Transparência
Política de Privacidade
Esta política descreve, em linguagem direta, como a VDiligence — plataforma de due diligence de fornecedores da VGrid — coleta, usa, compartilha e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD).
Última atualização: 19 de agosto de 2026
1. Quem é o controlador
A VGrid (LM Consultoria) opera a VDiligence. Para os dados de conta e de faturamento dos usuários da plataforma, a VGrid atua como controladora. Para os dados de fornecedores e sócios submetidos por um cliente em uma verificação, a VGrid atua como operadora, tratando os dados conforme as instruções do cliente contratante, que é o controlador dessa relação. Contato do encarregado (DPO): dpo@vgrid.com.br.
2. Dados que tratamos
- Conta e acesso: nome, e-mail corporativo, perfil de acesso (admin, aprovador, analista, leitor), data de criação e registros de autenticação.
- Dados da verificação: CNPJ do fornecedor, razão social, situação cadastral, endereço, CNAE, quadro societário (nome, documento parcial, qualificação, faixa etária), documentos e certidões enviados pelo usuário, e resultados das consultas a bases públicas.
- Fontes públicas consultadas: Receita Federal (via BrasilAPI), Portal da Transparência (CEIS, CNEP, CEPIM, acordos de leniência, CEAF, PEP), listas internacionais de sanções e mídia pública indexada.
- Faturamento: plano contratado, valor, método (Pix, boleto ou cartão), identificador da transação e comprovante enviado.
- Operação e auditoria: etapas executadas, prompts e saídas dos agentes, consumo de tokens, custo, latência e trilha de auditoria imutável por relatório.
Não realizamos perfilamento publicitário, não vendemos dados e não usamos dados de clientes para treinar modelos de IA.
3. Bases legais (art. 7º e art. 11 da LGPD)
- Execução de contrato (art. 7º, V): operação da plataforma, emissão de pareceres e cobrança.
- Cumprimento de obrigação legal ou regulatória (art. 7º, II): deveres de integridade e prevenção à lavagem de dinheiro aplicáveis ao contratante (Lei 12.846/2013, Lei 9.613/1998).
- Legítimo interesse (art. 7º, IX): prevenção à fraude, segurança da informação e checagem reputacional de contrapartes, com avaliação de impacto e minimização.
- Consentimento (art. 7º, I): cookies não essenciais e comunicações opcionais.
4. Dados de pessoas expostas politicamente e dados sensíveis
A verificação de PEP e de sanções pode revelar informações de natureza sensível ou reputacional. Esses dados são tratados exclusivamente para a finalidade de integridade contratual, exibidos apenas a usuários autorizados do cliente, registrados com a fonte e a data da consulta, e não são reaproveitados para outra finalidade. Homônimos são sinalizados como tal, e nenhum achado é tratado como conclusão automática de irregularidade.
5. Compartilhamento e subprocessadores
Para operar a plataforma utilizamos os seguintes fornecedores:
- Infraestrutura de banco de dados, autenticação e armazenamento de arquivos em nuvem gerenciada.
- Execução da aplicação em rede de borda (edge), com dados em trânsito sob TLS.
- Provedores de modelos de linguagem acionados via gateway corporativo, sob contrato de não retenção para treinamento.
- Processador de pagamento por cartão (Stripe). Pix e boleto são liquidados diretamente na conta da VGrid.
Pode haver transferência internacional de dados para os EUA e União Europeia, amparada em cláusulas contratuais e nos requisitos do art. 33 da LGPD.
6. Retenção
Relatórios, achados e trilha de auditoria são retidos por 5 anos, prazo compatível com a comprovação de diligência prévia em processos de integridade. Documentos enviados podem ser excluídos a pedido do cliente antes desse prazo. Registros de conta são mantidos enquanto durar a relação contratual; registros fiscais seguem o prazo legal aplicável.
7. Direitos do titular
Nos termos do art. 18 da LGPD, você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revisão de decisões automatizadas. Solicitações podem ser feitas a dpo@vgrid.com.br e são respondidas em até 15 dias. Quando a VGrid atua como operadora, a solicitação é encaminhada ao cliente controlador.
8. Decisões automatizadas
A classificação de risco é gerada por agentes de IA, mas não é decisão final. Todo parecer pode passar por revisão de analista humano e a decisão de contratar, contratar com ressalvas ou recusar é sempre de um usuário humano identificado. Você pode solicitar revisão dessas análises pelo canal do encarregado.
9. Incidentes
Incidentes de segurança com risco relevante são comunicados aos clientes afetados e à ANPD em prazo razoável, com descrição do ocorrido, dados envolvidos e medidas adotadas, conforme o art. 48 da LGPD.