Transparência

Política de Privacidade

Esta política descreve, em linguagem direta, como a VDiligence — plataforma de due diligence de fornecedores da VGrid — coleta, usa, compartilha e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD).

Última atualização: 19 de agosto de 2026

1. Quem é o controlador

A VGrid (LM Consultoria) opera a VDiligence. Para os dados de conta e de faturamento dos usuários da plataforma, a VGrid atua como controladora. Para os dados de fornecedores e sócios submetidos por um cliente em uma verificação, a VGrid atua como operadora, tratando os dados conforme as instruções do cliente contratante, que é o controlador dessa relação. Contato do encarregado (DPO): dpo@vgrid.com.br.

2. Dados que tratamos

  • Conta e acesso: nome, e-mail corporativo, perfil de acesso (admin, aprovador, analista, leitor), data de criação e registros de autenticação.
  • Dados da verificação: CNPJ do fornecedor, razão social, situação cadastral, endereço, CNAE, quadro societário (nome, documento parcial, qualificação, faixa etária), documentos e certidões enviados pelo usuário, e resultados das consultas a bases públicas.
  • Fontes públicas consultadas: Receita Federal (via BrasilAPI), Portal da Transparência (CEIS, CNEP, CEPIM, acordos de leniência, CEAF, PEP), listas internacionais de sanções e mídia pública indexada.
  • Faturamento: plano contratado, valor, método (Pix, boleto ou cartão), identificador da transação e comprovante enviado.
  • Operação e auditoria: etapas executadas, prompts e saídas dos agentes, consumo de tokens, custo, latência e trilha de auditoria imutável por relatório.

Não realizamos perfilamento publicitário, não vendemos dados e não usamos dados de clientes para treinar modelos de IA.

3. Bases legais (art. 7º e art. 11 da LGPD)

  • Execução de contrato (art. 7º, V): operação da plataforma, emissão de pareceres e cobrança.
  • Cumprimento de obrigação legal ou regulatória (art. 7º, II): deveres de integridade e prevenção à lavagem de dinheiro aplicáveis ao contratante (Lei 12.846/2013, Lei 9.613/1998).
  • Legítimo interesse (art. 7º, IX): prevenção à fraude, segurança da informação e checagem reputacional de contrapartes, com avaliação de impacto e minimização.
  • Consentimento (art. 7º, I): cookies não essenciais e comunicações opcionais.

4. Dados de pessoas expostas politicamente e dados sensíveis

A verificação de PEP e de sanções pode revelar informações de natureza sensível ou reputacional. Esses dados são tratados exclusivamente para a finalidade de integridade contratual, exibidos apenas a usuários autorizados do cliente, registrados com a fonte e a data da consulta, e não são reaproveitados para outra finalidade. Homônimos são sinalizados como tal, e nenhum achado é tratado como conclusão automática de irregularidade.

5. Compartilhamento e subprocessadores

Para operar a plataforma utilizamos os seguintes fornecedores:

  • Infraestrutura de banco de dados, autenticação e armazenamento de arquivos em nuvem gerenciada.
  • Execução da aplicação em rede de borda (edge), com dados em trânsito sob TLS.
  • Provedores de modelos de linguagem acionados via gateway corporativo, sob contrato de não retenção para treinamento.
  • Processador de pagamento por cartão (Stripe). Pix e boleto são liquidados diretamente na conta da VGrid.

Pode haver transferência internacional de dados para os EUA e União Europeia, amparada em cláusulas contratuais e nos requisitos do art. 33 da LGPD.

6. Retenção

Relatórios, achados e trilha de auditoria são retidos por 5 anos, prazo compatível com a comprovação de diligência prévia em processos de integridade. Documentos enviados podem ser excluídos a pedido do cliente antes desse prazo. Registros de conta são mantidos enquanto durar a relação contratual; registros fiscais seguem o prazo legal aplicável.

7. Direitos do titular

Nos termos do art. 18 da LGPD, você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revisão de decisões automatizadas. Solicitações podem ser feitas a dpo@vgrid.com.br e são respondidas em até 15 dias. Quando a VGrid atua como operadora, a solicitação é encaminhada ao cliente controlador.

8. Decisões automatizadas

A classificação de risco é gerada por agentes de IA, mas não é decisão final. Todo parecer pode passar por revisão de analista humano e a decisão de contratar, contratar com ressalvas ou recusar é sempre de um usuário humano identificado. Você pode solicitar revisão dessas análises pelo canal do encarregado.

9. Incidentes

Incidentes de segurança com risco relevante são comunicados aos clientes afetados e à ANPD em prazo razoável, com descrição do ocorrido, dados envolvidos e medidas adotadas, conforme o art. 48 da LGPD.