Política de Privacidade
1. Introdução
A Arthen Financial ("nós", "nosso" ou "Plataforma") está comprometida com a proteção da privacidade e dos dados pessoais de seus usuários ("Usuário", "você" ou "titular"). Esta Política de Privacidade descreve de forma transparente como coletamos, utilizamos, armazenamos, compartilhamos e protegemos suas informações pessoais, em total conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018), o Marco Civil da Internet (Lei nº 12.965/2014) e demais legislações aplicáveis.
Esta Política aplica-se ao uso da plataforma Arthen Financial, disponível através do domínio arthenfinancial.com, seus subdomínios, APIs e versão PWA (Progressive Web App), e constitui parte integrante dos Termos de Uso.
Ao utilizar a Plataforma, você declara ter lido e compreendido integralmente esta Política de Privacidade e consente com o tratamento de seus dados pessoais conforme aqui descrito, nas hipóteses em que o consentimento é a base legal aplicável.
2. Controlador dos Dados
O controlador responsável pelo tratamento dos dados pessoais descritos nesta Política é:
- Razão Social: Arthen Financial
- Domínio: arthenfinancial.com
- Email do Controlador: contato@arthenfinancial.com
- Email do Encarregado de Dados (DPO): privacidade@arthenfinancial.com
O Encarregado de Proteção de Dados (Data Protection Officer — DPO) é o responsável por receber e responder a comunicações dos titulares e da Autoridade Nacional de Proteção de Dados (ANPD), podendo ser contatado a qualquer momento através do email indicado acima.
3. Dados Pessoais Coletados
A Arthen Financial coleta e trata as seguintes categorias de dados pessoais:
3.1 Dados fornecidos diretamente pelo Usuário
Dados Cadastrais (obrigatórios para criação da conta):
- Nome de usuário (username);
- Endereço de email;
- Senha (armazenada exclusivamente em formato de hash criptográfico — bcrypt — nunca em texto plano).
Dados de Perfil (opcionais, fornecidos voluntariamente pelo Usuário):
- Nome completo;
- Telefone;
- CPF (armazenado com criptografia AES e hash SHA-256 — veja Seção 9.2);
- Data de nascimento;
- Profissão;
- Biografia (bio);
- Foto de perfil (avatar);
- Cidade e estado;
- Gênero;
- Nível de escolaridade;
- Estado civil;
- Número de dependentes;
- Tipo de moradia;
- Tipo de vínculo empregatício.
Dados do Perfil Financeiro (opcionais, fornecidos voluntariamente pelo Usuário):
- Renda mensal estimada;
- Despesas mensais estimadas;
- Objetivo financeiro;
- Perfil de investidor (conservador, moderado, arrojado);
- Experiência com investimentos;
- Chave Pix.
Dados Financeiros (inseridos pelo Usuário durante o uso da Plataforma):
- Lançamentos de receitas e despesas;
- Contas bancárias e cartões (nome e tipo — sem dados de acesso bancário);
- Categorias de lançamento;
- Orçamentos e metas financeiras;
- Investimentos (renda fixa, renda variável, criptomoedas);
- Dívidas e parcelas;
- Templates de transações;
- Dados de salário e itens discriminados;
- Dados importados de arquivos (OFX, XLSX, PDF).
Dados da Conta Família:
- Código de convite familiar;
- Papel no grupo (administrador, editor, visualizador);
- Configurações de compartilhamento de contas.
Dados de Interação com IA:
- Histórico de conversas no chat financeiro;
- Comandos de voz transcritos (voice-to-transaction);
- Feedback sobre categorizações automáticas.
3.2 Dados coletados automaticamente
Dados de Acesso e Sessão:
- Endereço IP;
- Tipo e versão do navegador;
- Sistema operacional e tipo de dispositivo;
- Resolução de tela;
- Data e hora de acesso;
- Tokens de autenticação (JWT) e informações de sessão ativa;
- Dados de autenticação em dois fatores (2FA/TOTP) — sem armazenamento do segredo em texto plano.
Dados de Uso (Analytics — somente com consentimento opt-in):
- Páginas e funcionalidades acessadas;
- Eventos de interação (cliques, navegação);
- Duração das sessões;
- Fluxos de uso e funis de conversão.
Importante: Os dados de analytics são coletados via PostHog apenas quando a funcionalidade está explicitamente habilitada (
NEXT_PUBLIC_ENABLE_ANALYTICS=true). Campos de Informação Pessoal Identificável (PII) — como email, telefone, CPF, nome, data de nascimento, endereço, cidade e estado — são automaticamente removidos antes do envio ao serviço de analytics.
Dados de Monitoramento de Erros (Sentry):
- Stack traces de erros de aplicação;
- Contexto técnico do erro (URL, navegador, dispositivo).
Importante: O Sentry é configurado com as seguintes proteções de privacidade em conformidade com a LGPD:
sendDefaultPii: false(não envia dados pessoais por padrão),maskAllText: true(mascara todo texto em replays de sessão),blockAllMedia: true(bloqueia captura de mídia). No backend, um filtro personalizado (before_send) remove endereços IP e credenciais de usuário antes do envio de relatórios de erro.
3.3 Dados que NÃO coletamos
A Arthen Financial NÃO coleta:
- Dados de acesso bancário (senhas de banco, tokens bancários, credenciais de internet banking);
- Dados de cartão de crédito ou débito (processados exclusivamente pelo gateway de pagamento);
- Dados de localização GPS em tempo real;
- Dados biométricos (impressão digital, reconhecimento facial);
- Histórico de navegação fora da Plataforma;
- Informações de contatos do dispositivo ou agenda telefônica.
4. Finalidade e Base Legal do Tratamento
Tratamos seus dados pessoais com base nas seguintes finalidades e fundamentos legais previstos no Art. 7º da LGPD:
4.1 Execução do Contrato (Art. 7º, V)
| Finalidade | Dados Utilizados |
|---|---|
| Criar e manter sua conta na Plataforma | Dados cadastrais (username, email, senha) |
| Fornecer os serviços de gestão financeira | Dados financeiros, perfil financeiro |
| Processar assinatura e pagamentos | Email, dados de plano |
| Enviar emails transacionais (confirmação de conta, reset de senha, notificações de segurança) | |
| Gerenciar o Grupo Familiar | Dados da Conta Família |
| Fornecer funcionalidades de IA (chat, categorização, insights) | Dados financeiros, histórico de interação com IA |
| Gerar relatórios e exportações solicitados | Dados financeiros |
| Disponibilizar funcionalidades offline (PWA) | Dados financeiros sincronizados localmente |
4.2 Consentimento (Art. 7º, I)
| Finalidade | Dados Utilizados |
|---|---|
| Analytics de uso da Plataforma | Dados de uso anonimizados (via PostHog, opt-in) |
| Envio de comunicações promocionais e newsletters | |
| Replays de sessão para diagnóstico de erros | Dados de interação mascarados (via Sentry, opt-in) |
O consentimento pode ser revogado a qualquer momento, sem custos, através das configurações da conta ou por solicitação ao email privacidade@arthenfinancial.com.
4.3 Interesse Legítimo (Art. 7º, IX)
| Finalidade | Dados Utilizados |
|---|---|
| Melhorias na Plataforma e correção de bugs | Dados de erro técnico anonimizados (via Sentry) |
| Proteção contra fraudes e uso abusivo | IP, dados de sessão, logs de acesso |
| Rate limiting e proteção contra ataques | IP, dados de sessão |
| Auditoria de segurança (login, 2FA, sessões) | Logs de ações de segurança |
4.4 Cumprimento de Obrigação Legal (Art. 7º, II)
| Finalidade | Dados Utilizados |
|---|---|
| Cumprimento de obrigações fiscais e tributárias | Dados de transação, quando aplicável |
| Atendimento a requisições judiciais ou de autoridades competentes | Dados solicitados conforme a ordem |
| Conformidade com o Marco Civil da Internet (guarda de registros de acesso) | Logs de acesso por 6 meses |
5. Compartilhamento de Dados
A Arthen Financial NÃO vende, aluga ou comercializa seus dados pessoais com terceiros para quaisquer fins, incluindo marketing, publicidade ou perfilamento comercial.
Seus dados pessoais podem ser compartilhados exclusivamente nas seguintes situações:
5.1 Provedores de Serviço Essenciais (Operadores)
Compartilhamos dados estritamente necessários com provedores de infraestrutura e serviços essenciais ao funcionamento da Plataforma, sempre sob contrato de confidencialidade e em conformidade com a LGPD:
| Provedor | Finalidade | Dados Compartilhados | Localização |
|---|---|---|---|
| Hetzner | Hospedagem do backend (API e banco de dados) | Dados armazenados no servidor (criptografados em repouso) | Alemanha (UE) |
| Vercel | Hospedagem do frontend (Next.js) | Nenhum dado pessoal (conteúdo estático e SSR) | EUA / CDN Global |
| Cloudflare | Proxy reverso e Tunnel (HTTPS) | Endereço IP (para roteamento), sem armazenamento | EUA / CDN Global |
| Resend | Envio de emails transacionais | Email do destinatário, conteúdo do email | EUA |
| PostHog | Analytics de uso (opt-in) | Dados de uso anonimizados (sem PII) | EUA |
| Sentry | Monitoramento de erros | Dados técnicos de erro (sem PII) | EUA |
| DeepSeek | IA — Chat financeiro e categorizações | Dados financeiros contextualizados (sem identificação pessoal direta) | China |
| Gateway de Pagamento | Processamento de assinaturas | Dados mínimos de transação (gerenciados pelo gateway) | Brasil / Internacional |
5.2 Membros do Grupo Familiar
Quando você opta pelo recurso de Conta Família, os dados financeiros de contas marcadas como compartilhadas podem ser visualizados pelos demais membros do grupo, conforme as permissões configuradas (administrador, editor, visualizador). O compartilhamento é opcional e configurável individualmente por conta.
5.3 Obrigações Legais
Podemos compartilhar dados pessoais quando exigido por:
- Ordem judicial ou decisão administrativa;
- Requisição de autoridade policial ou do Ministério Público, nos termos da lei;
- Determinação da Autoridade Nacional de Proteção de Dados (ANPD);
- Cumprimento de obrigação legal ou regulatória.
5.4 Proteção de Direitos
Podemos divulgar dados pessoais quando necessário para:
- Proteger a segurança dos Usuários ou de terceiros;
- Prevenir fraudes ou atividades ilegais;
- Exercer ou defender direitos em processos judiciais, administrativos ou arbitrais.
6. Seus Direitos como Titular dos Dados (LGPD Art. 18)
A LGPD garante aos titulares de dados pessoais os seguintes direitos, que podem ser exercidos a qualquer momento:
6.1 Direito de Acesso (Art. 18, II)
Você pode solicitar a confirmação da existência de tratamento e o acesso a todos os seus dados pessoais armazenados pela Plataforma.
Como exercer: Acesse Configurações → Perfil → Exportar Meus Dados na Plataforma, ou faça uma requisição à API GET /api/v2/users/me/data-export. Você receberá todos os seus dados em formato JSON estruturado, incluindo:
- Dados cadastrais e de perfil;
- Dados financeiros (lançamentos, contas, categorias, orçamentos, metas);
- Dados de investimentos e dívidas;
- Configurações e preferências.
6.2 Direito de Correção (Art. 18, III)
Você pode solicitar a correção de dados pessoais incompletos, inexatos ou desatualizados.
Como exercer: Acesse Configurações → Perfil e atualize diretamente suas informações, ou entre em contato pelo email privacidade@arthenfinancial.com.
6.3 Direito de Anonimização, Bloqueio ou Eliminação (Art. 18, IV)
Você pode solicitar a anonimização, bloqueio ou eliminação de dados pessoais desnecessários, excessivos ou tratados em desconformidade com a LGPD.
6.4 Direito de Eliminação dos Dados (Art. 18, VI)
Você pode solicitar a eliminação dos dados pessoais tratados com base no consentimento.
Como exercer: Acesse Configurações → Conta → Excluir Minha Conta na Plataforma. A exclusão da conta resulta nas seguintes ações imediatas e automatizadas:
- Desativação imediata da conta;
- Anonimização de dados identificáveis: email, nome completo, telefone, CPF, data de nascimento, biografia, cidade, estado, renda, perfil financeiro, chave Pix, avatar e profissão são permanentemente removidos;
- Anonimização do username: substituído por
deleted_<user_id>; - Exclusão de dados financeiros: lançamentos, contas, categorias, orçamentos, metas, investimentos e demais registros são permanentemente removidos;
- Preservação temporária: dados de auditoria e logs de segurança são mantidos de forma anonimizada por 90 (noventa) dias para fins de segurança, sendo eliminados automaticamente após esse período.
6.5 Direito à Portabilidade (Art. 18, V)
Você pode solicitar a portabilidade de seus dados pessoais a outro fornecedor de serviço ou produto.
Como exercer: Utilize a funcionalidade de Exportar Meus Dados (disponível em Configurações ou via API), que fornece todos os seus dados em formato JSON estruturado, permitindo migração para outros serviços.
6.6 Direito à Informação sobre Compartilhamento (Art. 18, VII)
Você tem direito a ser informado sobre as entidades públicas e privadas com as quais compartilhamos seus dados. Esta informação está detalhada na Seção 5 desta Política.
6.7 Direito à Informação sobre o Não Consentimento (Art. 18, VIII)
Você tem direito a ser informado sobre a possibilidade de não fornecer consentimento e as consequências da negativa. A recusa do consentimento para analytics (PostHog/Sentry) não impede o uso da Plataforma — apenas desabilita funcionalidades de monitoramento de uso e diagnóstico.
6.8 Direito à Revogação do Consentimento (Art. 18, IX)
Você pode revogar o consentimento previamente concedido a qualquer momento, sem custos e sem prejuízo ao uso da Plataforma.
Como exercer:
- Analytics (PostHog): Desabilite nas configurações de privacidade da conta;
- Emails promocionais: Utilize o link de descadastramento presente em cada email;
- Dados pessoais opcionais: Remova-os diretamente na página de perfil;
- Consentimento geral: Entre em contato pelo email privacidade@arthenfinancial.com.
6.9 Direito à Revisão de Decisões Automatizadas (Art. 20)
A Plataforma utiliza processamento automatizado para:
- Categorização automática de transações via IA (LLM);
- Geração de insights e previsões financeiras;
- Cálculo de score de saúde financeira;
- Detecção de anomalias em padrões de consumo.
Você pode solicitar a revisão de qualquer decisão automatizada que afete seus interesses, através do email privacidade@arthenfinancial.com. Informações sobre os critérios e procedimentos utilizados para as decisões automatizadas serão fornecidas de forma clara e adequada.
6.10 Prazo de Atendimento
Todas as solicitações relacionadas aos direitos do titular serão respondidas em até 15 (quinze) dias úteis, conforme previsto na LGPD (Art. 18, §5º), podendo ser prorrogadas por igual período em caso de complexidade, mediante comunicação fundamentada ao titular.
7. Retenção e Eliminação de Dados
7.1 Períodos de Retenção
| Tipo de Dado | Período de Retenção | Justificativa |
|---|---|---|
| Dados cadastrais e financeiros | Enquanto a conta estiver ativa | Execução do contrato |
| Dados de perfil opcionais | Enquanto a conta estiver ativa ou até remoção pelo Usuário | Execução do contrato / Consentimento |
| Dados de interação com IA | Enquanto a conta estiver ativa | Execução do contrato |
| Logs de acesso (IP, sessão) | 6 (seis) meses | Cumprimento do Marco Civil da Internet (Art. 15) |
| Logs de auditoria de segurança | 90 (noventa) dias após exclusão da conta | Interesse legítimo (segurança) |
| Dados de analytics (PostHog) | Conforme política do provedor (anonimizados) | Consentimento |
| Registros de erro (Sentry) | 90 (noventa) dias | Interesse legítimo (melhoria do serviço) |
| Dados de pagamento | Conforme legislação fiscal | Obrigação legal |
| Dados na Lixeira (soft delete) | 30 (trinta) dias, com exclusão automática | Conveniência do Usuário (recuperação) |
7.2 Eliminação Automática
A Plataforma implementa mecanismos automatizados de limpeza de dados:
- Lixeira: Registros excluídos pelo Usuário (soft delete) são automaticamente eliminados de forma permanente após 30 (trinta) dias;
- Dados de contas excluídas: Registros de auditoria e logs de segurança anonimizados são eliminados após 90 (noventa) dias;
- Rotina de limpeza: Um processo automatizado executa diariamente (às 3:00 UTC) a eliminação de registros que ultrapassaram o período de retenção.
7.3 Após Encerramento da Conta
Após a solicitação de exclusão da conta pelo Usuário:
- Imediatamente: Conta é desativada, dados pessoais identificáveis são anonimizados, dados financeiros são eliminados;
- Em até 30 dias: Registros em filas de processamento são eliminados;
- Em até 90 dias: Logs de auditoria e segurança são eliminados;
- Dados legalmente obrigatórios: Mantidos pelo prazo legal aplicável (ex.: registros de acesso por 6 meses conforme Marco Civil da Internet).
8. Cookies e Tecnologias de Rastreamento
8.1 Cookies Utilizados
A Plataforma utiliza as seguintes categorias de cookies e tecnologias similares:
Cookies Estritamente Necessários (sem consentimento):
| Cookie | Finalidade | Duração |
|---|---|---|
| Token de autenticação (JWT) | Manter a sessão do Usuário logado | Sessão (expiração curta) |
| Refresh Token | Renovação automática da sessão | 7 dias |
| Preferência de idioma | Exibir a Plataforma no idioma escolhido | Persistente |
| Preferência de tema | Manter modo claro/escuro escolhido | Persistente |
| Dados offline (IndexedDB) | Funcionalidade PWA offline | Persistente |
Estes cookies são essenciais para o funcionamento da Plataforma e não requerem consentimento, conforme Art. 7º, V da LGPD (execução do contrato).
Cookies de Analytics (opt-in — somente com consentimento):
| Cookie | Finalidade | Provedor | Duração |
|---|---|---|---|
| PostHog analytics | Entender como os Usuários utilizam a Plataforma para melhorias | PostHog | Sessão |
Cookies de analytics são ativados apenas quando a variável
NEXT_PUBLIC_ENABLE_ANALYTICSestá habilitada. Campos de PII são automaticamente removidos antes do envio.
8.2 Tecnologias de Armazenamento Local
A versão PWA da Plataforma utiliza as seguintes tecnologias de armazenamento local:
- IndexedDB: Para armazenamento de dados offline (saldo, lançamentos recentes), permitindo consulta e criação de lançamentos sem conexão à internet;
- Service Worker Cache: Para cache de ativos estáticos (CSS, JavaScript, imagens) e respostas de API, garantindo carregamento rápido;
- LocalStorage: Para preferências do Usuário (idioma, tema, configurações de interface).
Estes dados são armazenados exclusivamente no dispositivo do Usuário e podem ser removidos a qualquer momento através das configurações do navegador.
8.3 Web Push Notifications
A Plataforma oferece notificações push via Web Push API para alertas de preço, lembretes financeiros e notificações de segurança. Estas notificações são ativadas apenas com autorização explícita do Usuário e podem ser desabilitadas a qualquer momento nas configurações do navegador ou da Plataforma.
9. Segurança dos Dados
9.1 Medidas Técnicas de Proteção
A Arthen Financial adota as seguintes medidas técnicas e organizacionais para garantir a segurança dos dados pessoais:
Criptografia e Autenticação:
- Senhas armazenadas exclusivamente com hash criptográfico bcrypt (nunca em texto plano);
- Comunicação entre cliente e servidor integralmente criptografada via HTTPS/TLS;
- Autenticação em dois fatores (2FA/TOTP) disponível para todas as contas;
- Tokens JWT com expiração curta e rotação automática de refresh tokens;
- Tráfego protegido via Cloudflare Tunnel (sem portas abertas no servidor).
9.2 Proteção Especial do CPF
O CPF, por ser um dado pessoal sensível no contexto brasileiro, recebe proteção adicional:
- Criptografia AES em repouso (campo
_cpf_encryptedno banco de dados) — o CPF nunca é armazenado em texto plano; - Hash SHA-256 para indexação e busca rápida sem necessidade de descriptografia;
- Chave de criptografia gerenciada separadamente da aplicação (
CPF_ENCRYPTION_KEY); - Descriptografia realizada apenas quando necessário, em memória, sem persistência em logs ou caches.
9.3 Isolamento de Dados (Multitenant)
- Row Level Security (RLS) no PostgreSQL: cada Usuário tem acesso exclusivamente aos seus próprios dados, com isolamento garantido no nível do banco de dados;
- TenantMiddleware: todas as requisições de API são automaticamente filtradas pelo identificador do Usuário autenticado;
- Impossibilidade técnica de um Usuário acessar dados de outro Usuário, mesmo em caso de tentativa deliberada.
9.4 Proteção contra Ataques
- Rate Limiting: Limitação automática de requisições por IP e por Usuário para proteção contra ataques de força bruta e DDoS;
- Validação de entrada: Todos os dados de entrada são rigorosamente validados via Pydantic (backend) e Zod (frontend);
- Filtragem de erros comuns: Erros não acionáveis são filtrados automaticamente no Sentry;
- Firewall de aplicação: Cloudflare fornece proteção WAF adicional.
9.5 Auditoria e Monitoramento
- AuditMiddleware: Todas as ações de segurança relevantes são registradas (login, logout, alteração de senha, ativação/desativação de 2FA, gerenciamento de sessões);
- Monitoramento de erros: Sentry monitora erros em produção com PII removido automaticamente;
- Logs de segurança: Mantidos de forma segura e com acesso restrito à equipe técnica autorizada.
9.6 Anonimização em Serviços de Terceiros
Adotamos medidas rigorosas de anonimização ao enviar dados para serviços de terceiros:
- PostHog: Campos PII (email, telefone, CPF, nome, data de nascimento, endereço, cidade, estado) são automaticamente removidos pelo código antes do envio;
- Sentry (Frontend): Configurado com
sendDefaultPii: false,maskAllText: true,blockAllMedia: true; - Sentry (Backend): Filtro personalizado
before_sendremove endereços IP e credenciais antes do envio de relatórios de erro; - DeepSeek (IA): Dados financeiros enviados para o chat IA são contextualizados sem incluir dados pessoais de identificação direta (nome, CPF, email).
10. Inteligência Artificial e Tratamento de Dados
10.1 Dados Processados pela IA
As funcionalidades de Inteligência Artificial da Plataforma (chat financeiro, categorização automática, voice-to-transaction, insights) processam dados financeiros do Usuário para fornecer respostas e sugestões contextualizadas.
10.2 Proteção de Dados na IA
- O chat financeiro possui guardrails de tópicos, restringindo respostas exclusivamente a temas de finanças pessoais;
- Dados enviados à API do DeepSeek são contextualizados de forma a não incluir dados de identificação pessoal direta (nome real, CPF, email);
- O histórico de conversas é armazenado na Plataforma e pode ser excluído pelo Usuário;
- O uso de tokens de IA é monitorado por Usuário para controle de custos;
- A Arthen Financial não utiliza os dados dos Usuários para treinamento de modelos de IA próprios ou de terceiros.
10.3 Decisões Automatizadas
A Plataforma realiza tratamento automatizado de dados para:
- Categorização automática de transações;
- Geração de previsões financeiras (via Facebook Prophet);
- Cálculo de score de saúde financeira;
- Detecção de anomalias;
- Sugestões de economia (quick wins).
Nenhuma destas decisões automatizadas produz efeitos jurídicos ou restringe o acesso do Usuário a funcionalidades. O Usuário tem direito à revisão humana de qualquer decisão automatizada, conforme Art. 20 da LGPD (veja Seção 6.9).
11. Transferência Internacional de Dados
11.1 Países e Finalidades
Seus dados pessoais podem ser processados por provedores de serviço localizados fora do Brasil, conforme detalhado na Seção 5.1:
| País/Região | Provedor | Finalidade |
|---|---|---|
| Alemanha (UE) | Hetzner | Hospedagem principal (API e banco de dados) |
| EUA | Vercel, PostHog, Sentry, Resend, Cloudflare | Frontend, analytics, monitoramento, emails, proxy |
| China | DeepSeek | Processamento de IA (chat e categorização) |
11.2 Garantias de Proteção
Todas as transferências internacionais de dados são realizadas em conformidade com o Art. 33 da LGPD, mediante:
- Cláusulas contratuais padrão (Standard Contractual Clauses — SCCs) com os provedores;
- Termos de processamento de dados (DPA — Data Processing Agreement) firmados com cada provedor;
- Medidas técnicas suplementares: criptografia em trânsito (TLS) e em repouso, minimização de dados, anonimização de PII;
- Adequação: A Alemanha (UE) é reconhecida como tendo nível adequado de proteção de dados.
11.3 Minimização de Dados na Transferência
Aplicamos o princípio da minimização de dados em todas as transferências internacionais:
- PostHog recebe apenas dados de uso anonimizados (sem PII);
- Sentry recebe apenas dados técnicos de erro (sem PII);
- Resend recebe apenas o email do destinatário e o conteúdo da mensagem;
- DeepSeek recebe apenas contexto financeiro anonimizado, sem identificação pessoal;
- Vercel não recebe dados pessoais (hospedagem de conteúdo estático e SSR).
12. Dados de Menores de Idade
12.1 Restrição de Idade
A Plataforma é destinada a pessoas maiores de 18 (dezoito) anos ou que possuam maioridade legal em sua jurisdição. Menores de 18 anos somente podem utilizar a Plataforma como membros de um Grupo Familiar, sob supervisão e responsabilidade do administrador do grupo, que deve ser legalmente capaz e exercer o papel de representante legal.
12.2 Coleta de Dados de Menores
A Arthen Financial não coleta intencionalmente dados pessoais de menores de 18 anos sem supervisão de responsável legal. Caso identifiquemos que dados de menores foram coletados sem autorização adequada, procederemos à sua eliminação imediata.
13. Incidentes de Segurança
13.1 Plano de Resposta
A Arthen Financial mantém um plano de resposta a incidentes de segurança que inclui:
- Identificação e contenção do incidente;
- Avaliação do risco e do impacto aos titulares;
- Notificação aos Usuários afetados em prazo razoável;
- Comunicação à Autoridade Nacional de Proteção de Dados (ANPD), conforme Art. 48 da LGPD;
- Implementação de medidas corretivas e preventivas.
13.2 Comunicação ao Titular
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a comunicação incluirá:
- Descrição da natureza dos dados pessoais afetados;
- Informações sobre os titulares envolvidos;
- Medidas técnicas e de segurança adotadas para proteção dos dados;
- Riscos relacionados ao incidente;
- Medidas que foram ou serão adotadas para reverter ou mitigar os efeitos;
- Recomendações ao titular para minimizar possíveis danos.
14. Atualizações desta Política
14.1 Direito de Atualização
Esta Política de Privacidade pode ser atualizada periodicamente para refletir:
- Mudanças nas práticas de tratamento de dados;
- Novos requisitos legais ou regulatórios;
- Adição de novos provedores de serviço ou funcionalidades;
- Recomendações da ANPD.
14.2 Notificação de Alterações
Para alterações materiais (que afetem significativamente o tratamento de dados):
- Notificaremos os Usuários por email e por notificação dentro da Plataforma com antecedência mínima de 15 (quinze) dias;
- A nova versão será publicada nesta página com data de atualização e número de versão revisado.
Para alterações não materiais (correções, esclarecimentos, ajustes de redação):
- A Política será atualizada nesta página;
- A data de "Última atualização" será revisada.
14.3 Aceitação
O uso continuado da Plataforma após a data de entrada em vigor das alterações constitui aceitação tácita da nova versão da Política. Caso o Usuário discorde, poderá exercer seus direitos conforme a Seção 6 ou solicitar o encerramento da conta.
15. Legislação Aplicável
Esta Política de Privacidade é regida e interpretada de acordo com a legislação brasileira, em especial:
- Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD);
- Marco Civil da Internet (Lei nº 12.965/2014);
- Decreto nº 8.771/2016 (regulamenta o Marco Civil da Internet);
- Código de Defesa do Consumidor (Lei nº 8.078/1990);
- Código Civil (Lei nº 10.406/2002).
Para dirimir quaisquer controvérsias oriundas desta Política, aplica-se o disposto nos Termos de Uso quanto ao foro competente.
16. Contato e Canal do Titular
Para exercer seus direitos como titular de dados, esclarecer dúvidas sobre esta Política ou reportar qualquer preocupação relacionada à privacidade, entre em contato através dos seguintes canais:
- Encarregado de Dados (DPO): privacidade@arthenfinancial.com
- Email geral: contato@arthenfinancial.com
- Via Plataforma: Configurações → Perfil (para exportação de dados, correção e exclusão de conta)
Prazo de resposta: Até 15 (quinze) dias úteis a contar do recebimento da solicitação, prorrogável por igual período mediante justificativa, conforme Art. 18, §5º da LGPD.
Caso não fique satisfeito com a resposta ou tratamento dado à sua solicitação, você tem o direito de apresentar reclamação perante a Autoridade Nacional de Proteção de Dados (ANPD) — www.gov.br/anpd.
A Arthen Financial reafirma seu compromisso com a transparência, a segurança e o respeito aos direitos de privacidade de todos os seus Usuários.