01Quem somos
Esta Política de Privacidade descreve como o aplicativo Enervita ("Aplicativo", "Plataforma", "nós") coleta, utiliza, armazena, compartilha e protege os dados pessoais dos seus usuários ("você", "Titular").
| Item | Valor |
|---|---|
| Controlador dos dados (razão social) | JP ENERGIA FONTES RENOVÁVEIS LTDA |
| CNPJ | 46.975.015/0001-76 |
| Endereço | Alameda Dr. Armando Sales Oliveira, 582 - Sl 1 - Centro, Adamantina - SP, 17800-000 |
| E-mail de contato de privacidade | privacidade@enervita.com.br |
| Encarregado de Dados (DPO) | João Paulo Jordão Bottan |
02A quem esta política se aplica
O Enervita é uma plataforma de intermediação e gestão de contratos de Geração Distribuída de energia elétrica. A plataforma possui três perfis de usuário, e esta política se aplica a todos eles:
- Consultores comerciais: profissionais que utilizam o aplicativo para cadastrar leads, clientes, faturas e propostas.
- Administradores: usuários com permissões de gestão da plataforma (tarifas, distribuidoras, regras).
- Clientes finais: consumidores de energia elétrica cujas informações são cadastradas pelos consultores para geração de propostas, e que podem acessar e assinar a proposta por meio de link público.
Idade mínima: o Aplicativo destina-se exclusivamente a maiores de 18 anos. Não coletamos, de forma consciente, dados de crianças ou adolescentes.
03Dados pessoais que coletamos
3.1. Dados coletados diretamente do usuário
Do consultor / administrador (no cadastro e uso da conta):
| Dado | Finalidade |
|---|---|
| Nome completo | Identificação da conta e emissão de propostas |
| Autenticação, comunicações operacionais e recuperação de senha | |
| Telefone | Contato operacional |
| Senha (armazenada com hash bcrypt) | Autenticação segura |
| Papel de acesso (ADMIN / CONSULTANT) | Controle de permissões |
| Percentual de comissão e meta mensal | Cálculo de métricas de vendas |
Do cliente final (cadastrado pelo consultor ou por si mesmo):
| Dado | Finalidade |
|---|---|
| Nome completo | Emissão da proposta e do contrato |
| CPF ou CNPJ | Identificação única, consulta de crédito e emissão contratual |
| Envio da proposta e comunicações contratuais | |
| Telefone | Contato operacional |
| Endereço completo (CEP, logradouro, número, cidade, estado) | Verificação da unidade consumidora e localização da instalação |
| Fotografia facial (selfie) | Verificação de identidade (KYC) por reconhecimento facial |
| Fotografia de documento de identidade | Verificação de identidade e cumprimento de obrigações contratuais |
3.2. Dados coletados a partir de documentos enviados
Fatura de energia elétrica (PDF ou imagem), da qual são extraídos automaticamente por OCR:
- Consumo em kWh
- Valor total da fatura
- Nome da distribuidora
- Número da unidade consumidora
- Mês de referência
3.3. Dados obtidos junto a terceiros
Bureau de crédito Serasa (via ConnectSA): score de crédito, quantidade e valor total de pendências financeiras, classificação de risco (baixo, médio, alto). A consulta é realizada com base no CPF ou CNPJ do titular e o resultado é armazenado em cache por até 30 dias para evitar consultas duplicadas.
3.4. Dados técnicos gerados pelo uso
- Registros de acesso e autenticação (tokens JWT armazenados localmente no dispositivo do usuário via localStorage).
- Registros de auditoria de ações administrativas (quem alterou o quê e quando).
- Histórico de alterações de status de propostas.
04Bases legais para o tratamento
Nos termos do artigo 7º da LGPD, os dados são tratados com fundamento em:
| Base legal | Aplicação |
|---|---|
| Execução de contrato ou procedimentos preliminares (art. 7º, V) | Cadastro de clientes, geração e aceite de propostas comerciais |
| Cumprimento de obrigação legal ou regulatória (art. 7º, II) | Guarda de documentos contratuais e trilhas de auditoria |
| Legítimo interesse (art. 7º, IX) | Verificação de identidade, consulta a bureau de crédito para análise de risco comercial, prevenção a fraudes |
| Consentimento (art. 7º, I) | Coleta de dados biométricos (fotografia facial) e demais tratamentos que exijam autorização expressa |
Ao utilizar o Aplicativo e fornecer sua imagem facial durante o processo de verificação de identidade, você declara ter lido e concordado expressamente com o tratamento desse dado biométrico para as finalidades descritas nesta Política.
05Finalidades do tratamento
Utilizamos seus dados pessoais para:
- Criar e manter contas de usuário e permitir o login seguro.
- Cadastrar clientes e leads no pipeline comercial.
- Processar faturas de energia enviadas e extrair informações para simulações tarifárias.
- Calcular simulações tarifárias e gerar propostas comerciais personalizadas.
- Verificar a identidade do cliente por meio de reconhecimento facial, comparando a selfie enviada com a imagem do documento de identidade.
- Consultar bureau de crédito (Serasa) para análise de risco antes da contratação.
- Permitir que o cliente acesse, revise e aceite ou rejeite propostas por meio de link seguro.
- Manter histórico de propostas, contratos e alterações para fins de auditoria e cumprimento contratual.
- Enviar comunicações operacionais relacionadas ao serviço (e-mails de recuperação de senha, notificações de status de proposta).
- Prevenir fraudes e garantir a segurança da Plataforma.
06Compartilhamento de dados com terceiros
Seus dados são compartilhados apenas com os seguintes terceiros, e estritamente para as finalidades descritas:
| Terceiro | Dados compartilhados | Finalidade |
|---|---|---|
| Amazon Web Services (AWS) | Todos os dados armazenados na Plataforma | Infraestrutura em nuvem (banco de dados, armazenamento de arquivos, processamento) |
| AWS Rekognition (Amazon) | Imagens faciais dos clientes | Indexação biométrica para verificação de identidade |
| ConnectSA / Serasa Experian | CPF ou CNPJ do titular | Consulta de score de crédito e pendências financeiras |
Não compartilhamos seus dados com empresas de marketing, redes de anúncios, corretoras de dados ou terceiros que não estejam listados acima. Não vendemos dados pessoais.
07Transferência internacional de dados
A infraestrutura de produção do Enervita opera na região AWS us-east-2 (Ohio, Estados Unidos). Isso significa que seus dados pessoais, incluindo imagens faciais e documentos, são armazenados em servidores localizados fora do Brasil.
A Amazon Web Services aderiu às cláusulas contratuais padrão reconhecidas para transferência internacional de dados e possui certificações internacionais de segurança (ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, entre outras). O tratamento em território estrangeiro observa o disposto no artigo 33 da LGPD.
08Armazenamento e segurança
8.1. Onde os dados são armazenados
| Categoria de dado | Local de armazenamento |
|---|---|
| Dados cadastrais, contratos, propostas, leads | Banco de dados PostgreSQL 16 no AWS RDS (subnet privada, sem acesso público) |
| Faturas, documentos de identidade e fotografias | Amazon S3 (bucket privado) |
| Índices biométricos faciais | AWS Rekognition (coleção enervita-client-faces) |
| Segredos e credenciais de sistema | AWS Systems Manager Parameter Store |
8.2. Medidas técnicas de segurança adotadas
- Comunicação exclusivamente por HTTPS/TLS entre o aplicativo e a API.
- Autenticação por tokens JWT assinados com segredo forte.
- Senhas armazenadas com hash bcrypt (nunca em texto plano).
- Banco de dados em subnet privada, sem exposição à internet pública.
- Acesso a arquivos por meio de URLs pré-assinadas com validade limitada.
- Segurança de rede via Security Groups restritivos entre serviços.
- Registros de auditoria para ações administrativas.
- Scan automático de vulnerabilidades nas imagens de container.
- Backups automáticos do banco de dados com retenção de 7 dias.
Apesar de aplicarmos padrões de segurança reconhecidos pela indústria, nenhum sistema é totalmente imune a incidentes. Em caso de incidente de segurança que afete dados pessoais, seguiremos os procedimentos previstos no artigo 48 da LGPD, incluindo comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados, quando aplicável.
09Prazo de retenção
| Categoria de dado | Prazo de retenção |
|---|---|
| Dados cadastrais de usuários ativos | Enquanto a conta estiver ativa |
| Dados de clientes e propostas | Durante a vigência do contrato e pelo prazo legal aplicável após seu encerramento (prazo específico a ser definido pelo cliente conforme obrigações regulatórias e fiscais) |
| Faturas de energia enviadas | Prazo a ser definido pelo cliente com base em políticas de ciclo de vida do bucket S3 |
| Fotografias faciais e biometria | Durante o vínculo contratual, salvo revogação expressa do consentimento pelo titular |
| Cache de consulta ao Serasa | 30 dias |
| Trilhas de auditoria e histórico de propostas | Prazo definido pelo cliente para fins de auditoria e cumprimento de obrigações legais (a definir) |
Após o término dos prazos aplicáveis, os dados serão eliminados ou anonimizados de forma segura, ressalvadas as hipóteses de guarda obrigatória previstas em lei (art. 16 da LGPD).
10Direitos do titular (LGPD)
Nos termos do artigo 18 da LGPD, você pode, a qualquer momento, solicitar:
- Confirmação da existência de tratamento dos seus dados.
- Acesso aos seus dados pessoais.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a LGPD.
- Portabilidade dos seus dados a outro fornecedor de serviço.
- Eliminação dos dados tratados com base em consentimento (inclusive da imagem facial e biometria).
- Informação sobre com quais entidades compartilhamos seus dados.
- Informação sobre a possibilidade de não fornecer consentimento e suas consequências.
- Revogação do consentimento a qualquer momento.
Para exercer qualquer desses direitos, entre em contato pelo e-mail: privacidade@enervita.com.br
Responderemos sua solicitação em até 15 dias, conforme previsto no artigo 19 da LGPD.
12Permissões solicitadas ao dispositivo
O Aplicativo solicita, quando necessário, as seguintes permissões:
| Permissão | Finalidade |
|---|---|
| Câmera | Captura de selfie para verificação facial (KYC) e captura de fotos de documentos |
| Acesso a arquivos e galeria | Envio de faturas de energia em PDF ou imagem |
Você pode negar ou revogar qualquer permissão diretamente nas configurações do seu dispositivo. A negação pode limitar funcionalidades específicas (por exemplo, a verificação facial ou o envio de faturas), mas não impedirá o uso das demais funcionalidades da Plataforma.
13Dados de crianças e adolescentes
O Enervita não se destina a menores de 18 anos e não coletamos, de forma consciente, dados de crianças ou adolescentes. Caso tomemos conhecimento de que dados de um menor foram coletados sem o devido consentimento dos pais ou responsáveis legais, tais dados serão excluídos de nossos sistemas.
14Alterações desta política
Esta Política de Privacidade pode ser atualizada a qualquer momento para refletir mudanças na legislação, novas funcionalidades da Plataforma ou aprimoramentos nas práticas de tratamento de dados. A versão vigente estará sempre disponível no Aplicativo e no site institucional, com a data da última atualização indicada no topo do documento.
Alterações materiais serão comunicadas por e-mail e/ou notificação dentro do Aplicativo, com antecedência razoável em relação à sua vigência.
15Contato e encarregado de dados
Para dúvidas, reclamações ou exercício de direitos previstos na LGPD, entre em contato:
- E-mail de privacidade: privacidade@enervita.com.br
- Encarregado de Dados (DPO): João Paulo Jordão Bottan
- Endereço postal: Alameda Dr. Armando Sales Oliveira, 582 - Sl 1 - Centro, Adamantina - SP, 17800-000
Você também pode registrar reclamações diretamente na Autoridade Nacional de Proteção de Dados (ANPD) — www.gov.br/anpd.
16Lei aplicável e foro
Esta Política é regida pelas leis da República Federativa do Brasil, em especial pela Lei nº 13.709/2018 (LGPD) e pela Lei nº 12.965/2014 (Marco Civil da Internet). Fica eleito o foro da comarca do domicílio do titular para dirimir eventuais controvérsias, salvo disposição legal em contrário.
