documento legal
Política de privacidade
O cnpj.ai publica dados abertos de empresas da Receita Federal e coleta o mínimo sobre quem visita o site. Esta página explica o que é coletado, por quê, com quem é compartilhado e como exercer seus direitos. Última atualização: setembro de 2026.
1. Dados públicos de empresas e sócios
As fichas de empresas, quadros societários e a rede de vínculos vêm do conjunto de dados abertos do CNPJ, publicado pela Receita Federal do Brasil, complementado por outras bases públicas oficiais (PGFN, BNDES, CGU, IBAMA, MTE, PNCP, entre outras). O cnpj.ai reproduz essas bases como elas são divulgadas, em fotografias mensais, sem enriquecê-las com dados de outras origens.
Nomes de sócios e administradores são dados pessoais tornados públicos pela própria Receita Federal, que divulga o CPF apenas de forma mascarada. O cnpj.ai não exibe nem armazena CPF completo. Correções ou exclusões de registros societários devem ser solicitadas diretamente à Receita Federal: a fotografia seguinte reflete a base atualizada.
2. Dados coletados de quem usa o site
Dados de navegação e uso: páginas visitadas, cliques e interações, coletados por ferramentas de análise e de medição de anúncios (Google Analytics, PostHog e Microsoft Advertising). O PostHog pode gravar a reprodução de sessões de navegação, com todo texto digitado em campos mascarado. Os termos digitados na busca são removidos das URLs antes de chegar a essas ferramentas.
Dados de conta: o login é opcional no site e obrigatório para conectar o servidor MCP. Ao entrar, coletamos e-mail, nome (quando o login é feito com Google) e o método de login utilizado. Para quem está logado, os dados de uso são associados à conta: no PostHog, ao e-mail e nome; no Google Analytics, apenas a um identificador pseudônimo, nunca ao e-mail.
Dados técnicos: endereço IP e cabeçalhos da requisição ficam em logs do servidor e da rede de distribuição, usados para segurança, limite de requisições e diagnóstico.
Assistente: guardamos perguntas, respostas, consultas executadas e consumo do modelo no Supabase, associados à sua conta. O histórico é privado e pode ser excluído na própria conversa. Para gerar respostas, enviamos a pergunta, trechos recentes da conversa e os resultados das consultas ao OpenRouter e ao provedor do modelo utilizado. A página do Assistente não carrega ferramentas de analytics ou gravação de sessões. As conversas ficam guardadas até você excluí-las ou excluir sua conta.
API e MCP: o uso da API JSON registra a identificação da chave utilizada. O MCP registra o identificador da conta e do aplicativo conectado, além das ferramentas acessadas, parâmetros das consultas, empresa consultada, IP do app, resultado, duração e data/hora, para proteger o serviço contra abuso e medir uso. Esse histórico fica no Supabase, pode ser consultado em Minha conta, seção Atividade, e é apagado após 90 dias.
API pública v1: guardamos no Supabase o nome, prefixo e hash da chave, associados à sua conta. A chave completa só aparece na criação. O histórico de consumo registra identificação da conta e da chave, endpoint, data/hora, status e duração, sem guardar o conteúdo da resposta ou o CNPJ consultado nessa tabela. A Conta mostra os últimos 30 dias; registros de chamadas são apagados após 90 dias. Revogar uma chave preserva seu histórico. A exclusão da conta remove suas chaves e o consumo associado.
3. Finalidade do tratamento
Os dados são usados exclusivamente para manter o site funcionando e autenticar sua conta, entender como o produto é usado e melhorá-lo, aplicar limites de uso e proteger o serviço contra abuso, e medir campanhas de divulgação.
4. Base legal (LGPD)
O tratamento de dados pessoais segue a Lei Geral de Proteção de Dados (Lei 13.709/2018). Os dados públicos de empresas e sócios são tratados com base no acesso a informações tornadas manifestamente públicas pelo titular ou pelo poder público (Art. 7º, § 4º). Os dados de conta e autenticação, na execução de contrato (Art. 7º, V). Os dados de navegação, uso e logs técnicos, no legítimo interesse (Art. 7º, IX), inclusive quando associados à conta.
5. Cookies e armazenamento local
Usamos o armazenamento local do navegador para preferências do site (tema, colunas da listagem) e para manter a sessão de login. As ferramentas de análise e de medição de anúncios usam cookies e identificadores próprios. Você pode bloquear cookies nas configurações do navegador ou usar extensões de bloqueio: o site continua funcionando.
6. Compartilhamento e operadores
Não vendemos dados pessoais. Compartilhamos dados apenas com os operadores necessários ao funcionamento do serviço, ou por obrigação legal:
Supabase, autenticação e dados de conta, incluindo o envio dos links de acesso por e-mail. Google, login com Google e Google Analytics (estatísticas de uso, sem e-mail). PostHog, análise de uso do produto e reprodução de sessões. Microsoft, medição de conversões de anúncios (Microsoft Advertising, tag UET), sem e-mail. Hetzner, hospedagem do site e do banco de dados, em servidores na União Europeia. Cloudflare, rede de distribuição de conteúdo (CDN), DNS e proteção de tráfego, com processamento de endereços IP.
Alguns desses operadores processam dados fora do Brasil, em especial nos Estados Unidos e na União Europeia, com salvaguardas contratuais de proteção de dados.
7. Retenção
Dados de conta ficam guardados enquanto a conta existir. Logs técnicos são descartados em ciclos curtos. Dados de análise de uso seguem os prazos de retenção padrão de cada ferramenta. Ao pedir a exclusão da conta, os dados de conta são apagados e as associações de análise à sua identidade são desfeitas.
8. Seus direitos e contato
Conforme a LGPD, você pode confirmar a existência de tratamento, acessar seus dados, corrigir dados incompletos ou desatualizados, pedir a eliminação de dados pessoais tratados com base no seu consentimento, e revogar o consentimento a qualquer momento. Pedidos sobre registros societários publicados pela Receita Federal devem ser dirigidos à Receita, que é a controladora dessa base.
Para exercer seus direitos ou tirar dúvidas sobre proteção de dados, escreva para [email protected].
9. Alterações
Esta política pode ser atualizada para refletir mudanças no site ou na legislação. A versão vigente é sempre a publicada nesta página, com a data de atualização indicada no topo.