Política de Privacidade
Esta Política descreve como a Central GD trata dados pessoais no site, no cadastro e na plataforma, em conformidade com a Lei nº 13.709/2018 (LGPD).
1. Quem somos e o que esta Política cobre
A Central GD é um produto operado pela HUMPHRY ENERGIA LTDA, CNPJ 48.143.380/0001-40, com sede na Rua Engenheiro Mário de Gusmão, 18, Sala 006, Caixa Postal 25, Ponta Verde, Maceió/AL, CEP 57035-000.
Esta Política cobre: o site centralgd.com.br, o cadastro na plataforma e o uso da plataforma pela operadora contratante ("Operadora") e pela equipe dela.
Esta Política não substitui a política de privacidade da Operadora. Se você é cliente final de uma operadora que usa a Central GD, quem decide sobre os seus dados é ela — veja a cláusula 2.
2. Quem é controlador e quem é operador
A LGPD separa quem decide sobre o tratamento (controlador) de quem trata em nome de outro (operador). Na Central GD, isso muda conforme o dado:
| Dados | Controlador | Papel da Central GD |
|---|---|---|
| Cadastro e uso da Operadora — dados da empresa e das pessoas da equipe: nome, e-mail, telefone, CNPJ/CPF, plano e registros de cobrança | Central GD (HUMPHRY ENERGIA LTDA) | Controladora |
| Dados de clientes finais — pessoas, unidades consumidoras, faturas, contratos e cobranças que a Operadora insere ou integra na plataforma | A Operadora | Operadora (art. 5º, VII): tratamos sob instrução da Operadora, apenas para prestar o serviço e dar suporte |
| Visitantes do site — o que é necessário para entregar as páginas | Central GD | Controladora |
Se você é cliente final e quer exercer seus direitos (acesso, correção, exclusão), procure a operadora com quem contratou: ela é a controladora. Se nos procurar, encaminhamos o pedido a ela.
3. Dados que tratamos
- Cadastro da Operadora: nome da operadora, CNPJ ou CPF, endereço escolhido na plataforma (slug), e nome, e-mail e telefone da pessoa responsável, além do plano e do ciclo escolhidos. A senha é guardada apenas em formato cifrado (hash); quem opta por entrar com o Google não cria senha conosco.
- Consulta pública de CNPJ: ao informar um CNPJ no cadastro, consultamos a razão social em base pública para preencher o campo.
- Cobrança: os dados necessários para criar a assinatura e, quando aplicável, a conta de pagamento da Operadora junto ao Asaas. Não recebemos nem armazenamos número de cartão — o pagamento acontece em página hospedada pelo Asaas. Guardamos apenas o registro do meio usado, a bandeira e os quatro últimos dígitos devolvidos por ele.
- Registros técnicos: registros de erro e de eventos internos da aplicação, com data e hora, usados para diagnosticar falhas. Hoje não mantemos registros de acesso com endereço IP. Se passarmos a manter, esta Política será atualizada em nova versão, informando o prazo de guarda.
- Faturas de energia enviadas à plataforma: o arquivo PDF e o texto extraído dele. Desde 21/09/2026, para as distribuidoras que habilitamos e nos planos que incluem o recurso, esse arquivo é enviado à Anthropic para leitura automática, na fase de aferição descrita na cláusula 5.
- Dados operacionais inseridos pela Operadora (em que somos operadores, conforme a cláusula 2): dados de clientes finais — nome, CPF/CNPJ, RG, data de nascimento, e-mail, telefone e endereço — e de unidades consumidoras — conta-contrato, endereço, distribuidora, histórico de consumo, faturas, valores, cobranças e o PDF do contrato assinado.
O que não coletamos hoje: não usamos ferramentas de análise de navegação, perfis publicitários ou rastreamento entre sites; não coletamos dados de origem de campanha no cadastro; não tratamos dados sensíveis (art. 5º, II da LGPD) de forma intencional, e pedimos que não sejam inseridos na plataforma. Se isso mudar, esta Política será atualizada em nova versão, com aviso.
4. Para que usamos e com qual base legal
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter a conta, disponibilizar a plataforma e dar suporte | Execução de contrato (art. 7º, V) |
| Cobrar a assinatura, emitir nota fiscal e manter registros fiscais e contábeis | Execução de contrato (art. 7º, V) e obrigação legal (art. 7º, II) |
| Enviar comunicações operacionais: cobrança, avisos de serviço, segurança, mudanças nestes documentos | Execução de contrato (art. 7º, V) |
| Manter a segurança, autenticar acessos e prevenir fraude e abuso | Legítimo interesse (art. 7º, IX) |
| Corrigir defeitos e melhorar a plataforma, a partir de registros de erro e uso | Legítimo interesse (art. 7º, IX) |
| Enviar comunicações de marketing — hoje não enviamos; se passarmos a enviar, será com pedido de autorização e descadastro em cada mensagem | Consentimento (art. 7º, I) |
| Tratar dados de clientes finais inseridos pela Operadora | Tratamento como operadora, sob instrução da controladora (arts. 5º, VII, e 39). A base legal perante o titular é responsabilidade da Operadora |
| Cumprir ordem de autoridade ou exercer direitos em processo | Obrigação legal (art. 7º, II) e exercício regular de direitos (art. 7º, VI) |
5. Com quem compartilhamos
Não vendemos dados pessoais e não os cedemos para publicidade de terceiros. Compartilhamos apenas com os fornecedores necessários para operar o serviço, sob obrigação de confidencialidade e segurança, e com autoridades quando houver exigência legal.
| Fornecedor | Para quê | Onde ficam os dados |
|---|---|---|
| Supabase | Banco de dados da plataforma | Brasil (infraestrutura AWS, região São Paulo); empresa sediada nos EUA |
| Fly.io | Hospedagem e execução da aplicação | Brasil (região São Paulo); empresa sediada nos EUA |
| Cloudflare | Site, DNS e entrega do endereço da Operadora. Por ficar à frente do site, registra o endereço IP de quem acessa, nos próprios registros técnicos dele | Rede global; empresa sediada nos EUA |
| Asaas | Assinatura da Central GD e conta de pagamento da Operadora | Brasil |
| Resend | Envio dos e-mails da plataforma | Envio configurado na região São Paulo; empresa sediada nos EUA |
| GitHub | Código, automações e guarda da cópia de segurança do banco, sempre cifrada | EUA |
| BrasilAPI | Consulta pública de CNPJ no cadastro | Brasil |
| Entrada com conta Google, quando a pessoa escolhe essa opção, e fontes tipográficas do site | EUA / rede global | |
| Meta | Envio das mensagens de cobrança por WhatsApp ao cliente final, quando a Operadora usa esse canal. Recebe o telefone e o conteúdo da mensagem | EUA / rede global |
| Banco Inter | Emissão de boleto do cliente final quando a Operadora ainda não tem conta de pagamento ativa no Asaas. Recebe os dados necessários ao boleto: nome, CPF/CNPJ, endereço e valor | Brasil |
| Anthropic | Leitura automática de faturas de energia por inteligência artificial. Desde 21 de setembro de 2026 este recurso está em fase de aferição, e nela o arquivo PDF da fatura do cliente final e o texto extraído dele — que contêm nome, CPF/CNPJ, endereço da unidade consumidora, histórico de consumo e valores — são enviados à Anthropic, que atua como suboperadora da Central GD. Três limites valem hoje, e são verificáveis no comportamento da plataforma: (1) o resultado da leitura por IA não é usado — a fatura continua sendo processada pelo mecanismo anterior, e a leitura da IA é gravada apenas para comparação; (2) o envio só acontece para Operadoras cujo plano inclui o recurso; (3) o envio é habilitado por nós uma distribuidora de energia por vez, não para toda a base. Quando a leitura por IA passar a ser usada de fato, esta Política será atualizada em nova versão e a Operadora avisada antes. A Anthropic retém entradas e saídas por 30 dias por padrão, conforme a configuração vigente da nossa conta | EUA |
Nem todos os fornecedores acima tratam dados em nosso nome. O Asaas e o Google atuam como controladores independentes, sob as próprias políticas de privacidade: o Asaas por ser instituição de pagamento regulada pelo Banco Central, e o Google no login com conta Google e no carregamento das fontes tipográficas do site. Os demais fornecedores da tabela tratam dados em nome da Central GD, seguindo as nossas instruções.
Também podemos compartilhar dados com advogados, contadores e auditores, sob sigilo, e em caso de reorganização societária, mantendo as obrigações desta Política.
Prestação de Serviços Financeiros
Os serviços financeiros e de pagamentos disponibilizados por meio da presente plataforma, incluindo abertura e manutenção de conta de pagamento, processamento de transações, emissão de boletos, transferências, pagamentos e demais movimentações de valores, são prestados pelo ASAAS GESTÃO FINANCEIRA INSTITUIÇÃO DE PAGAMENTOS S.A., instituição de pagamento autorizada a funcionar pelo Banco Central do Brasil.
A HUMPHRY ENERGIA LTDA atua exclusivamente como integradora tecnológica e distribuidora da experiência do produto, não sendo instituição financeira ou de pagamento, nem realizando intermediação financeira em nome próprio.
O cliente declara ciência de que o relacionamento financeiro/de pagamentos e a responsabilidade regulatória pelos serviços acima descritos são do ASAAS GESTÃO FINANCEIRA S.A., nos termos da regulamentação vigente.
6. Transferência internacional
O banco de dados e a aplicação da Central GD ficam hospedados no Brasil. Ainda assim, alguns fornecedores da cláusula 5 são empresas sediadas no exterior ou operam infraestrutura global, de modo que pode haver transferência internacional de dados — por exemplo, no acesso administrativo aos serviços, no envio de e-mails e na guarda da cópia de segurança.
Essas transferências são feitas para fornecedores que adotam medidas de proteção compatíveis com a LGPD, nos termos do Capítulo V. Com parte deles já mantemos contrato de tratamento de dados; com os demais, vigem os termos de serviço com obrigações de confidencialidade e segurança, e a formalização do contrato de tratamento está em andamento. Atualizaremos este texto quando a formalização estiver concluída.
7. Segurança
Adotamos medidas técnicas e organizacionais proporcionais ao risco. Em concreto, hoje:
- Criptografia em trânsito (TLS) em todo o acesso à plataforma e às integrações, e armazenamento cifrado em repouso na infraestrutura.
- Isolamento entre operadoras no banco de dados: as consultas às tabelas de dados operacionais rodam restritas à operadora da sessão, por regras aplicadas no próprio banco (row level security), com bloqueio por padrão quando a identificação está ausente. O isolamento é reconfirmado mensalmente nos ensaios de restauração da cópia de segurança, que validam as regras junto com os dados.
- Credenciais de pagamento cifradas com camada adicional de criptografia, cuja chave fica fora do código e do repositório.
- Cópia de segurança diária do banco, cifrada antes de sair do ambiente que a gera, de modo que lê-la exige uma chave guardada fora da plataforma que armazena a cópia. O procedimento de restauração é testado periodicamente.
- Segregação de ambientes (desenvolvimento e produção), segredos fora do repositório, acesso restrito à infraestrutura de produção e revisão de código com verificação automática a cada mudança.
Nenhum sistema é totalmente seguro. Em caso de incidente de segurança que possa acarretar risco ou dano relevante, comunicamos os afetados e a Autoridade Nacional de Proteção de Dados nos termos do art. 48 da LGPD. Quando o incidente envolver dados de clientes finais, comunicamos a Operadora, que é a controladora, para que ela cumpra os deveres dela.
8. Retenção e exclusão
- Os dados são mantidos enquanto a conta existir e pelo tempo necessário às finalidades desta Política.
- Encerrada a conta, mantemos apenas o que a lei exige — em especial registros fiscais e contábeis, pelos prazos legais — e o que for necessário ao exercício regular de direitos.
- Exclusão a pedido: a Operadora pode solicitar a exclusão dos seus dados e dos dados operacionais pelo canal da cláusula 15. A exclusão é executada pela nossa equipe e apaga os registros da operadora nas bases da plataforma; ainda não há exclusão por autoatendimento.
- As cópias de segurança são substituídas ciclicamente: a cópia mais antiga em guarda tem, hoje, até 30 dias. Dados apagados da base podem permanecer nessas cópias até serem substituídas, sem uso para qualquer outra finalidade.
- Registros mantidos pela instituição de pagamento seguem as regras e os prazos aplicáveis a ela, inclusive de natureza regulatória, e não são apagados por nós.
9. Direitos do titular
A LGPD garante a você, a qualquer momento e gratuitamente: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e suas consequências; revogação do consentimento; e oposição a tratamento feito com base em legítimo interesse.
Como exercer: escreva para contato@centralgd.com.br, identificando-se e descrevendo o pedido. Podemos pedir informações adicionais para confirmar a sua identidade, exclusivamente para evitar entregar dados à pessoa errada.
Prazo: respondemos de forma imediata e simplificada quando possível ou, em até 15 dias contados do pedido, conforme o art. 19 da LGPD. Pedidos que exijam apuração mais longa são respondidos nesse mesmo prazo com a informação do que ainda falta e de quando concluiremos.
Se você é cliente final de uma operadora: encaminhe o pedido a ela, que é a controladora dos seus dados. Recebendo o pedido, nós o repassamos e apoiamos a operadora no atendimento, mas não podemos decidir por ela.
10. Cookies e tecnologias semelhantes
O site da Central GD não usa cookies de análise, de publicidade ou de rastreamento entre sites, e não temos ferramenta de analytics instalada.
Na plataforma, usamos apenas cookies estritamente necessários: o cookie de sessão, que mantém você autenticado depois do login, e — para quem escolhe entrar com a conta Google — um cookie temporário de segurança do próprio login, que existe só durante essa entrada, para confirmar que o retorno do Google corresponde ao pedido que você iniciou. Eles não são usados para publicidade nem para criar perfil de comportamento, e são inacessíveis a scripts do navegador. Sem eles, não é possível manter o acesso.
As páginas do site carregam fontes tipográficas servidas pelo Google, o que faz o seu navegador se conectar a servidores dele — nesse acesso, o Google pode registrar dados técnicos como o endereço IP.
Se passarmos a usar medição de audiência, haverá aviso claro e, quando a lei exigir, pedido de consentimento, com nova versão desta Política.
11. Crianças e adolescentes
A plataforma é destinada a empresas e a profissionais maiores de 18 anos e não é dirigida a crianças ou adolescentes. Não coletamos intencionalmente dados de menores de 18 anos no cadastro. Dados de clientes finais eventualmente titulares de unidade consumidora são inseridos pela Operadora, a quem cabe a base legal e o dever de informação perante esses titulares.
12. Dados agregados da operação
Nesta versão, usamos os dados operacionais inseridos pela Operadora somente para prestar o serviço e dar suporte. Não produzimos bases agregadas da operação das operadoras para finalidades próprias, como desenvolvimento de produto, análise de mercado ou divulgação.
Se isso vier a existir, entrará por nova versão desta Política e dos Termos de Uso, com aviso prévio, aceite registrado e opção de recusa (opt-out) para os usos que não forem necessários à prestação do serviço. Nesse caso, os números serão agregados e anonimizados, sem dados pessoais de clientes finais e sem possibilidade de reidentificação.
13. Encarregado pelo tratamento de dados
O encarregado pelo tratamento de dados pessoais (DPO) da Central GD é Leonardo Mota Marinho Lemos, sócio da HUMPHRY ENERGIA LTDA. O canal de comunicação com o encarregado é contato@centralgd.com.br, com o assunto "Encarregado de dados". Por ele, titulares e a Autoridade Nacional de Proteção de Dados podem tratar de qualquer assunto relativo a esta Política.
14. Alterações desta Política
Esta Política pode ser atualizada. Cada versão tem número e data, exibidos no topo desta página. Alterações relevantes são comunicadas por e-mail ou dentro da plataforma, e o aceite da nova versão pode ser solicitado no próximo acesso. A versão vigente está sempre disponível nesta página.
15. Contato
Dúvidas sobre esta Política, pedidos de titulares e comunicações sobre proteção de dados: contato@centralgd.com.br, canal oficial para esses pedidos. Os demais canais de atendimento divulgados no site são comerciais e não substituem esse endereço. Correspondência: Rua Engenheiro Mário de Gusmão, 18, Sala 006, Ponta Verde, Maceió/AL, CEP 57035-000.