Carpedia

Política de Privacidade

O Carpedia é um catálogo de veículos. Nosso produto é o dado sobre carros — não sobre você. Esta página descreve, sem rodeio, tudo o que guardamos.

Última atualização:

Quem é responsável

Carpedia é marca operada por Checklist Soluções em Tecnologia da Informação Ltda., inscrita no CNPJ sob o nº 23.971.159/0001-59, com sede na Alameda Santos, 1293, 10º andar, conjunto 101, Cerqueira César, São Paulo/SP, CEP 01419-904. É ela a controladora dos dados pessoais descritos nesta política.

Canal de privacidade. Para qualquer assunto de dados pessoais — dúvida, acesso, correção, exclusão —, escreva para contato@carpedia.com.br. É por ele que falamos com titulares e com a ANPD, na forma do art. 41 da LGPD.

Navegar no site não exige conta

Todo o catálogo — fichas técnicas, preço FIPE, comparativos, emplacamentos — é público e não pede cadastro. Enquanto você só navega, o que existe é:

  • Medição de audiência: páginas vistas, interações com elementos da página, erros de JavaScript e o que você pesquisou ou comparou. Serve para entender o que é útil e consertar o que quebra.
  • Proteção anti-robô na rota de busca do catálogo, para que o acervo não seja raspado em massa.
  • Registros de servidor, mantidos pelo provedor de hospedagem como em qualquer site.

Nós carregamos um gerenciador de tags que organiza essas ferramentas de medição. Hoje ele serve a medição de audiência — não usamos publicidade personalizada. Se um dia passarmos a usar, esta página muda antes, com a data no topo atualizada.

Não vendemos seus dados.

Se você criar uma conta de visitante

A conta em /conta existe para salvar favoritos e montar comparações. Nela guardamos:

DadoPor que guardamos
Seu e-mail e sua senhaÉ como você entra. A senha fica guardada com hash — nunca em texto puro, nem para nós. Você confirma o e-mail depois do cadastro, por link ou código; sem essa confirmação em 24 horas, a conta deixa de abrir até você confirmar.
Seus favoritosA lista de versões que você salvou: o identificador da versão e a data. Nada além.

Para a conta de visitante não pedimos nome, telefone, CPF, endereço nem data de nascimento — só o e-mail, e não pedimos cartão de crédito aqui: nunca armazenamos dado de pagamento em lugar nenhum do site — inclusive quando você contrata um plano pago da API ou compra crédito avulso, o cartão é informado direto à operadora de pagamento, nunca a nós. (O pedido de acesso à API e a contratação de planos pagos pedem mais; veja as seções seguintes.)

Se você pedir acesso à API

O formulário em /desenvolvedores/solicitar — hoje reservado ao plano Grátis — pede nome, CPF ou CNPJ, e-mail e telefone, mais uma observação opcional. Servem para uma coisa só: avaliarmos o pedido e entrarmos em contato — a aprovação de integrador é manual, e o documento é o que identifica quem está pedindo acesso ao acervo.

Esses dados não vão para o banco de dados. Eles chegam por e-mail à nossa caixa de entrada e ficam lá enquanto o pedido estiver em análise e por até 12 meses depois, como registro do atendimento. Desistiu? Escreva para o e-mail de contato e apagamos antes disso.

Se você contratar um plano pago ou comprar crédito avulso, no primeiro pagamento coletamos dados de cobrança — nome ou razão social, CPF ou CNPJ, endereço e telefone. Eles são compartilhados com a nossa operadora de pagamento (nomeada na seção “Com quem compartilhamos”) para processar a cobrança e emitir a nota fiscal. O dado do cartão de crédito é informado por você diretamente a ela, na tela de checkout dela, e nunca passa pelo Carpedia. A base legal é execução de contrato, e mantemos esses dados enquanto durar a relação comercial e, depois disso, pelo prazo que a legislação fiscal exigir.

Se você usar a API ou o servidor MCP

A API pública e o servidor MCP (que conecta o catálogo a agentes de IA como o Claude) são de somente leitura. Para operá-los, guardamos:

DadoPor que guardamos
Hash da sua chave de APIPara validar suas chamadas. A chave em claro NUNCA toca nosso banco: guardamos só o SHA-256 e os 12 primeiros caracteres, para você reconhecer a chave no painel.
Contagem de uso por dia e por rotaPara aplicar a quota do plano e te mostrar o consumo. Registramos o identificador estável da rota (ex.: v1/marcas) — nunca a URL completa, nunca os parâmetros.
Plano e situação da contaPara saber qual limite se aplica e se a conta está ativa.
Suas autorizações OAuthQual aplicativo você autorizou (ex.: Claude), quando, e para qual servidor. Os tokens ficam guardados só como hash.

Três consequências que valem ser ditas com todas as letras: o registro de uso da API não diz quais veículos você consultou (ele guarda o nome da rota, não o que foi pedido a ela); não conseguimos recuperar sua chave (só o hash existe — chave perdida é chave revogada e recriada); e não guardamos o conteúdo das respostas que a API devolve.

No site é diferente, e é justo dizer: a medição de audiência registra o que você pesquisou e comparou, para sabermos o que melhorar. Se você tem conta e está conectado, isso fica ligado ao seu cadastro.

O que o servidor MCP não acessa

Quando você conecta o Carpedia a um agente de IA, a autorização cobre a leitura do catálogo e do seu próprio consumo de API. Nada além. O servidor:

  • não lê sua conversa, seu histórico, sua memória nem seus arquivos;
  • não altera, publica nem apaga nada — todas as ferramentas são de leitura;
  • não acessa seus favoritos nem o comparador da sua conta de visitante;
  • não entra no painel administrativo, que exige outra sessão.

A tela de autorização lista, uma a uma, as ferramentas que você está concedendo. Você pode revogar a conexão a qualquer momento no painel de desenvolvedor.

Por que temos o direito de tratar esses dados

A LGPD exige que cada uso tenha um fundamento legal. Os nossos, por finalidade:

O que fazemosFundamento
E-mail de login, favoritos e comparadorExecução do contrato com você (art. 7º, V) — sem isso a conta não funciona
Chave de API, quota, uso e autorizações OAuthExecução do contrato (art. 7º, V)
Dados do pedido de acesso à API (nome, CPF/CNPJ, telefone)Procedimento preliminar a contrato, a seu pedido (art. 7º, V)
Dados de cobrança (nome/razão social, CPF/CNPJ, endereço, telefone) de plano pago ou crédito avulsoExecução do contrato (art. 7º, V) e, para a nota fiscal, cumprimento de obrigação legal (art. 7º, II)
Medição de audiência e correção de errosLegítimo interesse (art. 7º, IX) — entender o que é útil e consertar o que quebra
Proteção anti-robôLegítimo interesse (art. 7º, IX) — proteger o acervo e a estabilidade do serviço
Registros de acesso à aplicaçãoObrigação legal (art. 7º, II, c/c art. 15 do Marco Civil da Internet)

Você pode se opor a qualquer tratamento fundado em legítimo interesse escrevendo para o e-mail de contato.

Com quem compartilhamos

Com ninguém, para fins comerciais. Usamos fornecedores para operar o serviço, e cada um vê apenas o necessário:

  • Vercel — hospedagem do site e da API, e a proteção anti-robô.
  • Supabase — banco de dados e autenticação (é quem guarda o hash da sua senha e envia os e-mails de confirmação e de recuperação).
  • PostHog (Estados Unidos) — medição de uso e erros. Recebe um identificador da sua conta e, se você tem conta, o seu e-mail.
  • Google (Estados Unidos) — o gerenciador de tags que carrega as ferramentas de medição do site.
  • Resend (Estados Unidos) — envio dos e-mails de solicitação de acesso à API e de convite de integrador.
  • Asaas Gestão Financeira S.A. — nossa operadora de pagamento. Só entra em cena se você contratar um plano pago da API ou comprar crédito avulso: processa a cobrança, recebe seus dados de cobrança (nome ou razão social, CPF/CNPJ, endereço, telefone) e o dado do seu cartão — que nunca chega a nós — e cuida da nota fiscal.

Dados que saem do Brasil. Parte desses fornecedores opera nos Estados Unidos, o que configura transferência internacional. Ela é feita com base nas cláusulas contratuais de proteção firmadas com cada fornecedor (art. 33, II, da LGPD). Nenhum deles pode usar seus dados para finalidade própria.

Também podemos divulgar dados se formos legalmente obrigados, mediante ordem de autoridade competente.

Por quanto tempo guardamos

O quePrazo
E-mail e favoritos da contaEnquanto a conta existir
Chaves de API e autorizações OAuthEnquanto ativas; depois de revogadas, ficam registradas para trilha de auditoria
TokensAcesso: cerca de 1 hora. Renovação: cerca de 90 dias. Código de autorização: 2 minutos e uso único
Contagem de uso da APIEnquanto a conta existir, para você acompanhar o consumo
Dados do pedido de acesso à APIEnquanto o pedido estiver em análise e por até 12 meses depois
Dados de cobrança (plano pago ou crédito avulso)Enquanto durar a relação comercial e, depois, pelo prazo que a legislação fiscal exigir
Registros de acesso à aplicação6 meses, como manda o art. 15 do Marco Civil da Internet
Registros de auditoria do painel5 anos

Encerrada a conta ou vencido o prazo, o dado é eliminado. Sendo transparentes sobre um ponto: a limpeza dos prazos vencidos ainda é feita por revisão periódica, não por rotina automática — se você pedir a exclusão antes, executamos na hora.

Seus direitos

A Lei Geral de Proteção de Dados (Lei 13.709/2018, art. 18) te dá o direito de:

  • saber se tratamos dados seus e acessar o que temos;
  • corrigir dado incompleto, inexato ou desatualizado;
  • pedir anonimização, bloqueio ou eliminação de dado desnecessário ou excessivo;
  • levar seus dados para outro serviço (portabilidade);
  • pedir a eliminação dos dados tratados com base no seu consentimento;
  • saber com quem compartilhamos seus dados — a lista está na seção acima;
  • saber o que acontece se você não consentir com algo;
  • retirar o consentimento a qualquer momento;
  • opor-se a um tratamento que você considere irregular.

Como exercer: escreva para contato@carpedia.com.br do endereço cadastrado na conta. Respondemos de imediato, em formato simplificado, ou em até 15 dias quando a resposta exigir a declaração completa (art. 19).

Ao excluir a conta, apagamos favoritos, chaves de API, autorizações OAuth e histórico de uso. Ficam retidos, pelos prazos da tabela acima, apenas os registros de auditoria e de acesso que a lei nos obriga a manter — sem uso comercial.

Se não gostar da nossa resposta, você pode reclamar à ANPD (gov.br/anpd).

Cookies

Essenciais (sem eles o site não funciona): o cookie de sessão da autenticação, que mantém você conectado, e um cookie de curta duração que registra se você acabou de entrar ou de criar conta.

Preferência: o tema claro/escuro, guardado no seu próprio navegador — não é cookie e não sai dali.

Medição: identificadores de audiência que contam visitas e ajudam a entender o que é útil. Não usamos cookie para publicidade personalizada.

Segurança

Todo o tráfego é por HTTPS. Chaves de API e tokens vivem no banco apenas como hash. O acesso às tabelas é restrito por políticas de linha (RLS), e as credenciais administrativas nunca chegam ao navegador.

Se acontecer um incidente de segurança que possa te causar risco relevante, comunicamos você e a ANPD, como manda o art. 48 da LGPD.

Crianças e adolescentes

O Carpedia não é dirigido a crianças. Não coletamos conscientemente dados de menores de 12 anos e, se soubermos de um caso, apagamos — basta avisar no e-mail acima.

Para criar conta é preciso ter 18 anos, ou a autorização de quem responde por você. Navegar no catálogo não exige conta e não depende de idade.

Mudanças nesta política

Quando mudarmos algo material, atualizamos a data no topo desta página. Alterações que ampliem o que coletamos serão comunicadas por e-mail a quem tiver conta.