Política de Privacidade do Tocapu
Versão 2026-09-15, vigente a partir de 15/09/2026
A GLPA DATA SERVICES LTDA, CNPJ 55.704.724/0001-08, é a controladora dos dados tratados no Tocapu. Dúvidas e pedidos sobre seus dados: contato@tocapu.com.br.
1. Que dados tratamos e para quê
- Conta: e-mail, nome e senha (guardada só como hash, nunca em claro), para você entrar e recuperar o acesso.
- Marca: nome, @ e logotipo, para assinar os slides.
- Conteúdo: documentos, temas, instruções e os carrosséis gerados, para prestar o serviço.
- Pagamento: plano, pagamentos e carrosséis disponíveis, e os dados de cobrança que o Asaas nos envia, para cobrar. Na primeira compra pedimos seu CPF ou CNPJ, que o Asaas exige para emitir a cobrança. Ele vai direto para o Asaas e não fica guardado no Tocapu.
- Uso e segurança: endereço IP, data e hora de acesso, e o registro das chamadas de IA (modelo, custo, recusa), para cumprir a lei, limitar tentativas e evitar abuso.
As bases legais são a execução do contrato, o cumprimento de obrigação legal (registros de acesso e fiscais) e o legítimo interesse (segurança e moderação). Pedimos que não envie dados pessoais de terceiros.
Usamos só o cookie de sessão, necessário para o login. Não há cookie de publicidade nem de análise.
2. Com quem compartilhamos
- OpenAI (EUA): tema, trechos do documento e instruções, para moderar, escrever e gerar as imagens. Seu logotipo e seus dados de conta não vão para a OpenAI. Pela política da OpenAI, esses dados não treinam modelos e podem ser guardados por até 30 dias para monitorar abuso.
- Resend (EUA): seu e-mail, para enviar confirmação, recuperação de senha e o aviso de senha trocada. Esses dois últimos dizem a data, a hora e o navegador e o sistema do pedido, nunca o IP.
- Zoho (EUA): as mensagens que você troca com o contato@tocapu.com.br.
- Sentry (Alemanha): os erros técnicos da aplicação, para corrigir falhas. Saem sem e-mail, IP, conteúdo dos pedidos ou valores de formulário.
- Asaas (Brasil): nome, e-mail, CPF ou CNPJ e dados de cobrança, para cobrar e para avisar de cada cobrança.
- Magalu Cloud (Brasil): arquivos e cópias de segurança.
- Hostinger (Brasil, São Paulo): servidor da aplicação e do banco.
Os envios para fora do Brasil são necessários para executar o contrato com você (LGPD, art. 33, IX, combinado com o art. 7º, V). Não vendemos dados.
3. Por quanto tempo
- Arquivo do documento enviado: apagado logo depois de extrair o texto.
- Texto do documento e pedidos enviados à IA: 90 dias.
- Rascunhos de carrossel: 90 dias depois da última mudança.
- Carrosséis e trechos usados neles: enquanto a conta existir.
- Slide ou imagem que você substituiu: sai na limpeza diária.
- Registros de acesso (IP, data e hora): 6 meses, como exige o Marco Civil da Internet.
- Registros de pagamento: pelo prazo das obrigações fiscais.
- Cópias de segurança: 30 dias, em rodízio.
4. Quando você apaga a conta
Saem e-mail, nome, senha, sessões, documentos, rascunhos, carrosséis e arquivos. Ficam, até o fim dos prazos acima, os registros de acesso e de pagamento, e o registro técnico das chamadas de IA sem conteúdo. As cópias de segurança antigas saem no rodízio de 30 dias.
5. Seus direitos
Pelo contato@tocapu.com.br você pode pedir acesso, correção, portabilidade, eliminação, informação sobre com quem compartilhamos e revisão de decisão automatizada, como uma recusa da moderação. Respondemos em até 15 dias. Você também pode reclamar à ANPD.
6. Segurança
Senha com hash Argon2id, sessão encerrada ao sair ou trocar a senha, bloqueio após tentativas seguidas, arquivos privados entregues por link temporário e banco sem acesso público. Em incidente que possa causar dano relevante, avisamos você e a ANPD nos prazos da regulação.
7. Idade e mudanças
O Tocapu é para maiores de 18 anos. Mudança relevante nesta política é avisada por e-mail.