1.0
A partir de 21 de junho de 2026
GEPY TECNOLOGIA LTDA - ME, pessoa jurídica de direito privado, inscrita no CNPJ sob o nº 65.596.706/0001-03, na qualidade de controladora e operadora dos dados tratados no âmbito do serviço Gepy.
1. Disposições preliminares
1.1. A presente Política de Privacidade tem por finalidade regulamentar o tratamento de dados pessoais realizado pela GEPY TECNOLOGIA LTDA - ME, inscrita no CNPJ sob o nº 65.596.706/0001-03, doravante designada "Gepy" ou "Controladora", no âmbito da plataforma Software-as-a-Service (SaaS) disponibilizada por meio do domínio app.gepy.com.br.
1.2. Esta Política aplica-se a todo Titular de dados pessoais que, na qualidade de usuário, cliente, contratante, representante legal ou interessado, mantenha qualquer espécie de relação com a Gepy.
1.3. O tratamento de dados pessoais pela Gepy observará, em todos os casos, os princípios da finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação e responsabilização, nos termos do art. 6º da LGPD.
2. Identificação do Controlador e Encarregado (DPO)
2.1. Controlador: GEPY TECNOLOGIA LTDA - ME, CNPJ 65.596.706/0001-03.
2.2. Encarregado pela Proteção de Dados Pessoais (DPO): nos termos do art. 41 da LGPD, o canal oficial é o endereço eletrônico dpo@gepy.com.br.
3. Dados pessoais tratados
3.1. Dados fornecidos diretamente pelo Titular
- Dados cadastrais: nome completo, endereço eletrônico, telefone, CPF/CNPJ, razão social, nome fantasia, inscrição estadual e endereço comercial;
- Dados de autenticação: nome de usuário e credenciais (senha armazenada sob hash bcrypt com fator de custo 12);
- Dados de pagamento: processados integralmente pela Stripe, Inc. (PCI-DSS Level 1); a Gepy recebe apenas 4 (quatro) últimos dígitos do cartão, bandeira e status da transação;
- Conteúdo inserido na plataforma: contatos, mensagens, projetos, atividades, documentos e demais informações inseridas voluntariamente.
3.2. Dados coletados automaticamente
- Endereço IP, identificadores de dispositivo, geolocalização aproximada (cidade/estado);
- Sistema operacional, navegador e versão de aplicativos;
- Registros de acesso, navegação e operações (logs de auditoria nos termos do art. 15 do Marco Civil da Internet);
- Cookies e tecnologias similares — consulte a Política de Cookies.
4. Finalidades e bases legais
4.1. As bases legais aplicáveis (art. 7º da LGPD):
- Execução de contrato (art. 7º, V): autenticação, funcionalidades contratadas, faturamento, processamento de pagamentos;
- Cumprimento de obrigação legal ou regulatória (art. 7º, II): emissão de notas fiscais, retenção de logs por 6 meses (Marco Civil);
- Legítimo interesse (art. 7º, IX): segurança da informação, prevenção a fraudes, análises agregadas para aprimoramento da plataforma;
- Consentimento (art. 7º, I): comunicações de marketing direto, cookies opcionais.
5. Compartilhamento de dados
5.1. A Gepy não comercializa dados pessoais. O compartilhamento ocorre apenas:
- Operadores contratados mediante instrumento contratual com cláusulas equivalentes a esta Política:
- Supabase Inc. — banco de dados gerenciado;
- Stripe, Inc. — processamento de pagamentos;
- Amazon Web Services Inc. — hospedagem e armazenamento;
- Meta Platforms Inc. — integração WhatsApp Business API.
- Cumprimento de ordem judicial ou determinação de autoridade competente;
- Defesa de direitos em processo judicial, administrativo ou arbitral (art. 7º, VI, da LGPD).
6. Transferência internacional
6.1. Eventuais transferências internacionais ocorrem apenas para países que ofereçam grau de proteção de dados adequado ao previsto na LGPD, ou mediante cláusulas contratuais-padrão aprovadas pela ANPD, conforme art. 33 da LGPD.
7. Direitos do Titular
7.1. O Titular poderá, a qualquer momento, exercer os direitos do art. 18 da LGPD:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade dos dados a outro fornecedor;
- Eliminação dos dados tratados com consentimento (ressalvada guarda obrigatória);
- Informação sobre entidades com as quais a Controladora compartilhou os dados;
- Revogação do consentimento (§ 5º do art. 8º da LGPD).
7.2. Requisições serão atendidas em até 15 (quinze) dias, sem ônus.
8. Segurança da informação
8.1. Medidas técnicas e organizacionais adotadas (art. 46 da LGPD):
- Criptografia em trânsito (TLS 1.2+) e em repouso (AES-256-GCM);
- Autenticação multifator (MFA) opcional;
- Registro imutável de operações (audit log) com retenção mínima de 6 meses;
- Segregação de credenciais sensíveis com chave de criptografia dedicada;
- Controle de acesso baseado em papéis (RBAC) e princípio do menor privilégio;
- Testes periódicos de segurança e revisão de vulnerabilidades.
9. Retenção dos dados
- Dados cadastrais e contratuais: 5 anos após o encerramento do contrato (obrigações tributárias);
- Logs de acesso: 6 meses (Marco Civil);
- Dados de pagamento: conforme PCI-DSS e regulamentação financeira;
- Conteúdo na plataforma: até 30 dias após cancelamento (prazo para portabilidade).
10. Incidente de segurança
10.1. Na hipótese de incidente que possa acarretar risco relevante aos Titulares, a Gepy comunicará à ANPD e ao Titular afetado em prazo razoável (art. 48 da LGPD).
11. Alterações
11.1. Esta Política poderá ser atualizada a qualquer tempo, com indicação expressa da data de vigência. Alterações materiais serão comunicadas com antecedência mínima de 30 dias.
12. Foro
12.1. Fica eleito o foro da Comarca de São Paulo, Estado de São Paulo, para dirimir controvérsias decorrentes desta Política, com renúncia a qualquer outro por mais privilegiado que seja.
Dúvidas? dpo@gepy.com.br