1.Escopo deste aviso
Este aviso descreve como os dados tratados na plataforma CONNECT PAP são usados e protegidos no contexto da prestação do serviço, e como as responsabilidades se dividem entre a empresa contratante e a operadora da plataforma.
Ele não substitui o aviso de privacidade que cada empresa contratante deve fornecer aos seus próprios clientes, colaboradores e demais titulares.
2.Papéis no tratamento de dados
Em regra, a empresa que cadastra clientes, colaboradores e oportunidades comerciais define as finalidades e atua como controladora. A CONNECT PAP disponibiliza a tecnologia e atua como operadora, conforme as instruções documentadas da empresa contratante, salvo situações em que a legislação determine papel distinto.
- Controladora
- A empresa contratante: decide o que é coletado, para quê e por quanto tempo.
- Operadora
- Quem fornece e mantém a plataforma, tratando dados por conta e ordem da controladora.
- Titular
- A pessoa a quem os dados se referem — cliente, colaborador, candidato ou contato registrado.
3.Categorias de dados tratadas
As categorias variam conforme os módulos habilitados pela empresa contratante. Nada é tratado por um módulo desligado.
- dados cadastrais e de contato de clientes e colaboradores;
- identificadores de acesso, registros de autenticação e trilhas de auditoria;
- informações comerciais e contratuais: propostas, produtos, agendamentos e instalações;
- documentos enviados como evidência da venda, incluindo documentos de identificação;
- dados de jornada de trabalho, quando o módulo de ponto estiver habilitado;
- geolocalização e selfie no registro de ponto, apenas quando esse módulo for expressamente habilitado.
Dados sensíveis e documentos de identificação ficam em armazenamento privado, com acesso condicionado a permissão específica e registro de auditoria.
4.Finalidades e bases legais
- operar o CRM, organizar equipes, vendas, instalações e atendimento;
- administrar usuários, permissões, segurança, prevenção a fraude e auditoria;
- registrar jornada quando esse módulo estiver habilitado;
- apurar metas, campanhas e comissionamento com base em regras configuradas pela empresa;
- cumprir obrigações legais, regulatórias e solicitações válidas de autoridades;
- atender solicitações dos titulares encaminhadas pela controladora.
A controladora é responsável por definir e documentar a base legal apropriada para cada operação de tratamento e por prestar as informações complementares aos titulares.
5.Acesso interno e segmentação
O acesso é segmentado por organização e perfil. Dentro de uma mesma empresa, o que cada pessoa enxerga depende do papel: escopo próprio, escopo de equipe ou escopo da empresa.
Acesso de suporte
Quando existir atuação de suporte da operadora sobre dados de uma organização, ela ocorre de forma registrada e limitada ao necessário para resolver a solicitação.
6.Compartilhamento e fornecedores
Para fornecer a infraestrutura, a operação pode utilizar serviços como Supabase, Vercel, Sentry, n8n, Evolution API e Resend, sempre limitados ao necessário para a finalidade técnica.
A relação atualizada de suboperadores, regiões de processamento e salvaguardas aplicáveis deve constar no contrato ou aditivo de tratamento da empresa contratante.
7.Transferências internacionais
Alguns fornecedores de infraestrutura podem processar dados fora do Brasil. Quando isso ocorrer, a empresa contratante e a operadora deverão adotar os mecanismos e garantias exigidos pela legislação aplicável e pelo instrumento contratual pertinente.
8.Segurança da informação
- controle de acesso por organização, papel e permissão, validado no servidor;
- autenticação individual, com autenticação em duas etapas para funções de risco elevado;
- senha definida pelo próprio titular — a gestão nunca escolhe nem visualiza senha;
- armazenamento privado para documentos e evidências sensíveis;
- registros de auditoria para operações administrativas e acessos sensíveis.
Nenhum controle elimina totalmente o risco. Incidentes relevantes são tratados conforme o plano de resposta e comunicados nos termos da legislação e do contrato.
9.Retenção e eliminação
Dados são mantidos pelo período necessário às finalidades, obrigações legais, defesa de direitos e regras de retenção configuradas pela contratação. Depois disso, são eliminados ou anonimizados quando aplicável.
Registros de auditoria e trilhas de segurança seguem prazo próprio, porque existem justamente para permitir apuração posterior.
10.Direitos dos titulares
O titular pode solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamentos, revogação de consentimento e oposição, quando aplicável.
A solicitação deve ser dirigida primeiro à empresa que coletou os dados e atua como controladora, por o canal de privacidade divulgado pela empresa controladora em seus próprios avisos ou no instrumento contratual aplicável. Recebendo o pedido diretamente, a operadora o encaminha à controladora responsável.
12.Atualizações deste aviso
Este aviso pode ser atualizado para refletir mudanças legais, contratuais, de segurança ou de produto. A versão vigente permanece publicada nesta página, com número de versão e data de atualização.
13.Contato e identificação
A identificação societária e o contato da operadora constam do instrumento contratual aplicável.
CNPJ, encarregado pelo tratamento de dados e canais específicos não são declarados nesta página: prevalecem os dados oficiais divulgados pela controladora e os instrumentos contratuais aplicáveis.