repto360 Voltar ao acesso

REPTO 360

Política de Privacidade

Proteção de dados pessoais na plataforma REPTO 360

Versão
1.0
Vigência
[CONFIRMAR DATA]
Status
Minuta para revisão jurídica

1. Apresentação

Esta Política de Privacidade explica como dados pessoais são tratados no contexto da plataforma REPTO 360, portal corporativo voltado ao acompanhamento de indicadores, diagnóstico, prioridades e ações de compliance de empresas clientes. O documento observa a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais – LGPD) e deve ser lido em conjunto com os Termos de Uso e os instrumentos contratuais aplicáveis.

Escopo da inspeção: a área pública e o código-fonte confirmam autenticação por e-mail e senha, seleção e troca entre empresas autorizadas, visão geral, dados cadastrais da empresa, diagnóstico de compliance, plano de ação, treinamentos, biblioteca de documentos, agenda e novidades. A aplicação consulta uma plataforma provedora por API autenticada e integra a biblioteca documental ao Google Drive e vídeos de treinamento ao YouTube. Não foram observados cadastro público, recuperação de senha, pixels de publicidade ou formulário público além do login.

2. Quem trata os dados e em qual papel

A identificação jurídica completa depende de confirmação. Para esta minuta, “REPTO” significa [CONFIRMAR RAZÃO SOCIAL, CNPJ E ENDEREÇO].

  • Quando define as finalidades e os meios do tratamento — por exemplo, para administrar contas, segurança, suporte, relacionamento e obrigações próprias — a REPTO atua como controladora.
  • Quando trata dados inseridos ou disponibilizados por uma empresa cliente segundo suas instruções e para prestar o serviço contratado, a REPTO poderá atuar como operadora, e a empresa cliente será a controladora. Essa divisão deve ser confirmada nos contratos e no mapeamento de dados.
  • Encarregado pelo tratamento de dados: [CONFIRMAR NOME OU IDENTIFICAÇÃO DO ENCARREGADO]. Canal: [CONFIRMAR E-MAIL/FORMULÁRIO DE PRIVACIDADE].

3. Titulares e categorias de dados

Com base no que foi constatado, a plataforma pode tratar dados de usuários vinculados às empresas clientes. As categorias abaixo devem ser ajustadas ao inventário interno:

  • Dados de identificação e acesso: endereço de e-mail corporativo e credencial de autenticação. A senha deve ser armazenada de forma protegida; [CONFIRMAR MECANISMO DE HASH E POLÍTICA DE SENHAS].
  • Dados profissionais e de vínculo: nome do usuário, empresas, matrizes, filiais ou grupos empresariais autorizados e permissões de acesso, inclusive permissões documentais de envio, gerenciamento e exclusão.
  • Dados de uso e segurança: registros de acesso, data/hora, endereço IP, dispositivo/navegador, eventos de autenticação e trilhas de auditoria, se coletados; [CONFIRMAR LOGS EFETIVOS E PRAZOS].
  • Dados cadastrais e operacionais da empresa: CNPJ, razão social, nome fantasia, grupo, matriz/filial, endereço, CEP, responsável de contato, cargo, telefone, e-mail, CNAE, dia de faturamento, quantidade de funcionários e grau de risco.
  • Dados de funcionários e treinamentos: nome, função, classificação ocupacional/CBO ou indicação de ausência, treinamentos aplicáveis, obrigatoriedade, situação de conclusão e quantidade de pendências.
  • Dados de compliance e plano de ação: avaliações, eixos, respostas consolidadas, scores, classificação de risco, andamento, datas, descrição das ações, responsável, origem, início, prazo e situação.
  • Documentos: nomes de pastas e arquivos, metadados, estrutura de navegação e arquivos enviados, renomeados, movidos ou encaminhados à lixeira no Google Drive, conforme as permissões do usuário.
  • Agenda: título, descrição, tipo, datas e horários, local, link de reunião, imagem, organizador e nome, função e organização dos participantes. A documentação técnica estabelece que e-mail e telefone dos participantes não são enviados ao portal.
  • Novidades e treinamentos em vídeo: títulos, resumos, imagens, datas, fonte e links editoriais, além de identificadores, títulos e miniaturas de vídeos do YouTube.
  • Dados de suporte e relacionamento: [CONFIRMAR CANAIS, CAMPOS E HISTÓRICO MANTIDO].

Não foi identificado no código revisado um campo destinado especificamente a dados pessoais sensíveis. Contudo, documentos enviados, descrições de ações ou eventos podem conter conteúdo livre; a empresa cliente deve evitar dados sensíveis desnecessários. [CONFIRMAR SE A PLATAFORMA PROVEDORA OU OS DOCUMENTOS PODEM CONTER DADOS SENSÍVEIS E AS REGRAS APLICÁVEIS].

4. Finalidades e bases legais

  • Autenticar o usuário, manter a sessão e restringir o acesso à empresa correta: execução de contrato ou de procedimentos relacionados ao contrato e, conforme o contexto, legítimo interesse em segurança e gestão de acesso.
  • Disponibilizar diagnóstico, indicadores, prioridades e acompanhamento de ações, prazos e treinamentos: execução do contrato com a empresa cliente; quando a REPTO atuar como operadora, conforme instruções documentadas da controladora.
  • Prevenir fraude, abuso e incidentes, proteger contas e manter registros técnicos: legítimo interesse, cumprimento de obrigação legal/regulatória e exercício regular de direitos, conforme o caso.
  • Atender solicitações, prestar suporte e administrar a relação contratual: execução de contrato, legítimo interesse ou cumprimento de obrigação legal, conforme a solicitação.
  • Cumprir obrigações legais, regulatórias, fiscais e ordens de autoridades: cumprimento de obrigação legal ou regulatória e exercício regular de direitos.
  • [CONFIRMAR OUTRAS FINALIDADES, COMO COMUNICAÇÕES COMERCIAIS, ANALYTICS OU MELHORIA DE PRODUTO, E SUAS BASES LEGAIS].

O consentimento somente será utilizado quando for a base adequada e exigível. Quando utilizado, poderá ser revogado, sem afetar tratamentos anteriores realizados de forma válida.

5. Compartilhamento de dados

A REPTO poderá compartilhar dados estritamente quando necessário com: (i) a empresa cliente e usuários autorizados no respectivo escopo; (ii) a aplicação provedora responsável por autenticação e dados de negócio; (iii) Google Drive, para armazenamento e gestão da biblioteca documental; (iv) YouTube/Google, quando o usuário reproduz vídeos incorporados; (v) fornecedores de hospedagem, infraestrutura, segurança e suporte; e (vi) autoridades ou assessores, quando juridicamente necessário. Links de novidades podem direcionar ao LinkedIn ou ao site da REPTO, cujos tratamentos posteriores seguem políticas próprias. [CONFIRMAR ENTIDADES CONTRATANTES, HOSPEDAGEM E DEMAIS SUBOPERADORES].

A REPTO não deve comercializar dados pessoais. [CONFIRMAR DECLARAÇÃO E EVENTUAIS HIPÓTESES SOCIETÁRIAS, COMO fusão, aquisição ou reorganização].

6. Armazenamento, retenção e eliminação

Os dados serão mantidos pelo tempo necessário às finalidades informadas, durante a relação contratual e pelos prazos legais ou de prescrição aplicáveis. Encerrada a finalidade, serão eliminados, anonimizados ou conservados nas hipóteses autorizadas pelo art. 16 da LGPD. [CONFIRMAR MATRIZ DE RETENÇÃO PARA CONTAS, LOGS, BACKUPS, SUPORTE E CONTEÚDO DOS CLIENTES, INCLUSIVE PRAZO DE EXCLUSÃO APÓS O ENCERRAMENTO].

7. Segurança da informação

A área pública utiliza conexão HTTPS e token de proteção de formulário contra requisições indevidas. A REPTO declara adotar medidas técnicas e administrativas proporcionais aos riscos, incluindo gestão de acessos e credenciais, segregação lógica por empresa, registros de segurança, cópias de segurança, gestão de vulnerabilidades e resposta a incidentes, conforme aplicável. [CONFIRMAR CONTROLES EFETIVAMENTE IMPLEMENTADOS; NÃO PUBLICAR CONTROLES INEXISTENTES].

Nenhum ambiente é absolutamente invulnerável. Em caso de incidente que possa acarretar risco ou dano relevante, a REPTO adotará as medidas legais cabíveis, inclusive comunicações à autoridade e aos titulares quando exigidas.

8. Cookies e tecnologias semelhantes

A aplicação utiliza o cookie técnico de sessão “ci_session”, com expiração configurada para 2 horas, renovação periódica do identificador, atributo HttpOnly e SameSite=Lax. Também utiliza token de proteção CSRF nos formulários. Esses mecanismos são necessários para autenticação, seleção da empresa ativa e segurança. [CONFIRMAR ATRIBUTO SECURE NO AMBIENTE DE PRODUÇÃO, POLÍTICA DE EXPIRAÇÃO EFETIVA E EVENTUAIS COOKIES DA APLICAÇÃO PROVEDORA].

Não foi identificado código de analytics ou publicidade. Ao reproduzir vídeo incorporado do YouTube ou seguir links externos, terceiros podem utilizar suas próprias tecnologias, sujeitas às respectivas políticas. [CONFIRMAR SE O YOUTUBE É CARREGADO SOMENTE APÓS A AÇÃO DO USUÁRIO E SE HÁ OUTRAS TECNOLOGIAS EM PRODUÇÃO].

Cookies estritamente necessários podem ser utilizados para autenticação, manutenção de sessão, segurança e funcionamento. Cookies não essenciais, caso venham a ser usados, deverão observar transparência e mecanismo de escolha quando juridicamente aplicável.

9. Direitos dos titulares

Nos termos da LGPD, o titular pode solicitar, conforme aplicável:

  • confirmação da existência de tratamento e acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • portabilidade, observada a regulamentação e os segredos comercial e industrial;
  • informação sobre compartilhamentos e sobre a possibilidade de negar ou revogar consentimento;
  • eliminação de dados tratados com consentimento, ressalvadas as hipóteses legais de conservação;
  • oposição a tratamento irregular e revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável;
  • petição perante a Autoridade Nacional de Proteção de Dados (ANPD) e órgãos de defesa do consumidor.

Solicitações devem ser enviadas a [CONFIRMAR CANAL DE PRIVACIDADE]. Poderá ser solicitada comprovação razoável de identidade. Se a REPTO atuar como operadora, a solicitação poderá ser encaminhada à empresa cliente controladora.

10. Transferências internacionais

O uso de Google Drive e YouTube pode envolver tratamento ou armazenamento em infraestrutura localizada fora do Brasil. [CONFIRMAR REGIÕES DE HOSPEDAGEM DA APLICAÇÃO, DA PROVEDORA, BACKUPS E CONTRATOS COM GOOGLE E DEMAIS SUBOPERADORES]. Quando houver transferência internacional, será adotado mecanismo admitido pela LGPD e pela regulamentação da ANPD, com salvaguardas adequadas.

11. Crianças e adolescentes

A plataforma observada é destinada ao uso corporativo e não apresenta oferta dirigida a crianças. [CONFIRMAR IDADE MÍNIMA E SE HÁ DADOS DE ADOLESCENTES EM TREINAMENTOS OU CONTEÚDO DOS CLIENTES]. Caso haja tratamento, será observado o melhor interesse e os requisitos legais aplicáveis.

12. Decisões automatizadas

A página pública menciona score e indicadores de compliance, mas não permite concluir que existam decisões automatizadas sobre pessoas naturais. [CONFIRMAR SE HÁ PERFILAMENTO OU DECISÃO UNICAMENTE AUTOMATIZADA COM EFEITOS SOBRE TITULARES; EM CASO POSITIVO, DESCREVER CRITÉRIOS E PROCEDIMENTO DE REVISÃO].

13. Alterações e vigência

Esta Política poderá ser atualizada para refletir mudanças legais, operacionais ou tecnológicas. A versão vigente será disponibilizada na plataforma, com indicação da data de atualização e, quando a alteração for relevante, comunicação apropriada aos usuários ou empresas clientes.

Vigência: [CONFIRMAR DATA]. Última atualização: 13 de agosto de 2026.

14. Contato

REPTO: [CONFIRMAR RAZÃO SOCIAL]
CNPJ: [CONFIRMAR]
Endereço: [CONFIRMAR]
Encarregado/canal de privacidade: [CONFIRMAR]
E-mail: [CONFIRMAR]