Esta Política de Privacidade explica como a Neobuilt AB (Neobuilt, nós, nos ou nosso) coleta, usa, compartilha e protege dados pessoais quando você visita nossos sites, cria ou usa uma conta Neobuilt, compra ou usa nosso software, incluindo o Paramora Prism™, ou entra em contato conosco. Ela também explica os direitos que você tem e como exercê-los.
Estamos estabelecidos na Suécia e somos o controlador dos dados pessoais descritos nesta política, salvo quando uma seção indicar o contrário. Nossos dados de contato estão na seção 16.
Privacidade em resumo
A visualização e a conversão de modelos no desktop ocorrem no seu computador. Os serviços de conta, licenciamento, pagamento e suporte tratam os dados descritos abaixo. Você decide se envia material de suporte. Não vendemos dados pessoais nem usamos rastreadores de publicidade. A análise estatística própria (first-party) do site é executada apenas com o seu consentimento e não vincula visitas à sua conta.
1. Quem somos e como nos contatar
O controlador é a Neobuilt AB, uma sociedade limitada constituída na Suécia. Para questões de privacidade e para exercer seus direitos, escreva para privacy@neo-built.com. Essa caixa de e-mail é nosso contato de proteção de dados. A identificação da empresa e os dados de contato estão na seção 16.
2. O que esta política abrange
Esta política se aplica a:
- os sites em www.neo-built.com e seus subdomínios, incluindo o portal da conta em www.neo-built.com, o serviço de autorização em auth.neo-built.com e a API do produto em api.neo-built.com (em conjunto, o Site);
- sua conta Neobuilt e o portal da conta (a Conta);
- nosso software para desktop, incluindo o Paramora Prism™, e seus serviços de conta, licenciamento e entrega (o Software);
- comunicações de suporte, de vendas e outras comunicações conosco.
Sites de terceiros, provedores de pagamento e provedores de identidade publicam seus próprios avisos para o tratamento que controlam. Esta política ainda abrange as informações que enviamos a eles ou recebemos deles e o tratamento que realizam em nosso nome. A seção 12 explica o tratamento realizado sob instruções de uma organização. Um produto futuro ou um uso substancialmente diferente dos dados exige um aviso adequado antes que esse tratamento comece.
3. Dados pessoais que coletamos
3.1 Informações que você nos fornece
- Dados da Conta. Seu endereço de e-mail, nome de exibição, informações de perfil opcionais, como seu nome, empresa e país, um avatar opcional e seus métodos de login. Nosso serviço de autenticação trata credenciais de senha, chaves públicas de chaves de acesso (passkeys) e registros de autenticação, além de qualquer cadastro de segundo fator que você habilitar. A chave privada de uma chave de acesso (passkey) permanece com o seu autenticador; não recebemos a impressão digital ou a leitura facial usada para desbloqueá-la.
- Dados da organização. Se você administra uma organização, o nome dela, os nomes e as funções dos membros, as atribuições de assentos existentes e os dados do contato de cobrança fornecidos por meio do nosso processo assistido de vendas ou administração.
- Histórico de avaliação premium. Se você iniciar explicitamente uma avaliação premium individual, armazenamos o nível selecionado, os horários de ativação e expiração, um registro de avaliação consumida e qualquer histórico de extensão autorizada pelo suporte. Usamos esses dados para fornecer o acesso e garantir uma avaliação por conta. Eles não incluem conteúdo de modelos nem caminhos de arquivo. O registro vinculado à conta acompanha a exclusão da conta; os registros de auditoria da equipe interna exigidos separadamente seguem as regras existentes de retenção e eliminação de auditoria.
- Dados de cobrança. Seu nome e endereço de cobrança, país, número de identificação de IVA ou identificação fiscal, e os últimos quatro dígitos e o tipo de cartão do método de pagamento mantido pela Stripe. Para pedidos anuais, registramos a sua condição declarada de consumidor ou de empresa, o consentimento de renovação, o valor e a moeda acordados, e as evidências de lembrete de renovação e de cancelamento. Esses registros financeiros e de pedidos seguem o cronograma de retenção de cobrança; a exclusão da conta remove o vínculo com a conta onde a retenção for exigida. Os números completos de cartão vão diretamente para a Stripe e nunca chegam aos nossos sistemas.
- Comunicações. Mensagens para suporte, vendas, segurança ou privacidade, incluindo o produto, o assunto, a descrição e outros detalhes que você fornecer. Os formulários de solicitação do Site armazenam o seu envio, os detalhes relevantes de diagnóstico ou de vendas, as respostas e o status do caso. A equipe interna pode registrar notas internas de análise. Enviamos confirmações transacionais, respostas e notificações de status por meio do nosso provedor de e-mail. Solicitações de visitantes usam um link de acesso privado que expira após 30 dias; essa expiração não exclui a solicitação. Para prevenir abusos, usamos um hash com chave do endereço IP da conexão em contadores de limite de taxa de curta duração. Anexos e Diagnósticos são recebidos apenas por um canal acordado com o suporte.
- Escolhas. Escolhas de cookies, preferências de notificação, configurações de interface e de fluxo de trabalho, e preferências salvas sobre análise de uso do produto, relatórios de falhas, personalização e sincronização. A disponibilidade dessas configurações em cada aplicativo depende dos recursos que ele suporta. Salvar uma escolha opcional não envia, por si só, telemetria ou um relatório de falha.
3.2 Informações coletadas automaticamente no Site
- Dados de conexão e de país. A Cloudflare trata endereços IP, páginas solicitadas, carimbos de data e hora, informações de navegador e dispositivo e sinais de segurança para entregar e proteger o Site. Para os controles de cookies, reduzimos o sinal de país dela a uma categoria dentro do escopo ou resto do mundo. Separadamente, os preços e o checkout usam informações de país para selecionar um preço regional e verificar a elegibilidade de compra. Informações de cobrança, de país de pagamento e de zona de preços podem ser retidas com os registros de transação; a redução usada para os controles de cookies não se aplica a todos os dados de país.
- Eventos de login. Quando você faz login ou altera configurações de segurança, nosso provedor de autenticação registra o horário, o método usado, o endereço IP e o navegador, para que você possa revisar suas sessões e para que possamos detectar uso indevido.
- Cookies e armazenamento semelhante. A seção 5 descreve o armazenamento de login, preferências, segurança e pagamento. Com o seu consentimento prévio para análise estatística, registramos visualizações de páginas públicas e cliques em links selecionados, IDs pseudonimizados de visitante e de sessão, domínios de origem e tags de campanha, categorias de dispositivo/navegador/sistema operacional, país/região aproximados e endereço IP. Não coletamos strings de consulta, conteúdo de formulários nem atividade em páginas privadas de conta, de pagamento ou de acesso de candidatos. Não usamos pixels de publicidade, reprodução de sessão nem vinculação a contas. O checkout incorpora a interface de pagamento da Stripe, e o tratamento dela é descrito separadamente abaixo.
3.3 Informações provenientes do Software
Paramora Prism™
- Login. O Prism faz o seu login por meio do navegador do sistema e do nosso serviço de autorização; o plugin nunca vê a sua senha. Ele recebe tokens de curta duração que identificam a sua Conta.
- Verificações de direito de uso. Identificadores de conta e de licença, registros de ativação e de lease, versão e canal do produto, identificadores de dispositivo ou hashes de máquina, horários das solicitações e informações de conexão são usados para validar o acesso e entregar componentes licenciados. Um hash ou identificador pseudonimizado ainda pode ser dado pessoal quando vinculado a uma Conta; ele não é automaticamente anônimo.
- Chaves de automação. Para uso headless, armazenamos apenas um hash da chave e uma dica de quatro caracteres.
- Logs locais. O plugin grava logs e relatórios de validação na sua própria máquina. Eles não são enviados para nós.
- Diagnósticos. O plugin pode manter logs locais e detalhes técnicos na sua máquina. Este site não oferece atualmente um upload de Diagnósticos. Se o suporte solicitar um arquivo por um canal seguro acordado separadamente, você escolhe o que fornecer e deve revisá-lo antes; tokens de acesso nunca devem ser incluídos.
- Conteúdo de modelos. Abrir ou converter um modelo localmente não faz upload do seu conteúdo, das exportações ou dos relatórios de validação para nós. Se você fornecer separadamente qualquer parte desse material ao suporte, tratamos o material que você enviar para essa solicitação.
As solicitações de atualização e de componentes revelam informações de conexão ao serviço de entrega. Algumas informações de catálogo podem ser públicas; a entrega condicionada ao direito de uso também pode usar informações de Conta e de licença. Não tratamos todas as solicitações de atualização como anônimas. Alterações substanciais nesse tratamento serão explicadas antes de serem introduzidas.
3.4 Informações de outras fontes
- Provedores de identidade. Se você escolher um método de login de terceiros habilitado, o provedor envia informações de identidade, como um identificador do provedor, endereço de e-mail e nome ou imagem de perfil, de acordo com as permissões e a configuração desse método de login.
- Sua organização. Se o nosso processo assistido de administração vincular a sua Conta a uma organização, recebemos as informações de associação e de função necessárias para isso. O e-mail da sua Conta permanece parte do seu próprio registro de identidade e não é exposto no diretório de membros da organização.
- Stripe. Eventos de pagamento e de assinatura fornecem identificadores de cliente, pedido, fatura e assinatura, valores, moedas, impostos, informações de cobrança ou de país de pagamento, detalhes do método de pagamento, como bandeira do cartão e últimos quatro dígitos, quando disponíveis, e status de pagamento, reembolso, contestação ou análise de fraude. Retemos registros de transação e alguns dados de eventos do provedor para provisionamento, conciliação e suporte. Os números completos de cartão de pagamento são inseridos diretamente na interface de pagamento da Stripe.
- Fontes públicas e comerciais. Para clientes empresariais, podemos consultar registros de empresas e listas de sanções para cumprir obrigações legais.
3.5 O que não coletamos
Não coletamos intencionalmente categorias especiais de dados pessoais (como dados de saúde, biométricos, genéticos, religiosos ou políticos), números de identificação governamental, geolocalização precisa ou dados pessoais de crianças (seção 13). Por favor, não inclua esses dados em solicitações de suporte.
4. Por que usamos dados pessoais e com que base legal
A tabela explica nossas finalidades e as bases legais relevantes do GDPR quando atuamos como controlador. Contrato se aplica quando o tratamento é necessário para o nosso contrato com você pessoalmente; para a pessoa de contato de uma organização, nosso interesse legítimo é administrar essa relação com o cliente. O tratamento realizado exclusivamente sob instruções de uma organização segue a seção 12. Quando nos baseamos em interesses legítimos, devemos ponderar esses interesses em relação aos seus direitos; você pode se opor conforme descrito na seção 10.
| Finalidade | Dados | Base legal |
|---|---|---|
| Entregar o Site e mantê-lo seguro | Dados de conexão, sinais de segurança, classe de região | Interesses legítimos (Artigo 6(1)(f)): operar um site seguro e disponível |
| Criar e gerenciar a sua Conta, fazer o seu login, manter suas sessões e configurações de segurança | Dados da Conta, avatar, preferências e eventos de login | Contrato (Artigo 6(1)(b)) |
| Vender, ativar, validar e fazer cumprir licenças, assentos, pools e chaves | Dados da Conta, verificações de direito de uso, identificadores de máquina, dados da organização | Contrato (Artigo 6(1)(b)) para licenças pessoais; interesses legítimos (Artigo 6(1)(f)) para a aplicação de licenças e a administração do acesso de clientes empresariais |
| Receber pagamentos, emitir faturas, processar reembolsos, recolher e declarar impostos, manter a contabilidade | Dados de cobrança, histórico de pedidos | Contrato (Artigo 6(1)(b)); obrigação legal (Artigo 6(1)(c)): legislação contábil e tributária |
| Prestar suporte e responder às suas solicitações | Comunicações, Diagnósticos que você envia, dados da Conta | Contrato (Artigo 6(1)(b)) quando necessário para o seu serviço ou para etapas pré-contratuais solicitadas; interesses legítimos (Artigo 6(1)(f)) em responder a consultas e resolver problemas; instruções nos termos do Anexo B para dados de operador |
| Detectar, investigar e prevenir fraudes, abusos e incidentes de segurança | Dados de conexão, eventos de login, verificações de direito de uso, sinais de fraude da Stripe | Interesses legítimos (Artigo 6(1)(f)): proteger o serviço e seus usuários; obrigação legal: segurança do tratamento |
| Registrar eventos de serviço e apresentar avisos na Conta; dar suporte a recibos hospedados pelo provedor ou a avisos combinados separadamente, quando configurados | Dados da Conta, dados de cobrança | Contrato (Artigo 6(1)(b)); obrigação legal (Artigo 6(1)(c)) |
| Salvar preferências de comunicação e preferências opcionais de produto | Identificador da Conta e suas escolhas salvas | Contrato (Artigo 6(1)(b)) para configurações solicitadas; consentimento (Artigo 6(1)(a)) para tratamento opcional apenas quando explicado e habilitado separadamente |
| Investigar problemas de serviço e planejar capacidade | Informações operacionais, de suporte e de licenciamento; estatísticas agregadas | Interesses legítimos (Artigo 6(1)(f)) em manter e melhorar a confiabilidade do serviço; nenhum uso separado de amostras de suporte de operador além das instruções |
| Cumprir a lei, incluindo a triagem de sanções e solicitações legítimas de autoridades | Dados da Conta e de cobrança, histórico de pedidos | Obrigação legal (Artigo 6(1)(c)) |
| Responder a solicitações de proteção de dados e demonstrar conformidade | Detalhes da solicitação, verificações de identidade proporcionais, registros de exportação ou eliminação e correspondência | Obrigação legal (Artigo 6(1)(c)): direitos dos titulares dos dados e requisitos de prestação de contas |
| Constituir, exercer ou defender reivindicações legais | Qualquer um dos itens acima, conforme relevante | Interesses legítimos (Artigo 6(1)(f)) |
| Selecionar preços regionais e verificar a elegibilidade de compra | Sinais de país, informações de cobrança e de país de pagamento, zona de preços | Interesses legítimos (Artigo 6(1)(f)) em administrar ofertas regionais e prevenir uso indevido; obrigação legal (Artigo 6(1)(c)) quando a legislação tributária ou de sanções aplicável o exigir |
Precisamos das informações obrigatórias de identidade e contato para criar uma Conta, de informações de licença e de dispositivo para validar o acesso licenciado, e das informações de cobrança relevantes para processar uma compra. Os dados necessários de conexão e segurança são tratados quando você usa o serviço. Detalhes opcionais de perfil, um avatar e amostras de suporte são voluntários; sem informações suficientes, podemos não conseguir investigar uma solicitação. As verificações de licença e as verificações regionais de preço ou de elegibilidade usam regras automatizadas. Elas podem afetar o preço exibido ou a concessão do acesso. Se você acredita que um resultado está errado, entre em contato com o suporte para uma revisão humana e para contestá-lo. Avaliaremos quaisquer salvaguardas adicionais exigidas quando uma decisão automatizada tiver efeitos jurídicos ou similarmente significativos.
7. Transferências internacionais de dados
Operamos a partir da Suécia. A região primária configurada do banco de dados Supabase para dados de Conta, licença e cobrança é Estocolmo, Suécia (eu-north-1), mas uma região primária de banco de dados não determina onde ocorre cada backup, log ou acesso de suporte. As operações de hospedagem, entrega, suporte ou pagamento de outros provedores podem envolver países fora do EEE. O registro de provedores identifica as informações de localização e a confirmação ainda necessárias para este aviso revisado. Transferências restritas exigem uma base válida para o destinatário e o tratamento específicos, como uma decisão de adequação relevante ou Cláusulas Contratuais Padrão celebradas com a avaliação exigida e salvaguardas suplementares. As regras de transferência do Reino Unido ou da Suíça se aplicam separadamente quando relevantes. Não tratamos a certificação pública de um provedor nem o modelo de contrato publicado por ele como prova do mecanismo que rege a nossa contratação. Entre em contato com a caixa de e-mail de privacidade para obter as informações de transferência aplicáveis e uma cópia das salvaguardas, com as informações confidenciais necessárias ocultadas.
8. Por quanto tempo mantemos dados pessoais
A retenção depende da finalidade, de a sua Conta ou um caso permanecer ativo, da necessidade de investigar eventos de segurança e dos requisitos aplicáveis de manutenção de registros ou de reivindicações. Os prazos propostos abaixo ainda não são um cronograma automático de exclusão implementado. A exclusão e a ocultação baseadas em tempo permanecem desativadas até que um modelo aprovado de retenção legal (legal hold) e um ponto de verificação de arquivamento da auditoria privilegiada possam ser aplicados, de modo que o simples decurso de uma janela de idade proposta não causa exclusão nem ocultação. Os registros podem permanecer além desses limites propostos enquanto os controles de retenção são concluídos, mas isso não cria um direito de reter indefinidamente dados pessoais desnecessários. As solicitações de eliminação são avaliadas separadamente e permanecem sujeitas aos prazos legais de resposta. O cronograma não resolvido e os períodos de backup dos provedores exigem confirmação antes que este aviso revisado seja definitivo.
| Dados | Por quanto tempo | O que acontece depois |
|---|---|---|
| Perfil da Conta, preferências, métodos de login e associação a organizações | Durante a vida da Conta | Excluídos quando uma eliminação aprovada da Conta é concluída; os dados do solicitante são limpos do registro da solicitação concluída |
| Logs de segurança e de atividade (logins, alterações de assentos, eventos de chaves) | 24 meses | Limite de exclusão proposto. A eliminação da Conta remove ou oculta os vínculos identificadores quando possível; os registros de eventos restantes não são necessariamente anônimos. |
| Ativações do Prism e identificadores de máquina | 18 meses após a desativação | Excluídos com a ativação; excluídos com a Conta |
| Registros históricos de dispositivos do aplicativo | 12 meses após o último login | Excluídos; excluídos com a Conta |
| Leases flutuantes do Prism | 90 dias após a liberação ou a expiração | Excluídos; excluídos com a Conta |
| Chaves de automação revogadas e evidências de tentativas de ativação | 24 meses após a revogação ou a tentativa | Excluídos |
| Informações contábeis em pedidos, faturas e registros relacionados | Até o sétimo ano após o ano civil em que o exercício financeiro termina, quando a legislação contábil sueca o exigir | Manter as informações efetivamente exigidas para contabilidade e impostos; o prazo legal não se aplica automaticamente a todos os registros de licença ou de dispositivo. Remover outros dados pessoais e os vínculos diretos com a Stripe quando não forem mais necessários. Hashes unidirecionais de supressão do provedor impedem a revinculação acidental após a remoção do vínculo direto. |
| Correspondência de suporte e Diagnósticos | Diagnósticos até o encerramento do caso; correspondência por até 24 meses após o encerramento | Excluídos |
| Análise estatística consentida do site | Endereços IP por sete dias; eventos por 90 dias; recibos de revogação em hash por 90 dias | IPs e eventos expirados são excluídos dos relatórios imediatamente e removidos em manutenção programada delimitada a cada 15 minutos. A revogação solicita a exclusão dos eventos do navegador. Os backups protegidos seguem a retenção separada do operador e devem ser expurgados antes que os dados restaurados atendam ao tráfego. |
| Registros do fluxo de trabalho de solicitações de titulares dos dados | 24 meses após a conclusão ou a rejeição | O e-mail do solicitante, o vínculo com a Conta e as notas de trabalho são limpos assim que a solicitação é encerrada; o registro pseudonimizado do fluxo de trabalho é então excluído após 24 meses |
| Registros encerrados de personificação pelo suporte e de operações externas | 24 meses após o encerramento | Excluídos |
| Payloads verificados de webhooks e de espelhamento da Stripe | Payloads de webhook por 30 dias após o que ocorrer por último entre a conclusão do processamento e a conclusão do provisionamento; payloads de objetos terminais por 90 dias após a sincronização | Ocultação proposta dos eventos de pagamento detalhados, retendo os identificadores e resultados ainda necessários para a conciliação. Os identificadores retidos podem continuar sendo dados pessoais. |
| Cadeia de auditoria de acesso privilegiado | Limite de retenção ainda a confirmar | As evidências de acesso e de segurança permanecem atualmente no registro de auditoria até que um ponto de verificação de arquivamento e um cronograma de exclusão aprovados sejam adotados. A integridade técnica da auditoria, por si só, não é um requisito legal de retenção nem uma retenção legal (legal hold). |
| Digests de tokens de step-up da equipe interna consumidos ou expirados | 24 horas após o uso ou a expiração | Excluídos conforme o cronograma proposto |
| Escolhas de comunicação e opt-outs | Pelo tempo necessário para respeitar a sua escolha | Mantidos como registro de supressão para que você não seja contatado novamente |
| Logs de conexão do site no nosso provedor de hospedagem | Períodos específicos do provedor ainda a confirmar | A exclusão depende do serviço configurado; nenhum prazo fixo de exclusão pelo provedor é prometido aqui |
| Escolha de cookies e classe de região | 12 meses e 24 horas, respectivamente, no seu navegador | Expiram automaticamente |
| Dados relevantes para uma reivindicação legal | Até o fim da reivindicação e de qualquer prazo prescricional | Excluídos |
O portal da Conta envia uma solicitação de exclusão; ele não elimina a Conta imediatamente nem cancela uma assinatura. Verificamos a solicitação, providenciamos qualquer cancelamento de assinatura e alterações de propriedade de organização, e coordenamos a exclusão de imagens de perfil e de registros de conta externos. Uma eliminação aprovada remove os dados da conta e libera os Assentos da organização; os registros ainda necessários para uma finalidade lícita são restringidos ou desvinculados quando possível. Registros desvinculados, em hash ou pseudonimizados ainda podem ser dados pessoais. Explicamos quaisquer dados que devamos manter e por quê. Os registros e backups dos provedores precisam de seus próprios arranjos de exclusão; uma exclusão no banco de dados não comprova que todas as cópias foram eliminadas. A Stripe pode reter informações para finalidades que ela controla sob seu próprio aviso.
9. Como protegemos dados pessoais
Aplicamos medidas técnicas e organizacionais adequadas ao risco, incluindo:
- criptografia em trânsito em todas as conexões e cookies de sessão seguros e host-only no domínio da conta;
- verificação de e-mail e as opções de chave de acesso (passkey) ou de segundo fator habilitadas para a sua Conta;
- políticas de acesso ao banco de dados e verificações de função que restringem o acesso aos seus próprios registros e a quaisquer registros de organização que você esteja autorizado a gerenciar;
- verificação em hash de senhas e de chaves de automação, quando aplicável, credenciais de servidor protegidas e acesso restrito a funções administrativas;
- controles separados para a entrega de software, descritos na página de segurança; uma prévia não assinada é identificada como tal, em vez de apresentada como uma versão de produção assinada;
- registro em log de ações de conta e administrativas sensíveis à segurança;
- um processo coordenado de divulgação de vulnerabilidades, descrito na página de segurança.
Nenhum sistema é perfeitamente seguro. Quando somos controlador, notificamos a autoridade supervisora competente sobre uma violação de dados pessoais sem demora injustificada e, quando viável, em até 72 horas após tomarmos conhecimento dela, a menos que seja improvável que resulte em risco aos direitos e liberdades das pessoas. Explicamos qualquer atraso e informamos as pessoas afetadas sem demora injustificada quando a violação for suscetível de criar um alto risco, sujeito às exceções legais. Quando atuamos como operador, notificamos o controlador relevante nos termos do Anexo B dos Termos. Comunique o comprometimento de uma conta ou uma vulnerabilidade a security@neo-built.com.
10. Seus direitos e como exercê-los
10.1 Seus direitos
Sujeitos às condições e exceções da lei aplicável, seus direitos incluem:
- acesso aos dados pessoais que mantemos sobre você e recebimento de uma cópia;
- retificação de dados inexatos ou incompletos;
- eliminação dos seus dados quando não houver mais motivo para que os mantenhamos;
- restrição do tratamento nas circunstâncias que a lei descreve;
- portabilidade: quando o tratamento for automatizado e baseado em consentimento ou em um contrato, receber os dados pessoais que você forneceu em um formato estruturado, de uso corrente e legível por máquina, e tê-los transmitidos a outro controlador quando tecnicamente viável;
- oposição ao tratamento baseado em interesses legítimos, por motivos relacionados à sua situação particular, e ao marketing direto a qualquer momento;
- revogação do consentimento a qualquer momento quando nos baseamos nele, sem afetar o tratamento anterior à revogação;
- não ficar sujeito a uma decisão baseada exclusivamente em tratamento automatizado que produza efeitos jurídicos ou similarmente significativos, sujeito às exceções previstas na lei;
- apresentar uma reclamação a uma autoridade supervisora.
10.2 Como exercê-los
Use o portal da Conta para atualizar o seu perfil, solicitar uma exportação, gerenciar sessões e dispositivos ou solicitar a exclusão. A solicitação de exportação entra na nossa fila de privacidade para resposta; ela também libera o download de um arquivo ZIP protegido contendo os dados da conta e qualquer avatar salvo. Entre em contato com privacy@neo-built.com para outros dados pessoais ou para obter ajuda com qualquer direito, inclusive se você não conseguir fazer login. Solicitamos informações adicionais de identidade apenas quando razoavelmente necessário. Sob o GDPR, respondemos sem demora injustificada e no prazo de um mês a contar do recebimento. Se a complexidade ou o número de solicitações justificar uma prorrogação de até dois meses adicionais, informamos você dentro do primeiro mês e explicamos o motivo. As solicitações são normalmente gratuitas; se uma solicitação for manifestamente infundada ou excessiva, podemos cobrar uma taxa razoável permitida ou recusá-la, explicando o motivo e as suas opções de reclamação e de recurso judicial. Não penalizamos você por exercer seus direitos.
10.3 Reclamações e autoridades supervisoras
Você pode apresentar uma preocupação a nós, mas não é obrigado a fazê-lo antes de reclamar a uma autoridade. Na Suécia, você pode contatar a Integritetsskyddsmyndigheten (IMY), a Autoridade Sueca de Proteção da Privacidade, Box 8114, 104 20 Stockholm, Suécia, imy@imy.se, www.imy.se. Sob o GDPR, você também pode reclamar a uma autoridade do local onde reside habitualmente, onde trabalha ou onde acredita que ocorreu uma infração. Residentes do Reino Unido e da Suíça podem contatar, respectivamente, o Information Commissioner's Office ou o Comissário Federal de Proteção de Dados e Informação, quando a lei relevante se aplicar.
11. Comunicações de marketing
A Neobuilt usa a Resend para conversas de suporte e, para os programas de assinatura anual habilitados, para os lembretes de renovação necessários com o seu plano, data de renovação, valor e link de cobrança. O Supabase Auth pode enviar as mensagens configuradas de confirmação, recuperação e alteração segura de e-mail necessárias para a sua Conta, e a Stripe pode enviar um recibo de pagamento ou outro aviso do provedor quando esse recurso estiver configurado lá. Este site não opera atualmente um remetente geral de e-mails de produto, segurança ou marketing. Essas mensagens necessárias de conta e de provedor são separadas e não inscrevem você em marketing. As escolhas de notificação salvas não significam que uma mensagem de marketing seja enviada hoje. Não habilitaremos a renovação automática anual por autoatendimento até que o conteúdo e a entrega do aviso de renovação exigido tenham sido verificados. Antes de introduzir marketing, explicaremos a finalidade e obteremos consentimento quando exigido. Qualquer exceção para clientes existentes será usada apenas se todas as condições aplicáveis forem atendidas, incluindo produtos similares relevantes e uma opção clara e gratuita de opt-out tanto no momento da coleta do endereço quanto em cada mensagem. Você pode se opor ao marketing direto a qualquer momento em privacy@neo-built.com. Não divulgamos seus dados para o marketing próprio de outra organização.
12. Contas de organização
Quando uma organização licencia nosso Software para seus membros, a criação, o convite, a remoção e a saída de membros são atualmente tratados por meio de vendas assistidas ou administração. No portal da Conta, os gerentes autorizados podem atribuir, liberar e reatribuir assentos existentes e ver os nomes, as funções, o assento e o estado de ativação dos membros, e a situação das licenças da organização. Eles não podem ver endereços de e-mail, senhas, chaves de acesso (passkeys), licenças pessoais ou sessões dos membros.
Para a administração de diretório, funções e Assentos sob as instruções documentadas da organização, e para as amostras de suporte acordadas tratadas em nome dela, atuamos como operador nos termos do Anexo B dos Termos de Serviço. A organização é responsável por suas finalidades e avisos. Para a nossa própria autenticação de contas, segurança, aplicação de licenças, faturamento e conformidade legal, permanecemos controlador, inclusive quando você usa a licença de uma organização. Você pode contatar a organização ou a nós sobre seus direitos; encaminhamos as solicitações relativas a dados de operador para a organização e tratamos nós mesmos as solicitações relativas aos nossos dados de controlador. A remoção da associação encerra o acesso da organização; uma Conta pessoal pode continuar separadamente.
13. Crianças
Contas e compras destinam-se a adultos com pelo menos 18 anos, ou à maioridade superior onde aplicável. Não direcionamos esses serviços a crianças nem as convidamos conscientemente a criar Contas. Se você acredita que mantemos dados pessoais de uma criança, entre em contato com privacy@neo-built.com. Investigaremos e tomaremos as medidas apropriadas, incluindo a exclusão quando não houver motivo lícito para retê-los. O requisito contratual de idade é distinto de qualquer regra nacional sobre o consentimento de crianças para o tratamento de dados.
14. Informações para jurisdições específicas
14.1 Espaço Econômico Europeu, Reino Unido e Suíça
O GDPR se aplica ao tratamento realizado no contexto do nosso estabelecimento sueco, inclusive quando a pessoa está fora do EEE. As leis do Reino Unido e da Suíça se aplicam de acordo com seu próprio escopo e requisitos; elas não são idênticas ao GDPR. Qualquer representante local exigido e divulgações adicionais devem ser identificados para o serviço relevante antes que esse tratamento comece.
14.2 Estados Unidos
As leis estaduais de privacidade dos EUA têm escopo, definições e direitos diferentes. Quando uma delas se aplica ao nosso tratamento, respeitamos seus requisitos aplicáveis de acesso, correção, exclusão, portabilidade, opt-out, recurso e não discriminação. Não vendemos dados pessoais nem os compartilhamos para publicidade comportamental em contextos cruzados, e não os usamos para publicidade direcionada. As credenciais de conta podem ser consideradas informações pessoais sensíveis sob algumas leis; nós as usamos para acesso e segurança da conta. Entre em contato com a caixa de e-mail de privacidade para fazer uma solicitação ou contestar a nossa resposta. Um agente autorizado pode atuar quando permitido, sujeito a verificação proporcional. Um suplemento específico por estado é exigido se a lei aplicável exigir divulgações além desta política.
14.3 Outros países
Você também pode ter direitos sob outras leis locais de privacidade aplicáveis. Entre em contato com a caixa de e-mail de privacidade para obter ajuda para exercê-los. Esta política não substitui um aviso, representante ou canal de reclamação local exigido; esses devem ser fornecidos para um serviço onde aplicável.
15. Alterações nesta política
Atualizamos esta política quando nosso tratamento, nossos provedores ou a lei mudam. A data de vigência e a data da última alteração são exibidas no topo da página, e mantemos as versões anteriores disponíveis mediante solicitação. Para alterações materiais, damos o aviso legalmente exigido por meio do Site e da Conta. Quando a lei aplicável ou o contrato exigir a entrega por e-mail, não tornaremos essa alteração efetiva até que exista um canal de entrega verificado. Não aplicaremos um uso materialmente diferente a dados pessoais já coletados sem uma base legal para isso, o que pode significar pedir o seu consentimento.
16. Fale conosco
Perguntas, solicitações e reclamações sobre esta política devem ser enviadas para privacy@neo-built.com. O suporte ao produto está em support@neo-built.com, a cobrança em billing@neo-built.com e os relatos de segurança em security@neo-built.com.
| Item | Detalhes |
|---|---|
| Razão social | Neobuilt AB |
| País de constituição | Suécia |
| Número de registro da empresa | 559519-2781 |
| Número de identificação de IVA | SE559519278101 |
| Site | www.neo-built.com |
| Consultas gerais e suporte | support@neo-built.com |
| Cobrança e pedidos | billing@neo-built.com |
| Privacidade e solicitações de titulares dos dados | privacy@neo-built.com |
| Relatos de segurança | security@neo-built.com |