Usamos cookies estritamente necessários para autenticação e sessão, e um cookie opcional de preferência de tema (claro/escuro). Nenhum cookie de marketing ou rastreamento de terceiros é usado. Ver Política de Privacidade.
Vigência: a partir de 26/05/2026 Versão: 1.5 — FINAL (18/08/2026)
Pulso Gestora e Consultoria Ltda. ("Pulso") CNPJ: 37.064.962/0001-14 Endereço: Rua Maria da Glória Serpa Martins, 351, CEP 12.244-883, São José dos Campos — SP, Brasil
Encarregado pelo Tratamento de Dados Pessoais (DPO): Sandro Giovanni Valeri (founder e Diretor de Compliance e Gestão de Riscos) E-mail: sandro.valeri@pulsogestora.com.br WhatsApp: configurado em `/settings/platform` (founder canal direto)
Coletados quando o usuário se cadastra:
| Dado | Origem | Base legal | Retenção |
|---|---|---|---|
| Nome completo | Usuário | Execução de contrato (LGPD art. 7º V) | Enquanto conta ativa + 30 dias |
| E-mail corporativo | Usuário ou OAuth | Execução de contrato | Enquanto conta ativa + 30 dias |
| Foto/avatar | OAuth ou upload manual | Consentimento (art. 7º I) | Até remoção pelo titular |
| País + idioma preferido | Usuário | Execução de contrato | Enquanto conta ativa |
| Cargo/papel | Usuário | Legítimo interesse (art. 7º IX) |
Quando o Cliente usa a plataforma para executar processos (CVC, M&A, etc.), os seguintes dados podem ser tratados:
Nesses dados, o Cliente é Controlador (LGPD art. 5º VI). Pulso atua como Operador (art. 5º VII), tratando apenas conforme as instruções do Cliente formalizadas nestes Termos + DPA.
Ver Acordo de Processamento de Dados (DPA) para detalhes sobre obrigações do Operador.
Quando o Cliente contrata plano pago:
Pulso usa cookies estritamente necessários para autenticação e funcionalidade. Nenhum cookie de marketing ou tracking de terceiros é usado por padrão.
| Cookie | Finalidade | Duração | Necessário? |
|---|---|---|---|
| `__Secure-authjs.session-token` | Sessão autenticada | 30 dias | Sim |
| `pulso_theme` | Preferência light/dark | 1 ano | Não (default light) |
| `next-auth.csrf-token` | Proteção CSRF | Sessão | Sim |
| `pulso_cookie_consent` | Registra a escolha do banner de cookies | 1 ano | Sim (registro do próprio consentimento) |
Além dos cookies acima, a Pulso registra internamente, via a própria aplicação (sem cookie e sem qualquer serviço de terceiro), dados de navegação básicos para entender uso da plataforma e origem de tráfego. Os dois últimos itens abaixo (¹) só são gravados no primeiro acesso de cada sessão:
| Dado | Origem | Base legal | Retenção |
|---|---|---|---|
| Página visitada, ação (clique/modal), duração | Navegação do usuário | Legítimo interesse (art. 7º IX) | 6 meses |
| Domínio de origem e parâmetros UTM¹ | Cabeçalho da requisição | Legítimo interesse (art. 7º IX) | 6 meses |
| País/região/cidade aproximados¹ | IP resolvido localmente (não armazenado) | Legítimo interesse (art. 7º IX) | 6 meses |
Esses dados nunca são vendidos, compartilhados com terceiros ou usados para publicidade — servem só para a Pulso entender uso do próprio produto. Não são cookies de terceiros nem tracking entre sites (ver 3.5 e a Política de Cookies). A localização (país/região/cidade) é resolvida a partir do IP da requisição via biblioteca local (sem chamada externa) — o IP em si nunca é persistido, só o resultado já resolvido.
Pulso é uma plataforma de agentes autônomos de IA. Aprendizado contínuo é parte do valor.
Princípio fundamental: dados sensíveis do Cliente nunca são compartilhados com outros Clientes nem usados para treinar modelos que outros Clientes acessarão.
Startups descobertas pelo agente Aruanã AI durante scouting são extraídas de fontes públicas (PitchBook, Crunchbase, LinkedIn, valor.com.br, neofeed, etc.) e armazenadas em base global. Esses dados não pertencem a nenhum Cliente — são informação de mercado.
O Cliente pode optar (default OFF) por contribuir padrões anonimizados — exemplos: "rejeição em healthtech B2B com churn >15%". Estes padrões só são publicados quando ao menos 10 Clientes distintos contribuíram com casos similares (k-anonymity ≥ 10) e com diferencial privacy (ε ≤ 1.0).
Sem identificadores: nenhum padrão referencia nome de empresa, deal, fundo ou atributo identificador.
Tudo que vem do Cliente — docs, decisões, valuations, atas — fica trancado por tenant. Outros Clientes nunca veem. Pulso staff só acessa para suporte mediante consentimento explícito + audit log.
Disponível em tier Enterprise: adapter LoRA dedicado, treinado apenas com dados do Cliente, isolado em VPC. Roadmap 2027+.
Durante o Stage 1 (Scouting) de qualquer processo, o agente busca startups em fontes públicas. Os dados públicos coletados vão para a Camada 1 (base global). A decisão do Cliente sobre cada startup (aprovar / rejeitar / watchlist) e quaisquer notas adicionadas pelo Cliente vão para a Camada 3 (privada).
Em outras palavras: nenhum Cliente aprende quem viu, quem aprovou ou quem rejeitou uma startup — apenas que ela existe.
Os filtros, palavras-chave e critérios de busca que o Cliente utiliza para consultar a Camada 1 (Dados Públicos) — por exemplo, na tela "Lista de Startups" — são de uso exclusivo do Cliente e ficam registrados na Camada 3 (Privada do Cliente). Pulso não compartilha, agrega nem expõe a outros Clientes quais filtros ou termos de busca um Cliente utilizou.
Detalhamento técnico: ver `privacy-architecture.md`.
Pulso trata dados pessoais com base nas seguintes hipóteses:
| Finalidade | Base legal |
|---|---|
| Execução do contrato de assinatura SaaS | Execução de contrato (art. 7º V) |
| Cumprimento de obrigações fiscais (NF-e) e contábeis | Cumprimento de obrigação legal (art. 7º II) |
| Análise de uso para melhoria do produto (logs agregados) | Legítimo interesse (art. 7º IX) |
| Marketing (newsletter, notificações comerciais) | Consentimento (art. 7º I) — opt-in explícito |
| Treinamento de modelos com dados anonimizados | Consentimento (art. 7º I) — opt-in explícito |
O Titular pode, a qualquer tempo, exercer:
Como exercer: e-mail para `sandro.valeri@pulsogestora.com.br` ou diretamente em `/settings/profile` → "Privacidade".
Prazo de resposta: até 15 dias úteis (art. 19).
Pulso compartilha dados pessoais com terceiros estritamente necessários para entrega dos serviços. Lista atualizada:
| Sub-processador | Finalidade | Localização | Adequação |
|---|---|---|---|
| Anthropic, PBC | Processamento via API de IA (Claude) | EUA | DPA com cláusulas LGPD-compatíveis |
| Vercel Inc. | Hospedagem aplicação | EUA + edge global | DPA |
| Neon Inc. | Hospedagem DB (Postgres) | AWS sa-east-1 (São Paulo) | DPA |
| Cloudflare R2 (se aplicável) | Storage de arquivos | EUA | DPA |
| Stripe Brasil | Processamento de pagamentos | BR | DPA |
Alguns sub-processadores (Anthropic, Vercel, Resend, Cloudflare, WhatsApp) estão localizados nos EUA. Pulso garante adequação via:
Pulso adota medidas técnicas e administrativas para proteger dados pessoais (LGPD art. 46-49):
Notificação de incidente: em até 24h após detecção, conforme orientação ANPD (art. 48).
Pulso retém dados pessoais pelo tempo necessário às finalidades:
| Categoria | Retenção |
|---|---|
| Dados de conta (enquanto ativa) | Indefinido enquanto ativa |
| Dados de conta (após exclusão) | 30 dias (janela de recuperação — DPA §rescisão), depois eliminação definitiva |
| Logs de acesso | 6 meses (Marco Civil) |
| Dados financeiros / NFs | 5 anos (prazo prescricional fiscal) |
| Aceites de privacidade / NDA | Permanente (audit) |
| Backups | 30 dias |
Após esses prazos, dados são eliminados ou anonimizados, salvo retenção mais longa exigida por lei.
Esta política é redigida sob a LGPD como referência primária.
Para Titulares na UE, aplicam-se direitos adicionais:
Para Titulares na Califórnia:
Para Titulares domiciliados no México, Argentina, Chile e Colômbia, aplicam-se adicionalmente as respectivas leis locais de proteção de dados pessoais (LFPDPPP — México; Ley 25.326 — Argentina; Ley 19.628 — Chile; Ley 1581 — Colômbia), assegurados os direitos equivalentes aos previstos nesta Política.
Pulso pode atualizar esta política. Mudanças materiais serão comunicadas:
Continuidade de uso após 30 dias da notificação implica aceitação da nova versão.
Esta Política passa a vigorar para o Cliente automaticamente, no momento em que aceita os Termos de Uso + Contrato de Assinatura SaaS no cadastro (`terms-conditions.md`, §3.1) — não exige aceite em separado.
| Versão | Data | Alterações |
|---|---|---|
| 1.0 | 26/05/2026 | Versão inicial. |
| 1.1 | 05/08/2026 | Corrigido nome do agente (Tibiriçá→Aruanã AI); removidas referências a URLs públicas `/legal/subprocessors` e `/legal/privacy-policy/history` (inexistentes); documento finalizado como FINAL. |
| 1.2 | 05/08/2026 | Declarada como parte integrante dos Termos de Uso — aceite consolidado em 1 clique (Termos), não exige mais aceite clickwrap separado. |
| 1.3 | 05/08/2026 | Bloco "Aceite" (assinatura Pulso + Cliente) substituído por "Vigência" — documento não é mais assinado no fluxo padrão, só disponibilizado. |
| 1.4 | 18/08/2026 | Nova seção 3.6 — declara o analytics interno de navegação/origem de tráfego (`/api/track`, `PageEvent`) que já rodava em produção sem constar aqui. Achado em compliance check interno (legítimo interesse, art. 7º IX; retenção 6 meses). |
| 1.5 |
| Logs de acesso (IP, user-agent, timestamps) | Coletado automaticamente | Cumprimento de obrigação legal (Marco Civil art. 15) | 6 meses |
| Histórico de aceites (Privacy Policy, T&C, NDA) | Coletado automaticamente no aceite | Cumprimento de obrigação legal | Permanente (audit) |
| Resend / SES |
| Envio de e-mails transacionais |
| EUA |
| DPA |
| Clicksign | Assinatura digital de NDAs | BR | DPA |
| Meta WhatsApp Cloud API | Notificações ao founder | EUA | DPA |
| Nova seção 4.6 — declara explicitamente que filtros/critérios de busca do Cliente na base pública (Camada 1) são privados (Camada 3), nunca compartilhados com outros Clientes. Confirmação de política já vigente, achada em compliance check interno. |