Política de Privacidade — RIT360 Financeiro

Vigência: 11 de agosto de 2026 Versão: 1.4


1. Quem somos

O RIT360 Financeiro é uma plataforma de gestão financeira desenvolvida e operada pela RIT — Rede de Inovação e Transformação (CNPJ: 59.905.202/0001-25), com sede em SMPW Qd. 25, Conjunto 4, Lote 10, Unidade C – Park Way – Brasília – DF – CEP 71745-504.

O RIT360 Financeiro é disponibilizado a organizações da sociedade civil (OSCs) mediante cadastro.

1.1 Quem responde pelo quê

Duas organizações aparecem nesta política — a sua organização e a RIT —, e cada uma responde pelo que ela decide:

  • A organização é a controladora dos dados que ela cadastra e gerencia na plataforma: membros, fornecedores, prestadores, participantes de projeto e beneficiários, dados bancários e chaves PIX, CPF de terceiros, anexos e comprovantes, lançamentos financeiros. É ela quem decide o que registrar e para quê.
  • Sobre esses mesmos dados, a RIT é operadora. Nós tratamos por conta da organização, seguindo as instruções dela, e não damos a essas informações nenhuma finalidade própria.
  • A RIT é controladora daquilo que ela mesma decide tratar para a plataforma funcionar: e-mail de login e autenticação, registro do seu aceite desta Política e dos Termos de Uso, trilha de auditoria e segurança, feedbacks enviados pela tela de feedback e as comunicações que a plataforma decide enviar — inclusive o aviso de que existe uma nova versão desta Política.

As responsabilidades são delimitadas, não conjuntas: a organização não decide como fazemos a autenticação, e nós não decidimos quem ela cadastra nem o que ela registra. Cada uma responde pelo seu escopo.

1.2 Quem é o quê, para cada tipo de dado

Tipo de dado Quem decide sobre ele Papel da RIT
Cadastro de membros da organização (nome, contato, documentos, papel) A organização Operadora
Fornecedores, prestadores e participantes de projeto A organização Operadora
Destinatários de pagamento: dados bancários, chave PIX, CPF de terceiros A organização Operadora
Lançamentos financeiros, anexos e comprovantes A organização Operadora
E-mail de login e autenticação A RIT Controladora
Registro do aceite desta Política e dos Termos de Uso A RIT Controladora
Trilha de auditoria e registros de segurança A RIT Controladora
Feedbacks enviados pela tela de feedback A RIT Controladora
Comunicações que a plataforma envia, inclusive o aviso de nova versão desta Política A RIT Controladora

Com quem falar em cada caso está na seção 10.


2. A quem esta política se aplica

Esta política se aplica a todas as pessoas físicas cujos dados são tratados pela plataforma. São cinco situações diferentes, e vale saber em qual você se encontra:

  • Membros das OSCs — quem tem conta e usa a plataforma.
  • Representantes e contatos institucionais da organização.
  • Destinatários de pagamentos e reembolsos que sejam pessoas físicas — fornecedores ou prestadores cadastrados pela OSC.
  • Participantes externos de projetos — pessoas registradas pela OSC como envolvidas em um projeto, sem ter conta na plataforma.
  • Doadores e compradores — quando a organização conecta a plataforma à sua loja virtual (WooCommerce) e os pedidos passam a ser importados automaticamente.

Nas três últimas situações, a pessoa não tem conta na plataforma e seus dados foram cadastrados pela organização. Quem tem o dever de informá-la sobre esse uso é a própria OSC (Art. 9º da LGPD). Se você está nessa situação e quer exercer algum direito, fale com a organização — ou conosco, pelo e-mail da seção 10, que encaminhamos.


3. Quais dados coletamos e para quê

3.1 Dados de membros (quem usa a plataforma)

Dado Finalidade Base legal (LGPD)
Nome completo Identificação e exibição na plataforma Execução de contrato (Art. 7º, V)
Endereço de e-mail Autenticação, notificações e comunicações Execução de contrato (Art. 7º, V)
Telefone Contato operacional (campo opcional) Consentimento (Art. 7º, I)
Data de nascimento Verificação de idade mínima e emissão de documentos institucionais Consentimento (Art. 7º, I)
CPF e RG Identificação legal, emissão de acordos e relação com órgãos públicos Consentimento (Art. 7º, I); obrigação legal quando vinculados a pagamento (Art. 7º, II)
Foto de perfil Exibição na plataforma (campo opcional) Consentimento (Art. 7º, I)
Papel/função na OSC Controle de acesso e permissões Execução de contrato (Art. 7º, V)
Dados bancários e chave PIX Processamento de solicitações de reembolso Execução de contrato (Art. 7º, V)
Registros de acesso e atividade Segurança e rastreabilidade Legítimo interesse (Art. 7º, IX)
Dados do dispositivo, quando você ativa notificações Entrega das notificações no seu aparelho Execução de contrato (Art. 7º, V)
Feedbacks enviados Melhoria contínua do produto Legítimo interesse (Art. 7º, IX)

Seu CPF e seu RG são guardados cifrados, em um cofre de segredos separado do restante do banco de dados. Nem quem administra a organização enxerga esses valores no banco — eles só são revelados para você, no seu próprio perfil.

3.2 Dados de destinatários de pagamentos (não usuários)

Quando uma OSC registra um pagamento ou reembolso a uma pessoa física, coletamos:

  • Nome do destinatário e, quando necessário à transferência, o CPF do titular da conta
  • Dados bancários (banco, agência, conta) ou chave PIX
  • Número e tipo de documento fiscal (nota, recibo)

Base legal: execução do pagamento — não é possível transferir valores sem identificar o destinatário (Art. 7º, V) — e cumprimento de obrigação legal contábil e fiscal (Art. 7º, II).

Dados de pessoas jurídicas (CNPJ) não são dados pessoais e não estão sujeitos à LGPD. No cadastro de fornecedores, porém, também guardamos nome, e-mail e telefone da pessoa de contato, que são dados pessoais.

3.3 Dados de participantes de projetos

Quando a OSC registra um projeto, ela pode cadastrar pessoas externas envolvidas, com nome, papel no projeto e canal de contato preferido. Esses dados servem à execução e à prestação de contas do projeto.

3.4 Dados de doadores e compradores (loja virtual integrada)

Se a organização conectar sua loja WooCommerce à plataforma, cada pedido importado traz nome e e-mail do comprador ou doador e a relação dos itens, que ficam registrados junto ao lançamento financeiro correspondente.

Base legal: execução do contrato de compra ou doação (Art. 7º, V) e cumprimento de obrigação legal contábil (Art. 7º, II).

3.5 Sobre dados sensíveis e de crianças e adolescentes

A plataforma não pede dados sensíveis (origem racial, convicção religiosa, saúde, biometria), não pede dados de menores de 18 anos e não coleta sua geolocalização. Não há nenhum campo do sistema destinado a esse tipo de informação.

Precisamos ser honestos sobre um limite, porém: a plataforma permite anexar arquivos — comprovantes, documentos e evidências de projeto, inclusive fotografias. Não temos como inspecionar o conteúdo desses anexos. Se a organização anexar um documento ou uma foto que contenha dado sensível ou que identifique uma criança ou adolescente, esse conteúdo estará na plataforma. A responsabilidade por avaliar o que anexa, e por obter as autorizações necessárias, é da organização.


4. Como os dados são usados

Os dados são usados exclusivamente para as finalidades abaixo. Nos dados que a organização cadastra, essas finalidades são as dela — nós as executamos como operadora, e não acrescentamos uso próprio nenhum:

  • Prover as funcionalidades da plataforma (gestão financeira, aprovação de reembolsos e pedidos, gestão de projetos, controle de acesso)
  • Enviar notificações operacionais relacionadas às atividades da OSC
  • Garantir a segurança e integridade das informações
  • Cumprir obrigações legais, contábeis e fiscais
  • Publicar a página de transparência, quando a organização escolher ativá-la (seção 5)
  • Melhorar continuamente a plataforma com base nos feedbacks recebidos

Não utilizamos os dados para fins publicitários, não os vendemos e não os compartilhamos com terceiros além dos subprocessadores listados nesta política.


5. A página pública de transparência

Cada organização pode ativar uma página pública de prestação de contas, acessível a qualquer pessoa, sem login, em um endereço próprio. Ela nasce desligada: só existe se quem administra a organização decidir ligá-la, e desligar interrompe a publicação em segundos.

5.1 O que essa página mostra

Somente valores somados — nunca lançamentos individuais. Conforme os blocos que a organização escolher ligar:

  • Nome, logo e missão da organização
  • CNPJ, cidade, estado, site e e-mail institucional
  • Totais de receitas, despesas e resultado do período
  • Composição por categoria (o nome da categoria e o valor somado)
  • Projetos: nome, objetivo, situação e, opcionalmente, orçamento e valor executado

Os períodos disponíveis são fixos — exercício atual, últimos 12 meses ou um ano fechado. Não existe intervalo personalizado, justamente para que ninguém consiga estreitar a janela até deduzir um lançamento específico.

5.2 O que essa página nunca mostra

Isto não é uma opção de configuração: é um limite fechado no produto, que não pode ser ligado por ninguém. A página pública nunca exibe:

  • Nenhum lançamento individual
  • Nenhum nome de fornecedor, beneficiário, solicitante ou aprovador
  • Nenhum CPF, dado bancário ou chave PIX
  • Nenhum comprovante, anexo ou documento de prestação de contas
  • Nenhum saldo de conta
  • Nenhum e-mail, telefone ou foto de pessoa física

5.3 Se você apenas visita a página

Não coletamos absolutamente nada sobre você. Não há cookie, não há login, não há analytics de terceiros e não há registro de visita. Seu endereço de rede é usado apenas momentaneamente, na memória do servidor, para limitar o volume de requisições e proteger o serviço — e não é gravado em lugar nenhum nem associado a você.

5.4 Três avisos honestos para quem administra a organização

  • O e-mail que você publica fica público. Se preencher o contato institucional com um e-mail pessoal, é esse dado pessoal que será divulgado. Use um endereço da organização.
  • Nomes de categorias e de projetos aparecem na página. Se uma categoria for nomeada de forma reveladora — algo como “Acordo trabalhista — Fulano” — esse texto se torna público. A plataforma não tem como avaliar o que o texto diz.
  • Permitir buscadores é praticamente irreversível. A opção vem desligada. Se ligada, o conteúdo pode ser copiado e mantido em cache por terceiros mesmo depois de a organização despublicar a página.

6. Subprocessadores e transferências internacionais de dados

Para operar a plataforma, utilizamos os seguintes serviços de terceiros. Alguns processam dados fora do Brasil, o que caracteriza transferência internacional nos termos do Art. 33 da LGPD. Em todos os casos, a transferência é necessária para a execução do serviço contratado (Art. 33, VIII).

Serviço Finalidade Localização
Lovable Cloud (Supabase gerenciado) Infraestrutura, banco de dados, autenticação e armazenamento de arquivos Localização não divulgada publicamente pelo fornecedor
v3rtech.com.br Envio de e-mails operacionais Brasil (Brasília – DF)
Resend Envio de e-mails transacionais Estados Unidos
Gotenberg Geração de documentos PDF Alemanha (União Europeia — RGPD/GDPR aplicável)
Google Drive Armazenamento de documentos (quando ativado pela OSC) Estados Unidos
WooCommerce Importação de pedidos da loja virtual (quando ativada pela OSC) Definida pela organização

Google Drive e WooCommerce são recursos opcionais, ativados a critério de cada OSC. A ativação implica a aceitação da política de privacidade do respectivo fornecedor.


7. Cookies e rastreamento

A plataforma utiliza exclusivamente cookies técnicos essenciais para autenticação e manutenção de sessão. Não utilizamos cookies de rastreamento, analytics de terceiros ou publicidade. A página pública de transparência não usa cookie algum.


8. Por quanto tempo guardamos os dados

Os prazos abaixo são os que a plataforma aplica. Nos dados que a organização cadastra, nós os aplicamos como operadora: a decisão de manter ou de eliminar antes desses prazos, quando a lei permitir, é da organização, não nossa.

Tipo de dado Prazo de retenção
Registros financeiros (movimentações, reembolsos, pedidos) 5 anos após o encerramento da OSC na plataforma, conforme obrigação legal
Comprovantes e anexos de lançamentos 5 anos, acompanhando o registro financeiro a que se referem
Logs de auditoria 5 anos após o encerramento da OSC na plataforma
Dados de perfil e acesso dos membros Eliminados ou anonimizados em até 90 dias após o encerramento da OSC
Documentos de prestação de contas gerados pela plataforma Prazo em definição — ver a nota abaixo

Após os prazos acima, os dados são eliminados de forma segura ou anonimizados de modo irreversível.

Nota sobre os documentos de prestação de contas: os PDFs consolidados que a plataforma gera ainda não têm prazo de descarte definido e permanecem armazenados enquanto o relatório existir. Estamos definindo esse prazo e atualizaremos esta política quando ele estiver estabelecido. Registramos isso aqui em vez de omitir, porque é uma informação que você tem o direito de saber.

8.1 Quando você exclui a sua conta

Ao solicitar a exclusão da sua conta pela plataforma, ela entra em uma carência de 30 dias. Durante esse período você fica desconectado e sem acesso, mas a exclusão ainda pode ser revertida mediante contato com o Encarregado (DPO). Encerrado o prazo, seus dados pessoais (nome, e-mail, telefone, CPF, RG, foto) são anonimizados de forma irreversível. Por obrigação legal, os registros financeiros e a trilha de auditoria que você gerou são mantidos por 5 anos, porém sem identificação pessoal — preservando a integridade da prestação de contas da OSC.

8.2 Quando a organização é encerrada

Quando uma OSC encerra suas atividades na plataforma, novas alterações são bloqueadas imediatamente e abre-se uma janela de 30 dias para exportação de todos os dados. Encerrado o prazo, identificadores e anexos são apagados e os dados pessoais dos membros são anonimizados. Por obrigação legal, os registros financeiros e a trilha de auditoria são mantidos sem identificação pessoal, e o CNPJ da organização é retido.


9. Seus direitos como titular

Nos termos da LGPD (Art. 18), você tem direito a:

  • Confirmar a existência de tratamento dos seus dados
  • Acessar os dados que temos sobre você
  • Corrigir dados incompletos, inexatos ou desatualizados
  • Anonimizar, bloquear ou eliminar dados desnecessários ou tratados em desconformidade com a LGPD
  • Solicitar a portabilidade dos seus dados a outro fornecedor de serviço
  • Revogar o consentimento, quando o tratamento for baseado nessa base legal
  • Opor-se ao tratamento baseado em legítimo interesse

9.1 Recursos de autosserviço

Se você tem conta na plataforma, pode exercer parte desses direitos diretamente, sem aguardar uma solicitação ao Encarregado:

  • Acesso e portabilidade — em Meu Perfil, a opção “Baixar meus dados” gera uma cópia dos seus dados pessoais em formato aberto (JSON), enviada a você por um link de download. Administradores de uma OSC podem ainda exportar todos os dados da organização (planilha + anexos) em Configurações → Organização.
  • Correção — em Meu Perfil, você edita diretamente nome, telefone, data de nascimento, CPF e RG.
  • Eliminação e anonimização — em Meu Perfil, a opção “Excluir minha conta” inicia a exclusão dos seus dados, observados a carência e os prazos de retenção legal descritos na seção 8.

9.2 Demais solicitações

Para os direitos que não estão disponíveis em autosserviço (troca do e-mail de login, oposição, revogação de consentimento, entre outros) — ou se preferir tratar qualquer pedido com uma pessoa —, entre em contato com nosso Encarregado pelo e-mail abaixo. Responderemos em até 15 dias úteis.

9.3 Se você não tem conta na plataforma

Se seus dados foram cadastrados por uma organização — como fornecedor, prestador, participante de projeto, doador ou comprador —, o caminho mais direto é falar com a própria organização, que é quem controla esses dados e quem pode corrigi-los. Você também pode escrever ao nosso Encarregado, e nós encaminharemos sua solicitação à organização responsável.


10. Com quem falar sobre seus dados

Depende de qual dado é — porque, como explica a seção 1, nem tudo é decidido pela mesma organização.

Se o dado foi cadastrado por uma organização — seu cadastro de membro, um pagamento a você, um cadastro de fornecedor, um participante de projeto, um anexo —, fale com a própria organização. É ela quem decide sobre esses dados e quem pode corrigir, incluir ou remover. Nós damos apoio a ela e encaminhamos o que chegar até nós.

Se o dado é da sua conta ou da plataforma — e-mail de login, aceite desta Política e dos Termos, registros de acesso e segurança —, fale com a RIT, que é quem decide sobre esses dados.

Em qualquer dos dois casos, você pode escrever para o nosso Encarregado de Proteção de Dados (DPO). Respondemos em até 15 dias úteis.

E-mail: dpo@rit.org.br

Uma ressalva honesta: hoje a plataforma não guarda um contato de proteção de dados de cada organização. Por isso não conseguimos indicar aqui um endereço direto da sua — quando o pedido for sobre dados que ela controla, nós recebemos, encaminhamos à organização responsável e avisamos você. Se você já tem um canal com a organização, falar diretamente com ela costuma ser o caminho mais rápido.


11. Alterações nesta política

Podemos atualizar esta política periodicamente. Quando houver mudanças relevantes, comunicamos os usuários por e-mail ou por aviso na plataforma. A versão vigente estará sempre disponível nesta página, com a data de vigência indicada no topo, de modo que você pode consultar a qualquer momento o que está valendo e desde quando. Cada versão é preservada em um endereço próprio e imutável, para fins de auditoria; quando a mudança for material, a plataforma pode solicitar o novo aceite da política no próximo acesso.


12. Legislação aplicável

Esta política é regida pela Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018) e demais normas aplicáveis da Autoridade Nacional de Proteção de Dados (ANPD).


RIT — Rede de Inovação e Transformação · CNPJ 59.905.202/0001-25 · dpo@rit.org.br · rit.org.br