Política de privacidade
Esta política explica como tratamos dados pessoais no site damasiormoura.org, no serviçoMCP Omie (o conector MCP em https://mcp-omie.damasiormoura.org/mcp) e no login emhttps://idp.damasiormoura.org, de acordo com a Lei Geral de Proteção de Dados (Lei 13.709/2018, "LGPD").
1. Quem somos
O serviço é oferecido por Rodrigo Damasio de Moura, CPF 289.901.468-44 ("nós"). Contato:contato@damasiormoura.org.
2. Nosso papel em cada tipo de dado
- Dados de quem usa o serviço (sua conta, seu acesso, a trilha de auditoria): somos ocontrolador.
- Dados que estão no Omie dos nossos clientes (clientes, fornecedores, títulos, notas, pedidos): o cliente — o escritório ou a empresa que contratou o serviço — é o controlador, e nós somosoperador, tratando esses dados só para atender aos pedidos feitos por quem ele autorizou.
3. Que dados tratamos
| Dado | Para quê | Por quanto tempo |
|---|---|---|
| Conta: nome, e-mail, confirmação de e-mail verificado, identificador da conta no provedor de login, nível de acesso (leitura ou escrita) e empresas que você pode acessar | Identificar você, conferir o convite feito pelo cliente e aplicar as permissões | Enquanto o acesso existir; até 6 meses após a remoção |
| Chaves de API do Omie (App Key e App Secret) de cada empresa cadastrada pelo cliente | Acessar o Omie da empresa quando um usuário autorizado pede | Enquanto a empresa estiver cadastrada; apagadas a pedido do cliente ou ao fim do contrato |
| Dados do Omie lidos ou gravados a pedido do usuário | Responder à pergunta ou executar a operação pedida | Não guardamos cópia. Tabelas auxiliares (como plano de contas e contas bancárias) e nomes de clientes ficam em memória por até 15 minutos, para evitar chamadas repetidas |
| Operações aguardando confirmação (por exemplo, os dados de uma baixa antes de você aprovar) e o resultado delas | Executar exatamente o que foi mostrado na prévia, uma única vez, e responder se a operação já foi feita | Até 90 dias |
| Trilha de auditoria: data e hora, quem pediu, qual ferramenta, em qual empresa, qual método do Omie, o resultado, identificadores e valores dos registros afetados | Segurança, prestação de contas ao cliente e apuração de incidentes | 12 meses |
| Dados técnicos de conexão (endereço IP, data e hora, navegador) | Proteção contra abuso e funcionamento da rede | Conforme os provedores de infraestrutura, normalmente poucos dias |
A trilha de auditoria registra quem fez o quê, mas não guarda CPF ou CNPJ de terceiros, chaves de API nem o conteúdo completo dos registros do Omie.
Este site não usa cookies de rastreamento nem ferramentas de análise de audiência.
4. Dados de contas Google
Se você escolher entrar com Google, solicitamos apenas os escopos openid, email eprofile, e recebemos seu nome, seu endereço de e-mail e a informação de que ele foi verificado pelo Google. Usamos esses dados somente para identificar você e conferir se o seu e-mail foi convidado por um cliente. Não acessamos e-mails, arquivos, contatos, agenda ou qualquer outro dado da sua conta Google.
Não vendemos dados de usuários do Google, não os usamos para publicidade, não os transferimos a terceiros (exceto quando a lei exigir) e não permitimos que pessoas os leiam, salvo com seu consentimento, para segurança ou por exigência legal. O uso e a transferência de informações recebidas das APIs do Google seguem aPolítica de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
5. Bases legais
- Execução do contrato com o cliente e procedimentos preliminares (art. 7º, V): conta, acesso e operação do serviço.
- Legítimo interesse (art. 7º, IX): trilha de auditoria, segurança e prevenção de abuso, sempre no limite do necessário.
- Cumprimento de obrigação legal ou regulatória (art. 7º, II), quando aplicável.
- Para os dados do Omie, a base legal é definida pelo cliente, que é o controlador; nós seguimos as instruções dele.
6. Com quem os dados são compartilhados
- Omie — o ERP do cliente, que recebe as chamadas feitas com a chave de API da empresa.
- O assistente de IA que você conectou (por exemplo, o Claude, da Anthropic) — as respostas do serviço são entregues a ele, porque é por ele que você pergunta. O tratamento feito pelo assistente segue o contrato entre você ou sua empresa e o fornecedor dele.
- Cloudflare — rede, certificados e proteção contra ataques entre a internet e nossos servidores.
- Google — apenas se você escolher entrar com Google.
- Autoridades — quando a lei ou uma ordem judicial exigir.
Não vendemos nem alugamos dados pessoais.
7. Transferência internacional
Alguns desses fornecedores (Cloudflare, Google e o fornecedor do assistente de IA) podem tratar dados fora do Brasil. Essas transferências ocorrem para executar o serviço que você ou sua empresa pediu e com as garantias contratuais oferecidas por esses fornecedores, nos termos do art. 33 da LGPD.
8. Segurança
- Chaves de API do Omie cifradas com AES-256-GCM, com uma chave por cliente; só os 4 últimos caracteres da App Key ficam legíveis, para identificação.
- Isolamento entre clientes no código e no banco de dados (segurança em nível de linha): um cliente não acessa dados de outro.
- Login por OAuth 2.1; o acesso depende de convite e de e-mail verificado.
- Operações que movimentam dinheiro ou emitem documentos fiscais exigem confirmação explícita.
- Conexões sempre criptografadas (HTTPS).
Nenhum sistema é totalmente imune a falhas. Em caso de incidente de segurança que possa causar risco ou dano relevante, avisaremos os clientes afetados e a ANPD, nos termos da lei.
9. Seus direitos
Você pode pedir confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamento e revisão de decisões, além de revogar consentimentos (art. 18 da LGPD). Escreva para o encarregado (item 10). Para dados que estão no Omie de um cliente, encaminharemos seu pedido ao cliente, que é o controlador, e o apoiaremos na resposta.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
10. Encarregado
Encarregado pelo tratamento de dados pessoais: Rodrigo Damasio de Moura —privacidade@damasiormoura.org.
11. Crianças
O serviço é destinado a empresas e profissionais. Não é dirigido a menores de 18 anos.
12. Alterações
Podemos atualizar esta política. Mudanças relevantes serão comunicadas aos clientes com antecedência razoável, e a versão e a data no topo desta página sempre indicam o texto em vigor.