Documento interno
Regulatorio & Juridico

LGPD — Lei Geral de Protecao de Dados

Tratamento de dados pessoais, consentimento e direitos do titular na plataforma Romeo.

Versao
1.0
Atualizado
junho/2026
Status
rascunho
1

Visao geral

A Lei Geral de Protecao de Dados (Lei 13.709/2018) regula o tratamento de dados pessoais no Brasil. O Romeo, como plataforma que processa dados de corretores, proprietarios, inquilinos e hospedes, deve cumprir integralmente a LGPD.

Principio
Dados pessoais sao tratados com finalidade especifica, necessidade minima e transparencia. O titular tem direito de saber o que coletamos e por que.
2

Dados coletados

Dados de identificacao

DadoFinalidadeCategoria
Nome completoIdentificacao, contratospessoal
CPF/CNPJIdentificacao fiscal, analise de creditosensivel
RGContratos de locacaosensivel
Data de nascimentoVerificacao de maioridadepessoal
CRECIValidacao de corretorprofissional

Dados de contato

DadoFinalidadeCategoria
EmailLogin, notificacoes, comunicacaopessoal
TelefoneContato, WhatsApp, autenticacaopessoal
EnderecoCobranca, correspondenciapessoal

Dados financeiros

DadoFinalidadeCategoria
Dados bancariosRepasse de valoressensivel
Historico de pagamentosCobranca, relatoriostransacional
Score de creditoAnalise para locacaosensivel

Dados de cartao de credito sao processados pelo gateway de pagamento (Asaas/Pagar.me) e nunca armazenados no Romeo — apenas tokens.

3

Bases legais

A LGPD exige uma base legal para cada tratamento de dados. As principais bases utilizadas pelo Romeo:

Base legalQuando usamosExemplo
Execucao de contrato (art. 7º, V)Dados necessarios para prestar o servicoCPF para contrato de locacao
Consentimento (art. 7º, I)Dados opcionais ou marketingEnvio de newsletter
Obrigacao legal (art. 7º, II)Exigencias regulatoriasNota fiscal, tributacao
Legitimo interesse (art. 7º, IX)Operacoes internas legitimasPrevencao a fraude, analytics
Exercicio de direitos (art. 7º, VI)Defesa em processosRetencao de contratos por 5 anos
Regra
Preferimos bases legais que nao dependem de consentimento (contrato, obrigacao legal) para dados essenciais. Consentimento e usado apenas quando necessario e e revogavel.
4

Direitos do titular

A LGPD garante direitos que o Romeo deve atender em ate 15 dias:

DireitoDescricaoComo exercer
ConfirmacaoSaber se tratamos seus dadosCentral de privacidade
AcessoObter copia dos dadosExport em JSON/PDF
CorrecaoCorrigir dados incorretosEdicao no perfil
AnonimizacaoTornar dados nao-identificaveisSolicitacao via suporte
PortabilidadeTransferir dados para outro servicoExport padronizado
EliminacaoExcluir dados pessoaisExclusao de conta
RevogacaoRetirar consentimentoConfiguracoes de privacidade

Alguns dados nao podem ser excluidos imediatamente por obrigacao legal (ex: contratos devem ser mantidos por 5 anos). Nesses casos, os dados sao anonimizados apos o periodo.

5

Medidas de seguranca

Medidas tecnicas e administrativas para proteger dados pessoais:

Tecnicas

  • Criptografia em transito — TLS 1.3 em todas as conexoes
  • Criptografia em repouso — AES-256 para dados sensiveis
  • RLS (Row Level Security) — isolamento de dados por organizacao
  • Autenticacao MFA — opcional para usuarios, obrigatoria para admin
  • Auditoria — log de todas acoes sensiveis

Administrativas

  • Politica de acesso por papel (RBAC)
  • Treinamento de equipe em privacidade
  • Contratos com clausulas de protecao de dados (DPA)
  • Plano de resposta a incidentes
6

Retencao e exclusao

Tipo de dadoPeriodo de retencaoBase legal
Dados de conta ativaEnquanto ativaExecucao de contrato
Contratos de locacao5 anos apos encerramentoObrigacao legal (civil)
Dados fiscais5 anosObrigacao legal (tributaria)
Logs de auditoria1 anoLegitimo interesse
Dados de marketingAte revogacaoConsentimento
Dados de conta excluida30 dias (recuperacao)Legitimo interesse
Exclusao
Apos o periodo de retencao, dados sao excluidos permanentemente ou anonimizados. Backups sao sobrescritos no ciclo normal de rotacao (30 dias).
7

Compartilhamento com terceiros

Dados sao compartilhados apenas quando necessario para prestacao do servico:

TerceiroFinalidadeDados compartilhados
Gateway de pagamentoProcessar transacoesNome, CPF, valor
Bureau de creditoAnalise de creditoCPF, nome
SeguradoraEmissao de seguro-fiancaDados do contrato
Cartorio digitalAssinatura eletronicaNome, CPF, documento
SubprocessadoresInfraestrutura (cloud)Dados criptografados

Todos os terceiros assinam contrato com clausulas de protecao de dados (DPA) e sao avaliados quanto a conformidade com a LGPD.