Política de Privacidade
Versão 1.1.0 — vigente desde 28/07/2026
Esta Política explica como o WayLegal coleta, usa, compartilha e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD) e com o Marco Civil da Internet (Lei nº 12.965/2014).
Ela se aplica à plataforma WayLegal e integra os Termos de Uso.
1. Controlador e encarregado
Controlador: {{RAZAO_SOCIAL}}, CNPJ {{CNPJ}}, com sede em {{ENDERECO_COMPLETO}}.
Encarregado pelo tratamento de dados pessoais (DPO): {{NOME_DO_ENCARREGADO}} — {{EMAIL_DO_ENCARREGADO}}.
Canal geral de contato: {{EMAIL_CONTATO}}.
2. Papéis: quando somos controlador e quando somos operador
Somos controlador dos dados de quem contrata e usa a plataforma: dados de cadastro da conta, dados do escritório e registros de uso e de acesso.
Somos operador dos dados que o escritório insere sobre seus clientes, partes adversas, processos e documentos. Esses dados são tratados por instrução do escritório, que é o controlador deles e responde pelas bases legais do próprio tratamento (art. 5º, VI e VII, LGPD).
3. Dados que coletamos
- Dados de cadastro: nome completo, e-mail, telefone, número de inscrição na OAB (quando informado) e nome do escritório.
- Dados de autenticação: credenciais de acesso em formato irreversível (hash) e tokens de sessão.
- Conteúdo inserido pelo escritório: contatos, processos, prazos, tarefas e documentos anexados, que podem conter dados pessoais e, eventualmente, dados sensíveis de terceiros.
- Dados processuais públicos obtidos na API Pública do DataJud (CNJ) a partir dos processos que o escritório escolhe acompanhar.
- Registros de acesso e de operação: endereço IP, data e hora, identificação do usuário, ação executada e recurso afetado, conforme art. 15 do Marco Civil da Internet.
- Cookies e identificadores de sessão, detalhados na seção 5.
4. Finalidades e bases legais
- Criar e manter a conta, autenticar o acesso e prestar as funcionalidades contratadas — execução de contrato (art. 7º, V).
- Manter registros de acesso e trilha de auditoria — cumprimento de obrigação legal e regulatória (art. 7º, II).
- Garantir segurança, prevenir fraude e investigar incidentes — legítimo interesse (art. 7º, IX).
- Prestar suporte e comunicar mudanças relevantes de serviço, de Termos ou desta Política — execução de contrato (art. 7º, V).
- Utilizar cookies não essenciais de medição de uso — consentimento do titular (art. 7º, I), recolhido no banner e revogável a qualquer momento.
- Exercer direitos em processo judicial, administrativo ou arbitral — art. 7º, VI.
5. Cookies
Cookies essenciais mantêm a sessão autenticada, aplicam a preferência de tema e de layout e protegem contra requisições forjadas. Sem eles a plataforma não funciona, por isso não dependem de consentimento.
Cookies não essenciais servem para medir uso agregado e priorizar melhorias. Só são gravados após aceite explícito no banner. Recusar não limita nenhuma funcionalidade.
A escolha é registrada com data, hora, versão dos documentos aceitos e endereço IP. Cada mudança de preferência gera um novo registro; o histórico não é sobrescrito.
6. Compartilhamento e subprocessadores
Não vendemos dados pessoais e não os compartilhamos para publicidade. O compartilhamento se limita aos fornecedores de infraestrutura necessários à operação do serviço:
- Supabase — banco de dados PostgreSQL, autenticação e armazenamento de arquivos. Os dados do projeto ficam hospedados na região sa-east-1 (São Paulo, Brasil).
- Vercel — hospedagem da aplicação e rede de distribuição de conteúdo, responsável por servir a interface e executar as rotas do servidor.
- Conselho Nacional de Justiça — a consulta ao DataJud envia o número do processo à API pública do CNJ. Nenhum dado de cliente ou documento do escritório é transmitido nessa consulta.
- Autoridades públicas, quando houver ordem judicial ou requisição legal, restrita ao mínimo exigido.
7. Transferência internacional
O banco de dados fica no Brasil. A camada de hospedagem e a rede de distribuição podem processar requisições em servidores fora do país. Nessas hipóteses a transferência se apoia nas garantias do art. 33 da LGPD, com cláusulas contratuais de proteção firmadas com os fornecedores.
8. Retenção e eliminação
- Dados de cadastro e conteúdo do escritório: mantidos enquanto a conta estiver ativa.
- Após o encerramento da conta: até 30 dias para exportação pelo titular e eliminação em até 90 dias, salvo guarda obrigatória.
- Registros de acesso: mantidos por 6 meses, conforme art. 15 do Marco Civil da Internet.
- Trilha de auditoria e registros de consentimento: preservados de forma imutável enquanto necessários como prova de conformidade (art. 37 da LGPD).
- Dados sob guarda obrigatória, fiscal ou judicial: pelo prazo legal aplicável, ainda que a conta tenha sido encerrada.
9. Segurança
- Isolamento entre escritórios aplicado no próprio banco de dados por Row Level Security, e não apenas na aplicação.
- Tráfego cifrado em trânsito por TLS e dados cifrados em repouso pelo provedor de banco.
- Senhas armazenadas apenas como hash, sem possibilidade de leitura.
- Controle de acesso por perfil dentro de cada organização.
- Trilha de auditoria imutável: registros de auditoria não admitem alteração nem exclusão.
10. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode requerer a qualquer momento:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade a outro fornecedor, mediante requisição expressa;
- eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses de guarda obrigatória;
- informação sobre as entidades com as quais houve compartilhamento;
- informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- revogação do consentimento;
- revisão de decisões tomadas exclusivamente com base em tratamento automatizado.
11. Como exercer seus direitos
Envie o pedido para {{EMAIL_DO_ENCARREGADO}}. Respondemos em até 15 dias, prazo que pode ser prorrogado mediante justificativa. Podemos solicitar informações adicionais para confirmar a identidade do requerente antes de atender.
Se você é cliente ou parte cadastrada por um escritório usuário, o controlador dos seus dados é esse escritório. Encaminharemos o pedido a ele e prestaremos o apoio técnico necessário.
O titular também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD).
12. Incidentes de segurança
Em caso de incidente com risco relevante aos titulares, comunicamos a ANPD e os afetados em prazo razoável, com a descrição dos dados envolvidos, os riscos e as medidas adotadas, conforme art. 48 da LGPD.
13. Alterações desta Política
Esta Política é versionada. Mudanças relevantes geram nova versão e novo aviso na plataforma, com registro do aceite.
Versão vigente: 1.1.0, com efeitos a partir de 2026-07-28.