Privacidade e Segurança
Este documento descreve como a YveTech trata dados pessoais e informações de clientes — quais dados coletamos, com que fundamento jurídico, por quanto tempo os mantemos, com quem os compartilhamos e quais controles técnicos e organizacionais os protegem. Ele vale para o nosso site, para os sistemas que operamos e para os projetos que entregamos.
O essencial, sem juridiquês
O texto completo está logo abaixo e é ele que tem valor contratual. Mas ninguém deveria precisar de um advogado para entender o que uma empresa faz com os seus dados. Então, primeiro, o resumo honesto.
A YveTech vive da venda de software, de projetos de engenharia e de contratos de suporte e sustentação. Nosso faturamento vem de contratos assinados com empresas — nunca da comercialização de bases de dados, de perfis comportamentais ou de audiência. Não há, no nosso modelo de receita, qualquer linha que dependa de expor dados de quem confia na gente.
- O dado do seu cliente é seu, não nosso. Quando operamos um sistema para a sua empresa, você é o Controlador e nós somos o Operador. Tratamos os dados apenas conforme as suas instruções documentadas e no limite do contrato.
- Coletamos o mínimo necessário. Cada campo de formulário existe porque tem uma finalidade declarada. O que não serve a uma finalidade legítima não é coletado — e o que deixa de servir é eliminado.
- Você pode sair quando quiser, levando tudo. Ao fim do contrato, entregamos os dados em formato estruturado e de uso comum e eliminamos as cópias sob nossa guarda, salvo o que a lei obrigue a reter.
- Segurança não é um item da fatura. Criptografia em trânsito e em repouso, autenticação multifator, privilégio mínimo, registro de acessos e backup testado são padrão em tudo que entregamos, não um pacote opcional.
- Se algo der errado, você fica sabendo. Diante de um incidente com risco relevante, comunicamos você e a ANPD em prazo razoável, com o que sabemos, o que ainda não sabemos e o que estamos fazendo.
- Não treinamos modelos de IA com os dados dos nossos clientes sem autorização contratual expressa, específica e destacada.
A quem esta política se aplica
2.1. Identificação do responsável
Esta Política de Privacidade e Segurança da Informação é emitida por YveTech, pessoa jurídica de direito privado inscrita no CNPJ sob o nº 63.433.788/0001-40, com sede na Av. Deputado Nagib Haickel, 1 — Calhau, São Luís/MA, CEP 65071-370, doravante designada "YveTech", "nós" ou "a Empresa".
2.2. Abrangência
Aplica-se a todo tratamento de dados pessoais realizado pela YveTech, em qualquer meio, físico ou digital, incluindo:
- o site institucional yvetech.com e todas as suas páginas, formulários e assistentes;
- as plataformas proprietárias que licenciamos ou operamos, entre elas o YveTech ERP, o YveTech CRM e os módulos de inteligência artificial, analytics e nuvem;
- os projetos de engenharia de software, aplicações web, mobile e desktop desenvolvidos sob encomenda;
- os serviços de suporte, sustentação, hospedagem gerenciada e consultoria;
- as relações com clientes, prospects, fornecedores, parceiros, candidatos a vagas e colaboradores.
Sistemas e sites de terceiros acessados a partir de links nossos possuem políticas próprias, pelas quais não respondemos. Recomendamos a leitura antes de fornecer qualquer dado a eles.
2.3. Definições operacionais
Adotamos as definições do art. 5º da Lei nº 13.709/2018 (LGPD), aqui reproduzidas em linguagem direta para facilitar a leitura:
| Termo | O que significa nesta política |
|---|---|
| Dado pessoal | Qualquer informação relacionada a pessoa natural identificada ou identificável — de um nome e CPF a um identificador de dispositivo que permita chegar a alguém. |
| Dado pessoal sensível | Dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico. |
| Titular | A pessoa natural a quem se referem os dados tratados. |
| Controlador | Quem decide sobre as finalidades e os meios do tratamento. |
| Operador | Quem trata dados pessoais em nome do Controlador, seguindo suas instruções. |
| Encarregado (DPO) | A pessoa indicada para atuar como canal entre a YveTech, os titulares e a Autoridade Nacional de Proteção de Dados. |
| Tratamento | Toda operação com dados: coleta, uso, acesso, armazenamento, transmissão, arquivamento, eliminação e outras. |
| Incidente de segurança | Evento que comprometa a confidencialidade, a integridade ou a disponibilidade de dados sob nossa guarda. |
O marco legal e normativo que seguimos
Cumprimos integralmente a legislação brasileira aplicável e alinhamos nossos processos aos regimes internacionais mais exigentes, de modo que um cliente sediado no Brasil, na União Europeia ou nos Estados Unidos encontre o mesmo padrão de tratamento.
3.1. Legislação brasileira
| Norma | O que ela exige e como cumprimos |
|---|---|
| Constituição Federal, art. 5º, X, XII e LXXIX | Inviolabilidade da intimidade, da vida privada e do sigilo das comunicações, e o direito fundamental à proteção de dados pessoais reconhecido pela EC nº 115/2022. É o piso constitucional de tudo o que segue. |
| Lei nº 13.709/2018 — LGPD | Base de toda a nossa governança: finalidade específica, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação e responsabilização (art. 6º). Mantemos registro das operações de tratamento (art. 37), Encarregado indicado (art. 41) e Relatório de Impacto à Proteção de Dados quando exigido (art. 38). |
| Lei nº 12.965/2014 — Marco Civil da Internet | Guarda de registros de conexão e de acesso a aplicações pelos prazos legais, sigilo do fluxo de comunicações e fornecimento de dados somente mediante ordem judicial. |
| Decreto nº 8.771/2016 | Padrões técnicos mínimos para guarda e proteção de registros, com controle estrito de acesso, autenticação individualizada e inventário de acessos. |
| Lei nº 8.078/1990 — Código de Defesa do Consumidor | Informação clara e adequada, direito de acesso e retificação de bancos de dados de consumidores (arts. 43 e 44) e vedação a práticas abusivas na coleta. |
| Lei nº 12.737/2012 e Código Penal, art. 154-A | Tipificação da invasão de dispositivo informático. Orienta nossos controles antifraude, o tratamento de acessos não autorizados e a preservação de evidências. |
| Lei nº 9.609/1998 e Lei nº 9.610/1998 | Proteção do software e dos direitos autorais sobre o que desenvolvemos e sobre o que os clientes nos confiam. |
| Lei nº 12.846/2013 — Lei Anticorrupção | Programa de integridade, due diligence de fornecedores e canal de ética, com reflexo direto na seleção de subcontratados que tocam dados. |
| Resoluções e guias da ANPD | Observamos as normas do Conselho Diretor da ANPD, entre elas o regulamento de aplicação da LGPD para agentes de pequeno porte, o regulamento de comunicação de incidentes de segurança e o regulamento de transferência internacional de dados, além dos guias orientativos publicados pela Autoridade. |
| Normas setoriais aplicáveis | Quando o projeto do cliente é regulado, incorporamos o regime correspondente ao contrato — a título de exemplo, requisitos do Banco Central para arranjos de pagamento e Pix, da ANS e do CFM para dados de saúde, ou do TSE e de órgãos públicos em contratações administrativas. |
3.2. Regimes internacionais
Projetos com titulares ou operações fora do Brasil observam, conforme a jurisdição envolvida:
| Regime | Aplicação prática na YveTech |
|---|---|
| GDPR — Regulamento (UE) 2016/679 | Privacidade desde a concepção e por padrão (art. 25), registro das atividades de tratamento (art. 30), avaliação de impacto (art. 35), notificação de violação em até 72 horas à autoridade (art. 33) e cláusulas contratuais-padrão para transferências (arts. 44 a 49). |
| UK GDPR e Data Protection Act 2018 | Mesmo padrão do GDPR, com os ajustes de transferência aplicáveis ao Reino Unido. |
| CCPA/CPRA — Califórnia | Direito de saber, excluir, corrigir e limitar o uso de informações pessoais sensíveis, e mecanismo de recusa de "venda" ou "compartilhamento" — que, no nosso caso, é atendido de forma trivial: não vendemos nem compartilhamos dados para publicidade comportamental. |
| PIPEDA — Canadá | Princípios de consentimento significativo, limitação de finalidade e accountability. |
| Convenção 108+ do Conselho da Europa | Referência de interoperabilidade entre regimes de proteção de dados adotada como parâmetro na nossa governança. |
| EU AI Act — Regulamento (UE) 2024/1689 | Classificação de risco, transparência sobre interação com sistemas de IA, supervisão humana e documentação técnica nos produtos com componentes de inteligência artificial. |
3.3. Padrões técnicos e melhores práticas de mercado
Legislação define o que é obrigatório; padrão técnico define o que é competente. Estruturamos nosso Sistema de Gestão de Segurança da Informação tomando como referência normativa:
- ISO/IEC 27001
- ISO/IEC 27002
- ISO/IEC 27017 — nuvem
- ISO/IEC 27018 — dados pessoais em nuvem
- ISO/IEC 27701 — privacidade
- ISO/IEC 27005 — risco
- ISO 22301 — continuidade
- ISO/IEC 42001 — gestão de IA
- NIST Cybersecurity Framework 2.0
- NIST SP 800-53
- NIST SP 800-61 — incidentes
- CIS Controls v8
- OWASP Top 10
- OWASP ASVS
- OWASP SAMM
- SOC 2 — critérios de confiança
- PCI DSS 4.0 — quando há dado de cartão
Esclarecimento de transparência: as normas acima são adotadas como referência estruturante dos nossos controles. Declarações de certificação formal, quando obtidas, são publicadas nesta página com o organismo certificador, o escopo e a data de validade. Não afirmamos possuir certificação que não tenhamos.
Como ganhamos dinheiro — e por que isso protege você
Boa parte dos riscos de privacidade na economia digital nasce de um conflito de interesse: a empresa é gratuita para o usuário porque o usuário é o produto. A YveTech não opera assim, e a transparência sobre o nosso modelo de receita é a melhor garantia que podemos oferecer.
4.1. De onde vem a nossa receita
A YveTech é uma empresa de engenharia de software com receita integralmente originada de relações contratuais business-to-business, em quatro linhas:
- Licenciamento de software proprietário — assinaturas do YveTech ERP, do YveTech CRM e dos módulos complementares, cobradas por usuário, por módulo ou por volume contratado.
- Projetos sob encomenda — desenvolvimento de sistemas, aplicativos, sites e integrações, com escopo, prazo e preço fechados antes do início.
- Suporte, sustentação e hospedagem gerenciada — contratos recorrentes de manutenção evolutiva e corretiva, com níveis de serviço acordados.
- Consultoria e capacitação — diagnóstico, arquitetura, segurança da informação, adequação à LGPD e treinamento de equipes.
Não vendemos, alugamos, licenciamos, cedemos, permutamos nem disponibilizamos dados pessoais a terceiros para fins comerciais, publicitários ou de enriquecimento de base. Não participamos de data brokerage, de bolsas de dados nem de redes de publicidade comportamental que exijam a exportação de dados de clientes ou de titulares. Não condicionamos preço, desconto ou nível de serviço à autorização para uso secundário de dados.
4.2. Os dois papéis que ocupamos
A distinção abaixo é decisiva para entender quem responde pelo quê, e está refletida em todos os nossos contratos.
| Situação | Papel da YveTech | O que isso significa |
|---|---|---|
| Você navega no nosso site, preenche um formulário, fala com nosso comercial ou se candidata a uma vaga | Controladora | Nós decidimos as finalidades e os meios. Respondemos diretamente perante você e perante a ANPD por esse tratamento, nos termos desta política. |
| Sua empresa contrata um sistema nosso e cadastra nele os dados dos seus próprios clientes, colaboradores e fornecedores | Operadora | Sua empresa é a Controladora e define as finalidades. Nós tratamos os dados exclusivamente conforme as instruções documentadas no contrato e no Acordo de Tratamento de Dados, sem uso próprio, sem uso secundário e sem acesso além do estritamente necessário à prestação do serviço. |
| Projetos em que decisões sobre finalidade são tomadas em conjunto | Controladora conjunta | Celebramos instrumento específico definindo, com clareza, as responsabilidades de cada parte perante os titulares, conforme o art. 26 do GDPR e os arts. 42 a 45 da LGPD. |
4.3. Acordo de Tratamento de Dados (DPA)
Todo contrato em que atuamos como Operadora é acompanhado de um Acordo de Tratamento de Dados que estabelece, no mínimo: o objeto, a duração, a natureza e a finalidade do tratamento; os tipos de dados e as categorias de titulares; a obrigação de agir apenas sob instrução documentada; o dever de confidencialidade das pessoas autorizadas; as medidas de segurança aplicadas; as condições para contratação de suboperadores; a assistência ao Controlador no atendimento a titulares e a autoridades; e o destino dos dados ao término do contrato. O DPA está disponível para análise jurídica do cliente antes da assinatura e pode ser solicitado ao nosso Encarregado.
4.4. Portabilidade e ausência de aprisionamento
Consideramos o aprisionamento tecnológico uma prática incompatível com a nossa política. Ao término de qualquer contrato, e a qualquer momento durante a sua vigência mediante solicitação formal, entregamos ao cliente a íntegra dos seus dados em formato estruturado, interoperável e de uso comum, acompanhada do dicionário de dados. Concluída a entrega e transcorrido o período de verificação acordado, as cópias sob nossa guarda são eliminadas de forma segura, mediante certificado de eliminação, ressalvado o que a lei obrigue a conservar.
O que tratamos, para quê e com que fundamento
A LGPD não admite tratamento sem base legal. Abaixo está o mapa completo do que fazemos quando atuamos como Controladora, com a hipótese autorizativa correspondente do art. 7º e, quando aplicável, do art. 11.
| Categoria de dados | Exemplos | Finalidade | Base legal |
|---|---|---|---|
| Identificação e contato | Nome, e-mail corporativo, telefone, empresa, cargo | Responder solicitações, elaborar propostas comerciais e conduzir a relação pré-contratual | Diligências preliminares a contrato, a pedido do titular (art. 7º, V) |
| Dados contratuais e fiscais | Razão social, CNPJ, CPF do representante, endereço, dados bancários, notas fiscais | Execução do contrato, faturamento, cobrança e cumprimento de obrigações tributárias | Execução de contrato (art. 7º, V) e cumprimento de obrigação legal (art. 7º, II) |
| Dados de acesso aos sistemas | Login, hash de senha, perfil de permissão, fator de autenticação, histórico de sessões | Autenticar usuários, aplicar controle de acesso e prevenir fraude | Execução de contrato (art. 7º, V) e legítimo interesse em segurança (art. 7º, IX) |
| Registros de conexão e de aplicação | Endereço IP, data e hora, agente de usuário, rotas acessadas | Guarda obrigatória, auditoria, rastreabilidade e resposta a incidentes | Obrigação legal — Marco Civil da Internet, arts. 13 e 15 (art. 7º, II) |
| Dados de suporte | Chamados, anexos, transcrições de atendimento, gravações quando avisadas | Prestar suporte técnico, apurar causa-raiz e melhorar o serviço | Execução de contrato (art. 7º, V) |
| Dados de navegação e métricas | Páginas visitadas, tempo de sessão, origem de tráfego, identificadores de cookie | Medir audiência, corrigir falhas e melhorar a experiência do site | Consentimento para cookies não essenciais (art. 7º, I) e legítimo interesse para os estritamente necessários (art. 7º, IX) |
| Comunicações de marketing | E-mail e preferências de assinatura | Envio de conteúdo, novidades e convites, sempre com descadastro em um clique | Consentimento (art. 7º, I), revogável a qualquer momento |
| Recrutamento | Currículo, histórico profissional e acadêmico, portfólio | Conduzir processos seletivos e formar banco de talentos, este último apenas com autorização | Diligências preliminares a contrato de trabalho (art. 7º, V) e consentimento para o banco de talentos (art. 7º, I) |
| Dados de colaboradores | Documentos pessoais, dados de folha, registros de jornada | Execução do contrato de trabalho e obrigações trabalhistas e previdenciárias | Obrigação legal e regulatória (art. 7º, II) e execução de contrato (art. 7º, V) |
| Dados sensíveis | Dados de saúde, biométricos ou outros do art. 5º, II | Somente quando indispensáveis ao objeto de um projeto específico do cliente | Hipóteses do art. 11, com consentimento específico e destacado ou previsão legal, sempre precedidas de Relatório de Impacto |
Quando atuamos como Operadora, a definição da finalidade e da base legal cabe ao cliente Controlador. Nesses casos, nosso tratamento se limita ao necessário para executar as instruções recebidas, e disponibilizamos ao Controlador as informações técnicas necessárias para que ele demonstre a própria conformidade.
5.1. Testes de legítimo interesse
Sempre que invocamos o legítimo interesse como base legal, elaboramos e arquivamos o teste de balanceamento correspondente, avaliando a necessidade, a proporcionalidade e as expectativas legítimas do titular, com registro das salvaguardas adotadas. O resumo desse teste pode ser solicitado ao Encarregado, nos termos do art. 10, §3º, da LGPD.
5.2. O que nunca fazemos
- Coletar dados sensíveis "por precaução", sem finalidade determinada e documentada.
- Usar dados coletados para uma finalidade em outra incompatível com ela, sem nova base legal e nova comunicação ao titular.
- Adquirir listas de contatos de terceiros para prospecção.
- Empregar rastreamento entre sites, impressão digital de dispositivo (fingerprinting) ou identificadores persistentes para publicidade comportamental.
- Condicionar o fornecimento de um serviço ao consentimento para um tratamento que não lhe é necessário.
Com quem os dados são compartilhados
Compartilhamos dados pessoais apenas nas hipóteses abaixo, sempre no volume mínimo necessário e sob contrato que replique as obrigações desta política.
- Prestadores de infraestrutura e software. Provedores de nuvem, e-mail transacional, telemetria, backup e ferramentas de desenvolvimento, contratados como suboperadores, com cláusulas de proteção de dados, confidencialidade e auditoria.
- Provedores de pagamento. Instituições e adquirentes que processam cobranças. Dados completos de cartão não transitam nem são armazenados em ambientes da YveTech; o processamento ocorre diretamente no ambiente certificado do provedor.
- Consultores e auditores. Escritórios de contabilidade, advocacia e auditoria independente, sob sigilo profissional e contratual.
- Autoridades públicas. Mediante requisição legal ou ordem judicial. Avaliamos a legalidade e a proporcionalidade de cada pedido, cumprimos apenas o que estiver dentro dos limites da requisição e, salvo vedação legal expressa, informamos o cliente afetado.
- Operações societárias. Em caso de fusão, aquisição ou reorganização, os dados podem ser transferidos ao sucessor, que ficará vinculado a esta política; titulares e clientes serão comunicados previamente.
6.1. Governança de suboperadores
Nenhum suboperador é contratado sem avaliação prévia de segurança e privacidade. O processo inclui questionário de diligência, análise de certificações e relatórios de auditoria disponíveis, revisão das cláusulas contratuais de proteção de dados, verificação da localização do processamento e definição do plano de saída. Mantemos inventário atualizado de suboperadores que tratam dados de clientes, disponível a Controladores mediante solicitação, e comunicamos com antecedência razoável qualquer inclusão ou substituição, assegurando ao Controlador o direito de objeção fundamentada.
Transferência internacional de dados
Nossa preferência arquitetural é manter dados de clientes brasileiros em infraestrutura localizada no Brasil, e essa é a configuração padrão dos nossos ambientes gerenciados. Quando a transferência internacional é inevitável — por exemplo, para um serviço de nuvem cuja região contratada esteja no exterior — ela ocorre exclusivamente com um dos fundamentos do art. 33 da LGPD:
- transferência para país ou organismo com grau de proteção adequado reconhecido pela ANPD;
- cláusulas contratuais padrão aprovadas pela ANPD, ou cláusulas específicas submetidas à Autoridade;
- normas corporativas globais ou selos e códigos de conduta reconhecidos;
- demais hipóteses legais, como a necessidade para execução de contrato a pedido do titular ou o consentimento específico, prévio e destacado, com informação prévia sobre o caráter internacional da operação.
Para fluxos submetidos ao GDPR, aplicamos as Standard Contractual Clauses da Decisão de Execução (UE) 2021/914 acompanhadas de avaliação de impacto da transferência, com medidas suplementares técnicas quando o regime jurídico do país de destino assim exigir.
O cliente Controlador é informado, antes da contratação, sobre a região de processamento aplicável ao seu ambiente e pode contratar a fixação de região específica quando o seu regime regulatório exigir.
Por quanto tempo guardamos e como eliminamos
Dado guardado sem necessidade é passivo, não patrimônio. Definimos prazos por categoria e executamos a eliminação de forma automatizada e auditável ao término de cada um.
| Categoria | Prazo de retenção | Fundamento |
|---|---|---|
| Registros de conexão | 1 ano | Art. 13 do Marco Civil da Internet |
| Registros de acesso a aplicações | 6 meses | Art. 15 do Marco Civil da Internet |
| Documentos fiscais e contábeis | 5 anos, ou o prazo maior exigido pela legislação tributária aplicável | Legislação fiscal e prescricional |
| Dados contratuais e de faturamento | Vigência do contrato mais 5 anos | Prazo prescricional do Código Civil, art. 206 |
| Dados trabalhistas e previdenciários | Conforme os prazos legais específicos de cada obrigação, podendo alcançar 30 anos para determinados registros previdenciários | Legislação trabalhista e previdenciária |
| Contatos comerciais sem contratação | 24 meses após a última interação | Necessidade e revisão periódica da base |
| Currículos e banco de talentos | 12 meses, prorrogáveis mediante nova autorização | Consentimento e princípio da necessidade |
| Dados de clientes em ambientes operados pela YveTech | Conforme instrução do Controlador; na ausência de instrução, 30 dias após o encerramento do contrato para devolução e 90 dias para expurgo definitivo de backups | Contrato e Acordo de Tratamento de Dados |
Encerrado o prazo, os dados são eliminados de forma segura ou submetidos a anonimização irreversível quando houver interesse legítimo em manter séries estatísticas. Aplicamos sobrescrita segura em mídias reutilizadas e destruição física certificada em mídias descartadas. Backups seguem ciclo próprio de rotação e expiram automaticamente, sendo tecnicamente inviável a exclusão pontual dentro de um conjunto cifrado já consolidado — nesses casos, o dado permanece bloqueado para uso até a expiração natural da cópia, prática expressamente admitida pelas autoridades de proteção de dados.
O que você pode exigir de nós
Os direitos abaixo decorrem do art. 18 da LGPD e são exercíveis de forma gratuita, a qualquer momento, mediante requisição ao nosso Encarregado.
- Confirmação e acesso Saber se tratamos dados a seu respeito e obter cópia integral deles.
- Correção Exigir a correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação Quando os dados forem desnecessários, excessivos ou tratados em desconformidade com a lei.
- Portabilidade Receber seus dados em formato estruturado ou solicitar sua transmissão a outro fornecedor.
- Eliminação dos dados tratados com consentimento Salvo as hipóteses de conservação previstas no art. 16 da LGPD.
- Informação sobre compartilhamento Saber com quais entidades públicas e privadas compartilhamos seus dados.
- Informação sobre a negativa de consentimento Conhecer as consequências de não consentir.
- Revogação do consentimento A qualquer momento, por procedimento tão simples quanto o que o concedeu.
- Oposição Opor-se a tratamento fundado em hipótese que dispense consentimento, em caso de descumprimento da lei.
- Revisão de decisões automatizadas Solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.
Titulares submetidos ao GDPR contam ainda com o direito à limitação do tratamento (art. 18), o direito de oposição autônomo (art. 21) e o direito de apresentar reclamação à autoridade de controle competente (art. 77). Titulares residentes na Califórnia dispõem dos direitos previstos no CCPA/CPRA, incluindo o direito à não discriminação pelo exercício de qualquer deles.
Como exercer
Envie a solicitação para privacidade@yvetech.com (criar ou redirecionar esta caixa antes da publicação), indicando o direito que deseja exercer e as informações que permitam localizar o seu registro. Adotamos verificação de identidade proporcional à sensibilidade do pedido — não solicitamos mais documentos do que o necessário e não retemos os documentos apresentados apenas para essa finalidade além do prazo de conferência.
Prazos de resposta
- Confirmação de existência e acesso simplificado: imediatamente, ou em até 15 dias corridos quando a resposta exigir declaração completa, na forma do art. 19 da LGPD.
- Demais requisições: resposta em até 15 dias corridos, prorrogáveis mediante justificativa comunicada ao titular.
- Titulares submetidos ao GDPR: até 1 mês, prorrogável por mais 2 meses em casos complexos, com comunicação da prorrogação.
Se a resposta não resolver
Você pode reclamar diretamente à Autoridade Nacional de Proteção de Dados pelos canais oficiais em gov.br/anpd, aos órgãos de defesa do consumidor, ou à autoridade de controle competente da sua jurisdição. Não retaliamos, não degradamos serviço e não alteramos condições comerciais em razão do exercício de direitos ou da apresentação de reclamação.
Os controles que protegem seus dados
Segurança se demonstra, não se declara. Abaixo estão os controles técnicos e administrativos que aplicamos, organizados pelas funções do NIST Cybersecurity Framework 2.0 e mapeados aos controles do Anexo A da ISO/IEC 27001.
10.1. Governar
- Política de Segurança da Informação aprovada pela direção, com revisão anual e comunicação a todos os colaboradores.
- Papéis e responsabilidades formalmente atribuídos, incluindo Encarregado pelo Tratamento de Dados Pessoais e responsável técnico de segurança.
- Gestão de riscos conforme a ISO/IEC 27005, com registro de riscos, apetite definido e planos de tratamento acompanhados periodicamente.
- Termo de confidencialidade e de uso aceitável assinado por todo colaborador e prestador com acesso a dados.
- Programa contínuo de conscientização em segurança e privacidade, com simulações de phishing e treinamento na admissão e periodicamente.
- Due diligence de fornecedores e cláusulas de segurança em todos os contratos da cadeia.
10.2. Identificar
- Inventário de ativos, sistemas, bases de dados e fluxos de informação mantido atualizado.
- Registro das operações de tratamento (art. 37 da LGPD e art. 30 do GDPR) e mapa de fluxo de dados por produto.
- Classificação da informação em níveis, com regras de manuseio, armazenamento e descarte por nível.
- Relatório de Impacto à Proteção de Dados Pessoais para tratamentos de alto risco, revisado a cada mudança relevante.
10.3. Proteger
Criptografia
- Em trânsito: TLS 1.2 ou superior, com preferência por TLS 1.3, conjuntos de cifras modernos, HSTS, redirecionamento forçado de HTTP para HTTPS e eliminação de conteúdo misto.
- Em repouso: cifragem de volumes e bases com AES-256 ou equivalente, incluindo cópias de segurança.
- Segredos e credenciais: senhas armazenadas com funções de derivação de chave resistentes a força bruta e com sal individual; chaves e segredos custodiados em cofre dedicado, nunca em código-fonte ou em repositório.
Identidade e acesso
- Autenticação multifator obrigatória para acessos administrativos e para ambientes de produção.
- Privilégio mínimo e necessidade de conhecer, com perfis segregados por função e revisão periódica de acessos.
- Contas nominais e intransferíveis; contas genéricas são vedadas e o uso de credenciais privilegiadas é registrado.
- Revogação de acessos no mesmo dia útil do desligamento ou do encerramento de um contrato.
- Segregação estrita entre os ambientes de desenvolvimento, homologação e produção, com vedação ao uso de dados pessoais reais fora de produção — os ambientes de teste utilizam dados sintéticos ou anonimizados.
Desenvolvimento seguro
- Privacidade e segurança desde a concepção e por padrão em todo novo produto ou funcionalidade.
- Revisão de código obrigatória por outro engenheiro antes da integração, com trilha de aprovação preservada.
- Análise estática de código, verificação de dependências e detecção de segredos integradas ao pipeline de entrega.
- Requisitos de verificação alinhados ao OWASP ASVS e mitigação sistemática das categorias do OWASP Top 10.
- Cabeçalhos de segurança aplicados nas aplicações web, incluindo Content-Security-Policy, política de referenciador restritiva e proteções contra clickjacking e inferência de tipo de conteúdo.
Infraestrutura
- Endurecimento de sistemas operacionais e serviços conforme benchmarks CIS.
- Segmentação de rede, exposição mínima de portas e acesso administrativo restrito a canais controlados.
- Proteção de borda contra ataques a aplicações web e mitigação de tráfego volumétrico anômalo.
- Atualização e correção de vulnerabilidades por criticidade, com prazos-alvo definidos em política e acompanhamento até o fechamento.
10.4. Detectar
- Registro centralizado de eventos de segurança, autenticação e acesso a dados, com retenção compatível com a finalidade de auditoria e proteção contra adulteração.
- Monitoramento contínuo de disponibilidade, integridade e comportamento anômalo, com alertas acionáveis.
- Varreduras periódicas de vulnerabilidade em aplicações e infraestrutura.
- Testes de intrusão conduzidos por terceiros independentes em ciclos programados e sempre que houver mudança arquitetural relevante; o sumário executivo pode ser compartilhado com clientes sob acordo de confidencialidade.
10.5. Responder e recuperar
- Plano de Resposta a Incidentes documentado, com papéis definidos, árvore de acionamento e critérios de classificação de severidade, inspirado no NIST SP 800-61.
- Política de backup com a regra 3-2-1, cifragem das cópias e testes de restauração periódicos — porque backup que nunca foi restaurado é apenas uma suposição.
- Objetivos de tempo e de ponto de recuperação (RTO e RPO) definidos por serviço e formalizados em contrato quando o cliente assim exigir.
- Plano de Continuidade de Negócios alinhado à ISO 22301, com exercícios periódicos e lições aprendidas registradas.
- Análise de causa-raiz após cada incidente relevante, com plano de ação e verificação de eficácia.
Se você identificou uma falha de segurança em qualquer sistema da YveTech, escreva para seguranca@yvetech.com (criar ou redirecionar esta caixa antes da publicação) com os detalhes técnicos e os passos de reprodução. Comprometemo-nos a confirmar o recebimento, apurar o relato, manter o pesquisador informado sobre o andamento e não adotar medidas legais contra quem atue de boa-fé, sem exfiltrar dados, sem degradar serviços e sem divulgar a falha antes da correção.
O que fazemos se algo der errado
Nenhuma organização séria promete que jamais sofrerá um incidente. O que se pode prometer é o comportamento diante dele.
Contenção
Identificado o evento, o acesso comprometido é isolado, as credenciais afetadas são revogadas e as evidências são preservadas para a apuração forense antes de qualquer alteração no ambiente.
Avaliação de risco
Determinamos a natureza dos dados atingidos, os titulares envolvidos, o volume, as medidas de segurança que estavam em vigor e os riscos concretos de dano — critérios do art. 48, §1º, da LGPD.
Comunicação
Havendo risco ou dano relevante, comunicamos a ANPD e os titulares afetados em prazo razoável, na forma do regulamento da Autoridade, informando o que ocorreu, o que já foi feito e o que o titular pode fazer. Quando atuamos como Operadora, notificamos o Controlador sem demora indevida para que ele exerça o seu dever de comunicar. Em fluxos sob o GDPR, observamos o prazo de 72 horas do art. 33.
Correção e aprendizado
Após o restabelecimento, conduzimos análise de causa-raiz, implementamos correções estruturais e revisamos controles e treinamentos. O relatório do incidente é arquivado e integra a nossa base de responsabilização.
Como tratamos dados em soluções de IA
A YveTech desenvolve e opera soluções com inteligência artificial, incluindo a assistente Yve presente neste site. Esse é justamente o campo em que a promessa de privacidade costuma ser mais frágil — então detalhamos.
- Não treinamos modelos com dados de clientes sem autorização contratual expressa, específica e destacada. Dados enviados a sistemas de IA no contexto de um contrato são usados exclusivamente para gerar a resposta daquela solicitação.
- Você sempre sabe que está falando com uma máquina. Assistentes automatizados se identificam como tal e oferecem caminho de encaminhamento a um atendente humano.
- Supervisão humana em decisões que afetam pessoas. Não empregamos decisão exclusivamente automatizada com efeito jurídico ou impacto significativo sobre titulares sem revisão humana disponível, na forma do art. 20 da LGPD.
- Direito à explicação. Mediante solicitação, informamos os critérios e os fatores gerais considerados por um sistema automatizado, observados os limites do segredo comercial e industrial.
- Avaliação de viés e qualidade. Modelos aplicados a decisões sensíveis passam por avaliação de desempenho e de disparidade entre grupos, com documentação técnica mantida conforme a ISO/IEC 42001 e as exigências de transparência do EU AI Act.
- Minimização na entrada. Aplicamos filtragem e mascaramento de identificadores desnecessários antes do envio a modelos, e ambientes de teste operam com dados sintéticos.
- Fornecedores de modelo sob contrato. Quando utilizamos modelos de terceiros, contratamos modalidades corporativas com vedação contratual ao uso dos dados para treinamento e com retenção zero ou mínima, e informamos essa cadeia ao cliente Controlador.
A assistente Yve deste site opera preferencialmente sobre dados mantidos no seu próprio navegador para fins de demonstração. Não a utilize para inserir dados pessoais de terceiros, senhas ou informações sigilosas.
Cookies e tecnologias semelhantes
Cookies são pequenos arquivos gravados no seu dispositivo. Usamos as categorias abaixo e nada além delas. Cookies não essenciais só são ativados após o seu consentimento, que pode ser revogado a qualquer momento com o mesmo número de cliques necessários para concedê-lo.
| Categoria | Para que serve | Precisa de consentimento? |
|---|---|---|
| Estritamente necessários | Manter a sessão, aplicar preferências de segurança, equilibrar carga e prevenir fraude. Sem eles o site não funciona. | Não — legítimo interesse |
| Preferências | Lembrar escolhas como idioma e a preferência por pausar as animações de fundo. | Sim |
| Estatísticos | Medir audiência de forma agregada para corrigir falhas e melhorar a navegação. | Sim |
| Publicidade comportamental | Não utilizamos. | Não aplicável |
Você também pode bloquear ou apagar cookies nas configurações do seu navegador. Respeitamos sinais de preferência de privacidade emitidos pelo navegador quando tecnicamente disponíveis. Bloquear cookies estritamente necessários pode impedir o funcionamento de partes do site.
Tratamento de dados de menores
Nossos serviços são dirigidos a empresas e a profissionais maiores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes por meio deste site.
Quando um projeto de cliente envolver necessariamente dados de menores — em soluções para educação ou saúde, por exemplo — o tratamento observa o art. 14 da LGPD e o Estatuto da Criança e do Adolescente, sempre no melhor interesse do menor, com consentimento específico e em destaque dado por ao menos um dos pais ou pelo responsável legal, sem condicionar a participação em jogo, aplicação ou atividade ao fornecimento de dados além do estritamente necessário, e com informações apresentadas em linguagem acessível.
Se você é pai, mãe ou responsável e identificou que um menor sob sua responsabilidade forneceu dados a nós, escreva ao Encarregado. A eliminação será executada em regime prioritário.
Encarregado pelo Tratamento de Dados Pessoais
Nos termos do art. 41 da LGPD, a YveTech mantém Encarregado indicado, com identidade e contato publicamente divulgados, para receber comunicações de titulares e da Autoridade Nacional de Proteção de Dados.
Encarregado (DPO)
Nome do Encarregado a indicar antes da publicação
Assuntos: direitos do titular, dúvidas sobre esta política, solicitação do DPA.
Segurança da Informação
Assuntos: relato de vulnerabilidade, suspeita de incidente, questionários de segurança de fornecedores.
Atendimento geral
Av. Deputado Nagib Haickel, 1 — Calhau
São Luís/MA — CEP 65071-370
Autoridade competente
Autoridade Nacional de Proteção de Dados — ANPD
Você pode nos procurar primeiro, mas não é obrigado a isso.
Alterações e histórico de versões
Esta política é revisada, no mínimo, uma vez por ano e sempre que houver mudança legislativa, alteração relevante nos nossos processos ou recomendação decorrente de auditoria. Toda versão publicada recebe número e data de vigência.
Alterações materiais — assim entendidas as que ampliem finalidades, alterem bases legais, incluam novas categorias de compartilhamento ou reduzam direitos — são comunicadas com antecedência mínima de 30 dias aos clientes ativos, por e-mail e por aviso neste site. Alterações de redação, correções e esclarecimentos entram em vigor na data da publicação. O histórico das versões anteriores é mantido e pode ser solicitado ao Encarregado.
| Versão | Data | Resumo |
|---|---|---|
| 1.0 | 08/08/2026 | Publicação inicial da Política de Privacidade e Segurança da Informação. |
Este documento foi redigido em português do Brasil. Em caso de divergência entre versões traduzidas, prevalece a versão em português. Foro de eleição e legislação aplicável são os definidos no contrato firmado com cada cliente; na ausência de contrato, aplica-se a legislação brasileira.
Ficou alguma dúvida sobre os seus dados?
Nosso Encarregado responde a titulares e a clientes diretamente, sem intermediário e sem protocolo automático. Se a sua área jurídica precisar avaliar o nosso Acordo de Tratamento de Dados antes de fechar contrato, é só pedir.
Outras páginas institucionais
Transparência não cabe em um documento só. Estes são os demais compromissos públicos da YveTech.