Quem somos e o que esta política cobre
A ArboRule opera uma plataforma de fluxos de trabalho automatizados e decisões automatizadas. Esta política explica quais dados pessoais coletamos, por que os usamos, com quem os compartilhamos e o que você pode pedir que façamos com eles.
A ArboRule é um produto da Murilo Zaffalon Marra Tecnologia da Informação Ltda., empresa inscrita no CNPJ 36.586.187/0001-02. Essa empresa é a controladora dos dados pessoais descritos aqui, e “nós” significa essa empresa em toda esta política.
A política cobre nosso site público arborule.com, o aplicativo do produto e a API. Ela não cobre os serviços de terceiros que você conecta a um fluxo. Esses serviços têm as próprias políticas, e é você que escolhe quais usar.
Para exercer um direito, ou para tirar qualquer dúvida sobre o que está abaixo, escreva para hello@arborule.com. Respondemos em até 30 dias.
Dois tipos de dado e dois papéis diferentes
A distinção abaixo determina quais partes desta política se aplicam a você, por isso ela vem antes de tudo.
Somos controladores dos dados da sua conta. Quando você cria uma conta, visita o site ou nos escreve, somos nós que decidimos por que e como usamos esses dados. Tudo nesta política se aplica.
Somos operadores do conteúdo do seu workspace. Os fluxos que você monta e as decisões que você executa podem conter dados pessoais dos seus próprios clientes. Nesse caso agimos apenas conforme as suas instruções. A sua política de privacidade é que rege esses dados, e o nosso contrato com você define as nossas obrigações. Se você foi alvo de uma decisão executada por um cliente nosso, procure esse cliente — quem pode responder pela decisão é ele, e não nós.
As palavras usadas aqui
Dado pessoal é qualquer informação sobre uma pessoa identificada ou identificável.
Tratamento é qualquer operação feita com dados pessoais — coleta, armazenamento, uso, divulgação ou exclusão.
Controlador é quem decide por que e como os dados pessoais são tratados. Operador é quem trata os dados conforme as instruções do controlador.
Estes termos têm o significado que lhes dão o Regulamento Geral de Proteção de Dados europeu (GDPR) e a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).
O que coletamos
- Dados da conta
- Seu nome, seu e-mail, sua senha em forma de hash, o nome da sua organização, o país de faturamento e o produto que você escolheu ao criar a conta.
- Conteúdo do workspace
- Os fluxos, versões, tabelas de decisão, conexões, casos e arquivos que você e seus colegas criam. Esse conteúdo pode conter dados pessoais dos seus próprios clientes.
- Registros de decisão
- A entrada, a saída e o rastro passo a passo de cada execução dos seus fluxos. Esses registros existem para que você consiga explicar uma decisão depois que ela aconteceu.
- Dados de uso e dados técnicos
- Seu endereço IP, o tipo do seu navegador, as páginas que você abre, as chaves de API que você usa e os registros da trilha de auditoria do seu workspace.
- Dados de cobrança
- Seu plano, a situação da sua assinatura e suas faturas. Quem processa o pagamento e guarda os dados do cartão é a Stripe.
- Dados de contato e de suporte
- Os pedidos de demonstração, as mensagens de suporte e as conversas comerciais que você nos envia, junto com o que você escreve neles.
Não pedimos dados sensíveis, como dados de saúde ou dados biométricos. Não envie esses dados para o nosso endereço de suporte. O que você decide tratar dentro do seu próprio workspace é decisão sua e responsabilidade sua.
De onde vêm os dados
A maior parte vem de você: você digita no formulário de cadastro, no produto ou em um e-mail para nós.
Parte vem do seu dispositivo enquanto você usa o serviço — o endereço IP, o tipo do navegador e as páginas que você abre.
Parte vem de um colega. O administrador que convida você para um workspace nos passa o seu e-mail antes mesmo de você usar o produto.
Parte vem de um fornecedor que age por nós. A Stripe nos diz se um pagamento deu certo. A Cloudflare nos diz se um cadastro parece automatizado. Um provedor de identidade nos diz quem entrou, quando a sua organização usa login único.
Por que usamos
- Para entregar a plataforma, executar os seus fluxos e manter os seus registros de decisão disponíveis para você.
- Para criar e administrar a sua conta e permitir que seus colegas entrem no seu workspace.
- Para cobrar, receber o pagamento e manter os registros contábeis que a lei exige.
- Para responder às suas perguntas e dar suporte técnico.
- Para manter o serviço seguro: detectar abuso, bloquear cadastros automatizados e investigar incidentes.
- Para medir o desempenho do produto e do site e assim melhorá-los.
- Para avisar você sobre mudanças no serviço e — quando você concordou — enviar e-mail de marketing.
- Para cumprir a lei e defender um direito em processo.
Nossa base legal para cada uso
Execução do nosso contrato com você. Precisamos dos dados da sua conta para dar a você uma conta, executar os seus fluxos e cobrar. Artigo 6(1)(b) do GDPR; artigo 7º, V, da LGPD.
Nosso legítimo interesse. Usamos dados técnicos para manter o serviço seguro, evitar abuso e entender como o produto é usado. Já pesamos esse interesse contra os seus direitos, e você pode se opor a qualquer momento. Artigo 6(1)(f) do GDPR; artigo 7º, IX, da LGPD.
Seu consentimento. Usamos o consentimento para os cookies opcionais de análise e para o e-mail de marketing. Você pode retirá-lo a qualquer momento. Artigo 6(1)(a) do GDPR; artigo 7º, I, da LGPD.
Obrigação legal. A legislação fiscal e a societária exigem que guardemos faturas e registros contábeis. Artigo 6(1)(c) do GDPR; artigo 7º, II, da LGPD.
Transferências internacionais
Hospedamos a plataforma nos Estados Unidos, na região us-east-1 da AWS. Nossos fornecedores estão na tabela acima, com o país em que cada um opera.
Se você está no Espaço Econômico Europeu, no Reino Unido ou na Suíça, os seus dados saem dessa região quando você usa o serviço. Para essas transferências usamos as Cláusulas Contratuais Padrão da Comissão Europeia, e guardamos uma cópia das cláusulas que assinamos.
Se você está no Brasil, transferimos os seus dados para o exterior com base no artigo 33 da LGPD, apoiados em cláusulas contratuais que oferecem a proteção que a lei exige.
Como protegemos
Criptografamos os dados em trânsito com TLS e também em repouso. Guardamos as senhas como hashes com salt, nunca em uma forma que possamos ler.
Guardamos a chave de API como um digest SHA-256. A chave em si aparece uma única vez, no momento em que você a cria, e nunca é gravada no nosso banco de dados — que é também por que não conseguimos recuperar uma chave perdida.
Criptografamos na camada da aplicação as credenciais que você salva em uma conexão, para que um backup do banco não leve os segredos dos seus outros sistemas em forma legível.
O acesso à produção é restrito a quem precisa dele, e toda ação administrativa dentro de um workspace vai para a trilha de auditoria desse workspace.
Nenhum sistema é perfeitamente seguro. Se um incidente atingir os seus dados pessoais, comunicaremos você e a autoridade competente no prazo que a lei permite.
Por quanto tempo guardamos
Guardamos os dados da sua conta e o conteúdo do seu workspace enquanto a conta estiver aberta.
Depois que você encerra a conta, apagamos o conteúdo do workspace em até 30 dias, salvo se você pedir por escrito que o guardemos por mais tempo.
Guardamos os logs técnicos por 12 meses, para conseguir investigar um incidente relatado tarde.
Guardamos faturas e registros contábeis pelo prazo que a legislação fiscal exige, normalmente cinco anos no Brasil e sete anos em outros países onde operamos.
Guardamos o registro de uma conversa de suporte por dois anos após o encerramento dela.
Seus direitos
Você tem os direitos abaixo sobre os dados da sua própria conta. Escreva para hello@arborule.com para exercer qualquer um deles. Podemos pedir que você confirme quem é antes de agir, porque entregar os seus dados à pessoa errada é o erro mais grave.
- Acesso
- Você pode pedir uma cópia dos dados pessoais que temos sobre você.
- Correção
- Você pode pedir que corrijamos um dado errado ou incompleto.
- Exclusão
- Você pode pedir que apaguemos os seus dados, salvo quando a lei exigir que os guardemos.
- Bloqueio
- Você pode pedir que paremos de usar os seus dados enquanto houver uma discussão aberta sobre eles.
- Portabilidade
- Você pode pedir os seus dados em formato legível por máquina, ou pedir que os enviemos a outro fornecedor.
- Oposição
- Você pode se opor ao tratamento que se apoia no nosso legítimo interesse. Veja a seção seguinte.
- Retirada do consentimento
- Você pode retirar um consentimento a qualquer momento. A retirada não desfaz o que fizemos antes dela.
- Reclamação
- Você pode reclamar à autoridade de proteção de dados do seu país. Não precisa falar conosco antes.
Exercer um direito não custa nada. Só cobraremos, ou recusaremos, se um pedido for claramente excessivo ou repetido sem motivo — e diremos qual dos dois achamos que é o caso.
Seu direito de se opor
Quando tratamos os seus dados pessoais com base no nosso legítimo interesse, você pode se opor a esse tratamento a qualquer momento, por motivos ligados à sua situação específica.
Se você se opuser, paramos — a não ser que possamos demonstrar motivos legítimos e imperiosos que prevaleçam sobre os seus interesses, ou que precisemos dos dados para exercer ou defender um direito em processo.
Se a oposição for a marketing direto, paramos sem exceção e paramos na hora.
Se você está no Brasil
A LGPD se aplica a você e garante os direitos listados acima. Ela ainda garante mais dois.
Você pode pedir que confirmemos se tratamos os seus dados, e pode perguntar com quais entidades públicas e privadas os compartilhamos.
Você pode pedir a revisão de uma decisão tomada unicamente de forma automatizada que afete os seus interesses. Se quem executou a decisão foi um cliente nosso, peça a ele: foi ele que montou a política e é ele que guarda o registro.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.
Se você está na Califórnia
A Lei de Privacidade do Consumidor da Califórnia (CCPA) dá a você o direito de saber o que coletamos, de apagar, de corrigir e de não sofrer discriminação por exercer esses direitos.
As categorias que coletamos estão na seção sobre o que coletamos. Nós as coletamos para as finalidades da seção sobre por que usamos, e as divulgamos aos fornecedores da seção sobre compartilhamento.
Não vendemos informações pessoais nos últimos 12 meses e não as compartilhamos para publicidade comportamental entre contextos. Não vendemos informações pessoais de menores de 16 anos.
Escreva para hello@arborule.com para fazer um pedido. Você pode nomear um representante autorizado para agir por você.
Crianças e adolescentes
O serviço é vendido para empresas e não é dirigido a crianças ou adolescentes. Não coletamos conscientemente dados de menores de 18 anos. Se você acredita que uma criança nos deu dados pessoais, escreva para nós e nós os apagaremos.
Mudanças nesta política
Atualizamos esta política quando o serviço muda, quando incluímos um fornecedor ou quando a lei muda. A data de vigência no topo sempre diz qual versão você está lendo.
Se uma mudança afetar os seus direitos de forma relevante, avisaremos você por e-mail antes de ela entrar em vigor.
Como falar conosco
A controladora é a Murilo Zaffalon Marra Tecnologia da Informação Ltda., inscrita no CNPJ 36.586.187/0001-02.
Escreva para hello@arborule.com sobre qualquer ponto desta política: uma dúvida, um pedido, uma reclamação ou o relato de um problema de segurança.
Diga qual direito você quer exercer e qual e-mail a sua conta usa. Isso basta para encontrarmos você.