GDPR e LGPD · Atualizado em 13 de maio de 2026

GDPR e LGPD: proteção de dados desde a concepção, não remendada depois.

A Repify é criada e operada na Europa e segue o GDPR (Regulamento Geral sobre a Proteção de Dados da UE). Seus dados ficam na UE, nosso encarregado de proteção de dados faz parte do time e nossa autoridade de controle é a AEPD. Se você está no Brasil, os direitos que a LGPD (Lei Geral de Proteção de Dados, Lei nº 13.709/2018) garante aos titulares, como acesso, correção, eliminação e portabilidade, são muito próximos aos do GDPR, e você pode exercê-los pelos mesmos canais descritos abaixo.

Quem é o controlador dos dados?

A EterSystem (Espanha), empresa por trás da Repify, é a controladora dos dados pessoais que coletamos sobre você (o titular da conta). Para os dados das avaliações dos seus clientes, você é o controlador e a Repify é a operadora, conforme formalizado no nosso Contrato de Tratamento de Dados (DPA), disponível pelo dpo@repify.tech ou em Configurações → Compliance.

Contrato de Tratamento de Dados (DPA)

Oferecemos um DPA pré-assinado que cobre o artigo 28 do GDPR. Baixe em sua conta → Configurações → Compliance, ou escreva para dpo@repify.tech para receber uma cópia assinada pelas duas partes.

Seus direitos

  • Direito de acesso: solicite uma cópia de todos os dados que temos sobre você. Disponível nas configurações.
  • Direito de retificação: corrija qualquer dado incorreto. Disponível nas configurações.
  • Direito de eliminação: exclua sua conta e todos os dados associados (exceto registros fiscais obrigatórios). Você mesmo faz.
  • Direito à portabilidade: exporte seus dados em JSON ou CSV. Você mesmo faz.
  • Direito à limitação do tratamento: suspenda o tratamento enquanto uma contestação é resolvida. Escreva para dpo@repify.tech.
  • Direito de oposição: impeça que tratemos seus dados para finalidades não essenciais (por exemplo, analytics).

Respondemos a solicitações relacionadas ao GDPR e à LGPD em até 30 dias, normalmente em 2 dias úteis.

  • Contrato: tratamento necessário para operar o serviço que você contratou.
  • Obrigação legal: guarda de faturas (legislação tributária espanhola: 6 anos).
  • Legítimo interesse: analytics de qualidade do serviço e monitoramento de segurança. Sempre anonimizado; você pode se opor.
  • Consentimento: para qualquer e-mail de marketing não essencial (sempre opt-in).

Nossos suboperadores

Listamos todos os suboperadores que usamos, o que fazem e onde armazenam os dados. A lista é atualizada sempre que incluímos ou removemos algum. Inscreva-se para receber avisos de mudanças pelo dpo@repify.tech.

  • Provedor de hospedagem: infraestrutura da aplicação. Detalhes no DPA.
  • Stripe (Irlanda): processamento de pagamentos. Dados: apenas de cobrança.
  • OpenAI (endpoint na Irlanda): geração de rascunhos com IA. Dados: texto da avaliação + tom de voz da marca; sem treinamento, por contrato.
  • Plausible (Alemanha): analytics que respeita a privacidade. Anônimo, sem dados pessoais.
  • Postmark (Irlanda): envio de e-mails transacionais.

Transferências internacionais

Não transferimos dados de clientes para fora da UE, exceto nas chamadas à API do provedor de IA descritas acima. Quando uma transferência é necessária, usamos as Cláusulas Contratuais Padrão (SCCs) aprovadas pela Comissão Europeia, com medidas complementares (criptografia em trânsito e contratos que proíbem o treinamento).

Segurança

Veja nossa página de segurança completa. Destaques: AES-256 em repouso, TLS 1.3 em trânsito, produção apenas na UE e OAuth2 com permissões limitadas para acessar o Google.

Notificação de incidentes

Se ocorrer uma violação de dados pessoais, notificamos os clientes afetados e a AEPD em até 72 horas, como exige o artigo 33 do GDPR. Nosso plano interno de resposta a incidentes é testado a cada trimestre.

Encarregado de proteção de dados (DPO)

Nossa encarregada de proteção de dados é Inés D., disponível pelo dpo@repify.tech. Também é possível enviar correspondência ao escritório: Calle de Atocha 21, 3ºA, 28012 Madri, Espanha.

Autoridade de controle

Espanha: Agencia Española de Protección de Datos (AEPD) — aepd.es. Se você não estiver satisfeito com o tratamento dos seus dados, tem o direito de apresentar uma reclamação a ela ou à autoridade de proteção de dados do seu país (no Brasil, a ANPD).

Precisa de um DPA assinado?

Receba o DPA pré-assinado no seu e-mail.

Escreva para nosso DPO: normalmente devolvemos uma cópia assinada pelas duas partes em 1 dia útil.