Termo de Consentimento e Tratamento de Dados Pessoais
Este Termo integra os Termos de Uso do GT-Jus (gtjus.com) e descreve como tratamos dados pessoais.
1. Agentes de tratamento
| Papel | Quem | Quando |
|---|---|---|
| Controlador | razão social / CNPJ / endereço (GT-Jus) | Dados de cadastro e uso: identificação de usuários, autenticação, papéis, faturamento, logs de acesso e auditoria da conta. |
| Operador | GT-Jus | Dados que o escritório insere sobre seus clientes, partes, contatos, processos, contratos e finanças, tratados conforme instruções do escritório. |
| Controlador | O escritório contratante | Mesmos dados de terceiros inseridos por ele; define finalidade e base legal e responde perante esses titulares. |
| Suboperador | Google LLC / Google Cloud (Firebase) | Infraestrutura de autenticação, banco de dados, arquivos, funções e proteção antifraude. |
Encarregado (DPO): nome — e-mail.
2. Dados pessoais tratados
2.1 Dados de usuários da plataforma (GT-Jus como Controlador)
| Categoria | Exemplos | Origem |
|---|---|---|
| Identificação e contato | Nome, e-mail (conta Google verificada), identificador de usuário (UID), foto de perfil quando fornecida pelo Google | Login Google / preenchimento do usuário |
| Dados do escritório | Nome do escritório, plano, papel do usuário, status do vínculo, convites enviados | Cadastro pelo Administrador |
| Uso e segurança | Data/hora de acesso, ações de auditoria (autor, ação, momento), tokens de sessão, sinais do App Check/reCAPTCHA Enterprise | Gerados automaticamente |
| Suporte | Mensagens e informações fornecidas ao acionar o suporte | Fornecidos pelo usuário |
2.2 Dados inseridos pelo escritório (GT-Jus como Operador)
Conteúdo cadastrado nos módulos: clientes e leads (nome, contato e, eventualmente, CPF/CNPJ, OAB, dados do caso), processos e movimentações, contratos, tarefas, eventos de agenda, documentos anexados (até 20 MB por arquivo), lançamentos financeiros internos, posts de sinergia, perfis de equipe e registros de privacidade. O escritório deve inserir apenas dados necessários à finalidade profissional e limitar dados sensíveis ou conteúdo sigiloso ao indispensável.
2.3 Dados que não tratamos
- Senhas de acesso — autenticação feita pelo Google; não guardamos senha.
- Respostas e resultado do questionário de perfil comportamental — calculados no navegador, não enviados nem armazenados.
- Meios de pagamento (cartão, Pix, dados bancários) — módulo de pagamento inativo.
- Consulta a bureau de crédito, score ou validação cadastral externa — indisponíveis.
3. Finalidades e bases legais
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter a conta, autenticar, aplicar papéis e permissões | Execução de contrato (art. 7º, V) |
| Operar os módulos e armazenar o conteúdo do escritório | Execução de contrato (art. 7º, V); para dados de terceiros, o escritório é o Controlador |
| Trilha de auditoria e logs de acesso | Obrigação legal e exercício regular de direitos (art. 7º, II e VI); legítimo interesse em segurança (art. 7º, IX) |
| Proteção contra fraude e abuso (App Check / reCAPTCHA Enterprise) | Legítimo interesse (art. 7º, IX) |
| Prevenir e responder a incidentes de segurança | Obrigação legal (art. 7º, II); legítimo interesse (art. 7º, IX) |
| Comunicações operacionais (conta, mudança de termos, faturamento) | Execução de contrato (art. 7º, V) |
| Comunicações opcionais sobre novidades do produto | Consentimento (art. 7º, I), revogável |
| Faturamento e cobrança (quando ativado) | Execução de contrato e obrigação legal fiscal |
| Consulta a fontes públicas oficiais (DataJud/CNJ, DJEN/PJe) por processo ou OAB | Legítimo interesse no acompanhamento processual; dados de acesso público |
| Conexões externas futuras (agenda, armazenamento, assinatura, mensageria) | Consentimento específico e autorização OAuth separada, por finalidade |
4. Compartilhamento e suboperadores
- Google Cloud / Firebase (região
southamerica-east1, São Paulo/Brasil): hospedagem, autenticação, banco de dados, arquivos, funções e App Check. Os dados ficam armazenados no Brasil. - Fontes públicas oficiais: consultas ao DataJud/CNJ e ao DJEN/PJe Comunica, por número de processo, tribunal ou inscrição na OAB. Resultados transitórios.
- Autoridades públicas: mediante requisição legal, ordem judicial ou obrigação legal.
- Não vendemos dados pessoais nem os compartilhamos para publicidade de terceiros.
- Acesso da equipe do GT-Jus a dados do escritório ocorre apenas para suporte, manutenção ou segurança, de forma restrita e registrada.
Transferência internacional
O armazenamento primário é no Brasil. Qualquer operação que implique transferência internacional observará os arts. 33 a 36 da LGPD, com garantias contratuais adequadas. confirmar subprocessadores fora do Brasil
5. Cookies e tecnologias no navegador
- Armazenamento local de sessão e de identificadores não autoritativos, necessários ao funcionamento (login, preferência de visualização).
localStoragecompleto apenas no modo Demonstração local, isolado, que nunca sincroniza com o servidor.- reCAPTCHA Enterprise (Google) para proteção contra automação e abuso.
- Não utilizamos cookies de publicidade ou rastreamento de terceiros.
6. Retenção e eliminação
| Dado | Retenção |
|---|---|
| Conteúdo do escritório (módulos e arquivos) | Enquanto a conta estiver ativa. Após o encerramento, mantido por prazo para exportação e então eliminado ou anonimizado |
| Intenções de upload não concluídas | Removidas pela rotina diária (03:00, America/Sao_Paulo); expiram em 10 minutos |
| Dados de cadastro e vínculo | Enquanto a conta existir; após encerramento, prazo |
| Trilha de auditoria e logs de acesso | prazo, por segurança e exercício regular de direitos |
| Dados sujeitos a obrigação legal (ex. fiscal) | Pelo prazo legal aplicável |
Após os prazos, os dados são eliminados ou anonimizados de forma segura, salvo hipóteses de guarda obrigatória (art. 16 da LGPD).
7. Segurança da informação
- Arquitetura servidor-autoritativa: o navegador nunca grava diretamente na base; toda escrita passa por funções autenticadas que validam tenant, papel, plano e status.
- Regras do Firestore e do Storage negam acesso direto do cliente a escrita e a dados de outros tenants; leitura liberada por papel.
- Isolamento por tenant e auditoria append-only de operações relevantes.
- Transporte por HTTPS/TLS; cabeçalhos de segurança (CSP, HSTS,
no-store); App Check obrigatório. - Download de arquivos apenas por endpoint autenticado; upload com tipo, tamanho e caminho validados, sem sobrescrita ou exclusão pelo cliente.
- Em incidente de segurança relevante, comunicaremos os titulares e a ANPD nos termos do art. 48 da LGPD.
8. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar: confirmação da existência de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir e as consequências; e revogação do consentimento.
- Canal: e-mail do Encarregado. Responderemos nos prazos da LGPD.
- Pedidos sobre dados inseridos por um escritório (GT-Jus como Operador) são encaminhados ao escritório Controlador, com nosso apoio.
- O titular pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD).
9. Obrigações do escritório como Controlador
Ao inserir dados de clientes, partes e contatos, o escritório declara e se obriga a:
- possuir base legal adequada e informar seus titulares;
- inserir apenas dados necessários à finalidade profissional, limitando dados sensíveis;
- definir corretamente papéis e acessos internos e desligar ex-integrantes tempestivamente;
- atender às requisições dos seus titulares e acionar o GT-Jus quando precisar de apoio;
- autorizar o GT-Jus e o suboperador Google Cloud/Firebase como operadores;
- comunicar ao GT-Jus qualquer incidente de que tome conhecimento;
- ao encerrar a conta, providenciar a exportação no prazo; após isso, autoriza a eliminação conforme a política de retenção.
O GT-Jus tratará esses dados apenas conforme as instruções do escritório e pelos recursos oferecidos pela plataforma.
10. Consentimentos
No aceite (marcação eletrônica registrada com data, hora e versão):
Conexões externas (Google Agenda, Google Drive, assinatura eletrônica, mensageria, pagamento) exigirão novo consentimento específico e autorização separada, por finalidade, quando forem ativadas.
11. Revogação do consentimento
O consentimento para finalidades opcionais pode ser revogado a qualquer momento pelo canal de privacidade ou pelas opções da conta, sem afetar a legalidade do tratamento feito antes da revogação. A revogação dos consentimentos obrigatórios implica o encerramento da conta, pois inviabiliza a prestação do serviço.
12. Encarregado e Autoridade
- Encarregado (DPO): nome e e-mail
- Operador/Controlador: razão social, CNPJ, endereço
- ANPD: gov.br/anpd
13. Vigência e alterações
Este Termo vige enquanto durar a relação com o GT-Jus e pelos prazos de retenção aplicáveis. Alterações relevantes serão comunicadas por e-mail e/ou aviso na plataforma; quando a lei exigir, será solicitado novo aceite.
14. Registro de aceite
O aceite é registrado eletronicamente com: identificador do usuário, data e hora, versão dos documentos e evento de auditoria correspondente. confirmar se será registrado IP/hash do dispositivo