Política de Privacidade
Última atualização: 16 de julho de 2026 (v2.2) · Mahalo Ventures, inscrita no CNPJ sob nº 49.834.051/0001-08, com sede em Porto Alegre/RS, é a controladora responsável pelo tratamento descrito nesta Política e pela operação do CFO. Canal de privacidade: [email protected].
Esta Política explica como tratamos dados pessoais conforme a LGPD (Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014). Ela cobre três universos distintos: (A) os dados de quem usa o Serviço; (B) os dados das contas empresariais (equipes); e (C) os dados de terceiros presentes nas bases públicas que o Serviço organiza — sócios, administradores e empresários que podem nunca ter usado o CFO.
A · Dados de quem usa o Serviço
1. Dados que coletamos
- Cadastro: nome, e-mail, telefone, empresa (opcional) e finalidade de uso informada.
- Pagamento (planos pagos): CPF/CNPJ do titular do pagamento e dados da transação. O número integral do cartão é enviado diretamente ao gateway contratado e não é intencionalmente armazenado nos sistemas do CFO; guardamos apenas o token de cobrança e os 4 últimos dígitos.
- Registros de acesso (obrigação legal — Marco Civil, art. 15): data, hora, endereço IP e, quando exigido pela regulamentação, a porta lógica de origem, pelo prazo legal mínimo.
- Logs operacionais e de auditoria (finalidade própria: segurança, prevenção a abuso, suporte, cota e administração da conta): parâmetros das consultas realizadas, consumo de cota, exportações, eventos da conta e dados de sessão — com acesso restrito e retenção limitada (seção 8).
- Busca gratuita (sem conta): registramos o termo pesquisado (que pode conter nome de pessoa) e o IP, para limitar abuso e medir o uso — acesso restrito, retenção de ~90 dias, sem uso para remarketing. Se você deixar o e-mail para criar conta, ele é guardado para pré-preencher o cadastro.
- Cookies: (a) um cookie de sessão, estritamente necessário para autenticação; (b) os cookies
_ga/_ga_*do Google Analytics 4, para estatística de uso do site — no processo, o Google recebe identificadores online e eventos de navegação e nos devolve estatísticas; recursos de publicidade ficam desativados no próprio código (Google Signals/remarketing) e não usamos cookies de publicidade; e (c) cookies técnicos da Cloudflare (__cf_bm,cf_clearance), necessários à proteção anti-robô (Turnstile) e à entrega do site. Os cookies do GA4 não são essenciais: você pode bloqueá-los no navegador ou por extensões, sem prejuízo ao uso do Serviço.
2. Para que usamos e bases legais (dados de usuários)
- Operar sua conta e prestar o Serviço — execução de contrato (art. 7º, V).
- Processar pagamentos e recorrência — execução de contrato (art. 7º, V).
- Guarda de registros de acesso — obrigação legal (art. 7º, II, c/c Marco Civil, art. 15).
- Segurança, auditoria e antifraude (logs operacionais, limites) — legítimo interesse (art. 7º, IX).
- Retenção de registros fiscais e de cobrança — obrigação legal (art. 7º, II).
- Comunicações sobre o Serviço (confirmações, avisos de cobrança e renovação) — execução de contrato / legítimo interesse.
- Estatística de uso do site (GA4) — legítimo interesse (art. 7º, IX), com salvaguardas (seção 1).
B · Contas empresariais (equipes)
3. Administrador do contrato e usuários vinculados
Nesta seção, Administrador do contrato é quem contrata e administra o plano (na interface, "titular do contrato") e usuário vinculado é quem usa um assento da equipe (na interface, "operador") — nomenclatura distinta de "titular de dados" da LGPD.
- Se sua conta é de usuário vinculado, o Administrador vê, durante o vínculo e para administração do contrato: as consultas realizadas (recurso e critérios), a identificação da chave de API utilizada, as empresas consultadas e reveladas, o consumo de cota e os eventos administrativos da conta no âmbito do contrato. Ele não vê sua senha, seu endereço IP, nem atividade de períodos fora do vínculo. Você é informado disso no primeiro acesso.
- Se o contrato for cancelado ou cortado por inadimplência, sua conta é desvinculada: vira uma conta Free pessoal e independente, e o Administrador deixa de ver sua atividade a partir da desvinculação.
- Se o Administrador regularizar o pagamento, você recebe um convite para voltar e só retorna se aceitar expressamente — ninguém é revinculado automaticamente. Recusar ou ignorar o convite mantém sua conta pessoal intacta; ao aceitar, a visibilidade vale a partir do aceite.
4. Confidencialidade das suas consultas
Pesquisas, listas, filtros, watchlists, integrações, consultas e exportações que você realiza são informações confidenciais: usamos apenas para prestar, proteger, manter e aprimorar o Serviço, cumprir obrigações legais e prevenir fraude e abuso. Não são vendidas nem disponibilizadas a outros clientes, e não são usadas para treinar modelos, gerar rankings, recomendar empresas a terceiros ou alimentar outros produtos.
C · Dados de terceiros nas bases públicas (o produto)
5. O que tratamos, e como
O CFO organiza registros de fontes públicas oficiais — o inventário completo, fonte a fonte, com o que não está na base, é público em /fontes. Entre os dados tratados há dados pessoais de terceiros (pessoas que podem nunca ter usado o CFO):
- Societário (RFB): nome de sócios, administradores e empresários, CPF parcialmente mascarado na própria fonte, qualificação, participação e datas. Registro mascarado não é necessariamente anônimo — tratamos como dado pessoal.
- PEP (CGU): sinalização de sócio que consta na base de Pessoas Expostas Politicamente (seção 6).
- Sanções e listas públicas: CEIS/CNEP (CGU), Lista Suja do trabalho escravo (MTE), autuações ambientais (IBAMA) — vinculadas à empresa e, quando a fonte traz, a pessoas.
- Dívidas públicas: dívida ativa da União (PGFN) e de estados que publicam devedores; a fonte pode incluir pessoa física (ex.: sócio na dívida ativa).
- Vínculos por nome: domínio .br registrado em nome de pessoa física homônima de sócio; títulos minerários (ANM) vinculados por razão social — sempre marcados como indício, não prova.
- Contatos empresariais: telefone e e-mail cadastrais de estabelecimentos, que podem se referir a pessoa natural (MEI, empresário individual, representante).
- Associações inferidas: redes societárias (empresas ligadas por sócios em comum) — vínculo cadastral, não reconhecimento jurídico de grupo econômico.
A natureza pública da fonte não afasta a LGPD. A Mahalo Ventures atua como controladora independente das operações de coleta, organização, normalização, indexação, associação, atualização e disponibilização desses dados. Essas operações são realizadas, conforme a natureza do dado e a finalidade específica, com fundamento no legítimo interesse da Mahalo Ventures e de seus clientes na prevenção a fraudes, verificação de contrapartes (KYC/due diligence), proteção do crédito, compliance e prospecção empresarial legítima (art. 7º, IX e X); no exercício regular de direitos; e nas demais hipóteses da LGPD — avaliando necessidade, proporcionalidade, expectativa dos titulares e salvaguardas por categoria de tratamento. Quem acessa, exporta ou reutiliza os dados passa a ser controlador independente do próprio tratamento posterior.
Sem decisões automatizadas: o CFO não tem score proprietário nem caixa-preta — não classifica risco, não recomenda aprovação/reprovação e não toma decisões sobre pessoas. Cada sinal é um fato público com link para a fonte primária; a conclusão é da análise humana de quem consulta (e os Termos exigem validação humana para decisões adversas).
6. PEP — como funciona a sinalização
- O CFO compara o nome de sócios pessoa física com a base pública de PEP (CGU) e confirma a correspondência pelos dígitos visíveis do CPF (o CPF completo não está disponível em nenhuma das fontes). Exibimos cargo e vigência, com a fonte.
- Falsos positivos são possíveis (homonímia com coincidência de dígitos). A condição de PEP não representa irregularidade ou risco comprovado: correspondências são indicativas e devem ser confirmadas na fonte oficial antes de qualquer decisão.
- O sinal é exibido a usuários autenticados no dossiê da empresa e segue o registro da fonte (inclusive vigências encerradas, marcadas como histórico). Contestações: seção 10.
7. Contestação e correção (para quem está na base)
Empresas, representantes ou titulares que identifiquem informação incorreta, desatualizada ou indevidamente associada podem pedir verificação ao encarregado (seção 12), indicando o registro. Analisamos a origem e, conforme o caso: corrigimos erro de processamento nosso; atualizamos pela fonte mais recente; inserimos ressalva de contestação; restringimos temporariamente a exibição em caso de risco relevante e dúvida fundamentada; ou orientamos a correção junto ao órgão de origem, quando o erro estiver na própria fonte. Quando a informação tiver sido reproduzida corretamente de fonte pública oficial, poderemos manter sua exibição enquanto houver base legal, sem prejuízo de indicar a fonte e registrar a contestação. O procedimento completo está nos Termos de Uso.
Regras gerais
8. Retenção
- Cadastro: enquanto sua conta existir.
- Registros de acesso (Marco Civil): pelo prazo legal mínimo de 6 meses.
- Logs operacionais e de auditoria (consultas, cota, trilha de eventos): até 12 meses, com expurgo automático. Termos da busca gratuita: ~90 dias.
- Registros fiscais e de cobrança: pelo prazo exigido pela legislação fiscal (em regra, 5 anos).
- Dados das fontes públicas: seguem o ciclo de publicação de cada fonte (snapshots atualizados; registros encerrados marcados como histórico quando a fonte assim os traz).
9. Exclusão de conta
Ao solicitar a exclusão, eliminaremos ou anonimizaremos os dados pessoais que não sejam mais necessários: nome, e-mail, telefone, empresa, IPs e demais dados do cadastro são apagados ou substituídos; senha, 2FA, logins sociais e chaves de API são destruídos ou revogados; token e dados de cartão são dissociados; sessões são encerradas e o login é definitivamente desativado — a operação não é reversível. Poderemos conservar, com acesso restrito, dados necessários ao cumprimento de obrigações legais ou regulatórias (fiscais, registros de acesso), ao exercício regular de direitos, à prevenção de fraudes, à gestão de cobranças e à segurança do Serviço, pelos prazos aplicáveis — inclusive a evidência do aceite dos Termos. A anonimização é empregada quando a identificação do titular deixar de ser possível por meios próprios ou mediante esforços razoáveis (LGPD, art. 12); onde isso não for viável (ex.: registro fiscal de transação), o dado é conservado sob a base legal correspondente, e não como dado anônimo.
10. Seus direitos (LGPD)
Qualquer titular — usuário do Serviço ou pessoa presente nas bases públicas — pode solicitar: confirmação e acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir e suas consequências, quando o consentimento for a base; revogação de consentimento; e revisão de decisões tomadas unicamente com base em tratamento automatizado (o CFO não as toma — seção 5). Para exercer, escreva ao encarregado (seção 12), que poderá pedir comprovação de identidade para proteger o próprio titular. Responderemos nos prazos da LGPD; quando um pedido não puder ser integralmente atendido (ex.: registro sob retenção legal ou reproduzido corretamente de fonte pública), explicaremos o fundamento. Você também pode peticionar perante a ANPD.
11. Compartilhamento e transferência internacional
Não vendemos seus dados. Compartilhamos com operadores estritamente para prestar o Serviço:
- Appmax (gateway de pagamento, Brasil) — recebe nome, e-mail, telefone, CPF/CNPJ e IP para processar a cobrança; o cartão é tokenizado lá. A cobrança pode aparecer em nome da Appmax na fatura;
- SMTP2Go (e-mail transacional — EUA/Nova Zelândia);
- Cloudflare (CDN, proteção e anti-robô — EUA e rede global);
- Google (Analytics 4 — EUA), conforme a seção 1.
Quando houver transferência internacional, utilizamos um dos mecanismos autorizados pela LGPD e pela regulamentação da ANPD (arts. 33 e seguintes; Resolução CD/ANPD nº 19/2024), como cláusulas-padrão contratuais ou outro mecanismo legalmente admitido. Informações adicionais sobre países e salvaguardas podem ser solicitadas ao encarregado. Podemos ainda fornecer dados em cumprimento de ordem judicial ou requisição legal válida, na medida estritamente necessária, e transferi-los em caso de reorganização societária, aquisição ou venda do negócio, preservadas as obrigações desta Política e a comunicação aplicável.
12. Encarregado (DPO)
Contato do encarregado pelo tratamento de dados pessoais (DPO): [email protected]. O canal serve para exercício de direitos, dúvidas sobre tratamento, contestação de registros (seções 7 e 10) e comunicações da ANPD.
13. Segurança e incidentes
Adotamos medidas técnicas e organizacionais razoáveis: mecanismos de derivação de senha reconhecidos pelo mercado (atualmente Argon2id, substituíveis por tecnologia equivalente ou superior), transporte criptografado (HTTPS), tokenização de cartão no gateway, controle de acesso, limites e bloqueio por IP. Nenhum sistema é 100% imune. Quando um incidente de segurança com dados pessoais puder acarretar risco ou dano relevante aos titulares, realizaremos as comunicações exigidas à ANPD e aos titulares afetados nos prazos e condições da regulamentação aplicável (LGPD, art. 48; Resolução CD/ANPD nº 15/2024).
14. Menores de idade
O Serviço é destinado a maiores de 18 anos e a contextos empresariais; não é direcionado a crianças ou adolescentes, e contas devem ser criadas por pessoas civilmente capazes.
15. Alterações
Podemos atualizar esta Política. Mudanças materiais serão comunicadas com antecedência razoável por e-mail e aviso no Serviço, com a data e a versão indicadas no topo. Versões anteriores ficam arquivadas e podem ser solicitadas ao encarregado.
Veja também os Termos de Uso e o inventário de fontes em /fontes.