Certfy

Política de Privacidade

Quais dados tratamos, por quê, com quem compartilhamos e como exercer seus direitos sob a LGPD.

Última atualização: [DD/MM/AAAA]

1. Quem trata os seus dados

[RAZÃO SOCIAL], CNPJ [CNPJ], é a controladora dos dados da sua conta.

Encarregado pelo tratamento de dados (DPO): [E-MAIL DO ENCARREGADO / DPO].

2. Dados da sua conta

Coletamos nome, e-mail, senha (armazenada apenas como hash), área de atuação e, opcionalmente, o nome da sua empresa. Base legal: execução do contrato.

Da cobrança, guardamos o identificador do seu cliente e da sua assinatura na Stripe, o plano, o status e as datas do ciclo, além do registro de adicionais comprados. Não recebemos nem armazenamos número de cartão — os dados de pagamento são coletados e guardados pela Stripe.

Se você contratar o modelo personalizado, guardamos também a configuração visual da sua conta (modelo escolhido, cores e ajustes) e a imagem que você enviar para usar como marca d'água. Essa imagem é servida apenas para a sua própria conta, autenticada — não é pública. Base legal: execução do contrato.

Também registramos a data e a versão dos documentos que você aceitou ao criar a conta. Base legal: cumprimento de obrigação legal e exercício regular de direitos.

3. Dados dos participantes dos treinamentos

Para emitir certificados você insere dados de outras pessoas: nome, CPF e função dos participantes. Em relação a esses dados, **você é o controlador** e nós atuamos como **operador**, tratando-os apenas para executar o serviço que você contratou. As condições estão no Anexo de Tratamento de Dados.

Os certificados são montados no seu próprio navegador, e o formulário em preenchimento fica armazenado no seu dispositivo, não em nossos servidores.

Do que você emite, guardamos na sua conta o histórico da turma: os dados do treinamento e, de cada participante, o nome, a função e apenas os 6 dígitos do meio do CPF. **O CPF completo não é armazenado.** Ele trafega até nosso servidor no momento de gerar a assinatura digital do código de verificação, tratamento transitório do qual só os 6 dígitos permanecem — no certificado e no histórico.

A finalidade desse histórico é executar o próprio serviço: reemitir o certificado de um participante meses depois e anular uma turma ou um certificado específico. Não usamos esses dados para nenhuma finalidade nossa.

No código de verificação impresso no certificado consta o nome do participante e apenas esses 6 dígitos, exibidos de forma parcial.

4. A página pública de verificação

Cada certificado traz um código que abre uma página pública de conferência, exibindo o nome do participante, o CPF parcial, o treinamento e a validade. A finalidade é permitir que terceiros confiram a autenticidade do documento — interesse legítimo, e é da própria natureza de um certificado ser verificável.

Os dados viajam no fragmento do endereço, parte que o navegador não envia ao servidor: eles não entram em registro de acesso nosso. A conferência acontece no navegador de quem consulta.

Se o titular quiser deixar de constar, o caminho é a anulação do certificado por quem o emitiu.

5. Dados técnicos

Registramos endereço IP e informações de requisição para segurança, prevenção de abuso e limitação de tentativas de acesso. Base legal: interesse legítimo.

Usamos cookies estritamente necessários para manter sua sessão. Não usamos cookies de publicidade.

6. Com quem compartilhamos

Stripe, para processar pagamentos (dados de cobrança e seu e-mail).

Provedores de hospedagem e infraestrutura, que armazenam os dados da conta.

Autoridades, quando houver obrigação legal ou ordem judicial.

Não vendemos dados pessoais e não os usamos para publicidade de terceiros.

Parte desses provedores está fora do Brasil; nesses casos, a transferência internacional observa as salvaguardas da LGPD.

7. Por quanto tempo guardamos

Dados da conta: enquanto a conta existir. Ao excluir a conta pelo próprio serviço, os dados de conta são apagados na hora e a assinatura é cancelada.

Dados de cobrança ficam com a Stripe pelo prazo que a legislação fiscal exige dela, mesmo após a exclusão da sua conta aqui — é obrigação legal, não escolha nossa.

Histórico de turmas, configuração visual e imagem de marca d'água: enquanto a conta existir. São apagados junto com a conta, na mesma operação — inclusive o histórico dos participantes.

Não guardamos o CPF completo de participante em momento nenhum, conforme o item 3. Não há, portanto, prazo de retenção a cumprir sobre ele.

8. Seus direitos

A LGPD lhe garante confirmação do tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamentos, revogação de consentimento e eliminação dos dados tratados com base em consentimento.

A eliminação dos dados de conta você pode executar sozinho, a qualquer momento, na tela de conta dentro do serviço — não precisa pedir a ninguém.

Para os demais direitos, escreva para [E-MAIL DO ENCARREGADO / DPO]. Responderemos no prazo legal.

Se você é participante de um treinamento e quer exercer direitos sobre dados que constam de um certificado, procure quem emitiu o certificado — é essa pessoa ou empresa quem controla esses dados.

9. Segurança

Senhas são armazenadas apenas como hash. A sessão usa cookies protegidos, inacessíveis ao JavaScript do navegador. O tráfego é cifrado.

Nenhum sistema é imune a incidentes. Em caso de incidente de segurança com risco relevante aos seus direitos, comunicaremos você e a Autoridade Nacional de Proteção de Dados, no prazo e na forma que a LGPD determina.

10. Alterações

Esta política pode ser atualizada. A versão vigente é sempre a publicada nesta página. Última atualização: [DD/MM/AAAA].