Política de Privacidade
Como o Curupira coleta, usa, retém e protege dados pessoais — e os direitos que você tem sobre eles.
Última atualização: 25 de julho de 2026
1. Controlador e Encarregado pela Proteção de Dados
O Curupira é um serviço de identidade e gestão de acessos OAuth2 / OpenID Connect. O controlador responsável pelos dados pessoais descritos nesta política é a DW Corp LTDA (razão social: DW Serviços de Alto Valor Agregado), CNPJ 38.501.143/0001-50, com sede na SHN Quadra 1 Bloco A Conj. A Salas 1413, Asa Norte, Brasília/DF, CEP 70701-000, Brasil.
Nosso Encarregado pela Proteção de Dados (DPO) pode ser contatado em privacy@dwcorp.com.br para qualquer dúvida sobre esta política ou sobre como seus dados pessoais são tratados. Contato geral da empresa: dream@dwcorp.com.br.
2. Dados pessoais que coletamos
Para fornecer o serviço de identidade, tratamos as seguintes categorias de dados pessoais:
- Dados de conta — seu endereço de e-mail e uma senha armazenada com hash seguro (senhas nunca são armazenadas em texto puro), além de nome e sobrenome opcionais.
- Dados de autenticação e segurança — o endereço IP, o agente de usuário (user agent) e a data/hora registrados a cada tentativa de login (bem-sucedida, malsucedida ou bloqueada), e identificadores de sessão armazenados em cookie.
- Registros de eventos e auditoria — logs de eventos de autenticação (por exemplo, emissão de tokens) e logs de auditoria de alterações administrativas, que podem referenciar sua conta.
- Dados de autorização — o tenant, as aplicações, os papéis (roles) e os grupos de papéis associados à sua conta, que determinam o que você pode acessar.
3. Bases legais para o tratamento
Tratamos os dados pessoais com fundamento nas bases legais previstas no Art. 7º da LGPD e — para usuários na União Europeia — nas bases correspondentes do Art. 6 do GDPR:
- Execução de contrato (LGPD Art. 7º, V; GDPR Art. 6(1)(b)) — para autenticar você, emitir tokens e prestar o serviço solicitado por você ou por sua organização.
- Legítimo interesse (LGPD Art. 7º, IX e Art. 10; GDPR Art. 6(1)(f)) — para registrar tentativas de login e eventos com finalidade de segurança, prevenção a abusos e investigação de incidentes.
- Cumprimento de obrigação legal (LGPD Art. 7º, II; GDPR Art. 6(1)(c)) — quando a retenção ou divulgação for exigida por lei.
4. Como usamos seus dados
Usamos os dados pessoais apenas para operar e proteger o serviço, em consonância com os princípios do Art. 6 da LGPD (finalidade, adequação, necessidade) e com os princípios do Art. 5 do GDPR de limitação da finalidade e minimização de dados. Especificamente, os usamos para:
- autenticar usuários e emitir e validar tokens OAuth2 / OpenID Connect;
- aplicar papéis (roles), grupos de papéis e o isolamento entre tenants para controlar o acesso;
- detectar atividades suspeitas, limitar abusos e investigar incidentes de segurança;
- manter registros de auditoria e de eventos das atividades administrativas e de autenticação.
- Não usamos seus dados para publicidade e não vendemos dados pessoais.
5. Compartilhamento e suboperadores
Não vendemos dados pessoais. Só os compartilhamos com os provedores de infraestrutura e observabilidade (suboperadores) necessários à operação do serviço — por exemplo, provedores de hospedagem, banco de dados e logs/métricas — cada um obrigado a tratá-los apenas conforme nossas instruções.
Também podemos divulgar dados quando exigido por lei ou para proteger os direitos, a segurança ou o patrimônio do Curupira, da DW Corp LTDA ou de seus usuários.
6. Acesso de suporte pela nossa equipe
Para prestar suporte técnico, investigar incidentes e manter o serviço seguro e confiável, um número limitado de colaboradores autorizados da DW Corp possui um papel de superadministrador que pode acessar a configuração do locatário (tenant) e, quando estritamente necessário, os dados pessoais tratados dentro do seu tenant. Esse acesso limita-se ao que a tarefa em questão exige.
O acesso de suporte segue o princípio do menor privilégio e é usado apenas para finalidades operacionais legítimas — como resolver uma solicitação de suporte aberta por você, diagnosticar um mau funcionamento ou responder a um incidente de segurança. Nossa equipe não acessa seus dados para qualquer finalidade não relacionada.
Essas ações administrativas são registradas em nossos logs de auditoria (autor, ação, recurso afetado e data/hora), para que o acesso possa ser revisado e prestado contas. Você pode solicitar informações sobre acessos administrativos que afetem o seu tenant pelo e-mail privacy@dwcorp.com.br.
7. Retenção e exclusão
Mantemos os dados pessoais apenas pelo tempo necessário à finalidade para a qual foram coletados, aplicando a limitação de armazenamento (GDPR Art. 5(1)(e)) e o princípio da necessidade da LGPD. Os logs de segurança são minimizados em camadas por uma tarefa agendada em segundo plano:
Para excluir sua conta e seus dados pessoais, consulte as opções passo a passo na nossa página de Exclusão de dados (/data-deletion): autoatendimento, remoção do vínculo SSO ou mediante solicitação.
- Os dados de conta são mantidos enquanto a conta estiver ativa.
- Nos logs de tentativas de login e de eventos, os dados pessoais são anonimizados no próprio registro por volta de 90 dias — o último octeto de um endereço IPv4 é mascarado, os agentes de usuário são descartados e os metadados livres são apagados — de modo que a análise agregada de segurança continue possível sem manter identificadores.
- Esses registros de tentativas de login e de eventos são então excluídos integralmente aos 120 dias.
- Os logs de auditoria de alterações administrativas são mantidos por mais tempo, para fins de conformidade, e são anonimizados (em vez de excluídos) após sua janela de retenção.
8. Seus direitos
Nos termos do Art. 18 da LGPD (e, para usuários da UE, dos Artigos 15 a 22 do GDPR), você tem direitos sobre seus dados pessoais. O Curupira oferece recursos de autoatendimento para os dois mais comuns:
- Acesso e portabilidade dos dados (LGPD Art. 18, II e V; GDPR Art. 15 e Art. 20) — você pode exportar, diretamente da sua conta, uma cópia estruturada e legível por máquina (JSON) da sua conta e dos registros de log de segurança que a referenciam.
- Eliminação (LGPD Art. 18, VI; GDPR Art. 17) — você pode solicitar a exclusão da sua conta a partir da própria conta; fazemos a exclusão lógica e a anonimização do seu registro e dos logs que o referenciam, e encerramos suas sessões ativas.
- Confirmação, correção, anonimização, informação sobre compartilhamento e oposição (LGPD Art. 18) — entre em contato conosco para exercê-los.
- Para exercer qualquer direito, contate nosso Encarregado pela Proteção de Dados em privacy@dwcorp.com.br.
9. Segurança
As senhas são armazenadas apenas como hashes Argon2id, nunca em texto puro, e os segredos de conexão (como client secrets de SSO) são criptografados em repouso com AES-256-GCM. Os dados são protegidos em trânsito com TLS. O acesso é protegido por tokens OAuth2 assinados e com escopo, por controle de acesso baseado em papéis (roles) e por isolamento entre tenants, e a atividade de autenticação é monitorada por meio de logs de tentativas de login, de eventos e de auditoria. Aplicamos limitação de taxa (rate limiting) e bloqueio contra força bruta no login, e enviamos cabeçalhos de segurança, incluindo uma Content-Security-Policy.
10. Transferências internacionais de dados
Quando dados pessoais são transferidos para fora do país de origem (inclusive para fora do Espaço Econômico Europeu), utilizamos salvaguardas adequadas, como cláusulas contratuais padrão ou mecanismo legal equivalente, para que os dados mantenham um nível adequado de proteção.
11. Cookies
O serviço de identidade Curupira utiliza um cookie de sessão estritamente necessário, de origem própria (first-party), para manter você conectado durante a autenticação. Ele é essencial ao serviço, não é usado para publicidade nem rastreamento entre sites, e não pode ser desativado sem inviabilizar o login.
12. Alterações nesta política
Podemos atualizar esta política periodicamente. Publicaremos a versão atualizada aqui e revisaremos a data de última atualização mostrada acima; quando as alterações forem relevantes, forneceremos um aviso mais destacado.
13. Contato e a ANPD
Para qualquer dúvida de privacidade ou para exercer seus direitos, contate a DW Corp LTDA (CNPJ 38.501.143/0001-50), SHN Quadra 1 Bloco A Conj. A Salas 1413, Asa Norte, Brasília/DF, CEP 70701-000, Brasil — Encarregado pela Proteção de Dados: privacy@dwcorp.com.br.
Você também tem o direito de apresentar reclamação à Autoridade Nacional de Proteção de Dados do Brasil (ANPD — https://www.gov.br/anpd) ou, para usuários da UE, à sua autoridade de controle local.