Política de Privacidade
Esta política explica quais dados pessoais o AnalyticsLog trata, para que os usamos, com quem os compartilhamos, por quanto tempo os guardamos e como você exerce seus direitos. Ela cobre o site analyticslog.io, a plataforma AnalyticsLog e o conector MCP usado por assistentes de IA.
1. Quem somos
O AnalyticsLog é uma plataforma de Business Intelligence para transportadoras e operadores logísticos, desenvolvida e mantida pela Softweb Tecnologia — SOFTWEB TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 20.341.234/0001-00, com sede na Av. C-5, Qd 16 - Lt 07, N 307, Jardim América, Goiânia/GO, CEP 74265-050.
Esta política se aplica a: (a) o site analyticslog.io; (b) a plataforma AnalyticsLog e seu portal; e (c) o conector MCP disponibilizado em mcp.analyticslog.io, que permite consultar indicadores da sua empresa a partir de assistentes de IA como o ChatGPT e o Claude.
2. Controlador e operador
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) distingue quem decide sobre o tratamento de quem apenas o executa. No AnalyticsLog essa divisão funciona assim:
- Somos controladores dos dados de cadastro e de acesso que criamos para operar o serviço: contas de usuário, credenciais, registros de autorização, logs técnicos e contatos comerciais recebidos pelo site.
- Somos operadores dos dados operacionais da transportadora cliente — faturamento, documentos de transporte, identificação de pagadores e demais informações extraídas das fontes que o próprio cliente mantém. Nesses dados, o controlador é a transportadora, e nós os tratamos apenas conforme as instruções dela e o contrato firmado.
Se você é cliente final de uma transportadora que usa o AnalyticsLog e quer exercer direitos sobre seus dados, procure primeiro essa transportadora: ela é a controladora dessas informações. Podemos auxiliá-la, mas não podemos atender ou alterar esses dados sem a instrução dela.
3. Dados que tratamos
3.1 Conta e acesso
- Usuário da plataforma: nome, e-mail corporativo, empresa vinculada e perfil de acesso.
- Usuário do MCP: e-mail e senha usados exclusivamente para autorizar um assistente de IA. A senha é guardada apenas como hash, nunca em texto legível, e não recuperamos senhas — apenas redefinimos.
- Credenciais de integração: tokens de acesso são gerados aleatoriamente e armazenados somente como resumo criptográfico SHA-256. O valor original é exibido uma única vez, no momento da criação, e não pode ser recuperado por nós depois disso.
3.2 Registros de uso
- Qual usuário autorizou qual aplicação, para qual empresa, com qual escopo e em que data.
- Data e hora do último uso de cada credencial, usada para detectar acessos indevidos e credenciais esquecidas.
- Logs técnicos de erro contendo apenas o tipo de evento, um identificador de incidente e o horário. Por decisão de projeto, o sistema não registra o conteúdo da consulta, credenciais, endereços de banco de dados ou dados do cliente nesses logs.
- Registros de segurança do servidor e do proxy, como endereço IP e volume de requisições, usados para limitar abuso.
3.3 Dados operacionais consultados
Quando uma consulta é executada, acessamos a fonte de dados que a própria transportadora configurou — por exemplo, arquivos no SharePoint da empresa ou um banco de dados analítico dela. Esses registros contêm identificação do pagador do frete, incluindo nome e CNPJ, além de valores, documentos de transporte e informações da carga e da rota.
O que pode retornar ao solicitante, conforme a consulta pedida:
- totais do período: faturamento, peso, volumes, valor de mercadoria e composição do frete;
- uma amostra de documentos de transporte, com número do CT-e ou CTRC, data de emissão, nota fiscal, nome e CNPJ do pagador, peso, volumes, valor da mercadoria, unidades de origem e destino, cidade e UF de entrega e os valores do frete;
- indicadores calculados a partir desses números.
Não mantemos cópia desses dados. O conteúdo é processado em memória durante a consulta e descartado ao final da resposta. A quantidade de documentos detalhados é limitada por consulta, e o resultado nunca revela em que arquivo, tabela ou sistema o dado estava.
Quando o pagador é pessoa física ou empresário individual, esses registros constituem dado pessoal. Nessa hipótese a transportadora contratante é a controladora, conforme a seção 2, e cabe a ela ter base legal para o tratamento.
3.4 Contato pelo site
Se você nos escrever por e-mail ou WhatsApp a partir do site, tratamos os dados que você enviar — normalmente nome, contato e o teor da mensagem — para responder e dar seguimento comercial.
4. Como usamos os dados
- Autenticar o acesso e identificar a empresa à qual a credencial pertence.
- Executar a consulta solicitada e devolver o resultado correspondente.
- Manter a segurança: detectar uso indevido, bloquear tentativas repetidas de login, aplicar limites de requisição e investigar incidentes.
- Prestar suporte técnico e responder solicitações.
- Cumprir obrigações legais, contratuais e regulatórias.
Não vendemos dados pessoais, não os cedemos para publicidade e não usamos dados de clientes para treinar modelos de inteligência artificial, próprios ou de terceiros.
5. Base legal
- Execução de contrato (art. 7º, V da LGPD): criação de contas, autenticação, execução das consultas e suporte.
- Cumprimento de obrigação legal (art. 7º, II): guarda de registros exigidos por lei.
- Legítimo interesse (art. 7º, IX): segurança da informação, prevenção a fraude e melhoria do serviço, sempre limitado ao necessário e sem prevalecer sobre direitos fundamentais do titular.
- Consentimento (art. 7º, I): contato comercial iniciado por você e a autorização explícita que você concede ao conectar um assistente de IA.
6. Acesso por assistentes de IA
O AnalyticsLog oferece um conector MCP que permite perguntar sobre o faturamento da sua empresa dentro de assistentes como ChatGPT e Claude. Esse acesso funciona assim:
- A conexão só existe depois que você faz login e autoriza expressamente, em uma tela que mostra a empresa vinculada, a aplicação solicitante e o domínio de retorno.
- A empresa consultada é sempre derivada da credencial autenticada. Nenhuma ferramenta aceita empresa, domínio, conexão ou origem de dados como parâmetro, e não há como pedir ao servidor que troque de empresa.
- O acesso é somente leitura. As ferramentas disponíveis consultam o faturamento agregado por mês e, para um cliente pagador localizado por CNPJ ou nome, os detalhes logísticos dos documentos de transporte do período. Não é possível criar, alterar ou apagar nada através delas.
- As credenciais das fontes de dados (SharePoint, banco de dados) permanecem no nosso servidor, cifradas, e nunca são enviadas ao assistente de IA. O resultado também não revela em que arquivo, tabela ou sistema o dado estava.
Importante: o resultado da consulta é entregue ao assistente de IA que você conectou e passa a fazer parte daquela conversa. A partir desse ponto, o tratamento é regido também pela política de privacidade do provedor do assistente (por exemplo, OpenAI ou Anthropic). Considere isso antes de solicitar informações sensíveis e revise as configurações de privacidade da sua conta nesses serviços.
Você pode encerrar esse acesso a qualquer momento removendo o conector no próprio assistente. O administrador da sua empresa também pode revogar a autorização, desativar o usuário ou redefinir a senha — qualquer dessas ações invalida imediatamente os tokens emitidos.
7. Compartilhamento
Compartilhamos dados apenas nas hipóteses abaixo:
- Provedor do assistente de IA que você conectou: recebe o resultado das consultas que você mesmo solicitar, conforme a seção anterior.
- Microsoft: quando a fonte de dados da sua empresa está no SharePoint, acessamos o ambiente Microsoft 365 da própria empresa, com permissão mínima de leitura no site necessário.
- Fornecedores de infraestrutura de hospedagem, banco de dados e comunicação, contratados para operar o serviço e obrigados contratualmente à confidencialidade.
- Autoridades, quando houver ordem judicial ou obrigação legal.
8. Transferência internacional
Alguns dos fornecedores citados operam servidores fora do Brasil. Quando isso ocorre, a transferência é feita com base nas hipóteses do art. 33 da LGPD e sustentada por cláusulas contratuais e compromissos de segurança firmados com esses fornecedores.
9. Segurança
- Tráfego protegido por TLS em todos os endereços públicos.
- Tokens armazenados apenas como hash SHA-256; segredos de integração cifrados com AES-256-GCM e decifrados somente em memória, no momento do uso.
- Isolamento por empresa aplicado no servidor, e não no cliente: toda consulta é filtrada pela empresa vinculada à credencial.
- Contas de banco de dados com privilégio mínimo, sem permissão de escrita sobre dados operacionais.
- Bloqueio temporário após tentativas sucessivas de login incorreto e limites de requisição por origem.
- Logs desenhados para não conter credenciais nem conteúdo de dados do cliente.
Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança relevante que possa acarretar risco ou dano aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados nos prazos e na forma exigidos pela LGPD.
10. Retenção e descarte
Guardamos cada tipo de dado apenas pelo tempo necessário à sua finalidade. Os prazos praticados são:
| Dado | Prazo de retenção |
|---|---|
| Dados operacionais consultados | Não armazenados. Processados em memória e descartados ao fim da resposta. |
| Código de autorização | 5 minutos, de uso único |
| Token de acesso | 1 hora |
| Token de renovação | 30 dias, com rotação a cada uso |
| Token técnico de integração | Até a revogação pelo administrador ou a data de expiração definida no cadastro |
| Conta de usuário e dados de cadastro | Enquanto durar o contrato; eliminados em até 30 dias após o encerramento ou pedido de exclusão |
| Registros de autorização e de último uso | 12 meses |
| Logs técnicos e de segurança | 12 meses |
| Mensagens de contato comercial | 24 meses após o último contato |
| Registros exigidos por lei | Pelo prazo legal aplicável, mesmo após o fim do contrato |
Encerrado o prazo, os dados são eliminados ou anonimizados, ressalvadas as hipóteses de guarda obrigatória previstas no art. 16 da LGPD.
11. Seus direitos e controles
Como titular, você pode solicitar a qualquer momento:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
- portabilidade a outro fornecedor, nos termos da regulamentação;
- informação sobre com quem compartilhamos seus dados;
- revogação do consentimento, quando esta for a base legal utilizada;
- oposição a tratamento fundado em legítimo interesse.
Além desses direitos, você tem controles diretos: remover o conector no assistente de IA encerra o acesso na hora, e o administrador da sua empresa pode revogar credenciais, desativar usuários ou desativar a conexão de dados a qualquer momento.
Atendemos os pedidos em até 15 dias contados do recebimento. Podemos precisar confirmar sua identidade antes de responder, para não revelar dados a quem não é o titular.
13. Menores de idade
O AnalyticsLog é um serviço corporativo, destinado a profissionais de transportadoras e operadores logísticos. Não é dirigido a menores de 18 anos e não coletamos intencionalmente dados de crianças ou adolescentes. Se identificarmos um cadastro nessa situação, ele será eliminado.
14. Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. A data de última atualização no topo da página sempre indica a versão vigente. Quando a mudança for relevante, avisaremos os clientes por e-mail ou pelo próprio portal antes de ela entrar em vigor.
15. Contato e encarregado
Para exercer seus direitos, tirar dúvidas sobre esta política ou comunicar um problema de privacidade, fale com o nosso encarregado pelo tratamento de dados pessoais:
Encarregado de Proteção de Dados
E-mail: suporte@softweb.inf.br
WhatsApp: +55 62 4101-1073
Endereço: Av. C-5, Qd 16 - Lt 07, N 307 — Jardim América, Goiânia/GO, CEP 74265-050
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
