Pular para o conteúdo
Rune

Documento legal

Política de Privacidade do Rune

Versão 1.1.1 — em vigor desde 17/08/2026

Baixar em PDF Sem cadastro e sem login.

Versão 1.1.1 — vigente desde 17 de agosto de 2026. Toda alteração de conteúdo gera nova versão (ver Alterações desta Política, ao final).


1. Quem somos

O Rune é um sistema de gestão comercial em nuvem (orçamentos, propostas, pedidos e emissão assistida de notas), operado por:

  • Razão social: VZA INFORMÁTICA LTDA (nome fantasia Balão da Informática — é este o nome que aparece na sua fatura de cartão)
  • CNPJ: 29.755.791/0001-41
  • Endereço: Rodovia Dom Pedro I, s/n, km 132 — Sam’s Club Campinas, loja 4938 — Parque Imperador, Campinas/SP, CEP 13097-100
  • Telefone: (19) 3207-0832
  • Endereço eletrônico: contato@runeapp.com.br (suporte: suporte@runeapp.com.br · privacidade: privacidade@runeapp.com.br)
  • Site: https://runeapp.com.br

Esses dados são exigidos de forma clara e ostensiva pelo Decreto 7.962/2013, art. 2º, I e II. Ver checklist-decreto-7962.md.

2. A quem esta Política se aplica

O Rune é vendido a empresas. Isso cria duas relações diferentes, com responsabilidades diferentes, e esta Política trata das duas separadamente porque a lei as trata separadamente.

Você é…Dados envolvidosNosso papel na LGPD
A empresa contratante e seus usuários (quem cria a conta, faz login e usa o sistema)Cadastro da empresa, nome e e-mail dos usuários, dados de cobrança, registros de usoControlador — nós decidimos quais dados são necessários para prestar e cobrar o serviço
Clientes, fornecedores e contatos cadastrados pela empresa contratante dentro do sistemaNome, razão social, CNPJ/CPF, endereço, telefone, e-mail, anotações, propostas, pedidos e arquivos anexadosOperador — quem decide o que entra e por quanto tempo fica é a empresa contratante, que é a Controladora desses dados

Se você é cliente ou fornecedor de uma empresa que usa o Rune e quer exercer direitos sobre seus dados, fale primeiro com essa empresa: é ela quem controla essas informações. Ainda assim, nosso canal (seção 12) recebe o pedido e o encaminha, e nós auxiliamos a empresa a atendê-lo, como exige o art. 39 da LGPD.

As condições contratuais dessa relação de operador estão no Anexo I dos Termos de Uso — Acordo de Tratamento de Dados Pessoais (anexo-tratamento-de-dados.md), que é parte integrante do contrato.

3. Dados que tratamos

3.1 Dados da empresa contratante e de seus usuários (somos Controlador)

CategoriaDadosOrigem
Cadastro da empresaRazão social, CNPJ ou CPF, endereço, telefone, e-mail, logotipo e assinatura digitalizada usados nos documentos geradosFornecidos por você
UsuáriosNome, e-mail, senha (armazenada apenas como hash bcrypt — nunca em texto), papel (administrador ou vendedor), permissões, percentual de comissão, status de ativaçãoFornecidos por você ou pelo administrador da conta
AutenticaçãoTokens de sessão (armazenados como hash), data de expiração e revogaçãoGerados pelo sistema
Registros administrativosEndereço IP, autor, data e ação, para eventos como criação e alteração de usuário, alteração de configurações e criação/revogação de chaves de APIGerados pelo sistema
CobrançaDados fiscais para emissão de nota, situação da assinatura e histórico de pagamentosFornecidos por você e pelo gateway de pagamento
SuporteConteúdo das mensagens que você nos envia por e-mailFornecidos por você
Avaliação do AssistenteSe o usuário marcou a proposta gerada como boa ou ruim, a observação escrita por ele, e o nome de quem avaliou — visível aos demais usuários da mesma contaFornecidos pelo usuário

Não coletamos dados sensíveis (art. 5º, II da LGPD) e não tratamos dados de crianças e adolescentes de forma intencional. O Rune é uma ferramenta profissional, destinada a maiores de 18 anos.

Não fazemos perfilamento, publicidade comportamental nem venda de dados.

3.2 Dados inseridos por você sobre terceiros (somos Operador)

Ao usar o Rune, você insere dados de pessoas que não têm relação conosco: seus clientes, seus fornecedores e os contatos deles. Concretamente:

  • Cadastro de clientes: nome, razão social, CNPJ ou CPF, endereço, telefone, e-mail e anotações livres.
  • Propostas e pedidos: descrição de itens, quantidades, custos, preços, condições de pagamento e entrega, prazos de garantia, além do histórico de alterações.
  • Linha do tempo: anotações livres e arquivos anexados às propostas.
  • Pedidos de Compras (PDF): o arquivo que você envia para a análise assistida de NF-e é armazenado na íntegra e enviado a um provedor de inteligência artificial. Leia a seção 6 — esse é o ponto de maior exposição desta Política, e você precisa entendê-lo antes de usar a funcionalidade.
  • Capturas de tela e links enviados ao Assistente de Propostas.

A anotação livre e o PDF são campos onde qualquer coisa pode ser digitada ou anexada. Nós não controlamos o que você põe ali. A responsabilidade por ter base legal para tratar esses dados — e por não inserir dados sensíveis ou desnecessários — é sua, como Controlador. Está no Anexo I, cláusula 3.

3.3 Dados coletados automaticamente

  • Registros de acesso à aplicação, guardados por 6 meses sob sigilo, como manda a Lei 12.965/2014 (Marco Civil da Internet), art. 15. Uma linha por requisição, contendo: data e hora, endereço IP de origem, método e caminho da requisição, código de resposta, e — quando você está autenticado — os identificadores da sua conta e do seu usuário. O que deliberadamente NÃO guardamos nesse registro: conteúdo da requisição, cabeçalhos, identificação do seu navegador e query string (que carregaria seus termos de busca). A lei pede data, hora e origem; guardar além disso não seria conformidade extra, seria dado pessoal a mais sem finalidade — o oposto da minimização que a LGPD exige. Esses registros ficam fora do servidor de aplicação, com acesso restrito, e são apagados automaticamente ao completar 6 meses. Se uma autoridade determinar guarda por prazo maior (art. 15, § 2º), o expurgo é suspenso enquanto durar a determinação.
  • Endereço IP de tentativas de login, mantido apenas na memória do servidor para bloquear temporariamente ataques de força bruta. Não é gravado em banco e desaparece quando a aplicação reinicia.
  • Cookies estritamente necessários (seção 9).
  • Dados técnicos de rede vistos pelo nosso provedor de CDN e DNS: IP de origem, agente do navegador e metadados da requisição (seção 7).
FinalidadeBase legal (LGPD art. 7º)
Criar e manter sua conta, autenticar e prestar o serviço contratadoExecução de contrato (inciso V)
Cobrar a assinatura, emitir nota fiscal e manter escrituraçãoExecução de contrato (V) e cumprimento de obrigação legal (II)
Enviar comunicações operacionais: verificação de e-mail, redefinição de senha, aviso de cobrança, de fim de teste e de mudança nestes documentosExecução de contrato (V)
Guardar registros de acesso por 6 mesesCumprimento de obrigação legal (II) — Marco Civil, art. 15
Guardar registros administrativos (quem alterou o quê, e de qual IP), prevenir fraude e abuso, aplicar limites de uso e investigar incidentesLegítimo interesse (IX) e exercício regular de direitos (VI)
Prestar suporte quando você nos procuraExecução de contrato (V)
Corrigir defeitos e melhorar o produto a partir de erros e métricas de uso agregadasLegítimo interesse (IX)
Tratar os dados que você insere sobre terceirosNenhuma escolhida por nós — agimos por instrução sua. A base legal desse tratamento é definida por você, Controlador (Anexo I, cláusula 3)

Não usamos o conteúdo da sua conta para treinar modelos de inteligência artificial, nem autorizamos nossos fornecedores de IA a fazê-lo. Ver seção 6.3.

5. Marketing

Só enviamos comunicação comercial (novidades, conteúdo, promoções) se você optar por recebê-la, e todo envio traz link de descadastro que funciona em um clique. Comunicações operacionais — cobrança, segurança, mudança contratual, incidente — não são marketing e não podem ser desativadas enquanto sua conta existir.

6. Inteligência artificial — o que sai da sua conta, para onde e por quê

Esta seção é a razão de esta Política não ter sido gerada por um modelo pronto de mercado. Nenhum sistema de gestão comparável envia documentos do cliente para um modelo de linguagem no exterior. O Rune envia. Você precisa saber exatamente o quê.

6.1 Assistente de NF-e

Quando você clica em Analisar em um Pedido de Compras, enviamos ao provedor de IA, em uma única requisição:

  1. O arquivo PDF do Pedido de Compras, na íntegra e sem filtragem. Não extraímos campos antes de enviar: o arquivo inteiro vai. Se o PDF contiver nome de comprador, telefone, e-mail, CNPJ, CPF, endereço de entrega ou qualquer outro dado pessoal — esses dados saem junto.
  2. A lista de itens do pedido: descrição, quantidade e preço final unitário. O custo e a categoria de cada item não são enviados — eles ficam na sua conta.
  3. O nome do cliente daquele pedido, o número da proposta e as condições de pagamento e entrega.
  4. Os dados do emitente e o texto de rodapé configurados por você.
  5. As instruções personalizadas que você escreveu em Configurações › IA — não escreva ali nada que não deva sair da sua conta.
  6. Códigos NCM candidatos com suas descrições hierárquicas, extraídos da tabela oficial pública do Portal Único Siscomex, e os NCMs que sua equipe já confirmou antes. Essa parte do envio é dado público federal, não dado seu — está listada aqui só para que a descrição do envio seja completa.

6.2 Assistente de Propostas

Quando você cria um trabalho no Assistente, enviamos:

  • Ao serviço de leitura de páginas (Firecrawl ou nosso próprio navegador automatizado): as URLs que você colou. A URL pode carregar identificadores de rastreamento; ela é enviada como você a colou.
  • Ao provedor de IA: o texto extraído dessas páginas (limitado a 50 mil caracteres por página) e as instruções personalizadas que você configurou.
  • As capturas de tela que você anexa NÃO são enviadas ao provedor de IA. Hoje elas são apenas armazenadas e usadas como referência para você preencher o item à mão — o link fica no item gerado, com a marca “Revisar — print anexado”. Se isso mudar, esta seção muda antes.
  • À API do Mercado Livre, quando o link é daquele site: o identificador do produto.

6.3 Regras que valem para todo tratamento por IA

  • A análise só acontece quando você pede. Nenhum envio é automático ou em segundo plano.
  • Quem é o provedor de IA muda conforme a funcionalidade, e a diferença é real. Na análise de NF-e, quem define e quem paga somos nós: o envio sai pelo encaminhador da seção 7, com destino restringido, e você não escolhe nem configura nada. No Assistente de Propostas é o contrário: hoje ele só funciona com chave de IA sua, e o provedor é o que você selecionou em Configurações › IA. Os dois caminhos estão nomeados na tabela da seção 7, e mudar qualquer um deles gera nova versão desta Política com aviso prévio de 30 dias (seção 14).
  • Conteúdo enviado não é usado para treinar modelos, e o mecanismo difere entre os dois caminhos. Na análise de NF-e, os endpoints que treinam com o conteúdo da requisição estão excluídos do encaminhamento (seção 7.1) — é configuração nossa, não apenas promessa de terceiro. No Assistente de Propostas, a chave e a conta no provedor são suas, e valem os termos que você aceitou com ele; da nossa parte, não enviamos seu conteúdo para treinamento nem autorizamos que seja usado assim.
  • Não treinar e não armazenar são coisas diferentes, e só a primeira nós garantimos. O provedor de destino pode reter o conteúdo enviado conforme a política dele. A seção 7.1 explica por que não exigimos retenção zero e o que isso custaria.
  • Trata-se de transferência internacional de dados. O provedor está fora do Brasil. Leia a seção 8, que é honesta sobre o que essa transferência resolve e o que ela ainda não resolve.
  • A saída da IA é sugestão, não verdade fiscal. O código NCM sugerido vem marcado para revisão humana justamente porque não temos como garantir sua correção fiscal. A conferência é sua.
  • Se você não quiser esse tratamento, não use as funcionalidades de IA. O restante do Rune — propostas, PDF, kanban, dashboard, financeiro — funciona integralmente sem elas. Atenção, e este ponto é importante: desligar a IA elimina o envio aos provedores de IA, e só isso. Não elimina toda transferência internacional: a cópia de segurança diária do banco e dos arquivos é enviada ao Google Drive, nos Estados Unidos, e o banco de dados, embora armazenado em São Paulo, é operado por empresa norte-americana com acesso remoto à infraestrutura. Ver seções 7 e 8.

7. Com quem compartilhamos — subprocessadores nomeados

Usamos os fornecedores abaixo para operar o Rune. Todos são operadores que agem por nossa instrução; nenhum deles recebe seus dados para uso próprio. As linhas marcadas como ainda não em operação entram em uso quando a funcionalidade correspondente for lançada, e esta Política será versionada antes disso.

FornecedorPara quêOnde processaO que recebe
OpenRouter, Inc. (EUA)Encaminhamento das análises do Assistente de NF-e. Ele não gera a resposta: recebe o envio e o entrega ao provedor do modelo, na linha seguinteEstados UnidosTudo que a seção 6.1 lista
OpenAI, L.L.C. (EUA)Provedor do modelo que analisa o Pedido de Compras, alcançado através do encaminhador acima. É hoje o único destino habilitado — ver Como restringimos o encaminhamento, logo abaixoEstados UnidosTudo que a seção 6.1 lista
Anthropic PBC (EUA) · Google LLC — Gemini (EUA) · OpenAI, L.L.C. (EUA)Assistente de Propostas. Ele funciona hoje apenas com uma chave de IA sua: você cadastra a chave e escolhe o provedor em Configurações › IA, e o conteúdo vai para o que você escolheu. Sem essa configuração, o Assistente não funciona — e o caminho da NF-e, descrito nas duas linhas acima, não se aplica a eleEstados UnidosO que a seção 6.2 lista
Mendable AI (Firecrawl) (EUA)Leitura de páginas de produto no AssistenteEstados UnidosAs URLs coladas por você
Mercado Livre (Brasil/Argentina)Consulta de preço de produtoBrasil/ArgentinaIdentificador do produto
Neon Inc. (EUA)Banco de dadosArmazenamento em São Paulo, Brasil. A empresa é norte-americana e pode acessar remotamente a infraestrutura para operá-la, por isso tratamos essa relação também sob as regras de transferência internacionalTodo o conteúdo da sua conta
HostingerServidor da aplicação e dos arquivos que você enviaCampinas/SP, Brasil — localidade distinta da do banco de dados, que fica em São Paulo/SPAplicação e arquivos anexados
Cloudflare, Inc. (EUA/global)DNS, proxy, proteção contra ataques e roteamento dos nossos e-mails de contatoRede global, com terminação no ponto de presença mais próximoIP de origem, agente do navegador e metadados da requisição; e o conteúdo das mensagens enviadas aos nossos endereços de contato
Resend (EUA)Envio de e-mail transacional: verificação de e-mail, redefinição de senha, convite de usuário, confirmação de aceite destes documentos e avisos de cobrançaEstados UnidosSeu nome, seu e-mail e o conteúdo da mensagem
Google LLC — Google Drive (EUA)Cópia de segurança diáriaEstados UnidosCópia integral do banco e dos arquivos
AbacatePay (Brasil) — [ainda não em operação · F2]Gateway de pagamento: emissão das cobranças em PIX e registro do pagamentoBrasilSeus dados de cobrança. O pagamento é feito no ambiente do gateway ou no seu banco — dados financeiros não transitam nem são armazenados pelo Rune

7.1 Como restringimos o encaminhamento da análise de NF-e

Usar um encaminhador levanta uma pergunta legítima: se ele pode entregar a qualquer provedor, como esta Política nomeia quem recebe seus dados? A resposta é que o encaminhamento está restringido, e vale a pena dizer exatamente como — e onde a restrição termina.

O que está restringido, na credencial que o Rune usa:

  • Somente a OpenAI está habilitada como destino. A restrição opera em modo de lista fechada: o que não está listado é bloqueado, e provedor que passe a existir depois entra bloqueado, sem precisar de ação nossa. Na prática isso reduziu o alcance de 79 provedores para 1.
  • Endpoints que treinam modelos com o conteúdo da requisição ficam fora do encaminhamento. Essa é uma exclusão de conta, e é o que sustenta a afirmação da seção 6.3 — sem ela, a promessa de não treinamento se diluiria no elo seguinte, porque quem não treina é o encaminhador, e o provedor de destino segue a política dele.

O que NÃO está restringido, e você deve saber:

Não exigimos retenção zero. Existe a possibilidade técnica de exigir que o destino não armazene nada, e nós não a ativamos — porque, no caso da OpenAI, ativá-la desabilitaria os servidores da própria OpenAI e passaria o tráfego para a Microsoft/Azure, trocando o subprocessador que esta tabela nomeia por outro. Optamos por manter o destinatário que declaramos aqui. Consequência: o provedor de destino pode reter o conteúdo enviado conforme a política dele, pelo prazo dela. Ele não pode treinar modelos com esse conteúdo; pode armazená-lo.

Trocar de destino, de encaminhador ou afrouxar essa restrição gera nova versão desta Política, com o aviso prévio de 30 dias da seção 14 — não é mudança que possamos fazer em silêncio.

Além desses, compartilhamos dados com autoridades públicas quando houver ordem judicial ou requisição legal válida, e com adquirente em caso de venda ou reorganização societária — hipótese em que você será avisado antes e esta Política será atualizada.

Mudança de subprocessador gera nova versão desta Política e aviso prévio, na forma da cláusula 6 do Anexo I.

8. Transferência internacional de dados

Parte dos fornecedores da seção 7 está fora do Brasil. A LGPD (art. 33) só permite essa transferência em hipóteses específicas, e a Resolução CD/ANPD nº 19/2024 aprovou cláusulas-padrão contratuais cujo prazo de adequação encerrou em 23/08/2025.

Nossa posição, verificada nas fontes primárias e nos documentos dos próprios fornecedores, está registrada por escrito e é auditável em transferencia-internacional.md. O resumo honesto:

  • Contratamos os fornecedores estrangeiros sob os respectivos Acordos de Tratamento de Dados (DPA), que incorporam as cláusulas-padrão da União Europeia.
  • As cláusulas europeias não substituem automaticamente as cláusulas brasileiras: elas dependeriam de decisão da ANPD reconhecendo equivalência, e nenhuma foi concedida até esta data.
  • Nenhum dos provedores de IA disponibiliza hoje adendo com as cláusulas do Anexo II da Resolução 19/2024.
  • Portanto, há risco residual declarado nessa transferência. Optamos por declará-lo em vez de omiti-lo, e adotamos as medidas de redução descritas naquele documento — inclusive a de que o serviço é integralmente utilizável sem as funcionalidades de IA.

As transferências de conteúdo para fora do Brasil são três, e só a primeira depende da IA:

TransferênciaDepende de você acionar?Some se a IA for desligada?
Conteúdo enviado aos provedores de IA (seção 6)Sim, a cada análiseSim
Cópia de segurança diária para o Google Drive, nos EUA — banco e arquivos, na íntegraNão, é automáticaNão
Operação remota do banco por empresa norte-americana, ainda que o armazenamento fique em São PauloNãoNão

Se a exposição da primeira linha for inaceitável para a sua empresa, avise-nos: desabilitamos as funcionalidades de IA na sua conta. As outras duas são estruturais e só mudariam com troca de fornecedor de infraestrutura.

9. Cookies e armazenamento local

O Rune não usa cookies de publicidade, de rastreamento ou de análise de audiência, e por isso não exibe banner de consentimento — os itens abaixo são estritamente necessários ao funcionamento e dispensam consentimento.

ItemO que guardaDuração
rune_refresh (cookie)Token de renovação de sessão, httpOnly, SameSite=Strict7 dias
rune_uploads (cookie)Token que autoriza a exibição dos arquivos anexados, httpOnly, SameSite=Strict15 minutos
Armazenamento local do navegadorPreferência de tema claro/escuro, estado da barra lateral e avisos já dispensadosAté você limpar o navegador
Cache do navegador para arquivos anexadosOs arquivos que você abre (anexos, Pedidos de Compra, logotipo) são marcados como privados e revalidados a cada acesso — o navegador precisa nos consultar de novo antes de exibi-los, então perder o acesso à conta encerra também a exibição do arquivoRevalidado a cada acesso

O token de acesso à API é mantido apenas em memória e desaparece ao fechar a aba.

10. Segurança

  • Isolamento entre empresas aplicado no próprio banco de dados (Row Level Security do PostgreSQL), não apenas na aplicação: a aplicação conecta com usuário sem privilégio de superusuário, para que as políticas de isolamento não possam ser ignoradas. Verificado por testes automatizados, que incluem uma checagem de que a própria conexão não é privilegiada — sem ela, os demais testes passariam sem provar nada.
  • Arquivos anexados só são entregues a quem pertence à conta dona do arquivo, verificação feita a cada requisição e que nega o acesso em caso de dúvida.
  • Senhas armazenadas com bcrypt; chaves de API e chaves de IA fornecidas por você armazenadas cifradas (AES-256-GCM).
  • Tráfego cifrado em trânsito (HTTPS).
  • Arquivos enviados validados por assinatura binária real, não pela extensão, e protegidos por autenticação.
  • Cópias de segurança diárias, cifradas em trânsito e com acesso restrito.
  • Acesso administrativo à infraestrutura restrito a pessoal técnico autorizado, exclusivamente para operação, suporte solicitado por você, manutenção ou cumprimento de obrigação legal. Não existe hoje função que permita à nossa equipe entrar na sua conta como se fosse um usuário dela. Se um dia existir, cada acesso será registrado individualmente e esta seção será atualizada para descrevê-la antes de a função ser ligada.

Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante, comunicaremos você e a ANPD nos prazos da Resolução CD/ANPD nº 15/2024 — três dias úteis contados de quando soubermos que o incidente afetou dados pessoais, prazo contado em dobro por sermos agente de tratamento de pequeno porte (Resolução CD/ANPD nº 2/2022, art. 14). Quando o dado afetado for de terceiros que você cadastrou, quem comunica a ANPD e os titulares é você, Controlador; nós comunicamos você sem demora e fornecemos as informações necessárias (Anexo I, cláusula 7).

11. Por quanto tempo guardamos

DadoPrazo
Conteúdo da conta (clientes, propostas, pedidos, anexos)Enquanto a conta estiver ativa
Conteúdo da conta após o encerramento15 dias em somente leitura, com exportação liberada; depois retenção fria, sem acesso mas reativável, até o 90º dia (conta que chegou a ser paga) ou até o 30º dia (teste abandonado); então purga definitiva de linhas do banco e arquivos em disco. As datas são gravadas no encerramento e não mudam se a política mudar depois
Tokens de sessãoRemovidos 30 dias após expirarem ou serem revogados
Chaves de idempotência24 horas
Proposta que você excluiu30 dias na lixeira, recuperável nesse prazo pela própria interface (Propostas › Lixeira); depois é expurgada em definitivo, com itens, histórico e anexos em disco. O prazo existe para desfazer engano, e não adia pedido de eliminação feito por titular. Exceção declarada, aplicável apenas ao acervo anterior a 13 de agosto de 2026: propostas excluídas antes dessa data foram criadas sob regime em que a exclusão não tinha prazo de expurgo automático e permanecia recuperável indefinidamente; elas seguem esse regime e não são expurgadas automaticamente. A exceção é fechada — nenhuma proposta excluída a partir de 13 de agosto de 2026 entra nela — e se encerra mediante aviso prévio de 30 (trinta) dias, quando o prazo de 30 dias voltará a valer para todo o acervo. Pedido de eliminação formulado por titular não é suspenso por esta exceção e segue o caminho da cláusula 9.1.2 do Anexo
Trabalhos do Assistente de Propostas90 dias após concluídos ou falhos. Trabalho abandonado, que ficou parado aguardando sua decisão, também é expurgado
Capturas de tela enviadas ao Assistente e nunca vinculadas a um trabalho7 dias. Captura já vinculada a um trabalho segue o prazo do trabalho
Avaliações do Assistente (nota e autor)Enquanto a proposta avaliada existir
Registros de acesso (Marco Civil, art. 15)6 meses, com expurgo automático diário — ver seção 3.3
Registros administrativos (quem alterou o quê)Enquanto a conta existir. Não há expurgo por tempo enquanto ela está ativa: são poucos registros e é deles que se depende para investigar uma alteração indevida. No encerramento, são apagados junto com a conta, na purga descrita na linha acima — não sobrevivem a ela
Dados fiscais e de cobrança5 anos, por obrigação legal, mesmo após o encerramento da conta

11.1 Cópias de segurança — a defasagem que um pedido de exclusão não alcança

Um pedido de exclusão é executado na base de produção. Ele não reescreve as cópias de segurança já geradas: reescrever backup destrói a integridade da própria cópia, que é o que garante a recuperação de um desastre.

Na prática:

  • Geramos uma cópia por dia, de madrugada. Um dado excluído hoje continua existindo na cópia de ontem.
  • As cópias locais são mantidas por 7 dias em rodízio; passado esse prazo, são descartadas.
  • Há também uma cópia enviada para armazenamento externo, mantida por até 90 dias e depois apagada. O prazo é o mesmo da purga da conta (cláusula 16.2 dos Termos), justamente para que a promessa de apagamento não seja desmentida por uma cópia que sobrevive a ela. O apagamento é automático, roda junto com a cópia de cada noite e só é executado depois que a cópia daquele dia é confirmada — para que uma falha de envio nunca encurte a janela de recuperação.
  • Enquanto o dado sobreviver em cópia, ele fica congelado e inacessível para uso: só é tocado em restauração de desastre. Se uma restauração ressuscitar dado já excluído, reaplicamos a exclusão.

A cópia de segurança não é um serviço de recuperação de dado individual. Ela existe para o caso de o sistema inteiro ser perdido, e é restaurada por inteiro ou não é restaurada. Não conseguimos voltar nela para recuperar uma proposta que você apagou, um cliente removido por engano ou um anexo específico — restaurar tudo para resgatar uma linha destruiria o trabalho de todos os outros usuários da sua conta feito desde então. Se dado individual é importante para você, exporte com regularidade; e, no encerramento da conta, a janela de somente-leitura da cláusula 16.2 dos Termos existe exatamente para isso.

Este é o comportamento padrão de qualquer sistema com cópia de segurança. Declaramos porque a alternativa — prometer exclusão instantânea e total — seria mentira.

Uma observação sobre o mecanismo: o apagamento de um arquivo em disco e a remoção do registro correspondente no banco são operações separadas. Se o apagamento do arquivo falhar, o registro é preservado para nova tentativa na execução seguinte — em vez de ser removido, o que deixaria o arquivo órfão e fora do alcance de qualquer expurgo futuro.

12. Seus direitos e como exercê-los

A LGPD (art. 18) lhe garante: confirmação de que tratamos seus dados; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre com quem compartilhamos; e revogação de consentimento, quando o tratamento se basear nele.

Canal: privacidade@runeapp.com.br

Enviamos confirmação do recebimento em até 2 dias úteis. Se ela não chegar, não conclua que ignoramos seu pedido — a falha pode ter sido em qualquer das duas direções: a sua mensagem pode não ter nos alcançado, ou a nossa confirmação pode ter sido barrada pelo seu provedor. E-mail funciona assim: mensagem descartada por filtro costuma sumir sem avisar nenhum dos dois lados.

Em qualquer dos casos, insista: confira sua caixa de spam, reenvie de outro endereço ou nos procure pelo canal de suporte. Nenhum direito seu se perde por uma mensagem que não chegou.

O prazo de resposta corre desde o dia em que você enviou o pedido, não desde o dia em que ele chegou até nós — por isso preferimos que você saiba disso agora a descobrir depois.

Prazo de resposta: até 15 dias, contados em dobro por sermos agente de tratamento de pequeno porte (Resolução CD/ANPD nº 2/2022, arts. 14 e 15), e contados do seu requerimento (LGPD, art. 19), não da data em que o recebemos.

Para atender ao pedido precisamos confirmar sua identidade — não entregamos nem apagamos dados a partir de um e-mail que apenas alega ser de quem diz ser.

Se o dado é de um cliente ou fornecedor cadastrado por uma empresa que usa o Rune: o pedido deve ir para essa empresa, que é a Controladora. Recebendo-o, encaminhamos a ela e a auxiliamos a atendê-lo.

12.1 O que você faz sozinho, sem falar conosco

  • Exportar tudo o que é seu — em Configurações › Conta. Gera um arquivo ZIP com os dados da conta em JSON e CSV, mais os arquivos que você enviou, e um manifesto com a contagem do que foi incluído. É o direito de portabilidade em formato aberto, sem intermediação nossa.
  • Excluir a conta inteira — em Configurações › Conta. Pedimos sua senha novamente, avisamos todos os administradores da conta, e a exclusão fica 7 dias reversível antes de ser executada.
  • Apagar um cliente cadastrado — na tela do cliente. Não havendo histórico vinculado, o cadastro é removido de fato. Havendo histórico (propostas, pedidos), o cadastro é descaracterizado e o histórico permanece, porque ele é obrigação fiscal e contratual nossa.

Sobre os 7 dias da exclusão de conta: eles são um controle contra fraude, não um prazo legal, e não se confundem com os prazos de resposta acima. Quem tomasse a conta de um administrador poderia destruir a empresa inteira em um clique, e a nossa cópia de segurança não restaura uma conta isolada — ela restaura o sistema todo ou nada. A janela existe para que uma exclusão indevida possa ser desfeita por você.

12.2 O limite da exclusão de cliente, dito sem rodeio

A descaracterização alcança o cadastro do cliente — não toda menção a ele.

Um nome, um CNPJ ou um telefone pode ter sido digitado em campo de texto livre: anotação da linha do tempo, descrição de item, condições de pagamento. E ele está dentro dos PDFs de proposta já gerados, que não reescrevemos, porque cada um é o registro do documento que foi enviado ao cliente naquela data — alterá-lo destruiria a prova do que foi combinado.

Se você precisa que a eliminação alcance também esses pontos, fale conosco pelo canal acima. É atendimento manual, e é o único caminho. Declaramos isso porque a alternativa — deixar você supor que apagar o cadastro apagou todas as ocorrências — seria criar uma expectativa que o sistema não cumpre.

13. Encarregado pelo tratamento de dados pessoais

O Rune é operado por agente de tratamento de pequeno porte na definição da Resolução CD/ANPD nº 2/2022 — a VZA Informática Ltda está enquadrada como microempresa e é optante pelo Simples Nacional, o que satisfaz os critérios do art. 2º, I daquela resolução.

Esse regime dispensa o agente de indicar Encarregado, exigindo em seu lugar um canal de comunicação com o titular (art. 11). A Resolução CD/ANPD nº 18/2024, que regulamentou a atuação do encarregado, manteve expressamente essa dispensa.

Optamos por não indicar Encarregado e manter o canal, que é o que a norma pede:

  • Canal de comunicação com o titular: privacidade@runeapp.com.br

Esse canal atende a tudo que você precisa: é por ele que se exerce qualquer direito do art. 18 e é por ele que a ANPD nos alcança. Não há perda de direito seu por não haver um nome ao lado do endereço.

Invocar o regime de pequeno porte não é formalidade: ele concede prazos em dobro, registro de operações simplificado (art. 9º) e política de segurança simplificada (art. 13). Perdemos o enquadramento se ultrapassarmos os limites de receita bruta ou se passarmos a realizar tratamento de alto risco (art. 3º) — condição a reavaliar a cada exercício, e que faria a indicação de Encarregado voltar a ser obrigatória.

14. Alterações desta Política

Toda alteração gera nova versão, identificada no cabeçalho deste documento.

  • Mudança relevante — nova finalidade, novo subprocessador, mudança de prazo de retenção, mudança de base legal: aviso por e-mail e dentro do sistema com 30 dias de antecedência, e o novo texto precisa ser aceito para continuar usando o serviço.
  • Mudança de redação, correção de erro ou detalhamento sem efeito prático: publicada com registro no histórico, sem novo aceite.

O histórico de versões é público e fica em README.md.

15. Lei aplicável

Esta Política é regida pela lei brasileira. Fica eleito o foro da comarca de Campinas/SP, sede da VZA Informática Ltda.

Registre-se que a eleição de foro tem eficácia limitada: sendo aplicável o Código de Defesa do Consumidor, o consumidor pode demandar no foro do seu próprio domicílio, e o juiz pode reconhecer de ofício a ineficácia da cláusula quando ela dificultar a defesa. Mantemos a cláusula pelo que ela resolve nos demais casos, sem pretender afastar esse direito.