Esta política descreve como Nexa Resources coleta, utiliza, armazena e protege seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD - Lei n° 13.709/2018).
1. Quem somos (Controlador)
Nexa Resources é a plataforma de inteligência artificial conversacional empresarial operada sob contrato de licença SaaS. O controlador dos dados pessoais é a organização que contratou esta plataforma para uso interno de sua equipe. Para identificar o controlador responsável pela instância que você utiliza, consulte o administrador da sua organização.
2. Dados pessoais que coletamos
Coletamos os seguintes dados pessoais:
| Dado | Finalidade | Base Legal (LGPD Art. 7) |
|---|---|---|
| Nome completo | Identificação do usuário na plataforma | Execução de contrato (inciso V) |
| Endereço de e-mail | Autenticação, notificações e convites | Execução de contrato (inciso V) |
| Senha (hash bcrypt) | Autenticação segura - nunca armazenamos a senha em texto claro | Execução de contrato (inciso V) |
| Identificador de tenant | Isolamento multi-tenant e controle de acesso | Execução de contrato (inciso V) |
| Histórico de conversas | Funcionamento do assistente de IA e continuidade de contexto | Execução de contrato (inciso V) |
| Logs de auditoria (ações) | Segurança, rastreabilidade e conformidade regulatória | Legítimo interesse (inciso IX) |
| Endereço IP e User-Agent | Prevenção a fraudes e controle de rate limit | Legítimo interesse (inciso IX) |
| Data e versão do aceite da política | Comprovação de consentimento informado | Consentimento (inciso I) |
Não coletamos dados sensíveis (Art. 5º, II da LGPD), como origem racial, convicção religiosa, saúde ou biometria.
3. Finalidade do tratamento
Seus dados são tratados exclusivamente para:
- Autenticação e controle de acesso à plataforma;
- Funcionamento do assistente de IA conversacional;
- Envio de e-mails transacionais (convites, redefinição de senha);
- Segurança, auditoria interna e detecção de abusos;
- Cumprimento de obrigações legais e regulatórias.
Seus dados não são vendidos, alugados ou compartilhados com terceiros para fins comerciais ou publicitários.
4. Compartilhamento de dados
Compartilhamos dados pessoais apenas com os seguintes subprocessadores, nos limites estritamente necessários:
| Subprocessador | Dado compartilhado | Finalidade |
|---|---|---|
| Anthropic / OpenAI | Conteúdo das mensagens enviadas ao assistente | Processamento de linguagem natural (LLM) |
| Resend | Endereço de e-mail | Envio de e-mails transacionais |
| Provedor de nuvem (AWS / Azure / GCP) | Todos os dados armazenados | Infraestrutura de hospedagem |
| Microsoft Azure AD / Google | Token de identidade federada (SSO) | Autenticação corporativa (quando habilitado) |
Todos os subprocessadores estão sujeitos a Acordo de Processamento de Dados (DPA) e adotam medidas de segurança compatíveis com a LGPD e o GDPR europeu.
5. Transferência internacional de dados
Alguns subprocessadores operam fora do Brasil (ex.: Anthropic e OpenAI nos EUA). Essas transferências ocorrem com base no Art. 33, II da LGPD (garantias adequadas de proteção), mediante cláusulas contratuais específicas ou adoção de Política Global de Privacidade aprovada pelo subprocessador.
6. Retenção e exclusão de dados
| Tipo de dado | Prazo de retenção padrão |
|---|---|
| Histórico de mensagens | 365 dias após a última interação |
| Logs de auditoria | 90 dias |
| Arquivos gerados (PDF, PPT) | 30 dias após geração |
| Conta do usuário | Até solicitação de exclusão ou encerramento do contrato |
Os prazos acima são os padrões configurados pela plataforma. O administrador da sua organização pode configurar prazos diferentes conforme necessidade interna.
Após o término do contrato entre a organização e a plataforma, todos os dados são excluídos em até 30 dias, salvo obrigação legal de retenção.
7. Seus direitos como titular (Art. 18 da LGPD)
Você possui os seguintes direitos, que podem ser exercidos diretamente na plataforma ou junto ao Encarregado:
| Direito | Como exercer | Art. LGPD |
|---|---|---|
| Confirmação e acesso | Acesse seu perfil na plataforma | Art. 18, I e II |
| Retificação | Atualize nome e senha em Configurações, Meu Perfil | Art. 18, III |
| Exclusão | Solicite a exclusão da conta em Configurações, Meu Perfil | Art. 18, IV |
| Portabilidade | Exporte todos os seus dados em formato JSON via Configurações, Meu Perfil | Art. 18, V |
| Informação sobre compartilhamento | Consulte a seção 4 desta política ou entre em contato conosco | Art. 18, VI |
| Revogação do consentimento | Entre em contato com o Encarregado (DPO) indicado na seção 11 | Art. 18, IX |
Respondemos às solicitações em até 15 dias úteis. Em casos complexos, o prazo pode ser estendido com notificação ao titular.
8. Segurança dos dados
Adotamos as seguintes medidas técnicas e organizacionais para proteger seus dados (Art. 46 da LGPD):
- Criptografia em trânsito via TLS 1.2+ (HTTPS obrigatório);
- Senhas armazenadas com hash bcrypt (fator de custo 12);
- API keys e segredos SSO criptografados com AES-128 (Fernet);
- Isolamento de dados por tenant via Row-Level Security no PostgreSQL;
- Controle de acesso baseado em funções (RBAC);
- Rate limiting em endpoints de autenticação;
- Headers de segurança HTTP (CSP, HSTS, X-Frame-Options);
- Logs de auditoria para todas as ações administrativas;
- Tokens SSO nunca trafegam em parâmetros de URL.
9. Cookies e rastreamento
A plataforma utiliza apenas cookies estritamente necessários para o funcionamento da sessão autenticada (cookie de sessão NextAuth). Não utilizamos cookies de rastreamento, publicidade ou analytics de terceiros.
10. Menores de idade
Esta plataforma é destinada exclusivamente ao uso corporativo por profissionais adultos. Não coletamos intencionalmente dados pessoais de menores de 18 anos. Caso identifique tal situação, entre em contato para que possamos excluir os dados imediatamente.
11. Encarregado de Proteção de Dados (DPO)
Para exercer seus direitos, reportar incidentes ou tirar dúvidas sobre o tratamento de dados pessoais, entre em contato com nosso Encarregado (DPO) conforme Art. 41 da LGPD:
Encarregado: a ser definido pelo administrador
E-mail: a ser definido pelo administrador
Prazo de resposta: até 15 dias úteis
12. Notificação de incidentes
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, notificaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados nos prazos estabelecidos pelo Art. 48 da LGPD (prazo máximo de 2 dias úteis a partir do conhecimento do incidente).
13. Alterações nesta política
Esta política pode ser atualizada para refletir mudanças legais, tecnológicas ou operacionais. Quando houver alterações relevantes, notificaremos os usuários por e-mail com antecedência mínima de 15 dias. A versão vigente estará sempre disponível nesta página, com a data da última atualização indicada no topo.
O uso continuado da plataforma após a vigência das alterações constitui aceite da nova versão da política.