Política de Privacidade

Versão 2.0 · Última atualização: 19 de agosto de 2026

Esta Política de Privacidade explica como tratamos os seus dados pessoais quando você usa o ecossistema Cursivo: o site institucional (cursivo.com.br), o blog e as ferramentas gratuitas (como a Calculadora de Valor da Hora) e o aplicativo de gestão (SaaS). Ela foi elaborada com base na Lei Geral de Proteção de Dados (Lei nº 13.709/2018, a "LGPD"), no Marco Civil da Internet (Lei nº 12.965/2014) e no Código de Defesa do Consumidor, quando aplicável.

Escrevemos em linguagem direta e evitamos juridiquês. Onde a lei exige precisão, citamos o artigo.

1. Quem somos (controlador) e o encarregado

O produto e a marca Cursivo são operados pela Everblack Tecnologia LTDA, inscrita no CNPJ sob o nº 68.626.561/0001-34, com sede em Salvador, Estado da Bahia ("Everblack", "Cursivo", "nós"). A Everblack é a controladora dos dados pessoais tratados no ecossistema Cursivo, nos termos do art. 5º, VI, da LGPD, com a exceção importante da Seção 6 (dados que você cadastra sobre terceiros), em que atuamos como operadora.

Encarregado pela Proteção de Dados (DPO): para qualquer assunto de privacidade, fale com dpo@cursivo.com.br. Outros canais: suporte@cursivo.com.br (uso do produto) e contato@cursivo.com.br (assuntos gerais).

2. A quais produtos esta política se aplica

SuperfícieO que éSeu papel
Site institucional (cursivo.com.br)Páginas de apresentação, "fale com a gente", "solicitar convite" (lista de espera)Visitante ou interessado
Blog e ferramentas (cursivo.com.br/blog)Artigos, comentários, avaliações, newsletter, Calculadora de Valor da HoraLeitor ou usuário de ferramenta
Aplicativo (app.cursivo.com.br)Plataforma de gestão para escritórios de arquitetura e design de interioresTitular da conta, membro de equipe ou cliente que acompanha um projeto

Quando uma seção valer só para uma superfície, deixamos claro. O restante vale para todas.

3. Quais dados coletamos

3.1 No site institucional

  • Formulário "fale com a gente" e "solicitar convite": nome, e-mail, telefone (quando informado), mensagem, e, no convite, o porte do escritório. Registramos também o endereço IP de quem envia (segurança e prevenção a fraude ou abuso).
  • Lista de espera: e-mail, nome e um contador de solicitações. Quando o acesso chega por um anúncio, guardamos também os marcadores de campanha (origem, campanha, criativo) para entender de onde vêm os interessados.

3.2 No blog e ferramentas

  • Comentários: nome, e-mail (nunca publicado) e o conteúdo do comentário. Registramos IP e navegador (user-agent) para moderação e detecção de spam.
  • Avaliação de artigos: a nota, o IP e um identificador técnico anônimo de dispositivo (cookie cursivo_fp, para evitar votos duplicados).
  • Newsletter: e-mail (e nome, quando informado).
  • Calculadora de Valor da Hora: para exibir o resultado, pedimos nome e e-mail. Junto, guardamos os dados que você digita na ferramenta (categoria, tipo de imóvel, área, valor da obra, custo mensal do escritório, horas produtivas, margem e os resultados calculados), vinculados ao e-mail informado. Usamos isso para entregar e, se você pedir, recuperar o seu resultado, e para entender e melhorar a ferramenta. Você pode pedir a exclusão a qualquer momento (Seção 9).

3.3 No aplicativo (SaaS)

  • Cadastro e login: o cadastro é sem senha, usamos um código de uso único (OTP) enviado ao seu e-mail. Coletamos, na criação, apenas o e-mail.
  • Seu perfil: nome, nome completo, nome de usuário, CPF, celular e telefone, data de nascimento, registro CAU/BR, bio, foto e endereço. Você preenche o que quiser; alguns campos são necessários para funções específicas.
  • Seu espaço de trabalho (workspace): nome, endereço, e, quando você preenche, dados de empresa (CPF/CNPJ, razão social, nome fantasia) e dados de recebimento (chave PIX, banco, agência, conta). Esses dados financeiros são seus, para constarem nos seus próprios documentos; não são expostos a colaboradores que não gerenciam o workspace.
  • Equipe e convites: e-mail e cargo das pessoas que você convida.
  • Indicações: e-mail e mensagem de quem você indica.
  • Suporte: categoria, mensagem e anexos dos chamados que você abre.
  • Sua atividade: projetos, tarefas, visitas técnicas (com notas e fotos), arquivos, lançamentos financeiros e comunicações dentro da plataforma.
  • Dados que você cadastra sobre terceiros (seus clientes e fornecedores): tratados na Seção 6.

3.4 Dados coletados automaticamente (todas as superfícies)

  • Registros de acesso à aplicação (SaaS): a cada login e logout, guardamos data/hora, IP e navegador, pelo prazo do art. 15 do Marco Civil (Seção 8).
  • Cookies e medição de uso: ver Seção 5.
  • Dados técnicos de segurança: IP em formulários, tentativas de acesso, e registros para prevenção a fraude e abuso.

Não coletamos dados sensíveis (art. 5º, II) de forma estruturada, nem fazemos geolocalização precisa, nem decisões automatizadas que afetem você (a calculadora é um cálculo determinístico com os números que você mesmo informa, art. 20).

4. Para que usamos e com qual base legal

FinalidadeBase legal (LGPD)
Criar e manter sua conta e o aplicativoExecução de contrato ou procedimento preliminar (art. 7º, V)
Entregar o resultado da calculadora e as ferramentas que você pediuProcedimento preliminar a seu pedido (art. 7º, V)
Enviar conteúdo por e-mail (newsletter) e comunicações de marketingConsentimento (art. 7º, I)
Comunicações transacionais e de segurança (código de login, avisos da conta)Execução de contrato (art. 7º, V)
Medir e melhorar o uso do site e do produto (analytics) e medir campanhas de anúnciosConsentimento para cookies não essenciais no site (art. 7º, I); legítimo interesse no aplicativo (art. 7º, IX)
Segurança, prevenção a fraude e abuso, registros de acessoLegítimo interesse (art. 7º, IX) e obrigação legal (art. 7º, II, e art. 15 do Marco Civil)
Cumprir obrigações legais e responder a autoridadesCumprimento de obrigação legal (art. 7º, II)
Inteligência agregada e anônima e convite a fornecedores recorrentesVer Seção 6

Tratamos cada consentimento de forma específica e independente: você pode autorizar conteúdo por e-mail sem autorizar qualquer outra coisa, e revogar cada autorização separadamente, a qualquer momento (art. 8º, §4º e §5º). Fornecer dados é sempre voluntário; a consequência de não fornecer é apenas não usar a função que depende deles.

5. Cookies, analytics e o banner de consentimento

5.1 No aplicativo (SaaS)

O aplicativo não usa cookies de terceiros nem scripts de rastreamento de terceiros. Usamos apenas o essencial para funcionar (sessão autenticada, proteção contra CSRF) e preferências que você define. A medição de uso do produto é feita com o PostHog, vinculada ao seu usuário identificado, com base no legítimo interesse (art. 7º, IX) e limitada a entender e melhorar o produto; você pode se opor (Seção 9).

5.2 No site e no blog

Usamos ferramentas de medição de audiência e de campanha que gravam cookies e podem registrar sua navegação:

  • Google Analytics 4 (Google): audiência e tráfego.
  • Microsoft Clarity (Microsoft): mapas de calor e gravação de sessão (registro de cliques, rolagem e navegação nas páginas).
  • ChatGPT Ads (OpenAI): pixel de medição de conversão, para saber quais anúncios trazem interessados. Só é ativado com o seu aceite da categoria Marketing.

Essas ferramentas não são essenciais. Por isso, o site e o blog apresentam um banner de consentimento de cookies: elas só são ativadas após o seu aceite, e você pode recusar ou mudar sua escolha a qualquer momento pelo link "Preferências de cookies" no rodapé. Guardamos o registro da sua escolha. Cookies estritamente necessários ao funcionamento não dependem de aceite. A lista detalhada de cookies (nome, finalidade e duração) fica na nossa Política de Cookies.

6. Dados que você cadastra sobre terceiros (clientes e fornecedores)

Esta seção é central para o aplicativo e define uma divisão de papéis importante.

6.1 Você é o controlador; nós somos operadores

Quando você (arquiteto ou escritório) cadastra dados dos seus clientes e fornecedores na plataforma (nome, documento, e-mails, telefones, contatos, endereço, notas), esses dados são seus e sob a sua responsabilidade. Você atua como controlador desses dados; a Everblack atua como operadora, tratando-os conforme as suas instruções e para prestar o serviço (arts. 5º, VI e VII, e 39 da LGPD). Os detalhes dessa relação estão no Adendo de Tratamento de Dados (DPA), parte dos Termos de Uso do SaaS.

Isso significa que:

  • Você declara e garante ter base legal para inserir e tratar os dados de terceiros que cadastra, e para compartilhá-los dentro da plataforma (com sua equipe, com o cliente pelo feed do projeto, etc.).
  • Pedidos de titulares desses dados (um cliente ou fornecedor seu que queira acessar, corrigir ou excluir os próprios dados) devem ser dirigidos a você; nós apoiamos como operadores (art. 39). Se recebermos um pedido desses diretamente, encaminhamos a você.
  • Compartilhamento que você decide: ao liberar um projeto no feed do cliente, ao adicionar membros à equipe ou ao vincular um fornecedor a um projeto, é você quem decide o que fica visível a quem. A responsabilidade por esse compartilhamento é sua.

6.2 O que nós, Everblack, podemos fazer com dados de fornecedores

Além de operar esses dados para você, temos interesse em desenvolver, no futuro, um ecossistema de fornecedores. Fazemos isso dentro dos limites da lei, e nunca tratando o seu cadastro como um catálogo público pronto. Especificamente:

  1. Inteligência agregada e anônima (uso interno). Podemos gerar estatísticas anonimizadas, por exemplo, quais categorias de fornecedor são mais cadastradas, ou quais empresas (CNPJ) aparecem com recorrência entre escritórios. Uma vez anonimizados (arts. 5º, III, e 12), esses dados deixam de ser dados pessoais e podem ser mantidos e usados internamente, inclusive após a exclusão do cadastro de origem. Não expomos cadastros individuais.
  2. Contato com fornecedores pelo canal institucional. Podemos entrar em contato com fornecedores usando apenas o contato institucional de fornecedores pessoa jurídica (e-mail ou telefone corporativo não pessoal da empresa), que, por identificar a empresa e não uma pessoa natural, está fora do núcleo de proteção da LGPD. Não usamos para esse fim o contato de fornecedores pessoa física ou MEI, nem o contato nominal de uma pessoa (o "e-mail do João"), nem celulares pessoais, sem base legal e opt-out específicos.
  3. Convite ao fornecedor (previsão). Poderemos convidar fornecedores recorrentes a criar e assumir o próprio perfil na plataforma, com base no legítimo interesse (art. 7º, IX), sempre de forma pontual, transparente quanto à origem do contato e com opt-out imediato. O fornecedor só passa a integrar qualquer catálogo público com o consentimento dele próprio.

O que não fazemos: não transformamos os contatos de fornecedores em base de marketing por meio de termos de uso (você não pode consentir pelo fornecedor), não publicamos cadastros privados sem o consentimento do titular, e não reutilizamos dados pessoais já excluídos para finalidade própria (após a exclusão, sobrevive apenas o sinal agregado e anônimo do item 1).

Direitos do fornecedor. Qualquer fornecedor pode, a qualquer momento, pedir acesso, correção, oposição ou exclusão dos próprios dados, e recusar contato, pelo canal dpo@cursivo.com.br.

7. Com quem compartilhamos (operadores e sub-operadores)

Não vendemos seus dados. Compartilhamos com prestadores que nos ajudam a operar, no limite de cada finalidade:

ParceiroPapelOnde processaObservação
VultrHospedagem de toda a aplicação e bancos de dadosSão Paulo, BrasilInfraestrutura principal
Cloudflare (R2, CDN, DNS)Armazenamento de arquivos/mídia e entrega de conteúdoRegião do armazenamento não fixada no Brasil (ver Seção 11)Arquivos de projeto, fotos, avatares, imagens
ResendEnvio de e-mails transacionais (código de login, convites, avisos)Estados UnidosRecebe e-mail do destinatário e o conteúdo enviado
PostHogAnalytics de produto do aplicativo (usuário identificado)Conforme configuração do serviçoSó no SaaS
Google Analytics 4Audiência do site e do blogEstados UnidosSó após consentimento (Seção 5)
Microsoft ClarityMapas de calor e gravação de sessão do site e do blogEstados UnidosSó após consentimento (Seção 5)
OpenAI (ChatGPT Ads)Medição de conversão de anúncios (pixel e Conversions API)Estados UnidosSó após consentimento de Marketing (Seção 5). Enviamos o e-mail de forma criptografada (hash), nunca em texto claro.
ViaCEP, BrasilAPIAutopreenchimento de endereço (CEP) e de dados de empresa (CNPJ)BrasilConsultados a partir do seu navegador; recebem o CEP/CNPJ digitado e o seu IP
OpenStreetMap/NominatimBusca de endereços na agendaFora do BrasilConsultado pelos nossos servidores
GitHub (Microsoft)Hospedagem de código e automação de publicaçãoEstados UnidosNão processa dados de usuários finais

Também compartilhamos dados quando exigido por lei, ordem judicial ou requisição de autoridade competente. Não há, na data desta política, contratos específicos de tratamento (DPA) firmados com todos esses operadores; estamos formalizando essas relações.

8. Por quanto tempo guardamos

Guardamos cada dado pelo tempo necessário à finalidade, ou pelo prazo que a lei exigir. Em especial:

  • Registros de acesso do aplicativo (login/logout com IP): no mínimo 6 meses (art. 15 do Marco Civil). Esse prazo prevalece sobre um pedido de exclusão (é guarda obrigatória, art. 16, I, da LGPD). A guarda desses registros começou em 17/07/2026; acessos anteriores podem não constar.
  • Dados da conta e conteúdo: enquanto a conta existir. Após a exclusão da conta, os registros passam por remoção lógica e a mídia é eliminada em até 365 dias.
  • Registro de consentimento e de sua revogação: mantido como prova por até 5 anos.
  • Dados de contato/leads e da calculadora: enquanto úteis à finalidade e até você pedir a exclusão.

Encerrada a finalidade, os dados são eliminados ou anonimizados, salvo obrigação legal de retenção.

9. Seus direitos e como exercê-los

Conforme o art. 18 da LGPD, você pode, a qualquer momento e sem justificar:

  1. confirmar que tratamos dados seus;
  2. acessar seus dados;
  3. corrigir dados incompletos ou desatualizados;
  4. anonimizar, bloquear ou eliminar dados desnecessários ou excessivos;
  5. portar seus dados;
  6. eliminar dados tratados com base em consentimento;
  7. saber com quem compartilhamos;
  8. ser informado sobre a possibilidade de não consentir;
  9. revogar o consentimento.

Como exercer:

  • No aplicativo: a área "Privacidade" da sua conta permite solicitar uma cópia dos seus dados (relatório em até 15 dias, art. 19) e excluir a conta.
  • Por e-mail: escreva para dpo@cursivo.com.br. Responderemos de forma imediata e simplificada, ou em até 15 dias de forma completa (art. 19). O atendimento é gratuito, salvo pedido manifestamente infundado ou excessivo.
  • Descadastro da newsletter: pelo link de descadastro nos e-mails ou pelo DPO.

Se não ficar satisfeito, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) em www.gov.br/anpd.

10. Exclusão da conta, o que acontece

A exclusão é confirmada por um código enviado ao seu e-mail. Ao excluir: sua conta e vínculos passam por remoção lógica e as sessões são encerradas; o e-mail fica livre para uma nova conta. Permanecem retidos, por obrigação legal ou legítimo interesse: os registros de acesso (mínimo 6 meses), trilhas de auditoria e registros mínimos de segurança. Conteúdo em espaços de trabalho que continuam ativos (com outros membros) permanece no espaço. A mídia é eliminada em até 365 dias.

11. Transferência internacional de dados

Embora a hospedagem principal seja no Brasil (Vultr São Paulo), alguns dados são processados fora do país: e-mails e códigos de login (Resend, EUA); medição do site (Google e Microsoft, EUA); medição de anúncios (OpenAI, EUA); parte do armazenamento de arquivos (Cloudflare R2, região não fixada no Brasil); consultas de endereço (OpenStreetMap). Um banco de dados legado do blog ainda reside temporariamente na Alemanha até sua migração. Nesses casos, exigimos que os prestadores adotem padrões de proteção compatíveis com a LGPD (arts. 33 a 36) e observamos as orientações da ANPD sobre transferências internacionais.

12. Segurança

Adotamos medidas técnicas e administrativas razoáveis: criptografia em trânsito (HTTPS) em todos os domínios, autenticação sem senha por código de uso único, controle de acesso por perfis, e uma equipe interna reduzida com verificação em duas etapas para ações sensíveis, cujas ações ficam registradas em trilha de auditoria. Nenhum sistema é 100% livre de risco, e não prometemos segurança absoluta.

Incidentes. Caso ocorra um incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados em prazo compatível com a regulação (Resolução CD/ANPD nº 15/2024) e manteremos registro do incidente.

13. Crianças e adolescentes

O Cursivo é voltado a profissionais maiores de 18 anos. Não coletamos intencionalmente dados de menores; se identificarmos que isso ocorreu sem o consentimento específico de um responsável (art. 14), eliminaremos os dados.

14. Inteligência artificial

Parte do conteúdo do blog é produzida com apoio de ferramentas de IA, sob curadoria humana. Essas ferramentas não recebem os seus dados pessoais como leitor ou usuário, não têm acesso ao que você insere na calculadora, no cadastro ou no aplicativo. O uso do conteúdo público do blog por sistemas de IA é tratado nos Termos de Uso.

15. Alterações desta política

Podemos atualizar esta política para refletir mudanças no produto ou na legislação. A data no topo indica a versão vigente; mudanças relevantes serão comunicadas. O histórico de versões é mantido.

16. Contato

Encarregado (DPO): dpo@cursivo.com.br · Suporte: suporte@cursivo.com.br · Geral: contato@cursivo.com.br
Everblack Tecnologia LTDA, CNPJ 68.626.561/0001-34, Salvador/BA.