Anexo de Tratamento de Dados
Como tratamos, na condição de operador, os dados dos participantes que você insere. É o documento que uma empresa maior vai pedir antes de assinar.
Última atualização: [DD/MM/AAAA]
1. Objeto e papéis
Este Anexo integra os Termos de Uso e rege o tratamento dos dados pessoais de participantes de treinamentos que você insere no Certfy.
Você é o **controlador** desses dados: decide quais treinamentos emite, quais participantes inclui e por quê. [RAZÃO SOCIAL] é a **operadora**, tratando-os exclusivamente para executar o serviço, seguindo suas instruções.
2. O que é tratado
Categorias de dados: nome, função e 6 dígitos do CPF dos participantes; dados do treinamento (norma, carga horária, datas, local); nome e registro do instrutor responsável.
Titulares: participantes dos treinamentos que você emite e instrutores por você indicados.
Finalidades: emitir os certificados, gerar o código de verificação, manter o histórico da turma para reemissão e permitir a anulação de certificados.
O CPF completo é recebido apenas de forma transitória, para compor a assinatura digital do código de verificação, e não é armazenado.
3. Como o serviço minimiza o tratamento
Os certificados são montados no navegador do seu dispositivo, e o formulário em preenchimento fica armazenado localmente nele — não em nossos servidores.
Do histórico da turma que fica na sua conta constam o nome, a função e apenas 6 dígitos do CPF de cada participante. O CPF completo é descartado após a assinatura e nunca é persistido — de modo que uma eventual exposição da nossa base não revela CPF de participante.
Não há rota que permita consultar se um certificado específico existe ou foi anulado: a página de verificação recebe a lista de anulados e confere localmente. Isso impede que terceiros enumerem emissões e evita que fiquemos sabendo qual certificado foi conferido.
No código de verificação constam o nome e apenas esses 6 dígitos, exibidos parcialmente.
4. Nossas obrigações como operadora
Tratar os dados apenas conforme suas instruções e para as finalidades acima, nunca para finalidade própria.
Manter medidas técnicas e administrativas de segurança adequadas.
Impor dever de confidencialidade a quem tenha acesso.
Comunicar você, sem demora injustificada, ao tomar conhecimento de incidente de segurança que envolva esses dados.
Auxiliar você no atendimento de pedidos de titulares e de autoridades, na medida do que estiver ao nosso alcance.
Eliminar os dados ao fim da prestação, salvo obrigação legal de retenção. A exclusão da conta, que você executa sozinho no serviço, apaga o histórico de turmas na mesma operação.
5. Suas obrigações como controlador
Garantir base legal para inserir os dados dos participantes — normalmente o cumprimento de obrigação legal ou regulatória de manter registro do treinamento, e a execução de contrato com o empregador.
Informar aos titulares, quando exigido, que o certificado é verificável por meio de página pública que exibe nome e CPF parcial.
Inserir apenas os dados necessários e manter sua exatidão.
Atender, como controlador, aos pedidos dos titulares desses dados.
6. Suboperadores
Utilizamos provedores de infraestrutura e hospedagem como suboperadores, sujeitos a obrigações equivalentes às deste Anexo. A lista atual pode ser solicitada ao encarregado.
7. Transferência internacional
Parte da infraestrutura pode estar fora do Brasil. Nessas hipóteses, a transferência observa as salvaguardas exigidas pela LGPD.
8. Vigência
Este Anexo vigora enquanto você usar o serviço e, quanto às obrigações de sigilo e segurança, pelo tempo em que qualquer dado permanecer sob nossa guarda.
Contato do encarregado: [E-MAIL DO ENCARREGADO / DPO].