LGPD — Lei Geral de
Proteção de Dados
Última atualização: 8 de julho de 2026
Esta página explica como a plataforma MAVI Workspace se relaciona com a Lei nº 13.709/2018 (LGPD) — tanto para os donos de pousada (Assinantes) quanto para os hóspedes cujos dados são processados.
Papéis no tratamento de dados
A LGPD distingue dois papéis principais no tratamento de dados pessoais:
Controlador: o Assinante (dono da pousada)
Decide por que e como os dados dos hóspedes são tratados. É responsável por garantir a base legal para o tratamento e por atender às requisições dos titulares.
Operadora: MAVI Criação
Processa os dados em nome do Assinante, seguindo suas instruções e as obrigações destes Termos. Não usa os dados dos hóspedes para finalidades próprias além da operação do serviço.
Dados tratados pela plataforma
Do Assinante: Nome, e-mail (via Google OAuth), informações da pousada. Base legal: execução de contrato (art. 7º, V).
Do Hóspede: Número de telefone (WhatsApp), mensagens, dados de reserva (datas, valores, status), nome fornecido na conversa. Base legal do Assinante: legítimo interesse (prestação do serviço de hospedagem) ou execução do contrato de hospedagem (art. 7º, V e IX).
Medidas de segurança técnica
- Isolamento por tenant: Row Level Security (RLS) no PostgreSQL garante que cada Assinante acesse exclusivamente seus próprios dados, mesmo usando a mesma chave de API pública;
- Sem senha armazenada: autenticação delegada ao Google OAuth. A MAVI nunca armazena ou processa senhas;
- Chave de serviço restrita ao servidor: a chave service_role do Supabase (que bypass RLS) é usada exclusivamente em ambiente server-side (n8n, webhooks, SSR). Nunca exposta ao cliente;
- Criptografia em trânsito: toda comunicação via HTTPS/TLS 1.3;
- Idempotência nos webhooks: validação de assinatura HMAC para garantir que apenas eventos autênticos do Mercado Pago e WhatsApp sejam processados;
- Anti-overbooking por constraint matemática: a disponibilidade de quartos é controlada por restrição de exclusão no banco — impossível haver overbooking por falha de lógica de aplicação.
Direitos dos titulares (hóspedes)
Os hóspedes cujos dados são processados pela plataforma têm os seguintes direitos garantidos pela LGPD:
- Acesso (art. 18, I): confirmar a existência e obter cópia dos dados tratados;
- Correção (art. 18, III): solicitar atualização de dados incompletos ou incorretos;
- Anonimização ou exclusão (art. 18, IV): solicitar remoção de dados desnecessários;
- Portabilidade (art. 18, V): receber os dados em formato estruturado;
- Informação (art. 18, VII): ser informado sobre com quem os dados são compartilhados;
- Revisão de decisões automatizadas (art. 20): solicitar revisão humana de decisões tomadas exclusivamente pelo agente de IA (ex.: recusa de reserva por indisponibilidade).
Requisições de hóspedes devem ser direcionadas ao Assinante (dono da pousada), que é o Controlador. A MAVI apoia o Assinante no cumprimento dessas requisições mediante solicitação formal.
Direitos do Assinante
O Assinante pode exercer seus direitos diretamente pelo painel da plataforma (exportação de dados) ou via e-mail para privacidade@maviworkspace.com.br. Respondemos em até 15 dias úteis.
Retenção e exclusão de dados
Seguimos o princípio da minimização e da necessidade:
- Dados ativos: mantidos enquanto a conta estiver ativa e por período necessário à prestação do serviço;
- Após cancelamento: disponíveis para exportação por 30 dias, excluídos em seguida;
- Dados fiscais: retidos por 5 anos conforme obrigação legal tributária;
- Logs de segurança: retidos por 90 dias;
- Histórico de reservas: o Assinante pode excluir a qualquer momento pelo painel.
Suboperadores e transferência internacional
A MAVI utiliza os seguintes suboperadores, com os respectivos mecanismos de conformidade:
- Supabase: banco de dados hospedado na região sa-east-1 (São Paulo) — dados no Brasil;
- Anthropic (Claude API): processamento de linguagem natural, servidores nos EUA — coberto por Acordo de Processamento de Dados (DPA) com cláusulas contratuais padrão;
- Mercado Pago: processamento de pagamentos, empresa com operação no Brasil;
- Google: OAuth e Calendar, coberto pelo DPA Google Cloud;
- Vercel: hospedagem, EUA — coberto por DPA com SCCs (Standard Contractual Clauses).
Agente de IA e mensagem de hóspede
As mensagens dos hóspedes são tratadas como dados não confiáveis: o agente de IA nunca modifica regras, preços ou disponibilidade com base no conteúdo de uma mensagem. Toda decisão de disponibilidade é obtida por consulta direta ao banco de dados (tool call).
Isso protege tanto o hóspede (contra manipulação do agente) quanto o Assinante (contra fraude).
O hóspede é informado, no início da conversa, que está sendo atendido por um sistema de IA em nome da pousada, em conformidade com o princípio da transparência (art. 6º, VI da LGPD).
Encarregado de Dados (DPO)
MAVI Criação · São Paulo, SP
Encarregado: Vitor Fernandes
Contato: privacidade@maviworkspace.com.br
Autoridade supervisora: ANPD — Autoridade Nacional de Proteção de Dados (gov.br/anpd)