Política de Privacidade

Como tratamos seus dados — com transparência, minimização e respeito.

Última atualização:

A versão resumida

Três cenários à primeira vista

Explicações independentes — escolha o que se aplica a você.

  1. Se você apenas visita nosso site — coletamos nada de identificação pessoal. Sem cookies, sem pixels de rastreamento, sem identificadores cross-site. Análises preservadoras de privacidade agregam contagens de visitas usando hashes de IP salgados e rotacionados diariamente (cru deletado em 48 horas, agregados indefinidos). Não há registro individual de você para solicitar, corrigir ou apagar — nada existe. Subprocessador: apenas Supabase EU.
  2. Se você nos contacta (envio de formulário sem marcar a caixa de processamento de IA) — coletamos apenas os campos que você envia (nome, e-mail, mensagem, organização opcional). Respondemos manualmente. Claude e outras ferramentas de IA em nosso fluxo de trabalho não leem sua submissão. Retenção: 90 dias para envios de contato (auto-deletados), 30 dias após descadastramento para newsletter, 7 anos para faturas (lei tributária holandesa). Direitos completos do titular se aplicam — veja Como exercer seus direitos. Subprocessadores: Supabase EU, Lettermint, Proton Mail, Mollie (apenas em pagamento).
  3. Se você marcar a caixa de consentimento de processamento de IA — sua submissão se torna elegível para processamento por Claude (Anthropic, subprocessador americano) e outras ferramentas de IA que usamos, sob os propósitos consentidos. Concretamente: Claude pode ler sua mensagem ao redigir uma resposta; seus dados de contato podem ser armazenados em registros operacionais legíveis por IA; detalhes de seu projeto podem informar pesquisa ou consultoria assistida por IA. A retenção é a mesma do cenário 2, mais uma cascata de revogação de consentimento: ao retirar o consentimento, seus dados são deletados de forma segura em 72 horas (onde armazenados criptografados, a chave por titular é destruída, tornando as cópias armazenadas ilegíveis; onde armazenados em texto simples, os registros são excluídos definitivamente, inclusive de backups). Sem essa caixa marcada, Claude nunca vê seus dados — marcá-la é o único portão. Subprocessadores: conjunto do cenário 2 mais Anthropic.

Para os detalhes técnicos por trás de cada cenário — subprocessadores, prazos de retenção, criptografia, seus direitos — continue lendo.

Controlador de dados

Regen Studio B.V. (KVK 90337948) é o controlador de dados responsável pelos dados pessoais de titulares na UE/EEE conforme descrito nesta política. Para titulares brasileiros, o controlador é a Regen Studio Consultoria LTDA (CNPJ 57.579.114/0001-55), uma pessoa jurídica distinta. O Regen Studio é um estúdio de design e inovação com atividades em Berg en Dal, Países Baixos, e São Paulo, Brasil.

Esta política de privacidade se aplica aos sites regenstudio.world e demos.regenstudio.world, e a todos os serviços oferecidos por meio desses domínios.

Contato: info@regenstudio.world

Este contato atua como ponto de contato designado para questões de proteção de dados sob o GDPR e a LGPD (encarregado, Art. 41 LGPD).

Quais dados coletamos e por quê

Coletamos dados pessoais apenas quando você os fornece ativamente, ou quando estritamente necessário para prestar um serviço que você solicitou.

Formulários de contato e inscrições na newsletter (regenstudio.world)

Finalidade: responder à sua solicitação, enviar newsletters e notificar nossa equipe. Base legal: interesse legítimo (LGPD Art. 10 / GDPR Art. 6(1)(f)) e consentimento (LGPD Art. 7(I) / GDPR Art. 6(1)(a)).

Para prevenir abuso, os envios de formulários de contato são limitados em quantidade. Um hash unidirecional do seu endereço IP (combinado com a data atual) é armazenado temporariamente por até 24 horas para contar envios por janela de tempo. O IP bruto nunca é armazenado. Base legal: interesse legítimo (LGPD Art. 10 / GDPR Art. 6(1)(f)).

Nossos formulários também utilizam medidas antispam no lado do cliente, incluindo um campo oculto para detectar envios automatizados, um limite mínimo de tempo, um desafio visual e uma verificação computacional de prova de trabalho. Essas medidas geram metadados técnicos (carimbos de data/hora, resultados de desafios) que são enviados junto com o envio do formulário e utilizados exclusivamente para distinguir visitantes genuínos de bots. Esses dados não são vinculados à sua identidade e não são retidos após a solicitação de envio. Nenhum dado pessoal é coletado por essas medidas.

Solicitações de acesso a demos e magic links (demos.regenstudio.world)

Finalidade: verificar sua identidade e conceder acesso ao demo. Base legal: execução de contrato (LGPD Art. 7(V) / GDPR Art. 6(1)(b)).

Compras de relatórios (demos.regenstudio.world/cpr-dpp-tracker)

Finalidade: processar seu pedido, gerar seu relatório, emitir uma fatura e fornecer acesso para download. Ao acessar um relatório ou fatura, você deve verificar seu endereço de e-mail para evitar divulgação não intencional de dados por meio de compartilhamento de URL. Base legal: execução de contrato (LGPD Art. 7(V) / GDPR Art. 6(1)(b)).

O que NÃO coletamos

Em ambos os nossos sites, todas as fontes, scripts e folhas de estilo são auto-hospedados — nenhuma requisição a ativos de terceiros é feita quando você navega na página.

Mídias incorporadas de terceiros

Um pequeno número de posts do blog contém vídeos incorporados (Vimeo) ou players de áudio (SoundCloud). Essas incorporações não são carregadas automaticamente. Em vez disso, você verá uma tela de consentimento informado explicando exatamente quais dados serão compartilhados com o terceiro (endereço IP, tipo de navegador, sistema operacional, URL da página). A incorporação só é carregada após você clicar explicitamente em “Eu entendo.”

Após o consentimento e o carregamento da incorporação, a política de privacidade do próprio terceiro se aplica aos dados que eles recebem. Não controlamos o tratamento que eles realizam.

Analytics que preservam a privacidade

Em ambos os nossos sites, coletamos dados de analytics para entender quais páginas são visitadas, como os visitantes navegam entre páginas e como interagem com o conteúdo. Este sistema foi projetado desde o início para preservar a privacidade:

Como funciona

Seu navegador envia
caminho da página + tipo de evento
O servidor gera um hash do seu IP
com um salt que rotaciona diariamente
Eventos brutos deletados após 48 horas;
apenas agregados persistem

Seu endereço IP é utilizado unicamente para gerar um hash unidirecional para contagem de visitantes únicos. A fórmula do hash é: SHA-256(daily_salt : IP : UA). O IP bruto nunca é armazenado. O salt é rotacionado automaticamente a cada 24 horas por uma função agendada no banco de dados, tornando impossível rastrear visitantes entre dias.

Cada evento de analytics registra os seguintes dados: caminho da página, tipo de evento (visualização de página, profundidade de rolagem alcançada ou saída da página), domínio de referência (de onde você veio), código do país (derivado principalmente da configuração de fuso horário do seu navegador, ex.: “Europe/Amsterdam” → NL; se indisponível, um código de país aproximado da rede de borda do provedor de hospedagem pode ser usado como alternativa — nenhum dos métodos fornece geolocalização precisa), categoria do dispositivo (celular, tablet ou desktop) e família do navegador (ex.: Chrome, Safari). Para saídas de página, o tempo gasto na página também é registrado. Sua string de user-agent é usada para derivar a categoria do dispositivo e a família do navegador, mas não é armazenada.

Interações de clique anonimizadas em elementos selecionados da interface (como botões e links de navegação) também são rastreadas para compreender padrões de navegação. Nenhum dado pessoal é coletado a partir desses eventos de clique.

Dados brutos de eventos (incluindo hashes de visitantes) são automaticamente deletados após 48 horas. Apenas contadores agregados — sem nenhum detalhe em nível de visitante — persistem a longo prazo. Nenhum ID de sessão, nenhum cookie e nenhuma URL completa são armazenados.

Como não definimos cookies, não armazenamos endereços IP brutos e utilizamos um salt com rotação diária que impede o rastreamento entre dias, este sistema de analytics não requer consentimento sob a Diretiva ePrivacy (Art. 5(3)) ou a Telecommunicatiewet holandesa (Art. 11.7a(3)). A base legal para este tratamento é interesse legítimo (LGPD Art. 10 / GDPR Art. 6(1)(f)): compreender o uso agregado do site para melhorar nosso conteúdo e serviços. Esta arquitetura segue a abordagem reconhecida pela CNIL francesa como isenta dos requisitos de consentimento para cookies.

Armazenamento local

Utilizamos o localStorage do seu navegador nos seguintes casos:

Nos dois primeiros casos, o valor armazenado não contém dados pessoais (sem e-mail, sem nome). Todos os tokens são programaticamente forçados a expirar após 24 horas: o código verifica o timestamp armazenado em relação ao horário atual e remove tokens expirados automaticamente.

Os dados da ferramenta de revisão pré-publicação são dados pessoais e permanecem exclusivamente no seu navegador. Eles chegam até nós somente se você enviar ativamente o relatório exportado por e-mail. Se o fizer, processamos esse retorno — incluindo qualquer nome real que você tenha informado — em fluxos de trabalho editoriais assistidos por IA (via Anthropic Claude, nosso subprocessador de IA divulgado) para melhorar o rascunho, sob o consentimento explícito que você dá na ferramenta. Informar um nome real apenas expõe esse nome a este fluxo de trabalho editorial assistido por IA; ele não é usado para creditar, atribuir ou mencionar você publicamente. Informe um pseudônimo e omita o e-mail para permanecer anônimo.

Também utilizamos sessionStorage (com escopo de aba, automaticamente limpo quando você fecha a aba) para armazenar o caminho da página anterior dentro da mesma sessão de navegação. Isso é usado exclusivamente para entender padrões de navegação interna em analytics agregados. Nenhum dado pessoal é armazenado.

Este armazenamento é estritamente necessário para fornecer o serviço que você solicitou e é isento de consentimento sob a Diretiva ePrivacy Art. 5(3).

Suboperadores e armazenamento de dados

Utilizamos os seguintes serviços de terceiros. Cada um é contratualmente obrigado a proteger seus dados de acordo com a legislação de proteção de dados aplicável.

Supabase Inc.

Hospedagem de banco de dados, funções server-side, autenticação e processamento de analytics. Todos os dados armazenados na UE (Frankfurt, Alemanha).

Hospedado na UE

Mollie B.V.

Processamento de pagamentos para compras de relatórios. Provedor de pagamentos holandês regulamentado pelo De Nederlandsche Bank. A Mollie atua como controladora independente dos dados de pagamento que processa (PCI-DSS, obrigações de antilavagem) — compartilhamos apenas valores de pagamento, um ID de pedido interno e uma URL de redirecionamento; nenhum dado de contato do comprador é enviado à Mollie.

Países Baixos

Lettermint

Entrega de e-mails transacionais: confirmações, magic links, recibos de compra, newsletters e notificações internas.

UE

Exact Online (Exact Group B.V.)

Software de contabilidade utilizado para gerenciar faturas e registros financeiros. Dados de faturas são compartilhados com nosso contador, Blended Business (Haia), via Exact Online.

Países Baixos

Proton Mail (Proton AG)

E-mail com criptografia de ponta a ponta. Envios de formulários de contato e correspondência comercial são recebidos e armazenados em nossa caixa de entrada do Proton Mail.

Suíça

GitHub (Microsoft)

Hospedagem de site estático via GitHub Pages. Serve arquivos HTML, CSS, JS e fontes. Nenhum dado pessoal é armazenado pelo GitHub em nosso nome.

Hospedado nos EUA

Anthropic PBC — subprocessador de IA (apenas com opt-in)

Fornecedor do assistente de IA Claude que usamos para apoiar redação, análise e pesquisa. Anthropic só vê seus dados se você tiver marcado a caixa de consentimento de processamento de IA no formulário enviado. Sem esse opt-in, sua submissão nunca entra no pipeline da Anthropic. Quando invocada: Anthropic processa o prompt para gerar uma resposta; retenção padrão do histórico de conversa no lado da Anthropic é 7 dias (padrão da Anthropic desde setembro de 2025; não optamos pela janela mais longa de 30 dias). Você pode solicitar exclusão anterior via os controles de privacidade da Anthropic. Seus dados nunca são usados para treinar ou ajustar modelos de IA. Certificada ISO 27001, ISO 42001, SOC 2 Type II. Os subprocessadores da Anthropic incluem AWS (inferência comercial) e Google Cloud Vertex AI, além de opções government-tier (Palantir, AWS GovCloud) das quais não participamos. A transferência para os Estados Unidos é coberta por Cláusulas Contratuais Padrão (Módulo 2) conforme os Termos Comerciais da Anthropic; mantemos as SCCs como salvaguarda principal, independentemente do status do EU-US Data Privacy Framework.

EUA (SCCs + DPF)

O papel de cada subprocessador mapeia para um ou mais dos três cenários acima. Supabase EU e o stack estático se aplicam aos cenários 1, 2 e 3. Lettermint, Proton Mail e (quando relevante) Mollie + Exact Online se aplicam aos cenários 2 e 3. Anthropic se aplica apenas ao cenário 3 — consentimento explícito de processamento de IA.

Demos interativos — endpoints de dados abertos públicos externos: Quando você utiliza nossa demo Spatial Pipeline (/spatial-pipeline/), seu navegador faz buscas read-only diretas a APIs públicas holandesas de dados abertos: Luchtmeetnet (RIVM, NL — qualidade do ar em tempo real, licença CC0), ruimtelijkeplannen.nl (Geonovum/IPLO, NL — planos urbanísticos IMRO) e 3DBAG (TU Delft 3D Geoinformation Group — dados de edificações 3D, CC-BY 4.0). Estas são APIs públicas sem autenticação; nenhum dado pessoal é enviado. Verificável no painel Network do DevTools de seu navegador. Estes não são sub-processadores no sentido da LGPD (não processam dados pessoais em nosso nome) mas são divulgados aqui para total transparência sobre chamadas de rede de saída.

Transferências internacionais de dados

Seus dados pessoais (envios de formulários, pedidos) são armazenados na UE (Frankfurt, Alemanha) via Supabase. Pagamentos são processados pela Mollie nos Países Baixos. Faturas são gerenciadas pelo Exact Online (Países Baixos). E-mails são gerenciados pelo Proton Mail (Suíça, que possui uma decisão de adequação da UE).

Os sites estáticos são hospedados no GitHub Pages (Estados Unidos). O GitHub serve apenas arquivos estáticos e não processa dados pessoais em nosso nome; no entanto, logs padrão do servidor HTTP (incluindo endereços IP) podem ser temporariamente retidos pelo GitHub de acordo com sua declaração de privacidade.

A Supabase Inc. é incorporada nos Estados Unidos; no entanto, todos os dados de projetos do Regen Studio são hospedados na UE (Frankfurt, Alemanha). A Supabase é coberta pelo EU–US Data Privacy Framework.

Transferências para os Estados Unidos (Anthropic, GitHub, Supabase Inc.): cobertas pelo EU–US Data Privacy Framework onde a entidade é certificada, complementada por Cláusulas Contratuais Padrão (versão revisada de 2024, Módulo 2 controlador–processador) para relações de processador. Para a Anthropic especificamente, as SCCs estão incorporadas nos Termos Comerciais da Anthropic aceitos pela Regen Studio; uma Avaliação de Impacto de Transferência está em arquivo em nosso registro interno de runbooks.

Transferências entre União Europeia e Brasil: cobertas por adequação mútua a partir de 26 de janeiro de 2026 — a ANPD reconheceu a UE como adequada (Resolução CD/ANPD 32/2026), e a Comissão Europeia publicou uma decisão de adequação recíproca para o Brasil em 27 de janeiro de 2026. Fluxos de dados UE ↔ BR não requerem mais Cláusulas Contratuais Padrão ou salvaguardas adicionais.

Transferências do Brasil em geral: tratadas conforme LGPD Art. 33 (e Resolução ANPD 19/2024 para destinos não adequados) com salvaguardas documentadas.

Como usamos seus dados

Não utilizamos seus dados para marketing (além de newsletters com opt-in), perfilamento ou tomada de decisão automatizada.

Quem tem acesso

Não vendemos, alugamos ou compartilhamos seus dados pessoais com terceiros além dos suboperadores listados acima. Abaixo está um detalhamento de exatamente o que cada parte pode acessar:

Retenção de dados

Seus direitos

Dependendo de onde você está localizado, você possui direitos específicos em relação aos seus dados pessoais.

LGPD (Brasil)

Lei 13.709/2018
  • Confirmação da existência de tratamento
  • Acesso aos seus dados pessoais
  • Correção de dados incompletos, inexatos ou desatualizados
  • Anonimização, bloqueio ou eliminação de dados desnecessários
  • Portabilidade dos seus dados
  • Eliminação de dados tratados com consentimento
  • Informação sobre entidades com as quais dados foram compartilhados
  • Revogação do consentimento

Autoridade supervisora: ANPD

GDPR (União Europeia)

Regulamento (UE) 2016/679
  • Acesso aos seus dados pessoais
  • Retificação de dados inexatos
  • Solicitação de eliminação (“direito ao esquecimento”)
  • Restrição do tratamento
  • Oposição ao tratamento
  • Portabilidade de dados
  • Revogação do consentimento a qualquer momento
  • Apresentação de reclamação junto a uma autoridade supervisora

Autoridade supervisora para os Países Baixos: Autoriteit Persoonsgegevens (AP)

Para visitantes de outras jurisdições, estendemos os mesmos direitos listados acima como boa prática, independentemente de a legislação local exigir.

Como exercer seus direitos

Para exercer qualquer um dos seus direitos, entre em contato conosco em info@regenstudio.world. Confirmaremos o recebimento da sua solicitação em até 5 dias úteis e responderemos de forma substantiva em até 15 dias para solicitações LGPD (Art. 18 §5) ou em até um mês para solicitações GDPR (Art. 12(3)).

Se você solicitar a exclusão, apagaremos todos os dados pessoais que possuímos sobre você, exceto quando a retenção for exigida por lei (ex.: registros de faturas sob a legislação fiscal holandesa).

Crianças

Nossos serviços são direcionados a empresas e profissionais. Não coletamos intencionalmente dados pessoais de crianças menores de 16 anos. Se você acredita que inadvertidamente coletamos dados de uma criança, entre em contato conosco e os excluiremos prontamente.

Uso de ferramentas de IA

No espírito da transparência, divulgamos que ferramentas assistidas por IA (incluindo Claude da Anthropic) são utilizadas no desenvolvimento deste site e na criação e edição de conteúdo. Todo conteúdo gerado ou assistido por IA é revisado por nossa equipe quanto à precisão antes da publicação.

Nenhum dado pessoal que você forneça por meio de nossos formulários ou serviços é compartilhado com ferramentas de IA. A assistência de IA é limitada ao desenvolvimento do site, redação de conteúdo e pesquisa interna. Seus dados nunca entram em pipelines de treinamento de IA.

Para as informações regulatórias mais atuais publicadas em nosso blog, sempre recomendamos consultar fontes oficiais da UE, como o Jornal Oficial da União Europeia.

Comunicações de marketing (opt-in da newsletter)

Marcar a caixa “newsletter” em qualquer formulário é seu consentimento explícito de marketing sob GDPR Art. 6(1)(a) / LGPD Art. 7(I). Usamos seu e-mail e nome para enviar nossa newsletter (cadência típica: 6–12 edições por ano) e atualizações ocasionais de serviços alinhadas aos seus interesses.

Não compartilhamos seu e-mail com redes de marketing de terceiros, plataformas de publicidade ou corretores de listas. Não vendemos, alugamos ou comercializamos dados de marketing.

O consentimento de marketing é separado do seu consentimento de processamento de IA (acima) e de qualquer processamento baseado em contrato (resposta à sua consulta). Você pode manter qualquer combinação — por exemplo, opt-in para marketing sem processamento de IA, ou vice-versa.

Alterações nesta política

Podemos atualizar esta política de privacidade periodicamente. Quaisquer alterações serão publicadas nesta página com uma data atualizada. Se fizermos alterações materiais que afetem a forma como tratamos seus dados pessoais, notificaremos os assinantes existentes da newsletter por e-mail.

Dúvidas sobre sua privacidade?

Teremos prazer em explicar qualquer aspecto desta política com mais detalhes ou ajudá-lo a exercer seus direitos.

Fale conosco