Documento legal

Política de Privacidade

Última atualização: 31 de agosto de 2026. Esta Política descreve como a WiseInvest trata dados pessoais na aplicação web e nos serviços correlatos, em conformidade com a Lei nº 13.709/2018 (LGPD) e demais normas aplicáveis.

1. Quem somos e quem controla os dados

O controlador dos dados pessoais tratados nesta Política é a WiseInvest, plataforma web de análise, educação e gestão carteiras de investimentos em ações e fundos imobiliários, disponível em wiseinvest.com.br e em serviços auxiliares, inclusive o endpoint MCP pessoal.

A WiseInvest atua como ferramenta de apoio à decisão do investidor. Não somos instituição financeira, corretora ou consultoria de valores mobiliários autorizada pela CVM. Os dados de carteira e operações que você registra são informações que você nos confia para organização e análise — não executamos ordens de compra ou venda em seu nome.

Dúvidas, solicitações de titulares e comunicações ao encarregado de dados devem ser enviadas para wiseinvest@jwdutra.com.br.

2. Abrangência

A WiseInvest é uma aplicação web. Pode ser usada em computadores, smartphones e tablets pelo navegador, com interface responsiva.

Esta Política se aplica a visitantes da landing page e do blog, usuários com conta (incluindo plano gratuito e assinantes) e quem conecta ferramentas de inteligência artificial ao MCP da WiseInvest, qualquer que seja o dispositivo usado para acessar o site. Não se aplica a sites de terceiros eventualmente linkados a partir da plataforma.

3. Quais dados pessoais coletamos

Coletamos apenas o necessário para prestar o serviço, cumprir obrigações legais e proteger a plataforma. As categorias abaixo correspondem aos recursos efetivamente oferecidos:

  • Conta e autenticação. Nome, e-mail, senha (armazenada apenas como hash), telefone celular (opcional) e, se você entrar com Google, identificador da conta Google, e-mail e nome fornecidos por esse provedor. Também tratamos códigos de verificação de e-mail e de redefinição de senha.
  • Perfil. Nome e telefone que você atualiza em “Perfil”, além do status de verificação de e-mail e da existência de senha local (quando a conta foi criada via Google).
  • Carteiras e investimentos. Nomes de carteiras, operações de compra e venda, quantidades, preços, datas, dividendos, alvos e stops de swing trade, favoritos e itens do monitor de swing. Esses dados são financeiros e patrimoniais vinculados à sua conta.
  • Assinaturas e pagamento. Plano, período de cobrança, método (cartão, PIX ou boleto) e status. No checkout, CPF ou CNPJ e, no pagamento com cartão, nome do titular, número, validade, CVV, telefone e dados de endereço de cobrança são enviados ao gateway de pagamentos. Não armazenamos o número completo do cartão em nossos bancos.
  • Newsletter e blog. E-mail da newsletter; comentários (texto e, se anônimo, nome de convidado); identificador local de curtidas anônimas.
  • Uso, sessão e segurança. Endereço IP e user-agent no login e na renovação de sessão; cookies de acesso e refresh; eventos de auditoria (cadastro, verificação, login, logout, alteração de status da conta e conclusão de pagamento).
  • Analytics. Em produção, o Firebase / Google Analytics registra visualizações de página e eventos como login e cadastro, associados a um identificador interno (UUID), sem o e-mail.
  • Assistente e configurações de IA. Mensagens que você envia ao assistente e o histórico recente da conversa; se você cadastrar chaves de API de provedores (OpenAI, Groq, Google, Together, Perplexity, Anthropic, OpenRouter ou servidor Ollama), elas são armazenadas de forma criptografada.
  • MCP. Código de caminho da sua URL pessoal e as credenciais que você usar para autenticar clientes externos (e-mail e senha ou token).

Não solicitamos dados sensíveis da LGPD (origem racial, saúde, vida sexual, convicção religiosa, filiação sindical ou dados genéticos) para o uso regular da plataforma.

4. Finalidades e bases legais

Tratamos dados pessoais com fundamento no art. 7º da LGPD, conforme a finalidade:

FinalidadeBase legal
Criar e autenticar a conta, verificar e-mail e recuperar senhaExecução de contrato (art. 7º, V)
Registrar carteiras, favoritos, monitor e preferências da plataformaExecução de contrato (art. 7º, V)
Processar assinaturas, cobranças e suporte a pagamentosExecução de contrato e obrigação legal (arts. 7º, II e V)
Enviar e-mails transacionais (confirmação, segurança, cobrança)Execução de contrato e legítimo interesse (arts. 7º, V e IX)
Newsletter e comunicações de conteúdo do blogConsentimento (art. 7º, I), revogável a qualquer momento
Métricas de uso (Firebase Analytics) e melhoria do serviçoLegítimo interesse (art. 7º, IX), com opção de oposição
Prevenir fraude, abuso e acessos indevidos (IP, user-agent, logs)Legítimo interesse e obrigação legal (arts. 7º, II e IX)
Assistente, provedores de IA escolhidos por você e conexão MCPExecução de contrato e, quando aplicável, consentimento
Cumprir ordens de autoridade e obrigações fiscais/contábeisObrigação legal (art. 7º, II)

5. Com quem compartilhamos

Não vendemos dados pessoais. Compartilhamos apenas com operadores que prestam serviços essenciais, na medida necessária, e com prestadores que você escolhe usar:

  • Google — login com a conta Google (OAuth) e, em produção, Firebase Analytics.
  • Processadores de pagamento — processamento de cobranças (cliente, CPF/CNPJ, cobrança e dados de cartão quando aplicável). Confiáveis e já testados pelo mercado.
  • Provedor de e-mail (SMTP) — envio de mensagens transacionais e, se inscrito, da newsletter.
  • Provedores de IA — somente quando você utiliza o assistente ou configura uma chave/servidor próprio. O conteúdo das mensagens e o contexto necessário à resposta podem ser enviados a esses provedores.
  • Infraestrutura — hospedagem, banco de dados e cache (incluindo Redis para o histórico recente do assistente) sob nosso controle contratual.

Podemos divulgar dados se exigido por lei, ordem judicial ou para proteger direitos, usuários ou a segurança da plataforma. Integrações de redes sociais (Facebook, LinkedIn, X) são usadas apenas pela equipe interna para publicação de conteúdo institucional e não tratam dados da sua conta de investidor.

6. Cookies e tecnologias similares

Utilizamos cookies e armazenamento local estritamente ligados ao funcionamento do serviço:

  • wiseinvest_access_token e wiseinvest_refresh_token — autenticação (sessão de aproximadamente 8 horas e renovação por até 7 dias).
  • wiseinvest_plan — identificação do plano vigente na interface.
  • Preferências no navegador (tema, filtros, gráficos) e identificador anônimo de curtidas do blog.
  • Cookies e identificadores do Firebase Analytics em ambiente de produção, para medir audiência e eventos de cadastro/login.

Cookies essenciais de autenticação são necessários para o login. Você pode bloquear cookies de medição no navegador ou solicitar oposição pelo canal de privacidade. A recusa de cookies essenciais impede o uso da área logada.

7. Assistente, inteligência artificial e MCP

O assistente interno envia suas perguntas, o histórico recente da conversa e o contexto necessário (por exemplo, dados de carteira que as ferramentas do MCP consultam em seu nome) ao modelo de linguagem configurado. Esse histórico fica armazenado de forma temporária para continuidade do diálogo.

Se você conectar um cliente externo (ChatGPT, Claude ou outro) à URL MCP pessoal (mcp.wiseinvest.com.br/…/mcp), esse cliente passará a autenticar-se com as credenciais que você fornecer e poderá consultar os mesmos recursos da API aos quais sua conta tem acesso (carteiras, favoritos, cotações, monitor etc.). Você é responsável por proteger essa URL e as credenciais e por revisar a política de privacidade do cliente de IA utilizado.

Chaves de API que você cadastra na plataforma são criptografadas em repouso e usadas apenas para as chamadas que você autoriza. Recomendamos chaves com escopo mínimo e a possibilidade de revogá-las no provedor a qualquer momento.

8. Pagamentos e dados financeiros de cobrança

O checkout de planos exige CPF ou CNPJ para emissão da cobrança junto aos processadores de pagamento. Dados de cartão transitam diretamente para o processador; registramos internamente valor, método, status, identificadores da transação e metadados operacionais, sem o PAN completo do cartão.

O tratamento desses dados é necessário à contratação do plano e ao cumprimento de obrigações fiscais e de prevenção a fraudes. Recusar o envio de CPF/CNPJ impede a conclusão do pagamento.

9. Transferência internacional

Alguns operadores (Google, Firebase e provedores de IA com sede ou infraestrutura no exterior) podem processar dados fora do Brasil. Nessas hipóteses, adotamos as salvaguardas previstas na LGPD, incluindo cláusulas contratuais e avaliação do nível de proteção, e limitamos o envio ao necessário para a finalidade.

10. Segurança do acesso e da informação

Adotamos medidas técnicas e administrativas razoáveis para proteger o acesso e o sigilo dos dados, entre elas:

  • Comunicação criptografada (HTTPS) entre o navegador e os serviços.
  • Senhas armazenadas com hash; tokens de sessão com prazo de expiração e renovação controlada.
  • Chaves de IA criptografadas em repouso.
  • Registro de IP e user-agent para detecção de uso indevido e suporte a incidentes.
  • Controles de autenticação nas APIs e no MCP, com possibilidade de revogar sessões.

Nenhum sistema é isento de risco. Você deve usar senha forte e exclusiva, não compartilhar tokens ou a URL MCP e manter o dispositivo atualizado. Em caso de incidente com risco ou dano relevante, comunicaremos a ANPD e os titulares afetados, nos termos da LGPD.

11. Por quanto tempo guardamos

  • Dados de conta e carteiras: enquanto a conta estiver ativa e, após exclusão, pelo prazo necessário a obrigações legais, defesa de direitos e prevenção a fraudes.
  • Tokens de sessão: até o vencimento ou revogação (logout).
  • Registros de pagamento e notas correlatas: prazos fiscais e contábeis aplicáveis (em regra, até 5 anos).
  • Newsletter: até o descadastro ou pedido de exclusão.
  • Histórico do assistente: de forma temporária, para continuidade do uso, e eliminado com a conta ou mediante solicitação cabível.
  • Logs de segurança e auditoria: pelo período necessário à finalidade e a deveres legais.

12. Seus direitos como titular

Nos termos do art. 18 da LGPD, você pode, a qualquer momento e de forma gratuita:

  • confirmar a existência de tratamento e acessar seus dados;
  • corrigir dados incompletos, inexatos ou desatualizados (inclusive em Perfil);
  • solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
  • eliminar dados tratados com base em consentimento;
  • obter informação sobre entidades públicas e privadas com as quais compartilhamos dados;
  • ser informado sobre a possibilidade de não consentir e as consequências;
  • revogar o consentimento (por exemplo, da newsletter);
  • opor-se a tratamento baseado em legítimo interesse, quando cabível;
  • peticionar à Autoridade Nacional de Proteção de Dados (ANPD).

Parte desses direitos pode ser exercida na própria plataforma (edição de perfil, exclusão de carteiras e operações, descadastro da newsletter e exclusão da conta autenticada). Os demais pedidos devem ser enviados a wiseinvest@jwdutra.com.br, preferencialmente do e-mail cadastrado, para validarmos sua identidade. Responderemos em prazo razoável, na forma da legislação.

A exclusão da conta implica a perda de acesso às carteiras e ao histórico associados. Poderemos reter o mínimo exigido por lei ou para resguardar direitos.

13. Crianças e adolescentes

A plataforma destina-se a maiores de 18 anos. Não coletamos dados pessoais de crianças ou adolescentes de forma intencional. Se você for responsável legal e identificar cadastro indevido, contate-nos para exclusão.

14. Alterações desta Política

Podemos atualizar este documento para refletir mudanças legais, operacionais ou de produto. A versão vigente estará sempre nesta página, com a data de atualização. Alterações relevantes poderão ser comunicadas por e-mail ou aviso na plataforma. O uso continuado após a publicação, quando a lei permitir, implica ciência da nova redação.

15. Contato e encarregado (DPO)

O encarregado pelo tratamento de dados pessoais (art. 41 da LGPD) pode ser acionado pelo e-mail wiseinvest@jwdutra.com.br. Use esse canal para exercer direitos, reportar incidentes de privacidade ou esclarecer esta Política.

A Autoridade Nacional de Proteção de Dados (ANPD) é o órgão competente para fiscalizar o cumprimento da LGPD. Mais informações: gov.br/anpd.