INSTITUCIONAL
LGPD nos projetosque entregamos.
Esta página não é sobre o site; para isso existe a política de privacidade. É sobre o que acontece com o dado pessoal dos seus clientes quando o software é nosso.
O PAPEL DE CADA UM
O dado é seu.A decisão sobre ele também.
VOCÊ
Controlador
- Decide por que o dado pessoal é tratado
- Decide para que ele serve
- Decide toda finalidade nova que aparecer
4 ALL
Operadora
- Trata o dado para executar o que o contrato determina
- Mantém o seu dado dentro do seu projeto
- Devolve a decisão a você quando surge um uso novo
Num projeto, quem decide por que e para que o dado pessoal é tratado é você: na linguagem da LGPD, o controlador. A 4 ALL entra como operadora: trata dado apenas para executar o que o contrato determina, e nada além disso.
Isso tem consequências práticas. Não usamos o dado do seu projeto para treinar modelo nosso, não o levamos para outro cliente e não decidimos sozinhos uma finalidade nova. Se aparecer um uso que o contrato não previu, a pergunta volta para você.
O QUE FAZEMOS POR PADRÃO
Seis compromissos que valem em todo projeto,estejam ou não escritos no contrato.
Só o dado necessário
O projeto trata o mínimo que a função exige. Campo que ninguém usa não é copiado para o ambiente novo.
Acesso nominal e revogável
Cada pessoa do time acessa com identidade própria, no escopo do que faz. Quem sai do projeto perde o acesso no mesmo dia.
Produção não se torna ambiente de teste
Dado real não é copiado para homologação nem para a estação de trabalho de ninguém. Os testes rodam com dado gerado ou mascarado.
Registro do que foi feito
Acesso e operação sobre dado pessoal ficam registrados, para que você possa identificar posteriormente quem fez o quê.
Cifrado em trânsito
Comunicação entre sistemas por canal cifrado, sem exceção para ambiente interno.
Devolução e descarte no fim
Encerrado o contrato, devolvemos o que é seu e eliminamos as cópias que estavam sob nossa guarda. No ticketing, onde a operação é nossa, a conta encerrada continua reativável por 90 dias e só depois é anonimizada; o prazo está escrito na página do produto.
FRONTEIRA E INCIDENTE
Duas situações que ninguém gosta de discutir depois.
Dado que atravessa fronteira
Operamos com times no Brasil e em Portugal, de modo que projeto europeu está sujeito ao GDPR e projeto brasileiro à LGPD, às vezes ambos ao mesmo tempo. Onde o dado fica hospedado, quem acessa de qual país e qual salvaguarda de transferência se aplica são decisões tomadas no desenho da solução, com você, e não descobertas na auditoria.
Se acontecer um incidente
Como operadora, a comunicação à ANPD e aos titulares cabe a você, mas quem precisa fornecer os fatos a tempo somos nós. O compromisso é avisar assim que houver indício, com o que se sabe até ali, em vez de esperar o quadro ficar completo. A LGPD fala em prazo razoável; para a sua decisão, o que conta é o momento em que você tomou conhecimento.
O QUE NÃO AFIRMAMOS
O que ainda não temos, também está escrito.
Os controles da ISO 27001 orientam como tratamos acesso, registro e ciclo de vida da informação. Não afirmamos certificação: se e quando ela for emitida, aparece aqui com o número e o organismo certificador.
Conformidade também não é declaração unilateral. Se o seu jurídico quiser o questionário de segurança, o desenho do fluxo de dados ou uma cláusula específica de operador no contrato, são pedidos que atendemos normalmente: escreva para info@4all.dev.br.