Documentos legais
Política de Privacidade
Esta política descreve o tratamento de dados pessoais no AuditSci, fornecido por Apex Labs LTDA, CNPJ 33.022.804/0001-40, nos termos da Lei nº 13.709/2018 (LGPD).
1. Dois papéis distintos
Como operadora. Sobre os dados que sua organização registra no sistema, incluindo trabalhadores, prestadores, documentos e vigências, quem decide as finalidades é sua organização, a controladora. Tratamos esses dados apenas para executar o serviço, seguindo as instruções dadas pelas funções do produto.
Como controladora. Sobre os dados de quem contrata e administra a conta, incluindo cadastro, registros de acesso e cobrança, as decisões são nossas para prestar o serviço, cobrar por ele e cumprir obrigações legais.
2. Dados tratados
Conta e acesso: nome, e-mail, senha (armazenada apenas como resumo criptográfico, nunca em texto), organização, papel de acesso, data e origem das tentativas de entrada e das sessões.
Dados registrados pela organização: identificação de pessoas e empresas, incluindo CPF e CNPJ, vínculos, alocações e arquivos enviados como evidência, com datas de emissão e validade. Esses arquivos podem conter dados pessoais sensíveis, como informações de saúde ocupacional. Cabe à organização controladora assegurar a base legal para tratá-los, normalmente o cumprimento de obrigação legal ou regulatória de saúde e segurança do trabalho.
Cobrança: nome do pagador, e-mail do recibo, CPF ou CNPJ, valor, meio, estado e referência da transação e, no cartão, bandeira e quatro últimos dígitos. O número completo e o código de segurança não são armazenados. Eles são usados uma vez para autorização e descartados.
Trilha de auditoria: toda criação, alteração e exclusão em tabelas de negócio gera um registro de autor, instante e campos alterados. Essa é uma função essencial do produto e não pode ser desativada pela organização.
3. Finalidades e bases legais
- Prestar o serviço e manter a conta: execução de contrato.
- Cobrar a assinatura e emitir documentos fiscais: execução de contrato e cumprimento de obrigação legal.
- Registrar acessos e alterações e prevenir fraude ou uso indevido: legítimo interesse e, para a trilha, execução do contrato.
- Enviar mensagens operacionais, como verificação de e-mail, redefinição de senha, pedidos de documentos e avisos de vencimento: execução do contrato.
Não vendemos dados pessoais, não os cedemos para publicidade de terceiros e não usamos o conteúdo das organizações para treinar modelos de inteligência artificial.
4. Com quem compartilhamos
- Cielo: adquirente que processa pagamentos e recebe os dados da transação e do cartão para autorização.
- Provedor de e-mail: entrega mensagens operacionais e recebe o destinatário e o conteúdo da mensagem.
- Provedor de leitura automática: somente quando a organização habilita o recurso. O arquivo é enviado ao provedor de IA configurado para propor datas e campos, mas uma pessoa continua responsável pela aprovação. Com o recurso desligado, nenhum arquivo sai por esse caminho.
- Infraestrutura de hospedagem: servidores e banco de dados que executam o serviço.
Cada provedor trata os dados por nossa conta e apenas para a finalidade descrita. Também podemos compartilhar dados para cumprir ordem de autoridade competente ou obrigação legal.
5. Segurança
O acesso é autenticado e segregado por organização. Cada usuário alcança apenas a organização a que pertence e conforme seu papel. Senhas são armazenadas como resumos criptográficos, com limites de tentativa e bloqueio temporário. O tráfego do navegador é criptografado, os dados recebem backup diário e as alterações entram na trilha de auditoria. Nenhuma medida elimina todo o risco. Em caso de incidente relevante, comunicaremos a organização controladora e a Autoridade Nacional de Proteção de Dados nos prazos aplicáveis.
6. Retenção
Os dados permanecem enquanto a organização existir, pois preservar o histórico é uma finalidade central do produto. Documentos vencidos e vínculos encerrados são arquivados, não apagados. Depois do encerramento da conta, a eliminação ocorre em até 30 dias, exceto para registros que a lei exige conservar, especialmente os fiscais.
7. Direitos do titular
O titular pode solicitar confirmação, acesso, correção, anonimização, portabilidade, informação sobre compartilhamentos e, quando aplicável, eliminação. Pedidos sobre dados registrados por uma organização devem ser dirigidos a ela, como controladora. Para dados sob nosso controle, escreva ao encarregado em info@apexlabsgroup.com.
8. Cookies
Usamos um cookie de sessão estritamente necessário para manter o usuário autenticado e identificar a organização em uso, além do cookie de preferência de idioma. Não usamos cookies de publicidade nem de rastreamento entre sites.
9. Transferência internacional
Alguns provedores citados no item 4 podem tratar dados fora do Brasil. Nesses casos, exigimos garantias contratuais compatíveis com o artigo 33 e seguintes da LGPD.
10. Alterações e contato
Mudanças relevantes serão comunicadas por e-mail ao responsável da conta. Leia esta política junto com os Termos de Uso. Contato: info@apexlabsgroup.com.