Voltar

Registro de Operações de Tratamento (ROPA)

Em conformidade com o Art. 37 da Lei 13.709/2018 (LGPD). Versão 1.0 — atualizada em 25/05/2026.

1. Controlador e Operador

Flynance atua como Operadora dos dados dos clientes finais em nome de seus assessores/organizações (Controladores). Para os dados dos próprios assessores, a Flynance é Controladora.

Encarregado de Dados (DPO): institucional@flynance.tec.br

2. Categorias de dados tratados

  • Cadastrais: nome, CPF, e-mail, telefone, data de nascimento, profissão, UF.
  • Financeiros: renda, patrimônio, investimentos, dívidas, gastos, metas.
  • Familiares: cônjuge, dependentes (para fins sucessórios e de proteção).
  • Sensíveis (saúde): plano de saúde, condições preexistentes, cirurgias (somente com consentimento específico — Art. 11).
  • Documentos: arquivos anexados pelo titular ou pelo assessor com consentimento.
  • Acessos: IPs, user-agent e logs de autenticação (segurança).

3. Finalidades e bases legais

FinalidadeBase legal (Art. 7)
Prestação do serviço de planejamentoExecução de contrato (V)
Autenticação e segurançaLegítimo interesse (IX)
Cumprimento de obrigações legaisObrigação legal (II)
Comunicações de marketingConsentimento (I)
Tratamento de dados de saúdeConsentimento específico (Art. 11)

4. Compartilhamento com terceiros

  • Lovable Cloud (Supabase): infraestrutura de banco de dados, autenticação e armazenamento.
  • Stripe: processamento de pagamentos de assinatura (apenas dados dos assessores).
  • Resend: envio de e-mails transacionais e notificações ao DPO.
  • Google OAuth: opcional, somente quando o usuário escolhe entrar via Google.
  • AwesomeAPI: cotação de moedas (sem envio de PII).

Nenhum dado é vendido ou cedido a terceiros para finalidades distintas das listadas.

5. Transferência internacional (Art. 33)

A infraestrutura roda em provedores que podem armazenar dados fora do Brasil. Os operadores utilizados aderem a cláusulas contratuais padrão e medidas técnicas equivalentes.

OperadorFunçãoPaísBase legal
SupabaseBanco de dados e autenticaçãoEUAExecução de contrato + SCC
ResendEnvio transacional de e-mailsEUALegítimo interesse
StripeProcessamento de pagamentosEUAExecução de contrato (PCI-DSS)
Lovable AI GatewayProcessamento por modelos de linguagem para sugestões consultivas, categorização de investimentos e leitura de planilhas/PDFs importadosMulti-regiãoOs dados enviados podem incluir dados cadastrais e financeiros do cliente necessários à tarefa solicitada.

6. Prazos de retenção

  • Leads não convertidos: 24 meses (padrão configurável).
  • Clientes inativos: 60 meses após encerramento.
  • Logs de auditoria: PII anonimizada após 90 dias, registro apagado em 180 dias.
  • Aceites de termos: mantidos enquanto a conta existir + 5 anos.

7. Medidas de segurança

  • Autenticação JWT + 2FA TOTP obrigatório para todos os usuários.
  • Row-Level Security em todas as tabelas.
  • Senhas com hash, rotação trimestral recomendada.
  • Comunicação criptografada em trânsito (TLS) e em repouso.
  • Logs de acesso aos dados dos clientes acessíveis aos próprios titulares.

8. Direitos do titular

Todos os direitos do Art. 18 (acesso, correção, anonimização, portabilidade, eliminação, revogação) estão disponíveis na aba "Privacidade & Meus Dados" da plataforma ou via DPO.