1. Quem somos
A Neetru é uma plataforma brasileira de Infra-as-a-Service que automatiza o provisionamento e a operação de servidores em nuvem (Cloud Run, EC2, Hetzner) para empresas que desejam hospedar e escalar seus próprios produtos digitais. Ao longo deste documento, “Neetru”, “nós” ou “nossa” referem-se à entidade controladora dos dados pessoais.
Dados do controlador
- Razão social: Neetru Tecnologia Ltda. (em constituição)
- CNPJ: Em cadastro
- Sede: Em cadastro / Brasil
- Encarregado de Dados (DPO): privacidade@neetru.com
2. Escopo desta política
Esta política aplica-se ao tratamento de dados pessoais realizado pela Neetru em todos os domínios oficiais sob neetru.com, incluindo, sem limitação:
- Site institucional (neetru.com) — visitantes anônimos e leads.
- Painel administrativo interno — colaboradores autorizados da Neetru, com perfis de acesso controlados por RBAC. Acesso restrito; não disponível publicamente.
- Portal do cliente (minhaconta.neetru.com) — clientes ativos para gestão de assinaturas, faturas e recursos provisionados.
- API (api.neetru.com) — comunicações máquina-a-máquina entre o agente Neetru instalado nas VMs do cliente e a plataforma.
- Centro Legal (politicas.neetru.com) — leitura pública.
A política também abrange dados pessoais de prestadores de serviço, contatos de suporte e quaisquer indivíduos cujos dados eventualmente apareçam em logs operacionais (ex.: nomes em commits de Git de repositórios conectados pelo cliente).
3. Definições
Para os fins desta política, adotamos as definições da LGPD e acrescentamos termos técnicos relevantes ao nosso modelo de serviço:
- Titular
- Pessoa natural a quem se referem os dados pessoais que são objeto de tratamento (Art. 5º, V, LGPD).
- Controlador
- Pessoa jurídica a quem competem as decisões referentes ao tratamento de dados pessoais. Para os dados aqui descritos, a Neetru é o controlador, salvo quando indicado em contrário.
- Operador
- Pessoa jurídica que realiza o tratamento de dados pessoais em nome do controlador (Art. 5º, VII, LGPD). Os subprocessadores listados na Seção 7 atuam como operadores.
- Dado pessoal
- Informação relacionada a pessoa natural identificada ou identificável (Art. 5º, I, LGPD).
- Dado pessoal sensível
- Dado pessoal sobre origem racial, convicção religiosa, opinião política, saúde, dado genético/biométrico, vida sexual, entre outros (Art. 5º, II, LGPD). A Neetru, em regra, NÃO trata dados sensíveis.
- Tratamento
- Toda operação realizada com dados pessoais: coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, modificação, comunicação, transferência ou extração.
- Anonimização
- Utilização de meios técnicos razoáveis para que o dado perca a possibilidade de associação a um indivíduo (Art. 5º, XI, LGPD).
- Encarregado (DPO)
- Pessoa indicada pelo controlador como canal de comunicação entre titulares, ANPD e a empresa (Art. 41, LGPD).
- Cookie
- Pequeno arquivo de texto armazenado pelo navegador a pedido de um site visitado, contendo identificadores e preferências.
- Telemetria
- Conjunto de métricas técnicas coletadas remotamente das VMs gerenciadas pela Neetru (CPU, RAM, disco, rede, status de serviços).
- Log de aplicação
- Registros gerados por software em execução, contendo eventos, erros e diagnósticos. Podem conter dados pessoais incidentalmente.
- Audit log
- Registro append-only de cada ação administrativa realizada na plataforma, contendo autor, data/hora, recurso afetado, valores anteriores e novos.
4. Dados que coletamos
Coletamos apenas os dados estritamente necessários para operar, faturar e proteger a plataforma. As categorias abaixo são exaustivas no momento da publicação desta política; qualquer nova categoria será comunicada por meio de uma nova versão.
4.1. Dados de cadastro
- Nome completo
- Endereço de e-mail (corporativo ou pessoal)
- Foto de perfil (quando o titular autentica via Google OAuth)
- Número de telefone (campo opcional, usado apenas para contato de suporte e alertas críticos)
- Preferências de notificação (e-mails transacionais, alertas, comunicações de produto)
- Idioma e fuso horário
4.2. Dados de pagamento
- Customer ID emitido pela Stripe (operador de pagamentos)
- Últimos 4 dígitos do cartão e bandeira (para identificação visual)
- Histórico de faturas emitidas (data, valor, status)
- Endereço de cobrança e dados fiscais (CNPJ, razão social, inscrição estadual quando aplicável)
4.3. Dados de uso da plataforma
- Rotas acessadas no painel staff e no portal do cliente
- Ações de CRUD realizadas (criação, edição, exclusão de recursos)
- Timestamps das ações
- Endereço IP de origem
- User agent (navegador, sistema operacional, versão)
- Device fingerprint não-invasivo (resolução de tela, fuso horário, idioma)
4.4. Telemetria de servidores gerenciados
- Métricas de hardware: CPU, memória RAM, uso de disco, latência de rede
- Uptime do sistema e dos serviços (systemd)
- Status de processos e healthchecks configurados
- Logs de sistema (syslog, journalctl) — retidos pelo prazo necessário ao suporte
- Versão do agente Neetru instalado
4.5. Logs de aplicação enviados pelo cliente
- Linhas de log produzidas pela aplicação do cliente, quando este opta por encaminhá-las à nossa stack de observabilidade
- Metadados associados (severidade, timestamp, identificador de instância, tags)
4.6. Audit logs administrativos
- Identificador do autor da ação (UID Firebase, papel, e-mail)
- Data, hora e fuso horário
- Endpoint ou Server Action invocada
- Recurso alvo (tenant, customer, contrato, plano, deployment)
- Valores antes e depois da alteração (diff)
- Resultado (sucesso, falha, motivo)
4.7. Comunicações
- E-mails enviados ao suporte e respectivas respostas
- Tickets de suporte e seus históricos
- Mensagens trocadas em canais de chat oficiais (quando disponíveis)
- Anexos compartilhados (sempre tratados conforme o conteúdo)
4.8. Cookies e tecnologias similares
- Cookie de sessão httpOnly (autenticação) — estritamente necessário
- Cookie de preferências de tema (claro/escuro) — funcional
- Cookie de idioma — funcional
- Local Storage para cache leve de UI (não contém dados pessoais sensíveis)
5. Como coletamos
Os dados pessoais são obtidos por três vias principais:
- Diretamente do titular — quando o titular preenche formulários de cadastro, contato, suporte ou autenticação no painel.
- Automaticamente — durante o uso normal da plataforma, captamos logs de acesso, ações, identificadores de sessão e telemetria do agente instalado nas VMs gerenciadas.
- Por meio de terceiros — quando o titular escolhe autenticar via provedor de identidade externo (ex.: Google OAuth), recebemos os atributos básicos do perfil autorizados pelo titular no momento do consentimento OAuth.
6. Finalidades do tratamento
Tratamos dados pessoais apenas para finalidades legítimas e informadas, sempre amparadas por uma das bases legais previstas no Art. 7º (dados pessoais) ou Art. 11 (dados sensíveis, quando aplicável) da LGPD.
| Finalidade | Base legal LGPD |
|---|---|
| Autenticar acesso ao painel, portal e API | Execução de contrato (Art. 7º, V) |
| Provisionar, configurar e operar VMs e serviços | Execução de contrato (Art. 7º, V) |
| Cobrar mensalidades, emitir faturas e nota fiscal | Execução de contrato + Cumprimento de obrigação legal/regulatória (Art. 7º, V e II) |
| Prestar suporte ao cliente | Execução de contrato (Art. 7º, V) |
| Detectar, prevenir e investigar fraude, abuso e ataques | Legítimo interesse + Segurança (Art. 7º, IX e Art. 7º, VII) |
| Manter trilha de auditoria interna e externa (compliance) | Cumprimento de obrigação legal (Art. 7º, II) |
| Comunicações transacionais (boas-vindas, faturas, alertas técnicos) | Execução de contrato (Art. 7º, V) |
| Comunicações de marketing (newsletter, anúncios) | Consentimento explícito do titular — opt-in (Art. 7º, I) |
| Análises estatísticas agregadas e anonimizadas | Legítimo interesse (Art. 7º, IX) |
| Cumprir ordem judicial ou requisição administrativa | Cumprimento de obrigação legal (Art. 7º, II e VI) |
| Defesa em processos administrativos, judiciais ou arbitrais | Exercício regular de direitos (Art. 7º, VI) |
| Aprimorar a plataforma, corrigir bugs e melhorar UX | Legítimo interesse (Art. 7º, IX) |
Observação importante
7. Compartilhamento com terceiros (operadores)
Para operar a plataforma, contratamos subprocessadores que atuam em nosso nome, sob contrato com cláusulas específicas de proteção de dados. Os principais operadores são:
Google Cloud Platform / Firebase
Estados Unidos- Finalidade:
- Hospedagem da aplicação, autenticação (Firebase Auth), banco de dados (Firestore), Cloud Functions, Secret Manager.
- Dados:
- Dados de cadastro, audit logs, telemetria, logs operacionais.
- Salvaguardas:
- Standard Contractual Clauses (SCC), certificações ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II, PCI-DSS.
Stripe Payments Europe / Stripe Inc.
Estados Unidos / Irlanda- Finalidade:
- Processamento de pagamentos, assinaturas, faturamento recorrente, anti-fraude.
- Dados:
- Nome, e-mail, valor da transação, descritor, endereço de cobrança, dados fiscais.
- Salvaguardas:
- PCI-DSS Level 1, SCC, programas de transferência aprovados conforme legislação aplicável.
Cloudflare, Inc.
Estados Unidos (rede global)- Finalidade:
- DNS autoritativo, CDN, mitigação de DDoS, WAF, certificados TLS.
- Dados:
- Endereço IP, user agent, headers HTTP, padrões de requisição.
- Salvaguardas:
- ISO 27001, SOC 2, SCC, Data Processing Addendum (DPA) público.
GitHub, Inc.
Estados Unidos- Finalidade:
- Quando o cliente conecta um repositório para CI/CD, processamos tokens OAuth e metadados de repositório.
- Dados:
- Token OAuth de curta duração, URL do repositório, identificador da instalação.
- Salvaguardas:
- ISO 27001, SOC 2, Microsoft EU-DPA, SCC.
Provedores de e-mail transacional
A definir- Finalidade:
- Envio de e-mails de boas-vindas, faturas, alertas de servidor e redefinição de senha.
- Dados:
- Nome, e-mail e conteúdo da mensagem (sem dados sensíveis).
- Salvaguardas:
- Contrato com cláusulas LGPD-compliant; lista atualizada disponível mediante solicitação ao DPO.
Autoridades públicas e judiciais
Brasil e jurisdições aplicáveis- Finalidade:
- Atendimento a ordens judiciais, intimações, requisições da ANPD ou de outras autoridades competentes.
- Dados:
- O estritamente necessário para cumprir a ordem, com avaliação prévia de legalidade pelo DPO.
- Salvaguardas:
- Cumprimento de obrigação legal (Art. 7º, II, LGPD).
Vendas e marketing direcionado
8. Transferência internacional de dados
Em razão da arquitetura de nuvem que adotamos, parte dos dados pessoais é transferida para fora do território nacional — especialmente para data centers nos Estados Unidos e na União Europeia. As transferências internacionais ocorrem em conformidade com o Capítulo V da LGPD (Arts. 33 a 36).
As salvaguardas que adotamos para legitimar essas transferências incluem, conforme o operador:
- Contratação de operadores que ofereçam grau de proteção adequado à LGPD (Art. 33, I);
- Cláusulas Contratuais Padrão (Standard Contractual Clauses) e Data Processing Addendum (DPA) específicos para transferência internacional (Art. 33, II);
- Certificações reconhecidas (ISO 27001, ISO 27018, SOC 2) que demonstram aderência a padrões internacionais de proteção;
- Compromisso de cooperação com a ANPD na hipótese de decisões de adequação futuras envolvendo o país de destino.
O titular pode, a qualquer tempo, solicitar ao DPO a lista detalhada de operadores e respectivos países de destino dos dados.
9. Direitos dos titulares
A LGPD assegura ao titular um conjunto de direitos que pode exercer a qualquer momento, gratuitamente. Os direitos previstos no Art. 18 são:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor de serviço, observados os segredos comercial e industrial;
- Eliminação dos dados pessoais tratados com consentimento, exceto nas hipóteses do Art. 16;
- Informação sobre as entidades públicas e privadas com as quais a Neetru compartilhou os dados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- Revogação do consentimento, a qualquer tempo, mediante manifestação expressa do titular.
Como exercer seus direitos
10. Retenção de dados
Mantemos cada categoria de dado pelo tempo necessário ao cumprimento das finalidades informadas, observados os prazos legais e regulatórios. Após o término, os dados são eliminados ou anonimizados de forma segura.
| Categoria | Prazo | Justificativa |
|---|---|---|
| Conta ativa (cadastro, preferências) | Enquanto durar a conta + 90 dias após exclusão | Possibilidade de reativação e auditoria pós-cancelamento. |
| Audit logs administrativos | 7 anos após o evento | Conformidade SOC 2, contratos B2B e investigação de incidentes. |
| Dados de pagamento (Stripe + espelho local) | 5 anos após encerramento | Obrigação fiscal (Art. 195 CTN; Art. 11, § 1º, LC 116/2003). |
| Logs de aplicação enviados pelo cliente | 30 dias rolling (configurável até 1 ano) | Suporte e diagnóstico operacional. Configuração definida pelo cliente. |
| Telemetria de servidores | 90 dias agregados (1 ano em formato estatístico) | Capacidade de planejamento, SLA e suporte. |
| Backups Firestore (PITR) | 7 dias rolling + backup diário com retenção de 7 dias | Recuperação operacional em caso de falha ou ransomware. |
| Cookies de sessão | Até 14 dias ou logout | Manter sessão autenticada com segurança. |
| Cookies de preferência | Até revogação pelo titular | Permanência de tema, idioma e preferências de UI. |
| Comunicações de suporte | 3 anos após encerramento do ticket | Histórico de atendimento, qualidade de suporte, eventuais disputas. |
Após o decurso dos prazos, os dados são eliminados de forma segura ou anonimizados de modo irreversível, conforme o Art. 16 da LGPD. Excepcionalmente, dados podem ser conservados por prazo superior quando exigido por lei, regulação setorial ou para o exercício regular de direitos em processo judicial, administrativo ou arbitral.
11. Segurança da informação
Adotamos um conjunto de medidas técnicas e organizacionais proporcionais à natureza, escopo, contexto e finalidades do tratamento, conforme o Art. 46 da LGPD:
Apesar de empregarmos as melhores práticas, nenhum sistema é completamente imune a ameaças. Em caso de incidente, aplicaremos o protocolo descrito a seguir.
12. Incidentes de segurança
Mantemos um plano de resposta a incidentes (IRP) com as seguintes etapas:
- Detecção e triagem — monitoramento contínuo de logs, alertas e indicadores de comprometimento. Toda suspeita é classificada em até 1 hora pelo time de plantão.
- Contenção — isolamento do recurso afetado, revogação de credenciais comprometidas, rotação de segredos e bloqueio de contas suspeitas.
- Erradicação e recuperação — remoção da causa raiz, restauração a partir de backups íntegros e validação técnica antes da reabertura.
- Comunicação à ANPD em até 48 horas quando o incidente puder acarretar risco ou dano relevante aos titulares (Art. 48, LGPD), conforme regulamento da ANPD.
- Comunicação aos titulares afetados por e-mail, banner no painel e, quando justificado, por outro canal direto.
- Análise de causa raiz (RCA) e lições aprendidas — divulgação pública quando o caso tiver impacto material e o titular tiver interesse legítimo na informação.
Comunicação proativa
13. Crianças e adolescentes
A plataforma Neetru é voltada exclusivamente a empresas e profissionais com plena capacidade civil, NÃO sendo destinada a crianças (menores de 12 anos) ou adolescentes (entre 12 e 18 anos incompletos). Não coletamos deliberadamente dados pessoais de pessoas dessas faixas etárias.
Se identificarmos cadastro de menor, eliminaremos os dados imediatamente, salvo quando houver autorização específica de pelo menos um dos pais ou do responsável legal, na forma do Art. 14 da LGPD. Em caso de dúvida ou denúncia, contate o DPO em privacidade@neetru.com.
14. Alterações nesta política
Esta Política de Privacidade pode ser atualizada periodicamente para refletir mudanças na plataforma, nos operadores contratados, na legislação ou nas melhores práticas. Sempre que houver alteração relevante, comunicaremos os clientes ativos por:
- E-mail enviado ao endereço de contato cadastrado no painel;
- Banner persistente no painel staff e no portal do cliente, com link para a nova versão;
- Antecedência mínima de 15 (quinze) dias quando a alteração afetar significativamente os direitos dos titulares.
As versões anteriores ficam arquivadas internamente e podem ser consultadas mediante solicitação ao DPO.
Versão atual: 1.0
Última atualização: 29 de abril de 2026
15. Como nos contatar
Disponibilizamos canais específicos conforme a natureza da solicitação. Para dúvidas e solicitações sobre dados pessoais, sempre prefira o Encarregado de Dados (DPO):
Para exercício de direitos LGPD, dúvidas sobre privacidade e tratamento de dados pessoais.
privacidade@neetru.comPara questões operacionais sobre a plataforma e incidentes técnicos.
support@neetru.comEndereço postal
Neetru Tecnologia Ltda. (em constituição)
[Endereço a ser preenchido conforme constituição da empresa]
[Cidade] / [UF] — Brasil
CEP: Em cadastro
16. Reclamações à ANPD
Caso entenda que sua solicitação não foi atendida adequadamente, o titular pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), órgão competente para fiscalizar a aplicação da LGPD:
Autoridade Nacional de Proteção de Dados — ANPD
- Site: gov.br/anpd
- Endereço: Esplanada dos Ministérios, Bloco C, 1º, 2º e 3º Andares — Brasília / DF, CEP 70297-400
- Canal de atendimento ao cidadão: disponível no portal oficial da ANPD.
Encorajamos, contudo, que o titular procure primeiro o nosso DPO em privacidade@neetru.com. Estamos comprometidos com uma resposta tempestiva, transparente e fundamentada.
Versão 1.0 · Atualizada em 29 de abril de 2026
Voltar ao topo