Documento legal
Política de Privacidade do Rune
Versão 1.1.1 — em vigor desde 17/08/2026
Versão 1.1.1 — vigente desde 17 de agosto de 2026. Toda alteração de conteúdo gera nova versão (ver Alterações desta Política, ao final).
1. Quem somos
O Rune é um sistema de gestão comercial em nuvem (orçamentos, propostas, pedidos e emissão assistida de notas), operado por:
- Razão social: VZA INFORMÁTICA LTDA (nome fantasia Balão da Informática — é este o nome que aparece na sua fatura de cartão)
- CNPJ: 29.755.791/0001-41
- Endereço: Rodovia Dom Pedro I, s/n, km 132 — Sam’s Club Campinas, loja 4938 — Parque Imperador, Campinas/SP, CEP 13097-100
- Telefone: (19) 3207-0832
- Endereço eletrônico: contato@runeapp.com.br (suporte: suporte@runeapp.com.br · privacidade: privacidade@runeapp.com.br)
- Site: https://runeapp.com.br
Esses dados são exigidos de forma clara e ostensiva pelo Decreto 7.962/2013, art. 2º, I e II. Ver
checklist-decreto-7962.md.
2. A quem esta Política se aplica
O Rune é vendido a empresas. Isso cria duas relações diferentes, com responsabilidades diferentes, e esta Política trata das duas separadamente porque a lei as trata separadamente.
| Você é… | Dados envolvidos | Nosso papel na LGPD |
|---|---|---|
| A empresa contratante e seus usuários (quem cria a conta, faz login e usa o sistema) | Cadastro da empresa, nome e e-mail dos usuários, dados de cobrança, registros de uso | Controlador — nós decidimos quais dados são necessários para prestar e cobrar o serviço |
| Clientes, fornecedores e contatos cadastrados pela empresa contratante dentro do sistema | Nome, razão social, CNPJ/CPF, endereço, telefone, e-mail, anotações, propostas, pedidos e arquivos anexados | Operador — quem decide o que entra e por quanto tempo fica é a empresa contratante, que é a Controladora desses dados |
Se você é cliente ou fornecedor de uma empresa que usa o Rune e quer exercer direitos sobre seus dados, fale primeiro com essa empresa: é ela quem controla essas informações. Ainda assim, nosso canal (seção 12) recebe o pedido e o encaminha, e nós auxiliamos a empresa a atendê-lo, como exige o art. 39 da LGPD.
As condições contratuais dessa relação de operador estão no Anexo I dos Termos de Uso — Acordo de Tratamento de Dados Pessoais (anexo-tratamento-de-dados.md), que é parte integrante do contrato.
3. Dados que tratamos
3.1 Dados da empresa contratante e de seus usuários (somos Controlador)
| Categoria | Dados | Origem |
|---|---|---|
| Cadastro da empresa | Razão social, CNPJ ou CPF, endereço, telefone, e-mail, logotipo e assinatura digitalizada usados nos documentos gerados | Fornecidos por você |
| Usuários | Nome, e-mail, senha (armazenada apenas como hash bcrypt — nunca em texto), papel (administrador ou vendedor), permissões, percentual de comissão, status de ativação | Fornecidos por você ou pelo administrador da conta |
| Autenticação | Tokens de sessão (armazenados como hash), data de expiração e revogação | Gerados pelo sistema |
| Registros administrativos | Endereço IP, autor, data e ação, para eventos como criação e alteração de usuário, alteração de configurações e criação/revogação de chaves de API | Gerados pelo sistema |
| Cobrança | Dados fiscais para emissão de nota, situação da assinatura e histórico de pagamentos | Fornecidos por você e pelo gateway de pagamento |
| Suporte | Conteúdo das mensagens que você nos envia por e-mail | Fornecidos por você |
| Avaliação do Assistente | Se o usuário marcou a proposta gerada como boa ou ruim, a observação escrita por ele, e o nome de quem avaliou — visível aos demais usuários da mesma conta | Fornecidos pelo usuário |
Não coletamos dados sensíveis (art. 5º, II da LGPD) e não tratamos dados de crianças e adolescentes de forma intencional. O Rune é uma ferramenta profissional, destinada a maiores de 18 anos.
Não fazemos perfilamento, publicidade comportamental nem venda de dados.
3.2 Dados inseridos por você sobre terceiros (somos Operador)
Ao usar o Rune, você insere dados de pessoas que não têm relação conosco: seus clientes, seus fornecedores e os contatos deles. Concretamente:
- Cadastro de clientes: nome, razão social, CNPJ ou CPF, endereço, telefone, e-mail e anotações livres.
- Propostas e pedidos: descrição de itens, quantidades, custos, preços, condições de pagamento e entrega, prazos de garantia, além do histórico de alterações.
- Linha do tempo: anotações livres e arquivos anexados às propostas.
- Pedidos de Compras (PDF): o arquivo que você envia para a análise assistida de NF-e é armazenado na íntegra e enviado a um provedor de inteligência artificial. Leia a seção 6 — esse é o ponto de maior exposição desta Política, e você precisa entendê-lo antes de usar a funcionalidade.
- Capturas de tela e links enviados ao Assistente de Propostas.
A anotação livre e o PDF são campos onde qualquer coisa pode ser digitada ou anexada. Nós não controlamos o que você põe ali. A responsabilidade por ter base legal para tratar esses dados — e por não inserir dados sensíveis ou desnecessários — é sua, como Controlador. Está no Anexo I, cláusula 3.
3.3 Dados coletados automaticamente
- Registros de acesso à aplicação, guardados por 6 meses sob sigilo, como manda a Lei 12.965/2014 (Marco Civil da Internet), art. 15. Uma linha por requisição, contendo: data e hora, endereço IP de origem, método e caminho da requisição, código de resposta, e — quando você está autenticado — os identificadores da sua conta e do seu usuário. O que deliberadamente NÃO guardamos nesse registro: conteúdo da requisição, cabeçalhos, identificação do seu navegador e query string (que carregaria seus termos de busca). A lei pede data, hora e origem; guardar além disso não seria conformidade extra, seria dado pessoal a mais sem finalidade — o oposto da minimização que a LGPD exige. Esses registros ficam fora do servidor de aplicação, com acesso restrito, e são apagados automaticamente ao completar 6 meses. Se uma autoridade determinar guarda por prazo maior (art. 15, § 2º), o expurgo é suspenso enquanto durar a determinação.
- Endereço IP de tentativas de login, mantido apenas na memória do servidor para bloquear temporariamente ataques de força bruta. Não é gravado em banco e desaparece quando a aplicação reinicia.
- Cookies estritamente necessários (seção 9).
- Dados técnicos de rede vistos pelo nosso provedor de CDN e DNS: IP de origem, agente do navegador e metadados da requisição (seção 7).
4. Para que usamos, e com qual base legal
| Finalidade | Base legal (LGPD art. 7º) |
|---|---|
| Criar e manter sua conta, autenticar e prestar o serviço contratado | Execução de contrato (inciso V) |
| Cobrar a assinatura, emitir nota fiscal e manter escrituração | Execução de contrato (V) e cumprimento de obrigação legal (II) |
| Enviar comunicações operacionais: verificação de e-mail, redefinição de senha, aviso de cobrança, de fim de teste e de mudança nestes documentos | Execução de contrato (V) |
| Guardar registros de acesso por 6 meses | Cumprimento de obrigação legal (II) — Marco Civil, art. 15 |
| Guardar registros administrativos (quem alterou o quê, e de qual IP), prevenir fraude e abuso, aplicar limites de uso e investigar incidentes | Legítimo interesse (IX) e exercício regular de direitos (VI) |
| Prestar suporte quando você nos procura | Execução de contrato (V) |
| Corrigir defeitos e melhorar o produto a partir de erros e métricas de uso agregadas | Legítimo interesse (IX) |
| Tratar os dados que você insere sobre terceiros | Nenhuma escolhida por nós — agimos por instrução sua. A base legal desse tratamento é definida por você, Controlador (Anexo I, cláusula 3) |
Não usamos o conteúdo da sua conta para treinar modelos de inteligência artificial, nem autorizamos nossos fornecedores de IA a fazê-lo. Ver seção 6.3.
5. Marketing
Só enviamos comunicação comercial (novidades, conteúdo, promoções) se você optar por recebê-la, e todo envio traz link de descadastro que funciona em um clique. Comunicações operacionais — cobrança, segurança, mudança contratual, incidente — não são marketing e não podem ser desativadas enquanto sua conta existir.
6. Inteligência artificial — o que sai da sua conta, para onde e por quê
Esta seção é a razão de esta Política não ter sido gerada por um modelo pronto de mercado. Nenhum sistema de gestão comparável envia documentos do cliente para um modelo de linguagem no exterior. O Rune envia. Você precisa saber exatamente o quê.
6.1 Assistente de NF-e
Quando você clica em Analisar em um Pedido de Compras, enviamos ao provedor de IA, em uma única requisição:
- O arquivo PDF do Pedido de Compras, na íntegra e sem filtragem. Não extraímos campos antes de enviar: o arquivo inteiro vai. Se o PDF contiver nome de comprador, telefone, e-mail, CNPJ, CPF, endereço de entrega ou qualquer outro dado pessoal — esses dados saem junto.
- A lista de itens do pedido: descrição, quantidade e preço final unitário. O custo e a categoria de cada item não são enviados — eles ficam na sua conta.
- O nome do cliente daquele pedido, o número da proposta e as condições de pagamento e entrega.
- Os dados do emitente e o texto de rodapé configurados por você.
- As instruções personalizadas que você escreveu em Configurações › IA — não escreva ali nada que não deva sair da sua conta.
- Códigos NCM candidatos com suas descrições hierárquicas, extraídos da tabela oficial pública do Portal Único Siscomex, e os NCMs que sua equipe já confirmou antes. Essa parte do envio é dado público federal, não dado seu — está listada aqui só para que a descrição do envio seja completa.
6.2 Assistente de Propostas
Quando você cria um trabalho no Assistente, enviamos:
- Ao serviço de leitura de páginas (Firecrawl ou nosso próprio navegador automatizado): as URLs que você colou. A URL pode carregar identificadores de rastreamento; ela é enviada como você a colou.
- Ao provedor de IA: o texto extraído dessas páginas (limitado a 50 mil caracteres por página) e as instruções personalizadas que você configurou.
- As capturas de tela que você anexa NÃO são enviadas ao provedor de IA. Hoje elas são apenas armazenadas e usadas como referência para você preencher o item à mão — o link fica no item gerado, com a marca “Revisar — print anexado”. Se isso mudar, esta seção muda antes.
- À API do Mercado Livre, quando o link é daquele site: o identificador do produto.
6.3 Regras que valem para todo tratamento por IA
- A análise só acontece quando você pede. Nenhum envio é automático ou em segundo plano.
- Quem é o provedor de IA muda conforme a funcionalidade, e a diferença é real. Na análise de NF-e, quem define e quem paga somos nós: o envio sai pelo encaminhador da seção 7, com destino restringido, e você não escolhe nem configura nada. No Assistente de Propostas é o contrário: hoje ele só funciona com chave de IA sua, e o provedor é o que você selecionou em Configurações › IA. Os dois caminhos estão nomeados na tabela da seção 7, e mudar qualquer um deles gera nova versão desta Política com aviso prévio de 30 dias (seção 14).
- Conteúdo enviado não é usado para treinar modelos, e o mecanismo difere entre os dois caminhos. Na análise de NF-e, os endpoints que treinam com o conteúdo da requisição estão excluídos do encaminhamento (seção 7.1) — é configuração nossa, não apenas promessa de terceiro. No Assistente de Propostas, a chave e a conta no provedor são suas, e valem os termos que você aceitou com ele; da nossa parte, não enviamos seu conteúdo para treinamento nem autorizamos que seja usado assim.
- Não treinar e não armazenar são coisas diferentes, e só a primeira nós garantimos. O provedor de destino pode reter o conteúdo enviado conforme a política dele. A seção 7.1 explica por que não exigimos retenção zero e o que isso custaria.
- Trata-se de transferência internacional de dados. O provedor está fora do Brasil. Leia a seção 8, que é honesta sobre o que essa transferência resolve e o que ela ainda não resolve.
- A saída da IA é sugestão, não verdade fiscal. O código NCM sugerido vem marcado para revisão humana justamente porque não temos como garantir sua correção fiscal. A conferência é sua.
- Se você não quiser esse tratamento, não use as funcionalidades de IA. O restante do Rune — propostas, PDF, kanban, dashboard, financeiro — funciona integralmente sem elas. Atenção, e este ponto é importante: desligar a IA elimina o envio aos provedores de IA, e só isso. Não elimina toda transferência internacional: a cópia de segurança diária do banco e dos arquivos é enviada ao Google Drive, nos Estados Unidos, e o banco de dados, embora armazenado em São Paulo, é operado por empresa norte-americana com acesso remoto à infraestrutura. Ver seções 7 e 8.
7. Com quem compartilhamos — subprocessadores nomeados
Usamos os fornecedores abaixo para operar o Rune. Todos são operadores que agem por nossa instrução; nenhum deles recebe seus dados para uso próprio. As linhas marcadas como ainda não em operação entram em uso quando a funcionalidade correspondente for lançada, e esta Política será versionada antes disso.
| Fornecedor | Para quê | Onde processa | O que recebe |
|---|---|---|---|
| OpenRouter, Inc. (EUA) | Encaminhamento das análises do Assistente de NF-e. Ele não gera a resposta: recebe o envio e o entrega ao provedor do modelo, na linha seguinte | Estados Unidos | Tudo que a seção 6.1 lista |
| OpenAI, L.L.C. (EUA) | Provedor do modelo que analisa o Pedido de Compras, alcançado através do encaminhador acima. É hoje o único destino habilitado — ver Como restringimos o encaminhamento, logo abaixo | Estados Unidos | Tudo que a seção 6.1 lista |
| Anthropic PBC (EUA) · Google LLC — Gemini (EUA) · OpenAI, L.L.C. (EUA) | Assistente de Propostas. Ele funciona hoje apenas com uma chave de IA sua: você cadastra a chave e escolhe o provedor em Configurações › IA, e o conteúdo vai para o que você escolheu. Sem essa configuração, o Assistente não funciona — e o caminho da NF-e, descrito nas duas linhas acima, não se aplica a ele | Estados Unidos | O que a seção 6.2 lista |
| Mendable AI (Firecrawl) (EUA) | Leitura de páginas de produto no Assistente | Estados Unidos | As URLs coladas por você |
| Mercado Livre (Brasil/Argentina) | Consulta de preço de produto | Brasil/Argentina | Identificador do produto |
| Neon Inc. (EUA) | Banco de dados | Armazenamento em São Paulo, Brasil. A empresa é norte-americana e pode acessar remotamente a infraestrutura para operá-la, por isso tratamos essa relação também sob as regras de transferência internacional | Todo o conteúdo da sua conta |
| Hostinger | Servidor da aplicação e dos arquivos que você envia | Campinas/SP, Brasil — localidade distinta da do banco de dados, que fica em São Paulo/SP | Aplicação e arquivos anexados |
| Cloudflare, Inc. (EUA/global) | DNS, proxy, proteção contra ataques e roteamento dos nossos e-mails de contato | Rede global, com terminação no ponto de presença mais próximo | IP de origem, agente do navegador e metadados da requisição; e o conteúdo das mensagens enviadas aos nossos endereços de contato |
| Resend (EUA) | Envio de e-mail transacional: verificação de e-mail, redefinição de senha, convite de usuário, confirmação de aceite destes documentos e avisos de cobrança | Estados Unidos | Seu nome, seu e-mail e o conteúdo da mensagem |
| Google LLC — Google Drive (EUA) | Cópia de segurança diária | Estados Unidos | Cópia integral do banco e dos arquivos |
| AbacatePay (Brasil) — [ainda não em operação · F2] | Gateway de pagamento: emissão das cobranças em PIX e registro do pagamento | Brasil | Seus dados de cobrança. O pagamento é feito no ambiente do gateway ou no seu banco — dados financeiros não transitam nem são armazenados pelo Rune |
7.1 Como restringimos o encaminhamento da análise de NF-e
Usar um encaminhador levanta uma pergunta legítima: se ele pode entregar a qualquer provedor, como esta Política nomeia quem recebe seus dados? A resposta é que o encaminhamento está restringido, e vale a pena dizer exatamente como — e onde a restrição termina.
O que está restringido, na credencial que o Rune usa:
- Somente a OpenAI está habilitada como destino. A restrição opera em modo de lista fechada: o que não está listado é bloqueado, e provedor que passe a existir depois entra bloqueado, sem precisar de ação nossa. Na prática isso reduziu o alcance de 79 provedores para 1.
- Endpoints que treinam modelos com o conteúdo da requisição ficam fora do encaminhamento. Essa é uma exclusão de conta, e é o que sustenta a afirmação da seção 6.3 — sem ela, a promessa de não treinamento se diluiria no elo seguinte, porque quem não treina é o encaminhador, e o provedor de destino segue a política dele.
O que NÃO está restringido, e você deve saber:
Não exigimos retenção zero. Existe a possibilidade técnica de exigir que o destino não armazene nada, e nós não a ativamos — porque, no caso da OpenAI, ativá-la desabilitaria os servidores da própria OpenAI e passaria o tráfego para a Microsoft/Azure, trocando o subprocessador que esta tabela nomeia por outro. Optamos por manter o destinatário que declaramos aqui. Consequência: o provedor de destino pode reter o conteúdo enviado conforme a política dele, pelo prazo dela. Ele não pode treinar modelos com esse conteúdo; pode armazená-lo.
Trocar de destino, de encaminhador ou afrouxar essa restrição gera nova versão desta Política, com o aviso prévio de 30 dias da seção 14 — não é mudança que possamos fazer em silêncio.
Além desses, compartilhamos dados com autoridades públicas quando houver ordem judicial ou requisição legal válida, e com adquirente em caso de venda ou reorganização societária — hipótese em que você será avisado antes e esta Política será atualizada.
Mudança de subprocessador gera nova versão desta Política e aviso prévio, na forma da cláusula 6 do Anexo I.
8. Transferência internacional de dados
Parte dos fornecedores da seção 7 está fora do Brasil. A LGPD (art. 33) só permite essa transferência em hipóteses específicas, e a Resolução CD/ANPD nº 19/2024 aprovou cláusulas-padrão contratuais cujo prazo de adequação encerrou em 23/08/2025.
Nossa posição, verificada nas fontes primárias e nos documentos dos próprios fornecedores, está registrada por escrito e é auditável em transferencia-internacional.md. O resumo honesto:
- Contratamos os fornecedores estrangeiros sob os respectivos Acordos de Tratamento de Dados (DPA), que incorporam as cláusulas-padrão da União Europeia.
- As cláusulas europeias não substituem automaticamente as cláusulas brasileiras: elas dependeriam de decisão da ANPD reconhecendo equivalência, e nenhuma foi concedida até esta data.
- Nenhum dos provedores de IA disponibiliza hoje adendo com as cláusulas do Anexo II da Resolução 19/2024.
- Portanto, há risco residual declarado nessa transferência. Optamos por declará-lo em vez de omiti-lo, e adotamos as medidas de redução descritas naquele documento — inclusive a de que o serviço é integralmente utilizável sem as funcionalidades de IA.
As transferências de conteúdo para fora do Brasil são três, e só a primeira depende da IA:
| Transferência | Depende de você acionar? | Some se a IA for desligada? |
|---|---|---|
| Conteúdo enviado aos provedores de IA (seção 6) | Sim, a cada análise | Sim |
| Cópia de segurança diária para o Google Drive, nos EUA — banco e arquivos, na íntegra | Não, é automática | Não |
| Operação remota do banco por empresa norte-americana, ainda que o armazenamento fique em São Paulo | Não | Não |
Se a exposição da primeira linha for inaceitável para a sua empresa, avise-nos: desabilitamos as funcionalidades de IA na sua conta. As outras duas são estruturais e só mudariam com troca de fornecedor de infraestrutura.
9. Cookies e armazenamento local
O Rune não usa cookies de publicidade, de rastreamento ou de análise de audiência, e por isso não exibe banner de consentimento — os itens abaixo são estritamente necessários ao funcionamento e dispensam consentimento.
| Item | O que guarda | Duração |
|---|---|---|
rune_refresh (cookie) | Token de renovação de sessão, httpOnly, SameSite=Strict | 7 dias |
rune_uploads (cookie) | Token que autoriza a exibição dos arquivos anexados, httpOnly, SameSite=Strict | 15 minutos |
| Armazenamento local do navegador | Preferência de tema claro/escuro, estado da barra lateral e avisos já dispensados | Até você limpar o navegador |
| Cache do navegador para arquivos anexados | Os arquivos que você abre (anexos, Pedidos de Compra, logotipo) são marcados como privados e revalidados a cada acesso — o navegador precisa nos consultar de novo antes de exibi-los, então perder o acesso à conta encerra também a exibição do arquivo | Revalidado a cada acesso |
O token de acesso à API é mantido apenas em memória e desaparece ao fechar a aba.
10. Segurança
- Isolamento entre empresas aplicado no próprio banco de dados (Row Level Security do PostgreSQL), não apenas na aplicação: a aplicação conecta com usuário sem privilégio de superusuário, para que as políticas de isolamento não possam ser ignoradas. Verificado por testes automatizados, que incluem uma checagem de que a própria conexão não é privilegiada — sem ela, os demais testes passariam sem provar nada.
- Arquivos anexados só são entregues a quem pertence à conta dona do arquivo, verificação feita a cada requisição e que nega o acesso em caso de dúvida.
- Senhas armazenadas com bcrypt; chaves de API e chaves de IA fornecidas por você armazenadas cifradas (AES-256-GCM).
- Tráfego cifrado em trânsito (HTTPS).
- Arquivos enviados validados por assinatura binária real, não pela extensão, e protegidos por autenticação.
- Cópias de segurança diárias, cifradas em trânsito e com acesso restrito.
- Acesso administrativo à infraestrutura restrito a pessoal técnico autorizado, exclusivamente para operação, suporte solicitado por você, manutenção ou cumprimento de obrigação legal. Não existe hoje função que permita à nossa equipe entrar na sua conta como se fosse um usuário dela. Se um dia existir, cada acesso será registrado individualmente e esta seção será atualizada para descrevê-la antes de a função ser ligada.
Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante, comunicaremos você e a ANPD nos prazos da Resolução CD/ANPD nº 15/2024 — três dias úteis contados de quando soubermos que o incidente afetou dados pessoais, prazo contado em dobro por sermos agente de tratamento de pequeno porte (Resolução CD/ANPD nº 2/2022, art. 14). Quando o dado afetado for de terceiros que você cadastrou, quem comunica a ANPD e os titulares é você, Controlador; nós comunicamos você sem demora e fornecemos as informações necessárias (Anexo I, cláusula 7).
11. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Conteúdo da conta (clientes, propostas, pedidos, anexos) | Enquanto a conta estiver ativa |
| Conteúdo da conta após o encerramento | 15 dias em somente leitura, com exportação liberada; depois retenção fria, sem acesso mas reativável, até o 90º dia (conta que chegou a ser paga) ou até o 30º dia (teste abandonado); então purga definitiva de linhas do banco e arquivos em disco. As datas são gravadas no encerramento e não mudam se a política mudar depois |
| Tokens de sessão | Removidos 30 dias após expirarem ou serem revogados |
| Chaves de idempotência | 24 horas |
| Proposta que você excluiu | 30 dias na lixeira, recuperável nesse prazo pela própria interface (Propostas › Lixeira); depois é expurgada em definitivo, com itens, histórico e anexos em disco. O prazo existe para desfazer engano, e não adia pedido de eliminação feito por titular. Exceção declarada, aplicável apenas ao acervo anterior a 13 de agosto de 2026: propostas excluídas antes dessa data foram criadas sob regime em que a exclusão não tinha prazo de expurgo automático e permanecia recuperável indefinidamente; elas seguem esse regime e não são expurgadas automaticamente. A exceção é fechada — nenhuma proposta excluída a partir de 13 de agosto de 2026 entra nela — e se encerra mediante aviso prévio de 30 (trinta) dias, quando o prazo de 30 dias voltará a valer para todo o acervo. Pedido de eliminação formulado por titular não é suspenso por esta exceção e segue o caminho da cláusula 9.1.2 do Anexo |
| Trabalhos do Assistente de Propostas | 90 dias após concluídos ou falhos. Trabalho abandonado, que ficou parado aguardando sua decisão, também é expurgado |
| Capturas de tela enviadas ao Assistente e nunca vinculadas a um trabalho | 7 dias. Captura já vinculada a um trabalho segue o prazo do trabalho |
| Avaliações do Assistente (nota e autor) | Enquanto a proposta avaliada existir |
| Registros de acesso (Marco Civil, art. 15) | 6 meses, com expurgo automático diário — ver seção 3.3 |
| Registros administrativos (quem alterou o quê) | Enquanto a conta existir. Não há expurgo por tempo enquanto ela está ativa: são poucos registros e é deles que se depende para investigar uma alteração indevida. No encerramento, são apagados junto com a conta, na purga descrita na linha acima — não sobrevivem a ela |
| Dados fiscais e de cobrança | 5 anos, por obrigação legal, mesmo após o encerramento da conta |
11.1 Cópias de segurança — a defasagem que um pedido de exclusão não alcança
Um pedido de exclusão é executado na base de produção. Ele não reescreve as cópias de segurança já geradas: reescrever backup destrói a integridade da própria cópia, que é o que garante a recuperação de um desastre.
Na prática:
- Geramos uma cópia por dia, de madrugada. Um dado excluído hoje continua existindo na cópia de ontem.
- As cópias locais são mantidas por 7 dias em rodízio; passado esse prazo, são descartadas.
- Há também uma cópia enviada para armazenamento externo, mantida por até 90 dias e depois apagada. O prazo é o mesmo da purga da conta (cláusula 16.2 dos Termos), justamente para que a promessa de apagamento não seja desmentida por uma cópia que sobrevive a ela. O apagamento é automático, roda junto com a cópia de cada noite e só é executado depois que a cópia daquele dia é confirmada — para que uma falha de envio nunca encurte a janela de recuperação.
- Enquanto o dado sobreviver em cópia, ele fica congelado e inacessível para uso: só é tocado em restauração de desastre. Se uma restauração ressuscitar dado já excluído, reaplicamos a exclusão.
A cópia de segurança não é um serviço de recuperação de dado individual. Ela existe para o caso de o sistema inteiro ser perdido, e é restaurada por inteiro ou não é restaurada. Não conseguimos voltar nela para recuperar uma proposta que você apagou, um cliente removido por engano ou um anexo específico — restaurar tudo para resgatar uma linha destruiria o trabalho de todos os outros usuários da sua conta feito desde então. Se dado individual é importante para você, exporte com regularidade; e, no encerramento da conta, a janela de somente-leitura da cláusula 16.2 dos Termos existe exatamente para isso.
Este é o comportamento padrão de qualquer sistema com cópia de segurança. Declaramos porque a alternativa — prometer exclusão instantânea e total — seria mentira.
Uma observação sobre o mecanismo: o apagamento de um arquivo em disco e a remoção do registro correspondente no banco são operações separadas. Se o apagamento do arquivo falhar, o registro é preservado para nova tentativa na execução seguinte — em vez de ser removido, o que deixaria o arquivo órfão e fora do alcance de qualquer expurgo futuro.
12. Seus direitos e como exercê-los
A LGPD (art. 18) lhe garante: confirmação de que tratamos seus dados; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre com quem compartilhamos; e revogação de consentimento, quando o tratamento se basear nele.
Canal: privacidade@runeapp.com.br
Enviamos confirmação do recebimento em até 2 dias úteis. Se ela não chegar, não conclua que ignoramos seu pedido — a falha pode ter sido em qualquer das duas direções: a sua mensagem pode não ter nos alcançado, ou a nossa confirmação pode ter sido barrada pelo seu provedor. E-mail funciona assim: mensagem descartada por filtro costuma sumir sem avisar nenhum dos dois lados.
Em qualquer dos casos, insista: confira sua caixa de spam, reenvie de outro endereço ou nos procure pelo canal de suporte. Nenhum direito seu se perde por uma mensagem que não chegou.
O prazo de resposta corre desde o dia em que você enviou o pedido, não desde o dia em que ele chegou até nós — por isso preferimos que você saiba disso agora a descobrir depois.
Prazo de resposta: até 15 dias, contados em dobro por sermos agente de tratamento de pequeno porte (Resolução CD/ANPD nº 2/2022, arts. 14 e 15), e contados do seu requerimento (LGPD, art. 19), não da data em que o recebemos.
Para atender ao pedido precisamos confirmar sua identidade — não entregamos nem apagamos dados a partir de um e-mail que apenas alega ser de quem diz ser.
Se o dado é de um cliente ou fornecedor cadastrado por uma empresa que usa o Rune: o pedido deve ir para essa empresa, que é a Controladora. Recebendo-o, encaminhamos a ela e a auxiliamos a atendê-lo.
12.1 O que você faz sozinho, sem falar conosco
- Exportar tudo o que é seu — em Configurações › Conta. Gera um arquivo ZIP com os dados da conta em JSON e CSV, mais os arquivos que você enviou, e um manifesto com a contagem do que foi incluído. É o direito de portabilidade em formato aberto, sem intermediação nossa.
- Excluir a conta inteira — em Configurações › Conta. Pedimos sua senha novamente, avisamos todos os administradores da conta, e a exclusão fica 7 dias reversível antes de ser executada.
- Apagar um cliente cadastrado — na tela do cliente. Não havendo histórico vinculado, o cadastro é removido de fato. Havendo histórico (propostas, pedidos), o cadastro é descaracterizado e o histórico permanece, porque ele é obrigação fiscal e contratual nossa.
Sobre os 7 dias da exclusão de conta: eles são um controle contra fraude, não um prazo legal, e não se confundem com os prazos de resposta acima. Quem tomasse a conta de um administrador poderia destruir a empresa inteira em um clique, e a nossa cópia de segurança não restaura uma conta isolada — ela restaura o sistema todo ou nada. A janela existe para que uma exclusão indevida possa ser desfeita por você.
12.2 O limite da exclusão de cliente, dito sem rodeio
A descaracterização alcança o cadastro do cliente — não toda menção a ele.
Um nome, um CNPJ ou um telefone pode ter sido digitado em campo de texto livre: anotação da linha do tempo, descrição de item, condições de pagamento. E ele está dentro dos PDFs de proposta já gerados, que não reescrevemos, porque cada um é o registro do documento que foi enviado ao cliente naquela data — alterá-lo destruiria a prova do que foi combinado.
Se você precisa que a eliminação alcance também esses pontos, fale conosco pelo canal acima. É atendimento manual, e é o único caminho. Declaramos isso porque a alternativa — deixar você supor que apagar o cadastro apagou todas as ocorrências — seria criar uma expectativa que o sistema não cumpre.
13. Encarregado pelo tratamento de dados pessoais
O Rune é operado por agente de tratamento de pequeno porte na definição da Resolução CD/ANPD nº 2/2022 — a VZA Informática Ltda está enquadrada como microempresa e é optante pelo Simples Nacional, o que satisfaz os critérios do art. 2º, I daquela resolução.
Esse regime dispensa o agente de indicar Encarregado, exigindo em seu lugar um canal de comunicação com o titular (art. 11). A Resolução CD/ANPD nº 18/2024, que regulamentou a atuação do encarregado, manteve expressamente essa dispensa.
Optamos por não indicar Encarregado e manter o canal, que é o que a norma pede:
- Canal de comunicação com o titular:
privacidade@runeapp.com.br
Esse canal atende a tudo que você precisa: é por ele que se exerce qualquer direito do art. 18 e é por ele que a ANPD nos alcança. Não há perda de direito seu por não haver um nome ao lado do endereço.
Invocar o regime de pequeno porte não é formalidade: ele concede prazos em dobro, registro de operações simplificado (art. 9º) e política de segurança simplificada (art. 13). Perdemos o enquadramento se ultrapassarmos os limites de receita bruta ou se passarmos a realizar tratamento de alto risco (art. 3º) — condição a reavaliar a cada exercício, e que faria a indicação de Encarregado voltar a ser obrigatória.
14. Alterações desta Política
Toda alteração gera nova versão, identificada no cabeçalho deste documento.
- Mudança relevante — nova finalidade, novo subprocessador, mudança de prazo de retenção, mudança de base legal: aviso por e-mail e dentro do sistema com 30 dias de antecedência, e o novo texto precisa ser aceito para continuar usando o serviço.
- Mudança de redação, correção de erro ou detalhamento sem efeito prático: publicada com registro no histórico, sem novo aceite.
O histórico de versões é público e fica em README.md.
15. Lei aplicável
Esta Política é regida pela lei brasileira. Fica eleito o foro da comarca de Campinas/SP, sede da VZA Informática Ltda.
Registre-se que a eleição de foro tem eficácia limitada: sendo aplicável o Código de Defesa do Consumidor, o consumidor pode demandar no foro do seu próprio domicílio, e o juiz pode reconhecer de ofício a ineficácia da cláusula quando ela dificultar a defesa. Mantemos a cláusula pelo que ela resolve nos demais casos, sem pretender afastar esse direito.