

As principais finalidades são:

• fornecer o SaaS;

• criar e proteger contas;

• gerenciar clientes, vendas, estoque e produtos;

• operar páginas públicas;

• processar e conciliar pagamentos;

• administrar repasses;

• operar assinaturas de grupos;

• operar campanhas;

• gerar documentos e relatórios;

• prestar suporte;

• gerar conteúdo com IA solicitado pelo Usuário;

• enviar comunicações transacionais;

• prevenir fraude;

• investigar abuso;

• cumprir obrigações fiscais e regulatórias;

• atender autoridades;

• exercer e defender direitos;

• aprimorar segurança e confiabilidade.

17. Bases legais

Dependendo da finalidade, utilizamos bases legais previstas na LGPD, incluindo:

• execução de contrato e procedimentos preliminares;

• cumprimento de obrigação legal ou regulatória;

• exercício regular de direitos;

• legítimo interesse, mediante avaliação de necessidade e impacto;

• proteção do crédito, quando aplicável;

• consentimento, quando ele for efetivamente necessário.

O consentimento não deve ser usado artificialmente para tratamentos indispensáveis à execução do contrato ou ao cumprimento da lei.

18. Comunicações e marketing

Mensagens necessárias ao serviço podem ser enviadas sem depender de consentimento de marketing.

Comunicações promocionais deverão:

• respeitar a base legal aplicável;

• permitir oposição/descadastro quando cabível;

• observar as regras dos canais utilizados.

Consentimento de marketing, quando utilizado, deve ser separado do aceite dos Termos e da ciência desta Política.

19. Inteligência artificial

Quando o Usuário solicita geração ou análise por IA, informações necessárias podem ser encaminhadas ao provedor contratado.

Adotamos como princípios:

• minimização;

• não enviar dados pessoais desnecessários;

• limitar o contexto ao necessário;

• aplicar controles de acesso;

• revisar fornecedores e contratos.

O Usuário não deve inserir dados sensíveis ou confidenciais que não sejam necessários para a função solicitada.

20. Compartilhamento

Podemos compartilhar dados com fornecedores necessários à operação, como:

• hospedagem;

• banco de dados;

• armazenamento;

• e-mail;

• notificações;

• WhatsApp;

• IA;

• pagamentos;

• antifraude;

• emissão fiscal;

• monitoramento e segurança;

• suporte;

• contabilidade e assessoria jurídica, quando necessário.

Também poderemos compartilhar com autoridades quando houver:

• obrigação legal;

• requisição válida;

• ordem judicial;

• necessidade de prevenção/investigação de fraude;

• exercício regular de direitos.

Não vendemos dados pessoais para publicidade de terceiros.

21. Pagamentos e provedores

O tratamento de dados de pagamento varia conforme a funcionalidade.

Venda de produtos: o tenant pode vincular sua própria conta de pagamento e autorizar a integração.

Campanhas: o provedor poderá efetuar divisão automática entre organizador e plataforma quando a funcionalidade prever remuneração percentual.

Grupo VIP: a cobrança pode ser centralizada e posteriormente liquidada ao organizador após carência, deduções e regras de risco.

Os provedores possuem políticas próprias de privacidade e podem atuar como controladores independentes em relação a determinados tratamentos.

22. Reforma Tributária e obrigações de plataforma

A legislação de IBS/CBS prevê obrigações específicas para plataformas digitais.

Quando aplicável, o ConsultorOnline poderá tratar e transmitir informações como:

• identificação do fornecedor;

• identificação da operação;

• valor;

• documento fiscal;

• dados necessários à vinculação entre pagamento e operação;

• outras informações exigidas pelo regulamento.

Esse tratamento será realizado com fundamento legal adequado e limitado ao necessário.

23. Transferência internacional

Alguns fornecedores de tecnologia podem tratar dados fora do Brasil.

Quando houver transferência internacional, adotaremos mecanismos e salvaguardas aplicáveis conforme a LGPD e regulamentação da ANPD.

24. Cookies e tecnologias semelhantes

Usamos cookies e armazenamento local necessários para:

• autenticação;

• segurança;

• sessão;

• preferências.

Se forem utilizados cookies não essenciais de analytics, marketing ou rastreamento, eles deverão ser classificados e gerenciados pelo mecanismo de consentimento aplicável.

A implementação real do site deve corresponder ao que esta Política afirmar. Não declarar “não usamos analytics” se houver ferramenta ativa.

25. Retenção

Não utilizamos um único prazo para todos os dados.

Regra geral: os dados são mantidos enquanto necessários à finalidade para a qual foram coletados e depois eliminados ou anonimizados, salvo quando houver fundamento para conservação.

Exemplos de retenção:

• Conta ativa: enquanto a conta existir;

• Janela de restauração após exclusão: 30 dias;

• Dados de CRM sem obrigação de retenção: eliminar/anonimizar após a janela de exclusão;

• Documentos fiscais: prazo legal aplicável;

• Transações, pagamentos e repasses: prazo necessário a obrigações legais, auditoria, chargebacks e defesa de direitos;

• Aceites contratuais: enquanto necessários à prova da relação contratual e defesa de direitos;

• Logs de acesso à aplicação: observar Marco Civil e necessidades adicionais justificadas de segurança;

• Campanhas com obrigação regulatória: prazo exigido pela regulamentação aplicável;

• Solicitação de exclusão: manter evidência mínima do atendimento pelo período necessário à defesa e compliance.

Os prazos exatos devem ser configurados na matriz de retenção aprovada pelo jurídico.

26. Exclusão de conta

A exclusão da conta:

• interrompe o acesso;

• remove páginas públicas conforme a regra do produto;

• inicia a janela de restauração definida;

• não apaga imediatamente dados que devam ser conservados por obrigação legal, pagamento, chargeback, investigação de fraude ou defesa de direitos.

A página /exclusao-de-dados explica o fluxo.

27. Direitos dos titulares

O titular pode exercer os direitos previstos na LGPD, incluindo, conforme aplicável:

• confirmação;

• acesso;

• correção;

• informação;

• anonimização;

• bloqueio;

• eliminação;

• portabilidade;

• revogação de consentimento;

• oposição;

• revisão de decisões automatizadas nos casos previstos em lei.

Pedidos devem ser enviados para privacidade@consultoronline.app.

A resposta seguirá os prazos legais e regulatórios aplicáveis. Pedidos de confirmação/acesso possuem regras específicas na LGPD.

28. Pedidos relacionados aos dados de clientes do tenant

Quando uma cliente cadastrada por uma consultora solicitar diretamente ao ConsultorOnline a correção ou exclusão de dados mantidos no CRM do tenant, poderemos:

• identificar o tenant controlador;

• encaminhar a solicitação;

• cooperar tecnicamente;

• adotar providências diretamente quando houver obrigação legal própria.

29. Segurança

Adotamos medidas proporcionais ao risco, como:

• TLS;

• hash de senha;

• controle de acesso;

• RBAC;

• isolamento multi-tenant;

• logs;

• gestão de segredos;

• monitoramento;

• backups;

• revisão de permissões;

• proteção de tokens;

• práticas de desenvolvimento seguro.

Nenhum sistema é invulnerável.

30. Incidentes

Incidentes de segurança serão tratados conforme plano de resposta e legislação aplicável.

Quando houver obrigação de comunicação, os titulares e a ANPD serão informados conforme os critérios e prazos aplicáveis.

31. Crianças e adolescentes

As contas de administração do ConsultorOnline são destinadas a maiores de 18 anos.

O tenant não deve cadastrar dados de crianças ou adolescentes sem fundamento legal adequado e necessidade real.

Funcionalidades que envolvam menores devem passar por revisão específica antes de serem disponibilizadas.

32. Alterações

Esta Política possui versão e data.

Mudanças relevantes serão comunicadas de maneira adequada.

Quando uma mudança exigir consentimento ou novo aceite por lei, o produto deverá coletá-lo expressamente.

33. Contato

Privacidade e proteção de dados: privacidade@consultoronline.app.