Condor DataWebKit MCP

Política de Privacidade e Proteção de Dados

Vigente desde 18 de julho de 2026 · Documento e374875e

Esta política descreve, de forma transparente, como o serviço WebKit MCP trata dados no contexto da prestação do serviço e quais salvaguardas se aplicam, em conformidade com a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018) e, quando aplicável, com o GDPR.

Papéis das partes

Cliente: a pessoa jurídica que contrata e utiliza o serviço. Em regra, o Cliente atua como Controlador dos dados pessoais tratados, decidindo as finalidades e os meios do tratamento.

Condor Data: fornecedora e operadora do serviço. Atua como Operadora, tratando os dados em nome e sob as instruções do Controlador, e responde pela segurança e pela operação da plataforma.

Titular: a pessoa natural a quem se referem os dados pessoais tratados.

Encarregado (DPO): o canal responsável pelo contato com titulares e autoridades em assuntos de proteção de dados, indicado nesta política.

Autenticação por provedor de identidade

O login ocorre exclusivamente no provedor de identidade corporativo escolhido: Google ou Microsoft.

A senha é informada apenas ao provedor: o serviço nunca a recebe, não a armazena e não tem acesso a ela.

Do provedor de identidade o serviço recebe somente o necessário à verificação do acesso: o identificador da conta, o nome e o e-mail corporativo verificado.

Nenhum outro dado do diretório corporativo é coletado.

Dados tratados

Identificação e autenticação: os dados mínimos recebidos do provedor de identidade, usados para verificar a autorização de acesso.

Consultas ao catálogo: metadados das requisições de leitura, como o componente consultado, a data e hora e o resultado.

Registros técnicos: eventos de acesso, autorização e operação, detalhados na seção sobre telemetria e trilha de auditoria.

Finalidade e base legal

Os dados são tratados exclusivamente para a prestação do serviço contratado, a segurança da operação e o cumprimento de obrigações legais.

As bases legais aplicáveis são a execução de contrato e o legítimo interesse, este último limitado à segurança e à melhoria do serviço.

Não há venda de dados pessoais nem tratamento para finalidades próprias da Operadora alheias ao serviço.

Consultas de leitura, sem conteúdo do cliente

O serviço opera em modo de leitura: entrega componentes do catálogo e não recebe nem armazena documentos ou dados de negócio do cliente.

As requisições geram apenas os registros técnicos descritos nesta política.

Telemetria e trilha de auditoria

O serviço mantém telemetria operacional e trilha de auditoria dos atos relevantes: autenticação, autorização, consentimento e operações executadas, com data e hora, origem, identificadores do ato e resultado.

Esses registros contêm metadados das operações, e não o conteúdo dos documentos processados.

Os registros servem à segurança, à detecção de abuso, à auditoria e ao cumprimento de obrigações legais.

O acesso aos registros é restrito, por necessidade de conhecimento, à equipe técnica da Operadora e, quando aplicável, ao administrador do Cliente.

Comunicações transacionais

Atos relevantes, como a confirmação de uma autorização, são comunicados ao titular por e-mail transacional enviado a partir de [email protected], registrando a versão vigente dos documentos aceitos.

Essas mensagens integram a prestação do serviço e não constituem comunicação de marketing.

Direitos dos titulares

Os titulares têm os direitos previstos na LGPD e, quando aplicável, no GDPR, entre eles:

  • confirmação da existência de tratamento e acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários;
  • portabilidade;
  • informação sobre compartilhamentos;
  • revogação do consentimento, quando o tratamento nele se basear.

As solicitações são dirigidas ao Controlador, com o apoio da Operadora no escopo do serviço, pelo canal indicado nesta política.

Onde os dados residem

A infraestrutura do serviço opera sobre provedores de nuvem e de borda líderes de mercado, podendo incluir Amazon Web Services, Google Cloud Platform, Microsoft Azure, Oracle Cloud Infrastructure e Cloudflare, em regiões no Brasil e no exterior.

Esses provedores atuam como suboperadores de infraestrutura e mantêm programas próprios de segurança e conformidade.

A relação vigente de suboperadores pode ser solicitada pelo canal indicado nesta política.

Suboperadores e transferência internacional

A prestação do serviço apoia-se em provedores de infraestrutura de nuvem e de identidade, que atuam como suboperadores.

O tratamento pode envolver processamento fora do Brasil.

Nesses casos, a transferência internacional apoia-se nos mecanismos admitidos pela LGPD, como cláusulas contratuais padrão, tendo como parâmetro as cláusulas-padrão da Autoridade Nacional de Proteção de Dados (Resolução CD/ANPD nº 19/2024).

Retenção e eliminação

Os registros técnicos são retidos pelo tempo necessário à segurança da operação e ao cumprimento de obrigações legais, e eliminados ao término desse prazo.

Não há conteúdo do cliente a reter, conforme a seção sobre consultas de leitura.

Segurança da informação

A Operadora adota medidas técnicas e organizacionais compatíveis com o risco, incluindo:

  • criptografia do tráfego em trânsito;
  • controle de acesso segundo o princípio do menor privilégio;
  • segregação de ambientes;
  • trilhas de auditoria das operações.

Incidentes de segurança

Em caso de incidente de segurança que possa acarretar risco aos titulares, a Operadora notifica o Controlador sem demora injustificada.

A notificação descreve, na medida do que for conhecido, a natureza do incidente, os dados potencialmente afetados e as medidas adotadas.

Cabe ao Controlador, quando for o caso, comunicar a autoridade competente e os titulares, conforme a legislação aplicável.

Instrumentos contratuais (DPA)

O tratamento realizado em nome de clientes corporativos pode ser detalhado em contrato de tratamento de dados pessoais (DPA) firmado entre as partes.

No âmbito da relação contratual, o instrumento específico prevalece sobre esta política em caso de conflito.

Canal do Encarregado

As solicitações relacionadas a dados pessoais podem ser dirigidas ao canal de governança, risco e conformidade da Condor Data: [email protected].

Atualizações desta política

Esta política pode ser atualizada para refletir evoluções do serviço ou da legislação. A versão vigente permanece publicada nesta página, identificada por versão e data de vigência.

Lei aplicável e foro

A Condor Data atende clientes no Brasil, nos Estados Unidos e na Europa, e mantém o seu programa de conformidade alinhado a referenciais internacionais de privacidade e segurança.

Esta política observa a legislação brasileira, em especial a LGPD. Quando aplicável ao tratamento em causa, observam-se também regimes internacionais de proteção de dados, como o GDPR (União Europeia e Reino Unido) e leis estaduais norte-americanas de privacidade, como a CCPA/CPRA (Califórnia).

Nas contratações internacionais, o instrumento firmado entre as partes pode eleger lei e foro próprios, hipótese em que o instrumento prevalece.

Na ausência de eleição contratual diversa, fica eleito o foro da Comarca de São Paulo, Estado de São Paulo, para dirimir questões decorrentes desta política, sem prejuízo das competências legais que não admitam eleição de foro.