Política de Privacidade
1. Quem somos e a que esta política se aplica
A Fidaro é marca da DPZ Serviços de Informática Ltda., CNPJ 17.919.577/0001-02, com sede em São Paulo, SP ("Fidaro", "nós"). Esta política explica como tratamos dados pessoais no site fidaro.com.br e nas aplicações da Fidaro disponibilizadas em subdomínios de fidaro.com.br (a "plataforma").
A Fidaro atua em dois papéis distintos, e esta política trata cada um separadamente:
- Como controladora, para os dados de quem visita o site e de quem tem conta na plataforma (seções 3 a 10). Aqui somos nós que decidimos como os dados são tratados.
- Como operadora, para os dados que uma empresa cliente carrega na plataforma (seção 11). Aqui a empresa cliente é a controladora, e nós tratamos os dados conforme o contrato e as instruções dela.
2. Encarregado e contato
O canal para assuntos de privacidade e proteção de dados, inclusive para falar com o encarregado previsto no art. 41 da Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018), é privacidade@fidaro.com.br.
3. Visitantes do site
O site fidaro.com.br não usa cookies, não tem ferramentas de análise de audiência, não tem formulários e não coleta dados pessoais.
O provedor de hospedagem (Vercel) mantém registros técnicos de acesso, como endereço IP, identificação do navegador e data e hora, por curto período, para segurança e operação da rede. Nós não usamos esses registros para identificar visitantes.
4. Usuários da plataforma: quais dados tratamos
Se você tem conta na plataforma, tratamos as seguintes categorias de dados:
- Identificação: nome e e-mail, informados pela empresa que convidou você. Se você escolher entrar com a conta Google, recebemos do Google o identificador da conta, o e-mail, o nome e a foto de perfil, e nada além disso (escopos
openid,emaileprofile). - Credenciais: sua senha é armazenada apenas na forma de hash irreversível. Se você cadastrar um segundo fator de autenticação, guardamos o segredo necessário para validá-lo.
- Acesso e sessão: data e hora de login, endereço IP e identificação do navegador, nos registros do provedor de autenticação, e o nível de autenticação da sessão (com ou sem segundo fator).
- Atividade na plataforma: trilha de auditoria do que você cria, altera, aprova ou envia, com data e hora. A trilha é imutável por desenho e é visível aos administradores da empresa cliente à qual sua conta pertence.
- Uso e erros: eventos de uso e gravações de sessão com máscara de dados sensíveis (PostHog), associados ao seu identificador de usuário, e-mail e nome; relatórios de erro com contexto técnico (Sentry), com dados pessoais mascarados antes do envio.
- Comunicações: e-mails transacionais, como convite, redefinição de senha e avisos de segurança.
Cookies e armazenamento local. A plataforma usa o armazenamento local do navegador e cookies estritamente necessários para manter a sua sessão e, enquanto o PostHog estiver em uso, cookies para análise de uso. Não usamos cookies de publicidade.
5. Para que usamos os dados e com que base legal
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter a sua conta, autenticar você e autorizar o acesso conforme a sua organização e o seu papel | Execução de contrato e de procedimentos preliminares (art. 7º, V) |
| Manter a trilha de auditoria e os registros de acesso, para segurança, integridade e rastreabilidade das operações | Cumprimento de obrigação legal ou regulatória (art. 7º, II) e legítimo interesse (art. 7º, IX) |
| Medir o uso da plataforma e monitorar erros, para manter e melhorar o serviço | Legítimo interesse (art. 7º, IX), com dados minimizados |
| Enviar e-mails transacionais | Execução de contrato (art. 7º, V) |
Não fazemos marketing por e-mail, não construímos perfis para fins comerciais e não vendemos dados pessoais.
6. Com quem compartilhamos
Usamos fornecedores que tratam dados em nosso nome (operadores). Hoje são estes:
| Fornecedor | Papel | O que recebe | Onde processa |
|---|---|---|---|
| Supabase, Inc. | Banco de dados, autenticação e armazenamento de arquivos | Todos os dados da plataforma | Estados Unidos (Oregon) |
| Vercel, Inc. | Hospedagem do site e das aplicações | Registros técnicos de acesso | Estados Unidos e rede global |
| Google LLC | Login com Google, quando você opta por ele | Identificador da conta, e-mail, nome e foto | Estados Unidos |
| Zoho Corporation (ZeptoMail) | Envio de e-mails transacionais | Seu e-mail e o conteúdo da mensagem | Pode processar fora do Brasil |
| Functional Software, Inc. (Sentry) | Monitoramento de erros | Contexto técnico, com dados pessoais mascarados | Estados Unidos |
| PostHog, Inc. | Análise de uso e gravação de sessão | Identificador de usuário, e-mail, nome e eventos de uso | Estados Unidos |
Além dos fornecedores:
- A empresa cliente que convidou você vê seu nome, e-mail, papel, estado da conta e a trilha da sua atividade dentro da organização dela.
- Autoridades públicas, quando a lei exigir ou por ordem de autoridade competente.
7. Transferência internacional
Os fornecedores listados na seção 6 armazenam ou processam dados fora do Brasil, principalmente nos Estados Unidos. Essas transferências se apoiam em cláusulas contratuais firmadas com os fornecedores e nas demais garantias previstas no art. 33 da LGPD.
8. Por quanto tempo guardamos
- Dados de conta: enquanto a conta existir e, após o encerramento, pelo prazo necessário ao cumprimento de obrigações legais e ao exercício de direitos em processos.
- Registros de acesso e trilha de auditoria de autenticação e administração: 2 anos.
- Registros técnicos do provedor de hospedagem: prazo curto, definido pelo provedor.
- Telemetria de uso: conforme a retenção configurada no fornecedor.
9. Como protegemos
Criptografia em trânsito; isolamento dos dados de cada organização no banco de dados; controle de acesso por papel e por capacidade; segundo fator de autenticação para contas privilegiadas; trilha de auditoria imutável; credenciais de integração guardadas em cofre de segredos.
Nenhum sistema é infalível. Se identificarmos um incidente de segurança que possa causar risco ou dano relevante a você, comunicaremos você e a Autoridade Nacional de Proteção de Dados (ANPD) conforme a lei.
10. Seus direitos
Nos termos do art. 18 da LGPD, você pode: confirmar se tratamos seus dados; acessá-los; corrigir dados incompletos, inexatos ou desatualizados; pedir anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos; pedir portabilidade; saber com quem compartilhamos seus dados; revogar o consentimento, quando essa for a base legal; e se opor a tratamento feito em desacordo com a lei.
Para exercer esses direitos, escreva para privacidade@fidaro.com.br. Podemos pedir confirmação de identidade antes de atender. Respondemos no prazo previsto em lei.
Se os seus dados estão na plataforma dentro da organização de uma empresa cliente, podemos encaminhar o pedido à empresa, que é a controladora desses dados, e informaremos você. Você também pode apresentar petição à ANPD.
11. Dados das empresas clientes: a Fidaro como operadora
As empresas clientes usam a plataforma para manter cadastros de parceiros de negócio e de materiais e para integrá-los aos seus próprios sistemas SAP. Esses cadastros podem conter dados pessoais de terceiros, como CPF de fornecedor pessoa física, nomes e dados de contato de pessoas de contato. Esses dados vêm da própria empresa e, quando ela aciona o enriquecimento cadastral, de bases públicas da Receita Federal, consultadas por meio do serviço CNPJá.
Nesse tratamento, a empresa cliente é a controladora. A Fidaro trata os dados apenas conforme o contrato e as instruções dela, não os usa para fins próprios e encaminha à empresa os pedidos de titulares relacionados a eles. Os suboperadores são os fornecedores da seção 6, além da CNPJá (enriquecimento cadastral, Brasil). O sistema SAP da empresa é sistema da própria empresa, não suboperador nosso.
O acesso da equipe da Fidaro às organizações dos clientes é registrado e fica visível aos administradores da empresa.
12. Crianças e adolescentes
O site e a plataforma não se destinam a menores de 18 anos, e não coletamos deliberadamente dados de menores.
13. Alterações desta política
Cada nova versão desta política recebe um número e uma nova data de vigência. Mudanças relevantes são comunicadas por e-mail aos usuários da plataforma antes de entrarem em vigor.
14. Histórico de versões
| Versão | Vigência | Mudança |
|---|---|---|
| 1.0 | Versão inicial |