GiroMargem
beta privado
Legal · Privacidade

Política de Privacidade

Esta Política descreve como o GiroMargem coleta, usa, compartilha, armazena e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014).

Última atualização: 21 de junho de 2026 Versão 2.0 Vigência imediata
Resumo em linguagem simples
  • Não vendemos seus dados nem os usamos para publicidade.
  • • Lemos os dados do seu ERP apenas para exibição no painel — nunca gravamos nada de volta no seu ERP.
  • • Suas credenciais de ERP são cifradas (AES-256) e nem nossa equipe as vê.
  • • O Copiloto de IA é processado pelo Google Gemini; o WhatsApp usa a API oficial da Meta. Ambos só recebem o necessário para responder.
  • • Você pode exportar ou apagar seus dados a qualquer momento em Configurações.

1. Controlador e contato

O GiroMargem é um copiloto financeiro para varejistas e e-commerce brasileiros, que conecta o ERP do cliente e apresenta margem, estoque, preços, vendas e sugestões de compra e realocação em um painel unificado.

O serviço é operado por Felipe Medeiros, inscrito no CNPJ nº 67.747.127/0001-40 (doravante "GiroMargem", "nós"), com sede em Itajubá — MG, Brasil. Para qualquer assunto relacionado a privacidade ou ao exercício de direitos, o canal oficial é o e-mail fe_lipe_medeiros@hotmail.com.


2. Definições

  • Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
  • Titular: a pessoa natural a quem os dados pessoais se referem.
  • Tratamento: toda operação com dados (coleta, uso, armazenamento, compartilhamento, eliminação etc.).
  • Controlador: quem decide sobre o tratamento dos dados.
  • Operador: quem trata dados em nome do controlador.
  • Subprocessador: terceiro contratado para apoiar a prestação do serviço (ex.: hospedagem, IA).
  • Conta: a organização (empresa) cadastrada no GiroMargem, que pode ter vários usuários.
  • ERP: o sistema de gestão do cliente do qual lemos dados (atualmente Varejo Fácil).

3. Nossos papéis: quando somos controlador e quando somos operador

O GiroMargem atua em dois papéis distintos, conforme o tipo de dado:

  • Como controlador — em relação aos dados de cadastro e uso da plataforma: nome, e-mail, senha, dados da empresa, dados de sessão, logs de acesso, registros de cobrança e o número de WhatsApp vinculado ao Copiloto. Decidimos sobre esses tratamentos e somos responsáveis por eles.
  • Como operador — em relação aos dados operacionais lidos do ERP do cliente (produtos, estoque, preços, vendas/cupons fiscais, fornecedores e lojas). Esses dados pertencem ao cliente, que é o controlador deles. Nós apenas os tratamos por instrução do cliente, exclusivamente para exibir as análises no painel. O acesso ao ERP é somente leitura — o GiroMargem nunca escreve, altera ou exclui dados no ERP do cliente.

Quando os dados do ERP contiverem informações de terceiros (ex.: dados cadastrais de fornecedores ou de lojas), cabe ao cliente, na qualidade de controlador, assegurar a base legal para esse tratamento.


4. Dados que coletamos

Coletamos apenas os dados necessários para operar o serviço. A tabela abaixo detalha cada categoria, os dados específicos e a finalidade.

4.1 Dados de cadastro e conta

DadoFinalidade
Nome completoIdentificação do usuário na conta.
E-mailLogin, notificações essenciais e contato. Armazenado em minúsculas.
SenhaAutenticação. Armazenada apenas como hash bcrypt (custo 12) — nunca em texto puro.
Papel (owner / admin / member)Controle de permissões dentro da conta.
Data do último loginSegurança e suporte.

4.2 Dados da empresa (conta)

DadoFinalidade
Razão social / nome fantasiaPersonalização do painel e documentos.
CNPJ e Inscrição EstadualIdentificação fiscal; uso em pedidos de compra e relatórios (opcional).
Telefone e endereço (logradouro, cidade, UF)Emissão de pedidos e contato (opcional).

4.3 Dados de acesso e sessão

DadoFinalidade
Token de sessão (cookie gm_session)Manter você autenticado. Armazenado em banco para permitir revogação imediata no logout.
Endereço IP e user-agentSegurança, prevenção a fraude e logout em todos os dispositivos.
Trilha de auditoria (ações sensíveis + IP + e-mail do autor)Accountability e conformidade. Ex.: convites, mudança de papel, conexão/remoção de ERP, exclusão de conta.

4.4 Credenciais e dados do ERP

DadoFinalidade
URL, usuário e senha do ERPConexão à API do ERP. A senha é cifrada com AES-256-GCM em repouso, para permitir re-login automático na sincronização. Nem a equipe do GiroMargem visualiza a senha.
Tokens de sessão do ERPAcesso temporário à API; renovados automaticamente.
Produtos, estoque, preços e custosExibir catálogo, margens e sugestões no painel.
Vendas e cupons fiscaisAnálises de faturamento, lucro, giro e estoque parado.
Fornecedores e lojas (dados cadastrais)Cotações, ranking de rupturas e realocação entre unidades.

4.5 Dados de catálogo, fornecedores e cotações

DadoFinalidade
Fornecedores cadastrados manualmente (nome, CNPJ/CPF, telefone, WhatsApp, e-mail, endereço)Permitir compras e cotações sem ERP. Dados de terceiros sob responsabilidade do cliente-controlador.
Produtos manuais e estoque mínimoSugestões de reposição.
Cotações e respostas de fornecedoresColetar preços via link único (/c/<token>) e montar o mapa de cotação.

4.6 Membros da equipe

Contas com vários usuários armazenam o e-mail dos membros convidados e o papel atribuído. O convite é um link com token único; ao aceitar, o convidado define nome e senha próprios.

4.7 Copiloto de IA (histórico de conversas)

As perguntas enviadas ao Copiloto e as respostas geradas são registradas (tabela chat_log) para fornecer contexto às conversas seguintes, revisar qualidade, controlar custo e detectar abuso ou tentativas de injeção de comando. Veja a seção 7.

4.8 WhatsApp (recurso opcional)

Se você optar por vincular seu número, armazenamos o número no formato E.164, o código de verificação temporário (OTP) e o histórico de mensagens trocadas com o Copiloto. Veja a seção 8.

4.9 Suporte

Ao abrir um chamado, coletamos o assunto, as mensagens trocadas e eventuais anexos (imagens, PDFs ou textos) que você enviar. Anexos são guardados no armazenamento de arquivos do nosso provedor de infraestrutura (Supabase Storage).

4.10 Cobrança

Mantemos registros de cobrança da sua conta: valores, datas de vencimento e pagamento, status, método e um identificador externo da transação quando aplicável. Não armazenamos dados completos de cartão de crédito em nossos servidores.


5. Bases legais do tratamento

Tratamos dados pessoais com fundamento nas hipóteses do art. 7º da LGPD:

FinalidadeBase legal
Criar e manter a conta; prestar o serviço; faturarExecução de contrato (art. 7º, V)
Ler e exibir dados do ERP no painelExecução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX)
Segurança, prevenção a fraude, logs e auditoriaLegítimo interesse (art. 7º, IX)
Copiloto via WhatsApp (vínculo de número)Consentimento (art. 7º, I) — sempre opt-in e revogável
Cumprir obrigações legais, fiscais e regulatóriasObrigação legal (art. 7º, II)

6. Como usamos os dados

Os dados são usados exclusivamente para:

  • Fornecer, manter, operar e melhorar o GiroMargem;
  • Exibir painéis financeiros com dados reais do ERP (vendas, margem, estoque parado, reposição, realocação);
  • Operar o Copiloto de IA (chat interno e WhatsApp);
  • Enviar notificações transacionais essenciais (confirmação de cadastro, convites de equipe, alertas de segurança, cobrança);
  • Prestar suporte e responder a chamados;
  • Detectar, prevenir e investigar fraude, abuso e acessos não autorizados;
  • Cumprir obrigações legais e atender autoridades competentes.

Não usamos seus dados para publicidade comportamental, não os vendemos e não criamos perfis para revenda a terceiros. Não tomamos decisões automatizadas com efeitos jurídicos sobre você sem possibilidade de revisão humana.


7. Copiloto de IA

O Copiloto do GiroMargem usa o modelo de inteligência artificial Google Gemini (atualmente gemini-2.5-flash), fornecido pelo Google, para interpretar suas perguntas e gerar respostas em linguagem natural.

Funciona assim:

  • Quando você faz uma pergunta, enviamos ao Google o texto da pergunta, o histórico recente da conversa e, conforme a necessidade, dados agregados do seu catálogo (nomes de produtos, estoque, preços, margens, vendas) obtidos por ferramentas internas — apenas o necessário para responder.
  • O Copiloto é restrito por instruções de sistema a tratar somente dos seus dados de varejo e do uso do GiroMargem, com proteções contra injeção de comando.
  • Não enviamos ao Google credenciais, senhas, tokens, hashes nem a estrutura interna do sistema.
  • O tratamento pelo Google segue os termos da API do Google AI. Dados enviados pela API paga do Gemini não são usados pelo Google para treinar modelos, conforme a política vigente do provedor.

Registramos as conversas para os fins descritos no item 4.7. Você pode solicitar a exclusão do seu histórico de conversas a qualquer momento.


8. Integração com o WhatsApp

O Copiloto via WhatsApp é um recurso opcional e opt-in. Ao ativá-lo:

  • Você informa seu número e recebe um código de verificação (OTP) por mensagem. Ao confirmá-lo, o número fica vinculado à sua conta.
  • A partir daí, você pode enviar perguntas financeiras por WhatsApp e receber respostas do Copiloto no mesmo canal.
  • Armazenamos o número (E.164), o status do vínculo e o histórico de mensagens, para identificar sua conta e dar continuidade às conversas.
  • Cada número pode estar vinculado a apenas uma conta, garantindo o isolamento entre clientes.

As mensagens trafegam pela API oficial do WhatsApp Business, operada pela Meta Platforms, Inc. A Meta processa as mensagens em trânsito conforme sua própria Política de Privacidade (whatsapp.com/legal/privacy-policy). Não compartilhamos seu número com terceiros além do necessário para operar esse recurso.

Você pode remover o vínculo a qualquer momento em Configurações → Copiloto WhatsApp → Desvincular, revogando o consentimento.


9. Compartilhamento e subprocessadores

O GiroMargem não vende dados pessoais. Compartilhamos dados apenas com os subprocessadores estritamente necessários para operar o serviço, listados abaixo:

SubprocessadorFunçãoDados tratados
SupabaseBanco de dados, autenticação e armazenamento de anexosPraticamente todos os dados da conta (cadastro, ERP, suporte, cobrança)
RailwayHospedagem da aplicação (servidor)Dados em trânsito durante o processamento das requisições
Google (Gemini API)Modelo de IA do CopilotoTexto das perguntas, histórico recente e dados agregados do catálogo
Meta (WhatsApp Business API)Entrega de mensagens do CopilotoNúmero de telefone e conteúdo das mensagens
Provedor de e-mail (SMTP)Envio de e-mails transacionaisE-mail e conteúdo da notificação

Também podemos compartilhar dados com autoridades públicas quando exigido por lei, ordem judicial ou requisição de autoridade competente, e no contexto de eventual reorganização societária, sempre observando esta Política.


10. Transferência internacional de dados

Alguns subprocessadores (notadamente Google e Meta, e possivelmente a infraestrutura de hospedagem) operam servidores fora do Brasil, inclusive nos Estados Unidos. Nesses casos, ocorre transferência internacional de dados, realizada com base nas hipóteses do art. 33 da LGPD — execução de contrato e cláusulas contratuais que assegurem nível de proteção adequado. Buscamos, sempre que possível, hospedar os dados em regiões próximas ao Brasil ou na América do Sul.


11. Retenção e eliminação de dados

CategoriaPrazo de retenção
Dados da conta e de usuáriosEnquanto a conta estiver ativa. Após a exclusão, removidos em até 30 dias.
Dados sincronizados do ERPEnquanto a integração estiver ativa. Ao desconectar o ERP, removidos em até 7 dias.
Credenciais do ERPApagadas imediatamente ao desconectar a integração.
Histórico do Copiloto (chat e WhatsApp)Enquanto o recurso estiver em uso; excluído mediante solicitação ou ao desvincular.
Logs de auditoria e acessoAté 90 dias, por razões de segurança.
Registros de cobrançaPelo prazo exigido pela legislação fiscal e contábil.

Quando uma conta é excluída, os dados associados são removidos em cascata do banco. Podemos reter o mínimo necessário para cumprir obrigações legais, exercer direitos em processos ou prevenir fraude, sempre de forma anonimizada quando possível.


12. Segurança da informação

Adotamos medidas técnicas e organizacionais para proteger os dados, incluindo:

  • Comunicação exclusivamente por TLS (HTTPS) entre cliente, servidor e subprocessadores;
  • Credenciais do ERP e tokens de WhatsApp cifrados em repouso com AES-256-GCM;
  • Senhas armazenadas com bcrypt (fator de custo 12);
  • Cookies de sessão com httpOnly, Secure e SameSite; sessões revogáveis no banco;
  • Isolamento multi-tenant: toda consulta é escopada por conta — uma conta não acessa dados de outra;
  • Política de Segurança de Conteúdo (CSP) e proteções contra XSS, CSRF e injeção de SQL;
  • Limitação de taxa (rate limiting) em endpoints sensíveis e na IA;
  • Validação de assinatura (HMAC-SHA256) nos webhooks de WhatsApp;
  • Trilha de auditoria persistente de ações sensíveis.

Nenhum sistema é totalmente imune a riscos. Trabalhamos continuamente para reduzir vulnerabilidades, mas não podemos garantir segurança absoluta.


13. Seus direitos como titular (LGPD)

Nos termos do art. 18 da LGPD, você pode, a qualquer momento e gratuitamente:

  • Confirmar a existência de tratamento dos seus dados;
  • Acessar os dados que tratamos sobre você;
  • Corrigir dados incompletos, inexatos ou desatualizados — pela própria interface, em Configurações;
  • Anonimizar, bloquear ou eliminar dados desnecessários ou tratados em desconformidade;
  • Solicitar a portabilidade dos dados a outro fornecedor;
  • Eliminar os dados tratados com base no consentimento — em Configurações → Conta → Excluir conta;
  • Obter informação sobre as entidades com as quais compartilhamos dados;
  • Revogar o consentimento para funcionalidades opcionais (ex.: Copiloto WhatsApp);
  • Opor-se a tratamentos baseados em legítimo interesse.

Para exercer qualquer direito, escreva para fe_lipe_medeiros@hotmail.com. Poderemos solicitar informações para confirmar sua identidade. Responderemos em até 15 dias.

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd.


14. Cookies

Usamos apenas cookies estritamente necessários ao funcionamento do serviço:

CookieFinalidadeDuração
gm_sessionManter você autenticado entre páginas e visitas.Até 30 dias ou até o logout.

Não utilizamos cookies de rastreamento publicitário, de redes sociais ou de análise de terceiros. Por serem essenciais, esses cookies não dependem de consentimento prévio.


15. Menores de idade

O GiroMargem é destinado a pessoas jurídicas e a seus representantes maiores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos tal coleta, os dados serão eliminados.


16. Incidentes de segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos os afetados e a ANPD em prazo razoável, conforme exigido pela LGPD, informando a natureza do incidente, os dados envolvidos e as medidas adotadas.


17. Alterações desta Política

Podemos atualizar esta Política periodicamente para refletir mudanças no serviço ou na legislação. Alterações materiais serão comunicadas por e-mail cadastrado com antecedência de 15 dias. A data da última atualização e a versão constam sempre no topo desta página. O uso continuado do serviço após a vigência implica concordância com a versão atualizada.


18. Contato e encarregado pelo tratamento de dados

Para dúvidas, solicitações ou exercício de direitos relacionados a esta Política: