Política de Privacidade
Versão 1.0 — vigente desde 2 de agosto de 2026.
Entrada em vigor: a partir da publicação desta versão no site.
1. Identificação do controlador e contato
O L3 Backups é um serviço fornecido por 40.115.250 ARLES TORQUATO DE FARIAS, inscrito no CNPJ sob o nº 40.115.250/0001-91, Empresário Individual, com atuação e canais de contato em Dois Vizinhos, Paraná, doravante denominado “L3 Backups”, “nós” ou “nosso”. Os dados completos de identificação e localização estão disponíveis em Dados do fornecedor.
Para assuntos de privacidade, proteção de dados pessoais e exercício de direitos, estão disponíveis:
- Canal de privacidade:
[email protected], também acessível por[email protected]e[email protected]; - Canal de segurança:
[email protected], também acessível por[email protected]; - Responsável operacional pelos canais e pelos documentos de privacidade: Arles Torquato de Farias;
- Encarregado formal: não designado neste momento. O L3 Backups utiliza a dispensa regulamentar aplicável aos agentes de tratamento de pequeno porte enquanto permanecer elegível, mantendo os canais acima para titulares e para a ANPD;
- Dados completos do fornecedor e endereço físico: Dados do fornecedor.
A dispensa de encarregado não reduz as demais obrigações da LGPD. O enquadramento será reavaliado se houver alteração de porte, volume, risco ou natureza das operações.
Este documento explica como tratamos dados pessoais no site, na aplicação, no relacionamento comercial e na prestação do serviço de backup de configurações de equipamentos de rede.
2. Escopo
Esta Política aplica-se:
- ao site institucional do L3 Backups;
- à aplicação web e aos ambientes de clientes;
- aos usuários administradores e demais usuários autorizados;
- aos contatos comerciais, financeiros, de suporte e segurança;
- aos dados técnicos e de uso necessários à operação, segurança e auditoria do serviço; e
- aos dados pessoais eventualmente contidos nas configurações, comandos, notas, registros e arquivos enviados, coletados ou armazenados pelo cliente por meio da plataforma.
Serviços de terceiros acessados por links, redirecionamentos ou integrações possuem políticas próprias.
3. Papéis do L3 Backups e do cliente segundo a LGPD
O papel jurídico do L3 Backups varia conforme a categoria de dados.
3.1. L3 Backups como controlador
Atuamos como controlador quando definimos as finalidades e os meios essenciais do tratamento, especialmente em relação a:
- criação e administração de contas;
- autenticação, sessões e segurança;
- gestão do relacionamento comercial;
- planos, assinaturas, cobrança e prevenção a fraude;
- atendimento, suporte e comunicação;
- registros de acesso, auditoria e investigação de incidentes;
- cumprimento de obrigações legais e exercício regular de direitos.
3.2. Cliente como controlador e L3 Backups como operador
Em relação ao Conteúdo do Cliente, o cliente normalmente atua como controlador e o L3 Backups como operador, tratando os dados segundo as instruções documentadas do cliente e para prestar o serviço contratado.
O Conteúdo do Cliente pode incluir:
- cadastros e identificadores de equipamentos;
- endereços IP, nomes de host e informações de rede;
- credenciais e segredos técnicos;
- comandos e templates;
- configurações coletadas dos equipamentos;
- notas, histórico, diferenças entre versões e metadados de execução;
- informações sobre usuários, assinantes, funcionários, fornecedores ou terceiros que apareçam dentro de configurações e registros de rede.
O cliente é responsável por definir a base legal, prestar os avisos necessários aos titulares, limitar os dados ao mínimo necessário e garantir que possui autorização para tratar e inserir esse conteúdo na plataforma.
Solicitações de titulares relacionadas exclusivamente ao Conteúdo do Cliente deverão ser dirigidas, em primeiro lugar, ao cliente responsável pelo ambiente. Prestaremos assistência razoável ao cliente para o atendimento dessas solicitações.
4. Dados pessoais que podemos tratar
4.1. Dados cadastrais e da relação com o cliente
Podemos tratar:
- nome da empresa ou da pessoa contratante e nome do ambiente;
- nome do usuário;
- e-mail de contato;
- função, perfil e permissões;
- idioma e preferências de interface;
- datas de convite, ativação, alteração e desativação;
- comunicações comerciais, contratuais e de suporte.
4.2. Dados de autenticação e segurança
Podemos tratar:
- hash de senha, sem armazenar a senha em texto simples;
- configuração e estado de autenticação em dois fatores;
- tokens temporários de convite, ativação e recuperação;
- versão e estado da sessão;
- endereço IP, data e horário de acesso;
- dados técnicos do navegador e da requisição;
- tentativas de login, bloqueios e eventos de segurança;
- ações realizadas por usuários e administradores.
4.3. Dados de equipamentos e Conteúdo do Cliente
Conforme a configuração realizada pelo cliente, podemos tratar:
- nome, grupo, tipo, fabricante, modelo e versão do equipamento;
- host ou endereço IP, porta, protocolo e fuso horário;
- usuário técnico, senha, segredo de habilitação e identidade de host SSH;
- agenda, janelas, tentativas e estado das coletas;
- comandos, templates, regras de validação e parâmetros de paginação;
- arquivos de backup e seu conteúdo;
- notas, comparações, metadados, tamanho, horários e resultado das execuções;
- histórico sanitizado dos comandos enviados;
- diagnósticos técnicos e mensagens de erro.
Arquivos de configuração podem conter dados pessoais, dados confidenciais, credenciais, identificadores de assinantes ou outras informações que não são determinadas previamente pelo L3 Backups. O cliente deve configurar os equipamentos e templates para evitar a coleta de dados desnecessários.
4.4. Dados de cobrança
Podemos tratar:
- plano, add-ons, limites e moeda;
- datas do Trial, período pago, vencimento e janela de recuperação;
- estado da assinatura, cobrança, cancelamento, inadimplência, suspensão e reativação;
- valores, pagamentos, estornos, disputas e chargebacks;
- identificadores do Cliente, assinatura, pagamento e sessão de checkout;
- metadados recebidos por webhook;
- nome, CPF ou CNPJ, endereço fiscal e demais informações estritamente necessárias à contratação ou emissão de documento fiscal.
O checkout e o processamento financeiro são realizados pelo Stripe. Os dados completos do cartão são informados diretamente ao provedor. O L3 Backups não pretende receber nem armazenar o número completo do cartão ou o código de segurança.
O Stripe poderá tratar dados como operador e como controlador independente para pagamento, prevenção a fraude, identificação, cumprimento regulatório e defesa de direitos.
4.5. Dados de atendimento e comunicações
Podemos tratar:
- nome, e-mail e empresa do solicitante;
- conteúdo de mensagens e anexos;
- histórico e estado do atendimento;
- informações técnicas fornecidas para diagnóstico;
- registros necessários para prevenir abuso e demonstrar o atendimento.
O cliente não deve enviar senhas, chaves privadas ou conteúdo integral de backup por e-mail, salvo quando houver orientação específica e canal seguro.
4.6. Dados do site e solicitação de Trial
O formulário público de solicitação de Trial possui somente dois campos visíveis:
- nome do provedor; e
- e-mail do futuro administrador.
O formulário não solicita senha, credencial de Equipamento, configuração de rede, CPF, CNPJ, endereço ou dado de pagamento.
Além dos campos visíveis, poderemos registrar automaticamente dados técnicos mínimos necessários à segurança, idempotência, prevenção de abuso e comprovação da solicitação, como:
- data e hora;
- endereço IP e informações básicas do navegador;
- origem da solicitação;
- identificador técnico ou chave de idempotência;
- versão da Política apresentada e momento do reconhecimento;
- região interna padrão
br, enquanto apenas a região brasileira estiver disponível.
O envio do formulário:
- solicita apenas a análise do pedido;
- não cria automaticamente tenant, usuário, Ambiente ou Trial;
- não garante aprovação, capacidade ou contratação;
- permite que o L3 Backups entre em contato pelo e-mail informado para esclarecer, aprovar, recusar ou orientar sobre a solicitação.
A decisão é manual. O pedido poderá ser recusado por disponibilidade, duplicidade, prevenção de abuso ou fraude, risco de segurança, incompatibilidade do uso pretendido, dados incompletos ou inexatos ou outros critérios operacionais legítimos. Critérios internos de segurança e antiabuso podem não ser detalhados ao solicitante.
Usaremos o e-mail para tratar a solicitação de Trial e comunicações diretamente relacionadas. Não incluiremos o endereço em campanhas promocionais recorrentes sem base legal adequada e opção de descadastramento.
Pedidos aprovados serão incorporados ao histórico da conta e da relação contratual. Pedidos recusados, abandonados ou sem continuidade poderão ser mantidos por até 12 meses após a decisão ou o último contato, para atendimento, prevenção de abuso, segurança e exercício regular de direitos, salvo prazo diferente exigido por lei, disputa ou solicitação válida de eliminação.
O site institucional não utiliza publicidade comportamental própria nesta versão. Cookies não essenciais, analytics, chat ou outras coletas adicionais somente serão ativados depois de atualização do inventário, desta Política e dos mecanismos de escolha quando necessários.
5. Como coletamos os dados
Os dados podem ser obtidos:
- diretamente do usuário ou do cliente;
- por convite e configuração do ambiente;
- durante a autenticação e o uso da aplicação;
- a partir dos equipamentos cadastrados, quando o cliente inicia ou agenda uma coleta;
- por integrações e provedores necessários à prestação do serviço;
- por comunicações de suporte, cobrança, segurança ou comercial;
- automaticamente, por registros técnicos, cookies essenciais e mecanismos de segurança.
6. Finalidades e bases legais
Tratamos dados pessoais apenas quando houver finalidade legítima e base legal aplicável.
| Finalidade | Exemplos de dados | Base legal normalmente aplicável | Papel principal |
|---|---|---|---|
| Criar e administrar o ambiente e as contas | Nome, e-mail, empresa, perfil, estado da conta | Execução de contrato ou procedimentos preliminares; legítimo interesse na gestão da relação prioritariamente B2B | Controlador |
| Autenticar usuários e proteger o serviço | Hash de senha, TOTP, IP, sessão, tentativas e eventos | Execução de contrato; legítimo interesse; cumprimento de obrigação legal | Controlador |
| Executar, validar, armazenar e disponibilizar backups | Dados do equipamento, comandos, arquivos e metadados | Instruções do cliente e contrato de tratamento de dados | Operador |
| Registrar auditoria, investigar falhas e prevenir abuso | IP, usuário, data, ação, diagnósticos e evidências sanitizadas | Obrigação legal; legítimo interesse; exercício regular de direitos | Controlador ou operador, conforme o contexto |
| Analisar pedido de Trial e entrar em contato | Nome do provedor, e-mail e dados técnicos mínimos | Procedimentos preliminares relacionados a contrato, a pedido do titular; legítimo interesse em segurança e prevenção de abuso | Controlador |
| Administrar Trial ativado, planos, cobrança e cancelamento | Plano, valores, datas, identificadores do Stripe e estado financeiro | Execução de contrato; obrigação legal; exercício regular de direitos | Controlador |
| Prestar suporte e responder solicitações | Dados de contato, mensagens e dados técnicos | Execução de contrato; legítimo interesse; exercício regular de direitos | Controlador; operador quando o atendimento envolve Conteúdo do Cliente |
| Cumprir determinações legais e defender direitos | Registros, documentos e comunicações | Cumprimento de obrigação legal ou regulatória; exercício regular de direitos | Controlador |
| Enviar comunicação comercial opcional | E-mail e preferências | Consentimento ou legítimo interesse, conforme o caso, sempre com opção de descadastramento | Controlador |
Não dependemos de consentimento quando outra base legal adequada autoriza o tratamento. Quando o consentimento for utilizado, ele poderá ser revogado pelos canais informados nesta Política, sem afetar os tratamentos realizados anteriormente de forma válida.
7. Cookies e tecnologias semelhantes
A aplicação utiliza cookie de sessão estritamente necessário para autenticação, segurança e manutenção da sessão. Esse cookie é configurado com proteções técnicas compatíveis com sua finalidade e não é usado para publicidade comportamental.
A infraestrutura de segurança e entrega poderá utilizar identificadores técnicos ou cookies estritamente necessários para:
- proteger contra abuso e ataques;
- manter a disponibilidade e a integridade da conexão;
- aplicar controles de segurança;
- diagnosticar falhas.
Cookies não essenciais, analytics ou publicidade somente deverão ser ativados após atualização do inventário de cookies, desta Política e, quando aplicável, obtenção de uma escolha válida do usuário.
8. Compartilhamento e operadores contratados
Não vendemos dados pessoais.
Podemos compartilhar dados apenas no limite necessário às finalidades descritas nesta Política:
| Fornecedor ou categoria | Finalidade | Categorias de dados potencialmente envolvidas |
|---|---|---|
| Akamai Technologies International AG, Suíça | Akamai Cloud/Linode: servidor Control em Miami e servidor regional brasileiro em São Paulo | No Control: dados cadastrais e administrativos, e-mail, identificadores do Cliente e Ambiente, Plano, cobrança, região e registros de segurança. Na região: Conteúdo do Cliente, credenciais protegidas, metadados e registros operacionais |
Google Cloud Brasil Computação e Serviços de Dados Ltda., CNPJ 25.012.398/0001-07 |
Bucket regional, KMS e cópias de recuperação do Google Cloud; contratação direta do Google Workspace | Backups, credenciais criptografadas, metadados regionais, dados de recuperação; no Workspace, remetentes, destinatários, conteúdo, anexos e metadados de comunicação |
| Cloudflare, Inc. | Registro do domínio, DNS, Pages, proxy/CDN, WAF, proteção contra bots e Cloudflare Tunnel | Dados cadastrais do registrante, DNS, IP, hostname, cabeçalhos, registros técnicos e conteúdo transitório de requisições conforme o serviço |
| Stripe Brasil Soluções de Pagamento Ltda. – Instituição de Pagamento, com participação adicional da Stripe, LLC para tratamento de dados | Checkout, assinatura, pagamentos, cobrança, estornos, prevenção a fraude e cumprimento regulatório | Nome, e-mail, CPF/CNPJ, endereço fiscal, valores, forma de pagamento, estado da assinatura, dados fornecidos diretamente ao Stripe e sinais antifraude |
| Google Workspace Business Base | Comunicações humanas nos endereços e aliases @l3backups.com |
Nome, e-mail, empresa, remetentes, destinatários, conteúdo da mensagem, anexos e metadados |
| Resend — Plus Five Five, Inc. | E-mails transacionais e automatizados em @notify.l3backups.com |
Nome, e-mail, identificadores necessários, conteúdo da mensagem, status de entrega e metadados técnicos. O rastreamento de abertura e clique está desabilitado |
| Healthchecks.io — SIA Monkey See Monkey Do, Letônia | Heartbeats de jobs e rotinas | Identificador aleatório do check, timestamps, IP de origem e estado mínimo. Não deve receber Conteúdo do Cliente ou dados pessoais de clientes do Cliente |
| Prestadores profissionais e autoridades | Contabilidade, assessoria jurídica, auditoria, investigação e cumprimento de ordem válida | Somente dados necessários ao caso |
A EBANX IP Ltda. poderá processar o Pix usado pelo próprio L3 Backups para pagar o Google Workspace. Esse fluxo se refere à relação de faturamento do L3 Backups com o Google e, no desenho atual, não envolve Conteúdo do Cliente.
O Google Workspace é usado para atendimento humano; o Resend é usado separadamente para mensagens automáticas. Endereços de @notify.l3backups.com não substituem canais humanos.
Alguns fornecedores atuam como operadores ou suboperadores. Outros podem atuar como controladores independentes em atividades próprias, como pagamento, fraude, registro de domínio, conta do fornecedor e cumprimento regulatório.
O uso do Healthchecks.io é limitado a heartbeat sem corpo de requisição, nomes de Cliente ou Equipamento, credenciais, endereços de assinantes ou mensagens completas de erro. Os UUIDs e chaves de ping são tratados como segredos operacionais.
Manteremos inventário interno e página pública de subprocessadores. Alterações materiais serão comunicadas com antecedência razoável de 15 dias, quando possível, ressalvadas urgências de segurança, imposição legal ou situação fora de nosso controle razoável.
9. Localização e transferências internacionais
A arquitetura separa a administração central do armazenamento e processamento regional do Conteúdo do Cliente.
9.1. Camada central em Miami, Estados Unidos
O servidor Control é hospedado pela Akamai Technologies International AG, por meio da Akamai Cloud/Linode, na região de Miami, Flórida, Estados Unidos.
A camada central trata somente dados administrativos, comerciais, de segurança, billing, provisionamento e direcionamento regional necessários, como:
- identificação do Cliente, administrador e Ambiente;
- Plano, assinatura, cobrança e estado contratual;
- região escolhida e vínculo com o servidor regional;
- registros centrais de segurança, auditoria e suporte.
Backups completos, credenciais dos Equipamentos e chaves regionais não são enviados ao Control no fluxo normal.
9.2. Região brasileira
A região atualmente oferecida está em São Paulo, Brasil:
- servidor regional na Akamai Cloud/Linode, região
br-gru; - bucket de backups, KMS regional e cópias de recuperação no Google Cloud em São Paulo.
No fluxo normal, o Conteúdo do Cliente, as credenciais protegidas e as chaves da região brasileira permanecem nos recursos regionais brasileiros. Isso não significa que todos os dados da relação contratual permaneçam no Brasil, pois e-mail, pagamento, DNS, suporte e administração central possuem fluxos próprios.
9.3. Futuras regiões
Futuras regiões poderão estar fora do Brasil e seguirão a mesma lógica de servidor, bucket e KMS próprios. O país será informado antes da contratação ou migração. Não haverá migração silenciosa de Conteúdo do Cliente entre países.
9.4. Google Workspace
A conta foi contratada diretamente com o Google na edição identificada como Google Workspace Business Base. Não foi localizada opção de região de dados no Admin Console.
Os termos atuais do Google reservam a escolha de Data Region às edições expressamente definidas como elegíveis. Para dados não cobertos por essa política, o Google pode armazenar ou processar dados onde ele ou seus subprocessadores mantenham instalações. Por isso, o L3 Backups não promete residência exclusiva no Brasil, Estados Unidos ou Europa para mensagens, anexos e metadados do Workspace.
9.5. Resend e demais fluxos internacionais
E-mails transacionais em @notify.l3backups.com são processados pela Plus Five Five, Inc., nos Estados Unidos, e seus subprocessadores. O rastreamento de abertura e clique está desabilitado, mas dados de destinatário, conteúdo, entrega e segurança continuam sendo tratados.
Healthchecks.io é operado pela SIA Monkey See Monkey Do, na Letônia. Apenas heartbeats mínimos devem ser enviados.
Cloudflare, Stripe e outros fornecedores podem tratar dados em vários países conforme seus serviços, redes e subprocessadores.
9.6. Salvaguardas
Quando uma operação caracterizar transferência internacional, adotaremos mecanismo permitido pela LGPD e pela regulamentação da ANPD, conforme aplicável, como decisão de adequação, cláusulas-padrão contratuais, cláusulas específicas aprovadas, normas corporativas globais ou outra hipótese válida.
A transferência será limitada ao mínimo necessário. Manteremos transparência sobre finalidade, duração, país, agentes, responsabilidades, medidas de segurança e direitos dos titulares.
A escolha de região do backup não constitui garantia de residência de todos os dados da conta. O Cliente deve informar previamente obrigação específica de residência que não esteja expressamente prevista na proposta.
10. Retenção e exclusão
Mantemos dados apenas pelo período necessário às finalidades informadas, aos limites do Plano, ao cumprimento de obrigações legais e ao exercício regular de direitos.
| Categoria | Critério ou prazo |
|---|---|
| Ambiente ativo, Usuários, Equipamentos e configurações | Enquanto o Ambiente permanecer ativo e necessário à prestação |
| Arquivos de backup | Retenção por quantidade, normalmente os 30 backups mais recentes por Equipamento; Plano ou add-on pode ampliar, inclusive para 90 versões |
| Metadados de execuções com falha | Elegíveis para remoção 90 dias após o término, ressalvados registros necessários |
| Metadados de execuções bem-sucedidas | Mantidos enquanto associados ao arquivo; depois, elegíveis conforme política operacional, ressalvados o último registro e o último sucesso |
| Evidências sanitizadas de comandos, segurança e auditoria | Pelo prazo necessário à operação, investigação, obrigação legal e defesa de direitos; prazos específicos podem chegar a 365 dias ou mais quando aplicável |
| Registros de acesso à aplicação | Pelo prazo legal mínimo aplicável, atualmente 6 meses para registros de acesso a aplicações, sem prejuízo de retenção maior para segurança ou direitos |
| Trial expirado e não convertido | Modo somente leitura por 30 dias e purge posterior |
| Cancelamento voluntário | Serviço até o fim do período pago; depois, em regra, 30 dias somente leitura antes do purge |
| Falha de renovação ou pagamento | Limitação, suspensão e janela de saída conforme os Termos, sem transformar o Plano em pós-pago |
| Equipamento excluído | Exclusão lógica por 30 dias, credenciais inutilizadas, restauração/exportação protegidas e purge posterior |
| Backups de recuperação da plataforma | Ciclo operacional isolado, atualmente de até 35 dias |
| Contato e comercial sem contratação | Até 12 meses após o último contato, salvo necessidade ou oposição válida |
| Pedido de Trial recusado, abandonado ou sem continuidade | Até 12 meses após a decisão ou o último contato, salvo retenção necessária a segurança, disputa ou obrigação legal |
| Pedido de Trial aprovado | Incorporado aos dados da conta, do Trial e da relação contratual |
| Suporte | Em regra, 24 meses após o encerramento da solicitação |
| Privacidade, segurança e jurídico | Em regra, 5 anos após o encerramento, salvo prazo maior necessário |
| Financeiro, fiscal e contratual | Prazo exigido pela legislação fiscal, contábil, consumerista e prescricional |
| Registros de incidentes com dados pessoais | Pelo menos 5 anos, sem conteúdo sensível desnecessário |
Dados sob ordem, investigação ou legal hold |
Até o encerramento da obrigação ou controvérsia |
10.1. Trial, cancelamento e pagamento
- o pedido no site não inicia o Trial;
- o Trial começa somente depois da aprovação e ativação manual do Ambiente;
- Trial expirado entra em modo somente leitura por 30 dias, sem gerar dívida;
- os Planos pagos são pré-pagos e dependem de pagamento confirmado;
- cancelamento voluntário produz efeito ao fim do período pago;
- falha de renovação não cria automaticamente novo período contratado;
- pagamento confirmado antes do purge pode impedir a eliminação;
- o administrador poderá solicitar purge imediato, sujeito a autenticação reforçada e retenções obrigatórias.
10.2. Exclusão de Equipamento
Equipamento excluído fica logicamente removido por 30 dias, sem novas execuções e com credenciais inutilizadas. Durante a janela, administradores autorizados podem acessar dados somente leitura, restaurar, gerar pacote de recuperação ou solicitar eliminação imediata. Depois, ocorre purge dos dados operacionais, ressalvadas retenções legais, de segurança e auditoria.
10.3. E-mails e anexos
A política de retenção do Google Workspace utiliza categorias por finalidade e poderá ser aplicada por controles administrativos ou automação. Anexos desnecessários ou sensíveis devem ser eliminados assim que deixarem de ser necessários. Mensagens sujeitas a obrigação fiscal, investigação, disputa ou legal hold não serão apagadas pela rotina ordinária.
10.4. Cópias residuais
Cópias de recuperação podem manter dados excluídos de forma isolada até o encerramento do ciclo técnico. Elas não retornam ao uso ordinário, salvo restauração necessária e controlada do serviço, e ficam sujeitas a reconciliação para não reativar dados já purgados.
11. Segurança da informação
Adotamos medidas técnicas e administrativas proporcionais aos riscos, incluindo, conforme o componente:
- conexão criptografada;
- proteção de campos sensíveis de equipamentos por serviço de gestão de chaves;
- armazenamento de senhas de usuários em formato derivado e não reversível;
- autenticação em dois fatores disponível;
- perfis de acesso e restrições administrativas;
- validação de identidade de host SSH;
- controles de sessão e de origem das requisições;
- registros de auditoria e sanitização de informações sensíveis;
- segregação lógica dos ambientes;
- backups de recuperação e procedimentos de manutenção;
- monitoramento, atualização e resposta a incidentes.
Nenhum sistema é imune a falhas ou ataques. O cliente também deve proteger seus usuários, e-mails, credenciais e equipamentos, utilizar contas técnicas com o menor privilégio possível, preferir SSH e manter meios independentes de recuperação.
12. Direitos dos titulares
Nos termos da LGPD, o titular pode solicitar, conforme aplicável:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, quando regulamentada e tecnicamente aplicável;
- informação sobre compartilhamentos;
- informação sobre a possibilidade de não fornecer consentimento e suas consequências;
- revogação do consentimento;
- eliminação de dados tratados com consentimento, ressalvadas as hipóteses legais de retenção;
- oposição a tratamento realizado com fundamento em hipótese diversa do consentimento, quando houver descumprimento da LGPD;
- revisão de decisão exclusivamente automatizada, quando aplicável;
- petição perante a ANPD e órgãos de defesa do consumidor.
Podemos solicitar informações adicionais para verificar a identidade e evitar acesso indevido. A resposta será fornecida de forma gratuita e dentro dos prazos legais aplicáveis.
13. Solicitações relativas ao Conteúdo do Cliente
Quando a solicitação se referir a dados tratados dentro de backups, configurações ou registros controlados por um cliente:
- o titular deverá identificar o cliente responsável;
- poderemos encaminhar a solicitação ao cliente ou orientar o titular a contatá-lo;
- não alteraremos ou excluiremos Conteúdo do Cliente contrariando instrução válida do controlador, salvo obrigação legal;
- auxiliaremos o cliente com informações e medidas tecnicamente razoáveis.
14. Incidentes de segurança
Mantemos procedimentos para investigar e responder a eventos e incidentes de segurança.
Quando atuarmos como operador e houver confirmação razoável de incidente que afete dados pessoais do Conteúdo do Cliente, informaremos o Cliente controlador sem demora injustificada e adotaremos como meta enviar a comunicação inicial em até 24 horas da confirmação, ainda que a investigação não esteja completa.
A comunicação poderá ser complementada em etapas e deverá, na medida disponível, informar:
- natureza e período estimado;
- Ambientes, regiões e sistemas envolvidos;
- categorias de dados e titulares potencialmente afetados;
- se houve acesso, alteração, indisponibilidade ou download confirmado;
- medidas de contenção e recuperação;
- informações ainda desconhecidas;
- próximo prazo de atualização.
O prazo de 24 horas começa na confirmação razoável de que o incidente afetou dados pessoais do Cliente, não no primeiro alerta ainda inconclusivo.
Quando o L3 Backups atuar como controlador e o incidente puder causar risco ou dano relevante, avaliará e realizará as comunicações à ANPD e aos titulares nos prazos legais aplicáveis.
Registros de incidentes com dados pessoais serão mantidos por pelo menos 5 anos, com acesso restrito e sem inclusão desnecessária de Conteúdo do Cliente ou segredos.
15. Regras automatizadas
A aplicação utiliza regras automáticas baseadas em datas, pagamento e estados contratuais para:
- encerrar Trial não convertido;
- limitar ou suspender Ambiente inadimplente;
- iniciar janelas de recuperação;
- programar purge;
- reativar após pagamento confirmado.
Essas regras não têm como finalidade criar perfil comportamental. Webhooks, pagamentos e estados são reconciliados para reduzir decisões incorretas. O Cliente poderá contestar erro pelo canal de suporte antes do purge, quando ainda houver janela disponível.
16. Crianças e adolescentes
O L3 Backups é um serviço empresarial destinado a profissionais autorizados e não é direcionado a crianças ou adolescentes.
O Conteúdo do Cliente pode, entretanto, conter incidentalmente dados de pessoas de diferentes faixas etárias. Nessa situação, cabe ao cliente controlador assegurar a base legal e as salvaguardas aplicáveis, especialmente quando envolver crianças ou adolescentes.
17. Alterações desta Política
Esta Política poderá ser atualizada para refletir mudanças legais, regulatórias, contratuais ou técnicas.
A versão, a data de atualização e a data de vigência serão indicadas no início do documento. Alterações materiais serão comunicadas por meio adequado, como e-mail, aviso na aplicação ou publicação destacada.
18. Contato
Dúvidas, reclamações e solicitações relacionadas a dados pessoais poderão ser encaminhadas aos canais abaixo:
- Privacidade e LGPD:
[email protected],[email protected]ou[email protected]; - Suporte:
[email protected]ou[email protected]; - Segurança:
[email protected]ou[email protected]; - Geral:
[email protected]ou[email protected]; - Correspondência física e localização do fornecedor: consulte Dados do fornecedor.
O atendimento humano regular ocorre por e-mail, de segunda a sexta-feira, das 09:00 às 12:00 e das 14:00 às 17:00, horário de Brasília, com meta de primeira resposta em até 2 dias úteis. Prazos legais específicos prevalecem sobre essa meta geral.
Esta Política é regida pela legislação brasileira, especialmente pela Lei nº 13.709/2018, pela Lei nº 12.965/2014 e pela regulamentação da ANPD.
A versão em português do Brasil é a fonte canônica e prevalece juridicamente sobre traduções.