Política de Privacidade
Última atualização: 10 de março de 2026
1. Introdução
A Zarv do Brasil Ltda. ("Zarv", "nós", "nosso") tem o compromisso de proteger a privacidade e os dados pessoais de nossos clientes, parceiros, usuários finais e visitantes do site. Esta Política de Privacidade descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos dados pessoais em conexão com nossa plataforma de infraestrutura de risco e serviços relacionados. Esta política se aplica aos dados tratados por meio do Zarv ID, do Zarv Signal, do Zarv Lens, de nosso site, de nossas APIs, de nossos SDKs e de todos os serviços relacionados. Cumprimos as leis de proteção de dados aplicáveis, incluindo a Lei Geral de Proteção de Dados (LGPD) do Brasil, o Regulamento Geral sobre a Proteção de Dados (GDPR) da União Europeia, o California Consumer Privacy Act (CCPA) e demais exigências jurisdicionais pertinentes.
2. Controlador e Encarregado de Proteção de Dados
A Zarv do Brasil Ltda. é a controladora dos dados pessoais tratados por meio de nossa plataforma. Endereço registrado: São Paulo, SP, Brasil. Nosso Encarregado de Proteção de Dados (DPO) pode ser contatado em: privacy@zarv.com. Para assuntos relativos ao GDPR, nosso representante na UE pode ser contatado pelo mesmo endereço de e-mail. O Encarregado é responsável por supervisionar a estratégia de proteção de dados, monitorar a conformidade, atuar como ponto de contato para titulares de dados e autoridades supervisoras e assessorar na elaboração de relatórios de impacto à proteção de dados.
3. Categorias de Dados Pessoais que Coletamos
Coletamos e tratamos as seguintes categorias de dados pessoais: (a) Dados de Identificação: nome completo, SSN/EIN (número de identificação fiscal), documento de identidade emitido pelo governo, carteira de habilitação, passaporte, data de nascimento, biometria facial para verificação de identidade; (b) Dados de Contato: endereço de e-mail, número de telefone, endereço físico, informações de contato comercial; (c) Dados de Geolocalização e Comportamentais: coordenadas de GPS em tempo real provenientes de rastreamento veicular, histórico de rotas, padrões de comportamento de direção, velocidade, aceleração, eventos de frenagem, dados de sensores de telemetria; (d) Dados de Veículos e Ativos: placas, VIN (número de identificação do veículo), marca/modelo/ano do veículo, registros de propriedade, dados de licenciamento capturados por câmeras de LPR/OCR; (e) Histórico de Sinistros e Seguros: números de apólice, registros de sinistros, histórico de perdas, dados de underwriting, avaliações de danos; (f) Dados Corporativos e Relacionais: registro da empresa (EIN), estrutura societária, beneficiários finais, informações sobre diretores e administradores, relações comerciais, análise de rede; (g) Dados Técnicos e de Uso: endereço IP, tipo e versão do navegador, identificador do dispositivo, sistema operacional, horários de acesso, páginas visualizadas, chamadas de API, parâmetros de consulta; (h) Dados Financeiros: informações de pagamento para fins de faturamento (tratadas por processadores de pagamento terceirizados); (i) Comunicações: correspondência com nossa equipe de suporte, solicitações de demonstração, negociações contratuais. Não coletamos intencionalmente categorias especiais de dados pessoais sensíveis (tais como origem racial, opiniões políticas, convicções religiosas, dados de saúde ou orientação sexual), salvo quando estritamente necessário para casos de uso específicos de prevenção a fraudes e mediante consentimento explícito ou autorização legal.
4. Como Coletamos Dados Pessoais
Os dados pessoais são coletados pelos seguintes canais: (a) Fornecimento direto por clientes: quando os clientes enviam dados por meio de nossa API, carregam dados em nossos painéis ou prestam informações durante o onboarding; (b) Coleta automatizada de sistemas integrados: dispositivos de telemetria, rastreadores de GPS, câmeras de LPR/OCR, sistemas de gestão de seguros, bases de dados de sinistros; (c) Fontes de dados de terceiros: registros públicos, bases de dados governamentais (DMV, IRS), bureaus de crédito, parceiros de enriquecimento de dados que operam sob rígidos acordos de tratamento de dados; (d) Interações no site: cookies, ferramentas de analytics, envio de formulários; (e) Comunicações comerciais: e-mails, solicitações de demonstração, chamados de suporte. Os dados são sempre coletados com base legal adequada e com transparência quanto à finalidade da coleta.
5. Base Legal para o Tratamento (LGPD, GDPR, CCPA)
Tratamos dados pessoais com fundamento nas seguintes bases legais: (a) Legítimo Interesse (LGPD Art. 7, X; GDPR Art. 6(1)(f)): prevenção a fraudes, avaliação de risco, segurança de nossa plataforma, proteção contra crimes financeiros. Nossa avaliação de legítimo interesse pondera as necessidades do negócio frente aos direitos e liberdades individuais; (b) Necessidade Contratual (LGPD Art. 7, V; GDPR Art. 6(1)(b)): tratamento necessário para a prestação dos serviços previstos em nossos contratos com clientes, incluindo verificação de identidade, pontuação de risco, monitoramento contínuo e investigação de sinistros; (c) Obrigação Legal (LGPD Art. 7, II; GDPR Art. 6(1)(c)): cumprimento de leis de prevenção à lavagem de dinheiro (AML), obrigações fiscais, exigências de reporte regulatório, ordens judiciais, requisições de autoridades policiais; (d) Consentimento (LGPD Art. 7, I; GDPR Art. 6(1)(a)): quando expressamente exigido por lei ou quando nenhuma outra base legal for aplicável, obtemos consentimento claro, informado e específico. O consentimento pode ser revogado a qualquer momento; (e) Proteção da Vida ou da Incolumidade Física (LGPD Art. 7, VII; GDPR Art. 6(1)(d)): em situações de emergência que envolvam risco à saúde ou à segurança; (f) Proteção ao Crédito (LGPD Art. 7, X): para avaliação de risco de crédito e prevenção a fraudes em contextos de concessão de crédito e de seguros. Para residentes da Califórnia sujeitos ao CCPA: tratamos informações pessoais para finalidades comerciais conforme definidas no CCPA, incluindo prevenção a fraudes, segurança, prestação de serviços e conformidade legal.
6. Como Usamos os Dados Pessoais
Os dados pessoais são tratados para as seguintes finalidades específicas: (a) Pontuação de Risco e Verificação de Identidade (Zarv ID): análise comportamental, detecção de fraudes, autenticação de identidade, classificação de risco, apoio à decisão de crédito; (b) Monitoramento Contínuo e Detecção de Anomalias (Zarv Signal): rastreamento em tempo real de ativos segurados, alertas de geofencing, detecção de desvio de rota, mudanças em padrões comportamentais, sinais de alerta antecipado de fraude ou de violação de apólice; (c) Investigação de Sinistros e Produção de Evidências (Zarv Lens): coleta e análise de evidências para sinistros de seguro, elaboração de relatórios investigativos, documentação de linhas do tempo de incidentes, apoio a processos de sub-rogação e recuperação; (d) Aprimoramento dos Serviços: treinamento e calibração de modelos, otimização de algoritmos, monitoramento de desempenho da plataforma, melhoria da experiência do usuário; (e) Comunicação com Clientes: notificações de serviço, suporte técnico, faturamento e gestão de contas, atualizações de produto; (f) Conformidade Legal e Regulatória: resposta a requisições legais, reporte regulatório, trilhas de auditoria, conformidade fiscal; (g) Operações do Negócio: gestão contratual, faturamento, análises de negócio, monitoramento de segurança. Todo o tratamento limita-se ao que é necessário e proporcional para alcançar as finalidades declaradas.
7. Compartilhamento de Dados e Destinatários
Compartilhamos dados pessoais somente com destinatários autorizados, sob rígidas exigências contratuais e de segurança: (a) Clientes: seguradoras, instituições de crédito, gestores de frota e demais entidades contratantes recebem pontuações de risco, alertas, relatórios e evidências pertinentes à sua relação comercial com o titular dos dados, limitados ao escopo dos serviços contratados; (b) Suboperadores: Resend, Twilio, Meta, Google, Novu e Z-API — todos operando sob Acordos de Tratamento de Dados (DPAs) em conformidade com o Art. 15 da LGPD, o Art. 28 do GDPR e padrões equivalentes; a lista vigente está disponível mediante solicitação em privacy@zarv.com; (c) Autoridades Policiais e Regulatórias: quando legalmente obrigados por ordem judicial, intimação, investigação regulatória ou dever legal; (d) Consultores Profissionais: advogados, auditores, seguradoras e consultores sujeitos a obrigações de confidencialidade; (e) Transferências Empresariais: em caso de fusão, aquisição, reestruturação ou venda de ativos, com salvaguardas adequadas de proteção de dados. NUNCA vendemos dados pessoais a terceiros. Não atuamos em intermediação (brokerage) de dados. Todo compartilhamento de dados é regido por finalidades comerciais legítimas, obrigações legais ou consentimento explícito.
8. Transferências Internacionais de Dados
Dados pessoais podem ser transferidos e tratados em países fora de sua jurisdição, incluindo os Estados Unidos, Estados-membros da União Europeia e outros locais onde nossos prestadores de serviço operam. Para transferências a partir do Brasil: cumprimos o Art. 33 da LGPD e asseguramos salvaguardas adequadas por meio de Cláusulas Contratuais Padrão (SCCs), Normas Corporativas Globais (BCRs) ou transferências para países com decisões de adequação reconhecidas pela ANPD (Autoridade Nacional de Proteção de Dados). Para transferências a partir da UE/EEE: utilizamos mecanismos aprovados sob o Capítulo V do GDPR, incluindo as Cláusulas Contratuais Padrão da UE (versão de 2021), decisões de adequação ou derrogações para situações específicas. Para dados da Califórnia e demais dados dos EUA: as transferências são regidas por proteções contratuais e acordos com prestadores de serviço. Todas as transferências internacionais incluem medidas técnicas e organizacionais de segurança adequadas, incluindo criptografia em trânsito e em repouso. Os titulares de dados têm o direito de obter informações sobre as salvaguardas adotadas para transferências internacionais entrando em contato com nosso Encarregado.
9. Retenção de Dados
Os dados pessoais são retidos apenas pelo tempo necessário ao cumprimento das finalidades para as quais foram coletados, ou conforme exigido por lei: (a) Dados de verificação de identidade: retidos durante a vigência da relação com o cliente, acrescidos de 5 anos para fins de auditoria e conformidade regulatória (LGPD, exigências de AML/CFT); (b) Dados de geolocalização e comportamentais: os dados brutos são retidos por 90 dias; insights agregados e anonimizados são retidos por prazo indeterminado; (c) Dados de investigação de sinistros: retidos por 7 anos, em conformidade com os padrões do setor de seguros e com os prazos prescricionais; (d) Pontuações de risco e sinalizações: retidas por 5 anos ou conforme especificado nos contratos com clientes; (e) Logs técnicos e dados de segurança: retidos por 12 meses para monitoramento de segurança e resposta a incidentes; (f) Registros financeiros e de faturamento: retidos por 7 anos para cumprimento de normas fiscais e contábeis. Encerrado o período de retenção, os dados são excluídos de forma segura ou anonimizados. Os titulares podem solicitar exclusão antecipada, sujeita a obrigações legais e contratuais. Prazos específicos de retenção podem ser estendidos para defesa em processos judiciais, cumprimento de investigações ou atendimento a ordens regulatórias.
10. Seus Direitos como Titular de Dados
Dependendo de sua jurisdição, você possui os seguintes direitos: (a) Direito de Acesso (LGPD Art. 18, I-II; GDPR Art. 15; CCPA §1798.100): confirmar se tratamos seus dados e obter cópia de seus dados pessoais; (b) Direito de Retificação (LGPD Art. 18, III; GDPR Art. 16): corrigir dados incompletos, inexatos ou desatualizados; (c) Direito de Eliminação/Exclusão (LGPD Art. 18, VI; GDPR Art. 17; CCPA §1798.105): solicitar a exclusão de seus dados, observadas as obrigações legais de retenção e os fundamentos legítimos para a continuidade do tratamento; (d) Direito à Limitação do Tratamento (LGPD Art. 18, IV; GDPR Art. 18): restringir a forma como tratamos seus dados em determinadas circunstâncias; (e) Direito à Portabilidade dos Dados (LGPD Art. 18, V; GDPR Art. 20): receber seus dados em formato estruturado, de uso comum e leitura automática, e transmiti-los a outro controlador; (f) Direito de Oposição (LGPD Art. 18, §2º; GDPR Art. 21): opor-se ao tratamento fundado em legítimo interesse ou para marketing direto; (g) Direito de Revogar o Consentimento (LGPD Art. 8, §5º; GDPR Art. 7(3)): quando o tratamento se basear em consentimento, revogá-lo a qualquer momento, sem afetar a licitude do tratamento anterior; (h) Direito de Revisão de Decisões Automatizadas (LGPD Art. 20; GDPR Art. 22): solicitar revisão humana de decisões tomadas unicamente com base em tratamento automatizado com efeitos significativos; (i) Direito à Informação (LGPD Art. 18, VIII): obter informações sobre os terceiros com os quais compartilhamos dados; (j) Direito de Conhecer Categorias e Fontes (CCPA §1798.110): para residentes da Califórnia, conhecer as categorias de informações pessoais coletadas e suas fontes; (k) Direito de Optar por Não Participar da Venda (CCPA §1798.120): NÃO vendemos dados pessoais, mas você tem o direito de confirmar esse fato. Para exercer esses direitos, contate nosso Encarregado de Proteção de Dados em privacy@zarv.com. Responderemos em: 15 dias (LGPD), 1 mês prorrogável para 3 meses (GDPR), 45 dias prorrogáveis para 90 dias (CCPA). Poderemos exigir verificação de identidade antes de atender às solicitações. Determinadas solicitações podem ser limitadas por obrigações legais ou por interesses legítimos preponderantes.
11. Medidas de Segurança
Implementamos medidas técnicas e organizacionais abrangentes de segurança para proteger os dados pessoais contra acesso não autorizado, perda, destruição, alteração ou divulgação: (a) Criptografia: dados criptografados em trânsito (TLS 1.3) e em repouso (AES-256); (b) Controles de Acesso: controle de acesso baseado em papéis (RBAC), autenticação multifator (MFA), princípio do menor privilégio; (c) Segurança de Rede: firewalls, sistemas de detecção/prevenção de intrusão (IDS/IPS), proteção contra DDoS, segmentação de rede; (d) Auditoria e Registro: trilhas de auditoria abrangentes, monitoramento de eventos de segurança (SIEM), detecção automatizada de anomalias; (e) Desenvolvimento Seguro: princípios de security-by-design, revisão de código, varredura de vulnerabilidades, testes de intrusão; (f) Resposta a Incidentes: plano documentado de resposta a incidentes, procedimentos de notificação de violação em conformidade com o Art. 48 da LGPD, os Arts. 33-34 do GDPR e as exigências do CCPA; (g) Gestão de Fornecedores: due diligence sobre suboperadores, exigências contratuais de segurança, auditorias periódicas; (h) Segurança Física: acesso restrito a data centers, videomonitoramento, controles ambientais; (i) Treinamento de Colaboradores: treinamentos periódicos de conscientização em segurança e privacidade, acordos de confidencialidade, verificação de antecedentes; (j) Certificações e Padrões: alinhamos nossas práticas de segurança à ISO 27001, ao SOC 2 e às melhores práticas do setor. Apesar de nossas robustas medidas de segurança, nenhum sistema é 100% seguro. Em caso de violação de dados que afete seus direitos e liberdades, notificaremos você e as autoridades supervisoras competentes conforme exigido por lei.
13. Privacidade de Crianças
Nossos Serviços não são direcionados a pessoas menores de 18 anos. Não coletamos conscientemente dados pessoais de crianças. Caso tomemos conhecimento de que coletamos dados de uma criança sem o consentimento dos pais, adotaremos as providências para excluir tais informações. Se você acredita que coletamos inadvertidamente dados de um menor, entre em contato imediatamente pelo privacy@zarv.com.
14. Divulgações do California Consumer Privacy Act (CCPA)
Para residentes da Califórnia, esta seção apresenta as divulgações específicas do CCPA: (a) Categorias de Informações Pessoais Coletadas (últimos 12 meses): identificadores (nome, e-mail, IP), informações comerciais (histórico de compras), atividade na internet (uso do site), dados de geolocalização, informações profissionais, inferências (perfis de risco). Fontes: diretamente de você, de seus dispositivos, de fornecedores de dados terceirizados, de registros públicos. (b) Finalidades Comerciais: prevenção a fraudes, segurança, prestação de serviços, conformidade legal, análises internas. (c) Categorias Compartilhadas: identificadores e informações comerciais com prestadores de serviço e clientes, conforme descrito na Seção 7. (d) Venda de Informações Pessoais: a Zarv NÃO vende informações pessoais. (e) Seus Direitos na Califórnia: direito de saber, direito de excluir, direito de optar por não participar da venda (não aplicável), direito à não discriminação. (f) Agente Autorizado: residentes da Califórnia podem designar um agente autorizado para apresentar solicitações em seu nome. Poderemos exigir a comprovação da autoridade do agente. (g) Lei Shine the Light: residentes da Califórnia podem solicitar informações sobre a divulgação de informações pessoais a terceiros para fins de marketing direto (não aplicável, pois não compartilhamos para essa finalidade). Contato: privacy@zarv.com ou 1-855-ZARV-PRI (ligação gratuita dentro dos EUA).
15. Direitos Específicos da União Europeia (GDPR)
Para pessoas situadas no Espaço Econômico Europeu (EEE), no Reino Unido e na Suíça: (a) Base Legal: nosso tratamento apoia-se em legítimo interesse, necessidade contratual e obrigações legais, conforme detalhado na Seção 5. (b) Autoridade de Proteção de Dados: você tem o direito de apresentar reclamação à autoridade supervisora local caso considere que nosso tratamento viola o GDPR. (c) Decisões Automatizadas: utilizamos modelos automatizados de pontuação de risco. Você tem o direito de solicitar intervenção humana, manifestar seu ponto de vista e contestar decisões tomadas unicamente por meios automatizados que produzam efeitos jurídicos ou o afetem de forma similarmente significativa. (d) Definição de Perfis: realizamos definição de perfis (profiling) para fins de detecção de fraudes e avaliação de risco, com base em legítimo interesse. Você pode se opor a tal definição de perfis. (e) Marketing Direto: você pode se opor a qualquer momento ao tratamento para fins de marketing direto. (f) Representante na UE: para assuntos relativos ao GDPR, contate nosso representante na UE pelo privacy@zarv.com com o assunto 'EU GDPR Request'. (g) Transferências Internacionais: consulte a Seção 8 para detalhes sobre as salvaguardas aplicáveis às transferências internacionais de dados.
16. Direitos Específicos da LGPD Brasileira
Para pessoas situadas no Brasil: (a) Encarregado (DPO): nosso Encarregado de Proteção de Dados pode ser contatado pelo privacy@zarv.com. (b) ANPD: você tem o direito de apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) caso considere que nosso tratamento viola a LGPD. (c) Bases Legais: tratamos dados com fundamento em legítimo interesse (Art. 7, IX e X), execução de contrato (Art. 7, V), obrigação legal (Art. 7, II), consentimento (Art. 7, I), proteção ao crédito (Art. 7, X) e proteção da vida (Art. 7, VII), conforme detalhado na Seção 5. (d) Revisão de Decisões Automatizadas: nos termos do Art. 20 da LGPD, você pode solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Forneceremos informações sobre os critérios e procedimentos utilizados nas decisões automatizadas. (e) Tratamento de Dados Sensíveis: dados sensíveis (CPF, biometria, geolocalização) são tratados somente quando necessário para prevenção a fraudes, com salvaguardas adequadas, consentimento específico ou autorização legal. (f) Transferências Internacionais: cumprimos o Capítulo V da LGPD e utilizamos Cláusulas Contratuais Padrão aprovadas pela ANPD ou realizamos transferências para países com reconhecimento de adequação.
17. Direitos Específicos da LFPDPPP Mexicana
Para pessoas no México: (a) Direitos ARCO: nos termos da Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP, Arts. 22-28), você pode solicitar Acceso (acesso), Rectificación (correção), Cancelación (exclusão) e Oposición (oposição) quanto aos seus dados pessoais. (b) Revogação do Consentimento: nos termos do Art. 8 da LFPDPPP, você pode retirar o consentimento a qualquer momento, sem efeito retroativo. (c) Como Exercer: escreva para privacy@zarv.com com o assunto "Derechos ARCO", informando seu nome, um meio de contato, os documentos que comprovem sua identidade ou a representação, e uma descrição clara dos dados envolvidos e do direito exercido. Respondemos em até 20 dias úteis e, quando a solicitação for deferida, a executamos em até 15 dias úteis (Art. 32 da LFPDPPP). (d) INAI: você tem o direito de apresentar reclamação ao Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) caso entenda que nosso tratamento viola a LFPDPPP. (e) Aviso de Privacidade: esta Política de Privacidade serve como o aviso de privacidad integral exigido pelos Arts. 15-17 da LFPDPPP. (f) Limitação de Uso ou Divulgação: você pode solicitar que o uso ou a divulgação dos seus dados seja limitada, pelos mesmos meios indicados em (c).
18. Alterações nesta Política de Privacidade
Poderemos atualizar periodicamente esta Política de Privacidade para refletir mudanças em nossas práticas, em exigências legais ou em nossa oferta de serviços. Alterações relevantes serão comunicadas por: e-mail aos clientes cadastrados, aviso em destaque em nosso site e notificações no aplicativo. A data de 'Última atualização' no topo desta política indica quando ela foi revisada pela última vez. O uso continuado de nossos Serviços após as alterações constitui aceitação da política atualizada. Para alterações significativas que afetem seus direitos, poderemos solicitar novo consentimento quando exigido por lei. Recomendamos que você revise esta política periodicamente para manter-se informado sobre como protegemos seus dados pessoais.
19. Informações de Contato e Solicitações de Titulares
Para exercer seus direitos de privacidade, solicitar informações ou levantar preocupações sobre proteção de dados: Encarregado de Proteção de Dados: privacy@zarv.com. Endereço Postal: Zarv do Brasil Ltda., São Paulo, SP, Brasil. Para consultas relativas à UE/GDPR: privacy@zarv.com (Assunto: EU GDPR Request). Para consultas relativas à Califórnia/CCPA: privacy@zarv.com (Assunto: CCPA Request) ou pela ligação gratuita 1-855-ZARV-PRI. Ao apresentar uma solicitação, informe: nome completo, dados de contato, descrição da solicitação, comprovação de identidade (para impedir acesso não autorizado) e jurisdição (para aplicação do arcabouço legal adequado). Confirmaremos o recebimento de sua solicitação em até 5 dias úteis e forneceremos resposta substantiva dentro dos prazos exigidos pela legislação aplicável. Não há cobrança pelo exercício de seus direitos, salvo se as solicitações forem manifestamente infundadas, excessivas ou repetitivas, hipótese em que poderemos cobrar taxa administrativa razoável ou recusar a solicitação.
Documentos relacionados