Esta Política explica como o PhotoOS, operado por [RAZÃO SOCIAL] (CNPJ [CNPJ]), trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD).
1. Dois papéis diferentes
Esta distinção é o ponto mais importante deste documento:
- Sobre os dados do fotógrafo (você, que assina o serviço), somos controladores: decidimos como tratá-los para operar a plataforma.
- Sobre os dados dos seus clientes — nome, contato, fotos, documento em contrato —, somos operadores. Quem decide o que coletar e por quê é você, que é o controlador desses dados. Nós apenas tratamos conforme sua instrução, ao executar o serviço.
Isso significa que a base legal para tratar os dados dos seus clientes é sua responsabilidade, assim como obter autorização de uso de imagem das pessoas retratadas.
2. Dados que tratamos
Do fotógrafo
- Cadastro: nome, e-mail, telefone, senha (guardada apenas como hash bcrypt).
- Perfil: logotipo, bio, redes sociais, chave PIX, cor da marca.
- Assinatura: identificadores da Stripe. Não recebemos nem guardamos dados de cartão.
- Técnicos: endereço IP e registros de acesso, para segurança e prevenção a abuso.
Dos clientes do fotógrafo, inseridos por você
- Identificação e contato: nome, e-mail, telefone, Instagram.
- Fotografias enviadas para as sessões, e as versões derivadas que geramos.
- Em contratos: documento de identificação, imagem da assinatura, IP e data da assinatura.
- Interações com a galeria: data da primeira visualização e fotos favoritadas.
3. Para que usamos
- Prestar o serviço contratado — execução de contrato (art. 7º, V, LGPD).
- Enviar e-mails operacionais: confirmação de conta, recuperação de senha, aviso de galeria.
- Cobrar a assinatura e cumprir obrigações fiscais — obrigação legal (art. 7º, II).
- Prevenir fraude e abuso, e manter a segurança — legítimo interesse (art. 7º, IX).
Não vendemos dados pessoais. Não usamos suas fotos nem as dos seus clientes para treinar modelos de inteligência artificial, nem as cedemos para publicidade.
4. Com quem compartilhamos
Apenas com os fornecedores necessários para o serviço funcionar:
- MongoDB Atlas — banco de dados.
- Cloudflare R2 — armazenamento das fotos.
- Stripe — processamento de pagamento da assinatura.
- Provedor de e-mail — envio das mensagens transacionais.
- Upstash — controle de volume de requisições.
Parte desses fornecedores opera servidores fora do Brasil. A transferência internacional ocorre com base nas garantias previstas nos arts. 33 e seguintes da LGPD. Também podemos compartilhar dados mediante ordem judicial ou requisição de autoridade competente.
5. Por quanto tempo guardamos
- Galerias de entrega: expiram automaticamente 90 dias após a criação da sessão.
- Conta encerrada: arquivos disponíveis por 30 dias e então apagados em definitivo.
- Registros fiscais e de acesso: pelos prazos exigidos pela legislação.
6. Segurança
- Tráfego cifrado em trânsito (HTTPS obrigatório).
- Senhas guardadas apenas como hash bcrypt — não temos como lê-las.
- Tokens de recuperação e de confirmação armazenados apenas em forma de hash.
- Isolamento por conta: cada fotógrafo acessa somente os próprios registros.
- Links de galeria não indexáveis, com token único e prazo de validade.
Nenhum sistema é totalmente imune. Em caso de incidente com risco relevante, comunicaremos os titulares afetados e a ANPD nos prazos da lei.
7. Seus direitos
A LGPD garante a você (art. 18) o direito de:
- confirmar a existência de tratamento e acessar seus dados;
- corrigir dados incompletos, inexatos ou desatualizados;
- solicitar anonimização, bloqueio ou eliminação de dados desnecessários;
- pedir a portabilidade e revogar consentimento;
- obter informação sobre o compartilhamento com terceiros.
Escreva para [E-MAIL DO ENCARREGADO]. Respondemos em até 15 dias. Se você é cliente de um fotógrafo e quer excluir suas fotos ou dados, fale primeiro com ele: como controlador, é quem decide sobre esses dados. Podemos encaminhar o pedido, se preferir.
8. Cookies
Usamos apenas cookies necessários para manter sua sessão autenticada. Não há cookies de publicidade nem rastreamento entre sites.
9. Encarregado (DPO)
Encarregado pelo tratamento de dados: [NOME] — [E-MAIL].
10. Mudanças nesta Política
Alterações relevantes serão comunicadas por e-mail e publicadas aqui, com a data de atualização no topo.