Política de Privacidade e Proteção de Dados
Esta política descreve, de forma transparente, como o serviço WebKit MCP trata dados no contexto da prestação do serviço e quais salvaguardas se aplicam, em conformidade com a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018) e, quando aplicável, com o GDPR.
Papéis das partes
Cliente: a pessoa jurídica que contrata e utiliza o serviço. Em regra, o Cliente atua como Controlador dos dados pessoais tratados, decidindo as finalidades e os meios do tratamento.
Condor Data: fornecedora e operadora do serviço. Atua como Operadora, tratando os dados em nome e sob as instruções do Controlador, e responde pela segurança e pela operação da plataforma.
Titular: a pessoa natural a quem se referem os dados pessoais tratados.
Encarregado (DPO): o canal responsável pelo contato com titulares e autoridades em assuntos de proteção de dados, indicado nesta política.
Autenticação por provedor de identidade
O login ocorre exclusivamente no provedor de identidade corporativo escolhido: Google ou Microsoft.
A senha é informada apenas ao provedor: o serviço nunca a recebe, não a armazena e não tem acesso a ela.
Do provedor de identidade o serviço recebe somente o necessário à verificação do acesso: o identificador da conta, o nome e o e-mail corporativo verificado.
Nenhum outro dado do diretório corporativo é coletado.
Dados tratados
Identificação e autenticação: os dados mínimos recebidos do provedor de identidade, usados para verificar a autorização de acesso.
Consultas ao catálogo: metadados das requisições de leitura, como o componente consultado, a data e hora e o resultado.
Registros técnicos: eventos de acesso, autorização e operação, detalhados na seção sobre telemetria e trilha de auditoria.
Finalidade e base legal
Os dados são tratados exclusivamente para a prestação do serviço contratado, a segurança da operação e o cumprimento de obrigações legais.
As bases legais aplicáveis são a execução de contrato e o legítimo interesse, este último limitado à segurança e à melhoria do serviço.
Não há venda de dados pessoais nem tratamento para finalidades próprias da Operadora alheias ao serviço.
Consultas de leitura, sem conteúdo do cliente
O serviço opera em modo de leitura: entrega componentes do catálogo e não recebe nem armazena documentos ou dados de negócio do cliente.
As requisições geram apenas os registros técnicos descritos nesta política.
Telemetria e trilha de auditoria
O serviço mantém telemetria operacional e trilha de auditoria dos atos relevantes: autenticação, autorização, consentimento e operações executadas, com data e hora, origem, identificadores do ato e resultado.
Esses registros contêm metadados das operações, e não o conteúdo dos documentos processados.
Os registros servem à segurança, à detecção de abuso, à auditoria e ao cumprimento de obrigações legais.
O acesso aos registros é restrito, por necessidade de conhecimento, à equipe técnica da Operadora e, quando aplicável, ao administrador do Cliente.
Comunicações transacionais
Atos relevantes, como a confirmação de uma autorização, são comunicados ao titular por e-mail transacional enviado a partir de [email protected], registrando a versão vigente dos documentos aceitos.
Essas mensagens integram a prestação do serviço e não constituem comunicação de marketing.
Direitos dos titulares
Os titulares têm os direitos previstos na LGPD e, quando aplicável, no GDPR, entre eles:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários;
- portabilidade;
- informação sobre compartilhamentos;
- revogação do consentimento, quando o tratamento nele se basear.
As solicitações são dirigidas ao Controlador, com o apoio da Operadora no escopo do serviço, pelo canal indicado nesta política.
Onde os dados residem
A infraestrutura do serviço opera sobre provedores de nuvem e de borda líderes de mercado, podendo incluir Amazon Web Services, Google Cloud Platform, Microsoft Azure, Oracle Cloud Infrastructure e Cloudflare, em regiões no Brasil e no exterior.
Esses provedores atuam como suboperadores de infraestrutura e mantêm programas próprios de segurança e conformidade.
A relação vigente de suboperadores pode ser solicitada pelo canal indicado nesta política.
Suboperadores e transferência internacional
A prestação do serviço apoia-se em provedores de infraestrutura de nuvem e de identidade, que atuam como suboperadores.
O tratamento pode envolver processamento fora do Brasil.
Nesses casos, a transferência internacional apoia-se nos mecanismos admitidos pela LGPD, como cláusulas contratuais padrão, tendo como parâmetro as cláusulas-padrão da Autoridade Nacional de Proteção de Dados (Resolução CD/ANPD nº 19/2024).
Retenção e eliminação
Os registros técnicos são retidos pelo tempo necessário à segurança da operação e ao cumprimento de obrigações legais, e eliminados ao término desse prazo.
Não há conteúdo do cliente a reter, conforme a seção sobre consultas de leitura.
Segurança da informação
A Operadora adota medidas técnicas e organizacionais compatíveis com o risco, incluindo:
- criptografia do tráfego em trânsito;
- controle de acesso segundo o princípio do menor privilégio;
- segregação de ambientes;
- trilhas de auditoria das operações.
Incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco aos titulares, a Operadora notifica o Controlador sem demora injustificada.
A notificação descreve, na medida do que for conhecido, a natureza do incidente, os dados potencialmente afetados e as medidas adotadas.
Cabe ao Controlador, quando for o caso, comunicar a autoridade competente e os titulares, conforme a legislação aplicável.
Instrumentos contratuais (DPA)
O tratamento realizado em nome de clientes corporativos pode ser detalhado em contrato de tratamento de dados pessoais (DPA) firmado entre as partes.
No âmbito da relação contratual, o instrumento específico prevalece sobre esta política em caso de conflito.
Canal do Encarregado
As solicitações relacionadas a dados pessoais podem ser dirigidas ao canal de governança, risco e conformidade da Condor Data: [email protected].
Atualizações desta política
Esta política pode ser atualizada para refletir evoluções do serviço ou da legislação. A versão vigente permanece publicada nesta página, identificada por versão e data de vigência.
Lei aplicável e foro
A Condor Data atende clientes no Brasil, nos Estados Unidos e na Europa, e mantém o seu programa de conformidade alinhado a referenciais internacionais de privacidade e segurança.
Esta política observa a legislação brasileira, em especial a LGPD. Quando aplicável ao tratamento em causa, observam-se também regimes internacionais de proteção de dados, como o GDPR (União Europeia e Reino Unido) e leis estaduais norte-americanas de privacidade, como a CCPA/CPRA (Califórnia).
Nas contratações internacionais, o instrumento firmado entre as partes pode eleger lei e foro próprios, hipótese em que o instrumento prevalece.
Na ausência de eleição contratual diversa, fica eleito o foro da Comarca de São Paulo, Estado de São Paulo, para dirimir questões decorrentes desta política, sem prejuízo das competências legais que não admitam eleição de foro.
Documento relacionado: Termos de Uso