Política de Privacidade

Última atualização: 24/07/2026 · Minuta em revisão jurídica.

1. Quais dados são coletados

O FORNIX coleta e armazena os seguintes dados, com base no funcionamento real do sistema:

  • Dados da conta: e-mail, senha (armazenada de forma criptografada pelo provedor de autenticação) e nome informado no cadastro.
  • Dados da empresa: nome da confeitaria, logo (imagem enviada pelo(a) usuário(a)) e plano contratado.
  • Dados operacionais do negócio: ingredientes, insumos, receitas (ficha técnica), produtos, ordens de produção, movimentações de estoque, compras e despesas, metas.
  • Dados de clientes/fornecedores da confeiteira: nome, telefone/WhatsApp e e-mail eventualmente registrados em pedidos e contatos de compras. Esses dados são inseridos pela própria confeiteira; ela é a controladora desses dados perante seus clientes/fornecedores, e o FORNIX atua como operador.
  • Dados financeiros: vendas, valores unitários, canal de venda, despesas, custos calculados e margens.
  • Metadados técnicos: timestamps de criação e atualização de registros, identificadores internos.

2. Finalidade da coleta

  • Autenticação e segurança: e-mail e senha para permitir login e isolar dados por empresa (multi-tenant).
  • Prestação do serviço: dados operacionais e financeiros são usados apenas para calcular custos, sugerir preços, controlar estoque, produção e vendas dentro da própria conta.
  • Recursos de IA: permitir o funcionamento dos agentes de busca de preços, insights semanais e importação de receitas.
  • Comunicação: avisos operacionais e sobre a assinatura (não usamos os dados para marketing de terceiros).

3. Compartilhamento com terceiros

O FORNIX não vende dados. O compartilhamento ocorre apenas com subprocessadores estritamente necessários à operação do serviço:

  • Provedor de banco de dados e autenticação: Supabase — armazena a conta, dados operacionais e realiza o controle de acesso (Row Level Security).
  • Provedor de hospedagem/edge: Cloudflare Workers — executa a aplicação e as funções de servidor.
  • Provedor de IA (Lovable AI Gateway): os três agentes de IA enviam dados ao gateway para processamento por modelos de linguagem (atualmente família Google Gemini, sujeito a evolução). Os dados enviados são: (i) na busca de preços — nome da região informada e lista de itens selecionados (nome, unidade, embalagem); (ii) nos insights semanais — agregados internos de vendas, custos e estoque da conta; (iii) no gerador de receitas — o conteúdo do arquivo ou foto que a confeiteira decide enviar. Não enviamos dados pessoais de clientes finais da confeiteira a esses modelos.

4. Direitos do(a) titular (LGPD)

Nos termos da Lei Geral de Proteção de Dados (Lei 13.709/2018), o(a) titular pode exercer, a qualquer momento, os direitos de:

  • Confirmação e acesso aos dados tratados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
  • Portabilidade: a exportação em formato aberto está disponível na tela de Backup do sistema (download JSON dos dados da conta);
  • Eliminação dos dados tratados com base no consentimento;
  • Informação sobre entidades com as quais houve uso compartilhado;
  • Revogação do consentimento.

As solicitações podem ser enviadas para o canal de contato informado no fim desta política.

5. Retenção e exclusão de dados

Enquanto a conta estiver ativa, os dados são mantidos para prestação do serviço. Encerrado o trial sem conversão, ou cancelada a assinatura, os dados são retidos por até 30 dias para permitir eventual reativação; após esse prazo, podem ser arquivados ou excluídos. A confeiteira pode solicitar a exclusão antecipada da conta e seus dados a qualquer momento.

6. Segurança

  • Isolamento multi-tenant: cada empresa vê apenas os próprios dados, aplicado via Row Level Security (RLS) no banco de dados.
  • Criptografia em trânsito: todo o tráfego entre navegador, servidor e banco ocorre por HTTPS/TLS.
  • Autenticação: senhas nunca são armazenadas em texto puro; usamos o mecanismo de hashing do Supabase Auth.
  • Controle de acesso: chaves privilegiadas (service role) são usadas apenas do lado do servidor, nunca expostas ao navegador.

7. Responsável pelo tratamento

O responsável pelo tratamento (encarregado / DPO) nesta fase inicial é o(a) próprio(a) operador(a) do FORNIX. Solicitações relativas a esta política, exercício de direitos LGPD e incidentes de segurança devem ser enviados para o canal de suporte informado no rodapé do site ou dentro do sistema.

8. Alterações

Esta Política pode ser atualizada. Mudanças relevantes serão comunicadas por e-mail ou pela própria interface, com antecedência razoável antes de passarem a valer.