Política de Privacidade
Última atualização: 6 de julho de 2026
Esta Política de Privacidade descreve como o Bordi — plataforma de gestão de tarefas Scrumban para equipes — coleta, usa, compartilha e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018) e demais normas aplicáveis. Ao utilizar o Bordi, você declara ter lido e compreendido esta política.
1. Quem somos
O Bordi é desenvolvido e operado pela Expertia Agência de Desenvolvimento Ltda ("Expertia", "nós"), inscrita no CNPJ sob o nº 54.464.955/0001-29, com sede em Ibicoara/BA, Brasil. Canal de contato para assuntos de privacidade: contato@expertia.dev.br.
2. Nossos papéis no tratamento de dados
O Bordi é um serviço utilizado por organizações (empresas e equipes). Por isso, a Expertia atua em dois papéis distintos, conforme a LGPD:
- Controladora — para os dados necessários ao funcionamento da sua conta e da plataforma (dados de cadastro, autenticação, registros técnicos e comunicações do serviço), as decisões de tratamento são da Expertia.
- Operadora — para os dados inseridos na plataforma pela organização cliente e seus usuários (tarefas, comentários, dados de membros de equipe cadastrados pelo gestor e conteúdo importado de outras ferramentas), a organização cliente é a controladora e a Expertia trata esses dados exclusivamente conforme as instruções e finalidades da organização.
Cabe à organização cliente garantir base legal adequada para os dados pessoais de seus membros e de terceiros que inserir na plataforma.
3. Quais dados tratamos
3.1 Dados de cadastro e conta
- Nome completo e endereço de e-mail;
- Cargo e setor dentro da organização (quando informados);
- Fuso horário, papel de acesso (gestor ou colaborador), organização vinculada e datas de criação/ativação da conta.
Contas de colaboradores podem ser criadas pelo gestor da organização, que informa nome e e-mail do membro. Nesse caso, o membro recebe um e-mail para definir a própria senha e ativar a conta.
3.2 Dados de autenticação
- Login com Google: recebemos do Google seu nome e e-mail para criar e autenticar sua sessão;
- E-mail e senha: a senha é gerida pelo serviço de autenticação (Firebase Authentication, do Google) de forma criptografada — a Expertia nunca tem acesso à sua senha.
3.3 Conteúdo gerado no uso da plataforma
- Tarefas e histórias (títulos, descrições, prazos, status, atribuições);
- Comentários, notificações e registros de tempo de execução;
- Estruturas da organização (setores, etiquetas, sprints).
3.4 Dados importados de terceiros (Trello)
Quando a organização opta por importar quadros do Trello, tratamos os dados contidos nos quadros importados (cartões, listas, descrições e nomes de membros), que podem incluir dados pessoais de terceiros. A importação é sempre iniciada pelo usuário, e a organização cliente é responsável pelo conteúdo importado.
3.5 Dados técnicos e de segurança
- Registros técnicos (logs) de operações no servidor, que podem incluir endereço IP, data e hora;
- Sinais antifraude coletados pelo reCAPTCHA Enterprise (Google), usado pelo Firebase App Check para atestar que as requisições vêm de instâncias legítimas do aplicativo — sujeitos à política de privacidade do Google;
- Dados de sessão armazenados localmente no seu navegador (localStorage/IndexedDB) apenas para manter você autenticado.
O que não fazemos: não usamos cookies de publicidade, não utilizamos rastreadores de marketing de terceiros e não vendemos dados pessoais.
4. Finalidades e bases legais
| Finalidade | Base legal (LGPD, art. 7º) |
|---|---|
| Criar e manter sua conta, autenticar o acesso e prestar as funcionalidades da plataforma | Execução de contrato (inciso V) |
| Enviar comunicações operacionais do serviço (definição de senha, atribuição de tarefas, resumos semanais) | Execução de contrato (inciso V) |
| Garantir a segurança da plataforma, prevenir fraudes e abusos (App Check, controle de acesso, logs) | Legítimo interesse (inciso IX) e garantia da prevenção à fraude e à segurança do titular |
| Aprimorar o serviço com base em registros técnicos de uso | Legítimo interesse (inciso IX) |
| Cumprir obrigações legais e regulatórias e atender requisições de autoridades | Cumprimento de obrigação legal (inciso II) |
| Tratamentos eventuais não cobertos acima | Consentimento (inciso I), colhido de forma específica e destacada |
5. E-mails transacionais
O Bordi envia apenas e-mails necessários à operação do serviço, a partir do remetente no-reply@bordi.cc:
- Convite e definição de senha no primeiro acesso;
- Notificação de atribuição de tarefas;
- Resumo semanal de atividades da equipe.
Não enviamos e-mails de marketing sem seu consentimento prévio.
6. Compartilhamento e suboperadores
Não compartilhamos dados pessoais com terceiros, exceto com os fornecedores de infraestrutura estritamente necessários à operação do serviço (suboperadores) e nas hipóteses legais:
- Google LLC (Firebase / Google Cloud): autenticação (Firebase Authentication), banco de dados (Cloud Firestore), hospedagem (Firebase Hosting), processamento em nuvem (Cloud Functions), gestão de segredos (Secret Manager) e antifraude (reCAPTCHA Enterprise);
- Resend, Inc.: envio dos e-mails transacionais descritos na seção 5;
- Atlassian (Trello): somente quando o usuário inicia uma importação de quadros, os dados são obtidos da API do Trello conforme a autorização concedida pelo próprio usuário;
- Autoridades públicas: quando exigido por lei, ordem judicial ou requisição de autoridade competente.
7. Transferência internacional de dados
Os fornecedores listados na seção 6 podem processar dados em servidores localizados fora do Brasil (notadamente nos Estados Unidos). Essas transferências ocorrem com base no art. 33 da LGPD, amparadas em salvaguardas contratuais adequadas (como cláusulas contratuais de proteção de dados) e nos programas de conformidade de privacidade e segurança desses fornecedores.
8. Como protegemos seus dados
- Criptografia em trânsito (HTTPS/TLS) e em repouso (padrão da infraestrutura Google Cloud);
- Isolamento de dados entre organizações imposto por regras de segurança no banco de dados — cada organização acessa exclusivamente os próprios dados;
- Controle de acesso por papéis (gestor, colaborador), verificado no servidor, nunca apenas no aplicativo;
- Bloqueio de requisições não atestadas via Firebase App Check (reCAPTCHA Enterprise);
- Validação de integridade de todos os dados que entram e saem do banco;
- Credenciais e segredos de infraestrutura armazenados em cofre gerenciado (Google Cloud Secret Manager);
- Acesso administrativo à plataforma restrito, concedido apenas por procedimento manual e auditável, sem qualquer caminho de autosserviço.
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD), nos termos do art. 48 da LGPD.
9. Retenção e eliminação
Mantemos os dados pessoais enquanto a conta ou a relação contratual com a organização estiver ativa e pelo período necessário ao cumprimento das finalidades desta política. Após o encerramento, os dados são eliminados ou anonimizados, ressalvadas as hipóteses de guarda legal (como obrigações fiscais e trabalhistas) e o exercício regular de direitos em processos.
10. Seus direitos como titular
Nos termos do art. 18 da LGPD, você pode solicitar, a qualquer momento:
- Confirmação da existência de tratamento e acesso aos seus dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- Portabilidade dos dados a outro fornecedor;
- Eliminação dos dados tratados com base no consentimento;
- Informação sobre com quem compartilhamos seus dados;
- Revogação do consentimento, quando essa for a base legal.
Para exercer seus direitos, escreva para contato@expertia.dev.br. Responderemos nos prazos da legislação. Se seus dados foram inseridos por uma organização cliente (por exemplo, pelo gestor da sua equipe), poderemos encaminhar a solicitação à organização controladora ou orientá-lo a contatá-la diretamente. Você também pode peticionar perante a ANPD (Autoridade Nacional de Proteção de Dados).
11. Crianças e adolescentes
O Bordi é uma ferramenta profissional destinada a organizações e não se dirige a menores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes; se identificarmos uma conta nessas condições, ela será encerrada e os dados eliminados.
12. Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. A data de última atualização no topo desta página será sempre revisada e, em caso de mudanças relevantes, avisaremos pelos canais da plataforma (como e-mail ou aviso no aplicativo). O uso continuado do Bordi após a atualização indica ciência da nova versão.
13. Encarregado e contato
O encarregado pelo tratamento de dados pessoais (DPO) da Expertia é Fábio Santana, com canal de contato em contato@expertia.dev.br. Este também é o canal para qualquer dúvida sobre esta política ou sobre o tratamento dos seus dados.
Consulte também os Termos de Serviço do Bordi.