Política de Privacidade
Como o PACTHA coleta, usa, guarda e protege dados pessoais — e o que você pode exigir da gente a qualquer momento.
Documento em revisão. Este texto é uma versão inicial, redigida de forma generalizada, e ainda deve passar por revisão de advogado antes de ter valor definitivo perante clientes e órgãos de controle.
- Quem é o controlador
- A que este documento se aplica
- Nossos dois papéis: controlador e operador
- Quais dados tratamos
- Para que usamos e com que base legal
- Dados públicos capturados de portais oficiais
- Credenciais de acesso a portais
- Com quem compartilhamos
- Transferência internacional
- Por quanto tempo guardamos
- Como protegemos
- Seus direitos como titular
- Cookies e serviços de terceiros
- Incidentes de segurança
- Crianças e adolescentes
- Mudanças nesta política
1. Quem é o controlador
Esta política descreve o tratamento de dados pessoais realizado por 64.441.400 LAIANE CAMARGOS DE FARIA PEDROSA, inscrita no CNPJ sob o nº 64.441.400/0001-15, com sede em Rua Coronel Martinho Ferreira do Amaral, 222 — Centro — Nova Serrana/MG — CEP 35520-122, responsável pela plataforma PACTHA (“PACTHA”, “nós”).
O tratamento observa a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD), o Marco Civil da Internet (Lei nº 12.965/2014) e, no que couber, o Código de Defesa do Consumidor e a Lei de Acesso à Informação (Lei nº 12.527/2011).
2. A que este documento se aplica
Aplica-se a: (a) quem navega no site pactha.com.br; (b) quem entra em contato conosco por WhatsApp, e-mail ou outro canal; e (c) as pessoas que usam o sistema PACTHA dentro de um órgão, consórcio ou assessoria contratante.
Não se aplica a sites de terceiros que eventualmente linkamos — inclusive os portais oficiais de governo, que têm política própria.
3. Nossos dois papéis: controlador e operador
A LGPD distingue quem decide sobre o tratamento (controlador) de quem executa o tratamento em nome de outro (operador). O PACTHA atua nos dois papéis, em momentos diferentes:
- Como controlador, quando trata dados de quem visita o site, pede uma demonstração, negocia contrato ou fala com o nosso comercial e suporte.
- Como operador, quando trata dados dentro da instância contratada por um órgão público, consórcio ou assessoria. Nesse caso, o controlador é a entidade contratante: é ela quem define finalidades, quem tem acesso e por quanto tempo. Nós seguimos as instruções dela e o que estiver no contrato.
Se você é servidor de um município atendido e quer exercer direitos sobre dados que estão na instância do seu órgão, o pedido deve ser dirigido ao encarregado do próprio órgão. Podemos apoiar tecnicamente, mas não decidimos sobre dados que não são nossos.
4. Quais dados tratamos
4.1 Quando você fala com a gente
- Nome, e-mail, telefone/WhatsApp, cargo e órgão ou empresa;
- O conteúdo da mensagem que você nos envia;
- Registros do contato (data, hora e canal).
4.2 Quando você navega no site
- Endereço IP, data e hora do acesso e páginas visitadas — registros de conexão e de acesso a aplicação, cuja guarda é exigida pelo Marco Civil da Internet (arts. 13 e 15);
- Tipo de navegador, sistema operacional, idioma e resolução de tela;
- Origem do acesso (site ou campanha que trouxe você até aqui).
4.3 Quando você usa o sistema PACTHA
- Identificação e acesso: nome, e-mail funcional, cargo, órgão, senha (armazenada apenas como resumo criptográfico — nunca em texto legível) e permissões atribuídas;
- Registros de uso: data, hora, endereço IP, dispositivo e a ação praticada, para compor a trilha de auditoria;
- Dados de gestão inseridos por você: anotações, status próprios, protocolos e arquivos anexados a convênios e processos;
- Credenciais de portais oficiais cadastradas no cofre — ver o item 7.
Não tratamos dados sensíveis (art. 5º, II da LGPD) de forma deliberada. Se algum documento anexado pelo contratante contiver esse tipo de dado, o tratamento se dá por conta e ordem dele, na condição de controlador.
5. Para que usamos e com que base legal
| Finalidade | Base legal (LGPD) |
|---|---|
| Responder a contato, apresentar o produto e negociar contrato | Procedimentos preliminares de contrato, a pedido do titular — art. 7º, V |
| Executar o contrato: dar acesso, operar a plataforma, prestar suporte | Execução de contrato — art. 7º, V |
| Manter a trilha de auditoria e os controles de acesso | Cumprimento de obrigação legal e regulatória — art. 7º, II; e legítimo interesse em segurança — art. 7º, IX |
| Guardar registros de conexão e de acesso a aplicação | Cumprimento de obrigação legal — art. 7º, II c/c Marco Civil, arts. 13 e 15 |
| Prevenir fraude e proteger a segurança do titular e do sistema | Art. 11, II, “g”, e art. 7º, IX |
| Defender direitos em processo judicial, administrativo ou arbitral | Art. 7º, VI |
| Melhorar o produto a partir de métricas agregadas de uso | Legítimo interesse — art. 7º, IX, com avaliação de impacto e sem decisão individual automatizada |
| Enviar comunicações comerciais a quem se interessou | Legítimo interesse — art. 7º, IX, sempre com opção de descadastro |
Quando usamos legítimo interesse, ponderamos a nossa finalidade contra as suas expectativas e direitos, e limitamos o tratamento ao estritamente necessário (art. 10 da LGPD). Você pode pedir informações sobre essa ponderação pelo canal de contato indicado no item 12.
6. Dados públicos capturados de portais oficiais
O PACTHA lê, organiza e monitora informações que já são públicas e oficiais, publicadas por órgãos de governo — convênios, transferências, emendas parlamentares, situação de regularidade fiscal, obras, diários oficiais e afins.
Três compromissos sobre esses dados:
- Não alteramos o dado oficial. O que registramos por cima — status próprios, anotações, anexos — fica em uma camada separada e identificada como tal.
- Não somos a fonte. Divergência, erro ou desatualização na origem se resolve na origem. Marcamos em cada tela a data e a hora da última coleta para que você saiba a idade da informação.
- Quando esses conjuntos contêm dados pessoais — o nome de um parlamentar autor de emenda, por exemplo —, o tratamento se apoia no art. 7º, III da LGPD (execução de política pública) e no princípio da publicidade do art. 37 da Constituição, respeitados a finalidade original e a boa-fé (art. 6º).
7. Credenciais de acesso a portais
Para coletar dados de portais que exigem login, o contratante pode cadastrar credenciais no cofre do PACTHA. Sobre elas:
- São armazenadas cifradas com AES-256-GCM, e a chave de criptografia fica fora do banco de dados;
- Ver que existe uma credencial e revelar o conteúdo dela são permissões separadas, atribuídas pessoa a pessoa;
- Toda revelação gera registro de auditoria com autor, data e hora;
- Cada contratante tem a sua própria chave de criptografia — credenciais de um cliente nunca são legíveis no ambiente de outro;
- São usadas exclusivamente para a coleta contratada, nunca para praticar atos em nome do titular.
Recomendamos fortemente o uso de usuário nominal do prestador de serviço, quando o portal permitir, em vez de credencial pessoal de servidor.
8. Com quem compartilhamos
Não vendemos dados pessoais e não os cedemos para publicidade de terceiros. Compartilhamos apenas nas hipóteses abaixo, sempre no mínimo necessário:
- Fornecedores de infraestrutura e software que operam sob contrato e por nossa instrução — hospedagem em nuvem, envio de mensagens, monitoramento e provedores de inteligência artificial usados nos recursos de resumo e resposta;
- A entidade contratante à qual o usuário está vinculado, conforme as permissões que ela mesma definiu;
- Autoridades públicas, quando houver ordem judicial, requisição legal ou obrigação regulatória;
- Sucessores, em caso de reorganização societária, mantendo-se as condições desta política.
O isolamento entre clientes é regra estrutural do produto: cada contratante roda em ambiente próprio, e dados de um cliente não são acessíveis a partir do ambiente de outro.
9. Transferência internacional
Nossa infraestrutura principal fica em território brasileiro. Alguns fornecedores de apoio podem processar dados no exterior. Quando isso ocorre, a transferência se apoia nas hipóteses do art. 33 da LGPD e é acompanhada de garantias contratuais de proteção equivalente, incluindo cláusulas contratuais padrão quando aplicáveis.
10. Por quanto tempo guardamos
| Dado | Prazo | Motivo |
|---|---|---|
| Contato comercial sem contratação | Até 24 meses do último contato | Retomada da negociação; depois disso, descarte ou anonimização |
| Dados de usuário do sistema | Enquanto durar o contrato | Execução do contrato |
| Registros de conexão e de acesso a aplicação | No mínimo 6 e 12 meses, respectivamente | Marco Civil da Internet, arts. 13 e 15 |
| Trilha de auditoria | Pelo prazo do contrato e pelo período exigido pelo controle externo | Prestação de contas e obrigação legal |
| Registros fiscais e contratuais | Até 5 anos após o término | Prazos legais de guarda e prescrição |
Encerrado o contrato, os dados da instância são devolvidos ou eliminados conforme o instrumento contratual, ressalvadas as hipóteses de guarda obrigatória do art. 16 da LGPD.
11. Como protegemos
Adotamos medidas técnicas e administrativas compatíveis com o art. 46 da LGPD, tomando como referência as práticas das normas ABNT NBR ISO/IEC 27001 (gestão de segurança da informação), ISO/IEC 27002 (controles), ISO/IEC 27701 (gestão de privacidade) e ISO/IEC 27017/27018 (serviços em nuvem e dados pessoais em nuvem). Entre elas:
- Criptografia em trânsito (TLS) e criptografia AES-256-GCM para credenciais em repouso;
- Controle de acesso granular por ação, atribuído pessoa a pessoa, com princípio do menor privilégio;
- Trilha de auditoria com selo encadeado: alterar um registro antigo quebra a cadeia e é apontado pela conferência de integridade;
- Registro de exportações — todo arquivo que sai do sistema deixa rastro de autor e momento;
- Sessões com expiração, revogação de acesso e limite de tentativas de autenticação;
- Isolamento de ambiente por contratante, com chaves de criptografia distintas;
- Cópias de segurança periódicas e monitoramento contínuo de disponibilidade e de integridade da coleta.
Sobre as normas citadas: as ISO acima são adotadas como referência de boas práticas. A menção não constitui declaração de certificação. Eventual certificação, quando obtida, será informada de forma expressa nesta página.
Nenhum sistema é infalível. Por isso mantemos plano de resposta a incidentes — ver o item 14.
12. Seus direitos como titular
O art. 18 da LGPD garante a você, a qualquer momento e gratuitamente:
- Confirmação de que tratamos dados seus, e acesso a eles;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- Portabilidade a outro fornecedor, observados os segredos comercial e industrial;
- Eliminação dos dados tratados com base no consentimento, salvo as hipóteses do art. 16;
- Informação sobre as entidades com quem compartilhamos seus dados;
- Informação sobre a possibilidade de não consentir, e as consequências disso;
- Revogação do consentimento;
- Oposição a tratamento feito com base em outra hipótese legal, em caso de descumprimento da lei;
- Revisão de decisões tomadas unicamente por meios automatizados que afetem seus interesses.
Para exercer qualquer um desses direitos, fale com a gente pelo WhatsApp (37) 99100-1906 ou por escrito no endereço indicado no item 1. Responderemos em até 15 dias contados do pedido. Podemos solicitar comprovação de identidade antes de atender — é uma proteção sua. Se você não ficar satisfeito, pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
13. Cookies e serviços de terceiros
Este site não usa cookies. Não há cookie de publicidade, não há rastreamento entre sites e não medimos audiência com ferramenta de análise.
As páginas carregam a fonte tipográfica pelo Google Fonts. Para entregar o arquivo da fonte, o servidor da Google recebe o seu endereço IP e dados básicos do navegador — é tratamento por terceiro, fora do Brasil, apoiado no legítimo interesse de exibir o site corretamente (art. 7º, IX, e art. 33 da LGPD). Bloquear fontes de terceiros no navegador não impede a leitura do conteúdo.
Dentro do sistema PACTHA, usamos cookies e armazenamento local para manter a sessão autenticada, proteger contra falsificação de requisição e lembrar preferências de exibição. Esses são indispensáveis: sem eles, não há como manter você logado com segurança.
Você pode bloquear cookies no seu navegador, ciente de que isso pode impedir o funcionamento do sistema.
14. Incidentes de segurança
Se ocorrer incidente que possa acarretar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados em prazo razoável, na forma do art. 48 da LGPD e da regulamentação da Autoridade, informando ao menos: a natureza dos dados atingidos, os titulares envolvidos, as medidas técnicas de proteção empregadas, os riscos e as providências adotadas.
Quando atuamos como operador, comunicaremos imediatamente o controlador contratante, a quem cabe a notificação formal.
15. Crianças e adolescentes
O PACTHA é uma ferramenta de trabalho destinada a agentes públicos e profissionais. Não é dirigido a menores de 18 anos e não coletamos dados dessa faixa de forma intencional. Identificado o caso, os dados são eliminados.
16. Mudanças nesta política
Podemos atualizar este documento para refletir mudanças na lei, na regulamentação da ANPD ou no produto. A versão vigente é sempre a publicada nesta página, com a data no topo. Alterações relevantes serão comunicadas pelos canais de contato dos contratantes com antecedência razoável.
Este documento deve ser lido em conjunto com os Termos de Uso e, para clientes, com o contrato de prestação de serviços firmado, que prevalece em caso de divergência sobre o tratamento de dados da instância contratada.