Política de Privacidade
1. Quem somos
Esta Política de Privacidade descreve como a RIO BLOCKS CONSULTORIA EM TECNOLOGIA DA INFORMAÇÃO LTDA., inscrita no CNPJ sob nº 32.287.813/0001-09, com sede na Rua Lauro Müller, 116, Sala 1407, Botafogo, Rio de Janeiro/RJ, CEP 22.290-160 ("Rio Blocks", "nós"), trata dados pessoais no âmbito de seus sites e aplicações: rioblocks.io, bentokit.ai (incluindo concierge.bentokit.ai) e tribuno.ai.
Tratamos dados pessoais em conformidade com a Lei Geral de Proteção de Dados Pessoais — Lei nº 13.709/2018 (LGPD) — e com as regulamentações da Autoridade Nacional de Proteção de Dados (ANPD).
2. Encarregado pelo Tratamento de Dados Pessoais (DPO)
Em atenção ao art. 41 da LGPD e à Resolução CD/ANPD nº 18/2024, a Rio Blocks mantém um Encarregado pelo Tratamento de Dados Pessoais.
- Contato do Encarregado (DPO): dpo@rioblocks.io
O Encarregado é o canal de comunicação entre a Rio Blocks, os titulares de dados e a ANPD. Qualquer pessoa pode contatá-lo para exercer direitos, tirar dúvidas ou fazer reclamações sobre o tratamento de seus dados pessoais.
3. Papéis de tratamento: quando somos controladora e quando somos operadora
A LGPD distingue o controlador (quem decide as finalidades do tratamento) do operador (quem trata dados em nome do controlador). A Rio Blocks atua nos dois papéis, conforme o contexto:
| Contexto | Papel da Rio Blocks | Exemplos de dados |
|---|---|---|
| Navegação nos nossos sites; formulários de contato/demo | Controladora | Nome, e-mail, empresa, mensagens |
| Contas de usuário nas nossas aplicações | Controladora | Nome, e-mail corporativo, credenciais, registros de acesso |
| Dados tratados dentro das aplicações em nome de clientes (ex.: dados de processos judiciais no Tribuno) | Operadora — o controlador é o cliente contratante | Dados constantes de autos e documentos fornecidos pelo cliente |
Quando atuamos como operadora, o tratamento é regido pelo contrato com o cliente controlador, e as solicitações de titulares relativas a esses dados são encaminhadas ao controlador (ver Seção 8).
4. Quais dados tratamos e para quê (como controladora)
a) Visitantes dos sites
- Dados: dados de navegação estritamente necessários (endereço IP, data/hora de acesso, páginas visitadas) e, quando você preenche formulários, nome, e-mail, empresa e o conteúdo da mensagem.
- Finalidades: operar e proteger os sites; responder a contatos e pedidos de demonstração.
- Bases legais: legítimo interesse (art. 7º, IX) para segurança e operação; procedimentos preliminares de contrato (art. 7º, V) para pedidos comerciais; consentimento quando aplicável.
- Não utilizamos cookies de rastreamento nem ferramentas de analytics de terceiros em nossos sites. Eventuais cookies limitam-se aos estritamente necessários ao funcionamento técnico.
b) Usuários das aplicações (contas)
- Dados: nome, e-mail corporativo, credenciais de acesso (senha com hash / passkey), papel/perfil na organização, registros de acesso e uso (logs).
- Finalidades: autenticação e segurança da conta, operação do serviço, suporte, auditoria e cumprimento de obrigações legais.
- Bases legais: execução de contrato (art. 7º, V); cumprimento de obrigação legal (art. 7º, II); legítimo interesse em segurança (art. 7º, IX).
c) Contatos comerciais
- Dados: dados profissionais de contato fornecidos em reuniões, eventos ou apresentações.
- Finalidade: relacionamento comercial. Base legal: legítimo interesse ou procedimentos preliminares de contrato.
5. Como tratamos dados por Inteligência Artificial
Nossa plataforma permite configurar, por aplicação e por cliente, o provimento de IA mais adequado aos requisitos de privacidade dos dados tratados. Operamos sob dois regimes:
- Regime de perímetro controlado — modelos de IA (em geral open-source) executados na infraestrutura da Rio Blocks, do cliente ou de provedor contratado, sempre com tráfego cifrado por rede privada (VPN). Nesse regime, nenhum conteúdo é enviado a serviços de IA de terceiros, e os modelos não retêm os dados processados nem os utilizam para treinamento. É o regime adotado — e contratualmente garantido — nas aplicações que tratam dados com requisitos elevados de confidencialidade e residência (ex.: Tribuno — ver Anexo C).
- Regime de provedores de serviços de terceiros — nas aplicações e nos casos em que os dados não exigem o regime de perímetro controlado e o contrato com o cliente assim prevê, podem ser utilizados serviços de terceiros, inclusive com processamento fora do Brasil. Isso abrange tanto provedores de IA quanto outros serviços necessários à operação da aplicação — como plataformas de comunicação e mensageria (ex.: WhatsApp/Meta, para aplicações de atendimento), infraestrutura e ferramentas auxiliares. Nesses casos, aplicam-se salvaguardas contratuais junto ao provedor (incluindo compromissos de não utilização dos dados para treinamento, quando ofertados) e, havendo transferência internacional, as salvaguardas da Seção 6.
O regime aplicável a cada aplicação é indicado nos Anexos desta Política e, para clientes corporativos, formalizado no contrato e no Acordo de Tratamento de Dados (DPA) correspondente.
6. Compartilhamento de dados
Não vendemos dados pessoais. Compartilhamos dados apenas com:
- Provedores de infraestrutura (hospedagem/computação em nuvem) contratados como suboperadores, vinculados contratualmente a obrigações equivalentes de segurança, confidencialidade e eliminação, e sem acesso ao conteúdo para qualquer finalidade própria. Nas aplicações com compromisso de residência, os provedores operam exclusivamente em regiões/datacenters localizados no Brasil;
- Provedores de serviços de IA de terceiros, exclusivamente no regime descrito na Seção 5 e conforme o contrato de cada aplicação/cliente;
- Autoridades públicas, quando exigido por lei ou ordem judicial;
- Assessores profissionais (jurídico, contábil), sob confidencialidade, quando necessário.
Transferência internacional: nas aplicações com compromisso contratual de residência (ex.: Tribuno — Anexo C), os dados são armazenados e processados integralmente em território nacional, sem transferência internacional. Nas demais aplicações, o tratamento pode envolver provedores de IA ou de infraestrutura com processamento fora do Brasil; nessas hipóteses, a transferência internacional observa o art. 33 da LGPD e a Resolução CD/ANPD nº 19/2024 (cláusulas-padrão contratuais ou outra salvaguarda cabível).
7. Segurança e retenção
Adotamos medidas técnicas e organizacionais proporcionais ao risco, incluindo: cifragem em trânsito e cifragem em repouso com chaves gerenciadas e isoladas por cliente, isolamento por cliente/instância, controle de acesso com múltiplos fatores, registros de auditoria e planos de resposta a incidentes (em linha com a Resolução CD/ANPD nº 15/2024).
Retemos dados pessoais somente pelo tempo necessário às finalidades declaradas ou a obrigações legais. Prazos de referência: conteúdo tratado em nome de clientes — eliminado em até 15 dias úteis do término do contrato ou solicitação (ou prazo menor previsto em contrato); contas de usuário — em até 30 dias do encerramento; logs de acesso — 12 meses; backups — expurgados no ciclo de rotação (30 dias). Ao término, os dados são eliminados de forma segura, inclusive cópias de segurança.
8. Seus direitos como titular (art. 18 da LGPD)
Você pode solicitar: confirmação de tratamento; acesso; correção; anonimização, bloqueio ou eliminação; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir; e revogação do consentimento.
Decisões automatizadas (art. 20): você pode solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Quando esses dados são tratados em nome de um cliente (papel de operadora), a solicitação é encaminhada ao cliente controlador.
Como exercer: escreva para dpo@rioblocks.io. Responderemos nos prazos da LGPD. Podemos solicitar comprovação de identidade para sua segurança.
Dados tratados em nome de clientes (papel de operadora): se sua solicitação se referir a dados constantes de processos/documentos tratados nas aplicações em nome de um cliente (ex.: no Tribuno), encaminharemos a solicitação ao cliente controlador, a quem cabe a decisão, e prestaremos o apoio técnico necessário.
Você também pode apresentar reclamação à ANPD (gov.br/anpd).
9. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais ou operacionais. A versão vigente, com data de atualização, estará sempre publicada em nossos sites. Mudanças relevantes serão destacadas.
Anexos por aplicação
Anexo A — rioblocks.io (site institucional)
Site institucional da Rio Blocks. Tratamos apenas: dados de navegação estritamente necessários e dados de contato enviados voluntariamente (Seção 4.a). Papel: controladora. Não há área logada. Sem cookies de rastreamento ou analytics.
Anexo B — bentokit.ai (site e plataforma BentoKit)
Site do produto BentoKit. Além do descrito na Seção 4.a, quando você cria conta ou utiliza a plataforma aplicam-se os dados e finalidades da Seção 4.b (papel: controladora dos dados de conta). Conteúdos e dados tratados dentro de instâncias BentoKit operadas para clientes seguem o papel de operadora (Seção 3) e o contrato com o cliente. Regime de IA (Seção 5): configurável por instância e por cliente — a plataforma permite a seleção livre do provedor de IA, do regime de perímetro controlado a provedores de terceiros, conforme os requisitos de privacidade dos dados e o contrato de cada cliente; os níveis de privacidade da plataforma permitem fixar o regime por sessão ou por provedor.
Anexo C — tribuno.ai (plataforma Tribuno)
Plataforma de inteligência de litígios para clientes corporativos e escritórios.
- Dados de conta e acesso (advogados e usuários autorizados pelo cliente): papel de controladora — Seção 4.b.
- Dados de processos judiciais (partes, advogados, valores, teor de petições e documentos), fornecidos pelo cliente ou obtidos de fontes públicas oficiais por instrução do cliente: papel de operadora — o controlador é o cliente contratante. O tratamento é regido pelo contrato (incluindo Acordo de Tratamento de Dados), limitado às finalidades instruídas pelo cliente (classificação, saneamento, monitoramento e análise do contencioso), sob o regime de perímetro controlado da Seção 5, fixado contratualmente: IA executada em perímetro controlado, sem envio de conteúdo a serviços de IA de terceiros, sem retenção ou uso para treinamento, e com processamento integralmente em território nacional.
- Fontes públicas: dados obtidos de fontes oficiais (ex.: DataJud, DJEN) são tratados como dados pessoais, com os mesmos controles, registrando origem e data de cada informação.
- Solicitações de titulares sobre dados de processos são encaminhadas ao cliente controlador (Seção 8).
Anexo D — concierge.bentokit.ai (plataforma Concierge)
Plataforma de agente de atendimento e suporte para empresas contratantes (multi-tenant).
- Dados de conta e acesso (usuários autorizados pela empresa contratante): papel de controladora — Seção 4.b.
- Conteúdo dos atendimentos (mensagens, dados dos usuários finais e demais informações tratadas no atendimento em nome da empresa contratante): papel de operadora — o controlador é a empresa contratante, e o tratamento é regido pelo contrato com ela.
- Regime de IA (Seção 5): configurável por contrato. O Concierge admite tanto o regime de perímetro controlado quanto o uso de provedores de IA de terceiros — inclusive com processamento fora do Brasil —, conforme definido no contrato com cada empresa contratante. Havendo transferência internacional, aplicam-se as salvaguardas da Seção 6; o provedor configurado é documentado no DPA e no registro de operações do respectivo cliente.
- Canal de comunicação (WhatsApp): os atendimentos ocorrem por meio da plataforma WhatsApp, operada pela Meta, que presta o serviço de mensageria sob seus próprios termos de serviço e política de privacidade; a transmissão das mensagens pela plataforma pode envolver infraestrutura localizada fora do Brasil, conforme a documentação da própria Meta. O conteúdo dos atendimentos tratado pela Rio Blocks segue o regime descrito acima.
- Solicitações de titulares relativas ao conteúdo dos atendimentos são encaminhadas à empresa contratante (Seção 8).
Rio Blocks Consultoria em Tecnologia da Informação Ltda. · CNPJ 32.287.813/0001-09 · Rua Lauro Müller, 116, Sala 1407, Botafogo, Rio de Janeiro/RJ · Encarregado (DPO): dpo@rioblocks.io