Legal

Política de Privacidade e Proteção de Dados

Dooor Labs do Brasil Ltda.

Versão 2.0, agosto de 2026. Substitui a versão 1.3, de junho de 2026.

1. Introdução

A Dooor Labs do Brasil Ltda. ("Dooor", "nós") é uma empresa de tecnologia que oferece soluções de governança de dados e inteligência artificial com transparência, segurança e privacidade.

Esta Política descreve como coletamos, utilizamos, armazenamos, compartilhamos e protegemos dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, LGPD) e demais legislações aplicáveis.

Escopo. Esta Política aplica-se ao nosso site institucional, à nossa plataforma e a todos os aplicativos, agentes, assistentes conversacionais, bots e integrações desenvolvidos, hospedados ou operados pela Dooor, inclusive instâncias dedicadas implantadas no ambiente tecnológico de um cliente corporativo (em conjunto, os "Serviços"). Aplica-se, ainda, a colaboradores, diretores, prestadores de serviço, clientes, fornecedores, parceiros e demais titulares que interajam conosco.

2. Controlador, Operador e Encarregado

2.1 Dooor como controladora

A Dooor Labs do Brasil Ltda., inscrita no CNPJ sob o nº 64.579.613/0001-08, com sede em São Paulo, Brasil, é a controladora dos dados pessoais tratados no âmbito de suas operações próprias, incluindo dados de visitantes do site, contatos comerciais, candidatos, colaboradores, fornecedores e parceiros.

2.2 Dooor como operadora

No contexto da prestação de serviços a clientes, inclusive quanto aos dados inseridos por usuários finais em agentes, assistentes e bots disponibilizados por um cliente corporativo, o cliente é o controlador e a Dooor atua como operadora, tratando os dados exclusivamente conforme instruções documentadas do cliente.

2.3 Prevalência do contrato

Para implantações corporativas, o contrato de prestação de serviços e o respectivo acordo de tratamento de dados celebrados com o cliente prevalecem sobre esta Política em caso de divergência. Usuários finais desses Serviços devem consultar também a política de privacidade da organização que os disponibilizou.

2.4 Encarregado de Proteção de Dados (DPO)

A Dooor mantém encarregado externo e independente, que pode ser contatado pelo e-mail dpodooor@stoccheforbes.com.br.

3. Dados Pessoais Tratados

3.1 Visitantes do site e contatos comerciais

  • Dados de identificação e contato fornecidos voluntariamente: nome, e-mail corporativo, telefone, empresa e cargo
  • Dados de navegação coletados automaticamente: endereço IP, tipo de dispositivo e navegador, páginas acessadas, data e hora do acesso

3.2 Colaboradores e prestadores de serviço

  • Dados de identificação, contato e dados profissionais necessários à relação contratual, incluindo dados bancários para pagamento
  • Dados de acesso: credenciais de autenticação e registros de acesso a sistemas

3.3 Clientes e usuários dos Serviços

  • Dados de identificação corporativa: nome, e-mail corporativo, cargo
  • Dados de autenticação: tokens, registros de sessão, papéis e permissões
  • Dados operacionais: configurações, preferências de uso, status de execuções
  • Identificadores técnicos: identificadores de tarefas, hashes e referências internas

3.4 Fornecedores e parceiros

  • Dados de identificação e contato, e informações necessárias à gestão do relacionamento comercial

3.5 Conteúdo submetido para processamento

A Dooor adota o princípio da minimização de dados. O tratamento do conteúdo submetido pelo cliente varia conforme a natureza do serviço e a configuração contratada:

a) em serviços de processamento e inferência, o conteúdo é tratado em memória volátil e descartado ao final da execução, sem persistência de prompts, textos, arquivos ou vetores derivados;

b) em serviços cuja própria função é armazenar, indexar ou disponibilizar documentos e bases de conhecimento, o conteúdo é persistido conforme a configuração definida pelo cliente e pelo prazo por ele determinado, nos termos do contrato aplicável.

Em qualquer hipótese, conteúdo e dados de clientes não são utilizados para treinamento de modelos de inteligência artificial.

4. Finalidades e Bases Legais

4.1 Execução de contrato e procedimentos preliminares (Art. 7º, V, LGPD)

  • Prestação dos Serviços contratados
  • Gestão do relacionamento contratual com clientes, fornecedores e parceiros
  • Atendimento a solicitações de contato e propostas comerciais
  • Processamento de pagamentos e obrigações correlatas

4.2 Legítimo interesse (Art. 7º, IX, LGPD)

  • Melhoria e desenvolvimento dos Serviços
  • Monitoramento de segurança e prevenção de fraudes
  • Análises operacionais agregadas, sem identificação individual

4.3 Cumprimento de obrigação legal (Art. 7º, II, LGPD)

  • Atendimento a obrigações fiscais, trabalhistas e regulatórias
  • Resposta a requisições de autoridades competentes

4.4 Consentimento (Art. 7º, I, LGPD)

Quando aplicável, para finalidades não cobertas pelas bases acima, solicitaremos consentimento prévio, livre, informado e inequívoco do titular.

5. Compartilhamento e Suboperadores

A Dooor não comercializa dados pessoais e não os utiliza para publicidade de terceiros. O compartilhamento ocorre exclusivamente nas hipóteses abaixo, sempre com salvaguardas técnicas e contratuais.

5.1 Suboperadores

Utilizamos suboperadores nas seguintes categorias, no limite estritamente necessário à prestação dos Serviços e sob obrigações contratuais de confidencialidade e segurança:

  • infraestrutura de nuvem (computação, rede, controle de acesso, registro e monitoramento)
  • inferência de modelos de linguagem, com uso preferencial de endpoint regional no Brasil
  • observabilidade e registros técnicos, sem conteúdo de documentos
  • envio de mensagens transacionais de autenticação
  • orquestração de integrações com aplicações de terceiros configuradas pelo cliente

Bibliotecas e componentes que operam localmente dentro do ambiente Dooor, sem compartilhamento de dados com terceiros, não caracterizam suboperadores independentes.

A relação nominal e atualizada dos suboperadores integra o acordo de tratamento de dados celebrado com cada cliente e está disponível mediante solicitação pelos canais indicados no item 13.

5.2 Outras hipóteses

  • Por obrigação legal ou determinação de autoridade competente
  • Para proteção da vida ou incolumidade física do titular ou de terceiro
  • Com consentimento específico do titular, quando aplicável
  • Em operações societárias, hipótese em que esta Política continuará a ser observada

6. Transferência Internacional

Os Serviços são operados em regiões de nuvem no Brasil (São Paulo) e nos Estados Unidos. Para operações de inferência de inteligência artificial, utilizamos endpoints regionais configurados na região Brasil sempre que aplicável.

Determinados suboperadores auxiliares, como envio de mensagens transacionais de autenticação e orquestração de integrações, processam dados nos Estados Unidos.

Para clientes que exijam residência de dados exclusivamente em território brasileiro, a Dooor pode implementar, mediante acordo contratual e avaliação caso a caso, configuração específica que substitua esses suboperadores por soluções com residência no Brasil ou autogerenciadas.

Quando houver transferência internacional, ela será realizada em conformidade com o Capítulo V da LGPD, com as devidas salvaguardas contratuais e técnicas.

7. Retenção e Descarte

7.1 Conteúdo submetido pelo cliente. A retenção segue a natureza do serviço e a configuração contratada, conforme o item 3.5, e as instruções do cliente controlador. Nos serviços de processamento e inferência, o conteúdo não é persistido. Nos serviços de armazenamento e indexação, a retenção é definida pelo cliente e pelo contrato.

7.2 Dados operacionais dos Serviços. Mantidos durante a vigência contratual. Após o encerramento do contrato, são excluídos ou anonimizados em até 30 dias, salvo obrigação legal em contrário.

7.3 Registros técnicos e metadados

  • Registros operacionais e de depuração, sem registros de acesso e sem conteúdo: 30 dias
  • Registros de acesso a aplicações (IP e data/hora): mínimo de 6 meses, conforme o Marco Civil da Internet
  • Registros de segurança e auditoria: 12 meses
  • Métricas agregadas e anonimizadas: pelo tempo necessário às finalidades operacionais, por não constituírem dados pessoais

7.4 Dados de colaboradores, fornecedores e contatos comerciais. Mantidos durante a vigência da relação e pelos prazos legais aplicáveis após o término.

8. Medidas de Segurança

A Dooor implementa medidas técnicas e organizacionais para proteger os dados pessoais contra acesso não autorizado, perda, alteração ou destruição, incluindo:

  • Criptografia em trânsito (TLS 1.2+) e em repouso (AES-256)
  • Controle de acesso baseado em papéis (RBAC) com princípio de menor privilégio
  • Autenticação multifator (MFA) para acesso a sistemas críticos
  • Segregação de ambientes (desenvolvimento, homologação e produção) e segregação por tenant
  • Gestão de segredos com rotação periódica e armazenamento em cofres seguros
  • Hardening de infraestrutura conforme benchmarks CIS
  • Ciclo de desenvolvimento seguro, com revisões de código e testes de segurança no pipeline de integração e entrega contínuas
  • Monitoramento contínuo com alertas automatizados e trilhas de auditoria

A Dooor opera com controles alinhados aos frameworks ISO/IEC 27001 e SOC 2.

9. Direitos do Titular

Em conformidade com a LGPD, o titular tem direito a: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos; portabilidade; eliminação dos dados tratados com base em consentimento; informação sobre as entidades com as quais os dados foram compartilhados; informação sobre a possibilidade de não fornecer consentimento e suas consequências; e revogação do consentimento.

As solicitações podem ser feitas pelos canais do item 13 e serão respondidas no prazo de 15 dias, conforme a LGPD. Poderemos solicitar informações adicionais para confirmar a identidade do requerente.

Se a solicitação envolver dados tratados sob responsabilidade de um cliente corporativo, encaminharemos o pedido ao controlador ou orientaremos o titular a contatá-lo diretamente.

10. Incidentes de Segurança

A Dooor mantém Plano de Resposta a Incidentes de Segurança da Informação estruturado, com procedimentos de detecção, contenção, erradicação, recuperação e comunicação.

Em caso de incidente envolvendo dados pessoais que possa acarretar risco ou dano relevante aos titulares, a Dooor comunicará a Autoridade Nacional de Proteção de Dados (ANPD), os clientes controladores e os titulares afetados nos prazos e condições previstos na LGPD.

11. Cookies

Os Serviços utilizam cookies estritamente necessários ao funcionamento, como cookies de sessão e autenticação. Não utilizamos cookies de rastreamento, publicidade ou análise comportamental de terceiros.

12. Alterações

Esta Política poderá ser atualizada periodicamente para refletir mudanças em nossas práticas, tecnologias ou requisitos legais. A versão vigente, com a respectiva data, está sempre disponível em www.dooor.ai/privacy. Alterações relevantes serão comunicadas pelos canais apropriados.

13. Contato

Dooor Labs do Brasil Ltda.

São Paulo, Brasil