Pular para o conteúdo principal

Conformidade LGPD

Lei Geral de Proteção de Dados (Lei 13.709/2018)

Atualizado em 11 de fevereiro de 2026

1. Controlador de Dados

Razão Social: BF Saúde

Plataforma: APS Flow (app.apsflow.com.br)

Encarregado (DPO): apsflowoficial@gmail.com

Contato LGPD: apsflowoficial@gmail.com

2. Dados Pessoais Coletados

DadoFinalidadeBase Legal
Nome completoIdentificação do usuárioExecução de contrato
E-mailLogin e comunicaçãoExecução de contrato
CPFEmissão de pagamento (Asaas)Obrigação legal
TelefoneSuporte (opcional)Consentimento
Data de nascimentoPerfil profissional (opcional)Consentimento
Estado (UF)Personalização regionalInteresse legítimo
ProfissãoPersonalização de conteúdoInteresse legítimo
Histórico de calculadorasFuncionalidade da plataformaExecução de contrato

3. Política de Retenção de Dados

Tipo de DadoPeríodo de Retenção
Perfil do usuárioEnquanto conta ativa + 30 dias após exclusão
Histórico de calculadorasEnquanto conta ativa (excluído junto com conta)
Dados de pagamento5 anos (obrigação fiscal)
Logs de auditoria365 dias (limpeza automática)
Sessões ativasExcluídas no logout ou expiração
Dados de embaixadoresEnquanto programa ativo + 90 dias
Cookies analíticosSessão ou conforme consentimento

4. Seus Direitos (Art. 18 da LGPD)

I.
Confirmação da existência de tratamento dos seus dados pessoais.
II.
Acesso aos seus dados pessoais tratados por nós.
III.
Correção de dados incompletos, inexatos ou desatualizados.
IV.
Anonimização, bloqueio ou eliminação de dados desnecessários.
V.
Portabilidade dos dados. Disponível em Configurações > Privacidade > Baixar meus dados.
VI.
Eliminação dos dados pessoais. Disponível em Configurações > Privacidade > Excluir minha conta.
VII.
Revogação do consentimento a qualquer momento.

5. Medidas de Segurança

  • Criptografia TLS em trânsito e em repouso (Supabase)
  • Row Level Security (RLS) com 68 políticas de acesso
  • Senhas armazenadas com bcrypt (Supabase Auth)
  • Cookies HttpOnly, Secure, SameSite
  • Content Security Policy (CSP) configurada
  • Rate limiting em APIs sensíveis
  • Monitoramento de erros via Sentry (sem PII)
  • Audit logging imutável para ações sensíveis

6. Plano de Notificação de Incidentes

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares de dados, nos comprometemos a:

  1. Identificação e contenção do incidente em até 24 horas.
  2. Avaliação de risco e determinação do impacto em até 48 horas.
  3. Comunicação à ANPD (Autoridade Nacional de Proteção de Dados) em prazo razoável conforme Art. 48 da LGPD.
  4. Notificação aos titulares afetados por e-mail, informando: natureza dos dados afetados, riscos envolvidos, medidas adotadas e orientações para mitigação.
  5. Registro do incidente em log de auditoria interno.

Canal de reporte: apsflowoficial@gmail.com | Responsável: Encarregado de Dados (DPO)

7. Compartilhamento de Dados

TerceiroFinalidadeDados Compartilhados
SupabaseHospedagem e autenticaçãoTodos (criptografados)
AsaasProcessamento de pagamentosNome, CPF, e-mail
Google GeminiAssistente de IAConsultas (sem PII)
SentryMonitoramento de errosDados técnicos (sem PII)
Google AnalyticsAnálise de uso (com consentimento)Dados anônimos de navegação

8. Contato

Para exercer seus direitos ou tirar dúvidas sobre o tratamento dos seus dados:

E-mail: apsflowoficial@gmail.com

Encarregado (DPO): apsflowoficial@gmail.com

Prazo de resposta: até 15 dias úteis, conforme Art. 18, §5º da LGPD.