Política de Privacidade
Última atualização: 7 de setembro de 2026
Esta Política de Privacidade descreve como a Pylars ("nós", "nosso") coleta, usa, armazena, compartilha e protege as informações dos usuários das suas ferramentas de gestão — Fluxo, Custos e Canvas — e do site pylars.com, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) e demais normas aplicáveis. Ao utilizar qualquer uma das ferramentas, você confirma que leu e compreendeu este documento.
1. Quem somos
Pylars é o nome comercial de MACHADO ORIENTACAO EMPRESARIAL, inscrita no CNPJ sob o nº 34.604.642/0001-11, responsável pelo desenvolvimento e operação de um conjunto de ferramentas de gestão para empresas brasileiras:
- Fluxo: controle financeiro e de fluxo de caixa — em operação (fluxo.pylars.com).
- Custos: formação de preço e análise de margem — em desenvolvimento.
- Canvas: planejamento estratégico e modelo de negócio — em desenvolvimento.
Neste documento, "Pylars", "nós" e "nosso" referem-se à entidade acima; "as ferramentas" refere-se, conforme o caso, a qualquer uma delas. Esta política é única e vale para todas — o tratamento de dados segue os mesmos princípios em cada uma.
Encarregado de Dados (DPO): disponível pelos canais de atendimento indicados na seção 12.
2. Dados que coletamos
2.1 Dados de conta
Ao criar uma conta Pylars, coletamos: endereço de e-mail e senha. As senhas são armazenadas exclusivamente na forma de hash criptográfico (bcrypt) — nunca em texto simples. Não temos acesso à sua senha. Uma mesma conta pode ser usada para acessar mais de uma ferramenta.
2.2 Cadastros compartilhados entre as ferramentas
A empresa, o CNPJ, as contas bancárias e o plano de contas são cadastrados uma única vez e ficam disponíveis para todas as ferramentas que você utilizar. O que você registra em uma já está disponível nas outras, sem novo cadastro.
2.3 Dados de negócio que você insere em cada ferramenta
Cada ferramenta trata a informação necessária ao seu propósito. Em todos os casos, esses dados pertencem a você e à sua empresa — a Pylars não reivindica qualquer direito de propriedade sobre eles e os trata exclusivamente para prestar o serviço contratado.
- Fluxo: extratos bancários (arquivos OFX, Excel) e lançamentos manuais, que podem incluir datas, valores, descrições de transações, identificadores de conta bancária e CNPJ/CPF que eventualmente constem nas descrições originais.
- Custos: fichas de custo de produtos e serviços, composição e rateio de despesas, e parâmetros de precificação e de tributação usados no cálculo da margem e do preço de venda.
- Canvas: textos e anotações de planejamento estratégico — análise de forças, fraquezas, oportunidades e ameaças, modelo de negócio, proposta de valor e demais registros que você optar por inserir.
2.4 Dados de uso das ferramentas
Registramos informações técnicas de acesso para fins de segurança, diagnóstico de erros e melhoria do serviço, como: endereço IP, tipo de navegador, páginas acessadas e horários de sessão. Esses dados não são vinculados ao conteúdo de negócio que você insere.
2.5 Dados de pagamento
Os planos pagos são cobrados por cartão de crédito, de forma recorrente mensal, processados pelo gateway brasileiro Asaas(certificado PCI DSS). No checkout, coletamos os dados do cartão (número, validade, CVV, nome impresso) e dados de cobrança do titular (nome, CPF/CNPJ, CEP, número do endereço e, opcionalmente, telefone), exigidos pelo antifraude do Asaas.
Esses dados de cartão trafegam pelo nosso servidor apenas em trânsito, de forma transitória, e são imediatamente repassados ao Asaas, que os tokeniza. A Pylars não armazena número de cartão, CVV ou validade em seus servidores — guardamos apenas os identificadores da assinatura gerados pelo Asaas (ID do cliente e da assinatura) para administrar a cobrança recorrente.
2.6 Contas compartilhadas (multiusuário)
O titular de uma conta pode convidar outras pessoas como membros (com papéis editor ou visualizador). Ao aceitar um convite, o membro passa a acessar os dados da conta que o convidou, conforme o papel atribuído. O titular pode ainda restringir um membro a Grupos Empresariais específicos. Se você for convidado, seus dados de login (e-mail) ficam vinculados àquela conta enquanto a participação estiver ativa.
3. Finalidade e base legal do tratamento
Tratamos seus dados com as seguintes finalidades e bases legais:
| Finalidade | Base legal (LGPD) |
|---|---|
| Autenticação e controle de acesso | Execução de contrato (art. 7º, V) |
| Prestação dos serviços das ferramentas | Execução de contrato (art. 7º, V) |
| Recursos de sugestão e categorização automática com IA | Execução de contrato (art. 7º, V) |
| Compartilhamento de conta entre membros convidados | Execução de contrato (art. 7º, V) |
| Prevenção a fraudes e segurança | Interesse legítimo (art. 7º, IX) |
| Envio de e-mails transacionais (confirmação, senha, convites) | Execução de contrato (art. 7º, V) |
| Melhoria contínua das ferramentas | Interesse legítimo (art. 7º, IX) |
| Cumprimento de obrigação legal | Obrigação legal (art. 7º, II) |
| Processamento de pagamentos de assinaturas | Execução de contrato (art. 7º, V) |
4. Compartilhamento de dados
Não vendemos, alugamos nem comercializamos seus dados pessoais ou de negócio. Nunca.
Compartilhamos dados apenas com os seguintes prestadores de serviços (subprocessadores), estritamente necessários para o funcionamento das ferramentas:
Supabase Inc.
Banco de dados, autenticação, armazenamento e envio de e-mails
Servidor primário na região sa-east-1 (São Paulo, Brasil — AWS). Acesso restrito por chaves de API. Dados em repouso e em trânsito são criptografados. Também entrega os e-mails transacionais (confirmação de cadastro, redefinição de senha e convites de membros).
Groq, Inc. e OpenRouter, Inc.
Recursos de sugestão e categorização automática com IA
A IA só é acionada quando você usa um recurso que a emprega (disponível nos planos com IA habilitada). Apenas textos já higienizados são enviados — descrições em maiúsculas, sem valores monetários e com CPF/CNPJ, datas e prefixos bancários removidos — nunca e-mail, valores ou identificadores. O Groq é o provedor primário e o OpenRouter é acionado como contingência. Consulte as políticas de privacidade de cada um.
Vercel Inc.
Hospedagem das aplicações web
Infraestrutura de edge computing para entrega da interface. Não tem acesso direto ao banco de dados.
Asaas (Asaas Gestão Financeira S.A.)
Processamento de pagamentos das assinaturas
Gateway de pagamento brasileiro, certificado PCI DSS, responsável por processar e tokenizar os dados de cartão de crédito das assinaturas. É o único que armazena os dados de cartão. Processa os dados no Brasil.
Uso agregado para melhorar as sugestões automáticas: para aprimorar a sugestão automática de categorias, descrições de transações já higienizadas (sem valores, sem CPF/CNPJ, sem dados identificáveis) podem ser usadas de forma agregada e anônima entre usuários — quando há consenso unânime sobre como uma mesma descrição é classificada, ele é reaproveitado. Esse processamento é interno e não expõe a sua conta nem o conteúdo de negócio de ninguém.
Podemos ainda divulgar dados quando exigido por lei, decisão judicial ou por autoridade regulatória competente, sendo sempre limitado ao mínimo necessário.
5. Segurança dos dados
Adotamos medidas técnicas e organizacionais para proteger seus dados contra acesso não autorizado, perda, destruição ou alteração:
- Row Level Security (RLS): Cada conta acessa exclusivamente seus próprios dados. Uma conta nunca enxerga dados de outra — nem por erro de código, pois a restrição ocorre no nível do banco de dados.
- Criptografia em trânsito: Toda comunicação entre seu navegador e nossos servidores é criptografada via HTTPS/TLS 1.2+.
- Criptografia em repouso: Dados armazenados no banco são criptografados em repouso pela Supabase/AWS.
- Isolamento de credenciais: Chaves de API, tokens e segredos nunca são expostos ao navegador do cliente. São utilizados exclusivamente em ambientes de servidor.
- Hashing de senhas: Senhas são transformadas em hash com bcrypt pela camada de autenticação do Supabase. Não há mecanismo para recuperar a senha original.
- Controle de acesso: Acesso à infraestrutura de produção é restrito a responsáveis com autenticação de múltiplos fatores.
- Monitoramento: Acessos suspeitos e anomalias são monitorados continuamente.
Nenhum sistema é 100% inviolável. Em caso de incidente de segurança que afete seus dados, notificaremos você e a ANPD conforme previsto na LGPD, no prazo de 72 horas após ciência do incidente.
6. Transferência internacional de dados
Alguns de nossos subprocessadores (Vercel, Groq e OpenRouter) são empresas norte-americanas que podem processar dados em servidores fora do Brasil. Essas transferências ocorrem com base em cláusulas contratuais padrão e certificações de segurança equivalentes à legislação brasileira, conforme permitido pelo art. 33 da LGPD.
O banco de dados principal (Supabase) está localizado no Brasil (sa-east-1 / São Paulo) e o processamento de pagamentos (Asaas) também ocorre no Brasil.
7. Seus direitos como titular (LGPD)
Conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018), você tem os seguintes direitos em relação aos seus dados pessoais:
Acesso
Solicitar confirmação da existência de tratamento e obter cópia dos seus dados.
Correção
Corrigir dados incompletos, inexatos ou desatualizados.
Anonimização / Bloqueio / Eliminação
Solicitar anonimização, bloqueio ou exclusão de dados desnecessários ou tratados em desconformidade com a LGPD.
Portabilidade
Receber seus dados em formato estruturado e interoperável.
Exclusão
Solicitar a eliminação dos dados tratados com base no seu consentimento.
Informação sobre compartilhamento
Saber com quais entidades seus dados são compartilhados.
Revogação de consentimento
Revogar consentimento anteriormente fornecido a qualquer momento.
Revisão de decisões automatizadas
Solicitar revisão de decisões tomadas por meios automatizados que afetem seus interesses.
Para exercer qualquer um desses direitos, entre em contato pelos canais de atendimento indicados na seção 12. Responderemos no prazo máximo de 15 (quinze) dias úteis.
8. Retenção e exclusão de dados
Mantemos seus dados pelo tempo que sua conta estiver ativa e pelo período necessário para cumprir as finalidades descritas nesta política. Excluir a conta remove os dados associados em todas as ferramentas.
- Dados de negócio (financeiros, de custo, estratégicos): mantidos enquanto a conta estiver ativa. Ao excluir a conta, são removidos imediatamente (exclusão em cascata no banco), salvo obrigação legal de retenção.
- Contas em teste (trial) que não assinaram: são excluídas automaticamente 30 dias após o término do período de teste.
- Assinaturas canceladas: os dados são excluídos automaticamente 90 dias após o cancelamento, permitindo que você reative a conta nesse intervalo.
- Assinaturas com pagamento em atraso: o acesso de edição é mantido por 7 dias após o vencimento da cobrança; passado esse prazo a conta fica em modo somente-leitura, e os dados são excluídos automaticamente 90 dias após o início do atraso, caso a situação não seja regularizada.
- Logs de segurança e acesso: retidos por até 12 meses para fins de auditoria de segurança.
- Dados de pagamento: os identificadores da assinatura mantidos pela Pylars e os registros mantidos pelo Asaas seguem a exigência da legislação tributária brasileira e as regras do processador de pagamentos.
- Backups: cópias de segurança podem reter dados por até 7 dias após exclusão, após os quais são sobrescritos.
Você pode solicitar a exclusão imediata da sua conta e de todos os dados associados a qualquer momento, através das configurações da conta ou por e-mail. Se a conta tiver membros ativos, a exclusão do titular exige a indicação de um sucessor, para que os dados compartilhados não sejam perdidos pelos demais membros.
9. Cookies e tecnologias similares
Utilizamos apenas os cookies estritamente necessários para o funcionamento do serviço. Os nomes exatos variam conforme a ferramenta, mas se enquadram nas categorias abaixo:
| Categoria | Finalidade | Duração |
|---|---|---|
| Sessão de autenticação | Manutenção da sessão autenticada e renovação automática do token de acesso | Sessão / até 7 dias |
| Contexto de conta ativa | Identifica qual conta está ativa em contas multiusuário. Cookie httpOnly, lido apenas no servidor | Sessão |
| Preferência de tema | Guarda a escolha entre tema claro e escuro | 1 ano |
Não utilizamos cookies de rastreamento, publicidade, analytics de terceiros nem qualquer tecnologia de fingerprinting.
10. Menores de idade
As ferramentas Pylars são destinadas exclusivamente ao uso empresarial por pessoas maiores de 18 anos. Não coletamos intencionalmente dados de menores de idade. Se tomarmos conhecimento de que dados de um menor foram coletados, procederemos à sua eliminação imediata.
11. Alterações nesta política
Podemos atualizar esta Política de Privacidade periodicamente. Em caso de alterações substanciais que afetem seus direitos, notificaremos você por e-mail com antecedência mínima de 15 (quinze) dias antes da entrada em vigor das mudanças. A continuidade do uso das ferramentas após esse prazo implica aceitação das novas condições.
O histórico de versões desta política está disponível mediante solicitação.
12. Contato e Encarregado de Dados (DPO)
Para dúvidas, solicitações ou reclamações sobre o tratamento dos seus dados:
Pylars — ferramentas de gestão para empresas brasileiras
MACHADO ORIENTACAO EMPRESARIAL · CNPJ 34.604.642/0001-11
Atendimento e solicitações de privacidade: contato@pylars.com
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd