DOSSAURO

Legal

Política de Privacidade

Versão 2026-07-26.1 · Em vigor desde 26/07/2026

Esta política explica quais dados pessoais o Dossauro coleta, para que usa cada um deles, com quem compartilha e quais direitos você tem sobre eles, em linha com a Lei Geral de Proteção de Dados (LGPD).

1. Quem é o controlador

O Dossauro é o controlador dos dados pessoais tratados neste site. O canal de contato para qualquer assunto de privacidade é suporte@dossauro.com.br ou o formulário de suporte.

2. Quais dados coletamos

Coletamos, hoje, os seguintes dados:

  • Nome e e-mail, recebidos do Google quando você autentica sua conta, usados para autenticação, comunicação sobre pedidos e liberação de acesso.
  • Papel da conta (comprador ou administrador), usado internamente para controle de permissões.
  • CPF e telefone, solicitados no momento da compra e enviados diretamente à Stripe para emissão do pagamento. Não armazenamos CPF ou telefone em nossos próprios sistemas; eles transitam apenas até o processador de pagamento.
  • Registros de pedidos e pagamentos (produto comprado, valor, status do pagamento, identificadores da Stripe), necessários para liberar e comprovar o acesso comprado.
  • Logs de auditoria e de download — registramos eventos como concessão/revogação de acesso e tentativas de download (aceitas ou negadas), para segurança, prevenção de fraude e suporte.
  • Dados de uso e telemetria de produto — páginas visitadas, eventos de produto (por exemplo início de checkout, confirmação de compra, download) e identificador opaco da conta quando você está autenticado, coletados via PostHog para entender o uso do site e melhorar a experiência. Não enviamos e-mail, CPF, telefone ou dados de cartão nesses eventos.

Não coletamos dados de cartão de crédito: o pagamento acontece no ambiente hospedado da Stripe.

Publicidade e pixels de marketing: usamos o Pixel da Meta (Facebook/Instagram) e a Conversions API da Meta para medir a eficácia de anúncios e entender quais campanhas levam a compras. Esses recursos só são ativados com o seu consentimento de marketing: nada é carregado ou enviado à Meta antes de você aceitar essa categoria no banner de consentimento. No navegador, o Pixel registra eventos de navegação e de compra (como visualização de material, início de checkout e confirmação de compra) sem enviar dados que identifiquem você diretamente — não coletamos telefone nem CPF do formulário para essa finalidade. Pelo servidor, quando uma compra é paga, enviamos à Meta um evento de compra que inclui o seu e-mail protegido por hash (SHA-256), nunca em texto legível, além do valor e do produto adquirido. Você pode recusar desde o início ou revogar esse consentimento a qualquer momento pelo gerenciador de preferências (veja a seção de cookies), e, ao revogar, o Pixel para de carregar e novos eventos deixam de ser enviados.

3. Para que usamos esses dados

  • Criar e autenticar sua conta.
  • Processar a compra e liberar o acesso ao material adquirido.
  • Enviar e-mails sobre a compra, o pagamento e o reembolso.
  • Responder solicitações de suporte e registrar protocolos.
  • Investigar problemas de acesso, prevenir uso indevido do material e cumprir obrigações legais.
  • Medir e melhorar o funcionamento do site (analytics de produto e logs operacionais).
  • Medir e otimizar a eficácia dos nossos anúncios na Meta (Facebook/Instagram), somente quando você consente com marketing.

4. Com quem compartilhamos dados (operadores)

Usamos os seguintes fornecedores para operar o Dossauro. Cada um trata apenas os dados necessários à sua função:

  • Stripe — processamento de pagamentos; recebe nome, e-mail, CPF e telefone para emitir a cobrança e processar eventuais reembolsos.
  • Convex — infraestrutura de banco de dados e backend onde as contas, pedidos, acessos e logs de auditoria são armazenados (Convex Cloud).
  • Vercel — hospedagem do site (frontend) em produção.
  • Resend — envio dos e-mails transacionais (confirmação de compra, reembolso, respostas de suporte).
  • PostHog — analytics de produto e logs operacionais do aplicativo. Recebe eventos de uso e, quando você está logado, um identificador opaco da conta (sem e-mail, CPF ou telefone nas propriedades dos eventos). A gravação de sessão (session recording) está desligada.
  • Meta Platforms (Facebook/Instagram) — medição e otimização de anúncios, apenas com consentimento de marketing. Pelo Pixel no navegador, recebe eventos de navegação e de compra (por exemplo visualização de material, início de checkout e confirmação de compra), sem dados que identifiquem você diretamente. Pela Conversions API, no servidor, recebe o evento de compra com o seu e-mail protegido por hash (SHA-256), nunca em texto legível, e dados da compra (valor e produto). Se você não consentir com marketing, nada é enviado à Meta.
  • Google e Apple — provedores de login social planejados (ainda não disponíveis); quando ativados, receberão apenas os dados necessários para autenticação via OAuth.

Não vendemos dados pessoais a terceiros. O compartilhamento com a Meta descrito acima serve exclusivamente para medir e otimizar nossos próprios anúncios e depende do seu consentimento de marketing; você pode revogá-lo a qualquer momento.

5. Cookies e tecnologias similares

Organizamos cookies e armazenamento local em três categorias. Na primeira visita, um banner de consentimento pede sua escolha; nada além do necessário é ativado antes de você decidir.

  • Necessários — mantêm sua sessão autenticada e o funcionamento básico do site. São sempre ativos e não dependem de consentimento, pois sem eles o site não funciona.
  • Analytics — analytics de produto (PostHog), para medir o uso e melhorar a experiência. Só são ativados com o seu consentimento de analytics.
  • Marketing/publicidade — o Pixel da Meta (Facebook/Instagram), para medir e otimizar nossos anúncios. Só são ativados com o seu consentimento de marketing; enquanto você não aceitar, o Pixel não é carregado.

Você pode revisar ou revogar seu consentimento com analytics e marketing a qualquer momento, reabrindo o painel de preferências. Ao revogar o marketing, o Pixel da Meta deixa de carregar e novos eventos deixam de ser enviados à Meta.

6. Por quanto tempo guardamos os dados

Mantemos os dados de conta, pedidos e acesso enquanto sua conta existir e pelo tempo necessário para cumprir obrigações legais, fiscais e de defesa em eventuais disputas. Logs de auditoria são mantidos por um período de segurança operacional. Dados de analytics no PostHog seguem a retenção configurada nesse provedor.

7. Seus direitos

Como titular dos dados, você pode solicitar, a qualquer momento:

  • Confirmação de que tratamos seus dados e acesso a eles.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desacordo com a lei.
  • Informação sobre os operadores com quem compartilhamos seus dados.
  • Revogação de consentimento, quando aplicável.

Para exercer qualquer um desses direitos, use o formulário de suporte ou escreva para suporte@dossauro.com.br. Responderemos pelo mesmo canal, com um protocolo de acompanhamento.

8. Segurança

Autenticação de clientes usa Google OAuth; ações administrativas e de liberação de acesso são verificadas no backend, não confiam em dados enviados pelo navegador. Tentativas de download são revalidadas a cada acesso.

9. Alterações desta política

Podemos atualizar esta política ao longo do tempo. A versão e a data vigentes estão sempre indicadas no topo desta página.

Histórico de alterações

  • v2026-07-26.1 (26/07/2026) — Atualização do tratamento de autenticação: nome e e-mail passam a ser recebidos do Google OAuth para contas de clientes. Reabre o gate jurídico.
  • v2026-07-15.2 (15/07/2026) — Inclusão do Pixel da Meta e da Conversions API para medição de anúncios, condicionados ao consentimento de marketing (banner/gerenciador LGPD); Meta Platforms adicionada como operadora (eventos via Pixel no cliente e e-mail com hash SHA-256 + dados da compra via Conversions API no servidor); nova categoria de cookies de marketing. Reabre o gate jurídico.
  • v2026-07-15 (15/07/2026) — Aprovação comercial: inclusão do PostHog (analytics/logs), Vercel como hospedagem ativa e nota sobre Pixel Meta ainda não implementado.
  • v2026-07 (07/07/2026) — Primeira minuta publicada para revisão jurídica.

Dúvidas sobre este documento? Fale com a gente em suporte@dossauro.com.br ou pelo formulário de suporte.