Framefy

Política de Privacidade

Versão 1.0, atualizada em julho de 2026. Elaborada em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, LGPD).

1. Quem somos e nosso papel

O Framefy é uma plataforma SaaS de criação de carrosséis e posts para redes sociais com inteligência artificial. Para os dados pessoais tratados na operação da plataforma, o Framefy atua como controlador. Para o conteúdo que você insere em seus projetos, atuamos como operador, tratando-o exclusivamente para prestar o serviço.

2. Dados que coletamos

Dados de conta: e-mail, nome do workspace, senha (armazenada apenas como hash Argon2id, nunca em texto claro) e, se você ativar MFA, o segredo TOTP cifrado.

Dados de uso e segurança: endereço IP, identificador do navegador (user-agent), registros de login e eventos de segurança, usados para proteger sua conta.

Conteúdo: perfis de marca, prompts e projetos/slides que você cria.

Dados de pagamento: o pagamento é processado pelo Mercado Pago. Não armazenamos números de cartão. Guardamos apenas identificadores da assinatura e o histórico de faturas/créditos.

3. Bases legais e finalidades

Tratamos dados com base na execução de contrato (operar sua conta e gerar seu conteúdo), no cumprimento de obrigação legal (registros fiscais e de faturamento), no legítimo interesse (segurança, prevenção a fraudes e melhoria do serviço) e no consentimento, registrado no momento do cadastro com versão, data, IP e navegador.

4. Compartilhamento com terceiros (operadores)

Compartilhamos dados apenas com os provedores estritamente necessários à operação:

  • OpenAI: recebe os prompts e dados de marca para gerar o conteúdo solicitado. Não usamos seus dados para treinar modelos.
  • Supabase: hospedagem do banco de dados (PostgreSQL) e armazenamento de arquivos, com isolamento por cliente (Row Level Security).
  • Vercel: hospedagem da aplicação.
  • Resend: envio de e-mails transacionais (login, recuperação de senha, convites).
  • Mercado Pago: processamento de pagamentos.

Alguns desses provedores operam servidores fora do Brasil; a transferência internacional ocorre com salvaguardas contratuais adequadas (art. 33 da LGPD). Não vendemos dados pessoais.

5. Segurança

Aplicamos isolamento por cliente no banco de dados (Row Level Security), criptografia em trânsito (TLS), hashing de senhas com Argon2id, autenticação de dois fatores opcional, tokens de sessão rotativos com detecção de reuso e trilhas de auditoria imutáveis.

6. Cookies e tecnologias similares

Usamos apenas cookies estritamente necessários ao funcionamento da plataforma. Não usamos cookies de publicidade nem rastreadores de terceiros:

  • Cookie de sessão (refresh token): mantém você conectado com segurança. É httpOnly (inacessível a scripts), restrito ao domínio da nossa API, enviado apenas por HTTPS e expira automaticamente.
  • framefy_session: cookie httpOnly assinado no domínio da interface, emitido somente após validar o access token no backend. Informa ao proxy do Next que existe sessão ativa e é removido no logout. Não contém dados pessoais.

Por serem essenciais à prestação do serviço, esses cookies têm como base legal a execução de contrato. Você pode removê-los nas configurações do navegador; nesse caso, será desconectado.

7. Retenção e eliminação

Mantemos seus dados enquanto sua conta estiver ativa. Tokens de acesso expirados, convites vencidos e artefatos transitórios são expurgados periodicamente. Ao excluir sua conta, os identificadores pessoais são anonimizados de imediato.

8. Seus direitos (art. 18 da LGPD)

Você pode, a qualquer momento e diretamente pela plataforma ou por solicitação:

  • Confirmar a existência de tratamento e acessar seus dados;
  • Corrigir dados incompletos, inexatos ou desatualizados;
  • Exportar seus dados em formato estruturado (portabilidade);
  • Eliminar sua conta e dados pessoais (anonimização);
  • Revogar consentimentos e obter informação sobre compartilhamentos.

Exportar uma cópia (JSON) e excluir a conta estão em Meu perfil. Sem sessão, o login redireciona de volta para essa página. Pedidos por outros canais são atendidos em até 15 dias. Em caso de incidente de segurança com risco relevante, comunicaremos você e a ANPD conforme o art. 48 da LGPD.

9. Contato do encarregado (DPO)

Para exercer seus direitos ou tirar dúvidas sobre esta política, contate o encarregado de proteção de dados pelo canal de suporte indicado no produto ou pelo e-mail de privacidade divulgado na sua conta.

10. Alterações desta política

Mudanças materiais serão comunicadas com antecedência e exigirão novo aceite quando aplicável. O histórico de versões aceitas fica registrado na sua conta.

Voltar para a landing