Política de Privacidade

Política de Privacidade — Santo Vizinho

Versão: 1.3  |  Vigência: a partir de 13 de julho de 2026  |  Última atualização: 4 de agosto de 2026


1. Identificação do Controlador

Razão SocialSANTO VIZINHO PORTAIS DE CONTEUDO NA INTERNET LTDA
CNPJ67.642.970/0001-61
EndereçoR PAIS LEME 215 CONJ 1713, PINHEIROS, SÃO PAULO / SP, CEP 05424-150
E-mail do Encarregado (DPO)privacidade@santovizinho.com.br
Sitesantovizinho.com.br

A SANTO VIZINHO PORTAIS DE CONTEUDO NA INTERNET LTDA ("Operadora" ou "Controladora") é a pessoa jurídica responsável pelas decisões referentes ao tratamento dos dados pessoais coletados na plataforma Santo Vizinho ("Plataforma"), nos termos da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — "LGPD").


2. Encarregado pelo Tratamento de Dados (DPO)

Em conformidade com o art. 41 da LGPD, a Operadora designou um Encarregado pelo Tratamento de Dados Pessoais, cujo canal de contato é privacidade@santovizinho.com.br.

O Encarregado é responsável por:

  • Receber reclamações e comunicações dos titulares e da Autoridade Nacional de Proteção de Dados (ANPD).
  • Prestar esclarecimentos e adotar providências referentes ao tratamento de dados.
  • Orientar os colaboradores e contratados da Operadora sobre as práticas de proteção de dados.

3. Dados Pessoais Coletados

A Plataforma coleta apenas os dados estritamente necessários para as finalidades descritas nesta Política (princípio da necessidade — art. 6º, III, LGPD).

3.1. Dados Fornecidos Diretamente pelo Usuário

CategoriaDadosMomento da Coleta
IdentificaçãoNome completoCadastro
ContatoEndereço de e-mailCadastro
ContatoNúmero de celularCadastro ou complemento pós-OAuth
AcessoSenha (armazenada exclusivamente como hash Argon2 — a senha em texto jamais é armazenada)Cadastro direto
ResidênciaCondomínio, número da unidade e blocoVinculação de residência
VerificaçãoDocumento de comprovante de residência (imagem/PDF)Solicitação de verificação de morador
AnúnciosTítulo, descrição, preço, fotos, links externosCriação de anúncio
PreferênciasOpções de notificação por canalConfigurações de perfil
PreferênciasPreferências de visibilidade de contato (quem pode ver telefone e e-mail)Configurações de perfil
DenúnciasMotivo, descrição opcional e referência ao conteúdo denunciado (anúncio, vínculo de residência ou perfil)Envio de denúncia pela Plataforma ou por e-mail

3.2. Dados Obtidos de Provedores Externos (OAuth)

Quando o Usuário realiza cadastro ou login via Google, a Operadora recebe, mediante consentimento explícito no fluxo OAuth 2.0:

DadoFonte
Nome completoGoogle
Endereço de e-mailGoogle
Identificador único do provedor (google_id)Google
Foto de perfil (opcional, conforme escopo autorizado)Google

Nenhum outro dado da conta Google é acessado. O número de celular deve ser informado pelo Usuário diretamente na Plataforma.

3.3. Dados Gerados Automaticamente pelo Uso da Plataforma

CategoriaDadosFinalidade
SessãoTokens JWT (armazenados em cookies no dispositivo do Usuário)Autenticação persistente
PushEndpoint de push, chaves auth e p256dh da inscrição do navegadorEntrega de notificações push (PWA)
Logs de acessoID da requisição (UUID), IP de origem, timestamp, user-agentSegurança, rastreabilidade e depuração
Logs de notificaçãoStatus de entrega (enviado/falhou/pendente), canal, timestampControle de qualidade do serviço

3.4. Dados NÃO Coletados

A Plataforma não coleta dados de localização em tempo real do dispositivo do Usuário (GPS). A geolocalização utilizada refere-se exclusivamente às coordenadas geográficas dos Condomínios cadastrados, obtidas por geocodificação de endereço, e não à posição física do Usuário.


4. Finalidades e Bases Legais do Tratamento

Cada operação de tratamento realizada pela Operadora está fundamentada em ao menos uma base legal prevista no art. 7º da LGPD.

FinalidadeDados UtilizadosBase Legal (LGPD)
Criação e gestão da conta do UsuárioNome, e-mail, celular, senha (hash), google_idExecução de contrato (art. 7º, V)
Autenticação e controle de sessãoTokens JWT, logs de acessoExecução de contrato (art. 7º, V)
Envio de link mágico e OTP por e-mailE-mailExecução de contrato (art. 7º, V)
Vinculação e verificação de residênciaCondomínio, unidade, bloco, comprovanteExecução de contrato (art. 7º, V)
Publicação e exibição de anúnciosDados do anúncio, nome e unidade do Anunciante (conforme nível de visibilidade) e dados de contato (conforme as preferências de visibilidade do Anunciante)Execução de contrato (art. 7º, V)
Controle de visibilidade geográfica de anúnciosCoordenadas do CondomínioExecução de contrato (art. 7º, V)
Envio de notificações push (PWA)Endpoint e chaves de push, preferênciasConsentimento (art. 7º, I) — opt-in explícito
Envio de notificações por e-mail (resumos e novidades)E-mail, preferênciasConsentimento (art. 7º, I) — opt-in explícito
Envio de comunicações de segurança por e-mail (OTP, alertas de conta)E-mailExecução de contrato (art. 7º, V)
Moderação de conteúdo e prevenção de fraudesDados cadastrais, conteúdo de anúncios, logsLegítimo interesse (art. 7º, IX)
Recebimento e apuração de denúnciasIdentificação do denunciante, motivo e descrição da denúncia, conteúdo denunciadoLegítimo interesse (art. 7º, IX)
Cumprimento de obrigações legais e atendimento a ordens judiciaisTodos os dados necessáriosCumprimento de obrigação legal (art. 7º, II)
Melhoria contínua da Plataforma (análise de erros e logs agregados)Logs anonimizadosLegítimo interesse (art. 7º, IX)
Nota sobre denúncias: a identidade do denunciante é mantida em sigilo e não é revelada ao Usuário denunciado. Os registros de denúncias e das respectivas decisões de moderação são mantidos para fins de auditoria e responsabilização (accountability).
Nota sobre comprovantes de residência: documentos como contas de consumo ou correspondências de órgãos públicos podem conter informações além da residência (ex.: dados de consumo, CPF). A Operadora utiliza esses documentos exclusivamente para validação do vínculo do Usuário ao Condomínio e adota medidas técnicas para restringir o acesso a esses arquivos apenas à equipe de moderação autorizada.

5. Geolocalização e Proteção de Dados de Localização Interna

5.1. Coordenadas Geográficas dos Condomínios

As coordenadas de latitude e longitude são associadas a Condomínios, não a Usuários individuais. Elas são obtidas por geocodificação de endereço (via Google Maps Geocoding API ou OpenStreetMap Nominatim) no momento do cadastro ou aprovação do Condomínio.

5.2. Proteção da Localização Interna do Anunciante

Em consultas intercondomínio (Plano Premium — raio de 5 km; Plano B2B — raio configurável):

  • Os dados de unidade e bloco do Anunciante são estritamente ocultados.
  • O anúncio é exibido referenciando apenas o Condomínio de origem, sem identificação da localização interna do morador.

Essa proteção garante a privacidade física do Anunciante em conformidade com o art. 6º, VII (não discriminação) e o princípio de minimização da LGPD.

5.3. Exibição Restrita a Visitantes Não Autenticados (Teaser)

Anúncios acessados por link compartilhado podem ser visualizados por visitantes não autenticados em formato de teaser, que expõe apenas: título, descrição, preço, foto de capa, apelido do Anunciante e selo de residência verificada.

Nesse formato, não são expostos: telefone, e-mail, link externo, nome completo, foto de perfil, condomínio, bloco ou unidade do Anunciante.

Para orientar o visitante sobre a possibilidade de contato após o cadastro, o teaser informa o nível agregado das preferências de visibilidade de contato do Anunciante (ex.: contato visível apenas para vizinhos verificados), sem jamais revelar os dados de contato em si.


6. Compartilhamento de Dados com Terceiros

A Operadora não vende, aluga nem cede dados pessoais dos Usuários a terceiros para fins publicitários ou comerciais.

O compartilhamento ocorre apenas nas seguintes hipóteses:

6.1. Operadores de Serviços Técnicos (Subprocessadores)

ServiçoFornecedor (ou categoria)Dados CompartilhadosFinalidade
Autenticação socialGoogle LLCgoogle_id, nome, e-mail (via OAuth 2.0)Login com conta Google
Armazenamento de imagensProvedor de nuvemFotos de anúncios, comprovantes de residênciaHospedagem de arquivos
Envio de e-mails transacionaisProvedor de e-mailE-mail, nomeEntrega de OTP, magic links, notificações
Geocodificação de endereçosGoogle Maps Geocoding API ou OpenStreetMapEndereço e CEP do Condomínio (dado não pessoal)Conversão de endereço em coordenadas
Fila de mensageriaProvedor de mensageriaIDs de tarefas e payloads de notificaçãoProcessamento assíncrono de notificações
Hospedagem de infraestruturaProvedores de hospedagem em nuvem (aplicação e banco de dados)Dados armazenados no banco de dados e requisições de usuárioOperação da Plataforma

Todos os subprocessadores são contratados com cláusulas contratuais de proteção de dados e estão sujeitos a obrigações de confidencialidade e segurança compatíveis com a LGPD.

6.2. Integrações Autorizadas pelo Usuário (API Aberta)

Em fases futuras, a Plataforma permitirá que sistemas de terceiros (ex.: portarias digitais, administradoras de condomínio) acessem dados mediante consentimento explícito do Usuário via fluxo OAuth 2.0. O acesso será limitado aos escopos expressamente autorizados (read:profile, read:residency, read:announcements, write:announcements). O Usuário poderá revogar esse acesso a qualquer momento em "Meu Perfil".

6.3. Obrigação Legal ou Ordem Judicial

A Operadora poderá divulgar dados pessoais a autoridades públicas competentes quando obrigada por lei, regulamento, ordem judicial ou processo legal, sempre nos limites do estritamente necessário.


7. Transferência Internacional de Dados

Alguns dos subprocessadores listados na seção 6.1 podem estar localizados ou processar dados fora do Brasil (ex.: Google LLC, nos Estados Unidos). Nesses casos, a Operadora adota as salvaguardas previstas no art. 33 da LGPD, incluindo:

  • Contratos com cláusulas específicas de proteção de dados (Standard Contractual Clauses ou equivalentes).
  • Utilização de provedores que demonstrem nível adequado de proteção ou que estejam submetidos a programas de certificação reconhecidos.

8. Retenção e Eliminação de Dados

CategoriaPrazo de RetençãoCritério
Dados cadastrais (nome, e-mail, celular)Enquanto a conta estiver ativa + 5 anos após encerramentoPrazo para eventual responsabilização civil (art. 206, § 3º, CC)
Dados de residência (unidade, bloco, vínculo)Enquanto o vínculo estiver ativo + 1 ano após desvinculaçãoResolução de disputas
Comprovantes de residência (documentos)Até 30 dias após a conclusão da análise de verificaçãoMinimização — após a finalidade ser cumprida
Fotos de anúnciosEnquanto o anúncio estiver ativo + 90 dias após remoçãoResolução de disputas sobre conteúdo
Logs de acesso e segurança6 meses (rotação automática)Rastreabilidade de segurança
Logs de notificação90 diasControle de qualidade
Dados de push subscriptionEnquanto a inscrição push estiver ativa no navegadorEntrega de notificações
Tokens JWTConforme expiração configurada no tokenSegurança de sessão

Após o encerramento da conta pelo Usuário, os dados cadastrais são anonimizados ou eliminados conforme os prazos acima. Dados que precisem ser retidos por obrigação legal serão mantidos em ambiente segregado e sem acesso operacional.


9. Segurança dos Dados

A Operadora adota medidas técnicas e organizacionais adequadas para proteger os dados pessoais contra acesso não autorizado, perda, destruição ou divulgação indevida, incluindo:

  • Criptografia em trânsito: TLS/HTTPS em todas as comunicações entre cliente e servidor.
  • Criptografia de senhas: Hash Argon2 com salt individual — a senha original jamais é armazenada.
  • Autenticação assimétrica: Tokens JWT assinados com chaves RS256.
  • Controle de acesso: Dois usuários de banco de dados com privilégios distintos (administrador para DDL/migrações; usuário de aplicação para operações de runtime).
  • Restrição de acesso a comprovantes: Documentos enviados para verificação de residência são acessíveis apenas à equipe de moderação autenticada no backoffice, em URL privada com controle de acesso implementado no nível da aplicação (middleware de autenticação de staff no backend).
  • Rate limiting: Proteção contra ataques de força bruta e sobrecarga nas APIs.

9.1. Incidentes de Segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos Usuários, a Operadora adotará as providências previstas no art. 48 da LGPD, notificando a ANPD e os Usuários afetados em prazo razoável, com informações sobre a natureza dos dados afetados, as medidas tomadas e o canal de contato do Encarregado.


10. Direitos dos Titulares

Nos termos do art. 18 da LGPD, o Usuário pode exercer, a qualquer tempo, os seguintes direitos em relação aos seus dados pessoais:

DireitoDescrição
Confirmação e Acesso (art. 18, I e II)Saber se seus dados são tratados e obter cópia dos dados mantidos pela Operadora.
Correção (art. 18, III)Solicitar a atualização ou retificação de dados incompletos, inexatos ou desatualizados.
Anonimização, Bloqueio ou Eliminação (art. 18, IV)Solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
Portabilidade (art. 18, V)Receber seus dados em formato estruturado e interoperável para transferência a outro controlador, conforme regulamentação da ANPD.
Eliminação após revogação do consentimento (art. 18, VI)Solicitar a eliminação dos dados tratados com base no consentimento após sua revogação.
Informação sobre compartilhamento (art. 18, VII)Obter informação sobre as entidades públicas e privadas com as quais a Operadora compartilha dados.
Informação sobre não consentimento (art. 18, VIII)Ser informado sobre a possibilidade de não fornecer o consentimento e as consequências da negativa.
Revogação do consentimento (art. 18, IX)Revogar o consentimento a qualquer momento, sem prejuízo da licitude do tratamento realizado antes da revogação.
Oposição (art. 18, § 2º)Opor-se a tratamentos realizados com base em outras hipóteses legais que não o consentimento, em caso de descumprimento da LGPD.
Revisão de decisões automatizadas (art. 20)Solicitar revisão humana de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais.

10.1. Como Exercer os Direitos

Os pedidos devem ser formulados por e-mail enviado ao Encarregado: privacidade@santovizinho.com.br.

A Operadora responderá à solicitação em até 15 (quinze) dias úteis, podendo o prazo ser estendido mediante comunicação fundamentada. Para garantir a segurança, pode ser necessária a confirmação de identidade do solicitante.


11. Consentimento e sua Revogação

O consentimento coletado pela Plataforma tem as seguintes características:

  • É específico e destacado para cada finalidade que o exige (ex.: notificações push, resumos por e-mail).
  • Pode ser revogado a qualquer momento em "Meu Perfil" > "Preferências de Notificação" para os casos de opt-in de comunicações.
  • A revogação não afeta a licitude do tratamento realizado com base no consentimento antes da revogação.
  • Dados cujo tratamento é baseado em outras bases legais (execução de contrato, obrigação legal) não dependem de consentimento e continuarão sendo tratados mesmo após sua revogação para as finalidades correspondentes.

12. Dados de Menores de Idade

A Plataforma é destinada exclusivamente a pessoas com 18 anos de idade completos ou legalmente emancipadas. Não coletamos intencionalmente dados de menores. Se identificarmos que dados de um menor foram coletados inadvertidamente, tomaremos medidas imediatas para eliminá-los.


13. Cookies e Tecnologias de Rastreamento

13.1. O que utilizamos

A Plataforma é uma PWA (Progressive Web App) e utiliza as seguintes tecnologias no dispositivo do Usuário:

TecnologiaFinalidadeDuração
Cookies (accessToken, refreshToken)Armazenamento de tokens JWT para autenticação persistente; configurados com SameSite: lax e expiração alinhada à validade dos tokens emitidos pelo backendAté logout ou expiração do token
Service WorkerRecebimento de notificações push e funcionamento offlineEnquanto a inscrição push estiver ativa
Push Subscription (IndexedDB do navegador)Inscrição para receber notificações pushAté cancelamento pelo Usuário

13.2. O que não utilizamos

A Plataforma não utiliza cookies de rastreamento de terceiros, pixels de publicidade, redes de anúncios ou ferramentas de análise comportamental que compartilhem dados com terceiros.


14. Alterações desta Política

A Operadora pode atualizar esta Política periodicamente. Alterações substanciais serão comunicadas ao Usuário com antecedência mínima de 15 dias, por e-mail cadastrado ou notificação na Plataforma. A versão vigente estará sempre disponível em santovizinho.com.br/privacidade com a data da última atualização.

O Usuário que não concordar com as alterações deverá encerrar sua conta antes da entrada em vigor da nova versão.


15. Contato com a Autoridade Nacional de Proteção de Dados (ANPD)

Caso o Usuário entenda que seus direitos não foram atendidos pela Operadora, poderá contatar a ANPD (Autoridade Nacional de Proteção de Dados), órgão responsável por zelar pela proteção dos dados pessoais no Brasil:


16. Disposições Gerais

16.1. Legislação Aplicável

Esta Política é regida pela Lei nº 13.709/2018 (LGPD) e demais normas aplicáveis do ordenamento jurídico brasileiro.

16.2. Foro

Fica eleito o foro da comarca de São Paulo/SP para dirimir quaisquer controvérsias decorrentes desta Política, com renúncia expressa a qualquer outro foro, por mais privilegiado que seja.

16.3. Integralidade

Esta Política deve ser lida em conjunto com os Termos de Uso da Plataforma.


Dúvidas sobre esta Política? Entre em contato com nosso Encarregado de Dados pelo e-mail privacidade@santovizinho.com.br. Para os demais assuntos, utilize oi@santovizinho.com.br.