← Voltar

Política de privacidade

Vigente desde 8 de setembro de 2026. Última revisão: 23 de setembro de 2026.

Quem trata o seu dado

O controlador é a AIBOT Consultoria em Tecnologia da Informação LTDA - ME, CNPJ 52.155.180/0001-84, com sede na Rua José Aderval Chaves, 78, sala 508, Edifício Wecon, Boa Viagem, Recife-PE, CEP 51111-030, que mantém o Observatório sob a marca AiBot.

Como microempresa que não faz tratamento de alto risco — não há dado sensível, dado de contribuinte nem tratamento em larga escala —, a AIBOT é agente de tratamento de pequeno porte e está dispensada de indicar um encarregado (Resolução CD/ANPD nº 2/2022, art. 11). O canal para falar sobre os seus dados, pedir acesso, correção ou exclusão, e para comunicações da Autoridade Nacional de Proteção de Dados, é [email protected], com resposta em até 15 dias.

1. O que não está aqui

Vale começar pelo que não existe, porque é o que costuma preocupar:

2. O dado pessoal que tratamos

DadoPara quêObrigatório?
Nomeidentificar você na ferramenta e nos convitessim
E-maillogin, recuperação de senha, convitessim
Municípiodefinir de qual ente você vê o detalhesim
Cargocontexto de usonão
Endereço IPregistro de login e exportação; contenção de abusocoletado automaticamente

Não pedimos CPF nem documento pessoal, e o cadastro recusa esse campo se ele for enviado. O vínculo relevante aqui é com o município, não com a pessoa física.

O e-mail não precisa ser institucional. Muitos servidores usam e-mail pessoal, e exigir domínio do município barraria justamente quem a ferramenta quer alcançar: quem responde pelo vínculo é o secretário que convidou, não o domínio do endereço.

Seu e-mail chega até nós por quem convidou você, e é para lá que a mensagem de convite é enviada. Se você não aceitar o convite, ele expira em 14 dias e nenhuma conta é criada; o registro do convite é apagado 30 dias depois de vencer.

Tentativas de login recusadas ficam registradas com o e-mail digitado e o endereço IP, mesmo quando não existe conta com aquele e-mail. É assim que percebemos alguém testando senhas em muitas contas. Esse registro segue o mesmo prazo dos demais: 12 meses.

3. Para que usamos

  1. Autenticar o acesso e manter sua sessão.
  2. Prestar contas sobre quem consultou e exportou o quê. Registramos login, exportação e ações administrativas: não registramos sua navegação tela a tela.
  3. Falar com você sobre os sistemas da AiBot, se você não recusou no cadastro.

Sobre o item 3, sem rodeios. A AiBot mantém o Observatório e também vende sistema de administração tributária municipal. Se em algum momento entrarmos em contato falando disso, você saberá desde o cadastro que isso podia acontecer: e terá recusado, se quis.

Recusar não muda nada no seu acesso: mesmas telas, mesmos dados, mesma exportação. Para mudar a escolha depois, escreva para [email protected].

4. Base legal

Tratamos seu dado com fundamento no legítimo interesse (LGPD, art. 7º, IX) para os itens 1 e 2 acima: sem autenticação não há como oferecer o serviço, e sem registro não há como prestar contas de quem levou informação daqui.

Para o item 3, o contato sobre os sistemas da AiBot, o fundamento é o mesmo legítimo interesse, com a oposição facilitada que a lei exige: uma caixa no próprio cadastro, marcável antes de a conta existir, e revogável a qualquer momento.

5. Por quanto tempo guardamos

O quêPrazo
Conta e dados de cadastroenquanto a conta existir
Registro de login, exportação e ações administrativas, inclusive tentativas recusadas12 meses, e então apagado
Conta sem acesso por 24 mesesanonimizada: nome, e-mail e cargo apagados, senha inutilizada, e o registro de uso fica sem identificação
Convite não usadoexpira em 14 dias; apagado 30 dias depois
Link de redefinição de senhavale 2 horas; apagado quando vence
Sessãorenovada a cada 8 horas de uso, e a senha é pedida de novo a cada 7 dias
Cópias de segurança do bancodiárias, cifradas, guardadas por 30 dias
Registros técnicos da infraestrutura (logs)30 dias

"Acesso" é entrar ou continuar usando a ferramenta: a sessão aberta que se renova conta. A limpeza desses prazos roda todos os dias, automaticamente.

6. Com quem compartilhamos

Com ninguém. Não vendemos, não cedemos e não trocamos dado pessoal.

Os únicos terceiros envolvidos são a infraestrutura que faz o serviço funcionar, e nenhum deles usa seu dado para finalidade própria:

7. Seus direitos

Você pode, a qualquer momento:

Na exclusão, apagamos os dados de cadastro e o convite que trouxe você. O registro de exportação permanece em forma anonimizada: sem nome, sem e-mail e sem endereço IP, porque a prestação de contas sobre o que saiu da plataforma não pode ser desfeita por quem a fez. Ele sai, como todo registro, ao completar 12 meses.

As cópias de segurança já feitas não são editadas: elas saem sozinhas em até 30 dias. Se uma delas precisar ser restaurada nesse intervalo, a exclusão é aplicada de novo antes de o sistema voltar ao ar.

Para exercer qualquer um: [email protected]. Respondemos em até 15 dias.

8. Segurança

Senha guardada com Argon2: nunca em texto claro, e irrecuperável mesmo por nós. Links de convite e de redefinição de senha guardados só como resumo criptográfico: nem quem lê o banco consegue usá-los. Sessão em token assinado com validade curta, que pede a senha de novo a cada 7 dias. Cópias de segurança cifradas antes de sair do sistema. Todo o tráfego em HTTPS. Bloqueio progressivo após tentativas de login erradas. Nenhuma credencial de sistema de município é armazenada, porque não existe integração com sistema de município.

9. Cookies

Um só, chamado obs_sessao, que guarda seu token de sessão. É estritamente necessário para o login funcionar e não serve para rastreamento. Não usamos cookie de publicidade nem de análise de terceiros.

10. Mudanças

Mudança relevante nesta política é avisada na ferramenta antes de valer, e a data de vigência acima é sempre atualizada.