Esta Política de Privacidade descreve como a URSO PARDO COMERCIAL E TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 45.548.780/0001-47, com sede na Rua Dídimo Vieira da Silva, nº 410, Sala 01, Vila Ferroviária, Araraquara/SP, CEP 14.802-370 ("Urso Pardo", "Cuidaro", "nós"), trata dados pessoais no âmbito da plataforma Cuidaro ("Plataforma"), em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD), o Marco Civil da Internet (Lei nº 12.965/2014) e o Código de Defesa do Consumidor.
1. A quem esta política se aplica
Esta política se aplica a três grupos de pessoas, com tratamentos diferentes explicados ao longo do texto:
- Empresas-assinantes que contratam o Cuidaro para operar seu negócio ("Assinante", "Empresa-Cliente");
- Usuários — pessoas físicas vinculadas a uma Empresa-Cliente que acessam a Plataforma (donos, operadores, atendentes);
- Clientes finais da Empresa-Cliente — pessoas cujos dados são inseridos na Plataforma pela própria Empresa-Cliente no curso da operação dela (contatos, clientes de venda, pacientes, partes de contratos de serviço).
2. Dois papéis distintos: quando o Cuidaro é Controlador e quando é Operador
A LGPD distingue Controlador (quem decide o que fazer com o dado) de Operador (quem trata o dado a mando de outro). O Cuidaro assume os dois papéis, dependendo do dado:
2.1. Cuidaro como Controlador. Somos controladores dos dados que coletamos diretamente para operar nosso próprio negócio: dados cadastrais da Empresa-Cliente e de seus usuários (razão social, CNPJ, nome, e-mail, telefone), dados de cobrança da assinatura, dados de navegação no site institucional e nas páginas de campanha, e dados estatísticos/agregados de uso da Plataforma que coletamos para medir performance, priorizar melhorias e gerar métricas de produto.
2.2. Cuidaro como Operador. Somos operadores dos dados pessoais que a Empresa-Cliente insere na Plataforma sobre os clientes finais dela (nome, CPF, endereço, telefone, histórico de compra, atendimento, contratos de serviço, prontuário de equipamento, entre outros, conforme o módulo utilizado). Nesse caso, a Empresa-Cliente é a Controladora desses dados: ela decide quais dados coletar, para quê e por quanto tempo manter. O Cuidaro trata esses dados estritamente para viabilizar o funcionamento da Plataforma contratada pela Empresa-Cliente, seguindo as instruções dela, sem uso próprio, comercialização ou compartilhamento com terceiros não autorizados. Nossa seção 8 detalha esse tratamento.
3. Quais dados coletamos
- Dados de cadastro e conta: nome, e-mail, telefone, cargo, senha (armazenada de forma criptografada), razão social, nome fantasia, CNPJ/CPF e endereço da Empresa-Cliente.
- Dados de cobrança: dados necessários para processar pagamento e emissão de nota fiscal da assinatura, processados através do Asaas (ver seção 6).
- Dados de uso da Plataforma: registros de acesso (IP, data, hora), ações realizadas no sistema e logs de auditoria, para segurança e para cumprir a obrigação de guarda de registros de acesso do Marco Civil da Internet (art. 15).
- Dados inseridos pela Empresa-Cliente sobre seus próprios clientes finais: tratados na forma da seção 2.2, conforme o módulo em uso (vendas, PDV, agendamento, serviços, financeiro, entrega).
- Dados de navegação e cookies: coletados no site institucional e nas páginas de campanha, detalhados na nossa Política de Cookies.
- Dados de leads/formulários: nome, e-mail e telefone informados voluntariamente em formulários de contato ou páginas de campanha, antes de qualquer contratação.
4. Para que usamos os dados (finalidades) e bases legais
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter a conta da Empresa-Cliente e dos Usuários | Execução de contrato (art. 7º, V) |
| Processar cobrança da assinatura e emitir nota fiscal da plataforma | Execução de contrato e cumprimento de obrigação legal (art. 7º, V e II) |
| Viabilizar o funcionamento dos módulos contratados (vendas, PDV, financeiro, fiscal, agendamento, serviços) | Execução de contrato, na condição de Operador da Empresa-Cliente |
| Emitir documentos fiscais (NFS-e/NFC-e) quando configurado pela Empresa-Cliente | Cumprimento de obrigação legal ou regulatória (art. 7º, II) |
| Prevenir fraude, garantir segurança e auditar acessos | Legítimo interesse (art. 7º, IX) e cumprimento de obrigação legal (Marco Civil) |
| Enviar comunicações operacionais sobre a conta (cobrança, suporte, atualizações do sistema) | Execução de contrato |
| Enviar comunicação comercial/marketing | Consentimento (art. 7º, I) ou legítimo interesse, com opção de descadastro em todo envio |
| Gerar métricas agregadas e estatísticas de uso do produto | Legítimo interesse, sobre dados preferencialmente agregados/anonimizados |
| Cumprir ordem judicial ou de autoridade competente | Cumprimento de obrigação legal (art. 7º, II) |
5. Com quem compartilhamos dados
Não vendemos dados pessoais. Compartilhamos dados apenas com os seguintes prestadores de serviço ("subprocessadores"), estritamente para viabilizar a operação da Plataforma, cada um vinculado a obrigações de confidencialidade e segurança:
| Fornecedor | Finalidade | Dados envolvidos |
|---|---|---|
| Asaas (Asaas Gestão Financeira S.A.) | Processamento de pagamentos, cobrança recorrente da assinatura e, quando aplicável, cobranças geradas pela Empresa-Cliente aos próprios clientes finais dela | Dados de pagamento e dados cadastrais mínimos necessários à cobrança |
| PlugNotas | Emissão de documentos fiscais eletrônicos (NFS-e/NFC-e) quando o módulo fiscal está configurado pela Empresa-Cliente | Dados fiscais da nota (tomador do serviço, valores, descrição) |
| Hostinger | Hospedagem e infraestrutura de servidores da Plataforma, localizados no Brasil | Todos os dados armazenados na Plataforma, como parte da infraestrutura de hospedagem |
| Google (Google Maps Platform / API de roteirização) | Cálculo e otimização de rotas de entrega, quando a Empresa-Cliente utiliza o recurso de roteirização | Endereços de entrega e dados de localização necessários ao cálculo da rota (tipicamente do Cliente Final) |
Também podemos compartilhar dados quando exigido por lei, ordem judicial ou requisição de autoridade pública competente, e em eventual operação societária (fusão, aquisição), sempre preservando o nível de proteção previsto nesta política.
6. Transferência internacional de dados
Nossa infraestrutura de hospedagem está localizada no Brasil. Para o recurso de roteirização de entregas, utilizamos a API de mapas do Google, o que pode envolver o processamento de endereços fora do território nacional, já que o Google opera infraestrutura global. Essa transferência é feita com base nas salvaguardas contratuais oferecidas pelo próprio Google a seus clientes corporativos (cláusulas-padrão de proteção de dados), nos termos do art. 33 da LGPD. Esse é hoje o único caso identificado de transferência internacional regular de dados; qualquer novo caso será refletido nesta política.
7. Segurança da informação
Adotamos medidas técnicas e administrativas para proteger os dados pessoais contra acesso não autorizado, perda, alteração ou vazamento, incluindo controle de acesso por perfil de usuário, criptografia de senha, registro de auditoria (log) de ações relevantes no sistema, e isolamento lógico dos dados entre diferentes Empresas-Clientes (arquitetura multi-tenant). Nenhum sistema é absolutamente livre de risco; em caso de incidente de segurança que possa acarretar risco relevante aos titulares, seguiremos o dever de comunicação previsto na LGPD (art. 48).
8. Cuidaro como Operador dos dados dos clientes finais da Empresa-Cliente
Esta seção formaliza a relação de tratamento de dados entre o Cuidaro e a Empresa-Cliente, nos termos dos arts. 39 e 40 da LGPD, e se aplica sempre que a Empresa-Cliente insere na Plataforma dados pessoais de terceiros (clientes, contatos, pacientes, partes de contrato de serviço).
- Papéis. A Empresa-Cliente é Controladora desses dados; o Cuidaro é Operador.
- Instruções. O Cuidaro trata esses dados exclusivamente para executar as funcionalidades contratadas pela Empresa-Cliente (venda, atendimento, faturamento, emissão fiscal, agendamento, gestão de contratos de serviço), seguindo a configuração definida pela própria Empresa-Cliente. O Cuidaro não define finalidade própria para esses dados.
- Acesso restrito. O acesso operacional a esses dados é restrito aos usuários da própria Empresa-Cliente, autorizados por ela dentro da Plataforma. A equipe do Cuidaro não acessa rotineiramente os dados individualizados inseridos pelas Empresas-Clientes. Acesso excepcional pela equipe técnica do Cuidaro (ex.: suporte técnico solicitado pela Empresa-Cliente, investigação de incidente de segurança, ordem judicial ou obrigação legal) é restrito, registrado em log de auditoria e limitado ao estritamente necessário.
- Uso estatístico. O Cuidaro pode processar esses dados de forma agregada e estatística — sem finalidade de identificar uma pessoa específica — para métricas de uso do produto, capacidade de infraestrutura e priorização de melhorias. Esse uso estatístico não envolve comercialização, cessão a terceiros para fins próprios de terceiros, nem elaboração de perfil individualizado do cliente final para fins alheios ao contrato com a Empresa-Cliente.
- Subprocessamento. O Cuidaro pode utilizar os subprocessadores listados na seção 5 para viabilizar o tratamento, mantendo com eles obrigações equivalentes de proteção de dados.
- Responsabilidade da Empresa-Cliente. Cabe à Empresa-Cliente garantir que possui base legal válida para coletar e inserir na Plataforma os dados de seus próprios clientes finais, e prestar a esses titulares as informações e o atendimento de direitos de que trata a LGPD, na condição de Controladora. O Cuidaro fornece ferramentas (como o motor de contratos de serviço) para apoiar esse cumprimento, mas não presta assessoria jurídica sobre o conteúdo definido pela Empresa-Cliente.
- Devolução e eliminação ao fim do contrato. Ao término da relação contratual com a Empresa-Cliente, os dados tratados nessa condição de Operador seguem a política de retenção da seção 9.
9. Retenção e exclusão de dados
Mantemos os dados pessoais enquanto a conta da Empresa-Cliente estiver ativa, e por prazo adicional quando exigido por obrigação legal ou regulatória — por exemplo, documentos fiscais, que devem ser preservados pelo prazo prescricional aplicável à legislação tributária (regra geral de 5 anos).
Importante — status atual: a Plataforma ainda não conta com uma rotina automatizada de expurgo/anonimização de dados após o encerramento de uma conta. Enquanto essa ferramenta não é implementada, pedidos de exclusão de dados pessoais são processados manualmente pelo Encarregado de Dados (seção 10), em prazo razoável, observadas as retenções legais obrigatórias (especialmente fiscais). Essa limitação está registrada como item de desenvolvimento em andamento.
10. Seus direitos como titular de dados
Nos termos do art. 18 da LGPD, você pode solicitar, a qualquer momento: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei; portabilidade a outro fornecedor; eliminação dos dados tratados com consentimento; informação sobre compartilhamento; informação sobre a possibilidade de não fornecer consentimento; e revogação do consentimento.
Se você é cliente final de uma Empresa-Cliente (ex.: cliente de uma loja, paciente de uma clínica que usa o Cuidaro), o caminho mais rápido para exercer esses direitos é falar diretamente com essa empresa, que é a Controladora dos seus dados. O Cuidaro também pode intermediar o pedido junto à Empresa-Cliente quando você não souber a quem recorrer.
Encarregado de Dados (DPO). Para exercer seus direitos ou tirar dúvidas sobre esta política, entre em contato com nosso Encarregado de Dados:
- Nome: Rafael Domingos
- E-mail: rdomingos@ursopardo.com.br
Você também pode falar com nosso canal institucional: ursopardo@ursopardo.com.br.
11. Crianças e adolescentes
O Cuidaro é uma plataforma destinada a empresas e a seus usuários profissionais, não sendo direcionada a crianças ou adolescentes. Dados de menores de idade podem aparecer apenas de forma incidental, quando inseridos por uma Empresa-Cliente no curso normal de sua operação (por exemplo, um cliente final menor de idade), hipótese em que a Empresa-Cliente, como Controladora, é responsável por observar as exigências legais aplicáveis (art. 14 da LGPD).
12. Alterações desta política
Podemos atualizar esta Política de Privacidade periodicamente. Alterações relevantes serão comunicadas pelos canais habituais da Plataforma, e o aceite de uma nova versão poderá ser solicitado quando exigido pela natureza da mudança.
13. Contato
Dúvidas sobre esta política podem ser enviadas para ursopardo@ursopardo.com.br ou diretamente ao nosso Encarregado de Dados, indicado na seção 10.
Política de Privacidade · v1.20260708 · Vigente desde 08 de July de 2026