Korun

Política de privacidade

Esta política diz o que a Korun coleta, para quê, com que base legal, por quanto tempo, e como você exerce seus direitos. Ela descreve o que o sistema faz de fato — cada afirmação técnica aqui é conferível no código e no banco da casa.

1 · Quem somos

Esta política é da Korun, nome usado por 66.054.506 GABRIELLE ARAUJO DE BARROS, inscrita no CNPJ sob o nº 66.054.506/0001-91, com sede em Jaboatão dos Guararapes, PE, Brasil.

Contato para assuntos de privacidade: contato@korun.com.br. Este é o canal de comunicação com o titular de dados previsto no art. 41 da Lei nº 13.709/2018 (LGPD) e o ponto de contacto para efeitos do Regulamento (UE) 2016/679 (RGPD). Respondemos em até 15 dias.

2 · Os dois papéis da Korun — e por que a distinção importa para você

A Korun trata dados pessoais em duas situações diferentes, e seus direitos se exercem em lugares diferentes conforme o caso.

Como controladora. Quando somos nós que decidimos coletar e para quê: seu cadastro para ler ou baixar um estudo no nosso site, seu contato comercial, sua conta de acesso ao console. Aqui, você fala diretamente conosco.

Como operadora. Quando um cliente nosso contrata o Korun OS e trata dados das pessoas dele dentro da nossa plataforma. Nesse caso o controlador é o cliente — a clínica, a loja, a campanha —, e nós apenas operamos a infraestrutura sob instrução dele. Se você é cliente de um cliente nosso, pode falar conosco e nós encaminhamos, mas quem decide sobre seus dados é a empresa que os coletou.

3 · O que coletamos

3.1 · No site korun.com.br

Para ler ou baixar um estudo, pedimos nome, organização, e-mail e número de WhatsApp, com consentimento explícito no ato, e pedimos que você declare estar ciente de que o site usa cookies e armazenamento no navegador. O texto de cada aceite fica gravado junto com o registro — não só a marca de que houve aceite, mas a frase que você leu — e a hora.

Finalidade: enviar o estudo pedido e conversar sobre ele — por e-mail ou WhatsApp. Sem repasse a terceiros. Base legal: consentimento (LGPD art. 7º, I; RGPD art. 6º, 1, a).

Pelo formulário de contato, pedimos nome, organização, e-mail e a descrição da decisão que você quer enfrentar. Finalidade: responder. Base legal: consentimento e, depois da resposta, as providências preliminares a um contrato (LGPD art. 7º, V; RGPD art. 6º, 1, b).

Se você só navega, não pedimos nada e não criamos cadastro.

3.2 · A tag de medição da Korun

A Korun mede resultado de anúncio em sites de clientes — e no próprio site — com uma tag própria. Ela foi desenhada para não ver você, e isso é estrutural, não promessa:

  • Não lê formulário, campo de texto, nome, e-mail, telefone ou documento.
  • Não usa cookie de terceiro e não rastreia entre sites.
  • Guarda, no armazenamento local do seu próprio navegador (não em cookie), um código curto de 4 a 12 caracteres que veio no link do anúncio — o click_ref — por 90 dias. Ele liga o anúncio ao resultado sem identificar ninguém: não é derivado de você, é derivado do anúncio.
  • O vocabulário de acontecimentos é fechado: view, lead, contact, schedule, attend, purchase. Nada além disso é registrado.
  • O endereço da página vai sem a parte após “?”, e o banco recusa um caminho que contenha “@” ou uma sequência de sete ou mais dígitos — as duas formas mais comuns de um dado pessoal vazar por URL sem ninguém querer.

Essa última barreira existe em três camadas independentes — na tag, no coletor e como restrição da própria tabela do banco. Não é zelo: é porque a única barreira em que se pode confiar é a que recusa.

Base legal: legítimo interesse do cliente — e da própria Korun, no site dela — na medição da própria operação (LGPD art. 7º, IX; RGPD art. 6º, 1, f), com dado que não identifica.

3.3 · Cookies, armazenamento e o aviso

Na primeira visita, o site mostra um aviso com duas escolhas. “Só o essencial” mantém apenas o que o site precisa para funcionar e a medição própria da Korun, que não guarda dado pessoal. “Aceitar” permite carregar também o Google Tag Manager e as ferramentas configuradas nele — por exemplo, ferramentas de análise de audiência —, que podem usar cookies próprios e ter políticas próprias. Nada disso é carregado antes da sua escolha, e a escolha fica gravada no seu navegador, com a hora.

Para rever a escolha, use o link Cookies no rodapé: o aviso volta e a nova escolha vale a partir da página seguinte. Limpar os dados do site no navegador tem o mesmo efeito.

3.4 · No console (app.korun.com.br)

Para clientes com acesso: e-mail e senha, e o registro de acesso. Base legal: execução de contrato (LGPD art. 7º, V; RGPD art. 6º, 1, b).

3.5 · Como operadora, dentro do núcleo

Quando um cliente usa o Korun OS, a plataforma pode guardar, por conta dele: telefone, e-mail, nome de exibição, identificadores de origem (WhatsApp, Instagram, formulário), e o histórico de interações.

  • O telefone nunca atravessa contas em claro. O que atravessa é um resumo criptográfico (HMAC-SHA256) calculado com uma chave secreta que fica em cofre, fora do banco e fora do código.
  • A ligação da mesma pessoa entre dois clientes diferentes nasce desligada e só é ativada com consentimento explícito e específico para essa finalidade.

4 · Para que usamos, e com que base

Toda finalidade é declarada uma a uma, com base legal própria, versionada e revogável. Consentimento genérico não vale — a lei diz (LGPD art. 8º, §4º) e o nosso banco recusa.

Finalidade O que é
Entrega do serviço Atender quem procurou o cliente
Mensagem no WhatsApp Falar ativamente com você
Marketing por e-mail ou SMS Comunicação promocional
Público de remarketing Subir para público personalizado de anúncio
Propaganda eleitoral Quando o cliente é campanha (Lei 9.504/97)
Análise agregada Estatística, sem identificar ninguém
Ligação entre contas Reconhecer a mesma pessoa em dois clientes

Quando você revoga, a revogação é registrada com data e a autorização anterior deixa de valer na hora. O histórico permanece — a prova de que houve consentimento antes é tão necessária quanto a de que ele foi retirado.

5 · O que a Korun se compromete a nunca fazer

  • Perfil de comportamento nunca vira segmentação por categoria sensível. Origem racial, convicção religiosa, opinião política, saúde, vida sexual e filiação sindical não são, e não serão, critério de público.
  • Gatilhos de urgência e escassez são bloqueados em qualquer peça cujo público possa alcançar menores de idade.
  • Não vendemos dados pessoais, e não os cedemos a terceiro fora das finalidades acima.

6 · Com quem os dados são compartilhados

Suboperadores — quem sustenta a infraestrutura:

Quem Para quê Onde
Supabase Banco de dados e autenticação Nuvem, região declarada em contrato
Vercel Hospedagem do site e do console Rede de distribuição global
Google (Tag Manager) Só depois de “Aceitar” no aviso de cookies Conforme a política do Google

Plataformas de origem — de onde vêm os números de anúncio (Meta, Google, LinkedIn, TikTok). Aqui o fluxo é de lá para cá: lemos o desempenho das campanhas do próprio cliente com a credencial dele. Quando o cliente escolhe subir público de remarketing, o fluxo é de cá para lá — e depende de consentimento para essa finalidade específica.

Também compartilhamos quando houver obrigação legal ou ordem de autoridade.

7 · Transferência internacional

A infraestrutura é de provedores com operação internacional, e o dado pode ser tratado fora do país de coleta. Quando isso acontece, é feito com as garantias que a lei exige — para o RGPD, cláusulas contratuais-tipo.

Para clientes na União Europeia: a arquitetura é multi-inquilino com isolamento por conta e suporta provisionamento por região. A região de residência dos dados é definida em contrato, antes do início do tratamento.

8 · Por quanto tempo guardamos

O quê Prazo
Cadastro do estudo ou do contato Enquanto houver relação, ou até você pedir a exclusão
click_ref no seu navegador 90 dias, e some sozinho
Sua escolha no aviso de cookies No seu navegador, até você a rever ou limpar
Acontecimentos de medição Enquanto durar o contrato do cliente
Dados operados por conta de cliente O prazo que o cliente definir — ele é o controlador
Registro de consentimento e de exclusão Mantidos após o expurgo — são a prova de que a lei foi cumprida

Esta última linha é deliberada: apagar a prova de que se apagou é o mesmo que não ter apagado.

9 · Seus direitos

Confirmação, acesso, correção, anonimização, portabilidade, informação sobre compartilhamento, revogação de consentimento e eliminação (LGPD art. 18; RGPD arts. 15 a 22).

Como exercer: contato@korun.com.br. Respondemos em até 15 dias.

Todo pedido de eliminação entra em um registro próprio, com estado e prazo, que a nossa vigilância automática enxerga. Um pedido não fica em caixa de entrada: vira linha rastreável, e o sistema sabe quando o prazo passou.

Se a resposta não satisfizer, você pode reclamar à ANPD (Brasil) ou, na Europa, à autoridade de controlo do seu país — em Portugal, a CNPD.

10 · Decisão automatizada

O Korun OS produz leitura de evidência e apoio à decisão. Ele não decide sobre pessoas, e não produz efeito jurídico ou impacto significativo sobre você de forma automatizada.

Vale registrar como isso é garantido: a plataforma recusa registrar uma decisão sem um aprovador humano identificado. Não é política interna — é restrição do banco de dados. Uma decisão sem pessoa que a assine não entra.

Você tem direito a revisão (LGPD art. 20; RGPD art. 22) pelo mesmo canal.

11 · Crianças e adolescentes

A Korun não direciona seus serviços a menores de 18 anos e não coleta seus dados conscientemente. Se souber que isso ocorreu, escreva para o canal acima e apagaremos.

12 · Segurança

Isolamento por inquilino aplicado no próprio banco, segredos em cofre e nunca em código, resumo criptográfico para identificador que atravessa fronteira, e um conjunto de verificações automáticas que roda sozinho e acende quando alguma dessas garantias deixa de valer — inclusive contra erro nosso.

Nenhum sistema é inviolável, e não vamos dizer que o nosso é. Dizemos o que fazemos e como se verifica.

13 · Alterações

Toda versão desta política tem número. Quando muda, o número muda, e o registro de consentimento guarda qual versão você viu — de modo que uma mudança futura não reescreve o que foi acordado no passado.

Versão 1.0 · 14 de setembro de 2026.