Política de Privacidade
Última atualização: 11 de julho de 2026
Esta Política de Privacidade descreve como a G. Belmonte Tecnologia Ltda. ("nós", "Plataforma") coleta, usa, compartilha e protege os dados pessoais dos usuários da plataforma de métricas de engenharia Mensor ("Serviço"), em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, a LGPD). Ao utilizar o Serviço, você concorda com as práticas aqui descritas.
1. Controlador dos dados
O controlador dos dados pessoais tratados nesta Plataforma é:
- Razão social: G. Belmonte Tecnologia Ltda.
- CNPJ: 67.531.644/0001-87
- Endereço: Rua Graciliano Ramos, nº 190, apto. 402, Jardim do Salso, Porto Alegre/RS, CEP 91.410-110
- Encarregado pelo Tratamento de Dados (DPO): você pode contatar nosso Encarregado pelo e-mail privacidade@mensor.dev.
2. Dados que coletamos
Coletamos apenas os dados necessários para operar o Serviço:
- Dados de conta: nome e e-mail, fornecidos no cadastro ou no aceite de convite; senha (armazenada apenas como hash, nunca em texto puro).
- Dados da organização: nome, identificador e membros da organização à qual você pertence.
- Metadados de repositórios (via OAuth): ao conectar um provedor de código (ex.: GitHub), acessamos, com seu consentimento, metadados de repositórios, pull requests, commits, deploys, issues, execuções de CI/CD e alertas de segurança. Não armazenamos o conteúdo do seu código-fonte, apenas metadados necessários ao cálculo das métricas.
- Feedback do assistente de IA: quando você avalia (👍/👎) uma resposta do assistente, registramos a avaliação e a mensagem associada para fins de auditoria e melhoria do Serviço.
- Dados de uso (telemetria de produto): registramos, em nossos próprios servidores (first-party), eventos de uso da interface: telas visitadas e tempo nelas, recursos utilizados e interações com o assistente (sem o conteúdo das mensagens). Quando você está autenticado, esses eventos ficam vinculados ao seu usuário e a um identificador de sessão, e são apagados automaticamente após 12 meses (ver seção 6). Não usamos serviços de analytics de terceiros para essa finalidade.
- Dados de contribuidores de código: ao sincronizar repositórios, armazenamos a identidade de git dos autores de commits e pull requests (nome, e-mail de commit e login público), inclusive de pessoas que não são usuárias da Plataforma. Esses dados existem apenas para atribuir a atividade de engenharia da sua organização e são eliminados quando deixam de referenciar qualquer atividade (por exemplo, após a exclusão da organização ou dos repositórios).
- Dados de cobrança: nome e e-mail do responsável e dados da assinatura, tratados pelo nosso operador de pagamentos (Stripe). Não armazenamos números de cartão em nossos servidores.
- Dados técnicos: registros de acesso (logs) e dados estritamente necessários ao funcionamento e à segurança.
3. Finalidades e bases legais
| Finalidade | Base legal (LGPD art. 7º) |
|---|---|
| Criar e autenticar sua conta | Execução de contrato |
| Calcular e exibir métricas de engenharia | Execução de contrato |
| Conectar provedores de código e sincronizar dados | Consentimento |
| Enviar e-mails transacionais (convites, segurança, avisos) | Execução de contrato |
| Melhorar o Serviço e o assistente de IA | Legítimo interesse |
| Telemetria de uso (entender e aprimorar o produto) | Legítimo interesse |
| Cumprir obrigações legais e regulatórias | Cumprimento de obrigação legal |
| Garantir a segurança e prevenir fraudes | Legítimo interesse |
4. Compartilhamento com terceiros (operadores)
Compartilhamos dados apenas com operadores que nos auxiliam a prestar o Serviço, sob obrigações contratuais de confidencialidade e segurança:
- Google (Gemini API): o assistente de IA da Plataforma utiliza o modelo Google Gemini. Quando você interage com o assistente, o conteúdo da conversa e os metadados de métricas necessários para responder são enviados à API do Google para processamento. Consulte os termos do Google em https://ai.google.dev/terms.
- Resend: utilizamos a Resend para o envio de e-mails transacionais (convites, recuperação de senha e avisos da conta e da organização). Para isso, compartilhamos o nome e o e-mail do destinatário e o conteúdo da mensagem. Consulte a política da Resend em https://resend.com/legal/privacy-policy.
- Cloudflare: a interface web do Serviço é hospedada e distribuída pela Cloudflare, que processa dados técnicos de acesso (ex.: endereço IP) para entrega de conteúdo e segurança da rede.
- Sentry: utilizamos o Sentry para monitoramento de erros da aplicação. Em caso de falha, dados técnicos do evento (identificadores da requisição e contexto do erro) podem ser processados para diagnóstico; aplicamos uma camada de remoção que impede o envio de e-mails e outros dados de contato nos relatórios de erro. Consulte a política do Sentry em https://sentry.io/privacy/.
- Stripe: os pagamentos das assinaturas são processados pela Stripe. Compartilhamos nome e e-mail do responsável pela cobrança e os dados da assinatura; os dados do cartão são coletados e guardados diretamente pela Stripe, nunca por nós. Consulte a política da Stripe em https://stripe.com/privacy.
- Provedores de infraestrutura e hospedagem (servidores de aplicação, banco de dados e fila de processamento), utilizados para operar e manter a estabilidade do Serviço.
Não vendemos seus dados pessoais.
Transferência internacional
Alguns operadores (ex.: Google, Resend, Cloudflare, Sentry e Stripe) podem processar dados fora do Brasil. Nesses casos, adotamos as salvaguardas exigidas pela LGPD (art. 33) para garantir nível adequado de proteção.
5. Segurança da informação
- Tokens de acesso a provedores externos são criptografados em repouso com AES-256.
- Senhas são armazenadas apenas como hash.
- O acesso aos dados é restrito por organização e por papel (owner, admin, member).
- Adotamos medidas técnicas e administrativas para proteger os dados contra acessos não autorizados, perda ou destruição.
6. Retenção e eliminação
Mantemos os dados enquanto sua conta e a organização estiverem ativas. Você pode, a qualquer momento:
- Exportar os dados da organização (portabilidade): o owner pode baixar todos os dados analíticos em formato aberto (NDJSON) em Configurações → Exportar dados, sem precisar nos contatar.
- Desconectar uma integração, o que apaga os dados sincronizados daquele provedor (repositórios, pull requests, deploys, etc.).
- Excluir a organização, o que elimina de forma permanente os dados associados: métricas, repositórios, times, histórico do assistente, telemetria, trilha de auditoria e o cliente de cobrança na Stripe (direito à eliminação).
- Excluir a sua conta individual em Configurações → Conta → Excluir minha conta: remove seu perfil, suas conversas do assistente, suas avaliações e sua telemetria; registros que pertencem à organização (métricas, metas, trilha de auditoria) permanecem, sem vínculo com você.
Além disso, aplicamos prazos máximos de retenção automáticos, mesmo sem pedido do titular:
| Dado | Prazo |
|---|---|
| Telemetria de uso do produto | 12 meses |
| Endereço IP e navegador na trilha de auditoria | 180 dias (o registro da ação permanece, anonimizado) |
| Tokens de redefinição de senha | 24 horas após uso ou expiração |
| Convites | 30 dias após expirar; 180 dias após o aceite |
| Contatos comerciais (leads) | 12 meses após o último contato |
| Feedback enviado sem conta | 12 meses |
| Identidades de git sem qualquer atividade restante | eliminação automática |
Após a eliminação, os dados são removidos de nossos sistemas, ressalvadas as hipóteses de guarda obrigatória previstas em lei.
7. Seus direitos como titular (LGPD art. 18)
Você pode, a qualquer momento, exercer os seguintes direitos:
- Confirmação da existência de tratamento;
- Acesso aos seus dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade dos dados a outro fornecedor (o owner tem exportação self-serve em Configurações → Exportar dados);
- Eliminação dos dados tratados com base no consentimento (a exclusão da conta e da organização é self-serve, em Configurações);
- Informação sobre o compartilhamento com terceiros;
- Revogação do consentimento.
Para exercer seus direitos, entre em contato pelo e-mail privacidade@mensor.dev. Responderemos dentro dos prazos legais.
8. Cookies e armazenamento local
A Plataforma utiliza apenas armazenamento essencial no seu navegador (por exemplo, token de sessão, um identificador de sessão usado na telemetria de uso first-party e suas preferências de interface). Não utilizamos cookies de rastreamento, publicidade ou analytics de terceiros.
9. Alterações desta Política
Podemos atualizar esta Política periodicamente. A data de vigência no topo indica a última revisão. Alterações relevantes serão comunicadas pelos canais do Serviço.
10. Contato
Em caso de dúvidas sobre esta Política ou sobre o tratamento dos seus dados, entre em contato com nosso Encarregado (DPO): privacidade@mensor.dev.