Sumário
- Abrangência e princípios
- Quem somos e onde os dados são mantidos
- O que exigimos das autoridades brasileiras
- Requisições de fora do Brasil
- Emergências e comunicações que fazemos por iniciativa própria
- Aviso a clientes e usuários
- Minimização de dados e contestações
- Dados que mantemos para clientes empresariais
- Transparência
- Como as autoridades devem nos contatar
1. Abrangência e princípios
1.1 O que este documento abrange. Ele descreve como L. M. PEREZ MONTANA (nome fantasia SonhoLab), CNPJ 61.620.014/0001-00, trata requisições de governos, tribunais, polícia, Ministério Público e outras autoridades públicas. Essas requisições podem nos pedir que:
- forneçamos dados sobre usuários dos nossos Serviços;
- preservemos dados;
- removamos conteúdo.
Os termos aqui usados têm o significado atribuído nos Termos de Serviço.
1.2 Princípios.
- (a) Legalidade. Só fornecemos dados quando a lei o exige, observado o devido processo legal, ou nos casos de emergência da Seção 5.
- (b) Especificidade. As requisições devem identificar contas ou conteúdos específicos e períodos específicos. Não concedemos acesso em massa ou indiscriminado.
- (c) Minimização. Fornecemos o mínimo de dados necessário para o cumprimento.
- (d) Transparência. Informamos as pessoas afetadas quando podemos legalmente fazê-lo e publicamos números agregados.
- (e) Nenhum acesso oculto (backdoor). Não incorporamos backdoors aos nossos Serviços. Não concedemos a nenhuma autoridade acesso direto ou em tempo real aos nossos sistemas. Não enfraquecemos nossa criptografia para ninguém.
1.3 O que este documento não abrange.
- As solicitações de pessoas sobre seus próprios dados pessoais são tratadas nos termos de Seus Direitos de Privacidade e Como Exercê-los.
- Os pedidos de remoção de conteúdo feitos por particulares são tratados nos termos da Política de Direitos Autorais e Remoção de Conteúdo.
- Os incidentes de segurança e nossas comunicações a autoridades sobre eles estão descritos em Segurança e Resposta a Incidentes.
2. Quem somos e onde os dados são mantidos
2.1 Estabelecimento. A SonhoLab é um Empresário Individual brasileiro, com sede em Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, CEP 60181-227, Brasil. Não possui estabelecimento, subsidiária nem empregados em nenhum outro país.
2.2 Onde os dados são mantidos.
- Nossa hospedagem principal é prestada pela Hetzner Online GmbH em data centers em Helsinque, Finlândia (UE), com backups automáticos de servidor da Hetzner na Finlândia.
- Nossa cópia externa criptografada de backup é armazenada em equipamentos operados pela SonhoLab no Brasil.
- Nossos suboperadores tratam determinados dados em outros países, conforme relacionado em Suboperadores e Transferências Internacionais.
2.3 Quais dados podemos ter. Os dados que podemos fornecer dependem do Serviço e dos nossos prazos de retenção. As categorias que podemos manter incluem:
- (a) dados cadastrais: nome, e-mail, telefone, nome da organização e número de inscrição fiscal;
- (b) registros de acesso: endereço IP, data, hora e fuso horário do acesso. Nós os mantemos por 6 meses, como exige o art. 15 do Marco Civil da Internet (Lei 12.965/2014), e por até 12 meses para investigações de segurança;
- (c) registros de faturamento;
- (d) conteúdo: Dados do Cliente, Conteúdo do Usuário e mensagens.
Após os prazos da nossa Tabela de Retenção de Dados, os dados são eliminados e não podemos fornecê-los. Os números de cartões de pagamento são mantidos pelo nosso processador de pagamentos, não por nós.
2.4 Aplica-se a lei brasileira. A lei brasileira rege o tratamento que damos aos dados coletados no Brasil ou relativos a usuários no Brasil (arts. 10 e 11 do Marco Civil). Cumprimos ordens válidas de tribunais brasileiros e as requisições permitidas pela lei brasileira.
3. O que exigimos das autoridades brasileiras
3.1 Dados cadastrais. As autoridades que a lei autoriza a requisitar dados cadastrais podem pedir dados de qualificação pessoal, filiação e endereço de um usuário sem ordem judicial (art. 10, §3º, do Marco Civil e a lei específica que confere essa competência). A requisição deve:
- partir de autoridade que tenha essa competência legal, em papel timbrado oficial ou por canal oficial;
- indicar o fundamento legal da competência;
- identificar o usuário ou a conta específica.
3.2 Registros de acesso. Só fornecemos registros de acesso mediante ordem judicial (arts. 10, §1º, e 22 do Marco Civil). A ordem deve identificar:
- a conta ou o conteúdo específico;
- o período;
- as razões, conforme exige o art. 22.
3.3 Conteúdo de comunicações e conteúdo armazenado. Só fornecemos o conteúdo de comunicações privadas, e outros conteúdos armazenados, mediante ordem judicial que abranja expressamente esse conteúdo (arts. 7º, II e III, e 10, §2º, do Marco Civil).
3.4 Preservação. A autoridade policial ou administrativa e o Ministério Público podem requerer que preservemos registros de acesso específicos, inclusive por prazo superior a 6 meses (art. 15, §2º, do Marco Civil).
- Preservamos os registros especificados e os mantemos sob sigilo.
- A autoridade deve ingressar com pedido de autorização judicial de acesso a eles no prazo fixado em lei (art. 13, §§3º e 4º, do Marco Civil, aplicado por força do art. 15, §2º). Se não o fizer, a preservação caduca e os registros são eliminados conforme nosso cronograma normal.
3.5 Remoção de conteúdo. Cumprimos ordens judiciais de remoção de conteúdo específico. Também atendemos notificações extrajudiciais, conforme explicado na Política de Direitos Autorais e Remoção de Conteúdo. A ordem ou notificação deve identificar o conteúdo de forma inequívoca, por exemplo pela URL exata.
3.6 Autoridade de proteção de dados. Cooperamos com a ANPD — Agência Nacional de Proteção de Dados, nos termos da LGPD e de sua regulamentação. Isso inclui responder a requisições sobre nosso tratamento de dados e comunicar incidentes de segurança.
3.7 Base legal dos nossos fornecimentos. Quando fornecemos dados pessoais para cumprir um processo legal brasileiro, fazemo-lo para o cumprimento de obrigação legal ou regulatória (LGPD, art. 7º, II, e, para dados pessoais sensíveis, art. 11, II, "a").
4. Requisições de fora do Brasil
4.1 Regra geral. As autoridades estrangeiras devem encaminhar requisições de dados de usuários pelos canais de cooperação internacional reconhecidos pelo Brasil. São eles:
- acordos de assistência jurídica mútua (MLATs) e outros acordos internacionais;
- cartas rogatórias, que exigem exequatur do Superior Tribunal de Justiça (STJ);
- outros procedimentos reconhecidos pela lei brasileira.
Quando uma requisição chega até nós por esses canais como ordem brasileira, aplica-se a Seção 3.
4.2 Estados Unidos.
- Não temos estabelecimento nos Estados Unidos.
- As autoridades dos EUA devem usar o Acordo de Assistência Judiciária em Matéria Penal entre o Governo da República Federativa do Brasil e o Governo dos Estados Unidos da América (promulgado no Brasil pelo Decreto 3.810/2001), cartas rogatórias ou outro procedimento reconhecido e exequível no Brasil.
- Não consideramos vinculante, por si só, uma subpoena, ordem judicial ou mandado (warrant) dos EUA entregue diretamente a nós. Analisamos cada um com assessoria jurídica. Quando não for vinculante, explicamos à autoridade requisitante qual é o canal adequado.
4.3 União Europeia.
- As autoridades dos Estados-Membros da UE podem usar a assistência jurídica mútua entre seu Estado e o Brasil, inclusive nos termos da Convenção sobre o Crime Cibernético do Conselho da Europa (Convenção de Budapeste), da qual o Brasil é parte.
Regulamento e-Evidence da UE. O Regulation (EU) 2023/1543, relativo às ordens europeias de produção e de conservação de provas eletrônicas, aplica-se a partir de 18 de agosto de 2026. Ele abrange prestadores de serviços que oferecem determinados serviços na União. A SonhoLab o aplica somente se, e na medida em que, ele abranger nossos Serviços. Ele poderia se aplicar, por exemplo, a Serviços que permitam a usuários na UE comunicar-se ou armazenar dados e que tenham uma conexão substancial com a UE. Se ele se aplicar:
- designaremos um representante legal na UE nos termos da Directive (EU) 2023/1544;
- trataremos as Ordens Europeias de Produção e as Ordens Europeias de Conservação por meio desse representante;
- seguiremos os procedimentos, prazos e fundamentos de recusa previstos no Regulamento.
- GDPR, art. 48. Para dados pessoais de pessoas na UE, uma sentença ou decisão de tribunal ou autoridade de um país terceiro que exija que transfiramos ou divulguemos os dados só é reconhecida se estiver baseada em acordo internacional, como um MLAT, em vigor entre esse país e a UE ou um Estado-Membro.
- Nosso provedor de hospedagem. As requisições dirigidas à Hetzner na Finlândia regem-se pela lei finlandesa e da UE e pelas políticas próprias da Hetzner.
4.4 Outros países. As autoridades de outros países devem usar a assistência jurídica mútua ou cartas rogatórias, conforme descrito na Seção 4.1.
4.5 As emergências são a exceção. A Seção 5 aplica-se a autoridades estrangeiras em emergências reais.
5. Emergências e comunicações que fazemos por iniciativa própria
5.1 Fornecimento em emergências. Podemos fornecer dados limitados a uma autoridade sem o processo descrito acima se acreditarmos de boa-fé que:
- há risco iminente de morte ou de lesão física grave a uma pessoa; e
- o fornecimento imediato é necessário para evitá-lo.
Fazemo-lo com base na proteção da vida (LGPD, art. 7º, VII, e art. 11, II, "e"; GDPR, art. 6(1)(d), quando aplicável).
5.2 O que uma requisição de emergência deve conter. Uma requisição de emergência deve:
- (a) partir de agente identificável de uma autoridade pública, que possamos verificar por canais oficiais;
- (b) descrever a natureza da emergência e por que ela é iminente;
- (c) especificar os dados necessários e como eles ajudarão a evitar o dano.
Fornecemos apenas o necessário para enfrentar a emergência. Pedimos à autoridade que dê seguimento com o processo legal adequado.
5.3 Comunicações que fazemos por iniciativa própria.
- (a) Se tomarmos conhecimento de informações que gerem suspeita de crime envolvendo ameaça à vida ou à segurança de alguém, informamos as autoridades competentes. Para suspeitas de crimes na UE, fazemo-lo nos termos do art. 18 do Digital Services Act.
- (b) Comunicamos material de abuso sexual infantil às autoridades competentes, conforme descrito na Seção 3 da Política de Uso Aceitável.
- (c) Comunicamos incidentes de segurança às autoridades de proteção de dados conforme exigido por lei. Consulte Segurança e Resposta a Incidentes.
5.4 Registros. Registramos todo fornecimento em emergência e toda comunicação que fazemos por iniciativa própria. O registro inclui a base legal, os dados fornecidos e o destinatário.
6. Aviso a clientes e usuários
6.1 Avisamos você primeiro. Antes de fornecer dados em resposta a uma requisição, notificamos o usuário afetado. Se os dados pertencerem a uma Organização, notificamos também o Titular da Organização. Entregamos a eles uma cópia ou um resumo da requisição, para que tenham a oportunidade de buscar proteção judicial.
6.2 Quando não avisamos você primeiro. Não damos aviso prévio quando:
- (a) a lei ou uma ordem judicial o proíbe. Por exemplo, quando um juiz determina sigilo;
- (b) o aviso criaria risco de morte ou de lesão física grave a qualquer pessoa;
- (c) o aviso comprometeria a resposta a uma emergência nos termos da Seção 5;
- (d) o caso envolve material de abuso sexual infantil ou exploração de crianças e adolescentes;
- (e) a conta foi comprometida e o aviso alertaria quem a comprometeu, e não o titular da conta.
6.3 Aviso posterior. Quando não pudermos avisar previamente, avisamos assim que a proibição cessar ou o risco passar, se a lei o permitir.
6.4 Remoção de conteúdo. Quando removemos conteúdo em razão de ordem ou requisição de uma autoridade, fornecemos ao usuário afetado a exposição de motivos da decisão, salvo se a lei ou a ordem o proibir. Consulte a Seção 13 da Política de Direitos Autorais e Remoção de Conteúdo.
7. Minimização de dados e contestações
7.1 Interpretação restritiva. Interpretamos cada requisição de forma restritiva. Fornecemos apenas os dados expressamente abrangidos pela requisição, para as contas e o período especificados.
7.2 Verificações que fazemos. Antes de responder, verificamos:
- (a) se a requisição é autêntica e parte de autoridade competente. Confirmamos isso por canais oficiais, quando necessário;
- (b) se ela tem base legal válida e a forma exigida por lei (por exemplo, ordem judicial quando a Seção 3 a exige);
- (c) se ela identifica contas ou conteúdos específicos e um período específico;
- (d) se ela é proporcional à finalidade declarada.
7.3 Contestações. Se uma requisição for:
- pouco clara, pedimos à autoridade que a esclareça ou a restrinja;
- excessivamente ampla, pedimos à autoridade que a restrinja;
- desprovida de base legal válida ou da forma exigida, nós a recusamos;
- ilegal em outros aspectos, nós a contestamos pelos meios legais disponíveis.
Não fornecemos dados enquanto houver uma contestação legítima pendente, salvo se a lei ou um tribunal nos obrigar.
7.4 Segurança dos fornecimentos. Entregamos os dados por canal seguro acordado com a autoridade. Registramos o que entregamos, a quem e quando.
7.5 Custos. Quando a lei o permitir, podemos pedir o reembolso dos custos razoáveis de cumprimento de requisições que exijam trabalho significativo.
8. Dados que mantemos para clientes empresariais
8.1 O cliente é o controlador. Muitas Organizações usam nossos Sistemas para armazenar dados de seus próprios alunos, pacientes, clientes, trabalhadores e devedores. Para esses Dados do Cliente, a Organização é a controladora e a SonhoLab atua como sua operadora. Normalmente, a Organização está em melhor posição para responder a uma autoridade. Ela conhece o contexto e tem os deveres legais em relação às pessoas envolvidas.
8.2 Primeiro encaminhamos a autoridade ao cliente. Quando recebemos uma requisição de Dados do Cliente, primeiro encaminhamos a autoridade à Organização, salvo se:
- a lei ou uma ordem judicial exigir que respondamos diretamente;
- a própria Organização for o alvo da investigação; ou
- se aplicar uma emergência nos termos da Seção 5.
8.3 Aviso ao cliente. Aplica-se a Seção 6. Notificamos a Organização, salvo se se aplicar uma das exceções. O Adendo de Tratamento de Dados (DPA) estabelece nossos compromissos com as Organizações sobre este ponto.
8.4 Setores sensíveis. Para dados de saúde (o Adendo de Dados de Saúde (Clínicas)) e para dados de alunos (o Adendo de Dados de Crianças e Estudantes (Verita)), também levamos em conta o sigilo profissional e as proteções dos registros escolares aplicáveis ao cliente.
9. Transparência
9.1 Relatório anual. Publicamos um relatório anual de transparência em sonholab.com. O primeiro relatório será publicado em março de 2028 e abrangerá 2027. Ele inclui, em números agregados:
- (a) o número de requisições de dados de usuários recebidas, por país e por tipo (dados cadastrais, registros, conteúdo, preservação, emergência);
- (b) o número de requisições em que fornecemos alguns dados, nenhum dado, ou que contestamos;
- (c) o número de contas afetadas;
- (d) o número de ordens e notificações de remoção de conteúdo e nossos prazos de resposta, junto com os números da Seção 16 da Política de Direitos Autorais e Remoção de Conteúdo.
9.2 Limites. O relatório não contém dados pessoais. Ele pode agrupar números pequenos em faixas quando a lei o exigir, ou para evitar a identificação de uma investigação específica.
10. Como as autoridades devem nos contatar
10.1 Canal. Envie as requisições para contacto@sonholab.com com o assunto "Law enforcement request". Documentos formais também podem ser entregues em Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, CEP 60181-227, Brasil. Este canal também funciona como nosso ponto de contato único para autoridades nos termos do art. 11 do Digital Services Act.
10.2 Idioma. Idiomas aceitos para requisições: inglês, português e espanhol.
10.3 O que incluir.
- (a) o nome da autoridade e o nome, o cargo e os dados de contato oficiais do agente requisitante;
- (b) a base legal e, quando exigida, cópia da ordem judicial;
- (c) as contas, identificadores ou conteúdos específicos envolvidos (por exemplo, e-mail da conta, slug, URL exata ou número de telefone de um agente de IA);
- (d) os dados específicos requisitados e o período;
- (e) o prazo e se a requisição está sujeita a sigilo;
- (f) em emergências, as informações da Seção 5.2.
10.4 Não serve para outros assuntos. Este canal é exclusivo para autoridades públicas. Particulares que precisem de dados para processos judiciais devem obter uma ordem judicial. Outras mensagens enviadas a este canal não serão respondidas por meio dele.
10.5 Alterações. Podemos atualizar este documento. Cada versão é publicada em sonholab.com/{lang}/legal, com sua data.
Versão 0.9.0 (preliminar) · Vigente desde 26 de setembro de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versão está em revisão jurídica; avisaremos sobre mudanças relevantes conforme descrito nestes documentos.
Tradução do original em inglês. Para consumidores no Brasil, esta versão em português prevalece; nos demais casos, prevalece a versão em inglês.