LawSync / Caderno de Privacidade
B.
Caderno de Privacidade

Política de
Privacidade.

Documento de transparência sobre como tratamos dados pessoais na plataforma LawSync. Em doze artigos, sem letras miúdas: porque política que ninguém entende é política que ninguém respeita.

Vigência15 de agosto de 2026
Artigos12
Tempo de leitura~ 10 minutos
1
1/Artigo

Preâmbulo · Quem somos

LawSync é uma plataforma brasileira de gestão jurídica, atualmente em fase pré-constituição da pessoa jurídica. Até a conclusão dessa constituição, o controlador dos dados, nos termos do art. 5º, VI da Lei nº 13.709/2018, é a pessoa física responsável, conforme abaixo. Quando a PJ for constituída, esta Política será atualizada com razão social, CNPJ e nova qualificação do controlador, mantendo-se íntegro o histórico de revisões.

Controlador (responsável atual): Marlon Severo / Rio de Janeiro/RJ.
Encarregado pelo Tratamento de Dados (DPO, art. 41): dpo@sysjur.com.br
Contato administrativo: contato@sysjur.com.br

Em relação aos dados pessoais inseridos pelos escritórios-clientes na plataforma para gerir suas próprias atividades (processos, contatos, financeiro), o LawSync atua como operador: o escritório permanece controlador desses dados.

Essa Política aplica-se a três grupos de titulares: (i) advogados e equipes que assinam a plataforma; (ii) clientes desses escritórios, cujos dados são inseridos por eles; (iii) visitantes deste sítio público.

2
2/Artigo

Dados Coletados

A coleta é orientada pelo princípio da necessidade: pedimos somente o que precisamos para entregar o serviço contratado, e nada além. Os dados coletados incluem:

  • Dados de cadastro: nome, e-mail, CPF, OAB, telefone, endereço profissional do advogado.
  • Dados do escritório: razão social, CNPJ, endereço fiscal, conta bancária para repasse.
  • Dados de processos: números CNJ, partes, valor da causa, andamentos, peças, inseridos pelo escritório-cliente.
  • Dados financeiros: faturas emitidas, recibos, OFX importados, NFS-e geradas.
  • Dados de uso: logs de acesso, IPs, user-agent, sessões, ações realizadas.
  • Dados de pagamento: processados por adquirente PCI-DSS; nós armazenamos apenas o necessário para emissão de NFS-e.

Não coletamos dados sensíveis (origem racial, religião, opinião política, saúde, biometria), salvo quando inseridos por escritório-cliente nos autos de processos sob seu tratamento, sempre amparados em bases legais próprias.

2.b
2.b/Artigo

Endereço IP & Dados de Acesso

Damos destaque a este tópico porque IP é um dos dados pessoais mais sensíveis em ambiente jurídico: sozinho ou combinado com outros, permite reidentificação. Por isso o tratamos com base legal explícita, prazo definido e anonimização automática.

  • O que coletamos: endereço IP do cliente em cada acesso autenticado, user-agent (navegador/dispositivo) e marca temporal UTC.
  • Onde é armazenado: tabelas audit_logs, login_attempts, plataforma_audit, user_sessions e portal_access_logs, todas no banco PostgreSQL em região sa-east-1 (São Paulo), com Row-Level Security.
  • Base legal, dupla e cumulativa:
    › Marco Civil da Internet, art. 15 (obrigação legal): provedor de aplicação deve reter logs de acesso por 6 meses.
    › LGPD art. 7º, IX (legítimo interesse): segurança, prevenção de fraude e investigação de incidentes pelo administrador do escritório.
  • Retenção: IP completo por 180 dias. Após esse prazo, anonimização automática preservando apenas o segmento de rede (IPv4 /24, ex.: 200.150.45.0/24; IPv6 /48). A versão anonimizada permanece por mais 5 anos para análise estatística agregada.
  • Quem vê IP cru: apenas usuários do mesmo escritório com permissão acessar_auditoria. Cada visualização é registrada em audit do audit: quem viu, quando, sob qual motivo declarado. Não existe acesso anônimo a IP cru.
  • Sentry e analytics: nunca recebem IP. O cliente Sentry é configurado com sendDefaultPii: false; um beforeSend obrigatório scrubla qualquer IP, email, CPF/CNPJ, OAB ou JWT antes do envio.

Direito de oposição (art. 18, § 2º LGPD): você pode contestar o tratamento por legítimo interesse. Note que o Marco Civil é base legal alternativa e prevalece sobre eliminação durante o prazo de retenção; ainda assim, analisamos cada solicitação no formulário do Caderno LGPD.

2.c
2.c/Artigo

Extensão LawSync Import & Navegação nos Tribunais

A extensão LawSync Import é instalada no Chrome ou no Edge do próprio advogado e consulta os sistemas dos tribunais usando a sessão que ele já tem aberta ali. Na prática, ela navega em nome dele, só nos hosts de tribunal que o produto cobre, e só nos processos que o escritório pediu para sincronizar.

  • O que ela faz: abre as páginas de consulta (PJe, e-SAJ, eproc, e-STF, e-STJ e equivalentes), lê partes, andamentos, peças e metadados, e pode preparar uma juntada quando o advogado pediu peticionamento assistido. CAPTCHA e o clique em Assinar são sempre do usuário. Sem esse gesto, a extensão não protocola.
  • O que sai do computador: um recorte sanitizado da página ou do JSON do tribunal (scripts, senha, token e campos ocultos sensíveis saem antes do envio), mais os dados processuais já extraídos, mais telemetria operacional (tribunal, duração, sucesso ou erro, versão da extensão). Esse recorte vai ao serviço LawSync (banco no Supabase e processamento in-memory num Worker Cloudflare) para montar o processo na conta do escritório. O HTML é descartado depois do parse; não vai para log, analytics nem armazenamento do Worker. Em troca, a extensão pode receber a próxima operação já empacotada (qual consulta abrir, qual formulário nomeado postar). Não recebe seletor, script nem URL livre.
  • O que nunca é enviado: PIN, certificado digital A1 ou A3, chave privada e cookies do tribunal. A autenticação acontece entre o navegador do advogado e o tribunal, sem passar por nós. Senha de tribunal também não, salvo na única hipótese em que o próprio advogado pede o contrário: o cofre de credenciais descrito em § 2.d, que depende de autorização expressa dele e fica desligado até lá.
  • Quando ela trabalha sozinha: a captura em segundo plano só roda depois da autorização no popup da extensão, e só enquanto houver sessão do LawSync aberta naquele navegador. Fechou o navegador, ela para. O usuário também pode pausar ou desligar a captura automática daquele computador pelo ícone da extensão.
  • O alcance da pausa: pausar ou desligar no ícone da extensão cala aquele computador: ele não abre aba de consulta, nem para um clique em "Atualizar do tribunal". Outro computador do escritório com a captura ligada continua. Se aquele for o único ligado, a fila espera; um scrape já aberto naquele Chrome termina. Para interromper a captura automática de todos os computadores de uma vez, o administrador desliga o monitoramento em Configurações, aba Tribunais.
  • Identificação do dispositivo: cada instalação recebe um identificador próprio e um par de chaves criptográficas gerado localmente, usados para autenticar as requisições da extensão. Registramos, por instalação, o último instante em que ela se comunicou conosco, para saber se ainda está viva e para não deixar trabalho preso numa máquina desligada. Para consultar ou pedir a exclusão dos dados de uma instalação específica, use o formulário de direitos do titular.
  • Base legal: execução de contrato (art. 7º, V, LGPD) para a captura dos processos da carteira do escritório, e legítimo interesse (art. 7º, IX) para a telemetria técnica de funcionamento, limitada a manter, proteger e medir essa função.

Limited Use (Chrome Web Store User Data Policy). The use of information received by the LawSync Import extension complies with the Chrome Web Store User Data Policy, including the Limited Use requirements. Court-page content captured by the extension is used only to provide, maintain, secure, and measure the disclosed single purpose: importing the lawyer's own cases into their LawSync account. It is not sold, not used for advertising, and not transferred except to subprocessors strictly needed for that purpose (Supabase, Cloudflare).

A responsabilidade pelo acesso aos autos continua sendo do advogado: a extensão alcança exatamente aquilo que ele já poderia consultar naquele tribunal, com as credenciais dele, e nada além.

2.d
2.d/Artigo

Cofre de credenciais de sistemas processuais

Alguns tribunais encerram a sessão do advogado depois de poucas horas. Quando isso acontece de madrugada, a atualização dos processos daquele tribunal simplesmente não ocorre até alguém autenticar à mão. O cofre existe para resolver esse caso: o advogado guarda conosco, cifradas, as credenciais daquele sistema, e a extensão refaz o login sozinha quando encontra a sessão caída.

É opcional e nasce desligado. Nenhuma credencial é guardada sem que o advogado cadastre a dele e aceite, uma vez, um texto de autorização específico, com autenticação em dois fatores exigida no ato. Quem não ativar não tem nada armazenado, e o produto segue funcionando com autenticação manual.

  • Que dados entram: o usuário, a senha e a chave do autenticador de dois fatores daquele sistema processual, informados pelo próprio advogado. Guardamos também uma máscara do usuário (por exemplo, três dígitos de um CPF) para que ele reconheça a credencial na tela sem que ela seja exibida de volta.
  • Como ficam guardados: cada credencial é cifrada com uma chave própria, gerada só para ela, em AES-256-GCM. Essa chave é então cifrada por uma chave mestra que não reside no banco de dados: ela é mantida em infraestrutura de outro provedor. O banco guarda o texto cifrado e a chave embrulhada, e nenhum dos dois abre sozinho. A cifra é vinculada ao registro (escritório, titular e sistema), de modo que uma linha copiada para outro contexto deixa de abrir.
  • Quem alcança: ninguém pela interface. As tabelas do cofre não são legíveis por conta de usuário; o acesso passa por rotinas de servidor que verificam, a cada chamada, se quem pede é o titular ou um operador que ele autorizou, se o pedido está atrelado a uma atualização de processo em andamento e se veio da instalação registrada daquela pessoa.
  • Onde a senha é usada: na página do tribunal, dentro do navegador do próprio advogado, a partir da conexão dele. O login não parte de servidor nosso. A extensão recebe o código de seis dígitos do momento, nunca a chave do autenticador.
  • Registro de uso: cada acesso feito com a credencial gera um registro com data, hora, resultado e quem o disparou, consultável pelo titular em Configurações. Eventos de ciclo de vida (cadastro, invalidação, revogação, autorização de operadores) ficam no log de auditoria do escritório.
  • Revogação: a qualquer momento, pelo titular. A revogação elimina o material cifrado no ato (o conteúdo é zerado), preservando apenas o registro histórico de que a credencial existiu e foi revogada. O advogado também pode revogar a autorização inteira, o que alcança todas as credenciais dele de uma vez.
  • Base legal: consentimento do titular (art. 7º, I, LGPD), colhido de forma específica e destacada, com versão e registro de data, hora e IP observado pelo servidor. É a única funcionalidade do produto em que a senha de um sistema de terceiro é tratada por nós, e por isso não se apoia em execução de contrato.
  • Retenção: a credencial vive enquanto a autorização estiver ativa. Revogada, o material cifrado é eliminado imediatamente. O registro de usos é mantido por 90 dias, para que o titular possa auditar os acessos recentes.

O limite desta proteção, dito com todas as letras. A cifra protege a credencial em repouso e contra cópia do banco de dados. Ela não elimina o momento em que a senha existe no navegador do advogado para ser digitada no formulário do tribunal, porque não há como preencher aquele formulário sem isso. Guardar a chave do autenticador conosco também significa que o segundo fator deixa de depender apenas do aparelho do advogado. Esses são o ganho e o custo que a autorização descreve, e quem não os quiser não precisa ativar o recurso.

As credenciais de sistemas processuais são pessoais e intransferíveis perante o tribunal. A decisão de confiá-las à plataforma, e a de autorizar operadores do escritório a utilizá-las, é do advogado titular, e está registrada como tal.

3
3/Artigo

Finalidades do Tratamento

Tratamos dados pessoais para as seguintes finalidades, sempre limitadas e amparadas em base legal:

  • Operação da plataforma: autenticar acessos, prover funcionalidades contratadas, emitir notas fiscais, processar pagamentos.
  • Suporte: responder a dúvidas, investigar incidentes técnicos, atender solicitações via chat ou e-mail.
  • Segurança: detectar fraudes, prevenir acessos não autorizados, gerar trilhas de auditoria.
  • Compliance: cumprir ordens judiciais, requisições da ANPD, obrigações fiscais e contábeis.
  • Melhoria do produto: análise estatística agregada (sem identificação) sobre uso de funcionalidades.
  • Comunicação: notificações operacionais (sempre) e marketing (apenas mediante consentimento explícito).
4
4/Artigo

Bases Legais (art. 7º LGPD)

Cada operação de tratamento tem uma base legal específica, sempre documentada:

  • Art. 7º, V / Execução de contrato: entrega dos serviços contratados pela assinatura.
  • Art. 7º, II / Cumprimento de obrigação legal: emissão de NFS-e, retenção de logs (Marco Civil), atendimento a requisições.
  • Art. 7º, IX / Legítimo interesse: segurança da plataforma, prevenção de fraude, melhoria do produto. Sempre testado quanto à proporcionalidade.
  • Art. 7º, I / Consentimento: marketing, pesquisas opcionais, eventos.
  • Art. 7º, VI / Exercício regular de direitos: em casos de litígio ou processo administrativo.

O detalhamento da base legal por categoria de dado está documentado no Caderno LGPD.

5
5/Artigo

Compartilhamento de Dados

Não vendemos dados pessoais. Nunca. Compartilhamos com terceiros apenas quando estritamente necessário para operar a plataforma, e sempre sob acordo de operador (DPA), com obrigações contratuais espelhadas:

  • Provedor de infraestrutura cloud: Supabase (banco e filas da extensão), Cloudflare (CDN, R2 storage e Workers: o motor que parseia o recorte sanitizado das páginas de tribunal em memória e o descarta), AWS (logs e backups). Hospedagem primária em região sa-east-1 (São Paulo) com replicação opcional para us-east-1.
  • Adquirente de pagamentos: ASAAS, processador PCI-DSS certificado; recebe dados de cartão diretamente do cliente sem trânsito pela nossa aplicação.
  • Serviços de e-mail transacional: ZeptoMail (Zoho Corporation), exclusivamente para envio de notificações operacionais (recuperação de senha, faturas, manifestações LGPD).
  • Provedores de IA assistiva (planos Pleno+): suboperadores de inteligência artificial sob cláusula de não-treinamento em dados de clientes. Processo em segredo de justiça não é enviado a provedores de IA por padrão; o escritório pode autorizar essa leitura nas configurações de IA. Nos recursos que redigem peças, a qualificação das partes (nome, CPF ou CNPJ e endereço) é enviada a partir do cadastro do escritório, porque sem ela a peça sairia sem os dados que ela precisa conter. Peças digitalizadas podem ser enviadas a um suboperador de reconhecimento de texto (OCR) para se tornarem legíveis. Tenant isolado; transferência internacional coberta por cláusulas-padrão da ANPD. A identidade dos suboperadores específicos pode ser obtida mediante solicitação ao Encarregado (DPO).
  • Análise estatística: não usamos Google Analytics no painel autenticado. No sítio público, usamos Cloudflare Web Analytics (sem cookies de marketing e sem rastreamento cross-site).
  • Autoridades públicas: mediante ordem judicial, requisição da ANPD ou determinação legal expressa.
5.b
5.b/Artigo

Transferência Internacional de Dados

Parte da infraestrutura roda em provedores cuja sede ou regiões operacionais ficam fora do Brasil. Sempre que dados pessoais cruzam fronteira, observamos os arts. 33 a 36 da LGPD e a regulamentação da ANPD sobre o tema (Resolução CD/ANPD nº 4/2024, Instrução Normativa nº 1/2024: modelo de cláusulas-padrão contratuais).

Fornecedor
Supabase Inc.
EUA (corp.) / BR sa-east-1 (dados)
Hospedagem primária em São Paulo; cláusulas-padrão da ANPD (IN nº 1/2024) cobrem operações de suporte na matriz.
Cloudflare, Inc.
EUA / Edge global
CDN, R2, WAF e Workers (parse in-memory do recorte de tribunal da extensão; HTML não persiste). Cláusulas-padrão da ANPD + DPA Cloudflare (art. 33, II LGPD).
Functional Software (Sentry)
EUA
Telemetria de erros sob legítimo interesse (Art. 7º IX), com PII removida na origem. Session replay opt-in. Cláusulas-padrão da ANPD.
Amazon Web Services (AWS)
BR sa-east-1 primário / us-east-1 réplica
Backups e logs. Cláusulas-padrão da ANPD.
Zoho Corporation (ZeptoMail)
Índia / UE
E-mail transacional. Cláusulas-padrão da ANPD; conteúdo de mensagem efêmero.
Provedores de IA assistiva (Pleno+)
Conforme o provedor vigente
Recursos de IA sob cláusula de não-treinamento em dados de clientes. Segredo de justiça não é enviado. Nos recursos que redigem peças, a qualificação das partes vai junto, vinda do cadastro. Peças digitalizadas podem passar por suboperador de OCR. Cláusulas-padrão da ANPD; conteúdo não persiste além da inferência. Identidade e localização dos suboperadores sob solicitação ao Encarregado (DPO).
ASAAS Gestão Financeira S.A.
Brasil
Cobrança e NFS-e. Não há transferência internacional.

Quando a ANPD reconhece um país com nível de proteção adequado (art. 34 LGPD), preferimos esse mecanismo. Quando isso ainda não foi feito, usamos as cláusulas-padrão contratuais aprovadas pela ANPD (IN nº 1/2024) como garantia equivalente. Nenhuma transferência ocorre para país sem mecanismo formal de salvaguarda.

6
6/Artigo

Cookies & Tecnologias Similares

Trabalhamos com cookies de forma minimalista, em quatro categorias. Os necessários são ativados sem consentimento (execução de contrato + legítimo interesse para segurança); os opcionais (funcionais, analíticos de marketing, replay) ficam desligados até você autorizar no banner.

  • Estritamente necessários: autenticação, anti-bot Turnstile, estado de UI da plataforma (avisos dispensados, tours já vistos, preferências de coluna), registro do próprio consentimento e monitoramento de erros via Sentry com PII removido — usado pelo administrador do escritório e pela equipe LawSync para investigar incidentes (Art. 7º V e IX).
  • Funcionais (opt-in): conveniências como lembrar o e-mail no login e cooldown do convite NPS no portal.
  • Analíticos de marketing (opt-in): identificador de sessão anônimo (hash UA-family + TZ + bucket-horário) e UTM para entender origem de visitas e conversões nas páginas públicas.
  • Session replay (opt-in): reproduz visualmente sessões com erro crítico para diagnóstico, com mídia bloqueada e texto/inputs mascarados antes de sair do navegador.

Não usamos cookies de terceiros para marketing nem pixels de remarketing. Não usamos Facebook Pixel, Google Ads, LinkedIn Insight, TikTok Pixel, Google Analytics: nenhum.

A tabela abaixo lista cada cookie por nome, com finalidade, duração, categoria e fornecedor:

Nome
sb-access-token
Token de sessão JWT (acesso autenticado)
Supabase
1 hora · rotativo
necessarios
sb-refresh-token
Renovação do token de acesso
Supabase
30 dias
necessarios
cf_clearance
Verificação anti-bot do desafio Turnstile
Cloudflare
30 dias
necessarios
lawsync.consent
Registro do seu próprio consentimento e categorias aceitas
LawSync (1ª parte)
12 meses
necessarios
auth-storage
Persistência da sessão autenticada (Zustand) para reentrar no app
LawSync (1ª parte)
Até logout
necessarios
lawsync.intentionalLogout
Marca um logout intencional para não confundir com expiração de sessão
LawSync (1ª parte)
60 segundos (marcador efêmero)
necessarios
lawsync.idleExpired
Marca expiração por inatividade para exibir aviso correto no próximo acesso
LawSync (1ª parte)
60 segundos (marcador efêmero)
necessarios
lawsync.pendingPlano (session)
Plano selecionado no fluxo de cadastro, persistido entre as etapas
LawSync (1ª parte)
Sessão
necessarios
loginLogged (session)
Marca que a auditoria de login já foi registrada nesta aba
LawSync (1ª parte)
Sessão
necessarios
sidebar-prefs
Pinos, ordem e estado da barra lateral do app
LawSync (1ª parte)
12 meses
necessarios
modelos_favoritos:<userId> (+ legada modelos_favoritos)
Modelos favoritados pelo usuário dentro do app (chave por usuário desde a Onda 1; apagadas no logout)
LawSync (1ª parte)
12 meses
necessarios
lawsync.savedViews.*
Visualizações salvas (filtros + ordenação) em listas do app, por módulo
LawSync (1ª parte)
12 meses
necessarios
lawsync.columnPrefs.*
Preferências de colunas (ordem e visibilidade) em tabelas, por módulo
LawSync (1ª parte)
12 meses
necessarios
jf_dismissed_notifs
IDs de notificações já marcadas como lidas
LawSync (1ª parte)
12 meses
necessarios
lawsync_notas_pesquisa
Anotações pessoais em pesquisa jurídica
LawSync (1ª parte)
12 meses
necessarios
lawsync.omnibar.recent
Buscas recentes do Cmd+K (busca global) por usuário
LawSync (1ª parte)
12 meses
necessarios
pje_discovery_* (session)
Cache de descoberta de endpoints PJe por tribunal
LawSync (1ª parte)
Sessão
necessarios
portalLoginLogged:* (portal)
Anti-spam do audit log de login no portal do cliente
LawSync (1ª parte)
5 minutos
necessarios
update-dismissed-v3
Aviso de "nova versão disponível" dispensado pelo usuário
LawSync (1ª parte)
30 dias
necessarios
jf-session-expiry-dismissed
Aviso de expiração de sessão dispensado nesta janela
LawSync (1ª parte)
Sessão
necessarios
lawsync_pjeoffice_banner_dismissed
Aviso "instale o PJe Office" dispensado
LawSync (1ª parte)
Permanente até reset
necessarios
lawsync_ext_onboarding_dismissed
Convite de instalação da extensão de tribunais dispensado
LawSync (1ª parte)
30 dias
necessarios
portal_install_prompt_state
Estado do convite de instalação do PWA no portal (aceito/dispensado)
LawSync (1ª parte)
12 meses
necessarios
feature-tour:*
Marca quais tours de boas-vindas o usuário já viu, para não reapresentar
LawSync (1ª parte)
Permanente até reset
necessarios
tutorial-vis-mini
Marca o mini-tour de visibilidade de equipes já visualizado
LawSync (1ª parte)
Permanente até reset
necessarios
Sentry session-id (in-memory)
Identificador efêmero da sessão atual para correlacionar exceções e breadcrumbs no servidor Sentry (sem PII; não gravado em cookie nem localStorage; vive apenas na memória da página). Usado pelo administrador do escritório e pela equipe LawSync para investigar incidentes
Sentry (Functional Software, Inc.)
Sessão (memória do navegador)
necessarios
portal_nps_dismissed_at
Cooldown do convite NPS no portal (não reaparecer por 14 dias após dispensa)
LawSync (1ª parte)
90 dias
necessarios
lawsync.rememberedEmail
Lembrar o e-mail no login da próxima visita
LawSync (1ª parte)
12 meses
funcionais
lawsync.marketing.session (session)
Hash anônimo de sessão (UA-family + TZ + bucket-horário) para conversão de páginas públicas
LawSync (1ª parte)
Sessão
analiticos
sentry-replay
Replay visual de sessões com erro crítico (texto mascarado, mídia bloqueada)
Sentry (Functional Software, Inc.)
24 horas
replay

A escolha fica registrada no aparelho por 12 meses e pode ser revogada granularmente a qualquer momento, abaixo, ou pelo link "Preferências de cookies" no rodapé do site.

7
7/Artigo

Direitos do Titular

A LGPD assegura ao titular oito direitos sobre seus dados (art. 18). Para exercê-los, há um formulário próprio no Caderno LGPD. Em síntese:

  • Confirmação / acesso / cópia dos dados que tratamos.
  • Correção de dados inexatos, desatualizados ou incompletos.
  • Eliminação de dados desnecessários, excessivos ou tratados em desconformidade.
  • Portabilidade em formato estruturado (JSON, CSV).
  • Anonimização ou bloqueio se a eliminação plena não for possível.
  • Informação sobre compartilhamentos realizados.
  • Revogação de consentimento, a qualquer tempo, sem ônus.

Atendemos solicitações em até 15 dias úteis, conforme art. 19 LGPD. Para casos urgentes (riscos a direitos fundamentais), buscamos resposta em até 72 horas.

8
8/Artigo

Medidas de Segurança

A segurança técnica e organizacional dos dados que tratamos está descrita em detalhe no Caderno de Segurança: em síntese:

  • TLS 1.3 em todas as conexões; HTTPS forçado; HSTS preload.
  • AES-256 em repouso (banco e R2 storage de documentos).
  • Row-Level Security no PostgreSQL para isolation multi-tenant.
  • JWT com expiração curta (1h) e refresh rotativo.
  • MFA TOTP opcional, obrigatório para admins.
  • Backups incrementais a cada 6h, retenção até 90 dias, replicação cross-region.
  • Audit log append-only com hash SHA-256 encadeado.
  • Monitoramento contínuo via Sentry + Cloudflare; alertas para anomalias.
9
9/Artigo

Incidentes de Segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante a titulares, observamos o procedimento descrito no Caderno de Segurança. Em síntese:

  • Comunicamos clientes afetados em até 4 horas de identificada a relevância do incidente.
  • Comunicamos a ANPD em até 72 horas da ciência do incidente, conforme art. 48 LGPD e Resolução CD/ANPD nº 15/2024.
  • Publicamos post-mortem em até 7 dias após mitigação, com ações corretivas e cronograma.
10
10/Artigo

Crianças e Adolescentes

A plataforma não se destina a crianças ou adolescentes. Não coletamos intencionalmente dados de menores de 18 anos. Caso dados de menores apareçam nos autos de processos sob tratamento de escritório-cliente (caso comum em direito de família, sucessões, etc.), aplicam-se as garantias do art. 14 LGPD: tratamento no melhor interesse do menor, sob consentimento dos responsáveis.

11
11/Artigo

Alterações desta Política

Esta política pode ser atualizada quando houver mudança relevante em nossas práticas ou na legislação. Alterações substantivas serão comunicadas com antecedência mínima de 30 dias, por e-mail e por aviso destacado no painel. Mudanças meramente redacionais entram em vigor imediatamente, com indicação da revisão no rodapé.

Versão atual: 3 de setembro de 2026.
Versões anteriores: disponíveis sob requisição ao DPO.

12
12/Artigo

Contato

Para qualquer assunto relacionado a esta política ou ao tratamento de seus dados pessoais:

14/Histórico de versões

Cada revisão, registrada.

2026-09-03
v2.3

Artigo 2.c alinhado ao Gate 0 das lojas: a extensão envia recorte sanitizado da página de tribunal ao LawSync (Supabase + Worker Cloudflare, HTML descartado após o parse), pode receber a próxima operação empacotada, e o peticionamento assistido depende do clique do advogado em Assinar. Inclusão da afirmação Limited Use da Chrome Web Store. Cloudflare Workers descritos no compartilhamento e na transferência internacional. Sem venda de dados e sem uso fora da finalidade única de importar os processos da carteira.

2026-08-15
v2.2

Novo artigo 2.c descrevendo a extensão LawSync Import: o que ela consulta nos sistemas dos tribunais usando a sessão do próprio advogado, o que é enviado ao LawSync, o que nunca sai do computador dele (senha, PIN, certificado e chave privada), o identificador por instalação e o alcance exato da pausa. Sem mudança nas finalidades ou nas bases legais já declaradas.

2026-08-06
v2.1

Revisão redacional: removido o artigo duplicado sobre transferência internacional (já coberto no 5.b) e renumerados os artigos 12-13 para 11-12; cabeçalho do documento alinhado ao Anexo B. Sem mudança substantiva de tratamento.

2026-05-14
v2.0

Detalhamento explícito do tratamento de IP (base legal Marco Civil + LGPD art. 7º IX, retenção 180 dias, anonimização /24 ou /48). Banner de consentimento granular ativado. Sentry com sanitização obrigatória de PII (sendDefaultPii=false + beforeSend scrub). Tabela de cookies por nome. Termos de Uso publicados separadamente em /termos.

2026-05-13
v1.0

Primeira versão pública da Política de Privacidade, com 13 artigos, DPO designado e canal direto.

200

Algo nesta política precisa de esclarecimento?

Escreva ao DPO. Temos compromisso público com a transparência: sua dúvida pode virar revisão neste documento.