Política de Privacidade e Uso de Dados Pessoais da Certivale Certificadora Digital Ltda.
1Introdução
1.1 A presente Política de Privacidade e Uso de Dados Pessoais tem como objetivo demonstrar, de forma transparente, o compromisso da Certivale Certificadora Digital Ltda. ("Certivale") com a privacidade, a proteção dos Dados Pessoais e a segurança das informações tratadas no desenvolvimento de suas atividades.
1.2 A Certivale atua na comercialização e validação de Certificados Digitais no âmbito da Infraestrutura de Chaves Públicas Brasileira – ICP-Brasil, utilizando, entre outras soluções necessárias à prestação desses serviços, tecnologia e sistemas disponibilizados pela Safeweb Segurança da Informação Ltda., Autoridade Certificadora com a qual mantém relacionamento operacional.
1.3 O tratamento de Dados Pessoais é realizado em conformidade com a Lei nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais ("LGPD"), com as normas da ICP-Brasil, do Instituto Nacional de Tecnologia da Informação ("ITI") e demais disposições legais e regulatórias aplicáveis.
1.4 A Certivale não comercializa Dados Pessoais. O compartilhamento de informações ocorre somente quando necessário à prestação dos serviços, ao cumprimento de obrigações legais ou regulatórias, à prevenção à fraude e à segurança dos processos, ao exercício regular de direitos ou nas demais hipóteses admitidas pela legislação.
1.5 Esta Política abrange os Dados Pessoais tratados pela Certivale por meio de seu site, canais de atendimento, atendimento presencial, videoconferência, formulários, plataformas e sistemas utilizados em suas atividades.
1.6 Ao utilizar os canais, contratar produtos ou serviços ou fornecer informações à Certivale, o titular declara estar ciente das práticas de tratamento descritas nesta Política. Quando o consentimento for juridicamente necessário, ele será solicitado de forma específica e adequada à finalidade correspondente.
1.7 A Certivale mantém procedimentos internos de segurança da informação, controle de acesso, prevenção à fraude e governança compatíveis com suas atividades e com as exigências aplicáveis à certificação digital.
2Definições
- Agentes de Tratamento
- o Controlador e o Operador.
- ANPD
- Autoridade Nacional de Proteção de Dados, responsável por zelar, implementar e fiscalizar o cumprimento da LGPD.
- Banco de Dados
- conjunto estruturado de Dados Pessoais, mantido em suporte eletrônico ou físico.
- Consentimento
- manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus Dados Pessoais para finalidade determinada.
- Controlador
- pessoa natural ou jurídica a quem competem as decisões referentes ao tratamento de Dados Pessoais.
- Cookie
- pequeno arquivo ou informação armazenada no dispositivo do usuário durante a navegação, utilizado para viabilizar funcionalidades, registrar preferências ou produzir informações sobre o uso do site.
- Dado Pessoal
- informação relacionada a pessoa natural identificada ou identificável.
- Dado Pessoal Sensível
- dado pessoal definido como sensível pela LGPD, incluindo dado biométrico quando vinculado a uma pessoa natural.
- Decisão Automatizada
- decisão tomada unicamente com base em tratamento automatizado de Dados Pessoais, inclusive aquela destinada a definir perfil pessoal, profissional, de consumo ou de crédito.
- DPO ou Encarregado
- pessoa indicada para atuar como canal de comunicação entre o agente de tratamento, os titulares e a ANPD.
- Eliminação
- exclusão de dado ou conjunto de dados armazenados, observadas as hipóteses legais de conservação.
- ICP-Brasil
- Infraestrutura de Chaves Públicas Brasileira.
- ITI
- Instituto Nacional de Tecnologia da Informação, Autoridade Certificadora Raiz da ICP-Brasil.
- Operador
- pessoa natural ou jurídica que realiza o tratamento de Dados Pessoais em nome do Controlador.
- Titular
- pessoa natural a quem se referem os Dados Pessoais objeto de tratamento.
- Transferência Internacional de Dados
- transferência de Dados Pessoais para país estrangeiro ou organismo internacional do qual o país seja membro.
3Direitos dos titulares de dados pessoais
3.1 Nos termos da LGPD e observadas as limitações decorrentes de obrigações legais e regulatórias aplicáveis à certificação digital, o titular poderá solicitar, conforme cabível:
- confirmação da existência de tratamento;
- acesso aos Dados Pessoais;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a legislação;
- portabilidade dos dados, quando aplicável e observada a regulamentação pertinente;
- informações sobre entidades públicas e privadas com as quais houve compartilhamento de dados;
- informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa, quando o tratamento depender dessa base legal;
- revogação do consentimento, quando esta for a base legal utilizada;
- eliminação dos dados tratados com consentimento, quando aplicável e ressalvadas as hipóteses legais de conservação;
- oposição a tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, em caso de descumprimento da LGPD.
3.2 O titular pode, ainda, peticionar diretamente à ANPD em relação aos seus dados, bem como apresentar reclamação a organismos de defesa do consumidor, independentemente de prévia manifestação da Certivale.
3.3 Prazos de atendimento
3.3.1 As solicitações relativas à confirmação de tratamento e ao acesso aos dados serão respondidas em formato simplificado de forma imediata ou, quando o titular solicitar declaração completa, no prazo de até 15 (quinze) dias contados da data do requerimento.
3.3.2 As demais solicitações serão respondidas em prazo razoável, observadas as exigências legais aplicáveis e a necessidade de verificação da identidade do requerente, medida adotada para proteger o próprio titular contra pedidos fraudulentos.
3.4 Revisão de decisões automatizadas
3.4.1 Considerando que os processos de identificação e validação descritos no item 7.4 desta Política podem envolver análises automatizadas, o titular tem direito a solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.
3.4.2 A solicitação de revisão deverá ser encaminhada ao canal de privacidade indicado na Seção 6, e será conduzida por profissional da Certivale, com reanálise das informações e da documentação apresentadas.
3.4.3 A Certivale prestará, quando solicitado, informações claras e adequadas sobre os critérios e procedimentos utilizados na decisão automatizada, observados o sigilo comercial e industrial e as restrições de segurança inerentes aos mecanismos de prevenção à fraude da ICP-Brasil, cuja divulgação integral comprometeria a própria eficácia desses controles.
3.5 Limitações aplicáveis
3.5.1 Dados incorporados a Certificados Digitais emitidos não podem ser simplesmente alterados após a emissão. Quando necessária a correção de informações do certificado, deverão ser observados os procedimentos aplicáveis à revogação e/ou emissão de novo certificado.
3.5.2 A exclusão ou eliminação de Dados Pessoais não será realizada quando houver obrigação legal, regulatória ou normativa de conservação, necessidade de preservação para exercício regular de direitos, prevenção à fraude, segurança ou outra hipótese autorizada pela legislação.
3.5.3 As solicitações poderão ser encaminhadas ao canal de privacidade informado na Seção 6 desta Política.
4Responsabilidades dos titulares
4.1 O titular é responsável por fornecer informações verdadeiras, precisas, completas e atualizadas à Certivale, especialmente durante os procedimentos de identificação, validação e emissão de Certificados Digitais.
4.2 O titular deverá preservar a confidencialidade de senhas, PINs, credenciais, dispositivos criptográficos e demais mecanismos de segurança sob sua responsabilidade.
6Identificação da Certivale e canal de privacidade
6.1 Para os tratamentos em que determinar as finalidades e os meios de tratamento, a Certivale atuará como Controladora. Em determinados processos da cadeia de certificação digital, sua atuação poderá ocorrer de acordo com papéis e responsabilidades definidos pelas normas da ICP-Brasil e pelos agentes envolvidos na prestação do serviço.
- Razão Social
- Certivale Certificadora Digital Ltda.
- CNPJ
- 18.929.920/0001-54
- Endereço
- Rua Osvaldo Aranha, 98 — Bairro Centro — São Leopoldo/RS — CEP 93.010-040
- Encarregado (DPO)
- Solange da Silva
- E-mail de privacidade
- comunicacao@certivale.com.br
- Telefone
- +55 51 3099-1866
6.2 O canal acima poderá ser utilizado para dúvidas relacionadas à privacidade, proteção de Dados Pessoais e exercício dos direitos previstos na LGPD.
6.3 A identidade e as informações de contato do Encarregado são divulgadas publicamente no site da Certivale, nos termos do artigo 41, § 1º, da LGPD.
7Sobre o tratamento de dados pessoais
7.1 Quais Dados Pessoais podem ser tratados?
7.1.1 Conforme o produto, serviço, canal utilizado e exigências aplicáveis, a Certivale poderá tratar:
- nome e demais dados de identificação civil;
- CPF e, conforme aplicável, RG, CNH, passaporte, RNE, título de eleitor, PIS ou outros documentos admitidos no processo;
- data de nascimento;
- e-mail e número de telefone;
- endereço, CEP, cidade, estado e país;
- dados relacionados à pessoa jurídica representada pelo titular, quando aplicável;
- dados biométricos, incluindo imagem facial e outros dados biométricos exigidos ou gerados pelos procedimentos de identificação e validação;
- dados financeiros e informações necessárias ao processamento de pagamentos e faturamento;
- registros de atendimento, agendamento, suporte, comunicações e solicitações;
- dados técnicos necessários à segurança, prevenção à fraude e funcionamento dos canais digitais.
7.2 Como coletamos os Dados Pessoais?
7.2.1 Os dados poderão ser coletados:
- presencialmente, durante atendimentos realizados pela Certivale;
- por videoconferência, nos procedimentos admitidos pelas normas da ICP-Brasil;
- por meio dos sistemas e tecnologias utilizados na emissão e validação de Certificados Digitais, incluindo soluções fornecidas pela Safeweb;
- pelo site da Certivale, inclusive formulários de compra, cadastro, agendamento e contato;
- por e-mail, telefone, WhatsApp e demais canais oficiais de atendimento;
- por cookies e tecnologias semelhantes, nos termos da Seção 5;
- por plataformas de suporte, pagamento, faturamento, comunicação e outros fornecedores necessários à prestação dos serviços.
7.3 Para quais finalidades utilizamos os dados?
- identificar e validar o titular ou representante responsável pela solicitação de Certificado Digital;
- realizar procedimentos de compra, cadastro, agendamento, validação, emissão, renovação e revogação de Certificados Digitais;
- cumprir requisitos da ICP-Brasil, do ITI e demais obrigações legais e regulatórias;
- realizar identificação biométrica, validação documental e procedimentos de prevenção à fraude e segurança;
- processar pagamentos, emitir documentos fiscais, realizar cobranças e manter registros financeiros e comerciais;
- prestar suporte técnico e atendimento ao cliente;
- comunicar vencimento ou expiração de Certificados Digitais e outras informações relacionadas ao produto ou serviço contratado;
- responder dúvidas, solicitações, reclamações e pedidos dos titulares;
- manter registros de segurança, auditoria e evidências exigidas pela regulamentação aplicável;
- recrutar e selecionar candidatos a vagas de trabalho, quando aplicável;
- comunicar alterações relevantes em políticas, termos, procedimentos ou condições de prestação dos serviços;
- realizar comunicações comerciais sobre produtos e serviços da Certivale quando houver base legal adequada, respeitando os direitos do titular.
7.4 Dados biométricos, validação de identidade e prevenção à fraude
7.4.1 Em razão da natureza dos serviços de certificação digital, poderão ser utilizados procedimentos de identificação, captura e comparação biométrica e validação documental para confirmar a identidade do requerente e prevenir fraudes.
7.4.2 Esses procedimentos poderão utilizar tecnologias e sistemas fornecidos pela Safeweb e/ou outros prestadores integrantes ou necessários à cadeia de certificação digital, conforme as normas da ICP-Brasil.
7.4.3 Poderão ocorrer análises automatizadas destinadas à validação de identidade, comparação de dados biométricos com bases autorizadas ou oficiais e verificação da autenticidade dos documentos apresentados, conforme os recursos disponibilizados no processo de emissão. O titular poderá solicitar a revisão dessas decisões nos termos do item 3.4 desta Política.
7.4.4 Dados biométricos são Dados Pessoais Sensíveis e serão tratados de acordo com as hipóteses legais aplicáveis, especialmente para prevenção à fraude, segurança do titular e cumprimento das obrigações relacionadas à certificação digital.
7.5 Bases legais
7.5.1 Conforme a finalidade e a natureza dos dados tratados, a Certivale poderá fundamentar o tratamento, entre outras hipóteses previstas na LGPD, em:
- cumprimento de obrigação legal ou regulatória, notadamente as decorrentes da LGPD, das normas da ICP-Brasil e da legislação fiscal e trabalhista;
- execução de contrato ou de procedimentos preliminares relacionados a contrato do qual o titular seja parte;
- exercício regular de direitos, inclusive em processo judicial, administrativo ou arbitral;
- consentimento, quando essa for a base legal adequada e exigível;
- garantia da prevenção à fraude e da segurança do titular nos processos de identificação e autenticação, nos termos aplicáveis aos Dados Pessoais Sensíveis.
7.5.2 O legítimo interesse é utilizado como base legal, observados os direitos e liberdades fundamentais do titular, para as seguintes finalidades específicas: (i) segurança dos canais digitais e da infraestrutura tecnológica da Certivale; (ii) prevenção à fraude nos casos não abrangidos por obrigação legal específica; (iii) manutenção de registros de atendimento e histórico de relacionamento comercial; e (iv) comunicação com clientes da base sobre produtos e serviços relacionados aos já contratados.
7.5.3 O titular pode, a qualquer momento, opor-se ao tratamento fundamentado em legítimo interesse e solicitar informações adicionais sobre a avaliação realizada, por meio do canal indicado na Seção 6.
7.6 Dados de crianças e adolescentes
7.6.1 Quando a prestação do serviço envolver criança ou adolescente, o tratamento será realizado observando seu melhor interesse, as normas da LGPD, as regras da ICP-Brasil e os procedimentos específicos aplicáveis à emissão do Certificado Digital.
7.6.2 Quando legalmente exigido, será obtida a participação ou autorização do responsável legal e poderão ser solicitados documentos comprobatórios da representação.
7.7 Como mantemos os Dados Pessoais seguros?
7.7.1 A Certivale adota medidas técnicas, administrativas e organizacionais destinadas a proteger os Dados Pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou tratamento inadequado.
7.7.2 Entre as medidas adotadas poderão estar controles de acesso, uso de credenciais individualizadas, registros de auditoria, proteção dos ambientes tecnológicos, procedimentos internos, treinamento de colaboradores e controles exigidos pelas normas da ICP-Brasil.
7.7.3 Caso seja identificado incidente de segurança envolvendo Dados Pessoais que possa acarretar risco ou dano relevante aos titulares, a Certivale adotará os procedimentos de resposta, contenção e avaliação cabíveis e realizará a comunicação à ANPD e aos titulares afetados nos prazos e na forma exigidos pela legislação e pela regulamentação aplicáveis.
7.7.4 A Certivale não comercializa os Dados Pessoais sob sua responsabilidade.
7.8 Por quanto tempo armazenamos os dados?
7.8.1 Os Dados Pessoais serão armazenados pelo período necessário ao cumprimento das finalidades para as quais foram coletados e pelos prazos exigidos pela legislação, normas da ICP-Brasil e demais obrigações aplicáveis.
7.8.2 Os Dados Pessoais e registros relacionados à certificação digital serão mantidos, quando aplicável, por no mínimo 7 (sete) anos a partir da expiração ou revogação do Certificado Digital, conforme os requisitos de retenção previstos no DOC-ICP-05.
7.8.3 Outros dados e registros poderão ser mantidos pelo período necessário ao cumprimento de obrigações legais ou regulatórias, exercício regular de direitos, auditoria, prevenção à fraude e segurança jurídica.
7.8.4 Encerrado o período de retenção e inexistindo fundamento legal para conservação, os dados poderão ser eliminados ou anonimizados, conforme aplicável.
7.9 Compartilhamento e relacionamento com terceiros
7.9.1 Para viabilizar os produtos e serviços contratados e cumprir as obrigações aplicáveis à certificação digital, a Certivale poderá compartilhar Dados Pessoais, estritamente na medida necessária, com:
- Safeweb Segurança da Informação Ltda., em razão das tecnologias, sistemas e serviços utilizados na cadeia de emissão e gestão de Certificados Digitais, bem como da guarda centralizada dos dossiês dos titulares prevista nas normas e acordos aplicáveis;
- integrantes da cadeia ICP-Brasil e entidades envolvidas nos procedimentos de certificação digital, quando aplicável;
- prestadores de tecnologia, infraestrutura, hospedagem, segurança, suporte e comunicação;
- prestadores de serviços de pagamento, cobrança, faturamento e emissão fiscal;
- fornecedores e parceiros necessários à execução dos produtos e serviços contratados;
- autoridades públicas, órgãos reguladores, autoridades judiciais ou administrativas, quando houver obrigação legal, regulatória ou determinação competente;
- assessores e prestadores profissionais, quando necessário ao exercício regular de direitos ou cumprimento de obrigações.
7.9.2 Os terceiros que tratem Dados Pessoais em nome da Certivale deverão observar obrigações de confidencialidade, segurança e proteção de dados compatíveis com a legislação aplicável e com a natureza do serviço.
7.9.3 Links, páginas ou serviços de terceiros acessados a partir dos canais da Certivale poderão possuir políticas próprias de privacidade, pelas quais esses terceiros serão responsáveis.
7.10 Transferência internacional de dados
7.10.1 Caso algum fornecedor ou infraestrutura utilizada pela Certivale envolva tratamento ou armazenamento de Dados Pessoais fora do Brasil, a transferência internacional será realizada somente quando houver fundamento e mecanismo admitidos pela LGPD e pela regulamentação da ANPD.
7.10.2 A Certivale buscará adotar medidas contratuais e de segurança compatíveis com a proteção exigida pela legislação brasileira.
8Atualização desta política
8.1 A Certivale poderá atualizar esta Política periodicamente para refletir alterações legais, regulatórias, tecnológicas, operacionais ou relacionadas aos produtos e serviços oferecidos.
8.2 A versão vigente será disponibilizada nos canais oficiais da Certivale, com indicação da data da última atualização.
8.3 Quando uma alteração exigir novo consentimento ou comunicação específica ao titular, a Certivale adotará as providências necessárias.
9Legislação aplicável
9.1 Esta Política será interpretada de acordo com a legislação brasileira, especialmente a Lei nº 13.709/2018 (LGPD), a regulamentação da ANPD e as normas aplicáveis à ICP-Brasil.
9.2 Eventuais controvérsias serão tratadas conforme a legislação aplicável, preservados os direitos do consumidor e as regras legais de competência territorial.
10Condições gerais e contato
10.1 A Certivale poderá comunicar aos clientes e titulares informações relevantes relacionadas à segurança, continuidade, validade ou utilização dos produtos e serviços contratados.
10.2 Dúvidas sobre esta Política, tratamento de Dados Pessoais ou exercício de direitos poderão ser encaminhadas para o e-mail comunicacao@certivale.com.br ou o telefone +55 51 3099-1866.
10.3 Esta Política foi estruturada considerando a operação da Certivale como Autoridade de Registro e as práticas de privacidade aplicáveis à tecnologia de certificação digital utilizada em conjunto com a Safeweb, sem substituir as políticas próprias da Safeweb ou de outros terceiros.