Política de Privacidade

Que dados o Herelex trata, por quê, com quem compartilha e como você exerce seus direitos. Escrita para o advogado que precisa responder ao próprio cliente.

Versão 2026-10-02 · em vigor desde 2 de outubro de 2026

1. Dois papéis diferentes

Sobre os dados da sua conta — nome, e-mail, dados de cobrança, registros de acesso — nós somos o controlador. Sobre os dados que você insere no sistema — seus clientes, processos, documentos — o controlador é o seu escritório e nós somos operador: tratamos esses dados apenas para prestar o serviço e seguindo as suas instruções.

A distinção não é formalidade. É ela que define quem responde ao titular que pede exclusão: se o dado é de um cliente do seu escritório, quem decide é você, e nós executamos.

2. Que dados tratamos

  • Cadastro: nome completo, e-mail, senha (guardada com hash, nunca em texto), WhatsApp, CPF ou CNPJ, número da OAB quando informado, e o escritório ao qual você pertence. O WhatsApp serve para o nosso atendimento falar com você sobre a sua conta e não aparece para cliente nenhum — é diferente dos canais oficiais que o escritório escolhe publicar na página de verificação. O CPF ou CNPJ individualiza quem é titular da conta e é o documento que sugerimos para a nota fiscal da assinatura. Os dois podem ser corrigidos em Configurações → Dados da conta.
  • Conteúdo do escritório: clientes, partes, processos, prazos, tarefas, agenda, documentos, lançamentos financeiros e publicações capturadas — inclusive dados pessoais de terceiros e dados que a LGPD classifica como sensíveis, quando constam dos autos.
  • Cobrança: CPF ou CNPJ e situação de pagamento, tratados junto ao provedor de cobrança. Não recebemos nem armazenamos número de cartão.
  • Suporte: as mensagens que você troca com a nossa equipe pelo chat do sistema, com seu nome, e-mail e escritório, para que a conversa possa ser retomada e o atendimento acompanhado. O atendimento mostra a quem atende só esses dados, não o conteúdo do seu escritório.
  • Uso e segurança: data e hora de acesso, endereço IP e registros de erro da aplicação. A administração da plataforma é feita por operadores nomeados, que veem dados cadastrais e de cobrança do escritório de forma agregada — nunca o conteúdo dos processos ou dos clientes — e cada ato deles sobre um escritório fica registrado com autor, data e motivo.

3. Por que tratamos (bases legais)

  • Execução do contrato (art. 7º, V): prestar o serviço contratado — manter a conta, exibir seus processos, calcular prazos, enviar alertas.
  • Obrigação legal (art. 7º, II): guarda de registros, identificação do titular da conta (CPF ou CNPJ) e obrigações fiscais da cobrança.
  • Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraude e diagnóstico de erros — sempre com o mínimo de dado necessário.
  • Exercício regular de direitos em processo (art. 11, II, “d”): é a base que sustenta o tratamento de dado sensível que consta dos autos, quando o escritório o insere no sistema.
  • Consentimento (art. 7º, I): só para enviar novidades do Herelex por e-mail ou WhatsApp e para incluir você em lista de transmissão ou comunidade. Depende de você marcar a opção, que vem desmarcada, no cadastro ou em Configurações → Dados da conta — e é revogável a qualquer momento no mesmo lugar, sem afetar o serviço. Avisos sobre a sua conta (captura, cobrança, segurança) não dependem dessa opção: são execução do contrato.

4. Com quem compartilhamos

Não vendemos dados e não os compartilhamos para publicidade. Compartilhamos apenas com os prestadores necessários para o sistema funcionar, cada um limitado à finalidade da sua linha:

PrestadorFinalidadeProcessamento
Supabase (AWS)Banco de dados, autenticação e armazenamento de arquivosBrasil (São Paulo)
VercelHospedagem da aplicação e entrega de conteúdoEstados Unidos
OpenAIClassificação de publicações e andamentos, resumo de processo e geração de minutaEstados Unidos
AnthropicReserva para as mesmas tarefas de inteligência artificial, acionada só se o provedor principal falharEstados Unidos
ResendEnvio de e-mail transacional (convite de equipe, alerta de prazo e avisos do suporte)Estados Unidos
AsaasCobrança da assinaturaBrasil
BuscaProcessosMonitoramento de intimações e consulta de processos por OABBrasil
DataJud (CNJ)Consulta pública de andamentos processuaisBrasil
SentryRegistro de erros da aplicação para diagnósticoEstados Unidos
SERPROConferência de CPF na Receita Federal, quando acionada pelo usuárioBrasil

Também compartilhamos quando a lei ou uma ordem judicial exigir. Nesse caso, avisamos o escritório sempre que não formos legalmente impedidos de fazê-lo.

5. Transferência internacional

O banco de dados fica em São Paulo: clientes, processos e documentos do seu escritório são armazenados no Brasil. Parte dos serviços de apoio — hospedagem da aplicação, inteligência artificial, envio de e-mail e registro de erros — processa dados nos Estados Unidos, como indicado na tabela acima.

Essas transferências ocorrem com base no art. 33, VI e IX, da LGPD, amparadas em cláusulas contratuais com os prestadores e limitadas ao necessário para executar o contrato.

6. Inteligência artificial

Trechos de publicações, andamentos e processos podem ser enviados aos provedores de IA indicados na tabela para classificação, resumo e geração de minuta — ao principal e, só se ele falhar, ao de reserva. Esses dados não são usados para treinar modelos e não ficam retidos pelo provedor além do necessário para responder à solicitação.

7. Por quanto tempo guardamos

Enquanto a conta existir. Encerrada a conta, mantemos os dados por 30 dias — janela para exportação e arrependimento — e depois os excluímos. Registros que a lei obriga a guardar (fiscais e de acesso) permanecem pelo prazo legal, isolados do uso ordinário.

8. Segurança

  • Isolamento entre escritórios aplicado no próprio banco de dados (Row Level Security), e não apenas na aplicação: uma falha de código não expõe a carteira de outro escritório.
  • Controle de acesso por papel dentro do escritório — advogado, estagiário e financeiro enxergam conjuntos diferentes.
  • Tráfego criptografado em trânsito e dados criptografados em repouso na infraestrutura do provedor.
  • Senhas guardadas com hash; nós não temos acesso à sua senha.
  • Registro de erros com filtragem, para que conteúdo de processo não vaze em log de diagnóstico.

9. Incidente de segurança

Se houver incidente com risco relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados e os escritórios afetados em prazo razoável, descrevendo o que aconteceu, os dados envolvidos e as medidas tomadas — conforme o art. 48 da LGPD.

10. Cookies

O Herelex usa apenas cookies necessários: os que mantêm você autenticado e os que guardam a preferência de tema. Não há cookie de publicidade nem rastreador de terceiros — por isso não exibimos banner de consentimento. Se isso mudar, esta política muda antes.

11. Seus direitos

A LGPD (art. 18) garante a você confirmação do tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação de consentimento. Boa parte disso está disponível de imediato dentro do sistema: os dados do escritório saem em CSV e a agenda em .ics, sem precisar solicitar.

Para o que não estiver na tela, escreva para privacidade@herelex.com.br. Respondemos em até 15 dias.

Se o pedido for de um cliente do seu escritório, encaminhe-o a você, que é o controlador desse dado — nós apoiamos a execução.

12. Encarregado e contato

Encarregado pelo tratamento de dados pessoais (DPO): Marcus Vinícius de Mendonça Oliveira — privacidade@herelex.com.br.

Controlador: 56.959.002 LEILA FARIAS DE MENDONCA, CNPJ 56.959.002/0001-67, com endereço em Avenida Carlos Marighella, nº 8384, Barroco, Itaipuaçu, Maricá - RJ.

13. Alterações

Mudança relevante nesta política é avisada por e-mail e dentro do sistema com pelo menos 30 dias de antecedência, e a versão fica registrada no topo da página. Veja também os Termos de Uso.