LGPD — Lei nº 13.709/2018

Política de Privacidade

Última atualização: 18 de junho de 2026 · Versão 1.0

Esta Política descreve como o Vistou coleta, usa, armazena e protege os dados pessoais de seus usuários e dos hóspedes cujas informações são registradas por meio da plataforma. Atuamos em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018).

1Controlador dos dados

O controlador dos dados pessoais tratados nesta política é o Vistou, plataforma de registro de vistorias de imóveis. Para fins da LGPD, o controlador é responsável pelas decisões sobre o tratamento dos dados pessoais.

Contato do Encarregado (DPO): privacidade@vistou.app

2Dados coletados e finalidades

Coletamos diferentes categorias de dados conforme o perfil do titular:

2.1 — Dados do anfitrião (usuário cadastrado)

DadoFinalidadeBase legal (LGPD)
Nome completoIdentificação da conta e geração de laudosExecução de contrato (Art. 7º, V)
E-mailAutenticação, comunicações e envio de laudosExecução de contrato (Art. 7º, V)
Telefone (WhatsApp)Envio de links de assinatura ao hóspedeExecução de contrato (Art. 7º, V)
Dados de pagamentoProcessamento de assinaturas (via Stripe; não armazenamos o cartão)Execução de contrato (Art. 7º, V)
Endereço IP e logsSegurança, prevenção a fraudes e auditoria de acessoLegítimo interesse (Art. 7º, IX)

2.2 — Dados do hóspede (registrados pelo anfitrião)

DadoFinalidadeBase legal (LGPD)
Nome e CPFIdentificação do hóspede na vistoria e no laudoLegítimo interesse das partes (Art. 7º, IX)
E-mail do hóspedeEnvio do link de assinatura e do laudo concluídoExecução de contrato com o anfitrião (Art. 7º, V)
Assinatura digital (canvas)Confirmação de ciência do estado do imóvel; compõe o laudo PDF imutávelLegítimo interesse das partes (Art. 7º, IX)
Selfie do hóspedeConfirmação de identidade no momento da assinatura (opcional, configurável por imóvel)Consentimento (Art. 7º, I) — obtido na tela de assinatura
Foto do RG/CNHConfirmação de identidade reforçada (opcional, configurável por imóvel)Consentimento (Art. 7º, I) — obtido na tela de assinatura

2.3 — Fotos e dados de vistoria

DadoFinalidadeBase legal (LGPD)
Fotos dos cômodosRegistro fotográfico do estado do imóvel; compõe o laudo PDFExecução de contrato (Art. 7º, V)
Coordenadas GPS das fotosConfirmação do local de captura; exibidas no laudo como dado aproximadoLegítimo interesse (Art. 7º, IX)
Data e hora das fotosCarimbo de tempo para fins de registro; compõe o laudoExecução de contrato (Art. 7º, V)

3Dados biométricos e sensíveis

A selfie e a foto do documento de identidade (RG/CNH) do hóspede são considerados dados pessoais sensíveis na acepção da LGPD. O seu tratamento ocorre exclusivamente mediante consentimento expresso do titular, coletado na tela de assinatura antes da captura.

Esses dados são criptografados em repouso utilizando criptografia simétrica AES-256. O acesso é restrito ao anfitrião titular da conta e ao próprio hóspede por meio do laudo gerado. A Vistou não utiliza imagens biométricas para fins de reconhecimento facial ou qualquer outra forma de processamento automatizado que caracterize perfilamento.

4Armazenamento e retenção

Os dados são armazenados em servidores seguros em nuvem. As fotos e documentos (base64) são armazenados diretamente no banco de dados PostgreSQL do Vistou, sem uso de serviços de armazenamento de terceiros para imagens.

Os prazos de retenção seguem a seguinte política:

  • Dados da conta (anfitrião): mantidos durante a vigência da conta + 5 anos após o encerramento, para fins de auditoria e cumprimento de obrigações legais.
  • Laudos e fotos de vistoria: mantidos enquanto o anfitrião mantiver a conta ativa. Após o encerramento, retidos por 5 anos e então excluídos permanentemente.
  • Selfie e foto de documento do hóspede: retidos pelo mesmo período do laudo ao qual estão associados, sendo excluídos junto com ele.
  • Logs de acesso e auditoria: retidos por 6 meses, conforme o Marco Civil da Internet (Lei nº 12.965/2014).

5Compartilhamento de dados

O Vistou não vende, não aluga e não comercializa dados pessoais de usuários ou hóspedes. O compartilhamento ocorre apenas nas seguintes hipóteses:

  • Firebase (Google): utilizado para autenticação de e-mail e senha. Apenas o e-mail e o UID do usuário são compartilhados com o Firebase para fins de login seguro.
  • Stripe: processa pagamentos de assinaturas. O Vistou não armazena dados de cartão de crédito; esses dados são tratados diretamente pelo Stripe, que é certificado PCI-DSS.
  • Autoridades públicas: quando exigido por lei, ordem judicial ou requisição de autoridade competente.

Todos os fornecedores que processam dados em nome do Vistou estão sujeitos a obrigações contratuais de confidencialidade e proteção de dados compatíveis com a LGPD.

6Segurança

Adotamos medidas técnicas e organizacionais para proteger os dados pessoais, incluindo:

  • Criptografia em trânsito (TLS 1.2+) para todas as comunicações com o servidor;
  • Criptografia em repouso (AES-256) para dados biométricos (selfie, RG/CNH e assinaturas digitais);
  • Autenticação por Firebase Auth com tokens de sessão de curta duração;
  • Rate limiting e controle de acesso por IP nas rotas de API;
  • Log de auditoria para ações sensíveis (criação de assinaturas, alteração de status de vistoria);
  • Acesso restrito ao banco de dados apenas por credenciais com escopo mínimo necessário.

Em caso de incidente de segurança que envolva dados pessoais, notificaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados nos prazos previstos pela LGPD.

7Direitos do titular

Nos termos dos Arts. 17 a 22 da LGPD, os titulares de dados têm direito a:

  • Confirmar a existência de tratamento de seus dados;
  • Acessar os dados que tratamos sobre você;
  • Corrigir dados incompletos, inexatos ou desatualizados;
  • Solicitar a anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a LGPD;
  • Solicitar a portabilidade dos dados a outro fornecedor de serviço;
  • Revogar o consentimento dado, quando o tratamento for baseado nessa base legal;
  • Solicitar a eliminação dos dados tratados com base em consentimento;
  • Obter informações sobre entidades com as quais compartilhamos seus dados.

Para exercer seus direitos, envie uma solicitação para: privacidade@vistou.app. Responderemos no prazo de até 15 (quinze) dias úteis.

8Responsabilidade do anfitrião em relação ao hóspede

O anfitrião é o responsável pelo registro e armazenamento dos dados do hóspede na plataforma. Ao utilizar o Vistou, o anfitrião assume a condição de controlador dos dados do hóspede perante a LGPD e se compromete a:

  • Informar o hóspede sobre a coleta e o uso de seus dados antes de iniciar a vistoria;
  • Coletar os dados mínimos necessários para os fins de documentação da vistoria;
  • Não utilizar os dados do hóspede para finalidades diversas do registro da vistoria;
  • Garantir que o hóspede prestou consentimento válido antes da captura de imagens biométricas (selfie, RG/CNH).

9Cookies e rastreamento

O Vistou utiliza apenas cookies estritamente necessários para o funcionamento da plataforma, incluindo o cookie de sessão JWT (vistou_token) que autentica o usuário logado. Não utilizamos cookies de rastreamento, publicidade ou análise comportamental de terceiros.

10Alterações desta Política

Esta Política pode ser atualizada periodicamente. Alterações significativas serão comunicadas por e-mail ou por aviso na plataforma com antecedência mínima de 15 (quinze) dias. A data da última atualização está indicada no cabeçalho deste documento.

11Contato e Encarregado (DPO)

Para exercer seus direitos, esclarecer dúvidas ou registrar reclamações relacionadas ao tratamento de dados pessoais:

© 2026 Vistou. Todos os direitos reservados.