Política de Privacidade — Sinkra
Data de vigência: 13 de setembro de 2026.
Esta Política de Privacidade descreve como os dados pessoais dos usuários do Sinkra (o "Serviço") são tratados, em conformidade com a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais ("LGPD").
O texto foi escrito para ser lido e entendido por quem usa o Serviço, e não apenas por advogados. Se algo aqui não estiver claro, escreva para os canais indicados na seção 9 — você tem direito a uma explicação em linguagem acessível.
1. Quem é o Controlador dos dados
O Controlador é a pessoa jurídica que decide as finalidades e os meios do tratamento dos seus dados pessoais (LGPD, art. 5º, VI).
Controlador:
SYNKRA PARTICIPAÇÕES LTDA, inscrita no CNPJ sob o nº 65.176.080/0001-86, com sede na R. Teodoro Sampaio, 1109, Sala 01, Pinheiros, São Paulo/SP, CEP 05.405-100, que opera sob a marca Sinkra.
Canal de contato para assuntos de privacidade e proteção de dados:
pedro@sinkra.ai ou suporte@sinkra.ai
Encarregado pelo Tratamento de Dados Pessoais (DPO — LGPD, art. 41):
Pedro Valério Lopez — contato: pedro@sinkra.ai.
O Encarregado é a pessoa indicada pelo Controlador para atuar como canal de comunicação entre o Controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD). Sua identidade e seu contato são divulgados publicamente nesta Política, como determina a LGPD (art. 41, § 1º).
2. A quem esta Política se aplica
O Sinkra é organizado em espaços de trabalho: é neles que a colaboração e o conteúdo existem. Uma conta pode existir sem participar de nenhum espaço de trabalho, até que uma participação lhe seja concedida. Quem administra um espaço de trabalho controla quem participa dele — concedendo a participação por convite, alterando-a ou revogando-a.
Na prática, isso significa que:
- a sua participação em um espaço de trabalho específico é concedida, alterada e revogada por quem administra aquele espaço, e não apenas por você;
- seus dados pessoais passam a ser tratados pelo Serviço a partir do momento em que a sua conta é criada e você acessa o Serviço;
- a organização que administra o espaço de trabalho de que você participa pode ter visibilidade sobre a sua participação nele.
Esta Política se aplica ao tratamento de dados realizado pelo Controlador na operação do Serviço. Ela não rege o tratamento que a organização administradora do espaço de trabalho realiza por conta própria, fora do Serviço.
3. Quais dados pessoais coletamos
Coletamos apenas o necessário para autenticar você e operar o Serviço (princípio da necessidade — LGPD, art. 6º, III).
3.1. Dados de cadastro e autenticação
Se você entra com a Conta Google: solicitamos ao Google exclusivamente escopos de identidade (openid, email, profile). Recebemos, com isso:
- seu nome;
- seu endereço de e-mail;
- sua foto de perfil do Google.
Não solicitamos e não recebemos acesso a e-mails, arquivos, agenda, contatos ou qualquer outro conteúdo da sua Conta Google.
Se você entra com e-mail e senha: tratamos o seu endereço de e-mail e as credenciais de acesso. A senha é armazenada de forma cifrada (hash) pelo provedor de autenticação, não sendo acessível ao Controlador em texto legível.
3.2. Dados de uso e de segurança
Durante o uso do Serviço são gerados registros técnicos — como data e hora de acesso, identificador da sessão e eventos de autenticação — necessários para manter você conectado, prevenir acessos indevidos e investigar incidentes.
3.3. Conteúdo que você insere no Serviço
O conteúdo que você cria ou envia dentro do seu espaço de trabalho é tratado pelo Controlador na condição de infraestrutura que hospeda esse conteúdo. Se esse conteúdo contiver dados pessoais de terceiros, você e a organização que administra o espaço de trabalho respondem pela base legal e pela licitude daquele tratamento.
3.4. Dados que não coletamos
Nesta data, o Serviço não solicita dados pessoais sensíveis (LGPD, art. 5º, II) — como dados de saúde, biométricos, origem racial ou étnica, convicção religiosa ou opinião política — para as finalidades descritas nesta Política. Pedimos que você não insira esse tipo de dado em campos livres do Serviço sem necessidade.
4. Para que usamos os dados e com qual base legal
Toda operação de tratamento tem uma finalidade declarada e uma base legal da LGPD:
| Finalidade | Dados envolvidos | Base legal (LGPD) |
|---|---|---|
| Provisionar o acesso, criar e manter a sua conta | Nome, e-mail, foto de perfil, credenciais | Execução de contrato e de procedimentos preliminares a ele — art. 7º, V |
| Autenticar você e manter a sessão ativa | E-mail, credenciais, identificador de sessão | Execução de contrato — art. 7º, V |
| Identificar você para os demais membros do seu espaço de trabalho | Nome, e-mail, foto de perfil | Execução de contrato — art. 7º, V |
| Operar, manter e corrigir o Serviço | Registros técnicos de uso | Execução de contrato — art. 7º, V |
| Prevenir fraude, abuso e acesso não autorizado; garantir a segurança do titular e do Serviço | Registros de acesso e de autenticação | Legítimo interesse — art. 7º, IX (e art. 11, II, "g", quando aplicável) |
| Responder a pedidos de titulares e comprovar o atendimento | Dados da solicitação e da resposta | Cumprimento de obrigação legal e regulatória — art. 7º, II |
| Exercer direitos em processo judicial, administrativo ou arbitral | Registros pertinentes | Exercício regular de direitos — art. 7º, VI |
| Enviar comunicações operacionais sobre o Serviço (convite, recuperação de acesso, avisos de segurança e de mudança nestes documentos) | Execução de contrato — art. 7º, V | |
| Enviar comunicações promocionais, caso venham a existir | Consentimento — art. 7º, I (com opção de descadastro a qualquer momento) |
Não usamos seus dados para decisões automatizadas que produzam efeitos jurídicos ou afetem seus interesses de forma significativa (LGPD, art. 20).
Quando o tratamento se apoia em legítimo interesse, ele se limita às finalidades de segurança do Serviço e de prevenção a fraude e a acesso não autorizado, com o menor volume de dados necessário a essas finalidades e com as salvaguardas descritas na seção 7. Você pode se opor a esse tratamento pelos canais da seção 9.
5. Com quem compartilhamos os dados
Não vendemos dados pessoais e não os compartilhamos para publicidade de terceiros.
Compartilhamos dados com operadores (LGPD, art. 5º, VII) que tratam dados em nosso nome e conforme nossas instruções, estritamente para viabilizar o Serviço:
| Operador | O que faz para o Sinkra | Dados envolvidos |
|---|---|---|
| Autenticação por Conta Google (login federado) | Identificadores de conta, nome, e-mail, foto de perfil | |
| Supabase | Banco de dados e serviço de autenticação | Dados de cadastro, credenciais, conteúdo do espaço de trabalho, registros de acesso |
| Vercel | Hospedagem da aplicação e entrega de conteúdo (CDN) | Dados em trânsito, registros técnicos de requisição |
Também podemos compartilhar dados:
- com os demais membros do espaço de trabalho a que você pertence, na medida em que a colaboração exige (seu nome, e-mail e foto de perfil ficam visíveis a eles);
- com autoridades públicas, quando houver determinação legal, ordem judicial ou requisição de autoridade competente;
- com terceiros envolvidos em reorganização societária, incorporação, cisão ou venda de ativos, caso ocorram, mantidas as obrigações desta Política e com comunicação prévia aos titulares.
6. Transferência internacional de dados
Os três operadores indicados na seção 5 — Google, Supabase e Vercel — processam dados em infraestrutura localizada fora do Brasil. Ao usar o Serviço, seus dados pessoais são transferidos e armazenados no exterior.
Essas transferências são realizadas nos termos do Capítulo V da LGPD (arts. 33 a 36), com fundamento na necessidade para a execução do contrato do qual você é parte (art. 33, VI).
Além disso, os operadores indicados oferecem, em seus próprios termos e acordos de tratamento de dados, cláusulas contratuais de proteção de dados.
Se você quiser saber mais sobre as salvaguardas aplicáveis a uma transferência específica, escreva para os canais da seção 9.
7. Como protegemos os dados
Adotamos medidas técnicas e organizacionais compatíveis com o porte do Serviço e com os riscos do tratamento (LGPD, art. 46):
- Isolamento entre espaços de trabalho. Cada espaço de trabalho é isolado logicamente, e o acesso aos dados é restringido no próprio banco de dados por regras de segurança por linha, de modo que membros de um espaço de trabalho não acessem dados de outro.
- Criptografia em trânsito. A comunicação entre o seu navegador e o Serviço é cifrada.
- Credenciais protegidas. Senhas são armazenadas por meio de função de hash, e não em texto legível.
- Princípio do menor privilégio. O login federado com o Google solicita apenas escopos de identidade.
- Canal de comunicação de incidentes. Mantemos um endereço de segurança público e conhecido —
security@sinkra.ai— para o recebimento de comunicações sobre incidentes e falhas de segurança, divulgado no arquivosinkra.ai/.well-known/security.txt.
Nenhuma medida de segurança é infalível. Tomamos ciência de um incidente por comunicação de nossos operadores ou por relato recebido pelo canal de segurança indicado acima. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados no prazo fixado pela regulamentação da ANPD — hoje, 3 (três) dias úteis contados da ciência de que o incidente afetou dados pessoais, nos termos da Resolução CD/ANPD nº 15/2024 —, na forma do art. 48 da LGPD.
8. Por quanto tempo guardamos os dados
Mantemos os dados pessoais apenas pelo tempo necessário às finalidades da seção 4. Os critérios que aplicamos são:
- Dados de conta e de perfil: enquanto a sua conta estiver ativa no Serviço.
- Após o encerramento da conta: eliminamos ou anonimizamos os dados, salvo quando a guarda for necessária para cumprimento de obrigação legal ou regulatória, para exercício regular de direitos em processo judicial, administrativo ou arbitral, ou para estudo por órgão de pesquisa com anonimização (LGPD, art. 16).
- Registros de acesso e de segurança: pelo prazo necessário à finalidade de segurança e prevenção a fraude, observados os prazos legais aplicáveis, inclusive o do art. 15 do Marco Civil da Internet (Lei nº 12.965/2014), quando incidente.
- Registros de atendimento a titulares: pelo prazo necessário à comprovação do atendimento.
O conteúdo inserido no espaço de trabalho segue a política de retenção definida pela organização que o administra e pelas condições dos Termos de Serviço.
9. Seus direitos como titular e como exercê-los
A LGPD, em seu art. 18, garante a você o direito de obter do Controlador, a qualquer momento e mediante requisição:
- Confirmação da existência de tratamento dos seus dados;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- Portabilidade dos dados a outro fornecedor de serviço ou produto, observados os segredos comercial e industrial e a regulamentação da ANPD;
- Eliminação dos dados tratados com base no seu consentimento, ressalvadas as hipóteses de guarda do art. 16;
- Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- Revogação do consentimento, a qualquer momento, de forma tão simples quanto foi concedê-lo;
- Oposição a tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, em caso de descumprimento da LGPD;
- Revisão de decisões automatizadas, quando houver — nesta data o Serviço não as utiliza.
Como exercer: envie o pedido para pedro@sinkra.ai ou suporte@sinkra.ai, indicando o direito que deseja exercer.
Verificação de identidade: para proteger você, poderemos solicitar informações adicionais para confirmar a sua identidade antes de atender — nunca entregamos dados pessoais a quem não seja o titular.
Confirmação e acesso: a confirmação da existência de tratamento e o acesso aos seus dados são fornecidos imediatamente, em formato simplificado, na forma do art. 19, I, da LGPD. Se você preferir a declaração clara e completa, com indicação da origem dos dados, dos critérios utilizados e da finalidade do tratamento, ela será fornecida em até 15 (quinze) dias contados da requisição, na forma do art. 19, II, da LGPD.
Demais direitos: os outros pedidos do art. 18 são atendidos sem demora injustificada, no menor prazo compatível com a complexidade da solicitação, e manteremos você informado sobre o andamento. Se o pedido for negado, a negativa será fundamentada e informaremos os motivos.
Você também pode peticionar diretamente à ANPD (LGPD, art. 18, § 1º), caso entenda que seus direitos não foram respeitados.
10. Cookies e tecnologias de sessão
O Serviço utiliza cookies estritamente necessários ao seu funcionamento: eles armazenam o token da sua sessão autenticada, mantêm você conectado entre as páginas e protegem o fluxo de login. Sem eles, não é tecnicamente possível autenticar você — por isso não dependem de consentimento (LGPD, art. 7º, V).
Esses cookies são gravados no seu navegador e podem ser apagados por você a qualquer momento pelas configurações do navegador; ao fazê-lo, sua sessão será encerrada e um novo login será necessário.
Nesta data, o Serviço não utiliza cookies de publicidade ou de rastreamento de terceiros para fins de marketing. Caso venham a ser adotados cookies analíticos ou de marketing, esta Política será atualizada e o seu consentimento prévio será solicitado, na forma do art. 7º, I, da LGPD, com opção de recusa igualmente visível.
11. Dados de crianças e adolescentes
O Serviço não se destina a menores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se identificarmos que dados de uma criança foram inseridos sem o consentimento específico e em destaque de ao menos um dos pais ou responsável legal (LGPD, art. 14, § 1º), eliminaremos esses dados. Se você suspeitar que isso ocorreu, escreva para os canais da seção 9.
12. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças no Serviço, nos operadores contratados ou na legislação aplicável.
Quando a alteração for material — por exemplo, nova finalidade de tratamento, novo operador com acesso a dados pessoais ou mudança na base legal —, comunicaremos você previamente pelo e-mail cadastrado e/ou por aviso dentro do Serviço, com antecedência razoável para que você possa exercer seus direitos.
A data de vigência no topo deste documento indica sempre a versão em vigor.
13. Contato
Dúvidas, pedidos de titular e comunicações sobre proteção de dados:
pedro@sinkra.aisuporte@sinkra.ai