Rentalfy
PreçosCompararCalculadoraBlogFAQ

Política de Privacidade e Proteção de Dados

Esta política descreve como Rentalfy trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD).

Última atualização: 01/09/2026

Documento em revisão final. A qualificação completa da controladora (CNPJ, endereço e nome do encarregado) está em processo de confirmação e será publicada nesta página. Enquanto isso, os canais de contato desta política já estão ativos e atendem às solicitações previstas no artigo 18 da LGPD.

Índice

  1. 1. Quem somos e a quem esta política se aplica
  2. 2. Nossos dois papéis: controladora e operadora
  3. 3. Quais dados tratamos
  4. 4. Finalidades e bases legais
  5. 5. Onde os dados ficam armazenados
  6. 6. Como protegemos os dados
  7. 7. Compartilhamento e suboperadores
  8. 8. Cookies e tecnologias de rastreamento
  9. 9. Por quanto tempo guardamos
  10. 10. Direitos do titular
  11. 11. Exportação e exclusão no encerramento da conta
  12. 12. Incidentes de segurança
  13. 13. Encarregado (DPO) e contato
  14. 14. Alterações desta política

1. Quem somos e a quem esta política se aplica

Rentalfy é uma plataforma de software como serviço (SaaS) para gestão de locação e venda de bens — equipamentos, veículos e imóveis — operada por History Makers Tecnologia Ltda., inscrita no CNPJ sob o nº 05.032.212/0001-74, com sede em Ave Anita Garibaldi 850, Cabral, Curitiba/PR.

Esta política se aplica a três grupos de pessoas:

  • Visitantes do nosso site institucional (rentalfy.com.br).
  • Assinantes e usuários — as empresas que contratam a plataforma e as pessoas que acessam o painel administrativo em nome delas.
  • Clientes finais — as pessoas cujos dados são cadastrados na plataforma pelas empresas assinantes (locatários, compradores, proprietários, interessados).

2. Nossos dois papéis: controladora e operadora

A distinção abaixo determina quem responde por cada decisão, e é o ponto de partida de qualquer solicitação relacionada a dados.

Somos controladora

Dos dados de visitantes do site e dos dados cadastrais das empresas assinantes e de seus usuários — nome, e-mail, telefone, dados de faturamento e registros de acesso. Nesses casos, somos nós que decidimos as finalidades do tratamento.

Somos operadora

Dos dados que a empresa assinante cadastra sobre os clientes finais dela. Ali, a empresa assinante é a controladora: é ela quem decide o que coletar e por quê, e nós tratamos esses dados exclusivamente conforme as instruções dela e o contrato firmado.

Se você é cliente final de uma empresa que usa a plataforma e deseja exercer seus direitos, o pedido deve ser dirigido primeiro a essa empresa. Se preferir nos acionar, encaminharemos a solicitação à controladora e daremos suporte ao atendimento.

3. Quais dados tratamos

Não coletamos dados que não sejam necessários à prestação do serviço. As categorias tratadas são:

CategoriaExemplos
IdentificaçãoNome, CPF ou CNPJ, RG, data de nascimento.
ContatoE-mail, telefone, WhatsApp, endereço residencial ou comercial.
Contratuais e financeirosReservas, locações, propostas, contratos assinados, faturas, histórico de pagamentos e repasses.
Documentos anexadosArquivos que a empresa assinante opta por anexar a um cadastro ou a um imóvel — comprovantes, laudos, matrículas, CNH.
ComunicaçãoMensagens trocadas por WhatsApp e e-mail dentro da plataforma, incluindo áudios e suas transcrições, quando o módulo de atendimento está ativo.
Técnicos e de acessoEndereço IP, data e hora de acesso, identificadores de sessão e registros de operações realizadas no sistema.

Não solicitamos dados sensíveis na acepção do artigo 5º, II da LGPD (origem racial, convicção religiosa, opinião política, dado de saúde, biometria, entre outros). Caso a empresa assinante insira tais dados em campos livres por decisão própria, ela assume, como controladora, a responsabilidade por essa escolha.

4. Finalidades e bases legais

FinalidadeBase legal (art. 7º da LGPD)
Prestar o serviço contratado e manter a conta ativaExecução de contrato (inciso V)
Tratar dados de clientes finais em nome da empresa assinanteBase indicada pela empresa assinante, na qualidade de controladora
Emitir cobranças, notas e documentos fiscaisCumprimento de obrigação legal ou regulatória (inciso II)
Prevenir fraudes e garantir a segurança da plataformaLegítimo interesse (inciso IX) e obrigação legal
Manter registros de acesso a aplicações de internetObrigação legal (art. 15 do Marco Civil da Internet)
Enviar comunicações de marketing e novidadesConsentimento (inciso I), revogável a qualquer momento
Exercer direitos em processo judicial ou administrativoInciso VI

5. Onde os dados ficam armazenados

O banco de dados principal fica no Brasil, em serviço gerenciado de PostgreSQL hospedado na região sa-east-1 da AWS (São Paulo). É nele que residem os cadastros, contratos, reservas e registros financeiros.

A aplicação é executada em infraestrutura da Vercel e os arquivos enviados (fotos, documentos e PDFs) ficam no Cloudflare R2. Esses dois provedores operam em infraestrutura distribuída internacionalmente, o que caracteriza transferência internacional de dados.

Essa transferência é realizada com fundamento no artigo 33, incisos II e IX da LGPD, mediante cláusulas contratuais de proteção de dados firmadas com cada provedor, que se obrigam a padrão de proteção compatível com a legislação brasileira.

6. Como protegemos os dados

As medidas abaixo estão implementadas hoje, não são planos. Elas atendem ao artigo 46 da LGPD.

  • Criptografia em trânsito: todo o tráfego é HTTPS/TLS obrigatório, incluindo a conexão com o banco de dados, com HSTS ativo.
  • Criptografia em repouso: o armazenamento do banco de dados e dos arquivos é criptografado em disco pelos provedores de infraestrutura.
  • Senhas: nunca são armazenadas. Guardamos apenas o resumo criptográfico (hash bcrypt), que é irreversível.
  • Credenciais de integrações de terceiros são criptografadas na camada da aplicação, com chave distinta da base.
  • Isolamento entre empresas: a plataforma é multiempresa e toda consulta é restrita à organização do usuário. A identidade da organização é derivada sempre da sessão autenticada, nunca de parâmetro enviado pelo navegador.
  • Controle de acesso: perfis de administrador e membro, com permissões por módulo e restrições específicas para operações destrutivas.
  • Autenticação: sessão em cookie HttpOnly, limitação de tentativas de login com bloqueio progressivo e exigência de senha mínima.
  • Superfícies externas: todos os webhooks de pagamento e mensageria exigem segredo compartilhado, com comparação em tempo constante e comportamento de falha fechada.
  • Conteúdo enviado por usuários: validação de tipo real do arquivo, limite de tamanho, lista de tipos permitidos, sanitização de HTML contra XSS e bloqueio de requisições a endereços internos.
  • Cabeçalhos de segurança aplicados globalmente (nosniff, frame-ancestors, HSTS, Referrer-Policy, Permissions-Policy).
  • Backups contínuos com recuperação a ponto no tempo (point-in-time recovery).

Transparência sobre o que ainda não fazemos: não aplicamos, hoje, criptografia campo a campo sobre dados como CPF e endereço — eles são protegidos pela criptografia de disco, pelo isolamento entre organizações e pelos controles de acesso descritos acima. Registramos as operações de criação, alteração e exclusão de registros, mas ainda não mantemos trilha de auditoria de leitura de dados pessoais. Ambos os reforços estão no nosso plano de evolução e serão anunciados nesta página quando entrarem em produção.

7. Compartilhamento e suboperadores

Não vendemos, alugamos ou cedemos dados pessoais. Compartilhamos o mínimo necessário com os prestadores abaixo, que atuam como suboperadores e tratam os dados exclusivamente para executar a função contratada.

PrestadorFunçãoDadosLocal
Neon (banco de dados PostgreSQL gerenciado, sobre AWS)InfraestruturaTodos os dados cadastrais e transacionais da plataforma (clientes, reservas, contratos, financeiro).Brasil — região AWS sa-east-1 (São Paulo).
VercelInfraestruturaExecução da aplicação e logs operacionais (endereço IP, rota acessada, erros).Estados Unidos, com processamento de borda distribuído.
Cloudflare R2 e CDNInfraestruturaArquivos enviados: fotos, documentos anexados e PDFs de contratos e faturas.Infraestrutura distribuída globalmente.
Asaasmódulo opcionalPagamentosNome, CPF/CNPJ, e-mail, telefone e valores, para emissão de boleto, PIX e cartão.Brasil.
Coramódulo opcionalPagamentosNome, CPF/CNPJ e valores, para emissão de cobrança bancária.Brasil.
StripePagamentosDados de faturamento da assinatura da própria plataforma. Dados de cartão são coletados diretamente pelo provedor e não trafegam pelos nossos servidores.Estados Unidos e União Europeia.
Evolution API (integração WhatsApp)módulo opcionalComunicaçãoNúmero de telefone, nome de exibição e conteúdo das mensagens trocadas com o cliente final.Servidor sob nossa gestão.
ResendComunicaçãoNome e endereço de e-mail dos destinatários das mensagens transacionais.Estados Unidos.
Google (Calendar API)módulo opcionalProdutividadeData, hora e duração dos compromissos do membro que conecta a própria agenda. Título, descrição, local e convidados dos eventos não são armazenados por nós.Estados Unidos.
Vercel AI Gateway e os provedores de modelo por ele intermediados (Anthropic, OpenAI)módulo opcionalInteligência artificialConteúdo das conversas atendidas pelo assistente e transcrição de áudios recebidos, quando o módulo está ativo.Estados Unidos.
Portais imobiliários (ImovelWeb / QuintoAndar, via OpenNavent)módulo opcionalDistribuição de anúnciosDados do anúncio do imóvel e dados de contato do anunciante. Nenhum dado de inquilino ou comprador é enviado.Brasil e Argentina.
Google Ads e Meta (Pixel)Marketing do site institucionalIdentificadores de navegação de visitantes do site institucional, carregados apenas mediante consentimento. Não são montados na área logada.Estados Unidos.
AmplitudeMarketing do site institucionalEventos de produto nomeados explicitamente pela aplicação (por exemplo, "login" e "criação de cliente"), sem conteúdo de tela. A captura automática de interações e a gravação de sessão estão desativadas.Estados Unidos.
Vercel AnalyticsMarketing do site institucionalContagem agregada de acessos por página, sem cookies e sem identificador persistente de visitante.Estados Unidos.

Os prestadores marcados como módulo opcional só recebem dados se a empresa assinante ativar o módulo correspondente. Além destes, dados podem ser compartilhados com autoridades públicas quando houver determinação legal ou ordem judicial.

8. Cookies e tecnologias de rastreamento

Na área logada — e nas páginas em que um titular assina um contrato ou consulta uma fatura — usamos apenas cookies estritamente necessários: sessão de autenticação, preferências de idioma e organização ativa. Sem eles a plataforma não funciona, e por isso não dependem de consentimento (art. 7º, V). Nenhuma ferramenta de publicidade ou de gravação de navegação é carregada nessas páginas.

No site institucional podemos carregar, além dos necessários, cookies de publicidade — Google Ads e Meta Pixel — para medir a efetividade das nossas campanhas. Eles só são carregados depois do seu consentimento: ao entrar no site você recebe um aviso com “Aceitar” e “Rejeitar” no mesmo destaque, e enquanto não houver escolha nada além do necessário é carregado. Você pode rever ou revogar a decisão a qualquer momento pelo link “Preferências de cookies” no rodapé — revogar é tão simples quanto consentir.

Medimos ainda o volume agregado de acessos por página através do Vercel Analytics, que não usa cookies nem cria identificador persistente de visitante, e registramos eventos de produto nomeados explicitamente pela aplicação (por exemplo, “login”) no Amplitude, sem conteúdo de tela: a captura automática de interações e a gravação de sessão estão desativadas.

O bloqueio de cookies necessários nas configurações do seu navegador impedirá o login na plataforma.

9. Por quanto tempo guardamos

  • Dados operacionais da conta: enquanto a conta estiver ativa.
  • Após o encerramento: mantidos por até 30 dias para permitir exportação e reativação, e então eliminados, salvo as exceções abaixo.
  • Registros fiscais e financeiros: pelo prazo exigido pela legislação tributária.
  • Contratos e documentos assinados: pelo prazo prescricional aplicável ao negócio jurídico que documentam.
  • Registros de acesso: mínimo de 6 meses, conforme o artigo 15 do Marco Civil da Internet.

10. Direitos do titular

O artigo 18 da LGPD assegura a você o direito de obter, a qualquer momento: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos; portabilidade; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e as consequências disso; e revogação do consentimento.

Para exercer qualquer um deles, escreva para privacidade@historymakers.com.br. Responderemos em até 15 dias. Podemos solicitar informações adicionais para confirmar sua identidade antes de atender — essa verificação existe para proteger você.

Se os dados foram cadastrados por uma empresa que usa a plataforma, atuamos como operadora e encaminharemos seu pedido à controladora, informando você a respeito.

11. Exportação e exclusão no encerramento da conta

A empresa assinante é a titular do conteúdo que cadastra na plataforma. No encerramento da conta:

  • Exportação: disponível a qualquer momento, por autoatendimento, em Configurações → Privacidade. Um clique gera a extração completa dos dados da organização em dois arquivos: um JSON legível por outro sistema e uma planilha com uma aba por tabela, acompanhados da lista de endereços dos arquivos anexados. Chaves de acesso e credenciais de integração são suprimidas e vêm assinaladas como tal — elas permitiriam agir em nome de outra pessoa e não são dado a portar. Não é preciso pedir nem esperar.
  • Exclusão: mediante pedido formal, eliminamos os dados da organização em até 30 dias contados do pedido, ressalvado o que a lei obriga a reter conforme a seção 9.
  • Backups: cópias de segurança são sobrescritas pelo ciclo de retenção do provedor; dados excluídos deixam de estar acessíveis imediatamente e desaparecem dos backups ao fim desse ciclo.

Transparência: a exportação é autoatendimento e não depende de nós. A exclusão, não: ela é solicitada pelo canal de privacidade e executada pela nossa equipe dentro do prazo acima. Preferimos assim enquanto a operação for irreversível — um botão que apaga a empresa inteira ao alcance de qualquer administrador é um risco maior do que a espera que ele evitaria.

12. Incidentes de segurança

Diante de um incidente de segurança com dados pessoais, atuamos assim:

  1. Contenção imediata — isolamento do vetor, revogação de credenciais comprometidas e preservação de evidências.
  2. Apuração — determinação da causa raiz, do escopo e das categorias de dados e de titulares afetados.
  3. Comunicação às empresas assinantes afetadas em até 48 horas da confirmação do incidente, com descrição dos dados envolvidos, dos riscos e das medidas adotadas.
  4. Apoio à comunicação legal — quando a assinante é a controladora, fornecemos as informações necessárias para que ela comunique a ANPD e os titulares no prazo do artigo 48 da LGPD. Quando a controladora somos nós, fazemos a comunicação diretamente.
  5. Remediação e registro — correção da causa e registro do incidente para auditoria.

Se você identificar uma vulnerabilidade, escreva para seguranca@historymakers.com.br. Não tomamos medidas legais contra quem reportar de boa-fé, sem exfiltrar dados e sem degradar o serviço.

13. Encarregado (DPO) e contato

Nos termos do artigo 41 da LGPD, o canal do encarregado pelo tratamento de dados pessoais é dpo@historymakers.com.br.

O nosso Acordo de Tratamento de Dados (DPA) está publicado, com a lista de suboperadores e o resumo das medidas de segurança em anexo. Empresas que precisem dele como anexo contratual podem pedir a via para assinatura pelo mesmo canal.

Você também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD).

14. Alterações desta política

Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. Alterações relevantes serão comunicadas às empresas assinantes com pelo menos 30 dias de antecedência, por e-mail e por aviso na plataforma. A data da última revisão está no topo desta página.

Veja também os nossos Termos e Condições.

Dúvidas sobre esta política: privacidade@historymakers.com.br

whatsapp-avatar
RentalfySuele responder en menos de 1 minuto