Política de Privacidade br | v0.1.0 | 2026-10-05 | draft Minuta — ainda sem vigência Esta Política descreve o tratamento de dados pessoais por FLUXYR LTDA, CNPJ 47.640.746/0001-23, Avenida Engenheiro Luiz Carlos Berrini, 1376, andar 17, São Paulo/SP, Brasil, que opera como Shpyrd ("nós"). Abrange site, contatos comerciais, contas, cobrança e suporte. Contato de privacidade: privacy@shpyrd.io. Notificações contratuais: legal@shpyrd.io. Esta edição Brasil deriva do original Global em inglês. 1 Nossos papéis e o alcance desta Política Atuamos como controladora quando decidimos as finalidades e os meios de tratamento para nosso site, relacionamento comercial, administração, segurança e obrigações legais. Quanto aos dados inseridos nas aplicações Cloud de um cliente, em regra atuamos como operadora, seguindo instruções desse cliente e o contrato e acordo de tratamento de dados aplicáveis. O cliente responde por seus próprios avisos e instruções lícitas. O Enterprise é instalado no ambiente do cliente. A instalação ou licença não nos dá acesso irrestrito a seus bancos de dados. Acesso concedido para implantação, diagnóstico, suporte ou administração da licença deve ser limitado à finalidade ajustada e ao contrato aplicável. O tratamento realizado pelo próprio cliente permanece sob sua responsabilidade. Executar o núcleo open source por conta própria não cria, por si, uma conta hospedada na Shpyrd. Esta Política aplica-se a interações separadas com nosso site, contatos ou serviços e não substitui o aviso de privacidade de aplicações operadas por outras organizações. 2 Dados tratados e suas fontes Você ou sua organização podem fornecer nome, e-mail profissional, cargo, organização, contatos, identificadores de conta, informações de autenticação, permissões, correspondências, anexos de suporte, registros contratuais e informações para pedidos de privacidade. Evite enviar dados sensíveis desnecessários, segredos ou bases de produção ao suporte. Dados de cobrança podem incluir razão social, CPF ou CNPJ quando necessário, endereço de faturamento, plano, consumo, notas ou faturas, referências de transações e situação do pagamento. Prestadores de pagamento tratam credenciais no fluxo de pagamento. Os dados que recebemos dependem do meio escolhido e podem incluir detalhes limitados do instrumento; não envie credenciais completas de cartão ou conta bancária por e-mail. Interações podem gerar IP, informações de navegador e dispositivo, horários, URLs solicitadas, eventos de autenticação e segurança, identificadores de recursos e consumo necessário à operação ou medição. Instalação on-premise e suporte podem envolver diagnósticos cujo envio você escolha ou autorize. Também podemos receber dados de administradores da organização, revendedores autorizados ou contatos de cobrança, prestadores de pagamento e provedores de identidade integrados quando utilizados. Essas fontes servem à conta ou transação correspondente, sem autorização genérica para coleta de informações não relacionadas. 3 Finalidades e bases legais Tratamos dados necessários para criar e administrar contas, autenticar usuários, prestar serviços, medir consumo, faturar e receber pagamentos, instalar produtos, atender solicitações e comunicar assuntos da relação. As bases aplicáveis podem incluir execução de contrato com o titular ou procedimentos preliminares solicitados por ele. Para profissionais que representam organizações, pode ser adequado o legítimo interesse na gestão dessa relação empresarial. Registros pertinentes são utilizados para cumprir obrigações legais, fiscais, contábeis, regulatórias e solicitações lícitas. Dados técnicos e de conta limitados apoiam prevenção de abuso e fraude, segurança, diagnóstico e exercício regular de direitos. Conforme a atividade, aplicam-se obrigação legal, legítimo interesse sujeito à avaliação de balanceamento ou exercício regular de direitos em processos. Marketing opcional, cookies não essenciais e outros tratamentos facultativos dependem da base legal e das escolhas exigidas pela legislação aplicável, inclusive consentimento quando necessário. O consentimento pode ser revogado para o futuro, sem afetar tratamentos anteriores lícitos. Recusar tratamento facultativo não impede funções essenciais não relacionadas. Quando utilizamos legítimo interesse, os interesses são operar um serviço empresarial seguro, administrar relações comerciais, prevenir uso indevido e melhorar a confiabilidade com dados proporcionais. Avaliamos impactos sobre os titulares e oferecemos os direitos aplicáveis de oposição. Cada atividade tem sua base adequada; as bases não são permissões genéricas intercambiáveis. 4 Cookies e armazenamento local Este portal jurídico grava uma preferência de aparência no armazenamento local do navegador quando você escolhe um tema. A escolha Global/Brasil consta da URL. A implementação deste portal não contém scripts de publicidade ou análise de audiência. A infraestrutura ainda pode tratar requisições técnicas necessárias para servir e proteger o site. Outras interfaces de conta e produtos podem exigir cookies de sessão ou segurança. Antes de introduzir rastreamento não essencial sujeito a consentimento, informaremos tecnologias, finalidades, fornecedores e duração, com possibilidade real de escolha. Configurações do navegador permitem controlar o armazenamento, mas bloquear recursos essenciais pode afetar funções da conta. Mudanças futuras devem ser refletidas no aviso e nos controles aplicáveis. 5 Compartilhamento e destinatários Compartilhamos dados conforme necessário com pessoal autorizado e prestadores de infraestrutura, hospedagem, comunicação, suporte, identidade, pagamento, contabilidade ou segurança. O acesso deve ser limitado à finalidade, com confidencialidade e salvaguardas contratuais adequadas. Suboperadores de dados das aplicações dos clientes devem ser tratados no acordo de tratamento e nas divulgações correspondentes. Administradores e contatos de cobrança designados pela organização podem acessar dados de conta, membros, consumo e faturas necessários à sua gestão. Podemos compartilhar dados com assessores profissionais, autoridades competentes quando houver obrigação legal, ou envolvidos em operação societária, com confidencialidade e continuidade da proteção. Não vendemos dados pessoais nem os compartilhamos para publicidade comportamental entre contextos. Uma prática futura materialmente diferente exigiria aviso atualizado e escolhas legalmente necessárias antes de começar. Isso não impede divulgações necessárias a prestadores que atuem para as finalidades descritas aqui. 6 Tratamento internacional A Shpyrd está estabelecida no Brasil e atende clientes internacionais. O tratamento pode ocorrer no Brasil e nos países de operação da infraestrutura e dos prestadores selecionados para o serviço. Um contrato em inglês não garante armazenamento em determinado país. Compromissos específicos de residência de dados devem constar do contrato. Transferências sujeitas à LGPD, GDPR, normas britânicas ou outras regras aplicáveis devem adotar mecanismo válido, como decisão de adequação pertinente ou salvaguardas contratuais apropriadas, além de avaliações e medidas suplementares quando exigidas. Cláusulas-padrão brasileiras, cláusulas europeias e instrumentos britânicos são distintos e devem ser escolhidos conforme a transferência efetiva. Solicite a privacy@shpyrd.io informações sobre destinos e salvaguardas do seu serviço ou cópia disponível, com supressões justificadas. Esta Política, isoladamente, não celebra cláusulas de transferência internacional nem acordo de tratamento de dados. 7 Retenção e eliminação Conservamos informações pelo tempo necessário às finalidades, obrigações contratuais e legais, segurança e exercício de direitos. O período varia com o tipo de registro e a jurisdição: contas ativas sustentam a relação; registros fiscais e de cobrança seguem deveres legais; registros de suporte e segurança são avaliados conforme sua necessidade operacional ou probatória. Após encerrar uma conta, eliminamos ou anonimizamos dados sem necessidade remanescente, ressalvadas retenções lícitas e cópias de segurança com acesso restrito. Backups são removidos conforme sua rotação aplicável e não usados para outras finalidades. Ordens de preservação e demandas judiciais ou regulatórias podem exigir retenção restrita além do prazo ordinário. Dados de aplicações seguem os prazos de recuperação e eliminação do contrato Cloud ou acordo de tratamento. Dados Enterprise na infraestrutura do cliente continuam sob seu controle; cópias enviadas à Shpyrd para suporte seguem os cuidados e prazos ajustados. Você pode solicitar informações sobre a retenção de uma categoria específica. 8 Segurança e incidentes Adotamos medidas técnicas e organizacionais adequadas aos riscos, incluindo restrições de acesso e salvaguardas de transmissão e armazenamento proporcionais ao serviço. Nenhum sistema garante segurança absoluta. Clientes devem administrar credenciais, permissões e segurança de aplicações conforme suas responsabilidades. Avaliamos suspeitas de incidentes com dados pessoais e comunicamos clientes, titulares e autoridades quando exigido pelo contrato ou pela legislação. Obrigações contratuais de notificação sobre dados controlados pelo cliente devem constar do acordo de tratamento; esta Política não substitui cronograma de resposta negociado. 9 Direitos e solicitações Conforme a lei aplicável e as circunstâncias, você pode solicitar confirmação e acesso, correção, eliminação, restrição, portabilidade, informação sobre compartilhamento, revogação de consentimento e oposição a determinados tratamentos. Há exceções, como retenção obrigatória e proteção de direitos de terceiros. Explicaremos as razões aplicáveis quando não for possível atender integralmente. Envie pedidos a privacy@shpyrd.io e identifique sua relação com a Shpyrd e a conta ou serviço pertinente. Podemos pedir verificação proporcional de identidade e poderes de representantes. Não envie documentos de identidade sem solicitação por canal adequado. Responderemos nos prazos legais; prorrogações dependem de previsão legal e justificativa. Para dados controlados por um cliente Shpyrd, procure essa organização primeiro. Encaminharemos ou apoiaremos solicitações conforme nossas obrigações de operadora. Você também pode recorrer à autoridade de proteção de dados competente, sem precisar esgotar o contato conosco. 10 Direitos regionais Brasil: quando aplicável a LGPD, os direitos incluem confirmação do tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou ilícitos, portabilidade nos termos da regulamentação, informação sobre compartilhamento e consequências de não consentir, revogação do consentimento e eliminação de dados tratados com consentimento, observadas exceções legais. É possível solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses e peticionar à ANPD conforme as regras aplicáveis. Espaço Econômico Europeu e Reino Unido: quando aplicáveis GDPR ou UK GDPR, podem ser exercidos os direitos de acesso, retificação, apagamento, restrição, portabilidade e oposição, além de revogação do consentimento. É possível reclamar à autoridade supervisora competente, inclusive no local de residência habitual ou trabalho quando permitido. Há direito de oposição ao marketing direto e, por motivos da situação particular, ao tratamento por legítimo interesse, ressalvadas exceções legais. Estados Unidos: direitos previstos em leis estaduais, inclusive direitos da Califórnia de conhecer/acessar, corrigir, eliminar, recusar venda ou compartilhamento e limitar certos usos de informações sensíveis, aplicam-se quando o tratamento estiver sujeito à respectiva lei. Não penalizamos o exercício de direitos aplicáveis. Representantes autorizados podem apresentar pedidos mediante comprovação. Se a legislação aplicável prever recurso, solicite-o a privacy@shpyrd.io identificando a decisão inicial; explicaremos o procedimento e os prazos pertinentes. Sinais de recusa de tratamento serão respeitados quando se tornarem relevantes e forem legalmente exigidos. Outros países: direitos locais obrigatórios permanecem disponíveis quando aplicáveis. Informe seu país e pedido para avaliarmos o procedimento pertinente. A edição Global não significa que todas as leis do mundo incidam sobre toda interação. 11 Crianças e decisões automatizadas Os serviços empresariais não são direcionados a crianças e não solicitamos conscientemente dados infantis para contas próprias. Caso suspeite de fornecimento inadequado por uma criança, contate-nos para investigação e providências. Clientes com aplicações voltadas a crianças devem avaliar suas próprias obrigações legais. Esta Política não autoriza decisões exclusivamente automatizadas com efeitos jurídicos ou igualmente significativos. Se um serviço introduzir esse processo, forneceremos previamente as informações, salvaguardas e direitos exigidos para o contexto. Detecção rotineira de fraude e ameaças pode utilizar ferramentas automatizadas com revisão apropriada. 12 Atualizações e contato Novas revisões indicarão suas datas e, após publicadas, a data de vigência. Mudanças relevantes terão comunicação apropriada e novo consentimento quando exigido. Um novo aviso não justifica retroativamente usos incompatíveis de dados já coletados. Revisões anteriores permanecem disponíveis no histórico. Para dúvidas e direitos de privacidade, escreva a privacy@shpyrd.io ou a FLUXYR LTDA no endereço indicado acima. O original Global é em inglês e a edição Brasil contém texto em português e disposições locais. Direitos obrigatórios de privacidade prevalecem sobre regras contratuais de idioma.