Política de Privacidade — HEY JOE Audiovisual
Versão 1.0.0-draft · Em vigor desde 18 de julho de 2026
Esta Política de Privacidade descreve como **HEY JOE Audiovisual** ("HEY JOE", "nós" ou "Controlador") coleta, usa, armazena, compartilha e protege os dados pessoais de visitantes e clientes dos nossos serviços, em conformidade com a **Lei Geral de Proteção de Dados Pessoais — Le...
Política de Privacidade — HEY JOE Audiovisual
Versão: 1.0.0-draft Data de vigência: [[DATA DE PUBLICAÇÃO APÓS REVISÃO]] Última atualização: [[DATA]]
Preâmbulo
Esta Política de Privacidade descreve como HEY JOE Audiovisual ("HEY JOE", "nós" ou "Controlador") coleta, usa, armazena, compartilha e protege os dados pessoais de visitantes e clientes dos nossos serviços, em conformidade com a Lei Geral de Proteção de Dados Pessoais — Lei nº 13.709/2018 ("LGPD"), com o Marco Civil da Internet — Lei nº 12.965/2014, e com o Código de Defesa do Consumidor — Lei nº 8.078/1990.
Ao utilizar nosso website (heyjoeav.com) ou nosso portal de clientes, você concorda com as práticas descritas nesta Política. Leia com atenção.
1. Identidade e contato do Controlador
Razão Social: B DE MATOS GONÇALVES NEGÓCIOS DIGITAIS LTDA
Nome fantasia: HEY JOE Audiovisual
CNPJ: 18.044.652/0001-93
Inscrição Municipal: 288033 (São Bernardo do Campo / SP)
Regime tributário: Simples Nacional (Microempresa — ME)
Endereço: Rua Príncipe Humberto, 112 — Conjunto 44, Bairro Centro, São Bernardo do Campo — SP, CEP 09725-200
Website: https://heyjoeav.com
Email de contato geral: contato@heyjoeav.com
Email fiscal (contabilidade Tactus): dfiscal@tactus.com.br
2. Encarregado de Proteção de Dados (DPO)
Em conformidade com o Art. 41 da LGPD, o Controlador nomeou um Encarregado pelo tratamento de dados pessoais:
Nome: Bruno Brown
Cargo: Proprietário e Encarregado (DPO)
Email para exercício de direitos e dúvidas sobre esta Política: contato@heyjoeav.com
O Encarregado é o canal preferencial para:
- Exercício dos direitos do titular (ver Seção 10)
- Esclarecimentos sobre o tratamento de dados
- Orientações sobre esta Política
- Comunicação de incidentes ou suspeitas de violação
Prazo de resposta a solicitações: até 15 (quinze) dias corridos, conforme prática recomendada pela ANPD.
<!-- ADVOGADO: a LGPD não fixa prazo expresso para resposta do DPO, mas a ANPD em seus guias orientativos recomenda 15 dias. Confirmar se deseja prazo maior ou menor, e se deseja incluir prazo de 72h para incidentes de segurança (Art. 48). -->3. Escopo desta Política
Esta Política cobre o tratamento de dados pessoais realizado por HEY JOE nos seguintes ambientes operacionais, tratados como um único ecossistema sob um único Controlador:
- Website público (
heyjoeav.com) — apresentação institucional, formulários de contato e orçamento, blog de dicas e materiais educacionais. - Portal de Clientes (mesmo domínio, área autenticada) — ambiente contratual usado por clientes ativos para acompanhamento de projetos de produção audiovisual, feedback, entrega de arquivos, pagamentos e comunicação.
Ambos os ambientes compartilham a mesma infraestrutura, a mesma base de dados e os mesmos controles de segurança descritos nesta Política.
4. Dados pessoais que coletamos
4.1 Dados coletados via Website (acesso público)
Coletamos os seguintes dados quando você preenche formulários no website:
Formulário de Contato (rota /contact):
- Nome completo (obrigatório)
- Endereço de email (obrigatório)
- Telefone em formato E.164 (opcional)
- Empresa/organização (opcional)
- Mensagem (obrigatório)
- Idioma preferencial (detectado automaticamente)
Formulário de Solicitação de Orçamento (rota /quote):
- Nome completo (obrigatório)
- Endereço de email (obrigatório)
- Telefone em formato E.164 (obrigatório para contato ativo)
- Indicação de uso de WhatsApp (booleano)
- Categoria do projeto (YouTube/Redes Sociais, Cursos Online, Outro)
- Descrição detalhada do projeto (obrigatório)
- Dados específicos por categoria:
- YouTube/Redes Sociais: link do canal, frequência de vídeos, duração média, estilo de referência
- Cursos Online: número total de vídeos, duração média, referências de estilo
- Outro: descrição livre do projeto
- Informações complementares (tema de conteúdo, público-alvo, notas adicionais)
Dados técnicos coletados automaticamente em todas as submissões:
- Endereço IP (armazenado como hash HMAC-SHA256 com segredo servidor-side, nunca em texto claro — ver Seção 13)
- User-agent do navegador (truncado a 300 caracteres)
- Timestamp de submissão
- Status do processamento (recebido, rejeitado por validação, marcado como spam, respondido)
4.2 Dados coletados via Portal de Clientes (acesso autenticado)
Para clientes que contratam nossos serviços de produção audiovisual, o Portal de Clientes coleta e processa os seguintes dados ao longo do ciclo de vida do projeto:
Dados de cadastro e autenticação:
- Nome completo
- Endereço de email (usado como identificador de login)
- Senha (armazenada exclusivamente como hash bcrypt com salt, nunca em texto claro)
- Telefone E.164
- Documento (CPF ou CNPJ) — obrigatório para emissão de nota fiscal de serviço brasileira
- Razão social e endereço de cobrança (para pessoas jurídicas)
- Idioma preferencial e fuso horário
Dados de perfil:
- Foto de avatar (upload opcional, armazenado localmente em nosso VPS)
- Preferências de comunicação (notificações por email, horários preferidos)
Dados de projetos audiovisuais:
- Título e descrição do projeto
- Categoria e tipo de produção contratada
- Datas (início, entrega prevista, marcos contratuais)
- Arquivos brutos enviados pelo cliente (vídeos, áudios, imagens)
- Arquivos entregues pelo HEY JOE (edições, revisões, versões finais)
- Comentários e feedback trocados durante o ciclo de produção
- Histórico de solicitações de alteração
- Registro de urgências e prazos especiais
Dados de pagamento:
- Valor contratado, moeda (BRL ou USD), número de parcelas (1x a 12x)
- Status de faturas (pendente, pago, atrasado, cancelado)
- Dados fiscais necessários para emissão de Nota Fiscal de Serviço Eletrônica (NFS-e) no Município de São Bernardo do Campo / SP pela razão social B DE MATOS GONÇALVES NEGÓCIOS DIGITAIS LTDA (Inscrição Municipal 288033), sob o regime Simples Nacional (Microempresa — ME), atividade Lei 116 item 13.02 (pós-produção cinematográfica), com alíquota de ISS de 2,01%
- NÃO armazenamos dados de cartão de crédito, conta bancária ou credenciais financeiras. O processamento de pagamentos é delegado integralmente a operadores certificados (ver Seção 7): Asaas (pagamentos em BRL via PIX e cartão nacional, parcelamento 1x–12x) e Stripe (pagamentos internacionais em USD via cartão). Apenas identificadores de transação e status retornados por esses gateways são armazenados em nossa base.
Dados de calendário e agendamento:
- Eventos de projeto (datas de filmagem, revisão, entrega)
- Disponibilidades e bloqueios
Dados de comunicação:
- Emails transacionais enviados e recebidos (vinculados ao projeto)
- Histórico de notificações no portal
Dados técnicos de segurança e auditoria:
- Logs de acesso ao painel administrativo (somente para ações do Controlador, não dos titulares)
- IP hasheado (HMAC) e timestamps de login
- Trilha de auditoria append-only de ações administrativas (Art. 46 LGPD)
- Token de sessão (armazenado apenas como hash no servidor; cookie cliente é opaco)
4.3 Dados NÃO coletados
Para fins de transparência, declaramos explicitamente que não coletamos, não inferimos e não armazenamos:
- Dados sensíveis (origem racial, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dados genéticos ou biométricos) — Art. 5, II da LGPD
- Dados de geolocalização precisa (GPS)
- Dados de navegação fora do nosso domínio
- Dados de redes sociais além do que o titular fornece voluntariamente
- Dados biométricos ou reconhecimento facial
5. Finalidades do tratamento
Os dados pessoais coletados são tratados exclusivamente para as finalidades abaixo, conforme Art. 6, I (finalidade legítima, específica, explícita) da LGPD:
| Categoria de dados | Finalidade | |---|---| | Formulário de contato | Responder à solicitação do visitante e avaliar potencial de serviço | | Formulário de orçamento | Elaborar proposta comercial personalizada de produção audiovisual | | Cadastro de cliente | Criar e manter conta no Portal para acesso aos serviços contratados | | Dados de projeto | Executar o contrato de produção audiovisual, acompanhar revisões, entregar arquivos | | Arquivos brutos enviados | Produzir a edição contratada conforme briefing do cliente | | Dados fiscais (CPF/CNPJ, endereço) | Emitir nota fiscal de serviço obrigatória (NFS-e no Brasil; invoice internacional para clientes USD) | | Status de pagamento | Cumprir obrigação legal tributária e controlar inadimplência | | Logs de segurança | Investigar incidentes, auditoria LGPD, prevenção de fraudes | | Comunicação por email | Notificar cliente sobre marcos de projeto, solicitar feedback, enviar faturas |
6. Bases legais para o tratamento
Cada tratamento é fundamentado em uma das bases legais previstas no Art. 7 da LGPD:
6.1 Consentimento (Art. 7, I)
- Submissão voluntária de formulário de contato e orçamento no website (o preenchimento ativo é a manifestação de consentimento)
- Inscrição opcional em comunicações de marketing (quando e se implementadas no futuro)
- Aceitação de cookies não-essenciais (ver Seção 12 e Política de Cookies)
6.2 Execução de contrato e procedimentos preliminares (Art. 7, V)
- Todos os dados processados no Portal de Clientes para execução do contrato de produção audiovisual
- Dados necessários para emissão de orçamento antes da celebração do contrato
6.3 Cumprimento de obrigação legal ou regulatória (Art. 7, II)
- Manutenção de dados fiscais pelo prazo exigido pela legislação tributária (Receita Federal e Fazenda Municipal)
- Emissão e guarda de notas fiscais eletrônicas de serviço (NFS-e)
- Resposta a requisições legais de autoridades competentes
6.4 Interesse legítimo (Art. 7, IX)
- Proteção contra ataques automatizados (bots, scraping, brute force) via serviço de verificação Cloudflare Turnstile
- Monitoramento de segurança e detecção de intrusão via logs de auditoria
- Prevenção de fraude e uso abusivo do Portal
6.5 Exercício regular de direitos em processo judicial, administrativo ou arbitral (Art. 7, VI)
- Retenção de logs por prazo estendido em caso de litígio em curso
7. Compartilhamento de dados com terceiros
HEY JOE compartilha dados pessoais apenas com operadores contratados (Art. 39 da LGPD) que atuam em nome do Controlador, sob contrato escrito que impõe obrigações de confidencialidade, segurança e tratamento conforme LGPD. Os operadores atuais são:
| Operador | Dados compartilhados | Finalidade | País de processamento |
|---|---|---|---|
| Cloudflare, Inc. | IP, User-agent, cookie técnico (__cf_bm, validade ~30min) | Serviço anti-bot "Turnstile" nos formulários públicos do website e no login administrativo — previne ataques automatizados | Estados Unidos (processamento global em data centers distribuídos, sem armazenamento persistente de conteúdo) |
| Resend, Inc. (Resend.com) | Nome e email do destinatário, corpo do email transacional | Envio de emails transacionais (confirmação de cadastro, notificações de projeto, lembrete de faturas, atualizações de status) | Estados Unidos |
| Asaas Gestão Financeira S.A. (CNPJ 19.540.550/0001-20) | Nome, CPF/CNPJ, email, valor da fatura, parcelamento | Processamento de pagamentos em BRL (PIX, cartão nacional, parcelamento 1x–12x) | Brasil |
| Stripe Payments Europe Ltd. / Stripe, Inc. | Nome, email, valor da fatura em USD, metadados da transação | Processamento de pagamentos internacionais em USD (cartão internacional, PCI-DSS Level 1) | Estados Unidos e Irlanda |
| Dropbox, Inc. (exclusivo para o Portal de Clientes) | Caminho do arquivo, identificador do cliente autorizado, timestamp do request de download | Armazenamento e distribuição controlada de arquivos brutos/editáveis contratados ("Open File Requests") — ver detalhes arquiteturais na Seção 13.7 | Estados Unidos |
| Google LLC / Google Ireland Ltd. (Google Analytics 4) | Endereço IP (anonimizado no momento da coleta via anonymize_ip), User-agent, URL visitada, referrer, eventos de interação (cliques, scroll, tempo de página), identificador de cliente GA (_ga cookie) | Atualmente não utilizado. Caso venha a ser habilitado no futuro: análise estatística de audiência, funil de conversão, atribuição de canais de marketing — e somente para usuários que concedam consentimento explícito via banner de cookies granular (ver Seção 12) | Estados Unidos e Irlanda (sob Standard Contractual Clauses padrão e Data Privacy Framework EU-US 2023) |
| Hostinger International Ltd. | Toda a base de dados e arquivos (como provedor de infraestrutura VPS) | Hospedagem do website, Portal, banco de dados e arquivos de mídia | Brasil (KVM) |
| Plausible Analytics (auto-hospedado na nossa infraestrutura) | Dados agregados e anônimos de tráfego (sem cookies, sem identificadores persistentes, sem fingerprinting) | Atualmente não utilizado; será habilitado apenas após receita confirmada. Caso habilitado: análise de audiência baseline do website, sem coletar dados pessoais identificáveis (cookieless) | Mesma infraestrutura HEY JOE — nenhum dado sai para servidores externos |
Não utilizamos Facebook Pixel, TikTok Pixel, LinkedIn Insight Tag, trackers de publicidade, cookies de rastreamento cross-site, brokers de dados, provedores de perfil comportamental ou qualquer rede de retargeting de anúncios. Atualmente não utilizamos nenhuma ferramenta de analytics — nem Google Analytics 4, nem Plausible está injetado no site (existe apenas um controle de consentimento preparado no banner). Caso venham a ser habilitados no futuro, o Google Analytics 4 será carregado exclusivamente após consentimento explícito do visitante, e o Plausible (cookieless) apenas após receita confirmada.
<!-- ADVOGADO: anexar cópia dos contratos de Data Processing Agreement (DPA) com cada operador. Cloudflare, Resend, Asaas, Stripe, Dropbox e Google publicam DPAs padrão publicamente; confirmar assinatura ou aceitação pelo HEY JOE antes da publicação desta Política. Para Google especificamente, verificar se a conta Google Analytics do HEY JOE está associada a uma conta Google Workspace corporativa (recomendado) ou pessoal. -->8. Transferência internacional de dados
Conforme Art. 33 da LGPD, parte dos dados é transferida ou processada fora do território brasileiro pelos seguintes operadores, localizados em jurisdições com proteção de dados considerada adequada ou sob garantias contratuais específicas:
| Operador | País/Região | Base legal para transferência | Salvaguarda adicional |
|---|---|---|---|
| Cloudflare | EUA (global CDN) | Art. 33, II (garantias adequadas via cláusulas contratuais padrão) + Art. 33, VII (execução de contrato — anti-bot indispensável à segurança) | Standard Contractual Clauses (SCCs) do Cloudflare DPA; sem armazenamento persistente de conteúdo |
| Resend | EUA | Art. 33, VII (execução de contrato — envio de emails transacionais indispensável à comunicação com o cliente) | SCCs incluídas no DPA padrão Resend |
| Stripe | EUA e Irlanda | Art. 33, VII (execução de contrato — pagamento internacional) | PCI-DSS Level 1; SCCs; certificação EU-US Data Privacy Framework 2023 |
| Dropbox | EUA | Art. 33, VII (execução de contrato — entrega de arquivos "open files" contratados) | SCCs do Dropbox Business DPA; criptografia AES-256 em repouso; TLS em trânsito |
| Google (Analytics 4) | EUA e Irlanda | Art. 33, I (consentimento específico e destacado do titular via banner) — atualmente não utilizado; caso habilitado, sem consentimento o GA4 não é carregado | SCCs; EU-US Data Privacy Framework 2023; anonymize_ip=true ativo |
| Hostinger (hospedagem KVM Brasil) | Brasil (KVM) | Sem transferência internacional — o banco de dados principal e os arquivos permanecem hospedados em território brasileiro (Art. 33 não aplicável a este operador) | Não aplicável — dados hospedados no Brasil |
Princípio aplicado: para cada transferência internacional, o HEY JOE exige que o operador mantenha padrão de proteção equivalente ou superior ao exigido pela LGPD. Nenhum dado é transferido sem base legal explícita e documentada.
<!-- ADVOGADO: 1. RESOLVIDO: localização do VPS Hostinger confirmada em Brasil (hospedagem KVM Brasil) — a última linha da tabela foi ajustada para "sem transferência internacional do banco principal". Confirmar se há réplica/CDN fora do país que exija tratamento à parte. 2. Confirmar quais operadores o HEY JOE tem DPA assinado hoje vs. quais usam apenas os Terms of Service publicados. Idealmente todos os 6 operadores listados acima devem ter DPA formal. 3. Google Analytics: confirmar que a conta GA4 do Bruno está configurada com `anonymize_ip: true` e com Data Retention settings mínimos (2 meses ou 14 meses). -->9. Prazo de retenção dos dados
Adotamos prazos diferenciados de retenção conforme a finalidade do tratamento, em conformidade com o Art. 16 da LGPD:
| Categoria | Prazo de retenção | Base | |---|---|---| | Submissões de formulários de contato e orçamento | 90 dias após a submissão | Retenção mínima para atendimento; eliminação automática via cron diário — ver Seção 13 | | Dados de cadastro de cliente ativo | Duração do contrato + 5 anos após encerramento | Prescrição de ações cíveis (Código Civil Art. 206, §5º, I) e obrigações fiscais | | Dados fiscais (NFS-e, invoices) | 5 anos após emissão | Art. 173 do Código Tributário Nacional | | Arquivos brutos enviados pelo cliente (vídeos, áudios) | Duração do contrato + 90 dias | Após entrega final, cliente pode solicitar retenção estendida por escrito | | Feedback e comunicação de projeto | 2 anos após encerramento do projeto | Prevenção e resolução de disputas | | Logs de auditoria administrativa (IPs hasheados) | Perpétuo para eventos relacionados a solicitações de titular (DSAR); 5 anos para as demais ações administrativas | Segurança e conformidade LGPD | | Sessões administrativas (tokens) | 8 horas (rotação automática) | Segurança de autenticação | | Consentimentos de cookies | Até revogação ou atualização da Política | Rastreabilidade ANPD |
Encerrados os prazos acima, os dados são fisicamente eliminados (DELETE) do banco de dados em processo automatizado, registrado em trilha de auditoria append-only para demonstração de conformidade.
10. Seus direitos como titular
Nos termos do Art. 18 da LGPD, você tem os seguintes direitos em relação aos seus dados pessoais:
- Confirmação da existência de tratamento
- Acesso aos dados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade
- Portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa
- Eliminação dos dados pessoais tratados com consentimento, ressalvadas as hipóteses do Art. 16
- Informação sobre entidades públicas e privadas com as quais compartilhamos seus dados
- Informação sobre a possibilidade de não fornecer consentimento e as consequências da negativa
- Revogação do consentimento, a qualquer momento, mediante manifestação expressa
Você também tem direito a revisão de decisões automatizadas que afetem seus interesses (Art. 20). Atualmente, HEY JOE não realiza decisões totalmente automatizadas sobre titulares — todas as decisões comerciais (aceite de projetos, precificação, prazos) são tomadas por humanos.
11. Como exercer seus direitos
Para exercer qualquer dos direitos listados na Seção 10, envie email para:
contato@heyjoeav.com
Assunto: LGPD — Exercício de Direito do Titular — [DIREITO SOLICITADO]
Incluir no corpo da mensagem:
- Seu nome completo
- Email usado no cadastro ou formulário
- Descrição clara do direito que deseja exercer
- Para pedidos de eliminação ou portabilidade: identificação do projeto ou data aproximada do contato, para que possamos localizar os dados
Prazo de resposta: até 15 (quinze) dias corridos do recebimento da solicitação.
Gratuidade: o exercício de direitos previstos no Art. 18 é gratuito, conforme Art. 18, §5º.
Identificação: poderemos solicitar documento adicional de identificação caso haja dúvida razoável sobre a identidade do solicitante, para evitar acesso indevido por terceiros (Art. 18, §2º).
12. Cookies e tecnologias similares
Nosso site utiliza cookies organizados em três categorias de consentimento exibidas em banner granular na primeira visita. Você pode alterar suas preferências a qualquer momento em nosso rodapé ou limpando as preferências do seu navegador.
12.1 Cookies essenciais (ativos por padrão, sem opção de recusa — Art. 7, IX e Guia de Cookies ANPD 2024)
Cookies estritamente necessários ao funcionamento do site. Sem eles o site não opera corretamente.
heyjoe_admin_session— cookie de sessão do Portal Administrativo, usado exclusivamente pelo Controlador (Bruno Brown).httpOnly,Secure,SameSite=Lax, validade máxima de 8 horas. Não se aplica a visitantes comuns.portal_session— cookie de sessão dos clientes autenticados no Portal.httpOnly,Secure,SameSite=Lax, validade 7 dias.heyjoe_cookie_consent_v1(armazenado emlocalStoragedo navegador) — registra suas preferências de cookies. Permanente até revogação ou atualização desta Política.__cf_bm— cookie técnico definido por Cloudflare Turnstile quando você interage com formulários protegidos (contato, orçamento, login). Usado exclusivamente para distinguir tráfego humano de tráfego automatizado. Validade ~30 minutos. Base legal: legítimo interesse em segurança (Art. 7, IX).
12.2 Cookies de análise e desempenho (opt-in explícito via banner)
Ajudam a entender como visitantes usam o site para melhorar a experiência. Atualmente não utilizamos cookies de análise — as ferramentas descritas abaixo não estão em uso hoje e, caso venham a ser habilitadas, só serão carregadas se você conceder consentimento no banner de cookies.
- Google Analytics 4 (
_ga,_ga_<id>,_gid,_gat_<id>) — atualmente não utilizado. Caso habilitado no futuro, mediria páginas visitadas, tempo na página, funil de conversão e origem do tráfego. Validade:_gaaté 2 anos,_gid24h,_gat_*1 minuto. Dados enviados para Google LLC (EUA/Irlanda) comanonymize_ip=trueativo. Você poderá recusar no banner e o site continuará funcionando normalmente.
Plausible Analytics, ferramenta baseline de análise cookieless, atualmente não está em uso e será habilitada apenas após receita confirmada. Caso habilitada, não definirá cookies e medirá apenas pageviews agregados sem identificar visitantes individualmente, operando em conformidade com os critérios de "dados anônimos" do Guia ANPD de Cookies 2024.
12.3 Conteúdo de terceiros com cookies (consentimento por ação do usuário)
- YouTube — quando você assiste a um vídeo de depoimento ou conteúdo do blog, o player do YouTube é carregado apenas após clique explícito no botão "Play" (padrão "facade"). O player pode definir cookies próprios (
VISITOR_INFO1_LIVE,YSC,PREF). Não carregamos esses elementos automaticamente — o clique no play é sua manifestação inequívoca de consentimento por ação, dispensando banner específico (orientação ANPD: consentimento pode ser expresso por ato positivo claro).
12.4 Cookies que NÃO usamos
- Não usamos Facebook Pixel, TikTok Pixel, LinkedIn Insight Tag, Twitter/X Pixel ou qualquer pixel de rede social
- Não usamos cookies de perfil comportamental para retargeting publicitário
- Não usamos cookies de parceiros de anúncios ou provedores de leilão programático
- Não usamos Hotjar, FullStory ou ferramentas de gravação de sessão
- Não usamos fingerprinting de dispositivo ou identificadores persistentes de hardware
12.5 Como gerenciar suas preferências
- Banner inicial: no primeiro acesso, escolha quais categorias aceitar
- Link permanente no rodapé: clique em "Cookies" para reabrir o banner e ajustar preferências a qualquer momento
- Nível do navegador: você pode também bloquear cookies diretamente nas configurações do seu navegador; instruções específicas para Chrome, Firefox, Safari e Edge estão na nossa Política de Cookies dedicada
Para mais detalhes, consulte nossa Política de Cookies em /politica-de-cookies.
13. Medidas técnicas e organizacionais de segurança
Em conformidade com o Art. 46 da LGPD, adotamos as seguintes medidas para proteger os dados pessoais:
13.1 Criptografia em trânsito
- Todo o tráfego entre navegadores e nossos servidores é protegido por TLS 1.3 (HTTPS obrigatório)
- Cabeçalho
Strict-Transport-Securitycom submissão a pré-carregamento HSTS - Redirecionamento automático de HTTP para HTTPS
13.2 Criptografia em repouso
- Senhas de clientes armazenadas exclusivamente como hash bcrypt com salt individualizado (nunca em texto claro)
- Backups do banco de dados criptografados com GPG antes do armazenamento
- IPs armazenados apenas como hash HMAC-SHA256 com pepper servidor-side (impossível reverter)
13.3 Controle de acesso
- Painel administrativo restrito a operador autorizado (único admin — Bruno Brown)
- Autenticação com token de sessão HMAC, validade máxima de 8 horas
- Cookies de sessão
httpOnly,Secure,SameSite=Lax(impossível acesso via JavaScript cliente) - Rate limiting em formulários públicos e rota de login (5 tentativas por hora por IP)
- Anti-bot via Cloudflare Turnstile em formulários públicos e login administrativo
13.4 Auditoria e monitoramento
- Trilha de auditoria append-only (inalterável) de todas as ações administrativas, com carimbo de tempo e IP hasheado
- Logs estruturados de erros e incidentes (retidos por 90 dias para investigação)
- Monitoramento ativo de disponibilidade e integridade
13.5 Eliminação segura
- Eliminação física (DELETE SQL) de registros expirados via cron diário
- Retenção mínima conforme Seção 9
- Backups rotativos com retenção máxima de 30 dias
13.6 Resposta a incidentes
- Notificação à ANPD e aos titulares afetados em caso de incidente de segurança que possa acarretar risco ou dano relevante, conforme Art. 48 da LGPD, em prazo razoável a partir da ciência do incidente
- Registro interno de todos os incidentes, suas causas, medidas corretivas e evidências
13.7 Controle de acesso a arquivos "Open Files" (Portal)
A feature de Open File Requests do Portal permite que clientes contratem acesso a arquivos brutos e editáveis de seus projetos (arquivos de projeto do After Effects, Premiere, masters em alta resolução). Esses arquivos são armazenados no Dropbox profissional do HEY JOE e entregues ao cliente através de links temporários gerados sob demanda, nunca permitindo acesso direto à pasta Dropbox:
- Cliente clica "Download" no Portal
- Backend autentica o cliente, verifica o pagamento confirmado e o escopo autorizado
- Backend gera link temporário Dropbox válido por 4 (quatro) horas
- Cliente baixa o arquivo específico via link efêmero
- Link expira automaticamente — o mesmo link não pode ser reutilizado após 4 horas
Princípio aplicado: privilégio mínimo (Art. 46 LGPD) — o cliente nunca recebe credenciais Dropbox, nunca visualiza a estrutura de pastas do Controlador, nunca pode navegar lateralmente para outros arquivos ou outros clientes. Cada download é um ato autorizado individualmente, logado em nossa trilha de auditoria.
14. Dados de crianças e adolescentes
O website e o Portal HEY JOE são destinados a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes sem consentimento específico e destacado de pelo menos um dos pais ou responsável legal, conforme Art. 14 da LGPD.
Se for identificada a coleta de dados de menor de idade sem consentimento adequado, os dados serão eliminados imediatamente. Pais ou responsáveis que identifiquem tratamento de dados de menor podem solicitar a eliminação via canal na Seção 11.
15. Atualizações desta Política
Esta Política pode ser atualizada periodicamente para refletir mudanças em nossas práticas, em legislação aplicável ou em tecnologias utilizadas.
Forma de notificação:
- Alterações não materiais (correções de texto, clarificações): atualização silenciosa com bump de versão no rodapé do documento
- Alterações materiais (nova finalidade, novo operador, mudança em retenção ou direitos): aviso com pelo menos 30 (trinta) dias de antecedência por:
- Email aos clientes do Portal
- Banner destacado no website
- Nova solicitação de consentimento de cookies (caso a Política de Cookies também mude)
Histórico de versões: mantemos registro de todas as versões anteriores desta Política por 5 anos em nossa trilha de auditoria interna, disponível para consulta mediante requisição ao DPO.
16. Reclamações à Autoridade Nacional de Proteção de Dados (ANPD)
Caso considere que o tratamento de seus dados pelo HEY JOE não está em conformidade com a LGPD, você tem o direito de peticionar diretamente à ANPD:
Autoridade Nacional de Proteção de Dados
- Site: https://www.gov.br/anpd/pt-br
- Canal de peticionamento: https://www.gov.br/anpd/pt-br/canais_atendimento
Incentivamos, porém, que entre em contato primeiro com nosso DPO via contato@heyjoeav.com — grande parte das preocupações pode ser resolvida diretamente e com maior agilidade.
17. Disposições finais
17.1 Legislação aplicável
Esta Política é regida pela legislação brasileira, em especial pela Lei nº 13.709/2018 (LGPD), Lei nº 12.965/2014 (Marco Civil da Internet) e Lei nº 8.078/1990 (Código de Defesa do Consumidor).
17.2 Foro
Fica eleito o Foro da Comarca de São Paulo — SP para dirimir questões decorrentes desta Política, ressalvadas as hipóteses em que a legislação consumerista (CDC, Art. 101, I) garanta ao consumidor o direito de ajuizar ação em seu próprio domicílio.
<!-- ADVOGADO: confirmar foro. Sede da empresa está em São Bernardo do Campo/SP (não é o município da capital). Bruno reside na capital (São Paulo/SP) e prefere foro São Paulo/SP. Redigir cláusula de eleição de foro explícita, observando limitação do CDC Art. 101-I para relações consumeristas. -->17.3 Severability
Caso qualquer cláusula desta Política venha a ser considerada inválida ou inexequível por decisão judicial, as demais disposições permanecerão em pleno vigor.
17.4 Contato institucional
Para questões não cobertas pelo canal do DPO:
- Email geral:
contato@heyjoeav.com - Endereço postal: Rua Príncipe Humberto, 112 — Conjunto 44, Bairro Centro, São Bernardo do Campo — SP, CEP 09725-200
Versão 1.0.0-draft — escrita em 2026-04-11, aguardando revisão jurídica.