← Voltar ao site
LGPD & Compliance
Última atualização: 10 de junho de 2026
LEI 13.709/2018 — LGPD ✓ CONFORME MARCO CIVIL — LEI 12.965/2014 CDC — LEI 8.078/1990
Índice
  1. Fundamento Legal e Escopo
  2. Papel da CarsignX (Controlador/Operador)
  3. Encarregado de Dados (DPO)
  4. Princípios Aplicados (art. 6º da LGPD)
  5. Bases Legais Utilizadas (art. 7º da LGPD)
  6. Categorias de Dados e Finalidades
  7. Dados Sensíveis
  8. Compartilhamento e Suboperadores
  9. Transferências Internacionais
  10. Prazos de Retenção
  11. Medidas Técnicas e Organizacionais de Segurança
  12. Os 9 Direitos dos Titulares
  13. Gestão de Incidentes (art. 48 da LGPD)
  14. Crianças e Adolescentes (art. 14 da LGPD)
  15. Consentimento — Gestão e Revogação
  16. Marco Civil da Internet — Compliance
  17. Código de Defesa do Consumidor — Compliance
  18. Blockchain e Imutabilidade (Lei 14.063/2020)
  19. Canal de Comunicação com a ANPD
  20. Contato e Exercício de Direitos

1. Fundamento Legal e Escopo

Este documento descreve as práticas de conformidade da CarsignX em relação à proteção de dados pessoais, em atendimento à:

Este documento aplica-se a todos os dados pessoais tratados pela CarsignX, independentemente do canal (aplicativo móvel, site, e-mail, WhatsApp ou suporte).

2. Papel da CarsignX

PapelDefinição (LGPD)Situação CarsignX
Controlador Quem decide o tratamento dos dados (art. 5º, VI) CarsignX é controladora dos dados de seus usuários finais (proprietários e prestadores)
Operador Quem trata dados por conta do controlador (art. 5º, VII) Google LLC (Firebase) atua como operador sob instruções da CarsignX

3. Encarregado de Dados (DPO)

✓ A CarsignX indica formalmente um Encarregado de Proteção de Dados (DPO), conforme exigência do art. 41 da LGPD.
DPO — CarsignX
Canal de contato: privacidade@carsignx.com.br
Atribuições: receber reclamações de titulares; interagir com a ANPD; orientar colaboradores sobre LGPD; fiscalizar o cumprimento desta política.

4. Princípios Aplicados (art. 6º da LGPD)

PrincípioComo aplicamos
FinalidadeDados coletados somente para fins determinados, legítimos e explicitados
AdequaçãoTratamento compatível com as finalidades informadas ao titular
NecessidadeColetamos o mínimo necessário para cada finalidade (minimização)
Livre acessoTitular pode consultar seus dados a qualquer tempo
QualidadeDados mantidos exatos, atualizados e relevantes
TransparênciaInformações claras e acessíveis sobre o tratamento
SegurançaMedidas técnicas e administrativas de proteção
PrevençãoAdoção de medidas preventivas contra danos
Não discriminaçãoDados não usados para fins discriminatórios ilícitos
ResponsabilizaçãoDemonstração de conformidade com a LGPD

5. Bases Legais Utilizadas (art. 7º da LGPD)

Base LegalArt. LGPDQuando utilizamos
Consentimentoart. 7º, INotificações push, registro em blockchain, upload de documentos opcionais
Execução de contratoart. 7º, VCadastro, autenticação, e-mails transacionais, uso das funcionalidades
Obrigação legalart. 7º, IIRetenção de logs (Marco Civil), cumprimento de ordens judiciais
Legítimo interesseart. 7º, IXAnálise de uso para melhoria do serviço, prevenção de fraudes, segurança
Proteção ao créditoart. 7º, XVerificação de documentação de prestadores

6. Categorias de Dados e Finalidades

CategoriaDadosBase LegalRetenção
IdentidadeNome, e-mail, fotoContratoVida da conta + 30d
AutenticaçãoUID, hash de senhaContratoVida da conta + 30d
VeicularPlaca, chassis, RENAVAM, modeloContrato / ConsentimentoVida da conta + 30d
ManutençãoHistórico, fotos, NFConsentimentoVida da conta + 30d
DispositivoToken FCM, SO, modeloConsentimentoAté revogação do push
Logs de acessoIP, data/hora, açãoObrigação legal6 meses (MCI)
CrashlyticsStack traces, SO, versão appLegítimo interesse90 dias
Profissional (Prestadores)CNPJ, CNH, especialidadeContrato / Proteção ao créditoVida da conta + 5 anos

7. Dados Sensíveis

A CarsignX pode tratar as seguintes categorias de dados que exigem proteção reforçada, conforme o art. 11 da LGPD:

Não coletamos: dados de saúde, origem racial ou étnica, convicções religiosas, opiniões políticas, dados genéticos, biometria ou dados sobre vida sexual.

8. Compartilhamento e Suboperadores

SuboperadorPaísFinalidadeGarantias
Google LLC (Firebase)EUA / GlobalInfraestrutura completa (BD, auth, storage, push, functions)DPA Google Cloud; cláusulas contratuais padrão
Nodemailer / SMTPBrasilEnvio de e-mails transacionais via suporte@carsignx.com.brConexão TLS, credenciais em Secret Manager

A CarsignX não vende, cede ou compartilha dados pessoais com fins comerciais ou publicitários de terceiros.

9. Transferências Internacionais

Dados processados pelo Google Firebase podem transitar por servidores localizados fora do Brasil. A CarsignX assegura que estas transferências ocorrem em conformidade com o art. 33 da LGPD, com base em:

10. Prazos de Retenção

DadoPrazoFundamento
Dados de conta (nome, e-mail)Vida da conta + 30 dias após exclusãoLGPD art. 16, I
Logs de acesso6 mesesMarco Civil art. 15
Dados contratuais / fiscais5 anosCódigo Civil art. 206
Documentos profissionais (prestadores)Vida da conta + 5 anosObrigação legal / proteção ao crédito
Crashlytics / telemetria90 diasLegítimo interesse / minimização
Registros em blockchainImutável — não pode ser excluídoNatureza tecnológica / LGPD art. 16, IV

11. Medidas Técnicas e Organizacionais de Segurança

Técnicas:

Organizacionais:

12. Os 9 Direitos dos Titulares (art. 18 da LGPD)

I
Confirmação e Acesso
Confirmar se tratamos seus dados e obter cópia completa
II
Correção
Corrigir dados incompletos, inexatos ou desatualizados
III
Anonimização / Bloqueio / Eliminação
De dados desnecessários ou tratados em desconformidade
IV
Portabilidade
Receber seus dados em formato estruturado e interoperável
V
Eliminação (consentimento)
Eliminar dados tratados com base em consentimento revogado
VI
Informação sobre compartilhamento
Saber com quais terceiros seus dados são compartilhados
VII
Informação sobre recusa do consentimento
Conhecer as consequências de não consentir
VIII
Revogação do consentimento
Revogar consentimento a qualquer tempo, sem ônus
IX
Revisão de decisões automatizadas
Solicitar revisão de perfis criados por algoritmos (ex.: CarScore)

Para exercer qualquer direito, envie solicitação para privacidade@carsignx.com.br. Respondemos em até 15 dias úteis, prorrogáveis por mais 15 dias mediante justificativa.

13. Gestão de Incidentes (art. 48 da LGPD)

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a CarsignX adotará o seguinte procedimento:

  1. Identificação e contenção imediata do incidente;
  2. Notificação à ANPD e aos titulares afetados dentro de 72 horas da ciência do incidente;
  3. A notificação incluirá: natureza dos dados, número de titulares afetados, medidas adotadas e medidas de mitigação;
  4. Documentação do incidente no registro interno de ocorrências;
  5. Revisão das medidas de segurança para prevenir recorrência.
✓ A CarsignX mantém plano de resposta a incidentes de segurança ativo.

14. Crianças e Adolescentes (art. 14 da LGPD)

O tratamento de dados de crianças (até 12 anos) e adolescentes (12 a 18 anos) somente pode ser realizado com consentimento específico de um dos pais ou responsável legal, conforme art. 14 da LGPD.

A CarsignX adota as seguintes medidas de proteção:

15. Consentimento — Gestão e Revogação

Quando o tratamento se baseia em consentimento (art. 7º, I), o usuário tem o direito de revogá-lo a qualquer tempo, sem prejuízo ao tratamento já realizado:

Atenção: A revogação do consentimento pode limitar o acesso a funcionalidades que dependem dos dados em questão. Registros em blockchain já consolidados são imutáveis e não podem ser revertidos.

16. Marco Civil da Internet — Compliance

Em conformidade com a Lei 12.965/2014 (Marco Civil da Internet):

17. Código de Defesa do Consumidor — Compliance

Como fornecedora de serviço digital ao consumidor, a CarsignX observa:

18. Blockchain e Imutabilidade (Lei 14.063/2020)

O CarsignX utiliza tecnologia blockchain para registro imutável de histórico veicular. Em conformidade com a Lei 14.063/2020:

19. Canal de Comunicação com a ANPD

A CarsignX reconhece a competência da Autoridade Nacional de Proteção de Dados (ANPD) para fiscalização e regulamentação do tratamento de dados pessoais no Brasil. Titulares que não obtiverem resposta satisfatória da CarsignX podem registrar reclamação diretamente na ANPD:

20. Contato e Exercício de Direitos

Para exercer seus direitos, esclarecer dúvidas, registrar reclamações ou solicitar o Relatório de Impacto à Proteção de Dados (RIPD):

DPO / Encarregado de Dados:
privacidade@carsignx.com.br

Suporte Geral:
suporte@carsignx.com.br

Prazo de resposta: até 15 dias úteis (prorrogável por mais 15 mediante justificativa).

ANPD: www.gov.br/anpd