Política de Privacidade

Compromisso com segurança e transparência

Operamos o Super Cotação para equipes de compras, compradores, fornecedores e administradores de contas corporativas. Esta política descreve como tratamos dados pessoais, dados operacionais e dados recebidos por integrações oficiais, incluindo as APIs da Meta e do WhatsApp Business Platform.

Última atualização: 11 de setembro de 2026.

1. Quem somos e como falar conosco

  • Super Cotação é um SaaS da BNI NEGOCIOS DIGITAIS LTDA - ME, CNPJ 57.345.264/0001-02, com sede na Rodovia José Carlos Daux, 5500, Sala 211, Saco Grande, Florianópolis/SC, CEP 88032-005. A plataforma atende equipes de compras, cotações, fornecedores e pedidos.
  • A BNI é controladora nas finalidades próprias de relacionamento comercial, faturamento, administração de acessos e segurança. Para os dados operacionais inseridos pelo cliente, como cotações, mensagens e documentos fiscais, atua como operadora conforme as instruções documentadas do cliente controlador e o DPA.
  • Solicitações sobre privacidade, acesso, correção ou exclusão de dados devem ser enviadas para contato@supercotacao.com.br.

2. Dados que coletamos

  • Na formalização eletrônica coletamos nome completo, CPF e data de nascimento para identificação, segurança, prevenção a fraude, evidência contratual e cumprimento de obrigações. O CPF é validado e armazenado somente como HMAC com segredo do servidor e quatro dígitos finais. Nome e nascimento ficam em registro restrito, separado da proposta. O comprovante contém CPF mascarado; nascimento não aparece em listas administrativas nem em metadados de provedores. A retenção observa as finalidades e os prazos aplicáveis descritos nesta política.
  • Dados de conta e acesso: nome, e-mail, telefone, empresa, lojas, usuários, papéis, permissões e preferências do painel.
  • Dados da operação de compras: empresas, lojas, fornecedores, produtos, categorias, cotações, propostas, pedidos, documentos, observações e histórico de auditoria.
  • Dados de fornecedores: nome empresarial, contatos, telefone, e-mail, endereço, produtos atendidos, respostas de cotação, aceites, recusas e mensagens trocadas com o comprador.
  • Dados técnicos: endereço IP, navegador, dispositivo, identificadores de sessão, eventos de segurança, logs de erro e registros necessários para prevenção de abuso e auditoria.
  • Cookies essenciais mantêm login, segurança e preferências. Analytics opcionais de navegação e publicidade são escolhas distintas no controle Privacidade. Sem escolha ou após recusa, não iniciamos as respectivas coletas opcionais. A preferência vale neste navegador e endereço, por até um ano; cada subdomínio tem sua própria escolha.
  • PostHog mede somente pageviews de rotas expressamente permitidas, sem identificação de usuário, e-mail, empresa, gravação de sessão ou captura automática de formulários. URLs com parâmetros ou fragmentos e rotas sensíveis não geram esses eventos. A identidade de analytics fica apenas em memória durante a página.
  • No site público, Google Analytics depende da categoria analytics; Meta Pixel e conversões de publicidade dependem da categoria publicidade. Formulários, convites, propostas, autenticação e páginas com parâmetros não carregam os scripts de marketing. A recusa pode reduzir a medição de campanhas e conversões, sem impedir cadastro ou uso do serviço.
  • O botão Privacidade permite alterar ou revogar a escolha. A revogação interrompe novas coletas opcionais; quando um script de marketing já foi carregado, a página é recarregada para descartar seus processos e filas. Dados anteriormente enviados devem ser tratados pelo canal de direitos, conforme a finalidade e as obrigações aplicáveis.

3. Dados recebidos da Meta e do WhatsApp

  • Quando uma conta usa integrações da Meta, podemos tratar dados recebidos por APIs oficiais, como identificadores de WhatsApp Business Account (WABA), Phone Number ID, números de telefone, nomes de perfil, IDs de mensagens, status de entrega/leitura/falha, webhooks, modelos de mensagem e conteúdo necessário para a conversa comercial.
  • A permissão whatsapp_business_messaging é usada para enviar convites de cotação, modelos aprovados, respostas do comprador, mensagens dentro da janela permitida e para receber respostas de fornecedores pelo WhatsApp Business Platform.
  • A permissão whatsapp_business_management é usada para listar, criar e acompanhar modelos oficiais, ler configurações do WABA e gerenciar dados operacionais necessários ao número conectado pelo cliente.
  • Se o cliente conectar recursos de Facebook, Messenger, Instagram ou Páginas, tratamos apenas os dados autorizados para operar atendimento, mensagens e histórico solicitado pelo próprio cliente.
  • Tokens de acesso, App Secret e credenciais da Meta ficam somente no servidor. Não enviamos esses segredos ao navegador.

4. Como usamos os dados

  • Operar o painel do Super Cotação, incluindo cadastro multiempresa, multiloja, multiusuário, permissionamento, cotações, comparativos, pedidos e histórico.
  • Enviar comunicações transacionais e mensagens comerciais autorizadas, incluindo convites de cotação e respostas entre compradores e fornecedores.
  • Registrar consentimentos, aceites, recusas, status de mensagens, auditoria e evidências operacionais necessárias para rastreabilidade.
  • Prestar suporte, investigar erros, proteger contas, prevenir fraude, cumprir obrigações legais e melhorar a estabilidade do produto.
  • Tratar dados com base na execução de contrato, cumprimento de obrigação legal, exercício regular de direitos, legítimo interesse e consentimento quando exigido.

5. Limites de uso dos dados da Plataforma Meta

  • Usamos dados recebidos da Meta apenas para entregar as funcionalidades solicitadas pelo cliente no Super Cotação e conforme as políticas aplicáveis da Meta.
  • Não vendemos, licenciamos, compramos ou cedemos dados da Plataforma Meta para terceiros.
  • Não usamos dados da Plataforma Meta para criar perfis independentes de publicidade, vigilância, discriminação, elegibilidade de crédito, emprego, moradia, seguros ou finalidades incompatíveis com a experiência autorizada.
  • Se a finalidade de uso mudar de forma relevante, avaliaremos nova autorização, atualização desta política e, quando aplicável, nova análise pela Meta antes de expandir o tratamento.

6. Compartilhamento e provedores

  • Compartilhamos dados somente quando necessário para operar o serviço, por determinação legal, por solicitação do cliente ou para proteger direitos e segurança da plataforma.
  • A lista pública de fornecedores descreve Vercel, Supabase, Cloudflare R2, Upstash, Trigger.dev, Resend, Stripe, aceite eletrônico interno, Meta/WhatsApp e NFE.io quando o módulo fiscal estiver habilitado. PostHog, Google Analytics e Meta Pixel têm finalidades opcionais separadas. Nem todo fornecedor atua como operador em todas as suas finalidades próprias.
  • No módulo fiscal, arquivo A1 e senha transitam pelo backend para envio à NFE.io. A persistência fiscal local guarda metadados, como validade, thumbprint e status, sem guardar o arquivo ou a senha. Retirar o certificado do provedor é diferente de excluir documentos fiscais ou cancelar a assinatura comercial.
  • Fornecedores e compradores visualizam apenas informações necessárias para a cotação, resposta, comparação, pedido e comunicação relacionada.
  • Podemos transferir ou armazenar dados fora do Brasil quando provedores globais forem utilizados, adotando medidas contratuais e técnicas compatíveis com a legislação aplicável.

7. Segurança, retenção e exclusão

  • Aplicamos controles de acesso por conta, empresa, loja e usuário, além de logs de auditoria, comunicação por HTTPS/TLS e separação de credenciais server-side.
  • Mantemos dados enquanto a conta estiver ativa, enquanto forem necessários para a operação contratada ou enquanto houver obrigação legal, fiscal, antifraude, auditoria ou defesa de direitos.
  • Dados da Plataforma Meta são atualizados ou excluídos quando solicitado pelo usuário, pelo cliente responsável, pela Meta ou quando deixarem de ser necessários para uma finalidade legítima compatível com esta política.
  • Quando a exclusão integral não for possível por obrigação legal ou necessidade de auditoria, podemos bloquear, anonimizar ou reter o mínimo necessário pelo prazo aplicável.

8. Direitos dos titulares

  • Você pode solicitar confirmação de tratamento, acesso, correção, portabilidade, anonimização, bloqueio, exclusão, informações sobre compartilhamento e revisão de decisões automatizadas quando aplicável.
  • Também pode revogar consentimentos e se opor a tratamentos realizados com base em legítimo interesse, observadas as bases legais e obrigações aplicáveis.
  • Pedidos de exclusão podem ser feitos pela página /excluir-dados ou pelo e-mail contato@supercotacao.com.br com o assunto "Excluir meus dados".
  • Cada solicitação recebe análise conforme o direito exercido e o prazo legal aplicável. A confirmação de identidade deve ser proporcional: não envie certificado A1, senha, token ou documento de identidade por iniciativa própria. Quando atuamos como operadora, encaminhamos o pedido ao cliente controlador e prestamos assistência, sem entregar dados de outras pessoas ou empresas ao solicitante.

9. Atualizações desta política

  • Esta versão entra em vigor em 11 de setembro de 2026.
  • Alterações relevantes serão publicadas nesta página e, quando necessário, comunicadas aos administradores das contas impactadas.
  • Esta política não substitui os termos, políticas e requisitos aplicáveis da Meta, do WhatsApp Business Platform ou de outros provedores integrados.
  • O Acordo de Tratamento de Dados (DPA), a lista de subprocessadores e os anexos de WhatsApp e Fiscal complementam esta política quando aplicáveis ao escopo aceito.