Certfy

Anexo de Tratamento de Dados

Como tratamos, na condição de operador, os dados dos participantes que você insere. É o documento que uma empresa maior vai pedir antes de assinar.

Última atualização: [DD/MM/AAAA]

1. Objeto e papéis

Este Anexo integra os Termos de Uso e rege o tratamento dos dados pessoais de participantes de treinamentos que você insere no Certfy.

Você é o **controlador** desses dados: decide quais treinamentos emite, quais participantes inclui e por quê. [RAZÃO SOCIAL] é a **operadora**, tratando-os exclusivamente para executar o serviço, seguindo suas instruções.

2. O que é tratado

Categorias de dados: nome, função e 6 dígitos do CPF dos participantes; dados do treinamento (norma, carga horária, datas, local); nome e registro do instrutor responsável.

Titulares: participantes dos treinamentos que você emite e instrutores por você indicados.

Finalidades: emitir os certificados, gerar o código de verificação, manter o histórico da turma para reemissão e permitir a anulação de certificados.

O CPF completo é recebido apenas de forma transitória, para compor a assinatura digital do código de verificação, e não é armazenado.

3. Como o serviço minimiza o tratamento

Os certificados são montados no navegador do seu dispositivo, e o formulário em preenchimento fica armazenado localmente nele — não em nossos servidores.

Do histórico da turma que fica na sua conta constam o nome, a função e apenas 6 dígitos do CPF de cada participante. O CPF completo é descartado após a assinatura e nunca é persistido — de modo que uma eventual exposição da nossa base não revela CPF de participante.

Não há rota que permita consultar se um certificado específico existe ou foi anulado: a página de verificação recebe a lista de anulados e confere localmente. Isso impede que terceiros enumerem emissões e evita que fiquemos sabendo qual certificado foi conferido.

No código de verificação constam o nome e apenas esses 6 dígitos, exibidos parcialmente.

4. Nossas obrigações como operadora

Tratar os dados apenas conforme suas instruções e para as finalidades acima, nunca para finalidade própria.

Manter medidas técnicas e administrativas de segurança adequadas.

Impor dever de confidencialidade a quem tenha acesso.

Comunicar você, sem demora injustificada, ao tomar conhecimento de incidente de segurança que envolva esses dados.

Auxiliar você no atendimento de pedidos de titulares e de autoridades, na medida do que estiver ao nosso alcance.

Eliminar os dados ao fim da prestação, salvo obrigação legal de retenção. A exclusão da conta, que você executa sozinho no serviço, apaga o histórico de turmas na mesma operação.

5. Suas obrigações como controlador

Garantir base legal para inserir os dados dos participantes — normalmente o cumprimento de obrigação legal ou regulatória de manter registro do treinamento, e a execução de contrato com o empregador.

Informar aos titulares, quando exigido, que o certificado é verificável por meio de página pública que exibe nome e CPF parcial.

Inserir apenas os dados necessários e manter sua exatidão.

Atender, como controlador, aos pedidos dos titulares desses dados.

6. Suboperadores

Utilizamos provedores de infraestrutura e hospedagem como suboperadores, sujeitos a obrigações equivalentes às deste Anexo. A lista atual pode ser solicitada ao encarregado.

7. Transferência internacional

Parte da infraestrutura pode estar fora do Brasil. Nessas hipóteses, a transferência observa as salvaguardas exigidas pela LGPD.

8. Vigência

Este Anexo vigora enquanto você usar o serviço e, quanto às obrigações de sigilo e segurança, pelo tempo em que qualquer dado permanecer sob nossa guarda.

Contato do encarregado: [E-MAIL DO ENCARREGADO / DPO].