Pular para a política

Jurídico

Política de Privacidade

O que coletamos, por que guardamos, quem mais vê e o que você pode exigir de nós. Escrita para ser lida, não para ser suportada.

Em vigor desde 5 de agosto de 2026

Quem somos e o que esta política cobre

A ArboRule opera uma plataforma de fluxos de trabalho automatizados e decisões automatizadas. Esta política explica quais dados pessoais coletamos, por que os usamos, com quem os compartilhamos e o que você pode pedir que façamos com eles.

A ArboRule é um produto da Murilo Zaffalon Marra Tecnologia da Informação Ltda., empresa inscrita no CNPJ 36.586.187/0001-02. Essa empresa é a controladora dos dados pessoais descritos aqui, e “nós” significa essa empresa em toda esta política.

A política cobre nosso site público arborule.com, o aplicativo do produto e a API. Ela não cobre os serviços de terceiros que você conecta a um fluxo. Esses serviços têm as próprias políticas, e é você que escolhe quais usar.

Para exercer um direito, ou para tirar qualquer dúvida sobre o que está abaixo, escreva para hello@arborule.com. Respondemos em até 30 dias.

Dois tipos de dado e dois papéis diferentes

A distinção abaixo determina quais partes desta política se aplicam a você, por isso ela vem antes de tudo.

Somos controladores dos dados da sua conta. Quando você cria uma conta, visita o site ou nos escreve, somos nós que decidimos por que e como usamos esses dados. Tudo nesta política se aplica.

Somos operadores do conteúdo do seu workspace. Os fluxos que você monta e as decisões que você executa podem conter dados pessoais dos seus próprios clientes. Nesse caso agimos apenas conforme as suas instruções. A sua política de privacidade é que rege esses dados, e o nosso contrato com você define as nossas obrigações. Se você foi alvo de uma decisão executada por um cliente nosso, procure esse cliente — quem pode responder pela decisão é ele, e não nós.

As palavras usadas aqui

Dado pessoal é qualquer informação sobre uma pessoa identificada ou identificável.

Tratamento é qualquer operação feita com dados pessoais — coleta, armazenamento, uso, divulgação ou exclusão.

Controlador é quem decide por que e como os dados pessoais são tratados. Operador é quem trata os dados conforme as instruções do controlador.

Estes termos têm o significado que lhes dão o Regulamento Geral de Proteção de Dados europeu (GDPR) e a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).

O que coletamos

Dados da conta
Seu nome, seu e-mail, sua senha em forma de hash, o nome da sua organização, o país de faturamento e o produto que você escolheu ao criar a conta.
Conteúdo do workspace
Os fluxos, versões, tabelas de decisão, conexões, casos e arquivos que você e seus colegas criam. Esse conteúdo pode conter dados pessoais dos seus próprios clientes.
Registros de decisão
A entrada, a saída e o rastro passo a passo de cada execução dos seus fluxos. Esses registros existem para que você consiga explicar uma decisão depois que ela aconteceu.
Dados de uso e dados técnicos
Seu endereço IP, o tipo do seu navegador, as páginas que você abre, as chaves de API que você usa e os registros da trilha de auditoria do seu workspace.
Dados de cobrança
Seu plano, a situação da sua assinatura e suas faturas. Quem processa o pagamento e guarda os dados do cartão é a Stripe.
Dados de contato e de suporte
Os pedidos de demonstração, as mensagens de suporte e as conversas comerciais que você nos envia, junto com o que você escreve neles.

Não pedimos dados sensíveis, como dados de saúde ou dados biométricos. Não envie esses dados para o nosso endereço de suporte. O que você decide tratar dentro do seu próprio workspace é decisão sua e responsabilidade sua.

De onde vêm os dados

A maior parte vem de você: você digita no formulário de cadastro, no produto ou em um e-mail para nós.

Parte vem do seu dispositivo enquanto você usa o serviço — o endereço IP, o tipo do navegador e as páginas que você abre.

Parte vem de um colega. O administrador que convida você para um workspace nos passa o seu e-mail antes mesmo de você usar o produto.

Parte vem de um fornecedor que age por nós. A Stripe nos diz se um pagamento deu certo. A Cloudflare nos diz se um cadastro parece automatizado. Um provedor de identidade nos diz quem entrou, quando a sua organização usa login único.

Por que usamos

  • Para entregar a plataforma, executar os seus fluxos e manter os seus registros de decisão disponíveis para você.
  • Para criar e administrar a sua conta e permitir que seus colegas entrem no seu workspace.
  • Para cobrar, receber o pagamento e manter os registros contábeis que a lei exige.
  • Para responder às suas perguntas e dar suporte técnico.
  • Para manter o serviço seguro: detectar abuso, bloquear cadastros automatizados e investigar incidentes.
  • Para medir o desempenho do produto e do site e assim melhorá-los.
  • Para avisar você sobre mudanças no serviço e — quando você concordou — enviar e-mail de marketing.
  • Para cumprir a lei e defender um direito em processo.

Com quem compartilhamos

Não vendemos dados pessoais e não os alugamos. Nós os compartilhamos com os fornecedores abaixo, e cada um deles trata esses dados por nós e sob contrato.

FornecedorO que fazOnde
Amazon Web ServicesHospedagem, bancos de dados e armazenamento de arquivos da plataforma.Estados Unidos
StripePagamentos e cobrança da assinatura. A Stripe recebe os dados do seu cartão diretamente; nós nunca ficamos com eles.Estados Unidos
CloudflareProteção contra robôs nos formulários públicos de cadastro e de demonstração.Rede global
ResendE-mail transacional, como convites e redefinição de senha.Estados Unidos
WorkOSLogin único e sincronização de diretório, para as organizações que os ativam.Estados Unidos
PostHogAnálise de produto: quais recursos uma conta usa e onde um fluxo falha.Estados Unidos
GoogleGoogle Analytics 4 no site público. Veja a seção sobre cookies.Estados Unidos
SentryMonitoramento de erros. Configurado para excluir dados pessoais dos relatórios.Estados Unidos
OpenAI, Anthropic, and GoogleChamadas a modelos de IA, e apenas para os workspaces que usam um nó de IA, um Agente ou o Copilot.Estados Unidos
SlackAvisos internos para a nossa equipe quando uma conta ou um pedido de demonstração é criado.Estados Unidos

Também compartilhamos dados pessoais quando a lei exige, quando precisamos defender um direito em processo e — se a empresa for vendida ou incorporada — com o comprador. Avisaremos você antes que os seus dados passem a seguir outra política.

Os fornecedores que atendem chamadas a modelos de IA recebem apenas o que o fluxo envia, e apenas nos workspaces que usam um nó de IA, um Agente ou o Copilot. Um workspace que não usa nenhum desses recursos não envia nada a eles.

Transferências internacionais

Hospedamos a plataforma nos Estados Unidos, na região us-east-1 da AWS. Nossos fornecedores estão na tabela acima, com o país em que cada um opera.

Se você está no Espaço Econômico Europeu, no Reino Unido ou na Suíça, os seus dados saem dessa região quando você usa o serviço. Para essas transferências usamos as Cláusulas Contratuais Padrão da Comissão Europeia, e guardamos uma cópia das cláusulas que assinamos.

Se você está no Brasil, transferimos os seus dados para o exterior com base no artigo 33 da LGPD, apoiados em cláusulas contratuais que oferecem a proteção que a lei exige.

Cookies e análise de uso

Armazenamento estritamente necessário. O produto guarda a sua sessão no navegador para manter você conectado, e guarda um identificador por aba para que duas abas suas não disputem o mesmo rascunho. O serviço não funciona sem isso, então não há escolha a fazer aqui.

Proteção contra robôs. O Cloudflare Turnstile grava um token de curta duração nos formulários de cadastro e de demonstração. Ele distingue uma pessoa de um script e protege os formulários de abuso automatizado.

Análise de uso. Usamos o Google Analytics 4 no site público e o PostHog dentro do produto. Os dois registram quais páginas e recursos são usados, e os dois estão configurados para medição, não para publicidade. Não usamos cookies de publicidade, não fazemos remarketing e não compartilhamos dados pessoais para publicidade comportamental entre contextos. Se isso mudar, atualizaremos esta política e daremos a você uma escolha antes que a mudança entre em vigor.

Você pode bloquear cookies no seu navegador e instalar o complemento de exclusão do Google Analytics. Bloquear o armazenamento estritamente necessário desconecta você da sua conta.

Como protegemos

Criptografamos os dados em trânsito com TLS e também em repouso. Guardamos as senhas como hashes com salt, nunca em uma forma que possamos ler.

Guardamos a chave de API como um digest SHA-256. A chave em si aparece uma única vez, no momento em que você a cria, e nunca é gravada no nosso banco de dados — que é também por que não conseguimos recuperar uma chave perdida.

Criptografamos na camada da aplicação as credenciais que você salva em uma conexão, para que um backup do banco não leve os segredos dos seus outros sistemas em forma legível.

O acesso à produção é restrito a quem precisa dele, e toda ação administrativa dentro de um workspace vai para a trilha de auditoria desse workspace.

Nenhum sistema é perfeitamente seguro. Se um incidente atingir os seus dados pessoais, comunicaremos você e a autoridade competente no prazo que a lei permite.

Por quanto tempo guardamos

Guardamos os dados da sua conta e o conteúdo do seu workspace enquanto a conta estiver aberta.

Depois que você encerra a conta, apagamos o conteúdo do workspace em até 30 dias, salvo se você pedir por escrito que o guardemos por mais tempo.

Guardamos os logs técnicos por 12 meses, para conseguir investigar um incidente relatado tarde.

Guardamos faturas e registros contábeis pelo prazo que a legislação fiscal exige, normalmente cinco anos no Brasil e sete anos em outros países onde operamos.

Guardamos o registro de uma conversa de suporte por dois anos após o encerramento dela.

Seus direitos

Você tem os direitos abaixo sobre os dados da sua própria conta. Escreva para hello@arborule.com para exercer qualquer um deles. Podemos pedir que você confirme quem é antes de agir, porque entregar os seus dados à pessoa errada é o erro mais grave.

Acesso
Você pode pedir uma cópia dos dados pessoais que temos sobre você.
Correção
Você pode pedir que corrijamos um dado errado ou incompleto.
Exclusão
Você pode pedir que apaguemos os seus dados, salvo quando a lei exigir que os guardemos.
Bloqueio
Você pode pedir que paremos de usar os seus dados enquanto houver uma discussão aberta sobre eles.
Portabilidade
Você pode pedir os seus dados em formato legível por máquina, ou pedir que os enviemos a outro fornecedor.
Oposição
Você pode se opor ao tratamento que se apoia no nosso legítimo interesse. Veja a seção seguinte.
Retirada do consentimento
Você pode retirar um consentimento a qualquer momento. A retirada não desfaz o que fizemos antes dela.
Reclamação
Você pode reclamar à autoridade de proteção de dados do seu país. Não precisa falar conosco antes.

Exercer um direito não custa nada. Só cobraremos, ou recusaremos, se um pedido for claramente excessivo ou repetido sem motivo — e diremos qual dos dois achamos que é o caso.

Seu direito de se opor

Quando tratamos os seus dados pessoais com base no nosso legítimo interesse, você pode se opor a esse tratamento a qualquer momento, por motivos ligados à sua situação específica.

Se você se opuser, paramos — a não ser que possamos demonstrar motivos legítimos e imperiosos que prevaleçam sobre os seus interesses, ou que precisemos dos dados para exercer ou defender um direito em processo.

Se a oposição for a marketing direto, paramos sem exceção e paramos na hora.

Se você está no Brasil

A LGPD se aplica a você e garante os direitos listados acima. Ela ainda garante mais dois.

Você pode pedir que confirmemos se tratamos os seus dados, e pode perguntar com quais entidades públicas e privadas os compartilhamos.

Você pode pedir a revisão de uma decisão tomada unicamente de forma automatizada que afete os seus interesses. Se quem executou a decisão foi um cliente nosso, peça a ele: foi ele que montou a política e é ele que guarda o registro.

Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.

Se você está na Califórnia

A Lei de Privacidade do Consumidor da Califórnia (CCPA) dá a você o direito de saber o que coletamos, de apagar, de corrigir e de não sofrer discriminação por exercer esses direitos.

As categorias que coletamos estão na seção sobre o que coletamos. Nós as coletamos para as finalidades da seção sobre por que usamos, e as divulgamos aos fornecedores da seção sobre compartilhamento.

Não vendemos informações pessoais nos últimos 12 meses e não as compartilhamos para publicidade comportamental entre contextos. Não vendemos informações pessoais de menores de 16 anos.

Escreva para hello@arborule.com para fazer um pedido. Você pode nomear um representante autorizado para agir por você.

Crianças e adolescentes

O serviço é vendido para empresas e não é dirigido a crianças ou adolescentes. Não coletamos conscientemente dados de menores de 18 anos. Se você acredita que uma criança nos deu dados pessoais, escreva para nós e nós os apagaremos.

Mudanças nesta política

Atualizamos esta política quando o serviço muda, quando incluímos um fornecedor ou quando a lei muda. A data de vigência no topo sempre diz qual versão você está lendo.

Se uma mudança afetar os seus direitos de forma relevante, avisaremos você por e-mail antes de ela entrar em vigor.

Como falar conosco

A controladora é a Murilo Zaffalon Marra Tecnologia da Informação Ltda., inscrita no CNPJ 36.586.187/0001-02.

Escreva para hello@arborule.com sobre qualquer ponto desta política: uma dúvida, um pedido, uma reclamação ou o relato de um problema de segurança.

Diga qual direito você quer exercer e qual e-mail a sua conta usa. Isso basta para encontrarmos você.