Política de Privacidade — PowerPoint.net.br

Versão 1.0 Vigência: 12 de setembro de 2026

Esta política explica quais dados pessoais o PowerPoint.net.br coleta, por que coleta, com quem compartilha, por quanto tempo guarda e o que você pode exigir de nós. Ela segue a Lei Geral de Proteção de Dados (Lei 13.709/2018).

Escrevemos em linguagem direta. Onde a lei exige um termo técnico, o termo aparece com a explicação ao lado.


1. Quem é o controlador dos seus dados

O controlador — quem decide o que é feito com os seus dados — é:

Márcio Alcântara CNPJ 55.360.272/0001-94 Rua Fortaleza, 973, Jardim das Esmeraldas, Goiânia/GO, CEP 74830-060

2. Encarregado pelo tratamento de dados (DPO)

O encarregado é o canal oficial entre você, nós e a Autoridade Nacional de Proteção de Dados (ANPD).

Contato do encarregado: [E-MAIL DO ENCARREGADO]

É para esse endereço que você escreve para exercer qualquer direito desta política. Respondemos toda mensagem.


3. Quais dados coletamos

Dado Como chega até nós Obrigatório?
E-mail Você digita para pedir o link de acesso Sim — sem ele não há conta
Nome Você informa, se quiser Não
Endereço IP Registrado automaticamente quando você pede um link Sim, tecnicamente
User-agent (navegador e sistema) Registrado automaticamente quando você pede um link Sim, tecnicamente
Conteúdo que você escreve Os pedidos que você faz para gerar apresentações Sim — é o serviço
Apresentações geradas Produzidas a partir do seu pedido Sim — é o serviço
Registros de uso de crédito Gerados a cada geração de slide Sim
Dados de cobrança Você informa no checkout do Asaas Só se você assinar

O que nós NÃO coletamos

  • Senha. Não existe senha no PowerPoint.net.br. Não há hash de senha para

vazar.

  • Número de cartão de crédito. Os dados do cartão vão **direto para o

Asaas e nunca passam pelos nossos servidores**.

  • Dados sensíveis. Não pedimos origem racial ou étnica, convicção religiosa,

opinião política, dado de saúde, biometria ou vida sexual. Se você escrever algo assim dentro de um pedido de apresentação, esse dado será tratado apenas para gerar a apresentação — mas evite.

  • Rastreamento de publicidade. Não há pixel de rede social, não há Google

Analytics, não há cookie de terceiro.

Por que registramos IP e navegador

Esses dois dados ficam no registro do pedido de link de acesso. O motivo é freio de abuso: sem eles, qualquer pessoa poderia disparar milhares de e-mails de acesso contra endereços de terceiros usando a nossa infraestrutura. É uma medida de segurança, e está declarada aqui por isso.


4. Para que usamos cada dado, e com qual base legal

A LGPD exige que todo tratamento tenha uma base legal. Abaixo, finalidade por finalidade, qual é a nossa.

Finalidade Dados usados Base legal (art. 7º da LGPD)
Criar e manter a sua conta E-mail, nome Execução de contrato (inciso V)
Enviar o link de acesso e autenticar você E-mail Execução de contrato (inciso V)
Manter a sessão ativa por 7 dias Cookie de sessão, registro de sessão no banco Execução de contrato (inciso V)
Gerar as apresentações que você pede Conteúdo escrito por você Execução de contrato (inciso V)
Controlar saldo e consumo de créditos Registros de crédito, conta Execução de contrato (inciso V)
Cobrar a assinatura Nome, e-mail, dados de cobrança Execução de contrato (inciso V)
Emitir documento fiscal e guardar registro contábil Nome, e-mail, valores Obrigação legal (inciso II)
Conter abuso no envio de links e proteger a infraestrutura IP, user-agent Legítimo interesse (inciso IX)
Guardar registros de acesso à aplicação IP, data e hora Obrigação legal (inciso II) — art. 15 do Marco Civil da Internet
Responder você por e-mail (suporte) E-mail, conteúdo da mensagem Execução de contrato (inciso V)
Defender nossos direitos em processo administrativo ou judicial O que for pertinente ao caso Exercício regular de direitos (inciso VI)
Enviar novidades e ofertas do produto E-mail, nome Consentimento (inciso I) — opcional e revogável

Sobre o legítimo interesse

Usamos legítimo interesse em um caso só: conter abuso. Avaliamos que a coleta de IP e user-agent no pedido de link é mínima, é esperada por quem usa serviços na internet, e protege inclusive terceiros que não são nossos usuários (as pessoas que receberiam e-mails indesejados). Você pode se opor a esse tratamento — escreva para o encarregado e explicamos o que é possível fazer sem inviabilizar a segurança do serviço.

Sobre o consentimento

Só usamos consentimento para comunicação de marketing. Você pode revogar a qualquer momento, pelo link de descadastro do e-mail ou escrevendo ao encarregado. Revogar não afeta o funcionamento da sua conta.


5. Cookies

O PowerPoint.net.br usa um cookie:

Cookie Para quê Características Duração
pptnetbr_sessao Manter você conectado HttpOnly, SameSite=Lax 7 dias

HttpOnly significa que o JavaScript da página não consegue ler o cookie — isso reduz o estrago de um eventual ataque de script. SameSite=Lax reduz o risco de outro site usar a sua sessão sem você saber.

Esse cookie é estritamente necessário: sem ele não há como manter você conectado. Por isso ele não depende de consentimento prévio.

**Não usamos cookie de publicidade, de rede social, nem de análise de terceiros.** Não há banner de cookies porque não há o que negociar.

A sessão também existe como registro no nosso banco de dados. Isso não é detalhe: significa que apagar o cookie do navegador não é a única forma de sair — nós conseguimos revogar a sessão de verdade, no servidor, quando você pedir.


6. Como o link de acesso é guardado

O link de acesso que você recebe por e-mail contém um código único (token).

Nós nunca guardamos esse código. O que fica no banco é o resumo SHA-256 dele — uma função matemática de mão única. Com o resumo, conseguimos verificar se o link que você clicou é válido; não conseguimos reconstruir o link.

Na prática: se o nosso banco de dados vazasse, os links guardados nele não serviriam para ninguém entrar na sua conta.

O link vale 15 minutos e funciona uma única vez.


7. Com quem compartilhamos seus dados

Não vendemos dados. Não trocamos dados. Não cedemos dados para publicidade.

Compartilhamos apenas com os fornecedores necessários para o serviço funcionar. Na LGPD, eles são operadores: tratam dados por nossa conta e seguindo as nossas instruções.

Operador O que recebe Para quê Onde processa
Anthropic (API Claude) O texto do seu pedido e o conteúdo gerado Escrever o conteúdo das apresentações Fora do Brasil
Resend e Amazon SES (região São Paulo) O e-mail do destinatário Entregar o e-mail com o link de acesso Amazon SES: São Paulo, Brasil
Asaas Nome, e-mail e dados de cobrança Processar pagamento e assinatura Brasil
HostGator O que estiver armazenado na aplicação e no banco Hospedagem de servidores Brasil

Três observações que importam:

  1. A Anthropic não usa o seu conteúdo para treinar modelos. Isso está na

condição de uso da API que contratamos.

  1. Os dados do seu cartão nunca passam por nós. O checkout do Asaas recebe

esses dados diretamente. Nós vemos que a cobrança foi paga, não o cartão.

  1. A hospedagem é no Brasil. Seu conteúdo em repouso — conta, apresentações,

histórico — fica em servidores no país.

Além dos operadores, podemos compartilhar dados com autoridade pública quando houver ordem judicial ou obrigação legal. Se isso acontecer e a lei permitir, avisamos você.


8. Transferência internacional de dados

Parte do tratamento acontece fora do Brasil, e você precisa saber disso.

Quando você pede uma apresentação, o texto do seu pedido é enviado para a **API da Anthropic**, que processa fora do território brasileiro. O conteúdo gerado volta e é armazenado no Brasil.

  • Base legal da transferência: artigo 33, inciso V, da LGPD — a transferência

é necessária para executar o contrato que você celebrou conosco, a seu pedido.

  • Garantias: o fornecedor é contratado sob cláusulas que impõem

confidencialidade, uso restrito à finalidade e proibição de uso do conteúdo para treinamento de modelo.

Se você não quer que o seu texto seja processado fora do Brasil, **não use a geração por IA** — não há como oferecer essa função sem essa transferência, e preferimos dizer isso do que esconder.


9. Por quanto tempo guardamos

Dado Prazo
Conta, e-mail e nome Enquanto a conta existir
Conteúdo dos pedidos e apresentações geradas Enquanto a conta existir, ou até você apagar
Registro do link de acesso (resumo SHA-256) Expira em 15 minutos; o registro é descartado na rotina de limpeza
Sessão (pptnetbr_sessao) 7 dias, ou até a revogação
IP e user-agent do pedido de link 6 meses (art. 15 do Marco Civil da Internet)
Histórico de créditos (credit_entry) Enquanto a conta existir — registro imutável
Revisões de apresentação (revision) Enquanto a conta existir — registro imutável
Dados de cobrança e registro fiscal Pelos prazos fiscais e prescricionais aplicáveis, em regra 5 anos

Por que dois registros são imutáveis — e como isso convive com a LGPD

O histórico de créditos e o histórico de revisões de apresentação são append-only: o sistema só acrescenta linhas, nunca altera nem apaga uma linha já escrita durante o uso normal.

O motivo é integridade. Se o saldo de créditos pudesse ser editado depois, nem você nem nós teríamos como provar quanto foi consumido e quando. O mesmo vale para o histórico de versões de uma apresentação.

Isso não impede a sua exclusão. Existe no sistema um mecanismo específico de expurgo, que é a única forma de apagar essas linhas, e que precisa ser acionado de forma explícita, declarando que se trata de exclusão de dados de titular. Ele existe exatamente para atender ao artigo 18, inciso VI, da LGPD.

Duas consequências, ditas com clareza:

  • A exclusão é real. Não é um botão que apenas esconde a linha.
  • A exclusão é datada. O sistema registra que houve exclusão e quando. Não

apagamos dado em silêncio, porque um apagamento silencioso seria impossível de auditar — e um registro que não pode ser auditado não protege ninguém.

Depois do prazo, os dados são eliminados ou anonimizados de forma irreversível.


10. Seus direitos (artigo 18 da LGPD)

Você pode, a qualquer momento, exigir de nós:

  1. Confirmação de que tratamos dados seus.
  2. Acesso aos dados que temos sobre você.
  3. Correção de dado incompleto, inexato ou desatualizado.
  4. Anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou

tratado fora da lei.

  1. Portabilidade dos seus dados para outro fornecedor, conforme

regulamentação da ANPD.

  1. Eliminação dos dados tratados com base no seu consentimento — é o que o

nosso mecanismo de expurgo atende (seção 9).

  1. Informação sobre com quem compartilhamos seus dados — a seção 7 já

responde, e podemos detalhar o seu caso.

  1. Informação sobre a possibilidade de não consentir, e o que acontece se

você não consentir.

  1. Revogação do consentimento, a qualquer momento, sem custo.
  2. Revisão de decisão automatizada que afete seus interesses (art. 20).

Sobre decisões automatizadas

O conteúdo das apresentações é gerado automaticamente, mas isso não é uma "decisão" sobre você. O único tratamento automatizado que pode restringir algo é o freio de abuso: um volume anormal de pedidos de link pode bloquear novos envios temporariamente. Se isso acontecer com você por engano, escreva ao encarregado — revisamos manualmente.

Como exercer

Escreva para [E-MAIL DO ENCARREGADO], dizendo qual direito quer exercer. Podemos pedir uma confirmação de identidade — normalmente, a confirmação de que você controla o e-mail da conta.

Prazos: respondemos de imediato, em formato simplificado, quando for possível; e em até 15 dias quando a resposta exigir declaração completa, conforme o artigo 19, inciso II, da LGPD.

Se você não ficar satisfeito com a nossa resposta, pode reclamar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), pelos canais oficiais em gov.br/anpd. Esse é o seu direito e não pedimos que você deixe de exercê-lo.


11. Como protegemos os dados

O que está implementado:

  • Tráfego criptografado (HTTPS) entre o seu navegador e o servidor.
  • Sem senha para vazar. A entrada é por link de uso único.
  • O código do link nunca é armazenado — só o resumo SHA-256 (seção 6).
  • Link de vida curta: 15 minutos, uso único.
  • Cookie de sessão HttpOnly e SameSite=Lax.
  • Sessão revogável no servidor, e não apenas no navegador.
  • Dados de cartão fora do nosso alcance — vão direto ao Asaas.
  • Servidores no Brasil para o armazenamento.
  • Acesso interno restrito a quem precisa, para o que precisa.

Nenhum sistema é 100% seguro, e dizer o contrário seria mentira. O que podemos afirmar é que as escolhas acima reduzem o tamanho do estrago possível: o banco não guarda senha, não guarda cartão e não guarda token utilizável.

Se houver incidente de segurança

Se ocorrer incidente com risco relevante aos seus direitos, comunicamos **você e a ANPD** em prazo razoável, conforme o artigo 48 da LGPD, descrevendo o que aconteceu, quais dados foram atingidos e o que estamos fazendo.


12. Crianças e adolescentes

O PowerPoint.net.br é destinado a pessoas com 18 anos ou mais e não coleta dados de menores de forma intencional.

Se soubermos que uma conta pertence a um menor de 18 anos, encerramos a conta e apagamos os dados. Se você é responsável por um adolescente e acredita que ele criou conta aqui, escreva para [E-MAIL DO ENCARREGADO].


13. Mudanças nesta política

Podemos atualizar esta política. Quando a mudança for relevante — nova finalidade, novo operador, nova transferência internacional —, avisamos por e-mail antes de ela entrar em vigor.

Toda versão tem número e data de vigência no topo do documento.


14. Contato

  • Encarregado pelo tratamento de dados (DPO): [E-MAIL DO ENCARREGADO]
  • Assuntos gerais: [E-MAIL DE CONTATO]
  • Controlador: Márcio Alcântara — CNPJ 55.360.272/0001-94Rua Fortaleza, 973, Jardim das Esmeraldas, Goiânia/GO, CEP 74830-060
  • ANPD: gov.br/anpd

Veja também os [Termos de Uso](./termos-de-uso.md).


O que ainda precisa de revisão jurídica

Esta política foi escrita com cuidado, mas não foi revisada por advogado, e texto gerado não substitui advogado. Antes do lançamento, um advogado deve olhar pelo menos estes pontos:

  1. CNPJ e endereço do controlador. Os campos 55.360.272/0001-94 e Rua Fortaleza, 973, Jardim das Esmeraldas, Goiânia/GO, CEP 74830-060 precisam

dos dados exatos do registro. Política de privacidade sem identificação completa do controlador é descumprimento do artigo 9º da LGPD.

  1. Quem será o encarregado. A LGPD exige indicar um encarregado e publicar o

contato. Se for o próprio Márcio, isso é aceitável para operação pequena, mas precisa estar formalizado. Um e-mail que ninguém lê é pior do que não ter.

  1. A guarda de registros de acesso por 6 meses. Citamos o artigo 15 do Marco

Civil, que obriga provedores de aplicação constituídos como pessoa jurídica. É preciso confirmar que o enquadramento (MEI) atrai essa obrigação, e ajustar o prazo se não atrair — guardar mais do que a lei exige, sem base, é risco, não cautela.

  1. A base legal da transferência internacional. Usamos o artigo 33, inciso V.

Convém confirmar se as cláusulas do contrato com a Anthropic atendem às exigências da Resolução CD/ANPD nº 19/2024, e se convém somar as cláusulas contratuais padrão da ANPD como garantia adicional.

  1. A avaliação de legítimo interesse. A LGPD permite que a ANPD exija o

relatório de impacto (art. 38) e a demonstração do teste de proporcionalidade. O raciocínio está resumido na seção 4, mas deve virar um documento interno próprio antes do lançamento.

  1. Menores de 18 anos. Definimos 18 anos como idade mínima, aqui e nos Termos.

Se o público real incluir estudantes, o artigo 14 da LGPD passa a valer e a política muda: consentimento específico do responsável, tratamento no melhor interesse do menor e verificação de idade. Decidir isso antes é mais barato que corrigir depois.

  1. O status da Resend na cadeia de tratamento. Declaramos o Amazon SES na

região São Paulo. Falta confirmar se a operação da Resend em si implica tratamento fora do Brasil — se implicar, ela entra também na seção 8.

  1. Prazo de retenção fiscal. Indicamos "em regra 5 anos". O prazo exato

depende do regime tributário e do tipo de documento, e deve ser confirmado junto com o enquadramento.

  1. Registro das operações de tratamento (art. 37). É documento interno,

separado desta política, e a ANPD pode exigi-lo. Ainda não existe.