CondTech
Política de Privacidade — CondTech
Última revisão: 5 de setembro de 2026
Em resumo
O CondTech controla portões e portas de condomínios, casas e sítios. Para isso ele precisa saber quem você é, por onde você pode entrar e registrar cada passagem. Se a propriedade tem leitor facial e você aceitar, a sua foto do rosto é guardada cifrada na nuvem e também gravada nos leitores da propriedade — a seção Rosto e biometria explica por quê, sem rodeio.
Não temos publicidade, não vendemos dados e não coletamos a sua localização. Para apagar a sua conta, use a página /excluir-conta.
Quem trata os seus dados
O aplicativo CondTech e este painel são fornecidos pela CondTech (Elite Ubatuba) à empresa de monitoramento que atende o seu condomínio ou propriedade.
- Controlador: a empresa de monitoramento contratada pelo condomínio ou pelo proprietário. É ela quem decide quais pessoas são cadastradas e quem entra por onde — e, na LGPD, quem decide é o controlador. O condomínio (ou o proprietário) decide junto: é dele a regra de quem mora, quem visita e quem presta serviço. Na prática os dois respondem pelas escolhas, cada um pela parte que decide.
- Operador: a CondTech. Ela roda a plataforma a serviço do controlador. Não escolhe quem entra, não usa os seus dados para outra finalidade e não os repassa para fins comerciais.
Contato de privacidade: managementcondtech@gmail.com. Escreva para lá para qualquer pedido desta página. Se o seu condomínio é atendido por outra empresa de monitoramento, ela também é um canal válido — o e-mail de privacidade dela fica com a administração ou a portaria do local, e nós encaminhamos o seu pedido para ela quando for o caso.
O que o aplicativo guarda no seu celular
Ao parear o celular, o app recebe um token de acesso e, quando o portão tem Sinal, as chaves para abri-lo por perto. Esses segredos ficam no cofre do próprio sistema — Keychain no iPhone, Keystore no Android — e nunca em arquivo ou texto claro. O app também guarda a lista dos seus portões, para que ela apareça mesmo sem internet.
Nada disso sai do aparelho, e desparear apaga tudo (veja abaixo).
Permissões que o app pede
- Sinal: para abrir o portão quando você está ao lado dele, inclusive sem internet no local. É declarado ao sistema como “nunca para localização”.
- Câmera: para ler o QR do portão e, se você quiser, tirar a selfie do cadastro facial.
- Agenda de contatos (opcional): só quando você toca em “escolher da agenda” ao convidar alguém, e só para preencher o nome e o telefone daquele convidado. Nada é enviado antes de você confirmar o convite, e a sua agenda não é copiada para o servidor.
- Localização — não pedimos: o app não pede e não lê a sua posição: ao procurar o portão pelo Sinal ele solicita ao sistema apenas as permissões necessárias para isso, e não existe no aplicativo nenhum código que consulte o GPS. A permissão de localização também não é declarada no pacote — ela é retirada do pacote na hora de montá-lo, de propósito. No Android 11 e anteriores, versões que exigiam localização para essa busca por perto, a abertura por perto simplesmente não funciona: o app avisa que ela exige Android 12 ou mais novo.
- O que o pacote também não pede: gravar áudio, escrever na sua agenda de contatos, ler os arquivos do celular e desenhar por cima de outros aplicativos. Todas essas permissões estão bloqueadas na configuração do app — a agenda o app só lê, e só quando você toca em “escolher da agenda”.
O que fica registrado no servidor
- Seu cadastro: nome, contato (telefone ou e-mail) e, somente se o local exigir, documento. Quem cadastra é a empresa de monitoramento ou a administração do local.
- Seu vínculo com o local: a unidade (apartamento, casa, lote) e o papel — morador, familiar, prestador, hóspede — com datas de início e fim quando houver.
- Suas credenciais de acesso: quais portões você abre e por qual meio. O PIN e o QR não ficam guardados em texto claro: o servidor guarda um resumo criptográfico e os parâmetros de validade. As chaves do Sinal ficam cifradas.
- Sua senha de entrada no aplicativo: só existe se você criou uma. Guardamos o endereço de e-mail que você digitou — ele é a chave da entrada, e por isso fica legível — e a senha apenas como resumo criptográfico: nem a CondTech, nem a empresa que atende o seu condomínio conseguem lê-la de volta. Um detalhe que muda o que acontece na exclusão: esse registro é da pessoa, não do cadastro. Se você tem mais de um cadastro (a casa e o apartamento, por exemplo), os dois entram pelo mesmo e-mail e senha, e o registro é um só para os dois.
- Eventos de acesso: data, hora, qual portão, se a passagem foi liberada ou negada e por qual meio (app, nuvem, PIN, QR, rosto, placa), vinculados à pessoa quando identificável. Junto de cada passagem guardamos também a mensagem original que o equipamento enviou, do jeito que ele enviou — é o que permite reprocessar um evento quando o driver de um fabricante muda. No leitor facial e na leitora de placa, esse texto pode conter o nome gravado no equipamento e a placa lida. Cada passagem guarda ainda quem autorizou, em texto: pelo app, pelo cartaz do morador ou por convite, esse campo traz o nome da pessoa; aberto de longe pelo painel, traz o e-mail do operador. Ao excluir a conta, a mensagem crua e o nome saem dessas duas colunas. E, depois do pedido de exclusão, a passagem nova de quem pediu já nasce sem a mensagem crua — hoje no leitor facial; na leitora de placa a mesma regra entra junto com o registro automático de passagem por placa, que ainda não está ligado. Veja a seção de exclusão.
- Leitura dos avisos do condomínio: quando a administração publica um comunicado no app, guardamos que você o abriu e a que horas — é o que diz ao síndico quantos moradores leram. Isso é apagado na exclusão da conta.
- Aparelhos pareados: um rótulo do celular (ex.: “iPhone do João”) e a plataforma. O token em si é guardado apenas como resumo criptográfico — nem a CondTech consegue lê-lo de volta.
- Convites e visitas: nome e contato de quem você convidou, o motivo que a pessoa escreveu e a janela de validade. O link do convite é guardado só como resumo criptográfico.
- Veículo: onde a propriedade tem leitura de placa, a placa (e marca, modelo e cor, se informados). A placa é cadastrada na lista do equipamento com validade, do mesmo jeito que o rosto.
- Foto do rosto: quando há leitor facial e você consente. Tem seção própria abaixo.
- Log de auditoria do painel: cada ação sensível de operador (cadastrou, deu acesso, revogou, apagou foto), com quem fez, quando, em qual propriedade e o motivo declarado. Essas linhas descrevem o ato em texto e, por isso, costumam conter o nome da pessoa envolvida como ele era naquele dia — inclusive o seu, quando o ato foi sobre você.
Por que guardamos os eventos: a trilha de auditoria é exatamente o serviço que o condomínio contrata. É ela que responde “quem abriu esse portão, e quando?”.
Rosto e biometria — como é de verdade
Se a sua propriedade tem leitor facial e você consentir, a sua foto do rosto é guardada cifrada na nuvem e também gravada nos leitores da propriedade. É dado pessoal sensível, e o tratamento dele é este:
- Por que a foto fica na nuvem: o leitor não guarda a foto: ele guarda um template, um cálculo proprietário do firmware daquele fabricante. Esse template não sai do aparelho e não funciona em equipamento de outra marca. A foto é a única coisa portável. Sem ela na nuvem, trocar a marca do leitor — ou repor um que queimou — obrigaria a recadastrar o condomínio inteiro, morador por morador, presencialmente.
- Como ela fica guardada: cifrada em repouso (AES-256-GCM), com a chave-mestra fora do banco de dados. Um vazamento do backup do banco não entrega rosto nenhum.
- Para que ela é usada: só para liberar a sua entrada nos leitores da propriedade. Ela não é usada para procurar você em vídeo, não alimenta publicidade e não é comparada com base nenhuma fora da propriedade.
- Quem consegue ver a sua foto de volta: dentro do app, apenas o morador responsável da sua unidade e o síndico do local — no celular deles, a sua foto aparece ao lado da passagem no histórico. Para o seu celular a foto não volta: o app mostra só se você tem foto e em quais leitores o cadastro entrou.
- Consentimento: é registrado com data e com a forma como foi colhido (assinado em papel, verbal presencial, pelo app). Sem consentimento registrado, o sistema não guarda foto nem envia rosto para leitor.
- O que acontece ao apagar: apagar a foto da nuvem não tira o seu rosto dos leitores onde ele já entrou — são dois gestos. Para sair dos equipamentos é preciso revogar o cadastro facial (ou bloquear a pessoa), e o sistema só considera revogado quando o próprio leitor confirma. Além disso, o cadastro gravado no leitor tem validade de 90 dias, renovada automaticamente enquanto você estiver ativo: se a renovação parar, o rosto some do equipamento sozinho em até 90 dias.
Câmeras
Onde a propriedade tem câmeras, o app mostra a imagem ao vivo das que você já teria direito de ver — a câmera pega carona no portão que você pode abrir, e a administração pode restringir ainda mais. Para o relógio e o Android Auto, que não tocam vídeo, o servidor extrai um quadro parado na hora.
A plataforma não grava vídeo e não guarda essas imagens: o quadro extraído fica na memória do servidor por cerca de 2,5 segundos, só para várias pessoas olhando o mesmo portão não abrirem várias extrações. A gravação, quando existe, é do gravador (DVR/NVR) instalado na propriedade e segue as regras de quem o administra.
Com que base legal tratamos (LGPD)
- Cadastro, vínculo, credenciais e eventos de acesso: execução do contrato de segurança firmado com o condomínio ou com o proprietário e legítimo interesse na proteção do patrimônio e das pessoas do local (art. 7º, V e IX). O registro de quem passou pelo portão é o próprio serviço contratado.
- Foto do rosto e biometria: consentimento específico e destacado (art. 11, I). O cadastro facial é sempre opcional — se você recusar, o sistema não guarda foto nem envia rosto para leitor nenhum. A plataforma oferece outras formas de entrar (app, PIN, QR e chave do Sinal); quais delas existem na sua propriedade depende do que está instalado lá, e a administração do local informa.
- Placa de veículo: mesma base do controle de acesso — execução do contrato e legítimo interesse na segurança do local.
- Log de auditoria do painel: legítimo interesse e prestação de contas: é o que permite mostrar quem, dentro da administração, fez cada alteração.
Por quanto tempo guardamos
- Cadastro, vínculo e credenciais: enquanto você estiver cadastrado no local. Ao excluir a conta, o vínculo e as credenciais são apagados e o conteúdo do cadastro (nome, contato, documento, foto) também. A ficha em si não some: ela fica vazia, sem nada que identifique você, porque é para ela que as passagens antigas continuam apontando. A seção de exclusão explica o que isso significa na prática.
- Foto do rosto: enquanto o cadastro facial existir. Apagada no ato quando você ou a administração pedem. No leitor, o cadastro vale 90 dias e se renova sozinho enquanto você estiver ativo — parando a renovação, ele expira no equipamento em até 90 dias.
- Eventos de acesso e log de auditoria: a plataforma hoje não apaga esses registros sozinha. O painel exibe uma janela conforme o plano do cliente — 1 dia no plano Free, 365 dias no plano Pro — e o restante segue guardado no banco enquanto o condomínio for cliente. O critério de descarte é o fim da relação com o local: encerrado o contrato, a base daquele condomínio é eliminada — e isso é uma operação feita à mão pela CondTech, não uma rotina automática do sistema. Também não reescrevemos linhas antigas de auditoria quando alguém é excluído: o nome usado na época permanece nelas, pelo motivo explicado na seção de exclusão. Você pode pedir a revisão dessa manutenção pelo e-mail acima, e respondemos em até 15 dias com o motivo de manter ou de retirar cada registro.
- Aparelhos pareados: enquanto o pareamento durar. Revogado, sobra o rótulo do aparelho e a marca de quando o acesso foi cortado — a trilha precisa poder dizer isso.
- Convites e visitas: a credencial vale só na janela do convite. O registro da visita fica no histórico do local, como qualquer passagem.
- Códigos de pareamento: uso único e prazo curto. Depois de usados ou vencidos, não servem para nada. Na exclusão da conta, todos os seus são apagados — usados ou não.
- Leitura dos avisos: enquanto o aviso existir. Apagada na exclusão da conta.
- Imagem de câmera: não é guardada pela plataforma (cerca de 2,5 segundos em memória, como explicado acima).
Com quem os dados são compartilhados
Não vendemos dados e não os entregamos a terceiros para fins comerciais. Os dados circulam só para o serviço funcionar, e sempre a mando do controlador:
- Equipamentos instalados na propriedade: leitores faciais, leitoras de placa e controladoras (Hikvision, Intelbras e outros fabricantes). Recebem o seu cadastro e, no caso do leitor facial, a sua foto. Ficam dentro da propriedade, sob a guarda de quem a administra.
- WhatsApp, pelo MoniBot: quando o condomínio ativa a entrega automática, o link do convite e o nome do convidado saem por esse canal para chegar a quem foi convidado. Só o necessário para entregar o convite.
- Provedor de e-mail (SMTP): recuperação de senha e convites por e-mail. Pode ser o e-mail do próprio cliente ou o remetente do sistema.
- Hospedagem do servidor: o servidor que roda a plataforma, seja na própria propriedade, seja em servidor contratado pela empresa de monitoramento.
- Plataformas de reserva (Airbnb, Booking): onde a propriedade usa reserva de temporada, a plataforma lê o calendário deles para saber as datas e emitir o convite do hóspede. Nós não enviamos os seus dados para essas plataformas. O caminho é de mão única, e por isso o nome do hóspede vem de lá: ele chega no texto da reserva e é copiado para a reserva e para o convite aqui. Se o hóspede excluir a conta, apagamos as duas cópias — mas se as datas da estadia forem alteradas na plataforma depois disso, o nome é lido de novo e volta. Quem interrompe isso é a administração, apagando a reserva ou desligando aquele calendário no painel.
- Autoridades: quando houver ordem judicial ou requisição legal.
Transferência internacional
O servidor da plataforma e o banco de dados ficam no Brasil. Duas exceções, que dependem de como o cliente configurou o serviço: e-mails automáticos (recuperação de senha, convite por e-mail) podem sair por um provedor de e-mail com servidores no exterior, e a leitura do calendário de reservas busca a agenda em servidores de Airbnb/Booking fora do país. Em nenhum dos dois casos vai foto, biometria ou histórico de acesso.
Crianças e adolescentes
O app é feito para adultos: quem instala e pareia o celular é o morador responsável ou a administração. Crianças e adolescentes podem estar cadastrados como moradores da unidade — nome, vínculo e, se o local usar leitor facial, foto do rosto.
Nesses casos o cadastro é feito pelo pai, pela mãe ou pelo responsável legal, que é quem consente pela biometria da criança, e o dado é tratado apenas no melhor interesse dela: entrar em casa. O responsável pode pedir a exclusão a qualquer momento, pelos mesmos caminhos desta página.
O que NÃO fazemos
- Não coletamos a sua localização. O Sinal é usado apenas para conversar com a placa do portão quando você está ao lado dele, e é declarado ao sistema como “nunca para localização”.
- Não exibimos publicidade e não usamos ferramentas de rastreamento ou análise de comportamento.
- Não vendemos nem compartilhamos seus dados com terceiros para fins comerciais.
- Não usamos a sua foto para reconhecer você em vídeo, nem a comparamos com bases de fora da propriedade.
- Não gravamos vídeo das câmeras na nuvem.
Seus direitos (LGPD)
A Lei Geral de Proteção de Dados (Lei 13.709/2018) garante a você, entre outros, o direito de confirmar que existe tratamento, acessar os seus dados, corrigir dado errado, pedir a eliminação do que não precisa ser mantido, saber com quem compartilhamos, pedir os seus dados em formato legível e revogar o consentimento da biometria.
Como exercer, na prática:
- Pelo e-mail: escreva para managementcondtech@gmail.com dizendo o seu nome, o condomínio ou propriedade e o que você quer. Respondemos em até 15 dias.
- Pelo app: em Ajustes você vê os seus dados, os aparelhos pareados e o estado do seu cadastro facial, e pode desparear o celular na hora.
- Pela administração: a portaria, o síndico ou a empresa de monitoramento podem corrigir cadastro, revogar acesso e apagar a sua foto sem esperar por nós.
- Para excluir a conta: use a página /excluir-conta.
Se você não concordar com a nossa resposta, pode reclamar à ANPD (Autoridade Nacional de Proteção de Dados).
Revogação de acesso e exclusão da conta
Revogar não é excluir. Revogar corta a entrada; excluir apaga o cadastro. Você pode fazer os dois.
- No seu celular: em Ajustes → “Desparear este celular”, o token e as chaves do Sinal são apagados do aparelho na hora.
- No servidor: o administrador do painel pode revogar o acesso de um aparelho ou bloquear uma pessoa a qualquer momento — o acesso pela nuvem é cortado imediatamente. O rosto sai dos leitores quando cada equipamento confirma a remoção.
- Na chave do Sinal: a revogação é imediata no servidor, e a plataforma tenta empurrá-la em segundos para os portões que estão com internet — é uma tentativa: se ela não chegar, vale o caso abaixo. Um portão sem internet não fica sabendo na hora: ele aprende quando reconectar, ou antes disso, quando outra pessoa com o app atualizado abrir aquele mesmo portão pelo Sinal — o celular dela entrega o aviso assinado de passagem. Isso depende de alguém aparecer ali; num portão pouco usado, pode levar dias. Até esse encontro, a chave que já estava no aparelho pode continuar abrindo aquele portão, dentro do prazo embutido nela — 180 dias para cadastros permanentes (renovados pela nuvem quando faltam menos de 60) e o dia do checkout para hóspede de reserva. E esse prazo não é garantia: a placa não tem relógio de bateria, conta os dias só enquanto está ligada e descarta as horas soltas a cada religada. Quem alcança o disjuntor do portão consegue segurar esse relógio indefinidamente. É limite físico do equipamento, e é por isso que a revogação séria é o aviso, não o prazo.
- Excluir a conta: pela página /excluir-conta. Pelo app, a exclusão é imediata e não depende de aprovação de ninguém — e funciona mesmo com o cadastro desativado ou bloqueado pela administração, bastando o pareamento do celular ainda valer. É de propósito: se bloquear alguém impedisse a exclusão, bloquear viraria o jeito de guardar a foto e o documento de uma pessoa para sempre. O caminho por e-mail é o de quem já desinstalou o app ou teve o pareamento revogado; nele conferimos a sua identidade com o local antes, e concluímos em até 15 dias: sem essa conferência, um e-mail bastaria para tirar o acesso de outra pessoa.
O que a exclusão faz:
- É apagado: o conteúdo do seu cadastro (nome, contato, documento), a sua foto do rosto, o resumo dela — o do cadastro e a cópia guardada em cada envio a um leitor — e o registro do consentimento, o vínculo com a unidade, as suas credenciais de acesso e todos os seus códigos de pareamento, usados ou não. O acesso dos aparelhos pareados é cortado no ato e o apelido de cada um é substituído. Nos convites em que você era o convidado, saem o seu nome, o seu contato e o motivo que você escreveu, e a credencial daquele convite é apagada — inclusive a dos convites já encerrados, que guardavam o material do seu PIN e do seu QR sem internet. Se o convite veio de uma reserva de temporada, o nome sai também da reserva. Sai ainda a marca de que você leu cada aviso do condomínio. O seu rosto e a sua placa são pedidos de volta aos equipamentos da propriedade — e o sistema só dá a remoção por concluída quando o equipamento confirma.
- A sua senha de entrada é apagada, não esvaziada: o registro do item Sua senha de entrada no aplicativo, acima, é apagado por inteiro — o e-mail e o resumo da senha, que são os dois únicos campos dele —, e o seu cadastro deixa de apontar para ele. Isso importa mais do que parece: enquanto a ligação existisse, quem tem acesso ao banco poderia partir da ficha sem nome e chegar ao e-mail que você digitou, que é o único identificador que veio de você. A exceção é a do item acima: se você tem outro cadastro que entra com o mesmo e-mail e senha, o registro continua existindo para aquele outro cadastro — apagá-lo aqui tiraria o acesso de um cadastro que você não pediu para excluir. Excluindo também o outro, ele some. O aplicativo diz qual dos dois casos foi o seu na tela que confirma a exclusão.
- Sai também de dentro das passagens: cada passagem sua guardava o seu nome em dois lugares: a mensagem crua que o equipamento enviou e o campo “autorizado por”. Os dois são limpos, na mesma operação. O campo passa a dizer só por qual meio a passagem aconteceu (“app: titular removido”), preservando a natureza do ato e perdendo a identidade.
- E a passagem de amanhã não traz o nome de volta: enquanto o equipamento não confirma a remoção, você ainda passa por ele — e cada passagem é um registro novo. Esses registros nascem sem a mensagem crua: fica que alguém passou, em que portão, a que horas e que a remoção ainda não tinha chegado; o seu nome não é gravado outra vez. Hoje isso vale no leitor facial; na leitora de placa a mesma regra está escrita e passa a valer junto com o registro automático de passagem por placa, que ainda não está ligado. E vale enquanto o sistema consegue ligar a passagem a você: o item O que ainda pode conter nome ou placa, mais abaixo, diz o que acontece quando esse vínculo já não existe.
- O veículo sai em duas etapas: o carro que já não é peça de uma remoção em curso é apagado na hora. O que ainda é perde marca, modelo e cor imediatamente, mas a linha com a placa fica: é ela que a plataforma usa para achar e retirar o carro da lista da leitora, e apagá-la antes da confirmação cancelaria a própria remoção — a cancela continuaria abrindo sem ninguém saber. Quando a leitora confirma, a plataforma apaga a linha no mesmo instante, sem depender de você pedir de novo. Se a confirmação nunca chegar, a linha com a placa fica por tempo indeterminado, presa a um cadastro que já não tem nome.
- Sobrevive, desidentificado: os eventos de acesso já registrados. A linha continua existindo (data, hora, portão, se abriu ou não) e continua apontando para o seu cadastro — que a essa altura já não tem nome, contato, documento nem foto. Quem olha o painel vê as passagens de um cadastro sem identificação, não o seu nome. Isso é desidentificar, e é diferente de anonimizar: some o que identifica, não a linha. As suas passagens continuam agrupadas entre si, sob a mesma ficha vazia — o que se perde é o nome, não o agrupamento. Quem cruzar isso com outra fonte (o log de auditoria abaixo, um caderno da portaria, uma cópia de segurança do banco) pode chegar de volta a você.
- O que ainda pode conter nome ou placa: o registro que o sistema nunca ligou a você. Quando a câmera lê uma placa e o sistema não a reconhece, a passagem é gravada sem pessoa nenhuma e guarda a mensagem crua da câmera, com a placa por escrito — e não há nada nessa linha que diga que ela é sua. É aqui que caem as passagens do seu próprio carro depois da exclusão: apagado o cadastro dele, o vínculo some junto, a câmera continua lendo aquela placa e cada passagem entra como placa desconhecida, com a placa por escrito. Isso não tem prazo para acabar, e é por isso que esta página não diz que nenhuma passagem futura registra a sua placa. Procurá-las pela placa exigiria varrer a base atrás de todo mundo. Fica também o e-mail do operador que abriu o portão de longe pelo painel, e o nome do portão acionado: são dados de quem operou e do condomínio, não seus. Se a passagem de placa desconhecida o incomoda, escreva pelo e-mail desta página com a placa e a retiramos à mão.
- O bloqueio não é lavado: se a administração tinha bloqueado você, a ficha sem nome continua marcada como bloqueada. O bloqueio é uma decisão do condomínio sobre a segurança dele, e numa ficha sem nome, sem contato, sem documento e sem foto ele não identifica ninguém.
- O que é dado de outras pessoas fica: os convites que você hospedou continuam existindo, com o nome de quem você convidou, apontando para a sua ficha sem nome como anfitriã. Os lugares de chave do Sinal também continuam, ligados ao número da ficha — revogados, sem nenhuma chave utilizável dentro: apagá-los faria a placa do portão voltar a aceitar uma chave velha.
- O nome de hóspede pode voltar pela plataforma de reserva: se você entrou como hóspede de temporada, o seu nome chega até nós pelo calendário do Airbnb ou do Booking. A exclusão apaga as cópias que estão aqui, mas a nuvem não manda nesse calendário: alterada a data da estadia por lá depois da exclusão, o nome é lido de novo e volta para a reserva e para um convite novo. Quem corta é a administração, apagando a reserva ou desligando aquele calendário no painel.
- A janela do próprio pedido: se você abrir o portão no instante exato entre a limpeza e o fecho da exclusão, aquela passagem pode nascer com o seu nome. A exclusão faz uma última varredura para pegar isso, com um teto para não travar o resto — e o que passar do teto não é limpo por rotina nenhuma: é preciso nos escrever. A página /excluir-conta explica esse caso em detalhe.
- O que a exclusão não alcança: cópias de segurança já feitas, réplicas, registros técnicos de servidor e o que já saiu por fora antes do pedido — por exemplo, um convite entregue no WhatsApp, que agora está no celular de quem recebeu. Cópias de segurança são substituídas pelo ciclo normal de retenção do local.
- Por que a trilha sobrevive: ela é a guarda patrimonial do condomínio: é a prova de que um portão foi aberto às 3h de terça, e o condomínio inteiro depende dela em caso de furto, acidente ou disputa. Apagar a trilha de um morador apagaria a segurança de todos os vizinhos. Desidentificar resolve os dois lados — o registro permanece, o dado pessoal sai.
- Também sobrevive, com o nome da época: o log de auditoria da administração (quem cadastrou, quem revogou, quem apagou). Ele registra os atos dos operadores do painel, não o seu comportamento — mas descreve esses atos em texto, e por isso muitas linhas antigas contêm o seu nome como ele era naquele dia. A exclusão não as reescreve, de propósito: é o registro que responde “quem liberou o acesso dessa pessoa?” e que protege você quando a resposta certa é “não foi ela”. Uma trilha que o próprio sistema reescreve para caber num pedido deixa de provar qualquer coisa, inclusive a seu favor. A consequência prática, sem rodeio: quem tem acesso a esse registro no painel do seu condomínio consegue ler o seu nome depois da exclusão. A própria linha que registra a sua exclusão é gravada sem nome, sem contato e sem documento; as antigas ficam como estavam. Ela é mantida enquanto o condomínio for cliente, e você pode pedir a revisão pelo e-mail desta página — respondemos em até 15 dias com o motivo de manter ou de retirar.
Enquanto você morar no local e usar o portão, um cadastro novo pode ser criado pela administração — a exclusão apaga o que existe, não impede um cadastro futuro.
Segurança
Toda a comunicação entre o app, o painel e o servidor é criptografada (HTTPS). Tokens de acesso do aplicativo, códigos de pareamento e códigos de PIN/QR são armazenados apenas como resumo criptográfico. A foto do rosto, as credenciais técnicas dos equipamentos e as chaves de portão ficam cifradas no servidor (AES-256-GCM), com a chave-mestra fora do banco de dados. Cada ação sensível no painel fica registrada em log de auditoria, com o motivo declarado por quem a fez.
Mudanças nesta política
Se esta política mudar, a nova versão será publicada nesta mesma página, com a data de revisão atualizada no topo.