← Voltarv2.0 · vigente desde 16/09/2026

Política de Privacidade — VSUITE

Versão 2.0 · Vigência a partir de 16 de setembro de 2026

Esta Política explica que dados pessoais o VSUITE trata, por quê, com quem compartilha, onde eles ficam e o que você pode exigir de nós.

Ela também cumpre a obrigação de transparência sobre transferência internacional de dados prevista no art. 17, §2º, do Regulamento aprovado pela Resolução CD/ANPD nº 19/2024. A seção 6 é esse documento.

Escrevemos para ser entendida. Onde houver termo técnico, explicamos.


1. Para quem esta Política vale

Ela vale para quatro grupos de pessoas, que têm relações diferentes conosco:

QuemRelação
AssinanteContrata e paga o VSUITE. Aqui nós somos controladores dos dados dele.
UsuárioAcessa com credenciais dadas pelo Assinante: equipe administrativa, técnicos, parceiros. Aqui o Assinante é o controlador e nós somos operadores.
Cliente finalÉ atendido pelo Assinante e tem os dados cadastrados por ele. O Assinante é o controlador.
VisitanteNavega em vsuite.com.br sem ter conta. Nós somos controladores.

Essa divisão não é formalidade: ela define a quem você deve recorrer. Se você é cliente de uma empresa que usa o VSUITE e quer saber por que seus dados estão lá, quem responde é essa empresa — nós a auxiliamos, mas não decidimos por ela. Se não souber a quem recorrer, escreva para nós e indicamos o caminho.

2. Quem trata os dados

Controlador (quanto aos dados do Assinante e do Visitante): SUITESERVICE TECNOLOGIA DA INFORMAÇÃO LTDA · CNPJ 28.570.762/0001-42 · Av. Lédio João Martins, 554, Sala 401, Kobrasol, São José/SC, CEP 88101-901

Encarregado de Proteção de Dados (DPO): George Moreira Bedin — dpo@vsuite.com.br

Você pode escrever ao encarregado sobre qualquer assunto desta Política. Respondemos em até 15 dias.

3. Resumo, para quem tem pressa

  • Coletamos o necessário para operar um sistema de ordens de serviço: cadastro, dados dos atendimentos, valores, fotos, assinaturas e, se o Assinante ativar, a posição de técnicos em campo.
  • Não vendemos dados. Nunca.
  • Não usamos seus dados para treinar modelos de inteligência artificial.
  • O banco de dados fica nos Estados Unidos (região US East, Ohio). A seção 6 explica por quê, o que isso significa e o que estamos fazendo a respeito. Contamos isso de forma direta porque é o que a lei exige e porque você tem o direito de saber.
  • Você pode exportar e pedir a exclusão dos seus dados pela própria Plataforma, em Ajustes › Privacidade e dados.

4. Que dados tratamos

A tabela abaixo reflete o que o sistema realmente guarda hoje.

CategoriaO que éPara quêBase legalPor quanto tempo
Cadastro do Assinante e UsuáriosNome completo, e-mail, telefone, CPF ou CNPJ, foto de perfil, senha (guardada como hash)Criar e manter a conta, autenticar, dar suporteExecução de contrato (art. 7º, V)Enquanto a conta existir, e por 12 meses após o encerramento
Dados da empresa do AssinanteRazão social, nome fantasia, CNPJ, endereço, e-mail, telefone, filiais e unidadesIdentificar a empresa nos documentos e emitir cobrançasExecução de contratoIdem
Assinatura e pagamentoPlano, situação, nome, e-mail e CPF/CNPJ informados na contratação, identificadores de cobrançaCobrar, controlar acesso, cumprir obrigação fiscalExecução de contrato e obrigação legal (art. 7º, II)5 anos após o encerramento, por obrigação fiscal e prescricional
Clientes finais (cadastrados pelo Assinante)Nome, CPF/CNPJ, telefone, e-mail, endereçoRegistrar o atendimento, emitir comprovante, dar acesso ao portalDefinida pelo Assinante, que é o controladorDefinido pelo Assinante; guardado enquanto a conta dele existir
Ordens de serviçoDescrição do serviço, categoria, prazos, status, histórico de mudanças, materiais consumidos, valoresOperar o serviço contratadoExecução de contrato (nossa) e base definida pelo Assinante (dos titulares dele)Enquanto a conta existir
Fotos de campoImagens tiradas durante o atendimentoComprovar a execução do serviçoDefinida pelo AssinanteEnquanto a conta existir
Assinaturas digitaisTraço da assinatura coletada em tela, com data e horaComprovar o aceite do serviço pelo cliente finalDefinida pelo AssinanteEnquanto a conta existir
Registros de campoCheck-in e check-out de cada atendimento, com horárioMedir tempo trabalhado e comprovar o atendimentoDefinida pelo AssinanteEnquanto a conta existir
Localização de técnicosLatitude, longitude, precisão, direção, velocidade, data e horaAcompanhar o atendimento em campo. Só existe se o Assinante ativarDefinida pelo Assinante — ver seção 8Configurável pelo Assinante, de 7 a 365 dias. Padrão: 90 dias. Apagado automaticamente todos os dias
Mensagens internasConversas entre a equipe sobre um atendimentoComunicação operacionalDefinida pelo AssinanteEnquanto a conta existir
ConsentimentosVersão aceita dos Termos e desta Política, data, hora, endereço IP e navegadorComprovar o aceite, como a lei exigeCumprimento de obrigação legal e exercício de direito5 anos após o encerramento
Registros de acessoEndereço IP, navegador e data/hora de cada entrada e saída da sua contaCumprir o art. 15 do Marco Civil da InternetCumprimento de obrigação legal (art. 7º, II)6 meses, apagados automaticamente. Guardados sob sigilo, sem acesso pelo lado do cliente
Registros de auditoriaQuem fez o quê e quando dentro do sistemaSegurança, investigação de incidentes, comprovaçãoLegítimo interesse (art. 7º, IX) e obrigação legal2 anos, apagados automaticamente
Registros técnicos de erroMensagem de erro, navegador, contextoCorrigir defeitosLegítimo interesse90 dias, apagados automaticamente
Registros de chamadas à APIEndereço acessado, endereço IP, navegador, horárioSegurança e controle de usoLegítimo interesse30 dias, apagados automaticamente
Eventos de pagamentoNotificações recebidas do gatewayConciliar cobrançasExecução de contrato90 dias, apagados automaticamente

Dados que não tratamos: não pedimos nem armazenamos número de cartão de crédito — isso fica com o gateway de pagamento. E a Plataforma não foi desenhada para dados pessoais sensíveis (saúde, biometria, convicção religiosa, opinião política e os demais do art. 5º, II, da LGPD). Os Termos de Uso proíbem inserir esse tipo de dado.

5. Onde os arquivos ficam guardados

Arquivos enviados à Plataforma ficam em áreas de armazenamento separadas, todas privadas, com uma exceção declarada:

ÁreaConteúdoAcesso
Anexos de atendimentoFotos de campoPrivado
AssinaturasAssinaturas coletadas em telaPrivado
Anexos financeirosComprovantes de pagamentoPrivado
Modelos de atendimentoPlanilhas e formulários do AssinantePrivado
Anexos de suporteArquivos enviados em chamadosPrivado
Exportações de dadosArquivos gerados a seu pedidoPrivado, por link assinado que vale 7 dias
Identidade da empresaLogo do AssinantePúblico — porque aparece em comprovantes que o cliente final abre por link

6. Transferência internacional de dados

Esta seção cumpre o art. 17, §2º, do Regulamento da Resolução CD/ANPD nº 19/2024.

6.1. O país de destino

Os dados ficam armazenados nos Estados Unidos da América, na região US East (Ohio), em infraestrutura operada pelo Supabase dentro da plataforma Lovable Cloud.

6.2. Por que estão lá

A Plataforma foi construída sobre o Lovable Cloud, que provisiona automaticamente o banco de dados, a autenticação e o armazenamento de arquivos. A Lovable não oferece região no Brasil em nenhum de seus planos: as opções disponíveis são Américas, Europa e Ásia-Pacífico, e dentro de cada região é a própria Lovable que distribui os projetos entre os data centers disponíveis. Além disso, a região é definida na criação do projeto e não pode ser alterada depois.

Dizemos isso com todas as letras porque é a verdade e porque você tem o direito de saber: não escolhemos os Estados Unidos; a arquitetura do fornecedor levou a eles. Isso não nos exime de responsabilidade, e por isso estamos tratando o assunto (item 6.6).

6.3. Forma, duração e finalidade

Forma: os dados são gravados diretamente no banco hospedado nos Estados Unidos quando você usa a Plataforma, e ficam acessíveis aos nossos suboperadores para operar o serviço.

Duração: enquanto durar a relação, conforme os prazos da tabela da seção 4.

Finalidade: hospedar o banco de dados, a autenticação, o armazenamento de arquivos e as funções de servidor que fazem a Plataforma funcionar. Não há outra finalidade — os dados não são usados pelo fornecedor para fins próprios nem para treinar modelos de inteligência artificial.

6.4. Quem responde

O controlador é a SUITESERVICE TECNOLOGIA DA INFORMAÇÃO LTDA, CNPJ 28.570.762/0001-42, com os contatos da seção 2. O canal do encarregado é dpo@vsuite.com.br.

6.5. Medidas de segurança

Os dados trafegam sempre criptografados (TLS) e são armazenados com criptografia em repouso. O acesso entre empresas diferentes que usam a Plataforma é isolado por regras de segurança aplicadas no próprio banco de dados (row level security), verificadas por política, não apenas pela aplicação. Os fornecedores mantêm certificações SOC 2 Tipo II e ISO 27001.

6.6. O que ainda falta, dito com honestidade

Desde 23 de agosto de 2025, transferências internacionais baseadas em cláusulas contratuais precisam usar as cláusulas-padrão aprovadas pela ANPD, adotadas integralmente e sem alteração. Até hoje, a ANPD reconheceu decisão de adequação apenas para a União Europeia e o Espaço Econômico Europeu — os Estados Unidos não têm decisão de adequação, e nenhuma cláusula-padrão estrangeira foi reconhecida como equivalente às brasileiras.

Os contratos de tratamento de dados dos nossos fornecedores de infraestrutura hoje incorporam as cláusulas-padrão da União Europeia e do Reino Unido. Estamos solicitando a eles o aditivo com as cláusulas-padrão da ANPD, e avaliando a migração do banco de dados para infraestrutura em território brasileiro.

Registramos isso aqui em vez de omitir. Se você quiser acompanhar o andamento, escreva para dpo@vsuite.com.br.

6.7. Seu direito de obter as cláusulas e de reclamar

Você pode pedir a íntegra das salvaguardas aplicáveis à transferência, com informações comercialmente sensíveis omitidas, escrevendo para dpo@vsuite.com.br. Respondemos em até 15 dias.

Você também pode peticionar contra nós diretamente à Autoridade Nacional de Proteção de Dados, pelo canal em gov.br/anpd.

7. Com quem compartilhamos

Não vendemos dados pessoais e não os cedemos para publicidade de terceiros. Compartilhamos apenas com quem é necessário para o serviço funcionar:

QuemPara quêOnde fica
Lovable (Lovable Labs Sweden AB; contratação pela Lovable Labs Incorporated, EUA)Hospedagem da aplicação e do backend; medição de uso do siteBanco em Estados Unidos (Ohio); site distribuído globalmente
Supabase (Supabase Pte. Ltd., Singapura)Banco de dados, autenticação, armazenamento de arquivos e funções de servidorEstados Unidos (Ohio), com acesso administrativo pela empresa em Singapura
Lovable AI GatewayEncaminhar ao modelo de linguagem que gera os resumos e sugestões — hoje o Google Gemini. Só é acionado quando alguém usa o assistenteEstados Unidos. A região em que o modelo processa é definida pelo fornecedor e não nos é informada
ResendEnvio dos e-mails automáticos da PlataformaBrasil (São Paulo)
AsaasProcessamento de cobranças e pagamentosBrasil

Também podemos compartilhar dados: com autoridades, quando houver ordem judicial ou obrigação legal; e com adquirentes, em caso de reorganização societária — nesse caso, avisaremos antes e a nova empresa fica sujeita a esta Política.

Mudanças nesta lista serão comunicadas com antecedência de 30 dias.

8. Localização de técnicos em campo

Rastrear onde uma pessoa está durante o dia de trabalho é monitoramento de trabalhador. É legítimo quando feito certo, e é problema sério quando feito errado. Por isso esta seção é separada.

8.1. A funcionalidade vem desligada

Nenhuma empresa tem o rastreamento ativo por padrão. Ele só funciona se o Assinante ativar nas configurações, e a ativação é uma decisão dele, não nossa.

8.2. O que é coletado, e quando

Quando o Assinante ativa e o técnico concede a permissão de localização no aparelho, são registrados latitude, longitude, precisão, direção, velocidade e o horário de cada leitura, formando um histórico de rota.

A coleta acontece:

  • apenas com o aplicativo aberto, durante um atendimento em execução — não há coleta em segundo plano, com o aplicativo fechado;
  • a cada 60 segundos;
  • somente dentro da janela de horário que o Assinante configurou, avaliada no fuso horário da empresa.

Fora dessas condições, o servidor recusa o registro. Não é um controle apenas visual: a verificação é refeita do lado do servidor.

8.3. Quem decide e quem responde

O Assinante é o controlador desse tratamento: decide se ativa, para quem, em que horário e por quanto tempo guarda. Nós somos operadores.

A base legal é definida pelo Assinante. Na prática costuma ser o legítimo interesse do empregador (art. 7º, IX) para gestão de equipe, roteirização, segurança do técnico e comprovação do atendimento — o que exige, segundo a orientação da ANPD, informar previamente os técnicos, coletar o mínimo necessário e registrar um teste de balanceamento. Consentimento não é base adequada em relação de trabalho, onde há desequilíbrio entre as partes.

8.4. O que o técnico vê

O técnico vê, dentro do sistema, um aviso informando que a empresa ativou o acompanhamento, o que é coletado, com que frequência, em que horário e por quantos dias o histórico é guardado. Quando o rastreamento está desligado, o aviso diz isso.

8.5. Por quanto tempo fica guardado

O Assinante define entre 7 e 365 dias; o padrão é 90 dias. A eliminação é automática e diária. A posição mais recente, usada para mostrar a equipe no mapa, é mantida separadamente e substituída a cada nova leitura.

9. Inteligência artificial

Nos planos que incluem o assistente, o VSUITE pode gerar resumos e sugestões de próximos passos para uma ordem de serviço.

O que é enviado ao modelo: código, título, descrição, situação, prioridade e datas do atendimento; categoria; nome do cliente final; nome da unidade; nome do técnico designado; as últimas mudanças de situação; e as dez mensagens mais recentes da conversa interna sobre aquele atendimento.

O que não é enviado: nenhum valor financeiro. Comissões, valores estimados e valores finais foram deliberadamente excluídos do que vai ao modelo.

Seus dados não são usados para treinar modelos. O resultado é guardado no seu banco para evitar chamadas repetidas.

As sugestões são apoio à decisão. Devem ser conferidas antes de qualquer uso, e nenhuma decisão com efeito sobre uma pessoa deve ser tomada apenas com base nelas.

10. Seus direitos

A LGPD (art. 18) garante a você:

  • confirmação de que tratamos seus dados e acesso a eles;
  • correção de dados incompletos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desacordo com a lei;
  • portabilidade a outro fornecedor;
  • eliminação dos dados tratados com base em consentimento;
  • informação sobre com quem compartilhamos;
  • informação sobre a possibilidade de não consentir e as consequências;
  • revogação do consentimento;
  • oposição a tratamento feito com base em legítimo interesse;
  • revisão de decisões automatizadas que afetem seus interesses.

Como exercer

Se você tem conta no VSUITE: em Ajustes › Privacidade e dados você baixa um arquivo com os seus dados pessoais de usuário — cadastro, papéis, empresas a que pertence, consentimentos registrados e o histórico dos seus pedidos — e solicita a exclusão, sem precisar falar com ninguém. O andamento aparece na mesma tela, e o link do arquivo vale 7 dias.

O acervo operacional da empresa — ordens de serviço, clientes, fotos, valores — pertence ao Assinante, não a você individualmente. Quem exporta esse conjunto é a empresa, pelas telas dela.

Se você é cliente de uma empresa que usa o VSUITE: procure essa empresa — ela é a controladora dos seus dados. Se não souber como, escreva para dpo@vsuite.com.br e ajudamos a localizá-la.

Em qualquer caso, você pode escrever para dpo@vsuite.com.br. Respondemos em até 15 dias. Podemos pedir informações para confirmar sua identidade antes de atender — é proteção sua.

Limite honesto: alguns dados não podem ser eliminados a pedido, porque a lei obriga a guardá-los — registros fiscais por 5 anos e registros de acesso por 6 meses, por exemplo. Nesses casos, explicamos qual obrigação nos impede e por quanto tempo.

11. Segurança

  • Tráfego criptografado (TLS) e armazenamento criptografado em repouso.
  • Senhas guardadas como hash. Nós não temos como ver sua senha.
  • Isolamento entre empresas aplicado no próprio banco de dados, por política de segurança em nível de linha, e não apenas pela aplicação.
  • Controle de acesso por papel: cada pessoa vê apenas o que o papel dela permite.
  • Registro de auditoria das ações relevantes.
  • Acessos administrativos nossos são registrados e limitados ao necessário para suporte.

Nenhum sistema é infalível. Se você identificar uma vulnerabilidade, escreva para dpo@vsuite.com.br — agradecemos e não tomaremos medida contra quem reportar de boa-fé.

12. Incidentes de segurança

Se ocorrer incidente que possa acarretar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados em até 3 dias úteis da ciência, conforme a Resolução CD/ANPD nº 15/2024, informando o que aconteceu, quais dados foram atingidos, o que fizemos e o que você pode fazer.

Quando o incidente atingir dados em que o Assinante é o controlador, comunicaremos o Assinante sem demora, para que ele cumpra o dever dele perante os titulares e a autoridade.

13. Cookies e armazenamento no navegador

Usamos o mínimo:

  • Sessão e autenticação — necessários para manter você conectado. Sem eles a Plataforma não funciona.
  • Preferências — pequenas escolhas de interface guardadas no seu navegador.
  • Medição de uso do site — a plataforma de hospedagem registra visitas às páginas públicas, em estatísticas agregadas.

Não usamos pixels de publicidade nem rastreadores de terceiros. Nenhum script de rede social, de anúncios ou de perfilamento é carregado pelo site.

14. Crianças e adolescentes

O VSUITE é ferramenta profissional e não se destina a menores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes. Se identificarmos, eliminamos. Se você souber de um caso, avise em dpo@vsuite.com.br.

15. Alterações desta Política

A versão vigente estará sempre em vsuite.com.br/legal/privacy, com número de versão e data de vigência. Alterações relevantes serão comunicadas por e-mail e dentro da Plataforma antes de entrarem em vigor. Guardamos o histórico das versões e o registro do seu aceite.

16. Contato

Encarregado de Proteção de Dados (DPO): George Moreira Bedin — dpo@vsuite.com.br Atendimento geral: contato@vsuite.com.br Suporte: suporte@vsuite.com.br Endereço: Av. Lédio João Martins, 554, Sala 401, Kobrasol, São José/SC, CEP 88101-901

Se não ficar satisfeito com nossa resposta, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.