Esta versão em português é fornecida para sua conveniência. A versão em francês é o texto juridicamente vinculante e prevalece em caso de divergência. Ler a versão em francês
Esta política explica como o oReel (“nós”, disponível em oreel.me) coleta, usa e protege os seus dados pessoais quando você usa o nosso serviço de criação de portfólio on-line ou visita o nosso site. Aplicamos o RGPD (Regulamento Geral sobre a Proteção de Dados da União Europeia).
Controlador
O controlador (responsável pelo tratamento, na terminologia do RGPD) é Wedey OÜ, sociedade registrada na Estônia sob o número 17153535, com sede social em Sepapaja tn 6, 15551 Tallinn, Estônia. Para qualquer dúvida relativa aos seus dados, escreva para [email protected].
Para os dados das pessoas que visitam o portfólio de um cliente (mensagens, agendamentos, assinantes, conversas com o assistente), o controlador é esse cliente, e nós atuamos como operador (subcontratante, na terminologia do RGPD) nos termos do acordo de tratamento de dados.
1. Dados que coletamos
- Conta: endereço de e-mail e hash da senha (nunca a senha em texto simples). Opcionalmente, o seu nome e um avatar.
- Login com o Google: se você escolher essa opção, o Google nos transmite o seu endereço de e-mail, o seu nome e a sua foto de perfil. Não recebemos nenhum acesso à sua conta Google.
- Dados do portfólio: todo conteúdo que você publica — textos, imagens, vídeos, links de redes sociais, depoimentos, preços, horários de agendamento.
- Importação de currículo ou de perfil do LinkedIn: quando você solicita, lemos o documento que você envia ou a página pública do perfil cujo endereço você informa, e extraímos dele campos que são sugeridos a você. O documento e a página não são armazenados; o texto de um currículo é transmitido ao nosso fornecedor de inteligência artificial para a extração.
- Google Agenda: se você conectar a sua agenda, lemos os seus períodos ocupados para ocultar os horários indisponíveis e criamos um evento quando você confirma um agendamento. O token de acesso é criptografado; você pode desconectar a agenda a qualquer momento.
- Medição de audiência do site oReel: os nossos servidores registram a página solicitada, o site de origem, os parâmetros de campanha, o país, o tipo de dispositivo e de navegador. Nenhum endereço IP é registrado: uma visita é associada a uma impressão digital recalculada todos os dias, que não permite reconhecer você de um dia para o outro. Essa medição não grava nenhum cookie.
- Eventos analíticos do produto: após você aceitar os cookies analíticos, visualizações de página, cliques, medições de desempenho e erros ocorridos no seu navegador, com o seu endereço IP (do qual deduzimos um país e uma cidade). Depois que você entra na conta, esses eventos são associados à sua conta para que possamos atender a uma solicitação de suporte. Nenhum dado é revendido nem cruzado com um anunciante.
- Gravação de sessão: após você aceitar os cookies analíticos, o desenrolar da sua visita (navegação, cliques, digitação) para reproduzir um mau funcionamento. Os campos de senha são mascarados; nenhum dado de cartão passa pelas nossas páginas. Você pode retirar o seu consentimento em “Gerenciar cookies”.
- Estatísticas de um portfólio: o proprietário de um portfólio vê o PAÍS de origem de cada visualização — nunca a cidade nem o endereço IP, que não são armazenados para esse uso.
- Dados dos visitantes de um portfólio: nome, e-mail e mensagem das pessoas que escrevem ou agendam um horário; e-mail dos assinantes de uma newsletter; perguntas feitas ao assistente (sem endereço IP).
- Pagamentos: a Stripe processa a totalidade do pagamento. Recebemos o país e, se for o caso, o número de IVA necessários para o cálculo do tributo, mas nenhum dado de cartão.
2. Finalidades do tratamento
- Fornecer o serviço oReel (criação, edição, hospedagem e divulgação do seu portfólio).
- Faturar, calcular os tributos devidos e manter a contabilidade.
- Comunicações essenciais (segurança, cobrança, agendamentos, mensagens recebidas).
- Suporte ao cliente quando você entra em contato conosco.
- Medição de audiência e melhoria do produto.
- Prevenção de fraudes e abusos, limitação do número de requisições.
3. Base legal
- Execução do contrato — conta, hospedagem dos seus conteúdos, importações que você solicita, conexão da sua agenda, pagamento.
- Consentimento — cookies analíticos e gravação de sessão, inscrição em uma newsletter (revogável a qualquer momento).
- Interesse legítimo — segurança, prevenção de fraudes, registros de erros, medição de audiência sem cookie nem endereço IP.
- Obrigação legal — conservação de documentos contábeis e fiscais.
4. Prazo de conservação
- Dados da conta e do portfólio: enquanto a sua conta estiver ativa.
- Após a exclusão da sua conta (em Configurações > Zona de risco): todos os seus dados e arquivos são apagados imediatamente — ou ao fim dos 30 dias de suspensão, se você escolheu suspender antes. As cópias de backup seguem nos prazos abaixo.
- Backups: uma cópia diária, conservada por 14 dias; um arquivo excluído do serviço é removido da cópia em até 30 dias.
- Registros de erros: 90 dias.
- Medição de audiência e eventos analíticos: no máximo 13 meses.
- Documentos contábeis: prazo imposto pela lei aplicável (até 10 anos).
5. Operadores
Trabalhamos com operadores (subcontratantes) selecionados, vinculados por um acordo de tratamento de dados em conformidade com o RGPD:
- Supabase — autenticação, banco de dados e armazenamento de arquivos. Local de tratamento: União Europeia (eu-central-1).
- Stripe — processamento de pagamentos, assinaturas e cálculo de tributos. Local de tratamento: Irlanda e Estados Unidos (cláusulas contratuais-padrão).
- Brevo — envio de e-mails transacionais. Local de tratamento: França — empresa francesa, dados na União Europeia.
- DeepSeek — funcionalidades de inteligência artificial (redação de bio, chatbot para visitantes, extração de currículo); as solicitações não são usadas para treinar os modelos. Local de tratamento: fora da União Europeia (cláusulas contratuais-padrão).
- Contabo GmbH — hospedagem da aplicação em um servidor dedicado. Local de tratamento: Lauterbourg, França.
- Cloudflare — rede de distribuição de conteúdo, proteção contra ataques e verificação antirrobô (Turnstile); vê o endereço IP de cada requisição. Local de tratamento: rede global, empresa norte-americana (cláusulas contratuais-padrão).
- Upstash — limitação do número de requisições contra abusos; guarda o endereço IP ou o identificador da conta por alguns minutos. Local de tratamento: Frankfurt, Alemanha (região UE).
- Sentry — coleta de erros técnicos para diagnóstico. Local de tratamento: União Europeia (região UE).
- PostHog — análise de uso do produto, gravação de sessão e rastreamento de erros no navegador. Local de tratamento: União Europeia (região UE).
O Google atua como controlador independente quando você entra com a sua conta Google ou conecta a sua agenda; aplica-se a política de privacidade do próprio Google.
6. Seus direitos
Você dispõe dos seguintes direitos sobre os seus dados. A maioria pode ser exercida diretamente a partir do seu painel.
- Acesso e portabilidade — exporte todos os seus dados em formato JSON em Configurações > Zona de risco.
- Retificação — altere o seu perfil em Configurações > Perfil.
- Eliminação — exclua definitivamente a sua conta em Configurações > Zona de risco.
- Oposição e revogação do consentimento — recuse os cookies analíticos em “Gerenciar cookies”, no rodapé da página.
- Limitação do tratamento — escreva para nós.
- Direito de apresentar uma reclamação à autoridade de controle do seu país ou à autoridade estoniana de proteção de dados (Andmekaitse Inspektsioon).
Se você for visitante de um portfólio, dirija primeiro a sua solicitação ao proprietário dele; nós o ajudaremos a respondê-la.
8. Transferências internacionais
A aplicação é hospedada em um servidor dedicado Contabo GmbH localizado em Lauterbourg (França), e o banco de dados, na União Europeia. Alguns operadores listados no artigo 5 tratam dados fora da União Europeia, em especial nos Estados Unidos.
Essas transferências são amparadas por uma decisão de adequação da Comissão Europeia (incluindo o Quadro de Privacidade de Dados UE–EUA, quando o destinatário tiver aderido a ele) ou pelas cláusulas contratuais-padrão. Você pode desativar as funções de inteligência artificial simplesmente não as usando.
9. Segurança
- Criptografia TLS de todas as comunicações.
- Isolamento dos dados no nível do banco de dados (Row Level Security): cada cliente acessa apenas os seus próprios dados.
- Senhas com hash gerado pelo nosso fornecedor de autenticação.
- Limitação do número de requisições e verificação antirrobô nos formulários públicos.
- Registro de auditoria das ações de administração.
- Backup diário dos dados e dos arquivos, com teste automático de restauração.
10. Contato
Para qualquer dúvida ou para exercer os seus direitos, escreva para [email protected]. Respondemos em no máximo um mês.
11. Alterações
Esta política pode evoluir com o serviço ou com a regulamentação. A data no topo da página indica a última atualização. Em caso de alteração relevante, avisaremos você por e-mail antes de sua entrada em vigor.