Política de Privacidade

Versão 1.1, vigente a partir de 6 de setembro de 2026.

1. Apresentação

Esta Política de Privacidade descreve como a plataforma GeDOA, de titularidade de RAS Tecnologia e Serviços, CNPJ 33.813.709/0001-65, com sede na Alameda Salvador, 1057, Salvador Shopping Business, Salvador/BA, coleta, utiliza, compartilha, armazena e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD), com o Marco Civil da Internet (Lei nº 12.965/2014) e com as demais normas aplicáveis.

Ela se aplica ao uso da plataforma em app.gedoa.com.br, ao aplicativo instalável (PWA), às páginas públicas de captação de doadores e às comunicações enviadas pela plataforma. O uso do GeDOA está sujeito também aos Termos de Uso.

2. Papéis no tratamento de dados

O GeDOA é utilizado por instituições beneficentes para gerir doações recorrentes realizadas por meio da fatura de energia elétrica. Por isso, os papéis definidos pela LGPD variam conforme a categoria de dado:

  • Dados de doadores: a instituição que cadastra ou capta o doador é a controladora. Ela decide as finalidades do tratamento e responde pela base legal, em especial pela autorização do débito na fatura. A GeDOA atua como operadora, tratando esses dados exclusivamente em nome da instituição e conforme suas instruções.
  • Dados de usuários da plataforma e registros de acesso: a GeDOA é a controladora, pois define como esses dados são tratados para operar, proteger e melhorar o serviço.

Se você é doador e deseja exercer direitos sobre seus dados, o canal principal é a instituição para a qual você doa. A GeDOA apoia as instituições no atendimento dessas solicitações e também recebe pedidos pelo canal indicado na seção 12.

3. Dados que coletamos

3.1. Dados de usuários da plataforma (colaboradores das instituições):

DadosOrigem
Nome completo, e-mail e telefoneInformados no convite ou no perfil do usuário
Credenciais de acesso (senha armazenada com criptografia irreversível)Definidas pelo próprio usuário
Perfil de acesso, empresa vinculada e status da contaDefinidos pela instituição ou pela administração da plataforma
Fatores de verificação em duas etapas: segredo do aplicativo autenticador e códigos de recuperação de uso único (armazenados com criptografia irreversível)Configurados pelo próprio usuário ao ativar o recurso, por opção ou por exigência da instituição
Códigos temporários de recuperação de senha (armazenados com criptografia irreversível)Gerados pela plataforma a pedido do usuário e enviados ao e-mail ou ao telefone já cadastrados
Identificador, nome e e-mail da conta GoogleRecebidos do Google quando o usuário opta por entrar com essa conta, apenas para vínculo com o cadastro já existente
Registros de acesso e de tentativas de acesso: data, hora, endereço IP, dispositivo e navegadorColetados automaticamente a cada login, recuperação de senha e verificação em duas etapas
Preferências de notificação e inscrições de pushConfiguradas pelo usuário

3.2. Dados de doadores (tratados em nome das instituições):

DadosOrigem
Nome, CPF ou CNPJ, RG, data de nascimento, sexo e estado civilCadastro pela instituição, importação de planilha ou auto-cadastro
Endereço completo, e-mail e telefones de contatoCadastro pela instituição, importação ou auto-cadastro
Conta contrato de energia elétrica e valor da doação recorrenteAutorização de débito informada pelo doador
Histórico de remessas, retornos e status das doaçõesGerado pela operação com a distribuidora de energia
Assinatura eletrônica, ficha de autorização e documento comprobatório (conta de energia, CNH ou identidade)Auto-cadastro público ou digitalização pela instituição
Registro do aceite no auto-cadastro: IP, data, hora, dispositivo e texto da declaração aceitaColetado automaticamente na página pública de captação

3.3. Dados de navegação: cookies estritamente necessários de autenticação e sessão, preferência de tema e token da verificação anti-robô. Não utilizamos cookies de publicidade nem realizamos rastreamento para fins de marketing. Métricas de uso, quando coletadas, são agregadas e não identificam o visitante.

4. Finalidades e bases legais

FinalidadeBase legal (LGPD, art. 7º)
Operar a gestão de doações: cadastro de doadores, geração de remessas, processamento de retornos e conciliaçãoExecução de contrato e de procedimentos preliminares (inciso V)
Efetivar a doação recorrente na fatura de energia junto à distribuidoraExecução de contrato (inciso V), com autorização registrada do doador
Auto-cadastro de doadores na página pública de captaçãoConsentimento do titular (inciso I), registrado com IP, data, hora e texto da declaração
Autenticar usuários, prevenir fraudes e acessos não autorizadosLegítimo interesse (inciso IX) e cumprimento de obrigação legal (inciso II)
Verificar a identidade do usuário em duas etapas, entregar códigos de recuperação de senha por e-mail ou WhatsApp e limitar temporariamente tentativas excessivas de acessoLegítimo interesse (inciso IX) na segurança das contas e dos dados das instituições e dos doadores
Permitir o acesso com conta Google a usuários previamente cadastrados pela instituiçãoExecução de contrato (inciso V)
Guardar registros de acesso à aplicaçãoCumprimento de obrigação legal (art. 15 do Marco Civil da Internet)
Enviar comunicações operacionais: convites, redefinição de senha, alertas de processamento e relatóriosExecução de contrato (inciso V) e legítimo interesse (inciso IX)
Cumprir obrigações fiscais, regulatórias e ordens de autoridadesCumprimento de obrigação legal ou regulatória (inciso II)
Defender direitos em processos administrativos, judiciais ou arbitraisExercício regular de direitos (inciso VI)

Quando o tratamento se basear em consentimento, o titular pode revogá-lo a qualquer momento, pelos canais da seção 12, sem prejuízo da licitude do tratamento realizado até a revogação. A revogação do consentimento do doador implica o cancelamento da doação recorrente nas remessas seguintes.

5. Compartilhamento de dados

O GeDOA não vende dados pessoais. O compartilhamento ocorre apenas nas hipóteses abaixo:

  • Distribuidora de energia (grupo Neoenergia): recebe, por arquivos de remessa, os dados necessários à efetivação do débito da doação na fatura (identificação da conta contrato e valor), e devolve o resultado do processamento.
  • A própria instituição controladora: os dados dos doadores são acessíveis aos usuários autorizados da instituição responsável, nunca a outras instituições da plataforma.
  • Suboperadores de infraestrutura: provedores listados na seção 6, contratados para hospedagem, banco de dados, envio de e-mails e mensagens, proteção anti-robô e execução de tarefas em segundo plano.
  • Provedor de identidade (Google): quando o usuário escolhe entrar com sua conta Google, a autenticação é feita pelo Google, que informa à GeDOA apenas a identificação básica da conta (identificador, nome e e-mail). A GeDOA não recebe a senha do Google nem acessa outros dados daquela conta.
  • Autoridades públicas: quando exigido por lei, regulação ou ordem de autoridade competente.

6. Suboperadores e transferência internacional

Os dados da plataforma são armazenados primariamente no Brasil. Alguns suboperadores, contudo, processam dados em outros países, hipótese em que a transferência é amparada pelo art. 33 da LGPD, mediante cláusulas contratuais e padrões de proteção adequados dos próprios provedores. A tabela abaixo relaciona os principais suboperadores da plataforma. Serviços auxiliares de menor alcance, como o encaminhamento dos e-mails recebidos nos endereços de contato, também observam os mesmos critérios de seleção e proteção:

ProvedorFunção e localização
SupabaseBanco de dados, autenticação e armazenamento de arquivos. Região de São Paulo, Brasil
VercelHospedagem e processamento da aplicação na região de São Paulo, Brasil, com rede global de distribuição de conteúdo
BrevoEnvio de e-mails transacionais. União Europeia
CloudflareVerificação anti-robô (Turnstile) nas páginas públicas e de acesso. Rede global
GoogleProvedor de identidade para o acesso com conta Google, quando escolhido pelo usuário. Estados Unidos
InngestOrquestração de tarefas em segundo plano (processamento de remessas, retornos, exportações e rotinas agendadas), com retenção temporária de eventos e de resultados de etapas. Estados Unidos
Oracle Cloud InfrastructureServidor de automações e de envio de mensagens por WhatsApp, utilizado para as notificações habilitadas pela instituição e para os códigos de recuperação de senha solicitados pelo usuário. Região de São Paulo, Brasil

Quando a instituição habilita notificações por WhatsApp, ou quando o usuário solicita um código de recuperação de senha por esse canal, as mensagens são entregues por meio da plataforma WhatsApp, operada pela Meta, sujeita aos termos e às políticas de privacidade próprios daquele serviço. O envio depende de o usuário manter um telefone válido e sob seu controle no cadastro.

7. Segurança da informação

Adotamos medidas técnicas e administrativas compatíveis com o padrão de mercado, entre elas:

  • criptografia dos dados em trânsito (TLS) e em repouso;
  • isolamento lógico dos dados por instituição, aplicado na camada do banco de dados, de modo que uma instituição não acessa dados de outra;
  • controle de acesso por perfis e permissões granulares por módulo e ação;
  • senhas armazenadas com criptografia irreversível, política de senha forte e bloqueio de senhas conhecidamente vazadas;
  • verificação em duas etapas por aplicativo autenticador, disponível a todos os usuários e de ativação obrigatória a critério da instituição, com códigos de recuperação de uso único armazenados com criptografia irreversível;
  • exigência da senha atual para alteração de senha, e códigos temporários de recuperação com validade curta e número limitado de tentativas;
  • limitação automática de tentativas repetidas de acesso, de recuperação de senha e de verificação em duas etapas, por conta e por endereço IP;
  • registro em trilha de auditoria das ações sensíveis de gestão de contas, como a redefinição da verificação em duas etapas por gestores e as alterações na política de segurança da instituição;
  • trilha de auditoria das alterações em cadastros de doadores, com autor, data e conteúdo modificado;
  • verificação anti-robô nas páginas de acesso e de captação pública;
  • armazenamento de fichas, assinaturas e documentos em repositório privado, com acesso controlado por instituição.

A eficácia dessas medidas depende também da conduta de cada usuário. Credenciais, aplicativo autenticador, códigos de recuperação e dispositivos de acesso são de guarda exclusiva do usuário. A GeDOA não tem acesso ao segredo do autenticador nem aos códigos de recuperação depois de exibidos e não responde por acessos realizados por quem detenha o controle do e-mail, do telefone, do dispositivo ou das credenciais do usuário.

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a GeDOA comunicará o fato às instituições afetadas, aos titulares quando cabível e à Autoridade Nacional de Proteção de Dados, nos termos do art. 48 da LGPD.

8. Retenção e eliminação

CategoriaPrazo de retenção
Dados de conta de usuáriosEnquanto a conta existir. Após a exclusão, eliminados ou anonimizados, ressalvadas obrigações legais
Registros de acesso à aplicaçãoMínimo de 6 meses, conforme o art. 15 do Marco Civil da Internet
Códigos temporários de recuperação de senhaVálidos por 10 minutos. O registro é invalidado após o uso, o esgotamento das tentativas ou a expiração, e eliminado em seguida
Contadores de tentativas de acesso por conta e por endereço IPAté 2 dias após a última tentativa
Fatores de verificação em duas etapas e códigos de recuperaçãoEnquanto o recurso permanecer ativo. Eliminados quando o usuário desativa a verificação ou quando ela é redefinida por gestor autorizado
Dados de doadores, fichas e histórico de doaçõesEnquanto durar o vínculo da instituição com a plataforma, conforme instrução da instituição controladora
Dados necessários a obrigações fiscais e contratuaisPelos prazos legais de guarda, em regra 5 anos
Dados após o encerramento do contrato da instituiçãoExportação disponível por 30 dias e, em seguida, eliminação ou anonimização, salvo guarda legal

9. Direitos dos titulares

Nos termos do art. 18 da LGPD, o titular de dados pode solicitar:

  • confirmação da existência de tratamento e acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • portabilidade dos dados a outro fornecedor de serviço, observados os segredos comercial e industrial;
  • eliminação dos dados tratados com consentimento, ressalvadas as hipóteses legais de guarda;
  • informação sobre compartilhamentos realizados e sobre a possibilidade de não fornecer consentimento;
  • revogação do consentimento.

Doadores devem direcionar as solicitações preferencialmente à instituição para a qual doam, que é a controladora dos seus dados. Usuários da plataforma e demais titulares podem contatar diretamente o canal da seção 12. As solicitações são respondidas em prazo razoável e compatível com a LGPD, com verificação de identidade do solicitante.

O titular também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), nos canais oficiais disponíveis em gov.br/anpd.

10. Cookies e tecnologias de sessão

Utilizamos exclusivamente cookies e armazenamento local estritamente necessários: manutenção da sessão autenticada, segurança contra uso indevido, preferência de tema e funcionamento do aplicativo instalável. Por serem essenciais, não dependem de consentimento e não podem ser desativados sem comprometer o funcionamento da plataforma. Não há cookies de publicidade ou de rastreamento entre sites.

11. Crianças e adolescentes

A plataforma e as páginas de captação são destinadas a maiores de 18 anos, uma vez que a doação recorrente pressupõe a titularidade de conta contrato de energia elétrica. Não coletamos intencionalmente dados de crianças ou adolescentes. Caso um cadastro nessa condição seja identificado, ele será eliminado.

12. Encarregado pelo tratamento de dados (DPO)

A RAS Tecnologia e Serviços mantém canal dedicado para assuntos de privacidade e proteção de dados, incluindo o exercício de direitos dos titulares e comunicações com a ANPD:

13. Atualizações desta Política

Esta Política pode ser atualizada para refletir mudanças na plataforma, na legislação ou nas práticas de tratamento. A versão vigente, com número e data, permanece publicada nesta página. Alterações relevantes serão comunicadas pelos canais da plataforma. Recomendamos a revisão periódica deste documento.

Política de Privacidade | GeDOA