Documento operacional

Política de Privacidade

Como a NXScon trata dados pessoais e informações processadas pelo NXScon em seus diferentes contextos de uso.

Versão 0.1-operationalÚltima atualização: A definir

Introdução

Esta Política explica, em linguagem clara, como a NXScon trata dados pessoais e informações relacionadas ao uso do NXScon. O tratamento pode ocorrer no site público, em experiências de diagnóstico e na aplicação autenticada.

O contexto da relação, o contrato aplicável e as instruções do Cliente podem influenciar os papéis, as finalidades, as categorias de dados e os direitos envolvidos.

Quem somos

A NXScon desenvolve e disponibiliza o NXScon, uma plataforma de diagnóstico, estruturação e inteligência empresarial que combina informações fornecidas pelo Cliente, evidências autorizadas, conhecimento empresarial, validação humana e processamento por IA.

Escopo desta Política

Site público

Abrange as páginas institucionais, materiais e interações disponíveis sem autenticação, conforme a configuração de cada ambiente.

Diagnóstico Virtual

Abrange respostas, informações e evidências fornecidas para uma experiência de diagnóstico, respeitando o escopo informado e as autorizações concedidas.

Aplicação autenticada

Abrange contas, sessões, permissões, eventos de uso, validações e Conteúdo processado dentro do Tenant do Cliente.

Clientes empresariais e usuários convidados

Abrange dados administrados pelo Cliente e informações de pessoas convidadas ou autorizadas a participar de um diagnóstico, validação ou outro fluxo contratado.

Papéis no tratamento de dados

A NXScon não assume um único papel para todas as operações. O papel pode variar conforme a finalidade, a origem do dado, o contexto de uso e o contrato aplicável.

  • Para dados cadastrais próprios da relação com a plataforma, a NXScon pode atuar como controladora.
  • Para dados corporativos tratados em nome de um Cliente, a NXScon pode atuar como operadora, conforme as instruções e o contrato aplicável.
  • Situações específicas devem ser avaliadas conforme o contrato, o eventual DPA e a legislação aplicável.

Dados que podem ser coletados

Dados cadastrais

  • nome;
  • e-mail;
  • empresa;
  • cargo;
  • telefone, quando fornecido.

Dados de autenticação

  • identificadores;
  • informações de sessão;
  • informações necessárias à segurança e ao controle de acesso.

Dados empresariais

  • organização e setores;
  • processos e responsabilidades;
  • políticas e documentos;
  • sistemas e informações de contexto empresarial.

Evidências autorizadas

  • documentos;
  • registros;
  • metadados;
  • informações fornecidas por integrações autorizadas.

Dados técnicos

  • endereço IP;
  • logs;
  • dispositivo e navegador;
  • data, hora e eventos de segurança.

Dados de uso

  • ações na plataforma;
  • validações;
  • interações;
  • eventos de produto.

Dados provenientes de integrações

Dados de integrações somente devem ser obtidos de fontes autorizadas. O escopo depende das permissões concedidas, do conector utilizado e do caso de uso.

  • Quando aplicável, o NXScon pode realizar descoberta de capabilities e de acesso para compreender quais recursos estão disponíveis antes de uma coleta.
  • A coleta deve ser minimizada e proporcional ao diagnóstico ou à funcionalidade solicitada.
  • O Cliente é responsável por possuir autorização para disponibilizar a fonte e os dados envolvidos.

Como utilizamos os dados

  • prestar e operar o serviço;
  • autenticar Usuários e autorizar acessos;
  • executar diagnósticos e organizar conhecimento empresarial;
  • processar evidências autorizadas;
  • produzir análises, hipóteses, dossiês, planos e outros resultados do escopo contratado;
  • permitir validação humana e registrar decisões ou alterações;
  • proteger a segurança, realizar auditoria técnica e investigar abusos;
  • prestar suporte e prevenir fraude;
  • melhorar o produto, observando os limites contratuais e de confidencialidade;
  • cumprir obrigações legais ou responder a solicitações válidas de autoridades.

Inteligência artificial

Determinados dados podem ser processados por modelos de IA para classificação, extração, organização, geração de hipóteses, análise, resumo e relação entre evidências.

  • A IA pode produzir erros, inferências incompletas ou resultados sem contexto suficiente.
  • Uma inferência não deve ser transformada automaticamente em política, obrigação ou decisão institucional.
  • A validação humana pode ser necessária, especialmente para informações críticas ou decisões relevantes.
  • A ausência de validação humana não equivale a aprovação.
  • Os provedores e modelos utilizados dependem da arquitetura e da contratação aplicáveis; esta Política não lista provedores específicos enquanto essa decisão não estiver definida.

Compartilhamento

Dados podem ser compartilhados, dentro do necessário para a finalidade aplicável, com categorias de fornecedores e parceiros como:

  • infraestrutura e hospedagem;
  • observabilidade e registro técnico;
  • serviços de IA, quando previstos na arquitetura aplicável;
  • segurança e prevenção de fraude;
  • integrações solicitadas e autorizadas pelo Cliente;
  • autoridades públicas quando houver obrigação legal válida.

A NXScon não comercializa dados pessoais como produto.

Suboperadores

Quando a NXScon utilizar suboperadores para apoiar o tratamento de dados, as informações relevantes deverão ser organizadas em uma lista própria, conforme contrato e requisitos aplicáveis.

Transferência internacional

Fornecedores de tecnologia podem processar informações em outras jurisdições. Quando isso ocorrer, o tratamento deve observar o contrato, a configuração da arquitetura e os mecanismos legais aplicáveis ao caso. A definição de mecanismos específicos depende de validação jurídica e da contratação de cada fornecedor.

Retenção

Os períodos de retenção dependem da finalidade, do contrato, da política do Cliente, de obrigações legais, de necessidades de segurança e de backups. A janela de evidência de um diagnóstico não é automaticamente o período de retenção.

Ao definir retenção, a NXScon e o Cliente devem considerar a minimização, a necessidade de acesso, o encerramento do serviço e as solicitações válidas de eliminação ou exportação.

Segurança

A proteção das informações considera princípios e controles compatíveis com a arquitetura do produto e com o contexto da contratação, incluindo:

  • segregação por Tenant;
  • least privilege;
  • autenticação e autorização;
  • criptografia de transporte;
  • auditoria e logging;
  • versionamento;
  • minimização de dados;
  • controle de acesso.

Essas medidas reduzem riscos, mas nenhum serviço digital é 100% seguro. O Cliente também deve proteger credenciais, definir permissões adequadas e comunicar incidentes ou suspeitas de uso indevido.

Direitos dos titulares

Os titulares podem ter direitos previstos na legislação aplicável, incluindo direitos previstos na LGPD, como confirmação da existência de tratamento, acesso, correção, informação, revisão e outras medidas conforme o contexto e as exceções legais.

O atendimento pode depender do papel da NXScon, da origem do dado e das instruções do Cliente. Quando o Cliente for responsável pelo tratamento, a solicitação pode precisar ser encaminhada ou respondida em conjunto com ele.

Solicitações de titulares

Solicitações relacionadas a dados pessoais devem ser enviadas pelo canal configurado abaixo. Para permitir o atendimento correto, a solicitação pode exigir identificação, contexto, relação com um Cliente e informações suficientes para localizar o tratamento.

Dados de colaboradores de Clientes

O Cliente empresarial é responsável por possuir fundamento e autoridade adequados para disponibilizar informações de seus colaboradores quando necessário ao diagnóstico, à validação ou ao serviço contratado.

O NXScon não deve ser posicionado nem utilizado como ferramenta de vigilância individual. Informações sobre pessoas devem ser coletadas e utilizadas de forma necessária, proporcional, autorizada e compatível com a finalidade informada.

Cookies e tecnologias semelhantes

Esta Política está preparada para distinguir tecnologias essenciais, analytics, preferências e marketing. A ativação de categorias não essenciais deve depender da configuração efetiva do ambiente, da finalidade e das escolhas ou avisos necessários.

  • Essenciais: necessárias para funcionamento, segurança, sessão ou preferências básicas.
  • Analytics: somente se uma ferramenta de análise for ativada para essa finalidade.
  • Preferências: somente quando usadas para guardar escolhas do Usuário.
  • Marketing: somente se essa categoria vier a existir e for configurada com os avisos e controles aplicáveis.

No momento, não se presume o uso de cookies não essenciais apenas porque esta estrutura existe. O inventário efetivo deve ser confirmado antes da publicação definitiva e um banner só deve ser ativado se houver necessidade real.

Crianças e adolescentes

O NXScon é destinado principalmente a organizações e usuários empresariais autorizados. Situações envolvendo dados de crianças ou adolescentes devem ser avaliadas pelo Cliente e pela NXScon conforme a finalidade, as autorizações e a legislação aplicável. Esta Política não estabelece uma idade mínima sem validação jurídica.

Incidentes de segurança

A NXScon mantém um processo de resposta a incidentes de segurança compatível com sua operação. Quando um incidente puder afetar dados pessoais ou obrigações contratuais, a avaliação, a contenção, os registros e as comunicações devem seguir a legislação aplicável, o contrato e as responsabilidades de cada parte. Esta Política não fixa prazo universal de comunicação.

Alterações nesta Política

Esta Política deve indicar versão, data de atualização e, quando necessário, um histórico das mudanças. Alterações relevantes podem ser comunicadas pelos canais razoáveis disponíveis, respeitando contratos e obrigações aplicáveis.

Contato e encarregado

Os contatos de privacidade, o nome do encarregado e o meio de contato correspondente devem ser preenchidos na configuração antes da publicação definitiva. Não devem ser usados nomes ou e-mails fictícios.

  • PRIVACY_CONTACT_EMAIL
  • DPO_NAME
  • DPO_CONTACT
Solicitar atendimento de privacidade
Use o canal de privacidade configurado para exercer direitos, tirar dúvidas ou encaminhar uma solicitação relacionada a dados pessoais.

Canal de privacidade

PRIVACY_CONTACT_EMAIL

Suporte

SUPPORT_EMAIL

Encarregado

DPO_NAME

Contato do encarregado

DPO_CONTACT

Endereço empresarial

COMPANY_ADDRESS

Configure PRIVACY_CONTACT_EMAIL antes da publicação definitiva.

Documento preparado para revisão. Empresa: NXScon. Produto: NXScon.