Política de Privacidade

  • Home
  • Política de Privacidade

POLÍTICA DE PRIVACIDADE E PROTEÇÃO DE DADOS PESSOAIS
Versão 2.0 — [agosto/2026]

1. Introdução

Esta Política de Privacidade e Proteção de Dados Pessoais (“Política”) descreve como as empresas do Grupo NAU tratam dados pessoais no exercício de suas atividades, em observância à Lei nº 13.709/2018 (“LGPD”), à regulamentação editada pela Autoridade Nacional de Proteção de Dados (“ANPD”) e às demais normas aplicáveis, inclusive as da Comissão de Valores Mobiliários (“CVM”) e da ANBIMA.

A proteção dos dados pessoais e a preservação da confiança de clientes, investidores, parceiros e visitantes são valores centrais para o Grupo NAU. Esta Política reflete o compromisso do Grupo com a transparência, a segurança da informação e a governança em privacidade, orientando-se pelos princípios da finalidade, adequação, necessidade, transparência, segurança, prevenção e prestação de contas.

2. A quem esta Política se aplica e as empresas do Grupo NAU

O Grupo NAU é composto por empresas com atuações distintas e juridicamente autônomas. Cada empresa é responsável (controladora) pelas decisões relativas ao tratamento de dados pessoais realizado no âmbito das suas próprias atividades:

  • Nau Participações Holding S.A. – CNPJ nº 61.866.560/0001-18. Holding do Grupo; em regra, não trata dados de clientes, atuando sobre dados corporativos e de colaboradores.
  • Nau Asset Management Ltda. (“Gestora”) – CNPJ nº 63.855.376/0001-06. Gestora de recursos em fase de credenciamento na CVM e na ANBIMA. Responsável por toda atividade de gestão profissional de recursos: carteiras administradas, veículos e fundos exclusivos e fundos de investimento em geral..
  • Nau Capital Assessor de Investimento Ltda. (“Assessoria”) – CNPJ nº 39.250.442/0001-21. Responsável pela atividade de distribuição, como assessora de investimento credenciada na CVM e preposta de instituição intermediária, nos termos da Resolução CVM nº 178/2023.
  • Nau Capital Serviços Financeiros Ltda. (“Serviços Financeiros”) – CNPJ nº 39.341.528/0001-60. Responsável por atividades do Grupo não sujeitas a regulação específica da CVM, notadamente câmbio, seguros, previdência e crédito.
  • Quilha Capital Ltda. (“Quilha”) — CNPJ nº 62.889.675/0001-90. Responsável pela originação e estruturação de operações e investimentos, incluindo estruturação de dívida e de capital, organização de club deals e co-investimentos, investimentos alternativos e ilíquidos e assessoria em fusões e aquisições.

As empresas do Grupo NAU podem compartilhar estrutura física e lógica; contudo, tais estruturas são segregadas e submetidas a controles de acesso, de forma a preservar a segregação de atividades e as barreiras de informação exigidas pela regulação aplicável, notadamente entre a atividade de gestão de recursos e as atividades de distribuição e de assessoria.

3. Definições

Para os fins desta Política, aplicam-se as seguintes definições, extraídas da LGPD:

  • Dado Pessoal: informação relacionada a pessoa natural identificada ou identificável.
  • Dado Pessoal Sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.
  • Titular: pessoa natural a quem se referem os dados pessoais objeto de tratamento.
  • Tratamento: toda operação realizada com dados pessoais, como coleta, uso, acesso, armazenamento, compartilhamento, transferência e eliminação.
  • Controlador: a quem competem as decisões referentes ao tratamento de dados pessoais.
  • Operador: quem realiza o tratamento de dados pessoais em nome do controlador.
  • Encarregado (DPO): pessoa indicada para atuar como canal de comunicação entre o controlador, os titulares e a ANPD.
  • Consentimento: manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados para finalidade determinada.
  • Transferência Internacional: transferência de dados pessoais para país estrangeiro ou organismo internacional.
  • ANPD: Autoridade Nacional de Proteção de Dados.

4. Papéis no tratamento: quem é controlador

Cada empresa do Grupo NAU é controladora dos dados pessoais que trata para as suas próprias finalidades. Em determinadas relações, uma empresa do Grupo pode atuar como operadora de terceiros, ou em conjunto com outros agentes de tratamento (como a instituição intermediária, o administrador fiduciário, o custodiante e instituições financeiras). A base legal, a finalidade e as responsabilidades variam conforme a atividade, conforme detalhado na Seção 6.

5. Dados pessoais que tratamos

O Grupo NAU coleta apenas os dados pessoais necessários e adequados às finalidades de cada atividade. Os titulares cujos dados podem ser tratados incluem:

  • Clientes e investidores, pessoas físicas ou representantes de pessoas jurídicas;
  • Potenciais clientes (prospects) e visitantes do site;
  • Representantes legais, procuradores, beneficiários, familiares e sucessores dos clientes, especialmente no contexto de planejamento patrimonial e sucessório e de veículos e fundos exclusivos;
  • Contrapartes de operações das carteiras e fundos sob gestão, quando pessoas naturais, bem como as pessoas naturais a elas vinculadas (representantes, signatários, sócios, beneficiários finais e garantidores), sobretudo em operações privadas, de crédito privado e de investimentos alternativos;
  • Colaboradores, sócios, candidatos a vagas e prestadores de serviços

As categorias de dados tratados podem incluir:

  • Dados de identificação e cadastrais (nome, CPF/RG, data de nascimento, estado civil, filiação, endereço);
  • Dados de contato (e-mail, telefone/celular);
  • Dados financeiros e patrimoniais (situação financeira, composição patrimonial, movimentações, dados de conta e de investimentos);
  • Dados de perfil de investidor (suitability) e objetivos de investimento;
  • Dados necessários ao cumprimento das regras de prevenção à lavagem de dinheiro e ao financiamento do terrorismo (PLD/FT), inclusive identificação de beneficiários finais;
  • Dados de navegação e de acesso ao site (endereço IP, registros de data e hora, cookies), conforme a Seção 11.

Dados de crianças e adolescentes. O Grupo NAU não direciona seus serviços a menores de 18 anos. Eventualmente, dados de menores podem ser tratados no contexto de planejamento sucessório ou de estruturas familiares, hipótese em que o tratamento observará o melhor interesse do menor e será realizado com o consentimento específico de ao menos um dos pais ou do responsável legal, ou com fundamento em outra base legal admitida.

Dados sensíveis. O Grupo NAU não coleta dados sensíveis de forma intencional para suas atividades-fim. Caso o tratamento se torne necessário, será realizado com base legal específica prevista no art. 11 da LGPD.

6. Como cada empresa do Grupo trata dados (por controlador)

6.1. Nau Asset Management — atividade de gestão de recursos

A Gestora é controladora dos dados pessoais tratados na gestão profissional de carteiras administradas, fundos exclusivos e fundos de investimento, inclusive nas estratégias de investimentos alternativos estruturadas por meio de fundos (por exemplo, FIP, FIDC e FII) e na eventual cogestão de portfólios no exterior em conjunto com instituições financeiras internacionais parceiras.

  • Carteiras administradas: o envio de informações aos demais prestadores de serviços ocorre, em regra, pelo próprio cliente no momento da abertura da sua conta de investimento; a Gestora trata os dados necessários à execução do mandato de gestão.
  • Fundos sob gestão: nos termos da Resolução CVM nº 175/2022 (em vigor desde outubro de 2023), a gestão de recursos e a administração fiduciária são prestações de serviço essenciais, com responsabilidades fiduciárias próprias. A coleta primária das informações dos investidores cabe, em regra, ao distribuidor e ao administrador fiduciário; a Gestora poderá ter acesso a tais informações em razão do modelo de gestão.

As estratégias de investimentos alternativos realizadas fora de fundo (co-investimentos diretos e club deals) são conduzidas pela Quilha Capital, conforme a Seção 6.4.

O tratamento realizado pela Gestora fundamenta-se, conforme o caso, na execução de contrato ou de procedimentos preliminares (mandato de gestão), no cumprimento de obrigação legal e regulatória [inclusive a Resolução CVM nº 21/2021 (administração de carteiras), a Resolução CVM nº 175/2022 (fundos de investimento), as regras de PLD/FT da Resolução CVM nº 50/2021 e o Código ANBIMA de Administração e Gestão de Recursos de Terceiros (Código AGRT)] e no legítimo interesse para finalidades acessórias compatíveis.

Segregação. A Gestora observa a segregação de atividades e as barreiras de informação exigidas pela regulação da administração de recursos de terceiros. As informações relativas às decisões de investimento e à gestão das carteiras são tratadas de forma segregada das atividades de distribuição e das demais atividades do Grupo.

6.2. Nau Capital Assessoria — atividade de distribuição

A Assessoria é controladora dos dados tratados na atividade de distribuição, atuando como preposta de instituição intermediária integrante do sistema de distribuição de valores mobiliários, nos termos da Resolução CVM nº 178/2023, inclusive na distribuição de produtos de mercado de capitais (como CRA, CRI, debêntures e ofertas públicas). O acesso ao dado pessoal do cliente ocorre diretamente pelo assessor de investimento, responsável pelo seu tratamento e pelo envio ao distribuidor ao qual está vinculado.

O tratamento realizado pela Assessoria fundamenta-se, conforme o caso, na execução de contrato ou de procedimentos preliminares a pedido do titular, no cumprimento de obrigação legal e regulatória e no legítimo interesse para finalidades compatíveis, como o relacionamento com o cliente e a segurança das operações.

6.3. Nau Capital Serviços Financeiros — atividades não reguladas pela CVM

A Serviços Financeiros é controladora dos dados tratados nas atividades do Grupo não sujeitas a regulação específica da CVM, notadamente câmbio, seguros, previdência e crédito. As atividades de seguros e previdência são oferecidas por meio de parceiro registrado na SUSEP e a a Serviços Financeiros não atua como corretora de seguros, hipótese em que os dados necessários são compartilhados com esse parceiro para a contratação e a gestão dos produtos. Conforme a atividade, o tratamento pode sujeitar-se a normas de outros reguladores, como o Banco Central do Brasil (câmbio).

O planejamento patrimonial, sucessório e tributário é atendido pela Serviços Financeiros enquanto a estruturação não se converte em veículo ou fundo; quando estruturado em veículo ou fundo exclusivo, o tratamento passa a ser conduzido pela Nau Asset Management, nos termos da Seção 6.1.

O tratamento realizado pela Serviços Financeiros fundamenta-se, conforme o caso, na execução de contrato ou de procedimentos preliminares, no cumprimento de obrigação legal e regulatória aplicável à respectiva atividade e no legítimo interesse para finalidades compatíveis.

6.4. Quilha Capital — originação e estruturação de operações

6.4. Quilha Capital: análise e originação de oportunidades de investimento.

A Quilha é controladora dos dados pessoais tratados na análise e originação de oportunidades de investimento, como club deals, investimentos alternativos e ilíquidos, operações estruturadas e assessoria em fusões e aquisições. A Quilha analisa e origina tais oportunidades e as apresenta a agentes regulados, sem exclusividade, os quais são responsáveis pela eventual distribuição ou oferta aos investidores.

Nessas atividades, a Quilha pode tratar dados das oportunidades e das contrapartes das operações  [inclusive pessoas naturais a elas vinculadas (representantes, sócios, beneficiários finais e garantidores)] e dados de investidores na medida necessária à apresentação da oportunidade aos agentes regulados. O tratamento fundamenta-se, conforme o caso, na execução de contrato ou de procedimentos preliminares, no legítimo interesse para finalidades compatíveis e no cumprimento de obrigação legal.

7. Finalidades do tratamento

De maneira geral, o Grupo NAU trata dados pessoais para:

  • Prestar os serviços contratados e conduzir suas atividades de gestão de recursos, distribuição, estruturação e demais serviços financeiros;
  • Atender clientes e potenciais clientes e conduzir procedimentos preliminares a contratos;
  • Cumprir obrigações legais e regulatórias e atender a reguladores, autorreguladores e autoridades;
  • Realizar procedimentos de cadastro, KYC e de prevenção à lavagem de dinheiro (PLD/FT);
  • Viabilizar operações das carteiras e fundos, inclusive com contrapartes e instituições parceiras;
  • Enviar comunicações, materiais institucionais e realizar eventos;
  • Operar, proteger e aprimorar o site e a experiência dos visitantes;
  • Exercer regularmente direitos em processos judiciais, administrativos ou arbitrais;
  • Garantir a segurança das informações e a prevenção a fraudes.

8. Bases legais

  • O tratamento de dados pessoais pelo Grupo NAU observa as hipóteses legais da LGPD. A tabela abaixo resume as principais finalidades e as respectivas bases legais:
  • Finalidade: Prestação de serviços, gestão de carteiras e fundos, distribuição e estruturação.
    Base legal (LGPD): Execução de contrato (art. 7º, V).
  • Finalidade: Cadastro, KYC e PLD/FT; atendimento a reguladores.
    Base legal (LGPD): Cumprimento de obrigação legal ou regulatória (art. 7º, II).
  • Finalidade: Relacionamento, segurança e prevenção a fraudes.
    Base legal (LGPD): Legítimo interesse (art. 7º, IX).
  • Finalidade: Comunicações e marketing para clientes e potenciais clientes.
    Base legal (LGPD): Legítimo interesse ou consentimento (art. 7º, IX ou I).
  • Finalidade: Registros de acesso ao site.
    Base legal (LGPD): Cumprimento de obrigação legal, conforme o Marco Civil da Internet (art. 7º, II).
  • Finalidade: Exercício de direitos em processos.
    Base legal (LGPD): Exercício regular de direitos (art. 7º, VI).

9. Compartilhamento de dados pessoais

9.1. Compartilhamento com terceiros do ecossistema

Para viabilizar as atividades do Grupo, dados pessoais podem ser compartilhados com terceiros, conforme a necessidade de cada serviço, tais como: a instituição intermediária/distribuidora à qual a Assessoria está vinculada; administradores fiduciários e custodiantes dos fundos; escrituradores; instituições financeiras internacionais parceiras, na condição de cogestoras, custodiantes ou prestadoras, no contexto de investimentos e estruturas no exterior; auditores; prestadores de serviços de tecnologia; agentes regulados a quem a Quilha apresenta oportunidades de investimento, responsáveis pela eventual distribuição ou oferta e demais parceiros estratégicos. O compartilhamento observa a finalidade específica e a base legal aplicável, e os terceiros são obrigados contratualmente a adotar padrões adequados de proteção de dados.

Entre os prestadores de tecnologia estão as ferramentas do Google utilizadas no site (análise de audiência) e a plataforma de CRM RD Station, que atuam como operadores e podem implicar transferência internacional de dados, nos termos da Seção 10.

9.2. Compartilhamento entre empresas do Grupo NAU

As empresas do Grupo NAU podem compartilhar dados pessoais entre si para finalidades específicas e determinadas, tais como cadastro unificado, relacionamento com o cliente, prevenção à lavagem de dinheiro, cumprimento de obrigações legais e regulatórias e gestão administrativa do Grupo. Esse compartilhamento fundamenta-se no legítimo interesse ou em outra base legal aplicável e limita-se ao estritamente necessário, observado o princípio da necessidade.

Preservação da segregação. O compartilhamento entre a Gestora e a Assessoria não abrange informações sujeitas a barreira de informação, notadamente aquelas relativas a decisões de investimento e à gestão de carteiras, cujo tratamento permanece segregado nos termos da regulação da CVM e da ANBIMA.

9.3. Autoridades e obrigações legais

O Grupo NAU poderá compartilhar dados pessoais com autoridades públicas, reguladores e autorreguladores quando exigido por lei, regulação ou determinação judicial, ou para o exercício regular de direitos.

10. Transferência internacional de dados

No contexto de suas atividades, o Grupo NAU realiza transferência internacional de dados pessoais, notadamente na estruturação de veículos no exterior e na abertura de contas no exterior, na cogestão de portfólios com instituições financeiras internacionais parceiras (Gestora) e em fundos que podem alocar recursos no exterior nos termos da Resolução CVM nº 175/2022.

O Grupo também transfere dados ao exterior em razão do uso de ferramentas e serviços de tecnologia hospedados fora do Brasil, entre os quais as ferramentas do Google empregadas no site (Google Analytics, Google Search Console e Google Tag Manager) e a plataforma de CRM RD Station.

Toda transferência internacional observará as hipóteses e os mecanismos da LGPD e da Resolução CD/ANPD nº 19/2024, adotando-se, conforme o caso: (i) transferência para país ou organismo internacional com nível adequado de proteção reconhecido pela ANPD; (ii) cláusulas-padrão contratuais aprovadas pela ANPD; ou (iii) outro mecanismo previsto na regulação. O Grupo adotará medidas para assegurar que os dados permaneçam protegidos conforme o padrão brasileiro após deixarem o território nacional.

11. Cookies e tecnologias de rastreamento

O site do Grupo NAU utiliza cookies e tecnologias similares e disponibiliza banner de gerenciamento de consentimento, por meio do qual o usuário pode aceitar ou recusar os cookies não essenciais. São utilizados cookies estritamente necessários ao funcionamento do site e cookies analíticos e de desempenho, por meio de ferramentas do Google, notadamente Google Analytics e Google Search Console e, eventualmente, cookies de marketing. Essas ferramentas podem implicar transferência internacional de dados, tratada nos termos da Seção 10.

Registros de acesso (endereço IP, data e hora) são coletados em cumprimento ao Marco Civil da Internet (Lei nº 12.965/2014).

12. Retenção e descarte de dados

Os dados pessoais são mantidos apenas pelo tempo necessário ao cumprimento das finalidades para as quais foram coletados ou para o cumprimento de obrigações legais, regulatórias e contratuais. As atividades reguladas do Grupo  sujeitam-se a prazos legais de guarda, em regra de, no mínimo, 5 (cinco) anos, contados na forma da regulação aplicável. Encerrado o prazo e a necessidade, os dados são eliminados ou anonimizados de forma segura.

13. Segurança da informação

O Grupo NAU adota medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, incluindo controles de acesso, segregação de ambientes, registros de acesso e compromissos de confidencialidade firmados por seus colaboradores. No âmbito da atividade de gestão de recursos, tais medidas observam também as regras de proteção da base de dados e de tratamento de vazamento de informações confidenciais previstas no Código ANBIMA de Administração e Gestão de Recursos de Terceiros. Nenhum sistema é integralmente imune a incidentes e o Grupo mantém processos de prevenção, detecção e resposta.

14. Incidentes de segurança

Na hipótese de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, o Grupo NAU adotará as medidas cabíveis para mitigar os efeitos e comunicará a ANPD e os titulares afetados, por meio do Encarregado, no prazo de 3 (três) dias úteis contados do conhecimento de que o incidente afetou dados pessoais, na forma da Resolução CD/ANPD nº 15/2024. O Grupo mantém registro dos incidentes, ainda que não comunicados, pelo prazo mínimo de 5 (cinco) anos.

15. Direitos dos titulares

Nos termos do art. 18 da LGPD, o titular pode, a qualquer tempo e mediante requisição, exercer os seguintes direitos:

  • Confirmação da existência de tratamento e acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • Portabilidade a outro fornecedor, observados os segredos comercial e industrial;
  • Eliminação dos dados tratados com consentimento, ressalvadas as hipóteses de guarda legal;
  • Informação sobre compartilhamento e sobre a possibilidade de não consentir e suas consequências;
  • Revogação do consentimento; e oposição a tratamento em caso de descumprimento da LGPD.

Para assegurar a proteção do titular, o Grupo poderá solicitar comprovação de identidade antes de atender à requisição. Alguns direitos podem sofrer limitações em razão de obrigações legais e regulatórias de guarda de dados aplicáveis às atividades reguladas.

16. Encarregado pelo tratamento de dados (DPO)

O Encarregado é o canal de comunicação entre o Grupo, os titulares e a ANPD, nos termos do art. 41 da LGPD e da Resolução CD/ANPD nº 18/2024. 

17. Atualizações desta Política

Esta Política poderá ser atualizada a qualquer tempo. A versão vigente será sempre publicada no site do Grupo NAU, com indicação da data de atualização. Recomenda-se a consulta periódica.

18. Legislação aplicável

Esta Política é regida e interpretada de acordo com as leis da República Federativa do Brasil, em especial a LGPD e a regulamentação da ANPD, sem prejuízo das normas setoriais aplicáveis às atividades do Grupo NAU.

19. Canais de contato

Dúvidas sobre esta Política e o exercício de direitos podem ser encaminhados ao Encarregado, pelo e-mail rafael.vieira@naucapital.com.br.

20. Histórico de versões

Data: agosto de 2026.

Versão: 2.0.

Responsável: Rafael Vieira.