Política de Privacidade

Última atualização: 16 de julho de 2026 (v2.2) · Mahalo Ventures, inscrita no CNPJ sob nº 49.834.051/0001-08, com sede em Porto Alegre/RS, é a controladora responsável pelo tratamento descrito nesta Política e pela operação do CFO. Canal de privacidade: [email protected].

Esta Política explica como tratamos dados pessoais conforme a LGPD (Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014). Ela cobre três universos distintos: (A) os dados de quem usa o Serviço; (B) os dados das contas empresariais (equipes); e (C) os dados de terceiros presentes nas bases públicas que o Serviço organiza — sócios, administradores e empresários que podem nunca ter usado o CFO.

A · Dados de quem usa o Serviço

1. Dados que coletamos

2. Para que usamos e bases legais (dados de usuários)

B · Contas empresariais (equipes)

3. Administrador do contrato e usuários vinculados

Nesta seção, Administrador do contrato é quem contrata e administra o plano (na interface, "titular do contrato") e usuário vinculado é quem usa um assento da equipe (na interface, "operador") — nomenclatura distinta de "titular de dados" da LGPD.

4. Confidencialidade das suas consultas

Pesquisas, listas, filtros, watchlists, integrações, consultas e exportações que você realiza são informações confidenciais: usamos apenas para prestar, proteger, manter e aprimorar o Serviço, cumprir obrigações legais e prevenir fraude e abuso. Não são vendidas nem disponibilizadas a outros clientes, e não são usadas para treinar modelos, gerar rankings, recomendar empresas a terceiros ou alimentar outros produtos.

C · Dados de terceiros nas bases públicas (o produto)

5. O que tratamos, e como

O CFO organiza registros de fontes públicas oficiais — o inventário completo, fonte a fonte, com o que não está na base, é público em /fontes. Entre os dados tratados há dados pessoais de terceiros (pessoas que podem nunca ter usado o CFO):

A natureza pública da fonte não afasta a LGPD. A Mahalo Ventures atua como controladora independente das operações de coleta, organização, normalização, indexação, associação, atualização e disponibilização desses dados. Essas operações são realizadas, conforme a natureza do dado e a finalidade específica, com fundamento no legítimo interesse da Mahalo Ventures e de seus clientes na prevenção a fraudes, verificação de contrapartes (KYC/due diligence), proteção do crédito, compliance e prospecção empresarial legítima (art. 7º, IX e X); no exercício regular de direitos; e nas demais hipóteses da LGPD — avaliando necessidade, proporcionalidade, expectativa dos titulares e salvaguardas por categoria de tratamento. Quem acessa, exporta ou reutiliza os dados passa a ser controlador independente do próprio tratamento posterior.

Sem decisões automatizadas: o CFO não tem score proprietário nem caixa-preta — não classifica risco, não recomenda aprovação/reprovação e não toma decisões sobre pessoas. Cada sinal é um fato público com link para a fonte primária; a conclusão é da análise humana de quem consulta (e os Termos exigem validação humana para decisões adversas).

6. PEP — como funciona a sinalização

7. Contestação e correção (para quem está na base)

Empresas, representantes ou titulares que identifiquem informação incorreta, desatualizada ou indevidamente associada podem pedir verificação ao encarregado (seção 12), indicando o registro. Analisamos a origem e, conforme o caso: corrigimos erro de processamento nosso; atualizamos pela fonte mais recente; inserimos ressalva de contestação; restringimos temporariamente a exibição em caso de risco relevante e dúvida fundamentada; ou orientamos a correção junto ao órgão de origem, quando o erro estiver na própria fonte. Quando a informação tiver sido reproduzida corretamente de fonte pública oficial, poderemos manter sua exibição enquanto houver base legal, sem prejuízo de indicar a fonte e registrar a contestação. O procedimento completo está nos Termos de Uso.

Regras gerais

8. Retenção

9. Exclusão de conta

Ao solicitar a exclusão, eliminaremos ou anonimizaremos os dados pessoais que não sejam mais necessários: nome, e-mail, telefone, empresa, IPs e demais dados do cadastro são apagados ou substituídos; senha, 2FA, logins sociais e chaves de API são destruídos ou revogados; token e dados de cartão são dissociados; sessões são encerradas e o login é definitivamente desativado — a operação não é reversível. Poderemos conservar, com acesso restrito, dados necessários ao cumprimento de obrigações legais ou regulatórias (fiscais, registros de acesso), ao exercício regular de direitos, à prevenção de fraudes, à gestão de cobranças e à segurança do Serviço, pelos prazos aplicáveis — inclusive a evidência do aceite dos Termos. A anonimização é empregada quando a identificação do titular deixar de ser possível por meios próprios ou mediante esforços razoáveis (LGPD, art. 12); onde isso não for viável (ex.: registro fiscal de transação), o dado é conservado sob a base legal correspondente, e não como dado anônimo.

10. Seus direitos (LGPD)

Qualquer titular — usuário do Serviço ou pessoa presente nas bases públicas — pode solicitar: confirmação e acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir e suas consequências, quando o consentimento for a base; revogação de consentimento; e revisão de decisões tomadas unicamente com base em tratamento automatizado (o CFO não as toma — seção 5). Para exercer, escreva ao encarregado (seção 12), que poderá pedir comprovação de identidade para proteger o próprio titular. Responderemos nos prazos da LGPD; quando um pedido não puder ser integralmente atendido (ex.: registro sob retenção legal ou reproduzido corretamente de fonte pública), explicaremos o fundamento. Você também pode peticionar perante a ANPD.

11. Compartilhamento e transferência internacional

Não vendemos seus dados. Compartilhamos com operadores estritamente para prestar o Serviço:

Quando houver transferência internacional, utilizamos um dos mecanismos autorizados pela LGPD e pela regulamentação da ANPD (arts. 33 e seguintes; Resolução CD/ANPD nº 19/2024), como cláusulas-padrão contratuais ou outro mecanismo legalmente admitido. Informações adicionais sobre países e salvaguardas podem ser solicitadas ao encarregado. Podemos ainda fornecer dados em cumprimento de ordem judicial ou requisição legal válida, na medida estritamente necessária, e transferi-los em caso de reorganização societária, aquisição ou venda do negócio, preservadas as obrigações desta Política e a comunicação aplicável.

12. Encarregado (DPO)

Contato do encarregado pelo tratamento de dados pessoais (DPO): [email protected]. O canal serve para exercício de direitos, dúvidas sobre tratamento, contestação de registros (seções 7 e 10) e comunicações da ANPD.

13. Segurança e incidentes

Adotamos medidas técnicas e organizacionais razoáveis: mecanismos de derivação de senha reconhecidos pelo mercado (atualmente Argon2id, substituíveis por tecnologia equivalente ou superior), transporte criptografado (HTTPS), tokenização de cartão no gateway, controle de acesso, limites e bloqueio por IP. Nenhum sistema é 100% imune. Quando um incidente de segurança com dados pessoais puder acarretar risco ou dano relevante aos titulares, realizaremos as comunicações exigidas à ANPD e aos titulares afetados nos prazos e condições da regulamentação aplicável (LGPD, art. 48; Resolução CD/ANPD nº 15/2024).

14. Menores de idade

O Serviço é destinado a maiores de 18 anos e a contextos empresariais; não é direcionado a crianças ou adolescentes, e contas devem ser criadas por pessoas civilmente capazes.

15. Alterações

Podemos atualizar esta Política. Mudanças materiais serão comunicadas com antecedência razoável por e-mail e aviso no Serviço, com a data e a versão indicadas no topo. Versões anteriores ficam arquivadas e podem ser solicitadas ao encarregado.

Veja também os Termos de Uso e o inventário de fontes em /fontes.