AdvBoard

Política de Privacidade

Como o AdvBoard trata dados pessoais. Escrito para ser entendido: quem responde pelo quê, o que existe no sistema, onde fica, quem consegue ver e por quanto tempo guardamos.

Última atualização: 14 de setembro de 2026.

01 Quem é responsável pelos dados

Esta é a distinção mais importante deste documento, porque ela define a quem você deve recorrer:
  • Dados dos clientes do escritório (nome, CPF, telefone, endereço, processos, valores combinados e pagamentos) — quem decide o que é coletado e para quê é o escritório. Ele é o controlador. Nós somos apenas operador: tratamos esses dados por conta e ordem do escritório, seguindo as instruções dele.
  • Dados de cadastro de quem usa o sistema (nome e e-mail dos advogados e da equipe, dados de faturamento) — aí nós somos o controlador.

Se você é cliente de um escritório e quer saber, corrigir ou apagar seus dados, fale com o escritório que o atende. Nós não podemos alterar nem apagar dados a pedido de terceiros — só a pedido do escritório, que é quem responde por eles.

02 Que dados existem no sistema

De quem usa o AdvBoard: nome, e-mail, setor e permissões, além do registro de quando entrou e do histórico de ações feitas nos processos (quem moveu o quê e quando).
Sobre a senha: ela é gerenciada pelo Firebase Authentication, do Google. Nós não vemos, não recebemos e não armazenamos sua senha — nem em texto, nem cifrada. Não temos como descobri-la, só como disparar uma redefinição.
Dados que o escritório cadastra: clientes (nome, CPF/CNPJ, telefone, e-mail, data de nascimento, endereço), processos, valor da causa, eventos de agenda e observações livres. O conteúdo é decidido pelo escritório.
Dados financeiros do escritório: os honorários combinados em cada processo (valor fixo, entrada, parcelas e percentual de êxito) e os lançamentos do caixa — receitas e despesas, com categoria, valor, vencimento, data do pagamento e forma de pagamento. Tudo é digitado pelo escritório, que decide o que registrar.
Não temos acesso a conta bancária. O AdvBoard não se conecta a banco, não lê extrato e não movimenta dinheiro. “Forma de pagamento” é só um rótulo — “Pix”, “Cartão de crédito” —, nunca o número do cartão, a chave Pix ou os dados da conta: o sistema não tem campo para eles e não os pede em lugar nenhum.
Dados públicos do CNJ: intimações do Diário de Justiça Eletrônico Nacional dirigidas às OABs cadastradas e movimentações processuais do DataJud. São informações de acesso público, que apenas buscamos e organizamos.
O que não coletamos: não temos analytics, pixel de rastreamento, mapa de calor ou ferramenta de publicidade. Não rastreamos sua navegação e não montamos perfil de uso.

03 Para que usamos

Usamos os dados para operar o sistema que você contratou — mostrar seus processos, buscar suas intimações, enviar avisos de audiência e prazo, e faturar. A base legal é a execução do contrato (LGPD, art. 7º, V) e, para segurança e prevenção a fraude, o legítimo interesse (art. 7º, IX).

Não vendemos seus dados. Não os compartilhamos com anunciantes. E não usamos o conteúdo do seu escritório para treinar modelos de inteligência artificial, nossos ou de terceiros.

04 Onde os dados ficam

O banco de dados fica no Google Cloud Firestore, na região southamerica-east1 (São Paulo, Brasil). Os dados do seu escritório são armazenados em território nacional.
A aplicação é hospedada na Vercel, que serve as páginas e executa as rotinas automáticas. O processamento pode ocorrer fora do Brasil; nesse caso a transferência internacional se apoia nas cláusulas contratuais e nas garantias do fornecedor (LGPD, art. 33).
Nossos suboperadores são: Google (Firebase Authentication e Firestore), Vercel (hospedagem) e o processador de pagamentos, que recebe apenas os dados de faturamento — nunca o conteúdo do escritório. As APIs do CNJ são fontes públicas que consultamos; nada do seu escritório é enviado a elas além do número do processo ou da OAB que você cadastrou.
Agenda assinada. Se você gerar o link de assinatura da agenda, o calendário que você escolher — Google, Apple, Microsoft — passa a buscar sozinho as audiências e os eventos do escritório: título, data, horário, nome do cliente e número do processo. Esse serviço não é nosso suboperador: é você quem decide colar o link nele, e ali vale a política dele. O link é pessoal, pode ser desativado a qualquer momento e para de funcionar se a pessoa perder o acesso à agenda. Aniversários de clientes não vão no link.

05 Como protegemos

Separação entre escritórios. Cada escritório vive em um espaço próprio no banco, e a separação é imposta pelo servidor, através das regras de segurança do Firestore — não por uma tela que poderia ser contornada. Uma requisição feita fora do aplicativo, com credencial válida de outro escritório, é recusada pelo banco.
Nem nós abrimos os seus processos. A conta de administração da plataforma consegue ativar, suspender e ver o nome de um escritório — mas não consegue ler clientes, processos ou publicações. Isso é imposto pelas mesmas regras de servidor.
Sessão. O acesso usa um cookie de sessão httpOnly, que o JavaScript da página não consegue ler, e expira após 1 hora sem uso. Todo o tráfego é criptografado (HTTPS).
O caixa é fechado por permissão. Receitas, despesas e pagamentos só são entregues a quem tem a permissão de financeiro, e o bloqueio é de leitura, imposto pelo servidor: para os demais, esses dados não chegam nem ao navegador. Os honorários combinados são a exceção — fazem parte do registro do processo, então a tela os esconde de quem não tem a permissão, mas o acesso a eles acompanha o acesso a processos.
Permissões por setor. O que cada pessoa pode fazer é definido pelo gestor do escritório e verificado no servidor a cada operação, não apenas escondido na interface.
Recuperação. O banco mantém o histórico das versões dos últimos 7 dias e está protegido contra exclusão acidental. Se alguém do escritório apagar um processo ou um cliente por engano, dá para voltar ao estado anterior dentro desse prazo — fale conosco assim que perceber, porque a janela corre.
Nenhum sistema é infalível. Se ocorrer um incidente de segurança com risco relevante aos titulares, comunicamos o escritório e a ANPD, na forma do art. 48 da LGPD.

06 Cookies

Usamos um cookie: o de sessão, que mantém você logado. Ele é estritamente necessário — sem ele não há como usar o sistema — e por isso não pedimos consentimento para ele.
Guardamos também, no seu próprio navegador, o instante da última atividade, para deslogar por inatividade e para que abas diferentes não derrubem a sessão uma da outra. Essa informação não sai do seu dispositivo.
Não há cookie de publicidade, de rede social ou de análise de audiência.

07 Por quanto tempo guardamos

Enquanto o escritório existir, os dados ficam disponíveis. Após o cancelamento, mantemos tudo por 60 dias em somente leitura, para exportação ou retomada, e depois excluímos.
Você pode pedir a exclusão imediata, sem esperar os 60 dias. Registros estritamente fiscais são mantidos pelo prazo que a legislação exige, mesmo após a exclusão do restante.

Um dado excluído ainda existe na janela de recuperação do banco por até 7 dias — é o mesmo mecanismo que permite desfazer um apagão acidental (seção 5). Passada essa janela, a exclusão é definitiva e irreversível.

08 Seus direitos

A LGPD (art. 18) garante a você confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamentos, revogação de consentimento e eliminação dos seus dados.
Para exercê-los, escreva para matheus.henriqueti1@gmail.com. Respondemos em até 15 dias. Lembrando da seção 1: se o pedido é sobre dados de um cliente de escritório, quem responde é o escritório — nós encaminhamos o pedido a ele.

09 Menores de idade

O AdvBoard é destinado a profissionais e não deve ser usado por menores de 18 anos. Não coletamos conscientemente dados de crianças e adolescentes como usuários do sistema — o que não impede que um processo cadastrado pelo escritório envolva um menor, caso em que o tratamento é de responsabilidade do escritório.

10 Mudanças e contato

Se mudarmos esta Política de forma relevante, avisamos por e-mail e dentro do sistema com pelo menos 30 dias de antecedência.
Encarregado pelo tratamento de dados (LGPD, art. 41): matheus.henriqueti1@gmail.com. Condições comerciais estão nos Termos de Uso.