Introdução
Esta Política explica, em linguagem clara, como a NXScon trata dados pessoais e informações relacionadas ao uso do NXScon. O tratamento pode ocorrer no site público, em experiências de diagnóstico e na aplicação autenticada.
O contexto da relação, o contrato aplicável e as instruções do Cliente podem influenciar os papéis, as finalidades, as categorias de dados e os direitos envolvidos.
Quem somos
A NXScon desenvolve e disponibiliza o NXScon, uma plataforma de diagnóstico, estruturação e inteligência empresarial que combina informações fornecidas pelo Cliente, evidências autorizadas, conhecimento empresarial, validação humana e processamento por IA.
Escopo desta Política
Site público
Abrange as páginas institucionais, materiais e interações disponíveis sem autenticação, conforme a configuração de cada ambiente.
Diagnóstico Virtual
Abrange respostas, informações e evidências fornecidas para uma experiência de diagnóstico, respeitando o escopo informado e as autorizações concedidas.
Aplicação autenticada
Abrange contas, sessões, permissões, eventos de uso, validações e Conteúdo processado dentro do Tenant do Cliente.
Clientes empresariais e usuários convidados
Abrange dados administrados pelo Cliente e informações de pessoas convidadas ou autorizadas a participar de um diagnóstico, validação ou outro fluxo contratado.
Papéis no tratamento de dados
A NXScon não assume um único papel para todas as operações. O papel pode variar conforme a finalidade, a origem do dado, o contexto de uso e o contrato aplicável.
- Para dados cadastrais próprios da relação com a plataforma, a NXScon pode atuar como controladora.
- Para dados corporativos tratados em nome de um Cliente, a NXScon pode atuar como operadora, conforme as instruções e o contrato aplicável.
- Situações específicas devem ser avaliadas conforme o contrato, o eventual DPA e a legislação aplicável.
Dados que podem ser coletados
Dados cadastrais
- nome;
- e-mail;
- empresa;
- cargo;
- telefone, quando fornecido.
Dados de autenticação
- identificadores;
- informações de sessão;
- informações necessárias à segurança e ao controle de acesso.
Dados empresariais
- organização e setores;
- processos e responsabilidades;
- políticas e documentos;
- sistemas e informações de contexto empresarial.
Evidências autorizadas
- documentos;
- registros;
- metadados;
- informações fornecidas por integrações autorizadas.
Dados técnicos
- endereço IP;
- logs;
- dispositivo e navegador;
- data, hora e eventos de segurança.
Dados de uso
- ações na plataforma;
- validações;
- interações;
- eventos de produto.
Dados provenientes de integrações
Dados de integrações somente devem ser obtidos de fontes autorizadas. O escopo depende das permissões concedidas, do conector utilizado e do caso de uso.
- Quando aplicável, o NXScon pode realizar descoberta de capabilities e de acesso para compreender quais recursos estão disponíveis antes de uma coleta.
- A coleta deve ser minimizada e proporcional ao diagnóstico ou à funcionalidade solicitada.
- O Cliente é responsável por possuir autorização para disponibilizar a fonte e os dados envolvidos.
Como utilizamos os dados
- prestar e operar o serviço;
- autenticar Usuários e autorizar acessos;
- executar diagnósticos e organizar conhecimento empresarial;
- processar evidências autorizadas;
- produzir análises, hipóteses, dossiês, planos e outros resultados do escopo contratado;
- permitir validação humana e registrar decisões ou alterações;
- proteger a segurança, realizar auditoria técnica e investigar abusos;
- prestar suporte e prevenir fraude;
- melhorar o produto, observando os limites contratuais e de confidencialidade;
- cumprir obrigações legais ou responder a solicitações válidas de autoridades.
Inteligência artificial
Determinados dados podem ser processados por modelos de IA para classificação, extração, organização, geração de hipóteses, análise, resumo e relação entre evidências.
- A IA pode produzir erros, inferências incompletas ou resultados sem contexto suficiente.
- Uma inferência não deve ser transformada automaticamente em política, obrigação ou decisão institucional.
- A validação humana pode ser necessária, especialmente para informações críticas ou decisões relevantes.
- A ausência de validação humana não equivale a aprovação.
- Os provedores e modelos utilizados dependem da arquitetura e da contratação aplicáveis; esta Política não lista provedores específicos enquanto essa decisão não estiver definida.
Base legal
A tabela abaixo apresenta possibilidades operacionais para orientar a revisão. Ela não fixa uma base legal definitiva para todos os tratamentos. A versão final deve ser validada juridicamente conforme a LGPD, a finalidade, o papel de cada parte e o contexto do Cliente.
| Finalidade | Possível base legal | Observação |
|---|---|---|
| Conta e autenticação | Execução de contrato; legítimo interesse quando aplicável | Validar necessidade, escopo e contexto. |
| Prestação do serviço e diagnóstico | Execução de contrato; instruções do Cliente quando aplicável | O papel da NXScon pode variar. |
| Segurança e prevenção de fraude | Legítimo interesse; obrigação legal quando aplicável | Documentar necessidade e proporcionalidade. |
| Suporte e comunicação operacional | Execução de contrato; legítimo interesse quando aplicável | Diferenciar mensagens essenciais de comunicações opcionais. |
| Cumprimento de obrigações | Cumprimento de obrigação legal ou regulatória | Identificar a obrigação correspondente. |
| Melhoria do produto | Legítimo interesse; consentimento quando necessário | Revisar dados utilizados, anonimização e oposição. |
Compartilhamento
Dados podem ser compartilhados, dentro do necessário para a finalidade aplicável, com categorias de fornecedores e parceiros como:
- infraestrutura e hospedagem;
- observabilidade e registro técnico;
- serviços de IA, quando previstos na arquitetura aplicável;
- segurança e prevenção de fraude;
- integrações solicitadas e autorizadas pelo Cliente;
- autoridades públicas quando houver obrigação legal válida.
A NXScon não comercializa dados pessoais como produto.
Suboperadores
Quando a NXScon utilizar suboperadores para apoiar o tratamento de dados, as informações relevantes deverão ser organizadas em uma lista própria, conforme contrato e requisitos aplicáveis.
Transferência internacional
Fornecedores de tecnologia podem processar informações em outras jurisdições. Quando isso ocorrer, o tratamento deve observar o contrato, a configuração da arquitetura e os mecanismos legais aplicáveis ao caso. A definição de mecanismos específicos depende de validação jurídica e da contratação de cada fornecedor.
Retenção
Os períodos de retenção dependem da finalidade, do contrato, da política do Cliente, de obrigações legais, de necessidades de segurança e de backups. A janela de evidência de um diagnóstico não é automaticamente o período de retenção.
Ao definir retenção, a NXScon e o Cliente devem considerar a minimização, a necessidade de acesso, o encerramento do serviço e as solicitações válidas de eliminação ou exportação.
Segurança
A proteção das informações considera princípios e controles compatíveis com a arquitetura do produto e com o contexto da contratação, incluindo:
- segregação por Tenant;
- least privilege;
- autenticação e autorização;
- criptografia de transporte;
- auditoria e logging;
- versionamento;
- minimização de dados;
- controle de acesso.
Essas medidas reduzem riscos, mas nenhum serviço digital é 100% seguro. O Cliente também deve proteger credenciais, definir permissões adequadas e comunicar incidentes ou suspeitas de uso indevido.
Direitos dos titulares
Os titulares podem ter direitos previstos na legislação aplicável, incluindo direitos previstos na LGPD, como confirmação da existência de tratamento, acesso, correção, informação, revisão e outras medidas conforme o contexto e as exceções legais.
O atendimento pode depender do papel da NXScon, da origem do dado e das instruções do Cliente. Quando o Cliente for responsável pelo tratamento, a solicitação pode precisar ser encaminhada ou respondida em conjunto com ele.
Solicitações de titulares
Solicitações relacionadas a dados pessoais devem ser enviadas pelo canal configurado abaixo. Para permitir o atendimento correto, a solicitação pode exigir identificação, contexto, relação com um Cliente e informações suficientes para localizar o tratamento.
Dados de colaboradores de Clientes
O Cliente empresarial é responsável por possuir fundamento e autoridade adequados para disponibilizar informações de seus colaboradores quando necessário ao diagnóstico, à validação ou ao serviço contratado.
O NXScon não deve ser posicionado nem utilizado como ferramenta de vigilância individual. Informações sobre pessoas devem ser coletadas e utilizadas de forma necessária, proporcional, autorizada e compatível com a finalidade informada.
Crianças e adolescentes
O NXScon é destinado principalmente a organizações e usuários empresariais autorizados. Situações envolvendo dados de crianças ou adolescentes devem ser avaliadas pelo Cliente e pela NXScon conforme a finalidade, as autorizações e a legislação aplicável. Esta Política não estabelece uma idade mínima sem validação jurídica.
Incidentes de segurança
A NXScon mantém um processo de resposta a incidentes de segurança compatível com sua operação. Quando um incidente puder afetar dados pessoais ou obrigações contratuais, a avaliação, a contenção, os registros e as comunicações devem seguir a legislação aplicável, o contrato e as responsabilidades de cada parte. Esta Política não fixa prazo universal de comunicação.
Alterações nesta Política
Esta Política deve indicar versão, data de atualização e, quando necessário, um histórico das mudanças. Alterações relevantes podem ser comunicadas pelos canais razoáveis disponíveis, respeitando contratos e obrigações aplicáveis.
Contato e encarregado
Os contatos de privacidade, o nome do encarregado e o meio de contato correspondente devem ser preenchidos na configuração antes da publicação definitiva. Não devem ser usados nomes ou e-mails fictícios.
- PRIVACY_CONTACT_EMAIL
- DPO_NAME
- DPO_CONTACT
Documento preparado para revisão. Empresa: NXScon. Produto: NXScon.
