Última atualização: 30 de julho de 2026 · Versão 2.0
Seção 1
O que esta política cobre
O Faroll é uma plataforma por assinatura de análise de investimentos para investidores pessoa física e para assessores de investimento. Esta política explica quais dados pessoais tratamos, por quê, com quem compartilhamos e quais são os seus direitos, nos termos da Lei nº 13.709/2018 (LGPD).
Ela vale para o site, o aplicativo web, o aplicativo iOS e o atendimento por WhatsApp.
Tratamos seus dados para prestar o serviço que você contratou e, quando o tratamento depende da sua autorização, com base no consentimento que você dá no cadastro. Esse consentimento é registrado com data, canal (web, iOS ou WhatsApp) e versão desta política.
Seção 2
Quais dados coletamos
Cadastro: nome, e-mail, telefone (WhatsApp), data de nascimento e CPF. A senha é guardada apenas como hash — nunca em texto legível.
Perfil de investidor: objetivo, horizonte, tolerância a risco, necessidade de liquidez e faixa de renda ou patrimônio que você informar.
Carteira e posições: ativos, quantidades, valores em reais e em dólares, taxas, indexadores, vencimentos, preço médio, provisões de impostos e a linha original do extrato de onde a posição foi lida. Também guardamos fotografias periódicas da carteira, que formam seu histórico.
Arquivos que você envia: extratos de corretora em PDF e imagens enviadas para importação.
Conversas: o conteúdo das mensagens trocadas no WhatsApp e no chat do aplicativo, o áudio das mensagens de voz e a transcrição desse áudio.
Memória do assistente: anotações que o assistente forma sobre você a partir das conversas — metas, contexto familiar, tolerância a risco, preocupações recorrentes (ver Seção 8).
Assinatura: plano, status, valor e identificadores da transação. Não recebemos nem armazenamos o número do seu cartão — ele é tokenizado no seu navegador pelo provedor de pagamento.
Segurança e auditoria: registros de login e de acesso, data/canal/versão do consentimento e um hash do endereço IP no momento do aceite.
Seção 3
Para que usamos os dados
Criar e manter sua conta e autenticar seus acessos.
Importar, organizar e analisar sua carteira; gerar relatórios e alertas.
Operar o assistente conversacional no WhatsApp, no chat e por voz.
Cobrar a assinatura e enviar comunicações do serviço.
Segurança, prevenção a fraude e cumprimento de obrigações legais.
Corrigir e melhorar a leitura automática de extratos — para isso, os arquivos que você envia ficam armazenados e podem ser revisados internamente.
Não vendemos seus dados e não os compartilhamos para marketing de terceiros.
Seção 4
Com quem compartilhamos
Usamos prestadores de tecnologia para operar o serviço. Cada um recebe apenas o necessário para a sua função:
Railway — hospedagem e banco de dados: todos os dados, em repouso.
Anthropic — motor de inteligência artificial: o texto das suas conversas, seu primeiro nome, seu perfil de investidor, um resumo da carteira e, na importação, o extrato enviado.
OpenAI — transcrição de voz, busca na memória do assistente e atendimento por voz: o áudio das mensagens de voz e os textos usados nessas buscas.
Twilio — transporte do WhatsApp e códigos de verificação: seu telefone e o conteúdo das mensagens.
Resend — envio de e-mails: seu e-mail, seu nome e o conteúdo da mensagem (o relatório semanal por e-mail inclui a sua carteira).
Mercado Pago e Stripe — pagamentos: nome, e-mail e dados da transação.
Cloudflare — armazenamento de arquivos: extratos, áudios, logotipos de assessor e cópias operacionais da base.
Apple — login com Apple e compras no aplicativo: validação de identidade e identificadores de transação.
Fora desses prestadores, só compartilhamos dados quando houver determinação legal ou de autoridade competente.
Seção 5
Transferência internacional
Todos os prestadores listados na Seção 4 são empresas estrangeiras. Isso significa que seus dados são transferidos para fora do Brasil — inclusive o banco de dados principal e o armazenamento de arquivos. Essa transferência é necessária para prestar o serviço: sem ela, não há importação de carteira, assistente, relatórios, pagamento nem envio de mensagens.
Seção 6
Como protegemos seus dados
Sua senha é guardada como hash bcrypt, um formato que não pode ser revertido para a senha original.
Seu CPF é criptografado no banco de dados, com um índice cego que permite checar duplicidade sem descriptografar.
Sessões: o banco guarda apenas o hash do token de sessão; o cookie é HttpOnly e expira em 30 dias.
Todo o tráfego entre o seu navegador e o servidor é protegido por HTTPS/TLS.
Proteção contra requisições forjadas (CSRF) e bloqueio progressivo após tentativas repetidas de login.
As integrações de WhatsApp, pagamento e e-mail só aceitam chamadas com assinatura verificada.
O acesso de um assessor aos dados de um cliente exige vínculo consentido e fica registrado.
Sendo transparente sobre o limite: apenas o CPF é criptografado campo a campo. Nome, e-mail, telefone e data de nascimento ficam armazenados em texto no banco de dados, protegidos pelos controles de acesso da aplicação e pela infraestrutura do provedor de hospedagem.
Seção 7
Por quanto tempo guardamos
Prazos que já se aplicam hoje:
Registros técnicos de eventos e de alterações: 180 dias.
Histórico curto de conversa usado pelo assistente: 30 dias (e as 10 mensagens mais recentes).
Links de redefinição de senha: 1 hora. Sessão de login: 30 dias.
As demais categorias — conteúdo das conversas, áudios, extratos enviados, relatórios gerados e registros de acesso e auditoria — são mantidas enquanto a sua conta existir e, depois, pelo tempo necessário para cumprir obrigações legais. Estamos definindo prazos específicos por categoria e atualizaremos esta seção quando eles forem fixados.
Seção 8
Assistente, memória e perfilamento
Para não fazer você repetir as mesmas informações, o assistente guarda anotações sobre o seu contexto (metas, tolerância a risco, situação declarada) e as usa em cada resposta. Isso é uma forma de perfilamento, e você pode pedir a exclusão dessas anotações a qualquer momento.
Nenhuma decisão com efeito jurídico é tomada automaticamente sobre você. A plataforma produz análise e informação sobre a sua carteira — a decisão de investir é sempre sua.
Seção 9
Seus direitos — LGPD (Lei 13.709/2018)
Acesso e portabilidade: você pode obter uma cópia dos seus dados em formato estruturado (JSON). A exportação automática cobre hoje o cadastro, a carteira, o perfil de investidor e o histórico de análises. Para o conteúdo das conversas, os áudios, os arquivos enviados e as anotações do assistente, peça pelo canal da Seção 15 — enviaremos esses dados também.
Correção: você edita seus dados a qualquer momento nas configurações da conta.
Eliminação e revogação do consentimento: ver Seção 10.
Informação sobre compartilhamento: a lista de prestadores está na Seção 4.
Oposição e demais direitos previstos no art. 18 da LGPD: pelo canal da Seção 15.
Responderemos aos pedidos em prazo razoável, observados os prazos do art. 19 da LGPD.
Seção 10
Exclusão de dados — o que acontece de verdade
Revogar o consentimento e encerrar a conta são a mesma ação. Você pode pedir de duas formas: enviando "encerrar minha conta" no WhatsApp, ou em Configurações → Excluir conta no aplicativo.
Ao confirmar, imediatamente:
Nome, e-mail, telefone, CPF, data de nascimento e senha são apagados ou substituídos por valores anônimos; a conta é encerrada e o login deixa de funcionar.
São apagados de vez os áudios de voz, os extratos que você enviou (em todas as cópias registradas) e as anotações do assistente.
O conteúdo das conversas é substituído por uma marcação de conteúdo removido.
Registros de auditoria e de consentimento são mantidos com o identificador pseudonimizado — sem ligação com você.
A carteira permanece de forma não identificável. As posições continuam na base sem vínculo com uma pessoa identificada, para preservar a integridade histórica do serviço.
Alguns registros são mantidos quando existe obrigação legal ou necessidade de defesa em processo.
Ou seja: apagamos os dados pessoais. Não prometemos apagar todo e qualquer registro, e não existe prazo de "72 horas" — a operação é imediata.
Seção 11
Cookies e navegador
advisor_session — cookie que mantém você logado (HttpOnly, 30 dias). Sem ele não é possível usar a conta.
csrf_token — cookie de segurança contra requisições forjadas.
localStorage — preferências de interface guardadas no seu navegador.
Analítica própria: registramos eventos de uso do produto na nossa própria infraestrutura, para entender o que funciona.
Não usamos cookies de publicidade, pixels de anúncio nem rastreadores de terceiros.
Seção 12
Assessores e clientes
Se você é cliente de um assessor que usa o Faroll, o acesso dele à sua carteira depende de um vínculo que você aprova. Cada acesso fica registrado, você pode consultar esse registro e pode revogar o vínculo a qualquer momento — a revogação tem efeito imediato.
Se um assessor cadastrou seus dados sem que você tenha conta no Faroll, esses dados foram fornecidos por ele. Você pode pedir acesso a eles ou a sua remoção pelo canal da Seção 15.
Seção 13
Incidentes de segurança
Se ocorrer um incidente de segurança com risco relevante para os titulares, comunicaremos os afetados e a ANPD, nos termos do art. 48 da LGPD.
Seção 14
Alterações nesta política
Esta política pode ser atualizada. Mudanças materiais serão comunicadas por e-mail ou por aviso no aplicativo com antecedência, e mudanças que envolvam novas finalidades de tratamento exigirão um novo consentimento seu. A versão vigente é sempre a publicada nesta página, com data e número de versão no topo.
Seção 15
Contato
Para exercer seus direitos ou tirar dúvidas sobre o tratamento dos seus dados, escreva para: