LGPD — Lei Geral de
Proteção de Dados

Última atualização: 8 de julho de 2026

Esta página explica como a plataforma MAVI Workspace se relaciona com a Lei nº 13.709/2018 (LGPD) — tanto para os donos de pousada (Assinantes) quanto para os hóspedes cujos dados são processados.

Papéis no tratamento de dados

A LGPD distingue dois papéis principais no tratamento de dados pessoais:

Controlador: o Assinante (dono da pousada)

Decide por que e como os dados dos hóspedes são tratados. É responsável por garantir a base legal para o tratamento e por atender às requisições dos titulares.

Operadora: MAVI Criação

Processa os dados em nome do Assinante, seguindo suas instruções e as obrigações destes Termos. Não usa os dados dos hóspedes para finalidades próprias além da operação do serviço.

Dados tratados pela plataforma

Do Assinante: Nome, e-mail (via Google OAuth), informações da pousada. Base legal: execução de contrato (art. 7º, V).

Do Hóspede: Número de telefone (WhatsApp), mensagens, dados de reserva (datas, valores, status), nome fornecido na conversa. Base legal do Assinante: legítimo interesse (prestação do serviço de hospedagem) ou execução do contrato de hospedagem (art. 7º, V e IX).

Medidas de segurança técnica

  • Isolamento por tenant: Row Level Security (RLS) no PostgreSQL garante que cada Assinante acesse exclusivamente seus próprios dados, mesmo usando a mesma chave de API pública;
  • Sem senha armazenada: autenticação delegada ao Google OAuth. A MAVI nunca armazena ou processa senhas;
  • Chave de serviço restrita ao servidor: a chave service_role do Supabase (que bypass RLS) é usada exclusivamente em ambiente server-side (n8n, webhooks, SSR). Nunca exposta ao cliente;
  • Criptografia em trânsito: toda comunicação via HTTPS/TLS 1.3;
  • Idempotência nos webhooks: validação de assinatura HMAC para garantir que apenas eventos autênticos do Mercado Pago e WhatsApp sejam processados;
  • Anti-overbooking por constraint matemática: a disponibilidade de quartos é controlada por restrição de exclusão no banco — impossível haver overbooking por falha de lógica de aplicação.

Direitos dos titulares (hóspedes)

Os hóspedes cujos dados são processados pela plataforma têm os seguintes direitos garantidos pela LGPD:

  • Acesso (art. 18, I): confirmar a existência e obter cópia dos dados tratados;
  • Correção (art. 18, III): solicitar atualização de dados incompletos ou incorretos;
  • Anonimização ou exclusão (art. 18, IV): solicitar remoção de dados desnecessários;
  • Portabilidade (art. 18, V): receber os dados em formato estruturado;
  • Informação (art. 18, VII): ser informado sobre com quem os dados são compartilhados;
  • Revisão de decisões automatizadas (art. 20): solicitar revisão humana de decisões tomadas exclusivamente pelo agente de IA (ex.: recusa de reserva por indisponibilidade).

Requisições de hóspedes devem ser direcionadas ao Assinante (dono da pousada), que é o Controlador. A MAVI apoia o Assinante no cumprimento dessas requisições mediante solicitação formal.

Direitos do Assinante

O Assinante pode exercer seus direitos diretamente pelo painel da plataforma (exportação de dados) ou via e-mail para privacidade@maviworkspace.com.br. Respondemos em até 15 dias úteis.

Retenção e exclusão de dados

Seguimos o princípio da minimização e da necessidade:

  • Dados ativos: mantidos enquanto a conta estiver ativa e por período necessário à prestação do serviço;
  • Após cancelamento: disponíveis para exportação por 30 dias, excluídos em seguida;
  • Dados fiscais: retidos por 5 anos conforme obrigação legal tributária;
  • Logs de segurança: retidos por 90 dias;
  • Histórico de reservas: o Assinante pode excluir a qualquer momento pelo painel.

Suboperadores e transferência internacional

A MAVI utiliza os seguintes suboperadores, com os respectivos mecanismos de conformidade:

  • Supabase: banco de dados hospedado na região sa-east-1 (São Paulo) — dados no Brasil;
  • Anthropic (Claude API): processamento de linguagem natural, servidores nos EUA — coberto por Acordo de Processamento de Dados (DPA) com cláusulas contratuais padrão;
  • Mercado Pago: processamento de pagamentos, empresa com operação no Brasil;
  • Google: OAuth e Calendar, coberto pelo DPA Google Cloud;
  • Vercel: hospedagem, EUA — coberto por DPA com SCCs (Standard Contractual Clauses).

Agente de IA e mensagem de hóspede

As mensagens dos hóspedes são tratadas como dados não confiáveis: o agente de IA nunca modifica regras, preços ou disponibilidade com base no conteúdo de uma mensagem. Toda decisão de disponibilidade é obtida por consulta direta ao banco de dados (tool call).

Isso protege tanto o hóspede (contra manipulação do agente) quanto o Assinante (contra fraude).

O hóspede é informado, no início da conversa, que está sendo atendido por um sistema de IA em nome da pousada, em conformidade com o princípio da transparência (art. 6º, VI da LGPD).

Encarregado de Dados (DPO)

MAVI Criação · São Paulo, SP
Encarregado: Vitor Fernandes
Contato: privacidade@maviworkspace.com.br
Autoridade supervisora: ANPD — Autoridade Nacional de Proteção de Dados (gov.br/anpd)