Conteúdo
- 1. Controlador e Encarregado (DPO)
- 2. Dados que coletamos
- 3. Para que usamos os dados e bases legais
- 4. Inteligência Artificial
- 5. Compartilhamento e operadores (sub-processadores)
- 6. Transferência internacional de dados
- 7. Seus direitos como titular
- 8. Cookies
- 9. Operador em nome de clientes
- 10. Retenção e eliminação
- 11. Segurança
- 12. Crianças e adolescentes
- 13. Alterações desta Política
- 14. Contato
Política de Privacidade
Última atualização: 24 de junho de 2026 · Entrada em vigor: 24 de junho de 2026
Esta Política de Privacidade descreve como a Gawry & Co Servicos LTDA, sociedade empresária limitada inscrita no CNPJ sob nº 10.548.738/0001-41, com sede na Rua Leopoldo, 446, Andaraí, Rio de Janeiro - RJ, CEP 20541-170 (“PostFrames”, “nós” ou “nos”), coleta, usa, compartilha e protege dados pessoais quando você utiliza o PostFrames, nossa plataforma de criação de posts para redes sociais, disponível em postframes.co, postframes.io e aplicativos relacionados (o “Serviço”).
Tratamos dados pessoais em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados, LGPD), o Marco Civil da Internet (Lei nº 12.965/2014) e o Código de Defesa do Consumidor (Lei nº 8.078/1990), quando aplicável.
Ao usar o Serviço, você reconhece ter lido e compreendido esta Política. Termos iniciados em maiúscula e não definidos aqui têm o significado atribuído nos nossos Termos de Uso.
1. Controlador e Encarregado (DPO)
Controlador dos dados: Gawry & Co Servicos LTDA, CNPJ 10.548.738/0001-41, Rua Leopoldo, 446, Andaraí, Rio de Janeiro - RJ, CEP 20541-170.
Para a maior parte dos dados que coletamos, atuamos como controlador. Quando você usa o Serviço para tratar dados pessoais de terceiros dentro do seu próprio conteúdo (por exemplo, ao enviar imagens de clientes), você é o controlador desses dados e o PostFrames atua como operador, nos termos da Seção 9 desta Política e do Adendo de Tratamento de Dados, quando aplicável.
Encarregado pelo Tratamento de Dados Pessoais (DPO): Gustavo Gawryszewski Contato do Encarregado: dpo@postframes.co.
2. Dados que coletamos
2.1. Dados que você nos fornece
- Cadastro e conta: nome, endereço de e-mail e senha (armazenada de forma cifrada, hash). Opcionalmente, foto/avatar.
- Login social: se você entra com o Google, recebemos do Google seu nome, e-mail e identificador da conta, conforme as permissões concedidas.
- Espaço de trabalho (organização): nome da organização, membros convidados, papéis (proprietário, administrador, membro) e dados de colaboração.
- Conteúdo do Usuário: comandos (prompts), especificações de marca (cores, fontes, logotipos, o “DESIGN.md” da sua marca), imagens e mídias que você envia, e os posts, carrosséis, stories e legendas que você gera.
- Pagamento: ao assinar um plano pago, os dados de cartão são coletados e processados diretamente pela Stripe (não armazenamos números completos de cartão). Recebemos da Stripe dados de cobrança como nome, e-mail de cobrança, país, últimos 4 dígitos, status da transação e identificadores de assinatura.
- Comunicações: mensagens que você envia ao suporte, respostas a pesquisas e e-mails.
2.2. Dados coletados automaticamente
- Dados de uso e registro (logs): endereço IP, data/hora de acesso, páginas e recursos utilizados, ações no Serviço, identificadores de sessão. A guarda de registros de acesso atende ao Marco Civil da Internet.
- Dados de dispositivo e navegador: tipo de navegador, sistema operacional, idioma, configurações de tela.
- Cookies e tecnologias similares: conforme a Seção 8 e a nossa Política de Cookies.
2.3. Dados de terceiros
Podemos receber dados de provedores de identidade (Google), do processador de pagamentos (Stripe) e de ferramentas de análise, sempre limitados ao necessário para operar o Serviço.
Não coletamos intencionalmente dados pessoais sensíveis (art. 11 da LGPD). Pedimos que você não inclua dados sensíveis em prompts ou conteúdos, salvo se estritamente necessário e sob sua responsabilidade.
3. Para que usamos os dados e bases legais
Tratamos dados pessoais para as finalidades abaixo, sempre amparados por uma base legal da LGPD (art. 7º e art. 11):
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter sua conta; operar e fornecer o Serviço; gerar seus posts | Execução de contrato (art. 7º, V) |
| Processar pagamentos, assinaturas e prevenção a fraudes de cobrança | Execução de contrato (art. 7º, V); obrigação legal (art. 7º, II) |
| Enviar comunicações operacionais (segurança, faturamento, mudanças no Serviço) | Execução de contrato (art. 7º, V); legítimo interesse (art. 7º, IX) |
| Garantir segurança, prevenir fraude e abuso, e manter registros de acesso | Legítimo interesse (art. 7º, IX); obrigação legal (art. 7º, II, Marco Civil) |
| Melhorar e desenvolver o Serviço (análises agregadas e métricas) | Legítimo interesse (art. 7º, IX) |
| Enviar comunicações de marketing sobre o PostFrames | Consentimento (art. 7º, I) ou legítimo interesse, com opção de descadastro |
| Cumprir obrigações legais, regulatórias e ordens de autoridades | Obrigação legal (art. 7º, II); exercício de direitos (art. 7º, VI) |
| Cookies não essenciais (análise, preferências) | Consentimento (art. 7º, I) |
Você pode se opor a tratamentos baseados em legítimo interesse e revogar consentimentos a qualquer momento (Seção 7).
4. Inteligência Artificial
O PostFrames usa modelos de IA de terceiros para gerar e refinar posts, imagens e legendas. Para isso, enviamos a esses provedores o conteúdo necessário (seus prompts, especificações de marca, mídias enviadas e parâmetros de geração) apenas para produzir o resultado que você solicitou.
- Não usamos seu Conteúdo do Usuário para treinar modelos de IA, e os provedores de IA que utilizamos não usam seu conteúdo para treinar os modelos deles.
- Retenção pelos provedores: para os modelos abertos roteados via OpenRouter, habilitamos o Zero Data Retention (o conteúdo não é retido). OpenAI, Anthropic e Google podem reter registros temporariamente (por exemplo, para segurança e prevenção de abuso), sem usá-los para treinamento.
- A geração por IA pode produzir resultados imprecisos, genéricos ou inesperados; você é responsável por revisar o conteúdo antes de publicá-lo (ver Termos de Uso).
- Os provedores de IA atuam como operadores/sub-operadores e estão listados na Seção 5.
5. Compartilhamento e operadores (sub-processadores)
Não vendemos seus dados pessoais. Compartilhamos dados apenas com prestadores que nos ajudam a operar o Serviço, na medida do necessário e sob obrigações contratuais de segurança e confidencialidade. Categorias e principais operadores:
| Operador | Finalidade | Local |
|---|---|---|
| Stripe | Processamento de pagamentos e assinaturas | EUA / global |
| OpenAI | Geração de imagem (gpt-image-1) e texto | EUA |
| Anthropic | Geração/autoria de texto (Claude) | EUA |
| Geração de texto/imagem (Gemini/Vertex); login social | EUA / global | |
| OpenRouter | Roteamento para modelos abertos (Zero Data Retention), incluindo provedores como Cerebras e Groq | EUA / global |
| Cloudflare | CDN, segurança e mitigação de ataques | Global |
| IONOS | Hospedagem e armazenamento do servidor | EUA (data center nos EUA) |
| Resend | Envio de e-mails transacionais (verificação, magic link) | Brasil (São Paulo) |
| PostHog | Análise de uso do produto (Studio) | UE (Alemanha) |
| Google Analytics | Análise de uso do site (marketing) | EUA / global |
Também podemos compartilhar dados: (i) com autoridades, mediante ordem legal; (ii) para exercer ou defender direitos; (iii) em caso de reorganização societária, fusão ou aquisição, mantendo a proteção dos dados; e (iv) com seu consentimento.
Contas gerenciadas por organização: se você se cadastra com um e-mail de uma organização ou é convidado para um espaço de trabalho, o proprietário/administrador da organização pode acessar dados da conta e do conteúdo associado àquele espaço.
6. Transferência internacional de dados
Vários operadores estão localizados fora do Brasil (por exemplo, nos Estados Unidos). Assim, seus dados podem ser transferidos e tratados no exterior, observado o Capítulo V da LGPD (art. 33). Adotamos salvaguardas como cláusulas contratuais padrão, avaliação de adequação dos países/decisões da ANPD, ou outras garantias previstas em lei, e, quando aplicável, seu consentimento específico, para assegurar nível de proteção compatível com a LGPD. Em especial, a aplicação é hospedada em data center nos Estados Unidos (IONOS), e provedores como Stripe, OpenAI, Anthropic e Google também podem tratar dados nos EUA, e o PostHog, na União Europeia.
7. Seus direitos como titular
Nos termos do art. 18 da LGPD, você pode, a qualquer momento e gratuitamente:
- Confirmar a existência de tratamento dos seus dados;
- Acessar seus dados;
- Corrigir dados incompletos, inexatos ou desatualizados;
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Solicitar a portabilidade dos dados a outro fornecedor;
- Solicitar a eliminação dos dados tratados com base no consentimento;
- Obter informação sobre as entidades com quem compartilhamos dados;
- Ser informado sobre a possibilidade de não consentir e suas consequências;
- Revogar o consentimento.
Para exercer seus direitos, escreva para dpo@postframes.co. Poderemos solicitar informações para confirmar sua identidade. Responderemos nos prazos da legislação. Algumas solicitações podem ser limitadas por obrigações legais (por exemplo, guarda de registros) ou por direitos de terceiros.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), www.gov.br/anpd.
8. Cookies
Usamos cookies essenciais (para autenticação e funcionamento do Serviço) e cookies não essenciais (preferências e análise), estes últimos sujeitos ao seu consentimento. Para detalhes e como gerenciá-los, consulte a nossa Política de Cookies.
9. Operador em nome de clientes
Quando você utiliza o Serviço para tratar dados pessoais de terceiros (por exemplo, imagens de clientes em seus posts), você é o controlador e o PostFrames atua como operador, tratando esses dados apenas conforme suas instruções e para prestar o Serviço. Para clientes empresariais, esse tratamento pode ser regido por um Adendo de Tratamento de Dados (DPA); contate dpo@postframes.co.
10. Retenção e eliminação
Mantemos dados pessoais pelo tempo necessário às finalidades desta Política e ao cumprimento de obrigações legais:
- Dados de conta e conteúdo: enquanto sua conta estiver ativa. Após o encerramento, eliminamos ou anonimizamos em prazo comercialmente razoável, salvo retenção legalmente exigida.
- Registros de acesso a aplicação/conexão: pelos prazos do Marco Civil da Internet.
- Dados fiscais e de pagamento: pelos prazos exigidos pela legislação tributária e civil.
- Backups: podem reter cópias por período limitado antes da sobrescrita.
11. Segurança
Adotamos medidas técnicas e administrativas para proteger os dados (art. 46 da LGPD), incluindo criptografia em trânsito, hash de senhas, controle de acesso, isolamento por organização (tenant) e monitoramento. Nenhum sistema é totalmente imune a incidentes; em caso de incidente de segurança relevante, comunicaremos os titulares e a ANPD conforme exigido por lei.
12. Crianças e adolescentes
O Serviço é destinado a maiores de 18 anos e ao uso profissional/empresarial. Não coletamos intencionalmente dados de crianças ou adolescentes. Se tomarmos conhecimento de tal coleta sem o devido amparo legal, eliminaremos os dados.
13. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais ou no Serviço. Alterações relevantes serão comunicadas por e-mail e/ou aviso no Serviço, e a data de “Última atualização” será revista. O uso continuado após a vigência das alterações implica concordância.
14. Contato
Dúvidas, solicitações ou reclamações sobre privacidade: E-mail: dpo@postframes.co Encarregado (DPO): Gustavo Gawryszewski