Política de Privacidade — RIT360 Financeiro
Vigência: 11 de agosto de 2026 Versão: 1.4
1. Quem somos
O RIT360 Financeiro é uma plataforma de gestão financeira desenvolvida e operada pela RIT — Rede de Inovação e Transformação (CNPJ: 59.905.202/0001-25), com sede em SMPW Qd. 25, Conjunto 4, Lote 10, Unidade C – Park Way – Brasília – DF – CEP 71745-504.
O RIT360 Financeiro é disponibilizado a organizações da sociedade civil (OSCs) mediante cadastro.
1.1 Quem responde pelo quê
Duas organizações aparecem nesta política — a sua organização e a RIT —, e cada uma responde pelo que ela decide:
- A organização é a controladora dos dados que ela cadastra e gerencia na plataforma: membros, fornecedores, prestadores, participantes de projeto e beneficiários, dados bancários e chaves PIX, CPF de terceiros, anexos e comprovantes, lançamentos financeiros. É ela quem decide o que registrar e para quê.
- Sobre esses mesmos dados, a RIT é operadora. Nós tratamos por conta da organização, seguindo as instruções dela, e não damos a essas informações nenhuma finalidade própria.
- A RIT é controladora daquilo que ela mesma decide tratar para a plataforma funcionar: e-mail de login e autenticação, registro do seu aceite desta Política e dos Termos de Uso, trilha de auditoria e segurança, feedbacks enviados pela tela de feedback e as comunicações que a plataforma decide enviar — inclusive o aviso de que existe uma nova versão desta Política.
As responsabilidades são delimitadas, não conjuntas: a organização não decide como fazemos a autenticação, e nós não decidimos quem ela cadastra nem o que ela registra. Cada uma responde pelo seu escopo.
1.2 Quem é o quê, para cada tipo de dado
| Tipo de dado | Quem decide sobre ele | Papel da RIT |
|---|---|---|
| Cadastro de membros da organização (nome, contato, documentos, papel) | A organização | Operadora |
| Fornecedores, prestadores e participantes de projeto | A organização | Operadora |
| Destinatários de pagamento: dados bancários, chave PIX, CPF de terceiros | A organização | Operadora |
| Lançamentos financeiros, anexos e comprovantes | A organização | Operadora |
| E-mail de login e autenticação | A RIT | Controladora |
| Registro do aceite desta Política e dos Termos de Uso | A RIT | Controladora |
| Trilha de auditoria e registros de segurança | A RIT | Controladora |
| Feedbacks enviados pela tela de feedback | A RIT | Controladora |
| Comunicações que a plataforma envia, inclusive o aviso de nova versão desta Política | A RIT | Controladora |
Com quem falar em cada caso está na seção 10.
2. A quem esta política se aplica
Esta política se aplica a todas as pessoas físicas cujos dados são tratados pela plataforma. São cinco situações diferentes, e vale saber em qual você se encontra:
- Membros das OSCs — quem tem conta e usa a plataforma.
- Representantes e contatos institucionais da organização.
- Destinatários de pagamentos e reembolsos que sejam pessoas físicas — fornecedores ou prestadores cadastrados pela OSC.
- Participantes externos de projetos — pessoas registradas pela OSC como envolvidas em um projeto, sem ter conta na plataforma.
- Doadores e compradores — quando a organização conecta a plataforma à sua loja virtual (WooCommerce) e os pedidos passam a ser importados automaticamente.
Nas três últimas situações, a pessoa não tem conta na plataforma e seus dados foram cadastrados pela organização. Quem tem o dever de informá-la sobre esse uso é a própria OSC (Art. 9º da LGPD). Se você está nessa situação e quer exercer algum direito, fale com a organização — ou conosco, pelo e-mail da seção 10, que encaminhamos.
3. Quais dados coletamos e para quê
3.1 Dados de membros (quem usa a plataforma)
| Dado | Finalidade | Base legal (LGPD) |
|---|---|---|
| Nome completo | Identificação e exibição na plataforma | Execução de contrato (Art. 7º, V) |
| Endereço de e-mail | Autenticação, notificações e comunicações | Execução de contrato (Art. 7º, V) |
| Telefone | Contato operacional (campo opcional) | Consentimento (Art. 7º, I) |
| Data de nascimento | Verificação de idade mínima e emissão de documentos institucionais | Consentimento (Art. 7º, I) |
| CPF e RG | Identificação legal, emissão de acordos e relação com órgãos públicos | Consentimento (Art. 7º, I); obrigação legal quando vinculados a pagamento (Art. 7º, II) |
| Foto de perfil | Exibição na plataforma (campo opcional) | Consentimento (Art. 7º, I) |
| Papel/função na OSC | Controle de acesso e permissões | Execução de contrato (Art. 7º, V) |
| Dados bancários e chave PIX | Processamento de solicitações de reembolso | Execução de contrato (Art. 7º, V) |
| Registros de acesso e atividade | Segurança e rastreabilidade | Legítimo interesse (Art. 7º, IX) |
| Dados do dispositivo, quando você ativa notificações | Entrega das notificações no seu aparelho | Execução de contrato (Art. 7º, V) |
| Feedbacks enviados | Melhoria contínua do produto | Legítimo interesse (Art. 7º, IX) |
Seu CPF e seu RG são guardados cifrados, em um cofre de segredos separado do restante do banco de dados. Nem quem administra a organização enxerga esses valores no banco — eles só são revelados para você, no seu próprio perfil.
3.2 Dados de destinatários de pagamentos (não usuários)
Quando uma OSC registra um pagamento ou reembolso a uma pessoa física, coletamos:
- Nome do destinatário e, quando necessário à transferência, o CPF do titular da conta
- Dados bancários (banco, agência, conta) ou chave PIX
- Número e tipo de documento fiscal (nota, recibo)
Base legal: execução do pagamento — não é possível transferir valores sem identificar o destinatário (Art. 7º, V) — e cumprimento de obrigação legal contábil e fiscal (Art. 7º, II).
Dados de pessoas jurídicas (CNPJ) não são dados pessoais e não estão sujeitos à LGPD. No cadastro de fornecedores, porém, também guardamos nome, e-mail e telefone da pessoa de contato, que são dados pessoais.
3.3 Dados de participantes de projetos
Quando a OSC registra um projeto, ela pode cadastrar pessoas externas envolvidas, com nome, papel no projeto e canal de contato preferido. Esses dados servem à execução e à prestação de contas do projeto.
3.4 Dados de doadores e compradores (loja virtual integrada)
Se a organização conectar sua loja WooCommerce à plataforma, cada pedido importado traz nome e e-mail do comprador ou doador e a relação dos itens, que ficam registrados junto ao lançamento financeiro correspondente.
Base legal: execução do contrato de compra ou doação (Art. 7º, V) e cumprimento de obrigação legal contábil (Art. 7º, II).
3.5 Sobre dados sensíveis e de crianças e adolescentes
A plataforma não pede dados sensíveis (origem racial, convicção religiosa, saúde, biometria), não pede dados de menores de 18 anos e não coleta sua geolocalização. Não há nenhum campo do sistema destinado a esse tipo de informação.
Precisamos ser honestos sobre um limite, porém: a plataforma permite anexar arquivos — comprovantes, documentos e evidências de projeto, inclusive fotografias. Não temos como inspecionar o conteúdo desses anexos. Se a organização anexar um documento ou uma foto que contenha dado sensível ou que identifique uma criança ou adolescente, esse conteúdo estará na plataforma. A responsabilidade por avaliar o que anexa, e por obter as autorizações necessárias, é da organização.
4. Como os dados são usados
Os dados são usados exclusivamente para as finalidades abaixo. Nos dados que a organização cadastra, essas finalidades são as dela — nós as executamos como operadora, e não acrescentamos uso próprio nenhum:
- Prover as funcionalidades da plataforma (gestão financeira, aprovação de reembolsos e pedidos, gestão de projetos, controle de acesso)
- Enviar notificações operacionais relacionadas às atividades da OSC
- Garantir a segurança e integridade das informações
- Cumprir obrigações legais, contábeis e fiscais
- Publicar a página de transparência, quando a organização escolher ativá-la (seção 5)
- Melhorar continuamente a plataforma com base nos feedbacks recebidos
Não utilizamos os dados para fins publicitários, não os vendemos e não os compartilhamos com terceiros além dos subprocessadores listados nesta política.
5. A página pública de transparência
Cada organização pode ativar uma página pública de prestação de contas, acessível a qualquer pessoa, sem login, em um endereço próprio. Ela nasce desligada: só existe se quem administra a organização decidir ligá-la, e desligar interrompe a publicação em segundos.
5.1 O que essa página mostra
Somente valores somados — nunca lançamentos individuais. Conforme os blocos que a organização escolher ligar:
- Nome, logo e missão da organização
- CNPJ, cidade, estado, site e e-mail institucional
- Totais de receitas, despesas e resultado do período
- Composição por categoria (o nome da categoria e o valor somado)
- Projetos: nome, objetivo, situação e, opcionalmente, orçamento e valor executado
Os períodos disponíveis são fixos — exercício atual, últimos 12 meses ou um ano fechado. Não existe intervalo personalizado, justamente para que ninguém consiga estreitar a janela até deduzir um lançamento específico.
5.2 O que essa página nunca mostra
Isto não é uma opção de configuração: é um limite fechado no produto, que não pode ser ligado por ninguém. A página pública nunca exibe:
- Nenhum lançamento individual
- Nenhum nome de fornecedor, beneficiário, solicitante ou aprovador
- Nenhum CPF, dado bancário ou chave PIX
- Nenhum comprovante, anexo ou documento de prestação de contas
- Nenhum saldo de conta
- Nenhum e-mail, telefone ou foto de pessoa física
5.3 Se você apenas visita a página
Não coletamos absolutamente nada sobre você. Não há cookie, não há login, não há analytics de terceiros e não há registro de visita. Seu endereço de rede é usado apenas momentaneamente, na memória do servidor, para limitar o volume de requisições e proteger o serviço — e não é gravado em lugar nenhum nem associado a você.
5.4 Três avisos honestos para quem administra a organização
- O e-mail que você publica fica público. Se preencher o contato institucional com um e-mail pessoal, é esse dado pessoal que será divulgado. Use um endereço da organização.
- Nomes de categorias e de projetos aparecem na página. Se uma categoria for nomeada de forma reveladora — algo como “Acordo trabalhista — Fulano” — esse texto se torna público. A plataforma não tem como avaliar o que o texto diz.
- Permitir buscadores é praticamente irreversível. A opção vem desligada. Se ligada, o conteúdo pode ser copiado e mantido em cache por terceiros mesmo depois de a organização despublicar a página.
6. Subprocessadores e transferências internacionais de dados
Para operar a plataforma, utilizamos os seguintes serviços de terceiros. Alguns processam dados fora do Brasil, o que caracteriza transferência internacional nos termos do Art. 33 da LGPD. Em todos os casos, a transferência é necessária para a execução do serviço contratado (Art. 33, VIII).
| Serviço | Finalidade | Localização |
|---|---|---|
| Lovable Cloud (Supabase gerenciado) | Infraestrutura, banco de dados, autenticação e armazenamento de arquivos | Localização não divulgada publicamente pelo fornecedor |
| v3rtech.com.br | Envio de e-mails operacionais | Brasil (Brasília – DF) |
| Resend | Envio de e-mails transacionais | Estados Unidos |
| Gotenberg | Geração de documentos PDF | Alemanha (União Europeia — RGPD/GDPR aplicável) |
| Google Drive | Armazenamento de documentos (quando ativado pela OSC) | Estados Unidos |
| WooCommerce | Importação de pedidos da loja virtual (quando ativada pela OSC) | Definida pela organização |
Google Drive e WooCommerce são recursos opcionais, ativados a critério de cada OSC. A ativação implica a aceitação da política de privacidade do respectivo fornecedor.
7. Cookies e rastreamento
A plataforma utiliza exclusivamente cookies técnicos essenciais para autenticação e manutenção de sessão. Não utilizamos cookies de rastreamento, analytics de terceiros ou publicidade. A página pública de transparência não usa cookie algum.
8. Por quanto tempo guardamos os dados
Os prazos abaixo são os que a plataforma aplica. Nos dados que a organização cadastra, nós os aplicamos como operadora: a decisão de manter ou de eliminar antes desses prazos, quando a lei permitir, é da organização, não nossa.
| Tipo de dado | Prazo de retenção |
|---|---|
| Registros financeiros (movimentações, reembolsos, pedidos) | 5 anos após o encerramento da OSC na plataforma, conforme obrigação legal |
| Comprovantes e anexos de lançamentos | 5 anos, acompanhando o registro financeiro a que se referem |
| Logs de auditoria | 5 anos após o encerramento da OSC na plataforma |
| Dados de perfil e acesso dos membros | Eliminados ou anonimizados em até 90 dias após o encerramento da OSC |
| Documentos de prestação de contas gerados pela plataforma | Prazo em definição — ver a nota abaixo |
Após os prazos acima, os dados são eliminados de forma segura ou anonimizados de modo irreversível.
Nota sobre os documentos de prestação de contas: os PDFs consolidados que a plataforma gera ainda não têm prazo de descarte definido e permanecem armazenados enquanto o relatório existir. Estamos definindo esse prazo e atualizaremos esta política quando ele estiver estabelecido. Registramos isso aqui em vez de omitir, porque é uma informação que você tem o direito de saber.
8.1 Quando você exclui a sua conta
Ao solicitar a exclusão da sua conta pela plataforma, ela entra em uma carência de 30 dias. Durante esse período você fica desconectado e sem acesso, mas a exclusão ainda pode ser revertida mediante contato com o Encarregado (DPO). Encerrado o prazo, seus dados pessoais (nome, e-mail, telefone, CPF, RG, foto) são anonimizados de forma irreversível. Por obrigação legal, os registros financeiros e a trilha de auditoria que você gerou são mantidos por 5 anos, porém sem identificação pessoal — preservando a integridade da prestação de contas da OSC.
8.2 Quando a organização é encerrada
Quando uma OSC encerra suas atividades na plataforma, novas alterações são bloqueadas imediatamente e abre-se uma janela de 30 dias para exportação de todos os dados. Encerrado o prazo, identificadores e anexos são apagados e os dados pessoais dos membros são anonimizados. Por obrigação legal, os registros financeiros e a trilha de auditoria são mantidos sem identificação pessoal, e o CNPJ da organização é retido.
9. Seus direitos como titular
Nos termos da LGPD (Art. 18), você tem direito a:
- Confirmar a existência de tratamento dos seus dados
- Acessar os dados que temos sobre você
- Corrigir dados incompletos, inexatos ou desatualizados
- Anonimizar, bloquear ou eliminar dados desnecessários ou tratados em desconformidade com a LGPD
- Solicitar a portabilidade dos seus dados a outro fornecedor de serviço
- Revogar o consentimento, quando o tratamento for baseado nessa base legal
- Opor-se ao tratamento baseado em legítimo interesse
9.1 Recursos de autosserviço
Se você tem conta na plataforma, pode exercer parte desses direitos diretamente, sem aguardar uma solicitação ao Encarregado:
- Acesso e portabilidade — em Meu Perfil, a opção “Baixar meus dados” gera uma cópia dos seus dados pessoais em formato aberto (JSON), enviada a você por um link de download. Administradores de uma OSC podem ainda exportar todos os dados da organização (planilha + anexos) em Configurações → Organização.
- Correção — em Meu Perfil, você edita diretamente nome, telefone, data de nascimento, CPF e RG.
- Eliminação e anonimização — em Meu Perfil, a opção “Excluir minha conta” inicia a exclusão dos seus dados, observados a carência e os prazos de retenção legal descritos na seção 8.
9.2 Demais solicitações
Para os direitos que não estão disponíveis em autosserviço (troca do e-mail de login, oposição, revogação de consentimento, entre outros) — ou se preferir tratar qualquer pedido com uma pessoa —, entre em contato com nosso Encarregado pelo e-mail abaixo. Responderemos em até 15 dias úteis.
9.3 Se você não tem conta na plataforma
Se seus dados foram cadastrados por uma organização — como fornecedor, prestador, participante de projeto, doador ou comprador —, o caminho mais direto é falar com a própria organização, que é quem controla esses dados e quem pode corrigi-los. Você também pode escrever ao nosso Encarregado, e nós encaminharemos sua solicitação à organização responsável.
10. Com quem falar sobre seus dados
Depende de qual dado é — porque, como explica a seção 1, nem tudo é decidido pela mesma organização.
Se o dado foi cadastrado por uma organização — seu cadastro de membro, um pagamento a você, um cadastro de fornecedor, um participante de projeto, um anexo —, fale com a própria organização. É ela quem decide sobre esses dados e quem pode corrigir, incluir ou remover. Nós damos apoio a ela e encaminhamos o que chegar até nós.
Se o dado é da sua conta ou da plataforma — e-mail de login, aceite desta Política e dos Termos, registros de acesso e segurança —, fale com a RIT, que é quem decide sobre esses dados.
Em qualquer dos dois casos, você pode escrever para o nosso Encarregado de Proteção de Dados (DPO). Respondemos em até 15 dias úteis.
E-mail: dpo@rit.org.br
Uma ressalva honesta: hoje a plataforma não guarda um contato de proteção de dados de cada organização. Por isso não conseguimos indicar aqui um endereço direto da sua — quando o pedido for sobre dados que ela controla, nós recebemos, encaminhamos à organização responsável e avisamos você. Se você já tem um canal com a organização, falar diretamente com ela costuma ser o caminho mais rápido.
11. Alterações nesta política
Podemos atualizar esta política periodicamente. Quando houver mudanças relevantes, comunicamos os usuários por e-mail ou por aviso na plataforma. A versão vigente estará sempre disponível nesta página, com a data de vigência indicada no topo, de modo que você pode consultar a qualquer momento o que está valendo e desde quando. Cada versão é preservada em um endereço próprio e imutável, para fins de auditoria; quando a mudança for material, a plataforma pode solicitar o novo aceite da política no próximo acesso.
12. Legislação aplicável
Esta política é regida pela Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018) e demais normas aplicáveis da Autoridade Nacional de Proteção de Dados (ANPD).
RIT — Rede de Inovação e Transformação · CNPJ 59.905.202/0001-25 · dpo@rit.org.br · rit.org.br