WayLegalVoltar

Política de Privacidade

Versão 1.1.0 — vigente desde 28/07/2026

Esta Política explica como o WayLegal coleta, usa, compartilha e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD) e com o Marco Civil da Internet (Lei nº 12.965/2014).

Ela se aplica à plataforma WayLegal e integra os Termos de Uso.

1. Controlador e encarregado

Controlador: {{RAZAO_SOCIAL}}, CNPJ {{CNPJ}}, com sede em {{ENDERECO_COMPLETO}}.

Encarregado pelo tratamento de dados pessoais (DPO): {{NOME_DO_ENCARREGADO}} — {{EMAIL_DO_ENCARREGADO}}.

Canal geral de contato: {{EMAIL_CONTATO}}.

2. Papéis: quando somos controlador e quando somos operador

Somos controlador dos dados de quem contrata e usa a plataforma: dados de cadastro da conta, dados do escritório e registros de uso e de acesso.

Somos operador dos dados que o escritório insere sobre seus clientes, partes adversas, processos e documentos. Esses dados são tratados por instrução do escritório, que é o controlador deles e responde pelas bases legais do próprio tratamento (art. 5º, VI e VII, LGPD).

3. Dados que coletamos

  • Dados de cadastro: nome completo, e-mail, telefone, número de inscrição na OAB (quando informado) e nome do escritório.
  • Dados de autenticação: credenciais de acesso em formato irreversível (hash) e tokens de sessão.
  • Conteúdo inserido pelo escritório: contatos, processos, prazos, tarefas e documentos anexados, que podem conter dados pessoais e, eventualmente, dados sensíveis de terceiros.
  • Dados processuais públicos obtidos na API Pública do DataJud (CNJ) a partir dos processos que o escritório escolhe acompanhar.
  • Registros de acesso e de operação: endereço IP, data e hora, identificação do usuário, ação executada e recurso afetado, conforme art. 15 do Marco Civil da Internet.
  • Cookies e identificadores de sessão, detalhados na seção 5.

4. Finalidades e bases legais

  • Criar e manter a conta, autenticar o acesso e prestar as funcionalidades contratadas — execução de contrato (art. 7º, V).
  • Manter registros de acesso e trilha de auditoria — cumprimento de obrigação legal e regulatória (art. 7º, II).
  • Garantir segurança, prevenir fraude e investigar incidentes — legítimo interesse (art. 7º, IX).
  • Prestar suporte e comunicar mudanças relevantes de serviço, de Termos ou desta Política — execução de contrato (art. 7º, V).
  • Utilizar cookies não essenciais de medição de uso — consentimento do titular (art. 7º, I), recolhido no banner e revogável a qualquer momento.
  • Exercer direitos em processo judicial, administrativo ou arbitral — art. 7º, VI.

5. Cookies

Cookies essenciais mantêm a sessão autenticada, aplicam a preferência de tema e de layout e protegem contra requisições forjadas. Sem eles a plataforma não funciona, por isso não dependem de consentimento.

Cookies não essenciais servem para medir uso agregado e priorizar melhorias. Só são gravados após aceite explícito no banner. Recusar não limita nenhuma funcionalidade.

A escolha é registrada com data, hora, versão dos documentos aceitos e endereço IP. Cada mudança de preferência gera um novo registro; o histórico não é sobrescrito.

6. Compartilhamento e subprocessadores

Não vendemos dados pessoais e não os compartilhamos para publicidade. O compartilhamento se limita aos fornecedores de infraestrutura necessários à operação do serviço:

  • Supabase — banco de dados PostgreSQL, autenticação e armazenamento de arquivos. Os dados do projeto ficam hospedados na região sa-east-1 (São Paulo, Brasil).
  • Vercel — hospedagem da aplicação e rede de distribuição de conteúdo, responsável por servir a interface e executar as rotas do servidor.
  • Conselho Nacional de Justiça — a consulta ao DataJud envia o número do processo à API pública do CNJ. Nenhum dado de cliente ou documento do escritório é transmitido nessa consulta.
  • Autoridades públicas, quando houver ordem judicial ou requisição legal, restrita ao mínimo exigido.

7. Transferência internacional

O banco de dados fica no Brasil. A camada de hospedagem e a rede de distribuição podem processar requisições em servidores fora do país. Nessas hipóteses a transferência se apoia nas garantias do art. 33 da LGPD, com cláusulas contratuais de proteção firmadas com os fornecedores.

8. Retenção e eliminação

  • Dados de cadastro e conteúdo do escritório: mantidos enquanto a conta estiver ativa.
  • Após o encerramento da conta: até 30 dias para exportação pelo titular e eliminação em até 90 dias, salvo guarda obrigatória.
  • Registros de acesso: mantidos por 6 meses, conforme art. 15 do Marco Civil da Internet.
  • Trilha de auditoria e registros de consentimento: preservados de forma imutável enquanto necessários como prova de conformidade (art. 37 da LGPD).
  • Dados sob guarda obrigatória, fiscal ou judicial: pelo prazo legal aplicável, ainda que a conta tenha sido encerrada.

9. Segurança

  • Isolamento entre escritórios aplicado no próprio banco de dados por Row Level Security, e não apenas na aplicação.
  • Tráfego cifrado em trânsito por TLS e dados cifrados em repouso pelo provedor de banco.
  • Senhas armazenadas apenas como hash, sem possibilidade de leitura.
  • Controle de acesso por perfil dentro de cada organização.
  • Trilha de auditoria imutável: registros de auditoria não admitem alteração nem exclusão.

10. Direitos do titular

Nos termos do art. 18 da LGPD, o titular pode requerer a qualquer momento:

  • confirmação da existência de tratamento;
  • acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • portabilidade a outro fornecedor, mediante requisição expressa;
  • eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses de guarda obrigatória;
  • informação sobre as entidades com as quais houve compartilhamento;
  • informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
  • revogação do consentimento;
  • revisão de decisões tomadas exclusivamente com base em tratamento automatizado.

11. Como exercer seus direitos

Envie o pedido para {{EMAIL_DO_ENCARREGADO}}. Respondemos em até 15 dias, prazo que pode ser prorrogado mediante justificativa. Podemos solicitar informações adicionais para confirmar a identidade do requerente antes de atender.

Se você é cliente ou parte cadastrada por um escritório usuário, o controlador dos seus dados é esse escritório. Encaminharemos o pedido a ele e prestaremos o apoio técnico necessário.

O titular também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD).

12. Incidentes de segurança

Em caso de incidente com risco relevante aos titulares, comunicamos a ANPD e os afetados em prazo razoável, com a descrição dos dados envolvidos, os riscos e as medidas adotadas, conforme art. 48 da LGPD.

13. Alterações desta Política

Esta Política é versionada. Mudanças relevantes geram nova versão e novo aviso na plataforma, com registro do aceite.

Versão vigente: 1.1.0, com efeitos a partir de 2026-07-28.