Política de privacidade
atualizado em agosto de 2026
Dois conjuntos de dados diferentes
Esta política trata de duas coisas que costumam ser confundidas: os dados de quem usa o Garimpo e os dados das empresas que aparecem nos resultados. As regras são diferentes para cada um.
1. Dados de quem usa o serviço
Coletamos o mínimo necessário para operar e cobrar:
- e-mail, nome e empresa, informados no cadastro;
- senha, guardada apenas como hash scrypt — nunca em texto legível;
- registros de acesso (IP, user-agent, data) e de exportação, mantidos como trilha de auditoria e prova de consumo de créditos;
- dados de pagamento, que não passam pelos nossos servidores — ficam integralmente com o provedor de pagamento.
Base legal: execução do contrato (art. 7º, V da LGPD) e legítimo interesse na segurança do serviço (art. 7º, IX). Não vendemos nem compartilhamos esses dados com terceiros para fins de marketing.
2. Dados das empresas listadas
Vêm da base de Dados Abertos CNPJ da Receita Federal, de publicação obrigatória e acesso livre. São dados de pessoa jurídica, que não são dados pessoais na definição da LGPD.
Há uma exceção que levamos a sério: no MEI e no Empresário Individual a razão social é o nome civil da pessoa e o endereço costuma ser residencial. Por isso:
- esses registros são sinalizados na interface e nas exportações;
- existe filtro para excluí-los da busca;
- o quadro societário (tabela de sócios) não é exposto na interface nem em qualquer exportação;
- atendemos pedidos de remoção — veja a página LGPD e remoção.
3. Cookies
Usamos um único cookie, garimpo_sessao, que mantém você conectado. Ele é HttpOnly (inacessível a JavaScript), Secure em produção e SameSite=Lax. Não há cookie de publicidade, rastreamento de terceiros ou pixel de rede social.
4. Retenção
- Dados de conta: enquanto a conta existir, e por 5 anos depois, para fins fiscais.
- Sessões expiradas e contadores de uso: apagados automaticamente.
- Trilha de exportação: 13 meses, para resolver disputas de consumo.
5. Segurança
- senhas com scrypt e parâmetros de custo revisados periodicamente;
- sessões guardadas no servidor, revogáveis de imediato;
- bloqueio progressivo após tentativas de login malsucedidas;
- tráfego sob HTTPS obrigatório, com HSTS;
- credenciais e chaves fora do repositório, apenas em variáveis de ambiente.
6. Seus direitos
Você pode pedir acesso, correção, portabilidade ou eliminação dos seus dados, além de revogar consentimento, escrevendo para contato@koffeeacademy.com.br. Respondemos em até 15 dias.