POLÍTICA DE PRIVACIDADE E PROTEÇÃO DE DADOS PESSOAIS
Versão 2.0 — [agosto/2026]
1. Introdução
Esta Política de Privacidade e Proteção de Dados Pessoais (“Política”) descreve como as empresas do Grupo NAU tratam dados pessoais no exercício de suas atividades, em observância à Lei nº 13.709/2018 (“LGPD”), à regulamentação editada pela Autoridade Nacional de Proteção de Dados (“ANPD”) e às demais normas aplicáveis, inclusive as da Comissão de Valores Mobiliários (“CVM”) e da ANBIMA.
A proteção dos dados pessoais e a preservação da confiança de clientes, investidores, parceiros e visitantes são valores centrais para o Grupo NAU. Esta Política reflete o compromisso do Grupo com a transparência, a segurança da informação e a governança em privacidade, orientando-se pelos princípios da finalidade, adequação, necessidade, transparência, segurança, prevenção e prestação de contas.
2. A quem esta Política se aplica e as empresas do Grupo NAU
O Grupo NAU é composto por empresas com atuações distintas e juridicamente autônomas. Cada empresa é responsável (controladora) pelas decisões relativas ao tratamento de dados pessoais realizado no âmbito das suas próprias atividades:
As empresas do Grupo NAU podem compartilhar estrutura física e lógica; contudo, tais estruturas são segregadas e submetidas a controles de acesso, de forma a preservar a segregação de atividades e as barreiras de informação exigidas pela regulação aplicável, notadamente entre a atividade de gestão de recursos e as atividades de distribuição e de assessoria.
3. Definições
Para os fins desta Política, aplicam-se as seguintes definições, extraídas da LGPD:
4. Papéis no tratamento: quem é controlador
Cada empresa do Grupo NAU é controladora dos dados pessoais que trata para as suas próprias finalidades. Em determinadas relações, uma empresa do Grupo pode atuar como operadora de terceiros, ou em conjunto com outros agentes de tratamento (como a instituição intermediária, o administrador fiduciário, o custodiante e instituições financeiras). A base legal, a finalidade e as responsabilidades variam conforme a atividade, conforme detalhado na Seção 6.
5. Dados pessoais que tratamos
O Grupo NAU coleta apenas os dados pessoais necessários e adequados às finalidades de cada atividade. Os titulares cujos dados podem ser tratados incluem:
As categorias de dados tratados podem incluir:
Dados de crianças e adolescentes. O Grupo NAU não direciona seus serviços a menores de 18 anos. Eventualmente, dados de menores podem ser tratados no contexto de planejamento sucessório ou de estruturas familiares, hipótese em que o tratamento observará o melhor interesse do menor e será realizado com o consentimento específico de ao menos um dos pais ou do responsável legal, ou com fundamento em outra base legal admitida.
Dados sensíveis. O Grupo NAU não coleta dados sensíveis de forma intencional para suas atividades-fim. Caso o tratamento se torne necessário, será realizado com base legal específica prevista no art. 11 da LGPD.
6. Como cada empresa do Grupo trata dados (por controlador)
6.1. Nau Asset Management — atividade de gestão de recursos
A Gestora é controladora dos dados pessoais tratados na gestão profissional de carteiras administradas, fundos exclusivos e fundos de investimento, inclusive nas estratégias de investimentos alternativos estruturadas por meio de fundos (por exemplo, FIP, FIDC e FII) e na eventual cogestão de portfólios no exterior em conjunto com instituições financeiras internacionais parceiras.
As estratégias de investimentos alternativos realizadas fora de fundo (co-investimentos diretos e club deals) são conduzidas pela Quilha Capital, conforme a Seção 6.4.
O tratamento realizado pela Gestora fundamenta-se, conforme o caso, na execução de contrato ou de procedimentos preliminares (mandato de gestão), no cumprimento de obrigação legal e regulatória [inclusive a Resolução CVM nº 21/2021 (administração de carteiras), a Resolução CVM nº 175/2022 (fundos de investimento), as regras de PLD/FT da Resolução CVM nº 50/2021 e o Código ANBIMA de Administração e Gestão de Recursos de Terceiros (Código AGRT)] e no legítimo interesse para finalidades acessórias compatíveis.
Segregação. A Gestora observa a segregação de atividades e as barreiras de informação exigidas pela regulação da administração de recursos de terceiros. As informações relativas às decisões de investimento e à gestão das carteiras são tratadas de forma segregada das atividades de distribuição e das demais atividades do Grupo.
6.2. Nau Capital Assessoria — atividade de distribuição
A Assessoria é controladora dos dados tratados na atividade de distribuição, atuando como preposta de instituição intermediária integrante do sistema de distribuição de valores mobiliários, nos termos da Resolução CVM nº 178/2023, inclusive na distribuição de produtos de mercado de capitais (como CRA, CRI, debêntures e ofertas públicas). O acesso ao dado pessoal do cliente ocorre diretamente pelo assessor de investimento, responsável pelo seu tratamento e pelo envio ao distribuidor ao qual está vinculado.
O tratamento realizado pela Assessoria fundamenta-se, conforme o caso, na execução de contrato ou de procedimentos preliminares a pedido do titular, no cumprimento de obrigação legal e regulatória e no legítimo interesse para finalidades compatíveis, como o relacionamento com o cliente e a segurança das operações.
6.3. Nau Capital Serviços Financeiros — atividades não reguladas pela CVM
A Serviços Financeiros é controladora dos dados tratados nas atividades do Grupo não sujeitas a regulação específica da CVM, notadamente câmbio, seguros, previdência e crédito. As atividades de seguros e previdência são oferecidas por meio de parceiro registrado na SUSEP e a a Serviços Financeiros não atua como corretora de seguros, hipótese em que os dados necessários são compartilhados com esse parceiro para a contratação e a gestão dos produtos. Conforme a atividade, o tratamento pode sujeitar-se a normas de outros reguladores, como o Banco Central do Brasil (câmbio).
O planejamento patrimonial, sucessório e tributário é atendido pela Serviços Financeiros enquanto a estruturação não se converte em veículo ou fundo; quando estruturado em veículo ou fundo exclusivo, o tratamento passa a ser conduzido pela Nau Asset Management, nos termos da Seção 6.1.
O tratamento realizado pela Serviços Financeiros fundamenta-se, conforme o caso, na execução de contrato ou de procedimentos preliminares, no cumprimento de obrigação legal e regulatória aplicável à respectiva atividade e no legítimo interesse para finalidades compatíveis.
6.4. Quilha Capital — originação e estruturação de operações
6.4. Quilha Capital: análise e originação de oportunidades de investimento.
A Quilha é controladora dos dados pessoais tratados na análise e originação de oportunidades de investimento, como club deals, investimentos alternativos e ilíquidos, operações estruturadas e assessoria em fusões e aquisições. A Quilha analisa e origina tais oportunidades e as apresenta a agentes regulados, sem exclusividade, os quais são responsáveis pela eventual distribuição ou oferta aos investidores.
Nessas atividades, a Quilha pode tratar dados das oportunidades e das contrapartes das operações [inclusive pessoas naturais a elas vinculadas (representantes, sócios, beneficiários finais e garantidores)] e dados de investidores na medida necessária à apresentação da oportunidade aos agentes regulados. O tratamento fundamenta-se, conforme o caso, na execução de contrato ou de procedimentos preliminares, no legítimo interesse para finalidades compatíveis e no cumprimento de obrigação legal.
7. Finalidades do tratamento
De maneira geral, o Grupo NAU trata dados pessoais para:
8. Bases legais
9. Compartilhamento de dados pessoais
9.1. Compartilhamento com terceiros do ecossistema
Para viabilizar as atividades do Grupo, dados pessoais podem ser compartilhados com terceiros, conforme a necessidade de cada serviço, tais como: a instituição intermediária/distribuidora à qual a Assessoria está vinculada; administradores fiduciários e custodiantes dos fundos; escrituradores; instituições financeiras internacionais parceiras, na condição de cogestoras, custodiantes ou prestadoras, no contexto de investimentos e estruturas no exterior; auditores; prestadores de serviços de tecnologia; agentes regulados a quem a Quilha apresenta oportunidades de investimento, responsáveis pela eventual distribuição ou oferta e demais parceiros estratégicos. O compartilhamento observa a finalidade específica e a base legal aplicável, e os terceiros são obrigados contratualmente a adotar padrões adequados de proteção de dados.
Entre os prestadores de tecnologia estão as ferramentas do Google utilizadas no site (análise de audiência) e a plataforma de CRM RD Station, que atuam como operadores e podem implicar transferência internacional de dados, nos termos da Seção 10.
9.2. Compartilhamento entre empresas do Grupo NAU
As empresas do Grupo NAU podem compartilhar dados pessoais entre si para finalidades específicas e determinadas, tais como cadastro unificado, relacionamento com o cliente, prevenção à lavagem de dinheiro, cumprimento de obrigações legais e regulatórias e gestão administrativa do Grupo. Esse compartilhamento fundamenta-se no legítimo interesse ou em outra base legal aplicável e limita-se ao estritamente necessário, observado o princípio da necessidade.
Preservação da segregação. O compartilhamento entre a Gestora e a Assessoria não abrange informações sujeitas a barreira de informação, notadamente aquelas relativas a decisões de investimento e à gestão de carteiras, cujo tratamento permanece segregado nos termos da regulação da CVM e da ANBIMA.
9.3. Autoridades e obrigações legais
O Grupo NAU poderá compartilhar dados pessoais com autoridades públicas, reguladores e autorreguladores quando exigido por lei, regulação ou determinação judicial, ou para o exercício regular de direitos.
10. Transferência internacional de dados
No contexto de suas atividades, o Grupo NAU realiza transferência internacional de dados pessoais, notadamente na estruturação de veículos no exterior e na abertura de contas no exterior, na cogestão de portfólios com instituições financeiras internacionais parceiras (Gestora) e em fundos que podem alocar recursos no exterior nos termos da Resolução CVM nº 175/2022.
O Grupo também transfere dados ao exterior em razão do uso de ferramentas e serviços de tecnologia hospedados fora do Brasil, entre os quais as ferramentas do Google empregadas no site (Google Analytics, Google Search Console e Google Tag Manager) e a plataforma de CRM RD Station.
Toda transferência internacional observará as hipóteses e os mecanismos da LGPD e da Resolução CD/ANPD nº 19/2024, adotando-se, conforme o caso: (i) transferência para país ou organismo internacional com nível adequado de proteção reconhecido pela ANPD; (ii) cláusulas-padrão contratuais aprovadas pela ANPD; ou (iii) outro mecanismo previsto na regulação. O Grupo adotará medidas para assegurar que os dados permaneçam protegidos conforme o padrão brasileiro após deixarem o território nacional.
11. Cookies e tecnologias de rastreamento
O site do Grupo NAU utiliza cookies e tecnologias similares e disponibiliza banner de gerenciamento de consentimento, por meio do qual o usuário pode aceitar ou recusar os cookies não essenciais. São utilizados cookies estritamente necessários ao funcionamento do site e cookies analíticos e de desempenho, por meio de ferramentas do Google, notadamente Google Analytics e Google Search Console e, eventualmente, cookies de marketing. Essas ferramentas podem implicar transferência internacional de dados, tratada nos termos da Seção 10.
Registros de acesso (endereço IP, data e hora) são coletados em cumprimento ao Marco Civil da Internet (Lei nº 12.965/2014).
12. Retenção e descarte de dados
Os dados pessoais são mantidos apenas pelo tempo necessário ao cumprimento das finalidades para as quais foram coletados ou para o cumprimento de obrigações legais, regulatórias e contratuais. As atividades reguladas do Grupo sujeitam-se a prazos legais de guarda, em regra de, no mínimo, 5 (cinco) anos, contados na forma da regulação aplicável. Encerrado o prazo e a necessidade, os dados são eliminados ou anonimizados de forma segura.
13. Segurança da informação
O Grupo NAU adota medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, incluindo controles de acesso, segregação de ambientes, registros de acesso e compromissos de confidencialidade firmados por seus colaboradores. No âmbito da atividade de gestão de recursos, tais medidas observam também as regras de proteção da base de dados e de tratamento de vazamento de informações confidenciais previstas no Código ANBIMA de Administração e Gestão de Recursos de Terceiros. Nenhum sistema é integralmente imune a incidentes e o Grupo mantém processos de prevenção, detecção e resposta.
14. Incidentes de segurança
Na hipótese de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, o Grupo NAU adotará as medidas cabíveis para mitigar os efeitos e comunicará a ANPD e os titulares afetados, por meio do Encarregado, no prazo de 3 (três) dias úteis contados do conhecimento de que o incidente afetou dados pessoais, na forma da Resolução CD/ANPD nº 15/2024. O Grupo mantém registro dos incidentes, ainda que não comunicados, pelo prazo mínimo de 5 (cinco) anos.
15. Direitos dos titulares
Nos termos do art. 18 da LGPD, o titular pode, a qualquer tempo e mediante requisição, exercer os seguintes direitos:
Para assegurar a proteção do titular, o Grupo poderá solicitar comprovação de identidade antes de atender à requisição. Alguns direitos podem sofrer limitações em razão de obrigações legais e regulatórias de guarda de dados aplicáveis às atividades reguladas.
16. Encarregado pelo tratamento de dados (DPO)
O Encarregado é o canal de comunicação entre o Grupo, os titulares e a ANPD, nos termos do art. 41 da LGPD e da Resolução CD/ANPD nº 18/2024.
17. Atualizações desta Política
Esta Política poderá ser atualizada a qualquer tempo. A versão vigente será sempre publicada no site do Grupo NAU, com indicação da data de atualização. Recomenda-se a consulta periódica.
18. Legislação aplicável
Esta Política é regida e interpretada de acordo com as leis da República Federativa do Brasil, em especial a LGPD e a regulamentação da ANPD, sem prejuízo das normas setoriais aplicáveis às atividades do Grupo NAU.
19. Canais de contato
Dúvidas sobre esta Política e o exercício de direitos podem ser encaminhados ao Encarregado, pelo e-mail rafael.vieira@naucapital.com.br.
20. Histórico de versões
Data: agosto de 2026.
Versão: 2.0.
Responsável: Rafael Vieira.