# Política de Privacidade

Como o Instituto da Maturidade Digital, controlador da Lista de Agências, trata dados pessoais, nos termos da Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018).

Última atualização: 24/09/2026

## Quem é o controlador

O Instituto da Maturidade Digital, inscrito no CNPJ sob o nº 53.418.465/0001-23, opera a plataforma Lista de Agências (listadeagencias.com.br) e é o controlador dos dados pessoais tratados nela: é quem decide por que e como esses dados são usados.

## Encarregado e canal do titular

O encarregado pelo tratamento de dados pessoais pode ser contatado pelo e-mail fale@maturidade.digital. É por esse canal que o titular exerce os direitos descritos nesta política e tira dúvidas sobre o tratamento.

## Dados que tratamos

- **Conta de empresa compradora**: nome, nome da empresa, cargo (opcional), e-mail, telefone (opcional) e senha — guardada só em forma cifrada (hash) —, informados ao criar uma conta em `/cadastro`.
- **Pedido de orçamento**: os dados enviados pelo formulário de orçamento, pela API ou pelo servidor MCP — empresa, contato, e-mail, telefone, porte, verba, prazo, serviços, descrição da necessidade e, quando informados, UF, cidade e agência preferida —, mais o endereço IP e o navegador (user agent) usados no envio, guardados junto com o pedido. Pedidos enviados pela API ou pelo MCP recebem um link de confirmação por e-mail; o código desse link fica guardado só em forma cifrada (hash).
- **Interesse em ser membro**: nome da agência, nome do contato, e-mail, telefone, site e mensagem, enviados pelo formulário "Seja membro".
- **Cookies e sessão**: um cookie técnico de sessão, necessário para manter o login e proteger os formulários, associado no servidor ao endereço IP e ao navegador (user agent) de quem está conectado.  Sem cookies de publicidade, de rastreamento ou de terceiros.
- **Limite de envios (rate limiting)**: o número de envios dos formulários de orçamento e de interesse em ser membro, e de requisições à API, é contado por endereço IP (ou por token de API) numa memória técnica temporária, sem associação a nenhum outro dado pessoal, e descartado automaticamente em poucos minutos.
- **Tokens de API**: a API é disponibilizada mediante contratação; um token é provisionado pela equipe da plataforma quando o contrato é firmado. Para cada token guardamos o nome dado a ele, as permissões, a data de criação, a data de validade e a data do último uso. O token em si é mostrado uma única vez a quem o solicitou e fica guardado só em forma cifrada (hash).
- **Dados públicos de agências**: nome, site, descrição, cidade, UF, serviços e contatos comerciais, coletados das listas públicas de associados das entidades (ver [Entidades](https://www.listadeagencias.com.br/entidades.md)), dos diretórios públicos de agências parceiras de plataformas (Nuvemshop, Shopify, Tray, RD Station e outras) e do site de cada agência. Site, LinkedIn, Instagram e entidades de cada agência só aparecem para quem tem conta. E-mail, telefone e WhatsApp comerciais coletados ficam guardados, mas não são exibidos em nenhum canal.

## Finalidades e bases legais

- **Conta de empresa compradora**: autenticação e acesso aos próprios pedidos e tokens em `/minha-conta` — execução de contrato (art. 7º, V, da LGPD).
- **Pedido de orçamento e interesse em ser membro**: receber, confirmar quando necessário e encaminhar o pedido às agências membro selecionadas, ou responder à agência interessada — procedimentos preliminares relacionados a contrato, a pedido do titular (art. 7º, V).
- **IP, user agent, sessão, rate limiting e tokens de API**: segurança, prevenção de fraude e abuso e auditoria dos envios — legítimo interesse (art. 7º, IX).
- **Dados públicos de agências**: organizar o diretório — legítimo interesse (art. 7º, IX), considerando que os dados foram tornados públicos pelas próprias agências e entidades (art. 7º, §§ 3º e 4º).
- **Obrigação legal**: guardar ou apresentar dados quando a lei ou uma autoridade competente exigir (art. 7º, II).

## Compartilhamento

- **Agências membro**: os dados de um pedido de orçamento são encaminhados por e-mail às agências membro selecionadas para aquele pedido.
- **Operadores de infraestrutura**: empresas de hospedagem e de envio de e-mail tratam dados em nome do Instituto da Maturidade Digital, apenas para manter a plataforma funcionando.
- **Autoridades**: quando houver obrigação legal ou ordem de autoridade competente.

Os dados pessoais não são vendidos nem cedidos a terceiros para fins de publicidade.

## Por quanto tempo guardamos

Pelo tempo necessário às finalidades acima, ou até um pedido de exclusão do titular, ressalvada a guarda exigida por lei. Prazos próprios: contadores de rate limiting são descartados em poucos minutos; o link de confirmação de um pedido vindo da API ou do MCP vale 72 horas; cada token de API deixa de valer na data de validade definida na criação e pode ser revogado a pedido, pela equipe da plataforma.
## Segurança

Senhas, tokens de API e códigos de confirmação são guardados só em forma cifrada (hash). Site, LinkedIn, Instagram e entidades das agências ficam restritos a quem tem conta, no site, no Markdown, na API e no MCP. E-mail, telefone e WhatsApp comerciais nunca são exibidos, em nenhum canal.

## Direitos do titular

Nos termos do art. 18 da LGPD: confirmação e acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei; portabilidade; eliminação dos dados tratados com base no consentimento; informação sobre compartilhamento; revogação do consentimento e oposição a tratamento baseado em legítimo interesse.

Dados de conta podem ser editados em `/minha-conta`.
Os demais pedidos são feitos pelo e-mail fale@maturidade.digital.
O titular também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

## Alterações desta política

A versão em vigor é sempre a publicada em `/privacidade`, com a data da última atualização no topo.

## Links

- [Versão HTML](https://www.listadeagencias.com.br/privacidade)
