Pular para o conteúdo

Jurídico

Política de Privacidade

Última atualização em 13 de setembro de 2026

Esta Política de Privacidade explica como a Neobuilt AB (Neobuilt, nós, nos ou nosso) coleta, usa, compartilha e protege dados pessoais quando você visita nossos sites, cria ou usa uma conta Neobuilt, compra ou usa nosso software, incluindo o Paramora Prism™, ou entra em contato conosco. Ela também explica os direitos que você tem e como exercê-los.

Estamos estabelecidos na Suécia e somos o controlador dos dados pessoais descritos nesta política, salvo quando uma seção indicar o contrário. Nossos dados de contato estão na seção 16.

Privacidade em resumo

A visualização e a conversão de modelos no desktop ocorrem no seu computador. Os serviços de conta, licenciamento, pagamento e suporte tratam os dados descritos abaixo. Você decide se envia material de suporte. Não vendemos dados pessoais nem usamos rastreadores de publicidade. A análise estatística própria (first-party) do site é executada apenas com o seu consentimento e não vincula visitas à sua conta.

1. Quem somos e como nos contatar

O controlador é a Neobuilt AB, uma sociedade limitada constituída na Suécia. Para questões de privacidade e para exercer seus direitos, escreva para privacy@neo-built.com. Essa caixa de e-mail é nosso contato de proteção de dados. A identificação da empresa e os dados de contato estão na seção 16.

Voltar ao sumário

2. O que esta política abrange

Esta política se aplica a:

  • os sites em www.neo-built.com e seus subdomínios, incluindo o portal da conta em www.neo-built.com, o serviço de autorização em auth.neo-built.com e a API do produto em api.neo-built.com (em conjunto, o Site);
  • sua conta Neobuilt e o portal da conta (a Conta);
  • nosso software para desktop, incluindo o Paramora Prism™, e seus serviços de conta, licenciamento e entrega (o Software);
  • comunicações de suporte, de vendas e outras comunicações conosco.

Sites de terceiros, provedores de pagamento e provedores de identidade publicam seus próprios avisos para o tratamento que controlam. Esta política ainda abrange as informações que enviamos a eles ou recebemos deles e o tratamento que realizam em nosso nome. A seção 12 explica o tratamento realizado sob instruções de uma organização. Um produto futuro ou um uso substancialmente diferente dos dados exige um aviso adequado antes que esse tratamento comece.

Voltar ao sumário

3. Dados pessoais que coletamos

3.1 Informações que você nos fornece

  • Dados da Conta. Seu endereço de e-mail, nome de exibição, informações de perfil opcionais, como seu nome, empresa e país, um avatar opcional e seus métodos de login. Nosso serviço de autenticação trata credenciais de senha, chaves públicas de chaves de acesso (passkeys) e registros de autenticação, além de qualquer cadastro de segundo fator que você habilitar. A chave privada de uma chave de acesso (passkey) permanece com o seu autenticador; não recebemos a impressão digital ou a leitura facial usada para desbloqueá-la.
  • Dados da organização. Se você administra uma organização, o nome dela, os nomes e as funções dos membros, as atribuições de assentos existentes e os dados do contato de cobrança fornecidos por meio do nosso processo assistido de vendas ou administração.
  • Histórico de avaliação premium. Se você iniciar explicitamente uma avaliação premium individual, armazenamos o nível selecionado, os horários de ativação e expiração, um registro de avaliação consumida e qualquer histórico de extensão autorizada pelo suporte. Usamos esses dados para fornecer o acesso e garantir uma avaliação por conta. Eles não incluem conteúdo de modelos nem caminhos de arquivo. O registro vinculado à conta acompanha a exclusão da conta; os registros de auditoria da equipe interna exigidos separadamente seguem as regras existentes de retenção e eliminação de auditoria.
  • Dados de cobrança. Seu nome e endereço de cobrança, país, número de identificação de IVA ou identificação fiscal, e os últimos quatro dígitos e o tipo de cartão do método de pagamento mantido pela Stripe. Para pedidos anuais, registramos a sua condição declarada de consumidor ou de empresa, o consentimento de renovação, o valor e a moeda acordados, e as evidências de lembrete de renovação e de cancelamento. Esses registros financeiros e de pedidos seguem o cronograma de retenção de cobrança; a exclusão da conta remove o vínculo com a conta onde a retenção for exigida. Os números completos de cartão vão diretamente para a Stripe e nunca chegam aos nossos sistemas.
  • Comunicações. Mensagens para suporte, vendas, segurança ou privacidade, incluindo o produto, o assunto, a descrição e outros detalhes que você fornecer. Os formulários de solicitação do Site armazenam o seu envio, os detalhes relevantes de diagnóstico ou de vendas, as respostas e o status do caso. A equipe interna pode registrar notas internas de análise. Enviamos confirmações transacionais, respostas e notificações de status por meio do nosso provedor de e-mail. Solicitações de visitantes usam um link de acesso privado que expira após 30 dias; essa expiração não exclui a solicitação. Para prevenir abusos, usamos um hash com chave do endereço IP da conexão em contadores de limite de taxa de curta duração. Anexos e Diagnósticos são recebidos apenas por um canal acordado com o suporte.
  • Escolhas. Escolhas de cookies, preferências de notificação, configurações de interface e de fluxo de trabalho, e preferências salvas sobre análise de uso do produto, relatórios de falhas, personalização e sincronização. A disponibilidade dessas configurações em cada aplicativo depende dos recursos que ele suporta. Salvar uma escolha opcional não envia, por si só, telemetria ou um relatório de falha.

3.2 Informações coletadas automaticamente no Site

  • Dados de conexão e de país. A Cloudflare trata endereços IP, páginas solicitadas, carimbos de data e hora, informações de navegador e dispositivo e sinais de segurança para entregar e proteger o Site. Para os controles de cookies, reduzimos o sinal de país dela a uma categoria dentro do escopo ou resto do mundo. Separadamente, os preços e o checkout usam informações de país para selecionar um preço regional e verificar a elegibilidade de compra. Informações de cobrança, de país de pagamento e de zona de preços podem ser retidas com os registros de transação; a redução usada para os controles de cookies não se aplica a todos os dados de país.
  • Eventos de login. Quando você faz login ou altera configurações de segurança, nosso provedor de autenticação registra o horário, o método usado, o endereço IP e o navegador, para que você possa revisar suas sessões e para que possamos detectar uso indevido.
  • Cookies e armazenamento semelhante. A seção 5 descreve o armazenamento de login, preferências, segurança e pagamento. Com o seu consentimento prévio para análise estatística, registramos visualizações de páginas públicas e cliques em links selecionados, IDs pseudonimizados de visitante e de sessão, domínios de origem e tags de campanha, categorias de dispositivo/navegador/sistema operacional, país/região aproximados e endereço IP. Não coletamos strings de consulta, conteúdo de formulários nem atividade em páginas privadas de conta, de pagamento ou de acesso de candidatos. Não usamos pixels de publicidade, reprodução de sessão nem vinculação a contas. O checkout incorpora a interface de pagamento da Stripe, e o tratamento dela é descrito separadamente abaixo.

3.3 Informações provenientes do Software

Paramora Prism™

  • Login. O Prism faz o seu login por meio do navegador do sistema e do nosso serviço de autorização; o plugin nunca vê a sua senha. Ele recebe tokens de curta duração que identificam a sua Conta.
  • Verificações de direito de uso. Identificadores de conta e de licença, registros de ativação e de lease, versão e canal do produto, identificadores de dispositivo ou hashes de máquina, horários das solicitações e informações de conexão são usados para validar o acesso e entregar componentes licenciados. Um hash ou identificador pseudonimizado ainda pode ser dado pessoal quando vinculado a uma Conta; ele não é automaticamente anônimo.
  • Chaves de automação. Para uso headless, armazenamos apenas um hash da chave e uma dica de quatro caracteres.
  • Logs locais. O plugin grava logs e relatórios de validação na sua própria máquina. Eles não são enviados para nós.
  • Diagnósticos. O plugin pode manter logs locais e detalhes técnicos na sua máquina. Este site não oferece atualmente um upload de Diagnósticos. Se o suporte solicitar um arquivo por um canal seguro acordado separadamente, você escolhe o que fornecer e deve revisá-lo antes; tokens de acesso nunca devem ser incluídos.
  • Conteúdo de modelos. Abrir ou converter um modelo localmente não faz upload do seu conteúdo, das exportações ou dos relatórios de validação para nós. Se você fornecer separadamente qualquer parte desse material ao suporte, tratamos o material que você enviar para essa solicitação.

As solicitações de atualização e de componentes revelam informações de conexão ao serviço de entrega. Algumas informações de catálogo podem ser públicas; a entrega condicionada ao direito de uso também pode usar informações de Conta e de licença. Não tratamos todas as solicitações de atualização como anônimas. Alterações substanciais nesse tratamento serão explicadas antes de serem introduzidas.

3.4 Informações de outras fontes

  • Provedores de identidade. Se você escolher um método de login de terceiros habilitado, o provedor envia informações de identidade, como um identificador do provedor, endereço de e-mail e nome ou imagem de perfil, de acordo com as permissões e a configuração desse método de login.
  • Sua organização. Se o nosso processo assistido de administração vincular a sua Conta a uma organização, recebemos as informações de associação e de função necessárias para isso. O e-mail da sua Conta permanece parte do seu próprio registro de identidade e não é exposto no diretório de membros da organização.
  • Stripe. Eventos de pagamento e de assinatura fornecem identificadores de cliente, pedido, fatura e assinatura, valores, moedas, impostos, informações de cobrança ou de país de pagamento, detalhes do método de pagamento, como bandeira do cartão e últimos quatro dígitos, quando disponíveis, e status de pagamento, reembolso, contestação ou análise de fraude. Retemos registros de transação e alguns dados de eventos do provedor para provisionamento, conciliação e suporte. Os números completos de cartão de pagamento são inseridos diretamente na interface de pagamento da Stripe.
  • Fontes públicas e comerciais. Para clientes empresariais, podemos consultar registros de empresas e listas de sanções para cumprir obrigações legais.

3.5 O que não coletamos

Não coletamos intencionalmente categorias especiais de dados pessoais (como dados de saúde, biométricos, genéticos, religiosos ou políticos), números de identificação governamental, geolocalização precisa ou dados pessoais de crianças (seção 13). Por favor, não inclua esses dados em solicitações de suporte.

Voltar ao sumário

4. Por que usamos dados pessoais e com que base legal

A tabela explica nossas finalidades e as bases legais relevantes do GDPR quando atuamos como controlador. Contrato se aplica quando o tratamento é necessário para o nosso contrato com você pessoalmente; para a pessoa de contato de uma organização, nosso interesse legítimo é administrar essa relação com o cliente. O tratamento realizado exclusivamente sob instruções de uma organização segue a seção 12. Quando nos baseamos em interesses legítimos, devemos ponderar esses interesses em relação aos seus direitos; você pode se opor conforme descrito na seção 10.

Finalidades, dados e bases legais
FinalidadeDadosBase legal
Entregar o Site e mantê-lo seguroDados de conexão, sinais de segurança, classe de regiãoInteresses legítimos (Artigo 6(1)(f)): operar um site seguro e disponível
Criar e gerenciar a sua Conta, fazer o seu login, manter suas sessões e configurações de segurançaDados da Conta, avatar, preferências e eventos de loginContrato (Artigo 6(1)(b))
Vender, ativar, validar e fazer cumprir licenças, assentos, pools e chavesDados da Conta, verificações de direito de uso, identificadores de máquina, dados da organizaçãoContrato (Artigo 6(1)(b)) para licenças pessoais; interesses legítimos (Artigo 6(1)(f)) para a aplicação de licenças e a administração do acesso de clientes empresariais
Receber pagamentos, emitir faturas, processar reembolsos, recolher e declarar impostos, manter a contabilidadeDados de cobrança, histórico de pedidosContrato (Artigo 6(1)(b)); obrigação legal (Artigo 6(1)(c)): legislação contábil e tributária
Prestar suporte e responder às suas solicitaçõesComunicações, Diagnósticos que você envia, dados da ContaContrato (Artigo 6(1)(b)) quando necessário para o seu serviço ou para etapas pré-contratuais solicitadas; interesses legítimos (Artigo 6(1)(f)) em responder a consultas e resolver problemas; instruções nos termos do Anexo B para dados de operador
Detectar, investigar e prevenir fraudes, abusos e incidentes de segurançaDados de conexão, eventos de login, verificações de direito de uso, sinais de fraude da StripeInteresses legítimos (Artigo 6(1)(f)): proteger o serviço e seus usuários; obrigação legal: segurança do tratamento
Registrar eventos de serviço e apresentar avisos na Conta; dar suporte a recibos hospedados pelo provedor ou a avisos combinados separadamente, quando configuradosDados da Conta, dados de cobrançaContrato (Artigo 6(1)(b)); obrigação legal (Artigo 6(1)(c))
Salvar preferências de comunicação e preferências opcionais de produtoIdentificador da Conta e suas escolhas salvasContrato (Artigo 6(1)(b)) para configurações solicitadas; consentimento (Artigo 6(1)(a)) para tratamento opcional apenas quando explicado e habilitado separadamente
Investigar problemas de serviço e planejar capacidadeInformações operacionais, de suporte e de licenciamento; estatísticas agregadasInteresses legítimos (Artigo 6(1)(f)) em manter e melhorar a confiabilidade do serviço; nenhum uso separado de amostras de suporte de operador além das instruções
Cumprir a lei, incluindo a triagem de sanções e solicitações legítimas de autoridadesDados da Conta e de cobrança, histórico de pedidosObrigação legal (Artigo 6(1)(c))
Responder a solicitações de proteção de dados e demonstrar conformidadeDetalhes da solicitação, verificações de identidade proporcionais, registros de exportação ou eliminação e correspondênciaObrigação legal (Artigo 6(1)(c)): direitos dos titulares dos dados e requisitos de prestação de contas
Constituir, exercer ou defender reivindicações legaisQualquer um dos itens acima, conforme relevanteInteresses legítimos (Artigo 6(1)(f))
Selecionar preços regionais e verificar a elegibilidade de compraSinais de país, informações de cobrança e de país de pagamento, zona de preçosInteresses legítimos (Artigo 6(1)(f)) em administrar ofertas regionais e prevenir uso indevido; obrigação legal (Artigo 6(1)(c)) quando a legislação tributária ou de sanções aplicável o exigir

Precisamos das informações obrigatórias de identidade e contato para criar uma Conta, de informações de licença e de dispositivo para validar o acesso licenciado, e das informações de cobrança relevantes para processar uma compra. Os dados necessários de conexão e segurança são tratados quando você usa o serviço. Detalhes opcionais de perfil, um avatar e amostras de suporte são voluntários; sem informações suficientes, podemos não conseguir investigar uma solicitação. As verificações de licença e as verificações regionais de preço ou de elegibilidade usam regras automatizadas. Elas podem afetar o preço exibido ou a concessão do acesso. Se você acredita que um resultado está errado, entre em contato com o suporte para uma revisão humana e para contestá-lo. Avaliaremos quaisquer salvaguardas adicionais exigidas quando uma decisão automatizada tiver efeitos jurídicos ou similarmente significativos.

Voltar ao sumário

5. Cookies e tecnologias semelhantes

O Site usa cookies e armazenamento semelhante para login, segurança, configurações de aparência solicitadas, autorização do desktop e suas escolhas de cookies. O armazenamento estritamente necessário para um serviço que você solicita não exige consentimento de cookies; o armazenamento opcional exige. Essa regra também se aplica ao armazenamento local, mesmo quando as informações permanecem no seu navegador. Salvamos o seu tema quando você o escolhe e não o usamos para rastreá-lo. Rejeitar categorias opcionais não desativa o login nem outras funções necessárias.

Cookies e armazenamento do navegador usados pelo Site
NomeTipoDefinido porDuraçãoFinalidade
Cloudflare TurnstileScript antiabuso de terceiros e token de desafio nos formulários de suporte e de carreirasCloudflare, quando um formulário protegido é abertoToken de desafio: cinco minutos e uso únicoPrevenção necessária de abuso automatizado; trata sinais de rede e de navegador. Nenhuma finalidade de publicidade ou de análise estatística. Qualquer cookie de liberação é divulgado separadamente abaixo
nb-analyticsCookie opcional host-onlyNeobuilt, após o consentimento para análise estatística30 diasID pseudonimizado de visitante do site público; sem vinculação a contas
nb-analytics-sessionArmazenamento de sessão opcionalNeobuilt, após o consentimento para análise estatísticaSessão da aba; nova sessão após 30 minutos de inatividadeAgrupa visualizações de página consentidas e cliques em links principais
nb-analytics-deleteCookie host-only necessário para uma exclusão solicitadaNeobuilt, na revogaçãoAté que a exclusão seja concluída, no máximo sete diasRepete a tentativa da sua solicitação de privacidade; nunca usado para rastrear visitas
sb-<project-ref>-auth-token (e fragmentos .0, .1, …)Cookie host-only em www.neo-built.comAutenticação SSR do Supabase400 dias, ou a sessão do navegador quando a opção "Remember me" está desativadaMantém a sessão autenticada
nb-session-onlyCookieFormulário de loginSessão do navegadorRegistra que a opção "Remember me" foi deixada desativada
__Host-neo-built-auth-nextCookieAção de login sem senha10 minutosPreserva um caminho de retorno validado da autorização do desktop
__Host-neo-built-email-tokenCookieFluxo de confirmação de e-mail10 minutosImpede que verificadores de links consumam um token enviado por e-mail
__Host-neo-built-recovery-tokenCookieFluxo de recuperação de senha10 minutosImpede que verificadores de links consumam um token de recuperação
themeArmazenamento localControle de tema do rodapéAté ser limpoMantém o tema claro ou escuro neste navegador
nb-desktop-approval:<request-id>Armazenamento de sessãoTela de autorização do desktopSessão da abaImpede o envio duplicado de uma mesma solicitação de autorização
__cf_bmCookie, apenas quando os controles de bots da Cloudflare o exigemCloudflare30 minutos de inatividadeProtege o site contra abuso automatizado
cf_clearanceCookie, apenas quando um desafio da Cloudflare é usadoCloudflarePeríodo configurado de validade do desafio; pode ser estendido durante um desafioRegistra que o navegador passou por um desafio de segurança
__stripe_mid / __stripe_sid e armazenamento do provedor de pagamentoCookies ou armazenamento semelhante no fluxo de pagamento, quando definidosStripeDepende do provedor; normalmente um ano e 30 minutos, respectivamenteProcessamento de pagamentos e prevenção de fraudes; consulte as informações sobre cookies da Stripe
nb-regionCookie host-onlyMiddleware da Neobuilt24 horasArmazena apenas eu ou row para decidir se os controles de consentimento devem ser exibidos
nb-consentCookie host-onlyConfigurações de cookies12 mesesArmazena a versão da política, o horário da decisão e as escolhas de categorias opcionais

Os controles de cookies estão disponíveis em Configurações de cookies. Todos os visitantes das páginas públicas aplicáveis recebem as opções Aceitar todos e Rejeitar todos com igual destaque. As escolhas duram 12 meses, salvo se revogadas, limpas ou substituídas por uma nova versão de consentimento. A análise estatística própria (first-party) do site usa o seu consentimento como base legal. Os endereços IP completos tornam-se inacessíveis após sete dias e são removidos por manutenção programada; os eventos de visita são retidos por até 90 dias. Apenas proprietários autorizados podem acessar relatórios em nível de visitante. A revogação interrompe a coleta futura, limpa os identificadores de rastreamento e solicita a exclusão dos eventos deste navegador. Um cookie necessário de nova tentativa de exclusão dura até sete dias se essa solicitação falhar; entre em contato com a nossa caixa de e-mail de privacidade se precisar de confirmação da eliminação. Um recibo de revogação em hash permanece por 90 dias para impedir que eventos atrasados recriem o histórico excluído. Uma finalidade materialmente nova exige novo consentimento. Não vendemos nem compartilhamos dados para publicidade direcionada.

As páginas de pagamento usam a interface incorporada da Stripe e podem usar o armazenamento de prevenção de fraudes dela. O armazenamento exato depende do método de pagamento e dos recursos habilitados. Consulte as informações sobre cookies da Stripe. A exceção de estritamente necessário se aplica apenas na medida em que uma tecnologia atenda a esse critério legal; o rótulo de um provedor, por si só, não estabelece uma isenção.

Voltar ao sumário

6. Com quem compartilhamos dados pessoais

6.1 Prestadores de serviços e suas funções

Os provedores desempenham funções diferentes. Um operador trata dados sob nossas instruções; um suboperador o faz quando nós, por nossa vez, atuamos para uma organização. Um controlador independente determina suas próprias finalidades sob seu próprio aviso. O registro abaixo distingue essas funções. O Anexo B dos Termos rege o aviso direto e a autorização para alterações de suboperadores que tratam dados de uma organização. As entidades contratantes, os locais e as salvaguardas marcados para confirmação devem ser verificados antes que este aviso revisado seja publicado como definitivo.

Registro de provedores
ProvedorFinalidadeFunçãoLocalSalvaguarda ou aviso
Resend (Plus Five Five, Inc. (Resend); contrato de conta aplicável a confirmar)Conversas transacionais de suporte e lembretes de renovação anual: dados do destinatário, conteúdo da mensagem, plano, data de renovação, valor, link de cobrança e eventos de entregaOperador; suboperador para o tratamento acordado de organizaçõesRegião de envio: UE (Irlanda, eu-west-1); tratamento internacional e acesso de suporte, incluindo os Estados UnidosDPA da Resend; contrato de conta aplicável, salvaguardas de transferência e autorização da organização a confirmar
Supabase (entidade contratante a confirmar)Autenticação, banco de dados e armazenamento privado de objetosOperador; suboperador para o tratamento acordado de organizaçõesRegião primária do banco de dados: UE (Estocolmo, eu-north-1); locais de backups e de acesso de suporte a confirmarDPA aplicável e salvaguardas de transferência a confirmar em relação ao nosso contrato de serviço
Cloudflare (entidade contratante a confirmar)Entrega do site e da conta, Workers, CDN, DNS e segurançaOperador para dados do serviço hospedado; outras funções dependem dos termos do serviçoEdge globalDPA aplicável, locais de acesso e salvaguardas de transferência a confirmar em relação ao nosso contrato de serviço
Stripe (entidade contratante a confirmar)Pagamentos, assinaturas e faturamentoOperador para serviços especificados; controlador independente para suas próprias finalidades de pagamento, de fraude e jurídicasTratamento internacional; locais aplicáveis a confirmarPolítica de Privacidade da Stripe; nosso DPA aplicável e os arranjos de transferência ainda precisam ser confirmados

6.2 Outros destinatários

  • Sua organização. Se a sua Conta fizer parte de uma organização, os gerentes dela podem ver o seu nome, função, assento e estado de ativação, e a situação das licenças da organização (seção 12). O diretório de membros atual não expõe o seu endereço de e-mail.
  • Provedores de identidade. Quando você faz login por meio de um provedor de terceiros, esse provedor fica sabendo que você fez login na Neobuilt.
  • Consultores profissionais. Auditores, contadores, advogados e seguradoras, sob confidencialidade, quando necessário para administrar a empresa ou tratar de uma reivindicação.
  • Autoridades. Tribunais, reguladores, autoridades policiais e fiscais, quando a lei o exigir ou quando uma solicitação for legítima e proporcional. Analisamos cada solicitação, divulgamos apenas o que é exigido e informamos você quando a lei permite.
  • Transferências de negócios. Se nos fundirmos, formos adquiridos ou vendermos ativos, os dados pessoais podem ser transferidos ao sucessor, que deve respeitar esta política. Nós o notificaremos antes que seus dados fiquem sujeitos a uma política diferente.
  • Com o seu consentimento ou por sua orientação, por exemplo, quando você nos pede para compartilhar algo com um colega.

Não vendemos dados pessoais, não os compartilhamos com redes de publicidade ou corretores de dados e não os compartilhamos para publicidade direcionada.

Voltar ao sumário

7. Transferências internacionais de dados

Operamos a partir da Suécia. A região primária configurada do banco de dados Supabase para dados de Conta, licença e cobrança é Estocolmo, Suécia (eu-north-1), mas uma região primária de banco de dados não determina onde ocorre cada backup, log ou acesso de suporte. As operações de hospedagem, entrega, suporte ou pagamento de outros provedores podem envolver países fora do EEE. O registro de provedores identifica as informações de localização e a confirmação ainda necessárias para este aviso revisado. Transferências restritas exigem uma base válida para o destinatário e o tratamento específicos, como uma decisão de adequação relevante ou Cláusulas Contratuais Padrão celebradas com a avaliação exigida e salvaguardas suplementares. As regras de transferência do Reino Unido ou da Suíça se aplicam separadamente quando relevantes. Não tratamos a certificação pública de um provedor nem o modelo de contrato publicado por ele como prova do mecanismo que rege a nossa contratação. Entre em contato com a caixa de e-mail de privacidade para obter as informações de transferência aplicáveis e uma cópia das salvaguardas, com as informações confidenciais necessárias ocultadas.

Voltar ao sumário

8. Por quanto tempo mantemos dados pessoais

A retenção depende da finalidade, de a sua Conta ou um caso permanecer ativo, da necessidade de investigar eventos de segurança e dos requisitos aplicáveis de manutenção de registros ou de reivindicações. Os prazos propostos abaixo ainda não são um cronograma automático de exclusão implementado. A exclusão e a ocultação baseadas em tempo permanecem desativadas até que um modelo aprovado de retenção legal (legal hold) e um ponto de verificação de arquivamento da auditoria privilegiada possam ser aplicados, de modo que o simples decurso de uma janela de idade proposta não causa exclusão nem ocultação. Os registros podem permanecer além desses limites propostos enquanto os controles de retenção são concluídos, mas isso não cria um direito de reter indefinidamente dados pessoais desnecessários. As solicitações de eliminação são avaliadas separadamente e permanecem sujeitas aos prazos legais de resposta. O cronograma não resolvido e os períodos de backup dos provedores exigem confirmação antes que este aviso revisado seja definitivo.

Critérios atuais de retenção e prazos propostos
DadosPor quanto tempoO que acontece depois
Perfil da Conta, preferências, métodos de login e associação a organizaçõesDurante a vida da ContaExcluídos quando uma eliminação aprovada da Conta é concluída; os dados do solicitante são limpos do registro da solicitação concluída
Logs de segurança e de atividade (logins, alterações de assentos, eventos de chaves)24 mesesLimite de exclusão proposto. A eliminação da Conta remove ou oculta os vínculos identificadores quando possível; os registros de eventos restantes não são necessariamente anônimos.
Ativações do Prism e identificadores de máquina18 meses após a desativaçãoExcluídos com a ativação; excluídos com a Conta
Registros históricos de dispositivos do aplicativo12 meses após o último loginExcluídos; excluídos com a Conta
Leases flutuantes do Prism90 dias após a liberação ou a expiraçãoExcluídos; excluídos com a Conta
Chaves de automação revogadas e evidências de tentativas de ativação24 meses após a revogação ou a tentativaExcluídos
Informações contábeis em pedidos, faturas e registros relacionadosAté o sétimo ano após o ano civil em que o exercício financeiro termina, quando a legislação contábil sueca o exigirManter as informações efetivamente exigidas para contabilidade e impostos; o prazo legal não se aplica automaticamente a todos os registros de licença ou de dispositivo. Remover outros dados pessoais e os vínculos diretos com a Stripe quando não forem mais necessários. Hashes unidirecionais de supressão do provedor impedem a revinculação acidental após a remoção do vínculo direto.
Correspondência de suporte e DiagnósticosDiagnósticos até o encerramento do caso; correspondência por até 24 meses após o encerramentoExcluídos
Análise estatística consentida do siteEndereços IP por sete dias; eventos por 90 dias; recibos de revogação em hash por 90 diasIPs e eventos expirados são excluídos dos relatórios imediatamente e removidos em manutenção programada delimitada a cada 15 minutos. A revogação solicita a exclusão dos eventos do navegador. Os backups protegidos seguem a retenção separada do operador e devem ser expurgados antes que os dados restaurados atendam ao tráfego.
Registros do fluxo de trabalho de solicitações de titulares dos dados24 meses após a conclusão ou a rejeiçãoO e-mail do solicitante, o vínculo com a Conta e as notas de trabalho são limpos assim que a solicitação é encerrada; o registro pseudonimizado do fluxo de trabalho é então excluído após 24 meses
Registros encerrados de personificação pelo suporte e de operações externas24 meses após o encerramentoExcluídos
Payloads verificados de webhooks e de espelhamento da StripePayloads de webhook por 30 dias após o que ocorrer por último entre a conclusão do processamento e a conclusão do provisionamento; payloads de objetos terminais por 90 dias após a sincronizaçãoOcultação proposta dos eventos de pagamento detalhados, retendo os identificadores e resultados ainda necessários para a conciliação. Os identificadores retidos podem continuar sendo dados pessoais.
Cadeia de auditoria de acesso privilegiadoLimite de retenção ainda a confirmarAs evidências de acesso e de segurança permanecem atualmente no registro de auditoria até que um ponto de verificação de arquivamento e um cronograma de exclusão aprovados sejam adotados. A integridade técnica da auditoria, por si só, não é um requisito legal de retenção nem uma retenção legal (legal hold).
Digests de tokens de step-up da equipe interna consumidos ou expirados24 horas após o uso ou a expiraçãoExcluídos conforme o cronograma proposto
Escolhas de comunicação e opt-outsPelo tempo necessário para respeitar a sua escolhaMantidos como registro de supressão para que você não seja contatado novamente
Logs de conexão do site no nosso provedor de hospedagemPeríodos específicos do provedor ainda a confirmarA exclusão depende do serviço configurado; nenhum prazo fixo de exclusão pelo provedor é prometido aqui
Escolha de cookies e classe de região12 meses e 24 horas, respectivamente, no seu navegadorExpiram automaticamente
Dados relevantes para uma reivindicação legalAté o fim da reivindicação e de qualquer prazo prescricionalExcluídos

O portal da Conta envia uma solicitação de exclusão; ele não elimina a Conta imediatamente nem cancela uma assinatura. Verificamos a solicitação, providenciamos qualquer cancelamento de assinatura e alterações de propriedade de organização, e coordenamos a exclusão de imagens de perfil e de registros de conta externos. Uma eliminação aprovada remove os dados da conta e libera os Assentos da organização; os registros ainda necessários para uma finalidade lícita são restringidos ou desvinculados quando possível. Registros desvinculados, em hash ou pseudonimizados ainda podem ser dados pessoais. Explicamos quaisquer dados que devamos manter e por quê. Os registros e backups dos provedores precisam de seus próprios arranjos de exclusão; uma exclusão no banco de dados não comprova que todas as cópias foram eliminadas. A Stripe pode reter informações para finalidades que ela controla sob seu próprio aviso.

Voltar ao sumário

9. Como protegemos dados pessoais

Aplicamos medidas técnicas e organizacionais adequadas ao risco, incluindo:

  • criptografia em trânsito em todas as conexões e cookies de sessão seguros e host-only no domínio da conta;
  • verificação de e-mail e as opções de chave de acesso (passkey) ou de segundo fator habilitadas para a sua Conta;
  • políticas de acesso ao banco de dados e verificações de função que restringem o acesso aos seus próprios registros e a quaisquer registros de organização que você esteja autorizado a gerenciar;
  • verificação em hash de senhas e de chaves de automação, quando aplicável, credenciais de servidor protegidas e acesso restrito a funções administrativas;
  • controles separados para a entrega de software, descritos na página de segurança; uma prévia não assinada é identificada como tal, em vez de apresentada como uma versão de produção assinada;
  • registro em log de ações de conta e administrativas sensíveis à segurança;
  • um processo coordenado de divulgação de vulnerabilidades, descrito na página de segurança.

Nenhum sistema é perfeitamente seguro. Quando somos controlador, notificamos a autoridade supervisora competente sobre uma violação de dados pessoais sem demora injustificada e, quando viável, em até 72 horas após tomarmos conhecimento dela, a menos que seja improvável que resulte em risco aos direitos e liberdades das pessoas. Explicamos qualquer atraso e informamos as pessoas afetadas sem demora injustificada quando a violação for suscetível de criar um alto risco, sujeito às exceções legais. Quando atuamos como operador, notificamos o controlador relevante nos termos do Anexo B dos Termos. Comunique o comprometimento de uma conta ou uma vulnerabilidade a security@neo-built.com.

Voltar ao sumário

10. Seus direitos e como exercê-los

10.1 Seus direitos

Sujeitos às condições e exceções da lei aplicável, seus direitos incluem:

  • acesso aos dados pessoais que mantemos sobre você e recebimento de uma cópia;
  • retificação de dados inexatos ou incompletos;
  • eliminação dos seus dados quando não houver mais motivo para que os mantenhamos;
  • restrição do tratamento nas circunstâncias que a lei descreve;
  • portabilidade: quando o tratamento for automatizado e baseado em consentimento ou em um contrato, receber os dados pessoais que você forneceu em um formato estruturado, de uso corrente e legível por máquina, e tê-los transmitidos a outro controlador quando tecnicamente viável;
  • oposição ao tratamento baseado em interesses legítimos, por motivos relacionados à sua situação particular, e ao marketing direto a qualquer momento;
  • revogação do consentimento a qualquer momento quando nos baseamos nele, sem afetar o tratamento anterior à revogação;
  • não ficar sujeito a uma decisão baseada exclusivamente em tratamento automatizado que produza efeitos jurídicos ou similarmente significativos, sujeito às exceções previstas na lei;
  • apresentar uma reclamação a uma autoridade supervisora.

10.2 Como exercê-los

Use o portal da Conta para atualizar o seu perfil, solicitar uma exportação, gerenciar sessões e dispositivos ou solicitar a exclusão. A solicitação de exportação entra na nossa fila de privacidade para resposta; ela também libera o download de um arquivo ZIP protegido contendo os dados da conta e qualquer avatar salvo. Entre em contato com privacy@neo-built.com para outros dados pessoais ou para obter ajuda com qualquer direito, inclusive se você não conseguir fazer login. Solicitamos informações adicionais de identidade apenas quando razoavelmente necessário. Sob o GDPR, respondemos sem demora injustificada e no prazo de um mês a contar do recebimento. Se a complexidade ou o número de solicitações justificar uma prorrogação de até dois meses adicionais, informamos você dentro do primeiro mês e explicamos o motivo. As solicitações são normalmente gratuitas; se uma solicitação for manifestamente infundada ou excessiva, podemos cobrar uma taxa razoável permitida ou recusá-la, explicando o motivo e as suas opções de reclamação e de recurso judicial. Não penalizamos você por exercer seus direitos.

10.3 Reclamações e autoridades supervisoras

Você pode apresentar uma preocupação a nós, mas não é obrigado a fazê-lo antes de reclamar a uma autoridade. Na Suécia, você pode contatar a Integritetsskyddsmyndigheten (IMY), a Autoridade Sueca de Proteção da Privacidade, Box 8114, 104 20 Stockholm, Suécia, imy@imy.se, www.imy.se. Sob o GDPR, você também pode reclamar a uma autoridade do local onde reside habitualmente, onde trabalha ou onde acredita que ocorreu uma infração. Residentes do Reino Unido e da Suíça podem contatar, respectivamente, o Information Commissioner's Office ou o Comissário Federal de Proteção de Dados e Informação, quando a lei relevante se aplicar.

Voltar ao sumário

11. Comunicações de marketing

A Neobuilt usa a Resend para conversas de suporte e, para os programas de assinatura anual habilitados, para os lembretes de renovação necessários com o seu plano, data de renovação, valor e link de cobrança. O Supabase Auth pode enviar as mensagens configuradas de confirmação, recuperação e alteração segura de e-mail necessárias para a sua Conta, e a Stripe pode enviar um recibo de pagamento ou outro aviso do provedor quando esse recurso estiver configurado lá. Este site não opera atualmente um remetente geral de e-mails de produto, segurança ou marketing. Essas mensagens necessárias de conta e de provedor são separadas e não inscrevem você em marketing. As escolhas de notificação salvas não significam que uma mensagem de marketing seja enviada hoje. Não habilitaremos a renovação automática anual por autoatendimento até que o conteúdo e a entrega do aviso de renovação exigido tenham sido verificados. Antes de introduzir marketing, explicaremos a finalidade e obteremos consentimento quando exigido. Qualquer exceção para clientes existentes será usada apenas se todas as condições aplicáveis forem atendidas, incluindo produtos similares relevantes e uma opção clara e gratuita de opt-out tanto no momento da coleta do endereço quanto em cada mensagem. Você pode se opor ao marketing direto a qualquer momento em privacy@neo-built.com. Não divulgamos seus dados para o marketing próprio de outra organização.

Voltar ao sumário

12. Contas de organização

Quando uma organização licencia nosso Software para seus membros, a criação, o convite, a remoção e a saída de membros são atualmente tratados por meio de vendas assistidas ou administração. No portal da Conta, os gerentes autorizados podem atribuir, liberar e reatribuir assentos existentes e ver os nomes, as funções, o assento e o estado de ativação dos membros, e a situação das licenças da organização. Eles não podem ver endereços de e-mail, senhas, chaves de acesso (passkeys), licenças pessoais ou sessões dos membros.

Para a administração de diretório, funções e Assentos sob as instruções documentadas da organização, e para as amostras de suporte acordadas tratadas em nome dela, atuamos como operador nos termos do Anexo B dos Termos de Serviço. A organização é responsável por suas finalidades e avisos. Para a nossa própria autenticação de contas, segurança, aplicação de licenças, faturamento e conformidade legal, permanecemos controlador, inclusive quando você usa a licença de uma organização. Você pode contatar a organização ou a nós sobre seus direitos; encaminhamos as solicitações relativas a dados de operador para a organização e tratamos nós mesmos as solicitações relativas aos nossos dados de controlador. A remoção da associação encerra o acesso da organização; uma Conta pessoal pode continuar separadamente.

Voltar ao sumário

13. Crianças

Contas e compras destinam-se a adultos com pelo menos 18 anos, ou à maioridade superior onde aplicável. Não direcionamos esses serviços a crianças nem as convidamos conscientemente a criar Contas. Se você acredita que mantemos dados pessoais de uma criança, entre em contato com privacy@neo-built.com. Investigaremos e tomaremos as medidas apropriadas, incluindo a exclusão quando não houver motivo lícito para retê-los. O requisito contratual de idade é distinto de qualquer regra nacional sobre o consentimento de crianças para o tratamento de dados.

Voltar ao sumário

14. Informações para jurisdições específicas

14.1 Espaço Econômico Europeu, Reino Unido e Suíça

O GDPR se aplica ao tratamento realizado no contexto do nosso estabelecimento sueco, inclusive quando a pessoa está fora do EEE. As leis do Reino Unido e da Suíça se aplicam de acordo com seu próprio escopo e requisitos; elas não são idênticas ao GDPR. Qualquer representante local exigido e divulgações adicionais devem ser identificados para o serviço relevante antes que esse tratamento comece.

14.2 Estados Unidos

As leis estaduais de privacidade dos EUA têm escopo, definições e direitos diferentes. Quando uma delas se aplica ao nosso tratamento, respeitamos seus requisitos aplicáveis de acesso, correção, exclusão, portabilidade, opt-out, recurso e não discriminação. Não vendemos dados pessoais nem os compartilhamos para publicidade comportamental em contextos cruzados, e não os usamos para publicidade direcionada. As credenciais de conta podem ser consideradas informações pessoais sensíveis sob algumas leis; nós as usamos para acesso e segurança da conta. Entre em contato com a caixa de e-mail de privacidade para fazer uma solicitação ou contestar a nossa resposta. Um agente autorizado pode atuar quando permitido, sujeito a verificação proporcional. Um suplemento específico por estado é exigido se a lei aplicável exigir divulgações além desta política.

14.3 Outros países

Você também pode ter direitos sob outras leis locais de privacidade aplicáveis. Entre em contato com a caixa de e-mail de privacidade para obter ajuda para exercê-los. Esta política não substitui um aviso, representante ou canal de reclamação local exigido; esses devem ser fornecidos para um serviço onde aplicável.

Voltar ao sumário

15. Alterações nesta política

Atualizamos esta política quando nosso tratamento, nossos provedores ou a lei mudam. A data de vigência e a data da última alteração são exibidas no topo da página, e mantemos as versões anteriores disponíveis mediante solicitação. Para alterações materiais, damos o aviso legalmente exigido por meio do Site e da Conta. Quando a lei aplicável ou o contrato exigir a entrega por e-mail, não tornaremos essa alteração efetiva até que exista um canal de entrega verificado. Não aplicaremos um uso materialmente diferente a dados pessoais já coletados sem uma base legal para isso, o que pode significar pedir o seu consentimento.

Voltar ao sumário

16. Fale conosco

Perguntas, solicitações e reclamações sobre esta política devem ser enviadas para privacy@neo-built.com. O suporte ao produto está em support@neo-built.com, a cobrança em billing@neo-built.com e os relatos de segurança em security@neo-built.com.

Identificação da empresa e pontos de contato
ItemDetalhes
Razão socialNeobuilt AB
País de constituiçãoSuécia
Número de registro da empresa559519-2781
Número de identificação de IVASE559519278101
Sitewww.neo-built.com
Consultas gerais e suportesupport@neo-built.com
Cobrança e pedidosbilling@neo-built.com
Privacidade e solicitações de titulares dos dadosprivacy@neo-built.com
Relatos de segurançasecurity@neo-built.com

Voltar ao sumário