Considerando que a sociedade empresária limitada FORSI TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 68.648.552/0001-44, atuante sob a marca FORSI, atua no segmento de tecnologia, desenvolvendo soluções de automação, agentes conversacionais baseados em inteligência artificial, sistemas de gestão de relacionamento com clientes (CRM) sob demanda, aplicativos web e integrações entre plataformas digitais; considerando que tais atividades implicam, em maior ou menor grau, o tratamento de dados pessoais nos termos do art. 5º, inciso X, da Lei nº 13.709/2018; e considerando, ainda, que a Controladora opera ou intermedeia o uso de produtos e interfaces de programação de aplicações (APIs) disponibilizados por terceiros, em especial pela Meta Platforms, Inc. e pela Google LLC, é editado o presente instrumento, doravante designado simplesmente "Política", o qual disciplina, de forma exaustiva, as práticas de coleta, uso, armazenamento, compartilhamento e descarte de dados pessoais pela Controladora, vinculando-a perante os titulares, autoridades regulatórias e operadores de plataformas terceiras.
Disposições preliminares
1.1. A presente Política de Privacidade ("Política") integra, para todos os fins, os Termos de Uso publicados em forsi.com.br/termos, formando, em conjunto, o instrumento contratual aplicável ao acesso ao site, plataformas, aplicações e demais propriedades digitais operadas pela Controladora.
1.2. A leitura, compreensão e aceite integral desta Política constituem condição prévia e essencial para utilização de qualquer recurso, funcionalidade ou serviço disponibilizado pela Controladora, presumindo-se, pela mera continuidade da navegação, do envio de formulário, da troca de mensagens ou do acesso a quaisquer ferramentas, a aceitação inequívoca de seus termos.
1.3. Esta Política observa, sem prejuízo da incidência de demais normas aplicáveis, a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD"), o Marco Civil da Internet (Lei nº 12.965/2014), o Decreto nº 8.771/2016, a Google API Services User Data Policy, as Políticas da Plataforma da Meta e o conjunto de instrumentos regulatórios editados pela Autoridade Nacional de Proteção de Dados ("ANPD").
1.4. A Política encontra-se publicada em endereço eletrônico de acesso público, irrestrito, sem qualquer restrição geográfica ("geo-blocking") e em formato indexável por mecanismos de rastreamento automatizado ("crawlers"), em conformidade com os requisitos vigentes da Meta Platforms, Inc. para integrações via plataforma para desenvolvedores e da Google LLC para verificação de aplicações OAuth.
Definições
Para os fins exclusivos desta Política, aplicam-se as seguintes definições, sem prejuízo daquelas previstas em legislação especial:
| Controladora | FORSI TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 68.648.552/0001-44, atuante sob a marca FORSI. |
| Titular | Pessoa natural a quem se referem os dados pessoais objeto de tratamento. |
| Dados pessoais | Informação relacionada a pessoa natural identificada ou identificável, nos termos do art. 5º, I, da LGPD. |
| Dados sensíveis | Dados pessoais sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico. |
| Tratamento | Toda operação realizada com dados pessoais, conforme rol exemplificativo do art. 5º, X, da LGPD. |
| Operador | Pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador. |
| Plataforma Meta | Conjunto de produtos e serviços operados pela Meta Platforms, Inc. e suas afiliadas, incluindo, sem limitação, Facebook, Instagram, WhatsApp Business Platform, Login do Facebook, Meta Pixel e Graph API. |
| APIs do Google | Conjunto de interfaces de programação de aplicações disponibilizadas pela Google LLC, abrangendo Gmail API, Google Calendar API, Google Drive API, Google OAuth 2.0 e demais serviços correlatos. |
| Dados Google | Informações obtidas pela Controladora por intermédio das APIs do Google, mediante prévia autorização do Titular. |
| Usuário final | Pessoa natural que interage com soluções operadas pela Controladora por conta e ordem de Cliente, na qualidade de destinatário das comunicações ou utilizador das funcionalidades automatizadas. |
| Cliente | Pessoa jurídica ou empresário individual que contrata os serviços da Controladora. |
| ANPD | Autoridade Nacional de Proteção de Dados, autarquia federal de natureza especial, instituída pela LGPD. |
Identificação da Controladora
3.1. Atua como controladora dos dados pessoais tratados nos termos desta Política, nos limites e responsabilidades que a LGPD lhe atribui, a sociedade empresária abaixo identificada:
| Razão social | FORSI TECNOLOGIA LTDA |
| Nome fantasia | FORSI |
| CNPJ | 68.648.552/0001-44 |
| NIRE | 3528067267-4 |
| Natureza jurídica | Sociedade Empresária Limitada (206-2) |
| Porte | Microempresa (ME) |
| Atividade principal | 82.11-3-00 — Serviços combinados de escritório e apoio administrativo |
| Atividade secundária | Não informada |
| Endereço | Rua Miguel João Jorge, nº 442, Bloco 10, Apartamento 44, bairro Jardim São José, Campinas/SP, CEP 13051-172 |
| Endereço eletrônico institucional | [email protected] |
| Domínio oficial | forsi.com.br |
| Data de constituição | 18/08/2026 |
| Encarregado pelo tratamento | Gabriel Pimenta Freitas Felix |
| Canal do Encarregado | [email protected] |
3.2. A Controladora não possui Ente Federativo Responsável (EFR), tratando-se de empresa privada de direito comum, regularmente constituída e em situação cadastral ativa perante a Receita Federal do Brasil.
Âmbito de aplicação
4.1. Esta Política se aplica, indistintamente, aos seguintes sujeitos e contextos: (i) visitantes do sítio eletrônico forsi.com.br e seus subdomínios; (ii) leads e prospects que estabeleçam contato com a Controladora por qualquer canal, presencial ou remoto; (iii) Clientes que contratem os serviços da Controladora, no que tange aos dados de seus representantes e prepostos; (iv) Usuários finais que interajam com soluções desenvolvidas e operadas pela Controladora em benefício de Clientes, quando a Controladora atue na qualidade de controladora ou de cocontroladora; (v) parceiros, fornecedores e prestadores de serviços; (vi) candidatos a vagas profissionais; e (vii) qualquer pessoa natural cujos dados pessoais sejam tratados pela Controladora.
4.2. Em relação aos Usuários finais que interagem com soluções automatizadas operadas por conta e ordem de Clientes — exemplificativamente, agentes conversacionais em WhatsApp Business, sistemas de qualificação de leads ou ferramentas de atendimento desenvolvidas sob demanda — a Controladora atua, em regra, na qualidade de operadora, na acepção do art. 5º, VII, da LGPD, prevalecendo, naquilo que conflitar com esta Política, o disposto na política de privacidade do respectivo Cliente, a quem caberá, na qualidade de controlador, a responsabilidade primária pelo cumprimento das obrigações legais.
4.3. A delimitação do papel da Controladora — se controladora, operadora ou cocontroladora — é instrumentalizada, em cada projeto, por meio de instrumento contratual específico, que incluirá, sempre que aplicável, Adendo de Tratamento de Dados Pessoais com a descrição das categorias de dados, finalidades, sub-operadores, prazos de retenção e medidas técnicas e administrativas implementadas.
Hipóteses legais que fundamentam o tratamento
5.1. O tratamento de dados pessoais pela Controladora encontra fundamento, conforme a finalidade específica, em uma ou mais das hipóteses legais previstas nos arts. 7º, 11 e 14 da LGPD, a saber:
- Execução de contrato ou diligências preliminares (art. 7º, V) — relativa a tratativas comerciais, propostas, contratação, prestação dos serviços contratados e atendimento pós-contratual;
- Cumprimento de obrigação legal ou regulatória (art. 7º, II) — para retenção de documentos fiscais, contábeis, trabalhistas e atendimento a determinações da Receita Federal, Tribunais e demais autoridades competentes;
- Legítimo interesse (art. 7º, IX, c/c art. 10) — para prevenção a fraudes, segurança das aplicações, manutenção de registros operacionais, análises agregadas, comunicações relacionadas à execução dos serviços e demais finalidades expressamente declaradas, observados o teste de ponderação e o atendimento aos princípios da finalidade, adequação e necessidade;
- Consentimento (art. 7º, I; art. 8º) — para envio de comunicações comerciais não relacionadas a contratos em curso, utilização de cookies não essenciais, tratamento de dados pessoais sensíveis e, de modo geral, para qualquer tratamento não amparado pelas demais hipóteses;
- Exercício regular de direitos em processo judicial, administrativo ou arbitral (art. 7º, VI);
- Proteção do crédito (art. 7º, X), inclusive quanto ao previsto na legislação pertinente;
- Garantia da prevenção à fraude e da segurança do Titular (art. 11, II, "g"), nos processos de identificação e autenticação de cadastro em sistemas eletrônicos.
5.2. O consentimento, quando exigido, será coletado de forma livre, informada e inequívoca, podendo ser revogado a qualquer momento pelo Titular, mediante solicitação ao Encarregado, sem prejuízo da licitude do tratamento realizado anteriormente à revogação ou daquele amparado em hipótese legal diversa.
Dados pessoais coletados
6.1. A Controladora coleta as seguintes categorias de dados pessoais, observada a estrita necessidade para as finalidades declaradas nesta Política:
| Categoria | Exemplos não exaustivos | Origem |
|---|---|---|
| Identificação e contato | Nome completo, telefone móvel ou fixo, endereço eletrônico, empresa, cargo, segmento econômico, município, estado | Fornecidos diretamente pelo Titular ou por seu Cliente representante |
| Conteúdo conversacional | Mensagens textuais, anexos, áudios (e respectivas transcrições), imagens, vídeos e arquivos trocados com agentes operados pela Controladora | Coleta direta nos canais conversacionais (WhatsApp, e-mail, chat web) |
| Dados de navegação e uso | Páginas visitadas, sequência de cliques, tempo de sessão, origem do tráfego (parâmetros UTM), referenciadores, eventos disparados | Coleta automática via cookies, pixels e logs do servidor |
| Dados técnicos e do dispositivo | Endereço IP, agente de usuário, tipo e versão do navegador, sistema operacional, idioma do navegador, fuso horário, resolução de tela, identificadores de cookie | Coleta automática |
| Dados comerciais e do funil | Necessidades manifestadas, orçamento informado, ferramentas em uso, estágio no funil de vendas, histórico de propostas, anotações comerciais | Anotações da equipe ou extração automatizada de conversas |
| Dados oriundos de terceiros | Eventos do Meta Pixel, dados do Google Analytics 4, dados de plataformas de anúncios, atribuições de indicação | Parceiros, Meta e Google |
| Dados Google (via OAuth) | Cabeçalhos, metadados e, quando expressamente autorizado pelo Titular, conteúdo de mensagens do Gmail; eventos do Google Calendar; metadados e arquivos do Google Drive criados ou abertos pela aplicação | APIs do Google, mediante consentimento explícito do Titular via tela OAuth |
| Dados Meta (via Graph API) | Nome, foto de perfil, endereço eletrônico (quando concedido) e identificadores associados ao Login do Facebook; metadados de conversas no WhatsApp Business Platform | Plataforma Meta, mediante consentimento explícito do Titular |
| Dados de execução das aplicações | Registros (logs) de execução, identificadores de processos automatizados, integrações realizadas, eventos disparados, resultados de execução | Plataformas internas da Controladora |
| Dados profissionais (recrutamento) | Currículo, histórico profissional, formação acadêmica e demais informações voluntariamente prestadas em processo seletivo | Fornecidos diretamente pelo Titular |
6.2. A Controladora não coleta intencionalmente dados pessoais sensíveis. Eventualmente, em decorrência da própria natureza de uma conversa espontânea conduzida pelo Titular, podem ser veiculadas informações sensíveis (notadamente em projetos do segmento de saúde). Nessas hipóteses, a Controladora aplicará as proteções adicionais cabíveis e, mediante solicitação do Titular, promoverá a eliminação imediata de tais informações.
Finalidades específicas do tratamento
7.1. O tratamento de dados pessoais pela Controladora dá-se exclusivamente para as finalidades a seguir relacionadas, observado, em todo caso, o princípio da finalidade (art. 6º, I, da LGPD):
- Conduzir tratativas comerciais preliminares, incluindo diagnósticos, levantamentos técnicos, elaboração e envio de propostas comerciais;
- Executar os serviços contratados, operar agentes conversacionais, automações, sistemas de gestão e integrações;
- Comunicar-se com o Titular para fins transacionais, operacionais e, mediante consentimento, para fins comerciais;
- Aferir e melhorar a qualidade dos serviços, mediante análises técnicas e estatísticas, preferencialmente sobre dados agregados ou pseudonimizados;
- Identificar e prevenir fraudes, abusos e atividades ilícitas;
- Cumprir obrigações legais, regulatórias e ordens emanadas de autoridades competentes;
- Exercer regularmente direitos em juízo ou fora dele, inclusive em procedimentos arbitrais e administrativos;
- Manter registros de auditoria e logs de segurança das aplicações;
- Realizar treinamento interno de equipes, observada a despersonalização ou pseudonimização dos dados sempre que tecnicamente viável;
- Promover a apuração de responsabilidades em incidentes de segurança ou descumprimentos contratuais.
7.2. Os dados Google obtidos por intermédio das APIs do Google e os dados Meta obtidos por intermédio da Plataforma Meta serão tratados, exclusivamente, para o cumprimento das finalidades específicas declaradas no fluxo de consentimento OAuth e nesta Política, vedada qualquer utilização diversa, conforme detalhado nas seções 9 e 10.
Compartilhamento de dados e operadores
8.1. A Controladora não comercializa dados pessoais, sob qualquer modalidade ou denominação, nem os fornece a corretores de dados (data brokers), plataformas de anúncios direcionados ou agentes de informação de crédito.
8.2. O compartilhamento de dados pessoais pela Controladora limita-se ao estritamente necessário para a execução dos serviços e ao atendimento de finalidades legítimas, ocorrendo sempre sob instrumento contratual que vincule o destinatário aos mesmos padrões de proteção observados pela Controladora.
8.3. Operadores de infraestrutura e desenvolvimento
- Supabase Inc. — banco de dados relacional, autenticação e armazenamento de objetos;
- Vercel Inc. — hospedagem e entrega de aplicações web;
- Cloudflare, Inc. — rede de distribuição de conteúdo, mitigação de ataques e gestão de DNS;
- Google LLC — Google Workspace (correio eletrônico corporativo, documentos, armazenamento) e Google Cloud Platform.
8.4. Provedores de modelos de inteligência artificial
- Anthropic, PBC — modelos da família Claude;
- OpenAI, L.L.C. — modelos da família GPT;
- Google LLC — modelos da família Gemini;
- Demais provedores eventualmente acionados, sempre mediante configuração de não retenção para fins de treinamento, quando ofertada pela respectiva API.
8.5. Plataformas de mensageria, integração e CRM
- Meta Platforms, Inc. — WhatsApp Business Platform (API oficial), Login do Facebook, Meta Pixel, Graph API;
- Uazapi, Evolution API, Z-API e gateways correlatos — utilizados em projetos específicos do Cliente;
- n8n GmbH, Make.com e ferramentas de orquestração de fluxos;
- HubSpot, Inc., Pipedrive Inc., RD Station e sistemas de CRM correlatos, conforme contratado.
8.6. Análise e marketing
- Google LLC — Google Analytics 4, Google Tag Manager;
- Meta Platforms, Inc. — Meta Pixel, Conversions API;
- Supermetrics Oy — agregação de métricas para relatórios.
8.7. Demais hipóteses de compartilhamento
- Autoridades públicas, regulatórias, judiciárias e administrativas, em estrito cumprimento de obrigação legal, ordem judicial ou requisição formal cabível;
- Profissionais habilitados de assessoria contábil, jurídica, fiscal e auditoria, sob dever de sigilo profissional;
- Eventuais adquirentes ou sucessores, em decorrência de operação de fusão, aquisição, incorporação, cisão ou reorganização societária, hipótese em que o Titular será notificado nos termos do art. 8º da LGPD quando exigido;
- Terceiros indicados expressamente pelo Titular, mediante autorização específica.
Uso da Plataforma Meta (Facebook, Instagram, WhatsApp Business)
9.1. A Controladora opera, em benefício próprio e de seus Clientes, aplicações integradas à Plataforma Meta, em especial à WhatsApp Business Platform, ao Login do Facebook, ao Meta Pixel e à Graph API, sujeitando-se integralmente aos Termos da Plataforma da Meta, à Política de Mensagens Comerciais do WhatsApp, à Developer Data Use Policy e demais instrumentos editados pela Meta Platforms, Inc.
9.2. Dados tratados via Plataforma Meta
- WhatsApp Business Platform: número de telefone do Titular, nome de exibição do perfil, conteúdo das mensagens enviadas e recebidas, metadados de entrega, leitura e resposta, identificadores únicos de conversa;
- Login do Facebook: nome, foto do perfil público, endereço eletrônico (quando outorgado), identificador único do usuário (User ID) — exclusivamente os dados expressamente autorizados na tela de consentimento;
- Meta Pixel e Conversions API: eventos de navegação, conversões e atribuições, vinculados a identificadores anônimos ou pseudonimizados.
9.3. Finalidades específicas e vedações
9.3.1. Os dados obtidos por intermédio da Plataforma Meta são utilizados exclusivamente para (i) prestar o serviço de comunicação ou autenticação contratado, (ii) personalizar a experiência do Titular nos limites estritamente declarados, (iii) executar análises agregadas de desempenho de campanhas e (iv) cumprir obrigações legais.
9.3.2. É expressamente vedada a utilização de dados obtidos via Plataforma Meta para: (i) construir ou enriquecer perfis publicitários direcionados sem consentimento válido; (ii) revender, transferir ou ceder, a qualquer título, a terceiros; (iii) treinar modelos de inteligência artificial; (iv) qualquer finalidade não prevista expressamente nesta Política ou no fluxo de consentimento aplicável.
9.4. Opt-in e opt-out
9.4.1. O envio de mensagens iniciadas por empresa via WhatsApp Business Platform exige, em todo caso, prévia manifestação de aceite (opt-in) válida e demonstrável por parte do Titular ou de seu Cliente, na qualidade de remetente.
9.4.2. O Titular poderá, a qualquer momento, cancelar o recebimento de mensagens (opt-out) mediante envio das expressões "PARAR", "SAIR", "CANCELAR" ou equivalentes, hipótese em que será imediatamente suprimido das listas de envio.
Esta Política encontra-se publicada em URL público, acessível sem qualquer restrição geográfica, indexável por rastreadores automatizados da Meta Platforms, Inc., em cumprimento aos requisitos da Plataforma da Meta para Desenvolvedores aplicáveis a integrações com WhatsApp Business Platform e Login do Facebook.
Uso das APIs do Google e cláusula de Limited Use
10.1. A Controladora opera aplicações que, mediante prévia autorização explícita do Titular via fluxo OAuth 2.0, acessam as seguintes APIs do Google: Gmail API, Google Calendar API, Google Drive API e demais interfaces de programação disponibilizadas pela Google LLC.
10.2. Escopos OAuth solicitados
A Controladora solicita, conforme a funcionalidade pretendida pela aplicação e observado o princípio do menor privilégio, os seguintes escopos:
| Escopo | Finalidade declarada |
|---|---|
| gmail.send | Envio de mensagens de correio eletrônico em nome do Titular, mediante ação por ele iniciada na interface da aplicação. |
| gmail.readonly | Leitura de metadados e, quando estritamente necessário, conteúdo de mensagens para automatização de fluxos de atendimento e qualificação de leads. |
| gmail.labels | Aplicação e gestão de rótulos para categorização de mensagens pelo agente automatizado. |
| gmail.modify | Atualização do estado de mensagens (marcação como lida, arquivamento), quando expressamente requerido pelo fluxo do Cliente. |
| calendar.events | Criação, leitura e atualização de eventos de calendário para fins de agendamento automatizado pelo agente. |
| calendar.readonly | Leitura de disponibilidade de horários para apresentação ao Titular ou ao Usuário final. |
| drive.file | Acesso restrito a arquivos especificamente abertos ou criados pela aplicação, sem visibilidade sobre o conteúdo geral do Google Drive do Titular. |
| openid / userinfo.email / userinfo.profile | Autenticação do Titular e identificação básica para personalização da experiência. |
10.3. Conformidade com a Google API Services User Data Policy
10.3.1. O uso, armazenamento, transferência ou tratamento de dados obtidos por intermédio das APIs do Google ("Dados Google") pela Controladora rege-se pela Google API Services User Data Policy, incluindo, quando aplicáveis, os requisitos de Limited Use para escopos restritos, conforme atualizados periodicamente pela Google LLC.
10.3.2. Em estrita observância às referidas políticas, a Controladora declara, de forma expressa, vinculante e oponível em face de qualquer terceiro, que:
- Os Dados Google somente serão utilizados para fornecer ou aprimorar funcionalidades destinadas ao usuário, que sejam visíveis e proeminentes na interface da aplicação solicitante;
- Os Dados Google não serão transferidos nem vendidos a terceiros para fins de exibição de anúncios, incluindo retargeting, publicidade personalizada ou baseada em interesse;
- Os Dados Google não serão utilizados para fins de aferição de capacidade de crédito, financiamento ou qualquer atividade correlata;
- Os Dados Google não serão lidos por seres humanos, ressalvadas exclusivamente as seguintes hipóteses: (a) consentimento expresso e específico do Titular para visualização de mensagens, arquivos ou dados particulares; (b) necessidade para fins de segurança da informação (investigação de abuso, fraude ou violação técnica); (c) cumprimento de obrigação legal aplicável; ou (d) operação interna agregada e adequadamente anonimizada, em conformidade com normas de privacidade e demais requisitos jurisdicionais aplicáveis;
- Os Dados Google não serão empregados, sob qualquer pretexto, para treinamento, aperfeiçoamento ou ajuste fino de modelos de inteligência artificial ou de aprendizado de máquina, próprios ou de terceiros;
- O acesso aos Dados Google observa o princípio do menor privilégio e da minimização do escopo, sendo solicitado tão somente o escopo estritamente necessário à funcionalidade efetivamente implementada na aplicação.
FORSI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
10.4. Avaliação de segurança
10.4.1. Quando aplicável em razão da utilização de escopos restritos, a Controladora submete-se a avaliação anual de segurança realizada por avaliador independente aprovado pela Google LLC, conforme procedimento e exigências previstas pela Google API Services User Data Policy.
10.5. Revogação de acesso
10.5.1. O Titular poderá revogar, a qualquer tempo, as autorizações concedidas à Controladora para acesso às APIs do Google, mediante acesso ao endereço myaccount.google.com/permissions e remoção da aplicação correspondente, sem prejuízo da licitude do tratamento realizado anteriormente à revogação.
Provedores de inteligência artificial
11.1. Parcela significativa dos serviços da Controladora opera mediante invocação de modelos de inteligência artificial fornecidos por terceiros, em especial Anthropic, PBC (família Claude), OpenAI, L.L.C. (família GPT) e Google LLC (família Gemini), por intermédio de suas respectivas interfaces de programação de aplicações ("APIs de IA").
11.2. Para inferência (geração de respostas), os modelos recebem, na medida estritamente necessária, o conteúdo da interação em curso e o contexto previamente acumulado, sendo as comunicações conduzidas via canal criptografado em conformidade com padrões TLS 1.2 ou superior.
11.3. A Controladora configura, sempre que disponível na respectiva API, a opção de não retenção dos dados para fins de treinamento dos modelos, observando-se, em qualquer caso, as políticas de privacidade dos respectivos provedores quanto a logs operacionais, abuse monitoring e demais usos legítimos.
11.4. Dados obtidos por intermédio das APIs do Google não são, em nenhuma hipótese, transmitidos a provedores de IA para treinamento, ajuste fino ou qualquer finalidade que não a inferência imediata necessária à funcionalidade solicitada pelo Titular ou pelo Cliente, observados os limites da seção 10.
Cookies e tecnologias similares
12.1. A Controladora utiliza cookies, pixels, armazenamento local (local storage), identificadores de sessão e tecnologias correlatas para as seguintes finalidades:
- Cookies essenciais: indispensáveis ao funcionamento básico do site, gestão de sessão, manutenção de preferências e mitigação de fraudes — não passíveis de desabilitação sem prejuízo da funcionalidade;
- Cookies analíticos: utilizados pelo Google Analytics 4 e ferramentas correlatas para apuração agregada de uso do site;
- Cookies de marketing: utilizados pelo Meta Pixel e ferramentas equivalentes para mensuração de campanhas e funcionalidades de remarketing.
12.2. O Titular pode, a qualquer tempo, ajustar as preferências do seu navegador para recusar ou apagar cookies, observado que a recusa de cookies essenciais pode acarretar a indisponibilidade parcial ou total das funcionalidades do site.
Transferências internacionais de dados
13.1. Em razão da natureza global dos provedores de infraestrutura e dos modelos de inteligência artificial utilizados, parcela do tratamento de dados pessoais realizado pela Controladora envolve transferência internacional, notadamente para os Estados Unidos da América e para a União Europeia.
13.2. As transferências internacionais observam, cumulativamente, os requisitos previstos no art. 33 da LGPD, em especial: (i) existência de país com nível de proteção adequado reconhecido pela ANPD; (ii) cláusulas contratuais padrão adotadas com o operador; (iii) garantias específicas oferecidas pelo destinatário; ou (iv) consentimento específico do Titular, conforme o caso.
13.3. A Controladora mantém, sob solicitação ao Encarregado, relação atualizada dos países de destino, das salvaguardas adotadas e dos respectivos fundamentos legais para cada transferência.
Retenção e descarte de dados pessoais
14.1. Os dados pessoais serão mantidos pelo período estritamente necessário ao cumprimento das finalidades para as quais foram coletados ou ao atendimento de obrigação legal de retenção, observados os seguintes prazos de referência:
| Categoria | Prazo de retenção |
|---|---|
| Dados de leads e prospects não convertidos | Até 24 meses contados do último contato relevante |
| Dados de Clientes ativos | Durante toda a vigência do vínculo contratual |
| Dados de Clientes inativos | 5 anos após o encerramento do contrato, nos termos do art. 27 do Código Tributário Nacional e art. 206, §5º, I, do Código Civil |
| Documentos fiscais e contábeis | 5 anos após o encerramento, conforme legislação fiscal aplicável |
| Registros de acesso à aplicação | 6 meses, nos termos do art. 15 do Marco Civil da Internet |
| Logs de aplicação, depuração e auditoria | Até 12 meses |
| Dados Google obtidos via OAuth | Pelo período mínimo necessário à execução da funcionalidade solicitada, com expurgo automatizado |
| Cookies e identificadores | Conforme o tempo de vida (TTL) definido para cada cookie, tipicamente entre 30 dias e 26 meses |
14.2. Exauridas as finalidades e ausente dever legal de retenção mais longo, os dados pessoais serão eliminados ou definitivamente anonimizados, observado o procedimento técnico de descarte seguro, ressalvadas as hipóteses do art. 16 da LGPD.
Medidas técnicas e administrativas de segurança
15.1. A Controladora adota medidas técnicas e administrativas razoáveis e proporcionais à sensibilidade dos dados tratados, visando à proteção contra acessos não autorizados, situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. Compreendem-se, sem caráter exaustivo:
- Transmissão de dados em canal criptografado mediante protocolos TLS 1.2 ou superior em todo o perímetro web e nas chamadas a APIs externas;
- Criptografia em repouso dos dados armazenados em bases gerenciadas, com gestão de chaves segregada;
- Controle de acesso lógico baseado no princípio do menor privilégio, com revisões periódicas de permissões;
- Autenticação multifator obrigatória para acesso administrativo e a ambientes de produção;
- Registro de eventos e trilhas de auditoria, com retenção e monitoramento;
- Política interna de segurança da informação documentada, revisada anualmente e comunicada à equipe;
- Termos de confidencialidade firmados com colaboradores, parceiros e prestadores de serviços;
- Plano de resposta a incidentes formalizado, com fluxos de notificação aos Titulares e à ANPD nas hipóteses do art. 48 da LGPD.
15.2. A Controladora declara que nenhum sistema é absolutamente imune a falhas, comprometendo-se, em caso de incidente que possa acarretar risco ou dano relevante aos Titulares, a notificar a ANPD e os Titulares afetados em prazo razoável, nos termos da Resolução CD/ANPD aplicável.
Direitos do Titular
16.1. São assegurados ao Titular, nos termos do art. 18 da LGPD e em face da Controladora, os seguintes direitos:
- Confirmação da existência de tratamento;
- Acesso aos dados pessoais objeto de tratamento;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor de serviço ou produto, observada a regulamentação da ANPD;
- Eliminação dos dados pessoais tratados com base em consentimento, ressalvadas as hipóteses do art. 16 da LGPD;
- Informação sobre as entidades públicas e privadas com as quais a Controladora realizou uso compartilhado de dados;
- Informação sobre a possibilidade de não fornecer consentimento e as respectivas consequências;
- Revogação do consentimento, mediante manifestação expressa do Titular;
- Oposição a tratamento realizado com fundamento em hipótese diversa do consentimento, em caso de descumprimento à LGPD;
- Revisão de decisões automatizadas que afetem seus interesses, nos termos do art. 20 da LGPD.
16.2. As solicitações serão atendidas no prazo máximo de 15 (quinze) dias contados do recebimento, sem ônus para o Titular, ressalvada a hipótese de pedido manifestamente infundado, excessivo ou de difícil execução, hipótese em que a Controladora poderá, fundamentadamente, indeferir o pedido ou exigir contraprestação compatível com os custos envolvidos.
16.3. Para exercer qualquer dos direitos acima, o Titular deverá observar o procedimento descrito na seção 17 e demonstrar, mediante elementos razoáveis, sua identidade.
Procedimento para exclusão e exercício de direitos
17.1. O Titular poderá solicitar o exercício de qualquer dos direitos previstos na seção 16, inclusive a exclusão de seus dados pessoais, por intermédio de quaisquer dos seguintes canais, cabendo ao requerente a indicação do canal preferencial para retorno:
- Correio eletrônico: mensagem dirigida a [email protected], com o assunto "Exercício de Direitos LGPD" ou "Exclusão de Dados Pessoais", contendo identificação do Titular, descrição objetiva da solicitação e canal de retorno;
- WhatsApp: mensagem ao número oficial em que o Titular tenha previamente conversado com a Controladora, contendo a expressão "Solicito o exercício de direitos LGPD" ou "Solicito a exclusão dos meus dados";
- Formulário: acesso ao endereço forsi.com.br/contato, com preenchimento dos campos obrigatórios.
17.2. A Controladora confirmará o recebimento da solicitação no prazo de até 2 (dois) dias úteis e concluirá o atendimento no prazo de até 15 (quinze) dias corridos, ressalvadas: (i) hipóteses de retenção obrigatória por força legal, regulatória ou contratual; (ii) necessidade de comprovação adicional da identidade do Titular; (iii) volume ou complexidade excepcionais, justificadamente declarados.
17.3. Em qualquer caso, a Controladora informará, fundamentadamente, ao Titular o que foi excluído, o que foi retido em razão de obrigação legal e, sendo aplicável, o prazo final para descarte do remanescente.
Caso a interação do Titular tenha se dado com aplicação operada pela Controladora em nome de um Cliente, hipótese em que o Cliente figura como controlador (a Controladora atuando como operadora), a Controladora encaminhará a solicitação ao Cliente em até 2 dias úteis e acompanhará o atendimento, sem prejuízo do encaminhamento direto pelo Titular ao Cliente, quando este disponibilizar canal próprio.
Crianças e adolescentes
18.1. Os produtos e serviços operados pela Controladora destinam-se exclusivamente a pessoas maiores de 18 (dezoito) anos em contexto profissional, comercial ou institucional, não sendo direcionados, divulgados ou comercializados a crianças e adolescentes.
18.2. A Controladora não coleta, intencional ou conscientemente, dados pessoais de menores de idade. Caso constate o tratamento incidental de dados de menor sem o consentimento específico e em destaque do responsável legal, na forma do art. 14 da LGPD, promoverá a imediata eliminação ou regularização, conforme o caso.
Comunicações comerciais e opt-out
19.1. As comunicações comerciais enviadas pela Controladora observam, cumulativamente: (i) base legal pertinente (consentimento ou legítimo interesse devidamente ponderado); (ii) identificação inequívoca do remetente; (iii) indicação clara do mecanismo de opt-out; (iv) compatibilidade com as Políticas da Plataforma Meta para mensagens transacionais e promocionais via WhatsApp Business; e (v) compatibilidade com as boas práticas de e-mail marketing e o Código de Defesa do Consumidor.
19.2. O Titular poderá manifestar, a qualquer tempo, sua oposição ao recebimento de comunicações comerciais, mediante envio das expressões "PARAR", "SAIR", "CANCELAR" no canal de origem, clique no link de descadastro do correio eletrônico, ou comunicação ao Encarregado, hipótese em que será excluído das respectivas listas em até 5 (cinco) dias úteis.
Incidentes de segurança
20.1. Na hipótese de ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos Titulares, a Controladora adotará, de imediato, as seguintes providências: (i) contenção do incidente; (ii) avaliação preliminar de impactos; (iii) notificação à ANPD na forma e no prazo previstos na Resolução CD/ANPD nº 15/2024 ou norma sucessora; (iv) comunicação aos Titulares afetados, com indicação da natureza dos dados envolvidos, das medidas técnicas e administrativas adotadas e dos riscos remanescentes.
20.2. A Controladora manterá registro próprio dos incidentes ocorridos, das medidas adotadas e do plano de remediação, à disposição da ANPD pelo prazo de 5 (cinco) anos.
Alterações desta Política
21.1. A Controladora reserva-se o direito de promover alterações nesta Política, com o objetivo de refletir evolução legal, regulatória, operacional ou tecnológica, sendo a versão vigente sempre aquela publicada nesta página, com indicação inequívoca de número de versão e data de início de vigência.
21.2. Alterações materiais — entendidas como aquelas que ampliem o escopo do tratamento, alterem finalidades ou modifiquem destinatários de compartilhamento — serão objeto de comunicação prévia, em prazo razoável, por correio eletrônico aos Titulares ativos e por aviso em destaque no site, conferindo-se ao Titular oportunidade para o exercício dos direitos cabíveis.
21.3. Versões pretéritas desta Política são preservadas em arquivo interno da Controladora e podem ser solicitadas, mediante requerimento ao Encarregado.
Encarregado pelo Tratamento e contato
22.1. Para todas as comunicações relativas ao tratamento de dados pessoais, inclusive solicitações de exercício de direitos, dúvidas, requisições, reclamações ou comunicações de incidentes, deve ser observado o canal do Encarregado abaixo identificado:
22.2. Inexistindo solução adequada ao Titular, é-lhe assegurado o direito de apresentar reclamação à Autoridade Nacional de Proteção de Dados — ANPD, mediante acesso ao endereço gov.br/anpd, observadas as instâncias e canais oficiais.
22.3. A Controladora se compromete a manter o canal do Encarregado permanentemente operante, monitorado em dias úteis, com retorno tempestivo às demandas recebidas.