Política de Privacidade · SkyX
Última atualização: 19 de julho de 2026
Controlador de Dados: SKYX AUTOMAÇÃO LTDA, CNPJ 62.757.825/0001-02, com sede em Q SMPW Trecho 3, Bloco A, SN, Sala 110 - Setor de Indústrias Bernardo Sayão, CEP 71.736-301, Brasília/DF.
Encarregado(a) de Dados (DPO): Gabriel De Melo Filipe, contato [email protected].
Contato para exercício de direitos: [email protected].
1. Introdução
1.1. Esta Política de Privacidade descreve como a SkyX coleta, utiliza, armazena, compartilha e protege dados pessoais dos usuários de sua plataforma de automação residencial e predial.
1.2. A SkyX compromete-se a tratar dados pessoais em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD · Lei 13.709/2018), o Marco Civil da Internet (Lei 12.965/2014) e demais normas aplicáveis.
1.3. Esta Política aplica-se a todos os usuários · Clientes B2B (condomínios e administradoras), Clientes B2C (moradores de residências), Residentes em instalações B2B, e visitantes do site.
1.4. Ao utilizar o Serviço, o usuário declara ter lido e concordado com esta Política. Tratamentos específicos de dados sensíveis (biometria) exigem consentimento adicional, conforme Seção 6.
2. Papéis na Proteção de Dados
2.1. SkyX como Controladora: para dados coletados diretamente pela SkyX, como:
- Dados cadastrais de Clientes (nome, e-mail, CPF/CNPJ quando aplicável, endereço).
- Dados de uso do Serviço (logs de acesso, telemetria operacional, métricas de qualidade).
- Dados financeiros e de faturamento.
- Dados de suporte (histórico de chamados).
2.2. SkyX como Operadora: para dados que Clientes B2B introduzem no Serviço sobre seus Residentes:
- O Cliente B2B é Controlador desses dados.
- A SkyX atua como Operadora, tratando-os conforme instruções do Cliente B2B e dentro dos limites desta Política.
- Exemplos: cadastros de moradores, imagens faciais de residentes enroladas para reconhecimento, logs de acesso de visitantes.
2.3. No caso B2C (Home-Installed), o próprio Cliente é simultaneamente Controlador de dados pessoais que introduz no Serviço sobre membros de sua família ou residentes convidados. A SkyX atua como Operadora nesses casos.
3. Dados Pessoais Coletados
3.1. Dados de Cadastro
| Categoria | Exemplos | Fonte |
|---|---|---|
| Identificação | Nome, e-mail, telefone, CPF (opcional), CNPJ (B2B) | Fornecidos no cadastro |
| Endereço | Logradouro, bairro, cidade, UF, CEP | Fornecidos no cadastro / SOW |
| Profissional | Cargo/função (síndico, morador, admin) | Fornecidos no cadastro |
| Autenticação | Senha (armazenada em hash), tokens de sessão | Geradas pelo sistema |
3.2. Dados de Uso e Telemetria
| Categoria | Exemplos | Fonte |
|---|---|---|
| Logs de acesso | Data/hora, IP de origem, recurso acessado | Coletados automaticamente |
| Ações do usuário | Comandos, alterações de configuração | Coletados automaticamente |
| Telemetria de dispositivos | Estados de sensores, consumo energético, eventos | Coletados dos dispositivos conectados |
| Métricas de operação | Latência, erros, versão do software | Coletados automaticamente |
3.3. Dados de Mídia
| Categoria | Exemplos | Fonte |
|---|---|---|
| Imagens de câmeras | Vídeo contínuo ou sob-demanda, eventos detectados (pessoa, veículo) | Câmeras instaladas |
| Imagens faciais | Fotos de enrolment para reconhecimento facial | Captura pelo usuário |
| Embeddings biométricos | Vetores matemáticos derivados de imagens faciais (pgvector) | Processamento interno |
| Áudio | Apenas quando assistente de voz é utilizado explicitamente pelo usuário | Captura pelo dispositivo |
3.4. Dados de Pagamento
Processados pela Stripe (operadora), nos termos do DPA celebrado. A SkyX não armazena número completo de cartão; armazena apenas tokens de referência e últimos 4 dígitos para identificação.
3.5. Dados Sensíveis (LGPD Art. 11)
Dados biométricos (imagens faciais e embeddings) são considerados dados pessoais sensíveis. Seu tratamento exige consentimento específico e destacado. Por padrão, o reconhecimento facial não é ativado; o Cliente escolhe ativar e, ao fazê-lo, apresenta o Termo de Consentimento a cada pessoa cuja face será enrolada.
4. Bases Legais para o Tratamento (LGPD Art. 7 e 11)
4.1. A SkyX utiliza as seguintes bases legais conforme a natureza do dado:
| Base legal (LGPD) | Aplica-se a | Exemplo |
|---|---|---|
| Execução de contrato (Art. 7, V) | Dados necessários para entregar o Serviço | Cadastro, autenticação, telemetria operacional, cobrança |
| Consentimento (Art. 7, I; Art. 11, I) | Funcionalidades opcionais e dados sensíveis | Reconhecimento facial, notificações promocionais, cookies não-essenciais |
| Legítimo interesse (Art. 7, IX) | Segurança, prevenção a fraude, melhoria do Serviço | Logs de segurança, detecção de abuso, métricas agregadas |
| Cumprimento de obrigação legal (Art. 7, II) | Dados fiscais, retenção para órgãos reguladores | NF-e, logs de auditoria, obrigações trabalhistas |
| Proteção da vida ou incolumidade física (Art. 7, VII) | Situações emergenciais | Detecção de queda de idoso, alarme de vazamento |
4.2. Para dados biométricos, a base legal é consentimento específico (Art. 11, I), revogável a qualquer momento, sem prejuízo aos direitos exercidos anteriormente.
5. Finalidades do Tratamento
5.1. Os dados pessoais são tratados exclusivamente para as seguintes finalidades:
- Prestação do Serviço contratado: permitir o funcionamento das funcionalidades de automação, monitoramento, controle e notificação.
- Comunicação com o usuário: suporte técnico, notificações operacionais, faturamento, comunicações legais.
- Segurança: detecção de acesso não autorizado, prevenção a fraude, preservação de integridade.
- Melhoria do Serviço: análise agregada e anonimizada de uso para identificação de bugs, otimização de performance, desenvolvimento de novas funcionalidades.
- Cumprimento legal: emissão de notas fiscais, atendimento a requisições legais, retenção mínima exigida por lei.
- Reconhecimento facial (opcional, mediante consentimento): identificação de pessoas cadastradas para controle de acesso, notificação ao síndico/morador sobre visitantes desconhecidos.
5.2. Proibições explícitas: a SkyX não utiliza dados pessoais para:
- Venda ou compartilhamento com terceiros para fins publicitários.
- Treinamento de modelos de IA de terceiros (os modelos de IA utilizados pela SkyX são treinados sobre datasets públicos genéricos ou sobre dados agregados-anonimizados da própria base, nunca sobre dados identificáveis de clientes).
- Monitoramento comportamental para fins de lucro além do estritamente necessário para a prestação do Serviço contratado.
6. Tratamento de Dados Biométricos (LGPD Art. 11)
Aviso importante · versão Home-Installed (residencial)
Na versão atual do plano Home-Installed (B2C), o reconhecimento facial está desativado de fábrica e não pode ser ativado pelo Cliente. Esta decisão reduz a complexidade de consentimento e o risco para residentes durante a fase inicial do produto. Dados biométricos descritos nesta seção aplicam-se atualmente apenas à versão B2B (gestão predial).
6.1. Reconhecimento facial é uma funcionalidade opcional e desabilitada por padrão. Ativação exige ação explícita do Cliente.
6.2. Cada pessoa cujo rosto será enrolado deve assinar o Termo de Consentimento Biométrico antes do processamento.
6.3. Menores de idade: enrolment biométrico de menores segue proteções do Art. 14 da LGPD. Exige consentimento expresso de pelo menos um dos responsáveis legais, cadastrado na plataforma como "Responsável" (Guardian), com registro de parentesco.
6.4. Armazenamento: imagens faciais e embeddings são armazenados em servidores próprios no Brasil (São Paulo) com replicação operacional na Coreia do Sul via pgEdge Spock. Embeddings são gerados usando InsightFace buffalo_l (modelo open-source) e armazenados em extensão pgvector do PostgreSQL. Não são enviados a serviços de nuvem de terceiros para processamento ou armazenamento.
6.5. Direito à revogação: o consentimento biométrico pode ser revogado a qualquer momento via e-mail [email protected] ou pelo aplicativo. Upon revogação, imagens faciais e embeddings do usuário são excluídos em prazo máximo de 7 dias corridos; logs de auditoria biométrica (não contendo imagens) são mantidos conforme retenção legal.
6.6. Acurácia: a tecnologia possui margem de erro. Tanto reconhecimento equivocado quanto falha de reconhecimento são possíveis. A SkyX não recomenda uso dos resultados como prova exclusiva para decisões jurídicas ou punitivas.
7. Compartilhamento e Sub-operadores
7.1. Para prestar o Serviço, a SkyX compartilha dados com sub-operadores selecionados:
| Sub-operador | Finalidade | Dados compartilhados | Local |
|---|---|---|---|
| Stripe | Processamento de pagamento | Tokens de pagamento, identificação fiscal | EUA com SCCs LGPD |
| eNotas (ou equivalente) | Emissão de NF-e | Dados fiscais do Cliente | Brasil |
| Tailscale | VPN mesh segura entre servidor local e cloud | Identificadores de nó, metadados de rede | EUA com SCCs LGPD |
| Cloudflare | Proxy web e proteção DDoS | Requisições web, IP de origem | EUA com SCCs LGPD |
| xAI (IA cloud opcional) | Geração de resposta de IA | Prompts de chat (quando o usuário utiliza IA cloud) | EUA com SCCs LGPD |
| Groq (transcrição de voz opcional) | Conversão de fala em texto | Áudio enviado quando o usuário utiliza transcrição cloud | EUA com SCCs LGPD |
| Sentry | Monitoramento de erros | Stack traces, metadados técnicos (sem PII por design) | EUA com SCCs LGPD |
| Alexa / Google / Siri (opcional) | Controle por voz | Comandos de voz roteados pelos respectivos assistentes | Conforme política desses serviços |
7.2. A SkyX mantém contrato de processamento (DPA) com cada sub-operador listado, garantindo nível de proteção adequado.
7.3. Transferências internacionais: quando dados são transferidos para fora do Brasil (ex: Stripe), utiliza-se Cláusulas Contratuais Padrão aprovadas pela ANPD como garantia complementar, nos termos do Art. 33 da LGPD.
7.4. Sem venda de dados: a SkyX não vende dados pessoais a terceiros. Transferências são exclusivamente para prestação do Serviço.
7.5. Divulgação legal: a SkyX poderá divulgar dados mediante ordem judicial, requisição válida de autoridade competente, ou para proteger direitos da SkyX, usuários ou terceiros, sempre respeitando o princípio da finalidade e notificando o titular quando legalmente permitido.
8. Retenção de Dados
8.1. Os dados são retidos pelo tempo estritamente necessário para as finalidades informadas ou pelo prazo exigido por lei:
| Categoria | Prazo de retenção | Justificativa |
|---|---|---|
| Dados de cadastro | Durante a vigência do contrato + 5 anos pós-rescisão | Prazo prescricional de obrigações contratuais |
| Dados fiscais (NF-e, pagamentos) | 5 anos | Obrigação legal (art. 173 CTN) |
| Logs de auditoria biométrica | 365 dias | LGPD Art. 37 · demonstração de conformidade |
| Imagens faciais e embeddings | Enquanto houver consentimento ativo; excluídos em até 7 dias após revogação | LGPD Art. 18 |
| Imagens de câmeras | 30 dias por padrão; configurável pelo Cliente B2B até 90 dias | Limite mínimo necessário |
| Detecções de pessoas (eventos) | 90 dias | Suporte a revisão de incidentes |
| Conversas com assistente de IA | 30 dias operacionais; anonimizadas após | Contexto de diálogo e melhoria de qualidade |
| Telemetria operacional (heartbeats, métricas) | 30 dias | Troubleshooting |
8.2. Anonimização: quando o prazo de retenção expira, os dados são excluídos ou anonimizados (remoção de identificadores, mantendo estatísticas agregadas).
8.3. Ajuste por solicitação: o Cliente B2B pode solicitar retenção estendida (até o máximo legal) ou reduzida (mínimo compatível com segurança) para categorias configuráveis.
9. Direitos do Titular (LGPD Art. 18)
9.1. O titular dos dados pode exercer os seguintes direitos, a qualquer momento, via [email protected] ou pelo painel de configurações:
- Confirmação da existência de tratamento
- Acesso aos dados · relatório em PDF e formato estruturado (JSON/CSV)
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade
- Portabilidade dos dados a outro fornecedor
- Eliminação dos dados tratados com base em consentimento (respeitando prazos legais de retenção obrigatória)
- Informação sobre compartilhamento com entidades públicas e privadas
- Informação sobre a possibilidade de não fornecer consentimento e as consequências
- Revogação do consentimento nos termos do Art. 8, §5
- Oposição ao tratamento realizado com fundamento em hipótese de dispensa de consentimento, em caso de descumprimento da LGPD
- Revisão de decisões automatizadas que afetem seus interesses
9.2. Prazo de resposta: até 15 dias corridos da solicitação, nos termos do Art. 19, §1 da LGPD.
9.3. Validação de identidade: para proteger contra solicitações fraudulentas, a SkyX pode solicitar confirmação de identidade antes de atender ao pedido.
9.4. Gratuidade: o exercício destes direitos é gratuito. Em casos excepcionais de solicitações manifestamente infundadas ou excessivas, a SkyX poderá cobrar taxa administrativa ou recusar o atendimento, justificando formalmente.
10. Segurança da Informação
10.1. A SkyX adota medidas técnicas e administrativas compatíveis com o padrão da indústria para proteger os dados pessoais:
- Criptografia em trânsito: todas as comunicações entre cliente e servidor utilizam TLS 1.2+ (HTTPS).
- Criptografia em repouso: bancos de dados de produção com criptografia no nível de disco.
- Autenticação: senhas armazenadas com hash bcrypt de custo adequado; tokens JWT com rotação; 2FA disponível.
- Controle de acesso: princípio de menor privilégio; papéis (admin, síndico, morador); auditoria de acesso a dados sensíveis.
- Infraestrutura: servidores próprios no Brasil (São Paulo) com replicação operacional na Coreia do Sul via pgEdge Spock; redundância regional; backups regulares com restauração testada.
- Segregação: dados de diferentes Clientes são logicamente segregados; validação de permissão a cada operação.
- Monitoramento: detecção de anomalias, alertas de intrusão, logs de auditoria imutáveis.
- Treinamento: pessoal com acesso a dados pessoais recebe treinamento em LGPD e boas práticas.
10.2. Avaliação contínua: a SkyX realiza revisões periódicas de seus controles e atualiza-os conforme evoluem as ameaças.
10.3. Limitações: apesar de todos os esforços, nenhum sistema é 100% seguro. A SkyX não garante invulnerabilidade absoluta; compromete-se a respeitar a LGPD em caso de incidente (Seção 11).
11. Incidentes de Segurança (LGPD Art. 48)
11.1. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares:
- Contenção: ações imediatas para limitar o impacto.
- Notificação à ANPD: em prazo compatível com as diretrizes da autoridade (atualmente interpretado como até 2 dias úteis da ciência).
- Notificação aos titulares afetados: por e-mail e/ou WhatsApp, contendo natureza dos dados afetados, medidas adotadas, recomendações ao titular e dados do DPO.
- Registro e análise de causa raiz.
- Medidas corretivas para prevenir recorrência.
12. Cookies e Tecnologias Similares
12.1. O site e aplicativo da SkyX utilizam cookies para funcionamento essencial, autenticação e melhoria de experiência.
12.2. Cookies não-essenciais (ex: analytics) são utilizados apenas mediante consentimento explícito via banner de cookies.
13. Menores de Idade
13.1. O Serviço não se destina ao cadastro direto de pessoas menores de 18 anos.
13.2. Menores podem ser incluídos em instalações B2B (como residentes de condomínios) ou B2C (como dependentes em automação residencial). Nestes casos:
- O cadastro é feito por responsável legal adulto.
- Dados pessoais de menores são tratados sob proteção reforçada (LGPD Art. 14).
- Reconhecimento facial de menores exige consentimento expresso do responsável legal, com registro da relação de parentesco.
13.3. Se identificar tratamento inadvertido de dados de menor sem o devido consentimento, a SkyX adotará medidas corretivas imediatas, incluindo exclusão dos dados.
14. Alterações nesta Política
14.1. Esta Política pode ser atualizada para refletir:
- Evolução do Serviço e de seus tratamentos.
- Atualizações legais (LGPD, Marco Civil, novas regulamentações da ANPD).
- Mudanças em sub-operadores.
14.2. Alterações materiais serão notificadas com antecedência mínima de 30 dias, por e-mail e aviso no painel do usuário.
14.3. O usuário pode sempre consultar a versão vigente em https://skyxsmart.com/pt/privacy.
15. Contato e Autoridade
15.1. Encarregado de Dados (DPO / Encarregado): Gabriel De Melo Filipe
- E-mail: [email protected]
- WhatsApp: +55 (61) 99904-2267
- Endereço: Q SMPW Trecho 3, Bloco A, SN, Sala 110 - Setor de Indústrias Bernardo Sayão, CEP 71.736-301, Brasília/DF
15.2. Canal para exercício de direitos (DSAR): [email protected]
15.3. Autoridade de Proteção de Dados (ANPD): em caso de não atendimento satisfatório pela SkyX, o titular pode apresentar reclamação à ANPD · Autoridade Nacional de Proteção de Dados, via https://www.gov.br/anpd/pt-br.
Documento em versão de trabalho interna. Revisão advocatícia pendente.
