Política de Privacidade
Esta Política de Privacidade descreve como a Estelaz coleta, utiliza, armazena, compartilha, protege e elimina dados pessoais relacionados aos seus serviços de e-mail profissional, infraestrutura, sistemas administrativos e plataformas destinadas a pessoas físicas e jurídicas.
Última atualização: 16 de setembro de 2026.
1. Objetivo desta Política
Esta Política de Privacidade tem como objetivo explicar de forma clara e transparente como a Estelaz realiza o tratamento de dados pessoais relacionados ao acesso, contratação e utilização de seus serviços.
Esta Política se aplica ao site, painel administrativo, serviços de e-mail, sistemas de autenticação, interfaces, canais de atendimento, processos de contratação, faturamento e demais recursos operados pela Estelaz.
Determinados serviços, funcionalidades ou contratos empresariais poderão possuir regras adicionais de privacidade que complementem esta Política.
2. Quem somos
A Estelaz é uma plataforma de serviços de e-mail profissional destinada a pessoas físicas, profissionais, empresas e organizações.
Para fins da Lei nº 13.709/2018, Lei Geral de Proteção de Dados Pessoais, LGPD, a Estelaz poderá atuar como controlador ou operador de dados pessoais, dependendo da natureza da operação realizada.
3. Controlador e operador
A Estelaz atua como controlador quando determina as finalidades e os meios essenciais de determinado tratamento, como no processamento de dados cadastrais, informações de faturamento, segurança da própria plataforma e administração da relação contratual.
Em determinados serviços empresariais, a Estelaz poderá atuar como operador quando tratar dados pessoais em nome de um cliente que determine as finalidades e condições daquele tratamento.
A definição de responsabilidades poderá ser complementada por contratos, acordos de tratamento de dados, propostas comerciais ou outros instrumentos firmados entre as partes.
4. Princípios de proteção de dados
O tratamento de dados pessoais realizado pela Estelaz busca observar os princípios estabelecidos pela legislação aplicável, incluindo finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização.
Procuramos limitar o tratamento aos dados razoavelmente necessários para executar cada finalidade legítima relacionada aos serviços.
5. Categorias de titulares
Esta Política poderá abranger dados relacionados a clientes pessoas físicas, representantes de clientes empresariais, administradores de contas, usuários finais, funcionários, colaboradores, prestadores, contatos comerciais, destinatários e remetentes de mensagens e demais pessoas cujos dados sejam tratados por meio dos serviços.
6. Dados cadastrais
Poderemos tratar informações fornecidas durante o cadastro ou contratação, incluindo nome completo, endereço de e-mail, número de telefone, endereço, país, informações de domínio, empresa vinculada e informações relacionadas ao plano contratado.
Dependendo da modalidade contratada, poderemos solicitar informações adicionais necessárias à identificação do cliente ou representante.
7. CPF, CNPJ e dados empresariais
Poderemos solicitar CPF, CNPJ, razão social, nome empresarial, endereço fiscal e outras informações necessárias para identificação, faturamento, emissão de documentos fiscais, processamento de pagamentos, prevenção de fraude e cumprimento de obrigações legais ou regulatórias.
A coleta dessas informações dependerá da natureza da contratação e das obrigações aplicáveis à respectiva operação.
8. Dados de autenticação
Para proteger contas e permitir o acesso aos serviços, poderemos tratar identificadores de usuário, registros de autenticação, tokens de sessão, informações relacionadas a autenticação multifator e outros dados necessários à validação de acesso.
Senhas deverão ser tratadas utilizando mecanismos adequados de proteção e não deverão ser deliberadamente armazenadas em formato de texto simples.
9. Dados técnicos e de conexão
Durante o acesso e utilização dos serviços, poderemos registrar endereço IP, data e horário, sistema operacional, navegador, tipo de dispositivo, identificadores técnicos, protocolo utilizado, origem da conexão e demais informações necessárias ao funcionamento e segurança da plataforma.
10. Registros de acesso
Poderemos manter registros relacionados a autenticações, tentativas de login, alterações administrativas, criação ou exclusão de usuários, alterações de configuração, eventos de segurança e outras operações relevantes.
Esses registros poderão ser utilizados para segurança, prevenção de fraude, auditoria, suporte técnico, investigação de incidentes e cumprimento de obrigações legais.
11. Dados relacionados ao serviço de e-mail
A operação de um serviço de e-mail exige o tratamento de determinadas informações necessárias ao recebimento, roteamento, armazenamento e entrega das mensagens.
Essas informações poderão incluir remetente, destinatários, endereços de resposta, identificadores de mensagem, datas, horários, dados de roteamento, informações SMTP, registros de entrega, falhas de entrega e outros elementos técnicos.
12. Conteúdo das mensagens
Dependendo do plano, configuração e operação realizada, o conteúdo das mensagens e anexos poderá ser processado tecnicamente na medida necessária para recebimento, armazenamento, transmissão, entrega, recuperação ou execução de funcionalidades solicitadas pelo usuário.
A Estelaz não reivindica propriedade sobre o conteúdo privado das mensagens armazenadas pelos usuários.
O conteúdo das mensagens não é tratado com a finalidade de ser comercializado como base de dados pessoais.
13. Metadados de mensagens
Metadados associados às mensagens poderão ser tratados independentemente do conteúdo propriamente dito.
Isso poderá incluir remetente, destinatário, data, horário, tamanho da mensagem, identificadores, registros de entrega, endereços IP, dados de roteamento, resultados de autenticação e determinados cabeçalhos técnicos.
14. Cabeçalhos de e-mail
Cabeçalhos técnicos poderão conter informações necessárias à entrega, autenticação, prevenção de fraude, diagnóstico e interoperabilidade do serviço.
O tratamento desses elementos poderá continuar sendo necessário mesmo quando o conteúdo armazenado da mensagem estiver protegido por criptografia.
15. Dados de domínio
Quando o cliente utiliza domínio próprio, poderemos tratar informações relacionadas ao domínio, registros DNS, servidores de nomes, registros MX, SPF, DKIM, DMARC e outros elementos necessários à configuração e funcionamento do serviço.
16. Informações de reputação
Para prevenir abuso e preservar a capacidade de entrega das mensagens, poderemos tratar informações relacionadas à reputação de endereços IP, domínios, remetentes e padrões de envio.
Também poderão ser considerados indicadores provenientes de reclamações, rejeições, listas de bloqueio e outros mecanismos utilizados no ecossistema de e-mail.
17. Dados relacionados a spam e abuso
Poderemos tratar registros e indicadores necessários à identificação de spam, phishing, fraude, malware, comprometimento de contas, automação abusiva e outras atividades prejudiciais.
Isso poderá incluir padrões de envio, volume de mensagens, taxa de rejeição, informações de autenticação, origem das conexões e denúncias recebidas.
18. Dados de suporte
Quando você entra em contato com nosso suporte, poderemos tratar nome, endereço de e-mail, informações da conta, registros técnicos, mensagens de erro, configurações, histórico de atendimento e demais informações fornecidas durante a solicitação.
Recomendamos que o usuário não envie informações desnecessárias ou dados sensíveis em solicitações de suporte quando eles não forem relevantes ao atendimento.
19. Dados comerciais
Poderemos tratar informações relacionadas a propostas, planos consultados, contratações, renovações, cancelamentos, histórico comercial, quantidade de usuários, recursos contratados e demais informações relacionadas à relação comercial.
20. Dados de pagamento
A Estelaz poderá oferecer pagamentos por Pix, boleto bancário, cartão de débito, cartão de crédito e outros meios disponibilizados durante a contratação.
Poderemos tratar nome do pagador, CPF ou CNPJ, endereço de cobrança, valor, data e horário da transação, forma de pagamento, status, identificadores da cobrança e demais informações necessárias ao processamento financeiro.
21. Dados de cartões
Pagamentos por cartão poderão ser processados por instituições financeiras, adquirentes, subadquirentes, gateways ou outros fornecedores especializados.
Quando os dados completos do cartão forem fornecidos diretamente ao processador de pagamento, a Estelaz poderá não receber nem armazenar integralmente essas informações.
Poderemos receber informações limitadas, como bandeira, últimos dígitos, status da autorização, identificadores e tokens associados ao meio de pagamento.
22. Pix e boleto
Pagamentos realizados por Pix ou boleto poderão gerar registros relacionados à cobrança, identificação do pagamento, instituição financeira envolvida, valor, vencimento, confirmação e conciliação da transação.
23. Prevenção de fraude financeira
Poderemos tratar dados relacionados à contratação, dispositivo, endereço IP, pagamento e histórico de transações para prevenir fraude, abuso, chargebacks indevidos e outras atividades financeiras suspeitas.
Determinadas verificações poderão ser realizadas diretamente por nossos fornecedores de pagamento ou prevenção de fraude.
24. Origem dos dados
Os dados pessoais tratados pela Estelaz poderão ser obtidos diretamente do titular, de clientes empresariais que administram usuários, de sistemas técnicos utilizados durante a prestação dos serviços, de instituições financeiras, de provedores de pagamento, de fornecedores ou de fontes legitimamente disponíveis.
25. Dados fornecidos por clientes empresariais
Uma organização poderá criar contas ou fornecer informações relacionadas a funcionários, colaboradores, prestadores ou outros usuários autorizados.
Nesses casos, a organização é responsável por possuir fundamento jurídico adequado para fornecer e administrar essas informações.
26. Dados de terceiros contidos em e-mails
Mensagens armazenadas ou transmitidas pelos usuários poderão conter dados pessoais de terceiros que nunca tenham mantido relação direta com a Estelaz.
Nesses casos, o tratamento ocorrerá principalmente para viabilizar tecnicamente o serviço de e-mail contratado pelo cliente.
27. Finalidades gerais do tratamento
Utilizamos dados pessoais para criar e administrar contas, autenticar usuários, fornecer serviços, gerenciar planos, realizar cobranças, emitir documentos fiscais, prestar suporte, proteger a plataforma, prevenir abuso e cumprir obrigações legais.
28. Prestação do serviço
Determinados tratamentos são necessários para execução dos serviços contratados, incluindo administração de caixas postais, recebimento e envio de mensagens, armazenamento, autenticação, gerenciamento de usuários, configuração de domínios e suporte.
29. Segurança
Poderemos tratar dados pessoais e informações técnicas para autenticar usuários, identificar acessos suspeitos, detectar comprometimento de contas, prevenir ataques e preservar a integridade da infraestrutura.
30. Prevenção de spam, phishing e malware
Informações técnicas poderão ser utilizadas para detectar e mitigar spam, phishing, malware, fraude e outros comportamentos incompatíveis com a segurança ou com os Termos de Uso.
31. Auditoria e diagnóstico
Logs e informações técnicas poderão ser utilizados para investigar falhas, diagnosticar problemas, responder solicitações de suporte, analisar incidentes e melhorar a estabilidade e segurança da plataforma.
32. Cumprimento de obrigações legais
Determinados dados poderão ser tratados ou conservados para cumprimento de obrigações legais, tributárias, fiscais, contábeis, regulatórias ou determinações válidas emitidas por autoridades competentes.
33. Exercício regular de direitos
Dados poderão ser tratados e conservados quando necessários para estabelecimento, exercício ou defesa de direitos em processos judiciais, administrativos, arbitrais ou procedimentos similares.
34. Bases legais
O tratamento de dados pessoais poderá ser fundamentado em execução de contrato ou procedimentos preliminares relacionados a contrato, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, legítimo interesse, consentimento e demais hipóteses autorizadas pela legislação aplicável.
35. Execução de contrato
Utilizamos essa base legal quando o tratamento é necessário para fornecer um serviço contratado ou executar medidas solicitadas pelo próprio titular antes da contratação.
36. Obrigação legal ou regulatória
Poderemos tratar informações quando necessário para cumprir obrigações estabelecidas pela legislação, regulamentação ou determinações legalmente válidas.
37. Legítimo interesse
Quando permitido pela legislação, poderemos tratar dados com fundamento em legítimo interesse para finalidades como segurança, prevenção de fraude, proteção da infraestrutura e melhoria razoável dos serviços.
Nessas situações, serão considerados os direitos e expectativas legítimas dos titulares e a necessidade e proporcionalidade do tratamento.
38. Consentimento
Quando determinado tratamento depender de consentimento, ele será solicitado de forma apropriada e poderá ser revogado nos termos da legislação aplicável.
A revogação não invalida tratamentos realizados legitimamente antes de sua efetivação.
39. Planos Advanced Security
Determinados planos da Estelaz identificados como Advanced Security poderão oferecer proteção adicional para o conteúdo armazenado das mensagens.
Conforme a configuração contratada, o conteúdo armazenado dos e-mails recebidos e enviados poderá ser criptografado utilizando a chave pública PGP fornecida pelo usuário ou cliente.
40. Chave privada nos planos Advanced Security
A chave privada correspondente à chave pública fornecida pelo cliente não é entregue à Estelaz e não permanece sob nossa custódia como parte normal do serviço.
Por essa razão, após a criptografia do conteúdo, a Estelaz não dispõe, pelos meios normais previstos pela arquitetura dessa modalidade, da chave necessária para descriptografar o conteúdo armazenado.
41. Irrecuperabilidade do conteúdo criptografado
Caso o usuário perca, destrua, corrompa ou deixe de possuir acesso à sua chave privada, poderá não existir meio técnico para recuperar o conteúdo protegido.
A Estelaz não poderá recuperar, redefinir, reconstruir ou fornecer uma chave privada que nunca tenha estado sob sua posse.
42. Responsabilidade pelas chaves
O usuário é responsável pela guarda, segurança, integridade, disponibilidade e backup das chaves privadas administradas por ele.
Recomendamos que chaves privadas sejam armazenadas de forma segura e que existam cópias de recuperação adequadamente protegidas.
43. Troca ou rotação da chave PGP
A alteração de uma chave pública poderá exigir procedimentos específicos e não implica necessariamente possibilidade de recriptografar automaticamente conteúdos anteriormente armazenados.
O usuário deverá seguir as orientações disponibilizadas pela Estelaz antes de substituir uma chave utilizada pelo serviço.
44. Metadados no Advanced Security
A criptografia oferecida pelo Advanced Security protege os elementos submetidos ao respectivo mecanismo criptográfico, mas não significa necessariamente que todos os metadados associados às mensagens estejam criptografados ou indisponíveis.
Remetente, destinatários, datas, horários, identificadores, tamanhos, registros de entrega, informações de roteamento e outros dados técnicos poderão continuar sendo tratados quando necessários à operação do serviço.
45. Limitações da criptografia
A proteção criptográfica do conteúdo armazenado não elimina riscos relacionados ao comprometimento do dispositivo do usuário, roubo da chave privada, exposição de credenciais, malware instalado no dispositivo ou acesso ao conteúdo após sua legítima descriptografia.
A utilização do Advanced Security não deve ser interpretada como garantia de anonimato ou invulnerabilidade absoluta.
46. Criptografia durante a transmissão
A Estelaz poderá utilizar protocolos de criptografia durante a transmissão de informações quando tecnicamente suportados.
No caso de mensagens enviadas para provedores externos, determinados aspectos da segurança em trânsito dependem também da configuração e capacidade dos servidores envolvidos.
47. Segurança da informação
Adotamos medidas técnicas e administrativas destinadas a reduzir os riscos de acesso não autorizado, alteração, destruição, perda, indisponibilidade ou divulgação indevida de informações.
As medidas adotadas poderão variar conforme o serviço, plano, tipo de informação e risco envolvido.
48. Controles técnicos de segurança
As medidas de segurança poderão incluir controles de acesso, autenticação, criptografia, restrições administrativas, segmentação, firewalls, monitoramento, mecanismos antispam, antimalware, proteção contra ataques automatizados, backups e atualização de sistemas.
49. Controle de acesso interno
O acesso administrativo a sistemas e informações deverá ser limitado às pessoas, funções e fornecedores que necessitem desse acesso para executar suas atividades legítimas.
Permissões poderão ser restringidas com base em funções, responsabilidades e necessidades operacionais.
50. Monitoramento de segurança
Poderemos monitorar eventos técnicos, autenticações, padrões de tráfego e outros indicadores necessários para identificar ameaças, tentativas de invasão, fraude e comportamentos potencialmente abusivos.
51. Contas comprometidas
Quando houver indícios de comprometimento de uma conta, poderemos utilizar registros técnicos e informações de segurança para investigar o incidente e adotar medidas de contenção.
Isso poderá incluir encerramento de sessões, bloqueio temporário, redefinição de credenciais ou solicitação de verificações adicionais.
52. Decisões automatizadas de segurança
Determinadas medidas de segurança poderão ser acionadas automaticamente com base em indicadores técnicos, como volume anormal de envio, tentativas repetidas de autenticação, reputação de rede, padrões de fraude ou outros sinais de risco.
Essas medidas poderão resultar em bloqueios temporários, desafios adicionais de autenticação ou limitações destinadas à proteção da plataforma.
53. Revisão de medidas automatizadas
Quando uma decisão exclusivamente automatizada produzir efeitos relevantes sobre interesses do titular e a legislação aplicável assegurar esse direito, o titular poderá solicitar revisão conforme os procedimentos disponibilizados pela Estelaz.
54. Compartilhamento com fornecedores
A Estelaz poderá compartilhar dados com fornecedores quando isso for necessário para prestação dos serviços ou execução de funções auxiliares.
Esses fornecedores poderão incluir empresas de infraestrutura, datacenters, conectividade, armazenamento, backup, pagamentos, emissão fiscal, contabilidade, segurança, monitoramento, suporte e serviços administrativos.
55. Limitação do compartilhamento
Buscamos limitar o compartilhamento às informações razoavelmente necessárias para que cada fornecedor execute sua função.
Fornecedores que tratam dados em nosso nome poderão estar sujeitos a obrigações contratuais e legais relacionadas à confidencialidade, segurança e proteção de dados.
56. Processadores de pagamento
Dados relacionados a pagamentos poderão ser compartilhados com bancos, instituições financeiras, adquirentes, subadquirentes, gateways e sistemas de prevenção de fraude.
Esses prestadores poderão atuar como agentes de tratamento independentes em determinadas operações sujeitas às próprias obrigações legais e regulatórias.
57. Prestadores de infraestrutura
Informações poderão ser armazenadas ou processadas em infraestrutura física ou virtual fornecida por terceiros contratados para hospedagem, conectividade, armazenamento e continuidade operacional.
58. Serviços jurídicos e contábeis
Informações estritamente necessárias poderão ser compartilhadas com profissionais ou empresas de contabilidade, auditoria, consultoria, advocacia ou serviços similares quando necessárias ao cumprimento de obrigações ou defesa de direitos.
59. Reorganizações empresariais
Dados poderão ser envolvidos em operações societárias como fusão, aquisição, incorporação, reorganização, venda de ativos ou sucessão empresarial, observados os requisitos legais aplicáveis.
60. Venda de dados pessoais
A Estelaz não comercializa dados pessoais de seus usuários como produto ou base de dados.
61. Localização da infraestrutura
A Estelaz utiliza infraestrutura localizada em diferentes jurisdições de acordo com o serviço, plano contratado e condições específicas do cliente.
Atualmente, nossos servidores poderão estar localizados na Alemanha ou na França.
Em situações ou contratos específicos, também poderão ser utilizados servidores localizados na Suíça ou no Brasil.
62. Escolha da região
A possibilidade de utilização de infraestrutura em determinada região poderá depender do plano contratado, disponibilidade técnica, requisitos operacionais e condições definidas em contrato.
Nem todos os planos necessariamente permitem ao cliente selecionar livremente a região de armazenamento.
63. Transferência internacional de dados
Em razão da utilização de infraestrutura localizada fora do Brasil, determinados dados pessoais poderão ser objeto de transferência internacional ou processamento em outras jurisdições.
Quando aplicável, essas operações serão realizadas observando os mecanismos previstos na LGPD e na regulamentação da Autoridade Nacional de Proteção de Dados.
64. Mecanismos de transferência internacional
Conforme aplicável a cada operação, poderão ser utilizados mecanismos reconhecidos pela legislação e regulamentação brasileira, incluindo decisões de adequação, cláusulas-padrão contratuais, cláusulas específicas, normas corporativas globais ou outras hipóteses legalmente admitidas.
65. Alteração da localização da infraestrutura
A Estelaz poderá alterar fornecedores ou componentes de infraestrutura por motivos técnicos, operacionais, comerciais, de segurança ou disponibilidade.
Quando uma alteração representar modificação relevante na forma como dados pessoais são tratados, poderão ser adotadas medidas adicionais de transparência ou comunicação.
66. Retenção de dados
Os dados pessoais serão mantidos pelo período necessário para cumprir as finalidades para as quais foram coletados ou enquanto houver fundamento jurídico para sua conservação.
Diferentes categorias de dados poderão possuir períodos distintos de retenção.
67. Critérios de retenção
Para determinar os períodos de retenção, poderão ser considerados a duração da relação contratual, necessidade operacional, obrigações legais, prazos prescricionais, prevenção de fraude, segurança, resolução de disputas e exercício regular de direitos.
68. Dados após o encerramento da conta
O encerramento de uma conta não significa necessariamente exclusão imediata de todos os registros associados.
Dados poderão ser mantidos durante período adicional quando houver obrigação legal, necessidade de segurança, prevenção de fraude, resolução de conflitos ou outra hipótese legítima de conservação.
69. Exclusão ou anonimização
Quando não houver mais fundamento legítimo para conservação, os dados poderão ser eliminados, anonimizados ou submetidos a outro procedimento compatível com a legislação aplicável.
70. Logs
Registros técnicos e de segurança poderão possuir períodos de retenção diferentes dos dados da conta, em razão de necessidades de segurança, diagnóstico, auditoria e cumprimento de obrigações legais.
71. Dados financeiros e fiscais
Informações relacionadas a pagamentos, documentos fiscais, faturamento e contabilidade poderão ser mantidas pelo período necessário ao cumprimento das respectivas obrigações legais e tributárias.
72. Backups
Informações armazenadas pelos usuários poderão integrar sistemas de backup destinados à disponibilidade, integridade, continuidade e recuperação dos serviços.
A exclusão de determinado dado dos sistemas ativos poderá não resultar em sua remoção imediata de todas as cópias de backup.
73. Ciclos de backup
Cópias residuais poderão permanecer temporariamente em backups até sua substituição ou expiração conforme os ciclos técnicos de retenção adotados.
Durante esse período, as informações permanecerão sujeitas às medidas de proteção aplicáveis.
74. Backups do Advanced Security
Nos planos Advanced Security, backups poderão conter o conteúdo na mesma forma criptografada utilizada no armazenamento principal.
Quando a Estelaz não possuir a chave privada correspondente, a existência do backup não nos permite descriptografar o conteúdo.
75. Cookies
Nosso site e sistemas poderão utilizar cookies e tecnologias semelhantes para permitir funcionamento, autenticação, segurança, manutenção de sessões, preferências e análise do uso dos serviços.
76. Cookies estritamente necessários
Cookies necessários ao funcionamento, autenticação, segurança e prevenção de fraude poderão ser utilizados quando indispensáveis à prestação do serviço.
77. Cookies opcionais
Quando existirem cookies ou tecnologias opcionais para análise, publicidade ou outras finalidades não estritamente necessárias, sua utilização observará as exigências legais aplicáveis e os mecanismos de escolha disponibilizados.
78. Tecnologias semelhantes
Além de cookies, poderão ser utilizados armazenamento local, identificadores de sessão e mecanismos tecnicamente equivalentes quando necessários às funcionalidades da plataforma.
79. Comunicações operacionais
Poderemos utilizar dados de contato para enviar mensagens relacionadas a autenticação, segurança, cobrança, manutenção, alterações de serviço, suporte, vencimentos e outras comunicações necessárias à relação contratual.
80. Comunicações comerciais
Comunicações comerciais ou promocionais poderão ser enviadas quando houver fundamento jurídico aplicável.
Quando necessário, será disponibilizado mecanismo para oposição, cancelamento ou gerenciamento das preferências de comunicação.
81. Clientes empresariais
Clientes empresariais poderão utilizar a Estelaz para criar e administrar contas destinadas a funcionários, colaboradores, prestadores, representantes ou outros usuários.
A organização contratante poderá possuir permissões administrativas sobre as contas vinculadas ao seu ambiente.
82. Administradores empresariais
Administradores autorizados por clientes empresariais poderão criar, modificar, suspender, redefinir ou excluir contas de usuários conforme as funcionalidades contratadas.
A Estelaz não determina internamente quais pessoas devem receber privilégios administrativos dentro de uma organização cliente.
83. Estelaz como operador
Quando tratarmos dados exclusivamente segundo as instruções documentadas de um cliente empresarial que atue como controlador, a Estelaz poderá atuar como operador na respectiva atividade.
Nessas situações, solicitações relacionadas ao tratamento realizado em nome do cliente poderão precisar ser encaminhadas ao respectivo controlador.
84. Obrigações do cliente empresarial
O cliente empresarial é responsável por possuir base legal e fornecer informações adequadas aos titulares quando utilizar os serviços para tratar dados pessoais de funcionários, clientes, fornecedores ou terceiros.
85. Crianças e adolescentes
Os serviços da Estelaz não são especificamente direcionados a crianças.
Quando houver tratamento de dados de crianças ou adolescentes, deverão ser observadas as regras específicas estabelecidas pela legislação aplicável.
86. Dados pessoais sensíveis
A Estelaz não solicita regularmente dados pessoais sensíveis para criação de uma conta comum.
Entretanto, usuários poderão transmitir ou armazenar informações dessa natureza dentro do conteúdo de suas próprias mensagens.
Quando a Estelaz atuar apenas como prestador técnico nessa situação, o tratamento estará relacionado à prestação do serviço solicitado pelo cliente.
87. Solicitações de autoridades
A Estelaz poderá ser obrigado a fornecer determinadas informações quando houver obrigação legal, ordem judicial ou outra solicitação juridicamente válida emitida por autoridade competente.
Avaliaremos as solicitações recebidas de acordo com a legislação aplicável e forneceremos apenas as informações cuja disponibilização seja juridicamente exigível.
Diante de ordem válida, faremos o mínimo necessário ao cumprimento, entregando o que foi expressamente solicitado, no período delimitado e sobre o alvo indicado, sem extrapolar o alcance do pedido. O procedimento completo está na Política de Atendimento a Autoridades.
88. Dados disponíveis para atendimento de ordem
Somente poderão ser fornecidas informações que estejam sob posse, custódia ou controle técnico da Estelaz.
89. Autoridades e Advanced Security
A Estelaz nunca recebe a chave privada do usuário. Não a solicita, não a armazena e não dispõe de cópia dela. Nos planos Advanced Security o conteúdo fica armazenado apenas de forma criptografada com a chave pública do cliente, e não existe capacidade técnica de fornecê-lo em formato legível.
A Estelaz não pode, não deve e não vai descriptografar esse conteúdo, em nenhuma hipótese. Não dispõe de método, ferramenta ou procedimento para obter acesso não autorizado a ele, não vai disponibilizar nenhum e não investirá em desenvolver, contratar ou adquirir qualquer coisa com essa finalidade.
A Estelaz também não irá, em nenhuma hipótese, modificar seus serviços para incluir porta dos fundos proposital, chave mestra, cópia oculta de material criptográfico ou qualquer outra forma consciente de obter as mensagens protegidas nesses planos.
Isso não afasta o dever de fornecer o que efetivamente existe. Quando juridicamente exigido, serão fornecidos os dados disponíveis, o que inclui o conteúdo em sua forma criptografada, além de informações cadastrais, registros técnicos, dados de pagamento e metadados.
90. Incidentes de segurança
Caso ocorra um incidente envolvendo dados pessoais, a Estelaz poderá realizar análise técnica e jurídica para avaliar sua natureza, extensão, consequências e os riscos associados.
91. Comunicação de incidentes
Quando exigido pela legislação ou regulamentação aplicável, poderão ser realizadas comunicações à Autoridade Nacional de Proteção de Dados e aos titulares afetados.
As comunicações poderão incluir informações sobre a natureza dos dados envolvidos, riscos identificados e medidas de mitigação adotadas.
92. Avaliação da criptografia em incidentes
Quando dados envolvidos em um incidente estiverem protegidos por criptografia, essa circunstância poderá ser considerada na avaliação técnica dos riscos efetivamente apresentados aos titulares.
93. Direitos dos titulares
Nos termos da LGPD e observadas as condições aplicáveis a cada caso, o titular poderá exercer direitos relacionados ao tratamento de seus dados pessoais.
94. Confirmação de tratamento
O titular poderá solicitar confirmação sobre a existência de tratamento de seus dados pessoais pela Estelaz.
95. Acesso
O titular poderá solicitar acesso aos dados pessoais tratados pela Estelaz, observadas as limitações legalmente aplicáveis e os direitos de terceiros.
96. Correção
O titular poderá solicitar correção de dados incompletos, inexatos ou desatualizados.
97. Anonimização, bloqueio e eliminação
Nas hipóteses previstas em lei, o titular poderá solicitar anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a legislação.
98. Portabilidade
O titular poderá solicitar portabilidade de seus dados nos casos e condições estabelecidos pela legislação e regulamentação aplicáveis, observados os segredos comercial e industrial.
99. Informação sobre compartilhamento
O titular poderá solicitar informações sobre entidades públicas e privadas com as quais o controlador tenha realizado uso compartilhado de seus dados, nos termos aplicáveis.
100. Revogação do consentimento
Quando um tratamento estiver baseado em consentimento, o titular poderá revogá-lo de acordo com os procedimentos disponibilizados e com a legislação aplicável.
101. Oposição
O titular poderá apresentar oposição a determinadas operações de tratamento quando presentes os requisitos estabelecidos pela legislação.
102. Revisão de decisões automatizadas
Quando aplicável, o titular poderá solicitar revisão de decisões tomadas exclusivamente com base em tratamento automatizado que afetem seus interesses, nos termos da legislação.
103. Exclusão não é absoluta
Uma solicitação de exclusão não significa necessariamente que todos os dados relacionados ao titular serão imediatamente eliminados.
Determinadas informações poderão ser mantidas quando houver obrigação legal, necessidade de exercício regular de direitos, prevenção de fraude, cumprimento contratual ou outra hipótese de conservação permitida.
104. Exercício dos direitos
Solicitações relacionadas aos direitos dos titulares poderão ser enviadas pelos canais de privacidade disponibilizados pela Estelaz.
105. Verificação de identidade
Para proteger a privacidade e segurança do próprio titular, poderemos solicitar informações adicionais destinadas a confirmar sua identidade antes de atender solicitações que envolvam acesso, alteração, portabilidade ou exclusão de dados.
106. Representantes
Solicitações apresentadas por representantes poderão exigir comprovação adequada dos poderes de representação antes de seu processamento.
107. Solicitações manifestamente abusivas
Solicitações serão tratadas conforme a legislação aplicável. Poderão ser adotadas medidas apropriadas quando pedidos forem fraudulentos, tecnicamente impossíveis, conflitarem com direitos de terceiros ou estiverem sujeitos a exceções previstas em lei.
108. Direitos em ambientes empresariais
Quando a Estelaz atuar como operador em nome de uma organização cliente, determinados pedidos relacionados a dados administrados por essa organização poderão precisar ser encaminhados ao respectivo cliente controlador.
109. Links e serviços de terceiros
O site e os serviços poderão conter links ou integrações com sistemas administrados por terceiros.
O tratamento realizado diretamente por esses terceiros estará sujeito às respectivas políticas e práticas de privacidade.
110. Responsabilidade do usuário pela segurança
O usuário também possui responsabilidade pela proteção de suas informações.
Recomendamos manter senhas seguras, evitar reutilização de credenciais, proteger dispositivos, manter sistemas atualizados e utilizar mecanismos adicionais de autenticação quando disponíveis.
111. Limitações de segurança
Embora adotemos medidas destinadas a proteger os dados tratados, nenhum sistema conectado à internet pode oferecer garantia absoluta de segurança ou eliminação completa de todos os riscos.
112. Alterações corporativas
Caso haja alteração societária, reorganização, aquisição ou sucessão relacionada à Estelaz, esta Política continuará sendo observada na medida aplicável, sem prejuízo de eventuais comunicações adicionais exigidas pela legislação.
113. Minimização e privacidade por padrão
Procuramos configurar os serviços de modo que a opção mais protetiva seja a padrão, incluindo bloqueio de conteúdo externo no webmail, ausência de rastreamento publicitário e retenção limitada de registros técnicos.
Quando uma finalidade puder ser atingida com dado anonimizado ou agregado, damos preferência a essa forma de tratamento.
114. Dados agregados e anonimizados
Podemos gerar estatísticas agregadas sobre uso da plataforma, volume de mensagens processadas, taxa de bloqueio de abuso e desempenho dos serviços.
Esses conjuntos não permitem identificar pessoas e podem ser utilizados para planejamento de capacidade, relatórios públicos e aprimoramento do serviço.
115. Ausência de uso para treinamento de sistemas automatizados
O conteúdo das mensagens, os anexos, os contatos e os dados de clientes não são utilizados para treinar modelos de aprendizado de máquina próprios ou de terceiros.
Mecanismos automatizados aplicados à detecção de spam, phishing e malware operam com finalidade específica de segurança e não alimentam produtos alheios à prestação do serviço.
116. Preferências de comunicação
Comunicações comerciais são enviadas apenas com fundamento adequado e trazem mecanismo de descadastramento em cada mensagem.
O descadastramento de comunicações comerciais não interrompe o envio de comunicações operacionais indispensáveis, como avisos de segurança, alterações contratuais e informações de cobrança.
117. Dados de candidatos a vagas
Quando recebermos candidaturas a vagas de trabalho, trataremos currículo, histórico profissional e dados de contato com a finalidade de conduzir o processo seletivo.
Os dados de candidatos não aprovados podem ser mantidos por até um ano para consideração em oportunidades futuras, e são eliminados antes disso mediante solicitação do titular.
118. Titulares fora do Brasil
Titulares localizados em outros países podem ter direitos previstos na legislação local. Procuraremos atender essas solicitações na medida em que forem compatíveis com a legislação brasileira e com nossas obrigações contratuais.
Quando a legislação estrangeira exigir figura específica de representação, essa condição será avaliada conforme o volume e a natureza das operações realizadas naquele território.
119. Relatório de transparência
Pretendemos publicar periodicamente informações agregadas sobre requisições de autoridades recebidas e sobre medidas de combate a abuso adotadas, sem identificar titulares ou procedimentos.
O procedimento aplicável a requisições de autoridades está descrito na Política de Atendimento a Autoridades.
120. Idioma e versão prevalente
Esta Política é redigida em português do Brasil. Traduções eventualmente disponibilizadas têm caráter informativo, e a versão em português prevalece em caso de divergência.
121. Alterações desta Política
Esta Política de Privacidade poderá ser atualizada periodicamente para refletir mudanças nos serviços, infraestrutura, fornecedores, processos internos, tecnologias, legislação ou regulamentação aplicável.
122. Comunicação de alterações relevantes
Quando alterações produzirem impacto relevante na forma como dados pessoais são tratados, poderemos utilizar meios adicionais para informar os usuários, como e-mail, painel administrativo ou avisos no site.
123. Versão vigente
A versão publicada nesta página representa a versão vigente desta Política de Privacidade, salvo quando contrato específico estabelecer condições complementares.
124. Legislação aplicável
Esta Política será interpretada de acordo com a legislação brasileira aplicável, especialmente a Lei Geral de Proteção de Dados Pessoais, sem prejuízo de outras normas obrigatórias incidentes sobre determinadas operações.
125. Regulamentação da ANPD
As atividades de tratamento estarão sujeitas, quando aplicável, às regulamentações, orientações e decisões emitidas pela Autoridade Nacional de Proteção de Dados.
126. Contato de privacidade
Para dúvidas relacionadas a esta Política de Privacidade, ao tratamento de dados pessoais ou ao exercício dos direitos previstos na legislação, utilize os canais oficiais de privacidade disponibilizados pela Estelaz.
127. Identificação do controlador
O controlador responsável pelo tratamento de dados pessoais realizado no âmbito dos serviços da Estelaz é 60.556.851 Andre Ribas Fernandes dos Santos Morais, inscrito no CNPJ sob o nº 60.556.851/0001-47.
Endereço: Rua Izaura Alves, nº 0, Casa 2, Setor Centro Oeste, Goiânia, Goiás, CEP 74560-476, Brasil.
Para assuntos relacionados à privacidade, proteção de dados pessoais e exercício dos direitos previstos na Lei Geral de Proteção de Dados Pessoais, o contato poderá ser realizado pelo endereço eletrônico privacidade@estelaz.com.
128. Encarregado e canal de atendimento
O responsável pelo atendimento de assuntos relacionados à proteção de dados pessoais e privacidade na Estelaz é André Glazastov.
Solicitações relacionadas ao tratamento de dados pessoais, exercício dos direitos dos titulares, dúvidas sobre esta Política de Privacidade, comunicação de incidentes envolvendo dados pessoais e demais assuntos relacionados à LGPD poderão ser encaminhadas para privacidade@estelaz.com.
Para comunicações direcionadas especificamente ao responsável pela proteção de dados, poderá ser utilizado o endereço dpo@estelaz.com.
A Estelaz poderá solicitar informações adicionais destinadas à confirmação da identidade do solicitante antes de atender pedidos que envolvam acesso, correção, portabilidade, exclusão ou divulgação de informações pessoais, com o objetivo de proteger os dados contra solicitações fraudulentas ou realizadas por terceiros não autorizados.
Quando a Estelaz atuar como operador de dados pessoais em nome de um cliente empresarial que exerça a função de controlador, determinadas solicitações poderão ser encaminhadas ao respectivo cliente para análise e atendimento, de acordo com as responsabilidades atribuídas a cada agente de tratamento.
Dúvidas sobre este documento podem ser enviadas para contato@estelaz.com. Assuntos de privacidade e proteção de dados: dpo@estelaz.com. Denúncias de abuso: abuse@estelaz.com. Falhas de segurança: security@estelaz.com.
Outros documentos legais da Estelaz: