Esta Política de Privacidade explica quais dados pessoais o Treina Nóis Tickets coleta, por que coleta, com quem compartilha e como você exerce seus direitos. Foi escrita para atender à Lei nº 13.709/2018 (LGPD) e descreve o funcionamento real da plataforma.
Canal de contato para assuntos de privacidade e para o exercício de direitos: contato@treinanois.com.br. Respondemos em até 15 dias.
1. Quem é o controlador — e quando não somos
O controlador é TREINA NOIS LTDA, CNPJ 61.350.220/0001-30, com sede em Rua Vigário Albernaz, 497 — CEP 04134-021 — São Paulo/SP, e o canal para qualquer assunto de privacidade — inclusive o exercício dos seus direitos — é contato@treinanois.com.br.
Para os dados da sua conta (cadastro, autenticação, preferências, cobrança), a Treina Nóis é a controladora.
Encarregado pelo tratamento de dados pessoais: Alexandre Sanches de Melo Barbosa. É a pessoa indicada nos termos do art. 41 da LGPD para receber comunicações de titulares e da Autoridade Nacional de Proteção de Dados (ANPD), e pode ser procurada pelo mesmo canal: contato@treinanois.com.br.
Para o conteúdo que sua equipe insere na plataforma — chamados, comentários, anexos, nomes de clientes citados em um ticket —, a controladora é a organização que contratou o Serviço, e a Treina Nóis atua como operadora: tratamos esses dados sob instrução dela e apenas para operar a plataforma. Se você recebeu um convite e quer saber por que seus dados estão numa organização, fale primeiro com o administrador dela.
2. Dados que tratamos
Fornecidos por você
- Cadastro: nome, e-mail e, opcionalmente, foto de perfil. A conta é uma só e pode ter mais de um endereço de e-mail vinculado — todos servem para entrar —, e de cada um guardamos se e quando ele foi confirmado, porque endereço não confirmado não dá acesso a nada.
- Autenticação: senha (armazenada apenas como hash, nunca em texto puro) ou, se você entrar com o Google, o identificador da conta, o nome e o e-mail que o Google nos informa.
- Preferências: tema claro/escuro, idioma e fuso horário. O idioma e o fuso são detectados uma única vez a partir das configurações do seu navegador, para que as datas e a interface apareçam corretas, e podem ser alterados a qualquer momento em Meu perfil.
- Conteúdo de trabalho: chamados, comentários, menções, prazos, tempo de realização e arquivos anexados.
Gerados pelo uso
- Registros de acesso: endereço IP, data e hora e informações do navegador, mantidos conforme o artigo 15 do Marco Civil da Internet.
- Trilha de auditoria: quem criou, editou ou excluiu o quê, dentro de cada organização, com data e hora. Existe para que a organização possa investigar uma exclusão ou uma alteração indevida.
- Notificações: registro das menções e dos avisos gerados para você na plataforma e por e-mail.
- Cobrança: plano, ciclo, histórico de pagamentos e o identificador da transação Pix. Não recebemos nem armazenamos dados de cartão de crédito.
3. Por que tratamos — bases legais
- Execução do contrato (art. 7º, V): criar e autenticar a conta, operar quadros e chamados, armazenar anexos, enviar notificações do serviço, processar a cobrança e prestar suporte.
- Cumprimento de obrigação legal (art. 7º, II): guarda dos registros de acesso e obrigações fiscais e contábeis.
- Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraude e abuso, diagnóstico de erros e melhoria do produto — sempre com o mínimo de dados necessário.
- Consentimento (art. 7º, I): cookies e tecnologias de medição e publicidade não essenciais, e comunicações de marketing. Você pode retirar o consentimento a qualquer momento, sem prejuízo do uso do Serviço.
4. Com quem compartilhamos
Não vendemos dados pessoais e não os cedemos para uso publicitário de terceiros. O compartilhamento se limita aos fornecedores necessários à operação, cada um com acesso apenas ao que sua função exige:
- Neon — banco de dados PostgreSQL gerenciado.
- Amazon Web Services (AWS) — execução da aplicação e armazenamento privado dos anexos.
- Efí (Gerencianet) — emissão e liquidação das cobranças Pix.
- Google — login social opcional (OAuth), entrega de e-mail e as tags de medição e publicidade descritas no item 6.
- Cloudflare — captcha de proteção do cadastro e da recuperação de senha.
- Sentry — monitoramento de erros da aplicação.
Também podemos compartilhar dados para cumprir ordem judicial ou requisição de autoridade competente, e em caso de reorganização societária, hipótese em que esta Política continua valendo para os dados transferidos.
5. Transferência internacional
Parte da infraestrutura acima está fora do Brasil. Nesses casos, a transferência é feita ao amparo do artigo 33 da LGPD, com cláusulas contratuais e salvaguardas oferecidas pelos fornecedores. A aplicação e o banco de dados operam preferencialmente em região brasileira.
6. Cookies e tecnologias semelhantes
Essenciais (sem eles a plataforma não funciona, e por isso não dependem de consentimento):
- cookie de sessão, que mantém você autenticado;
- cookie de proteção contra CSRF, que impede que outro site envie formulários em seu nome;
- cookie de idioma, que guarda a língua escolhida.
Guardamos ainda, no armazenamento local do seu navegador e sem enviar nada a nós, preferências de interface como tema, menu recolhido e largura do painel do chamado.
Medição e publicidade (dependem de consentimento): Google Tag Manager e a tag do Google Ads, usados para medir o desempenho das campanhas de divulgação.
Esses dois não são carregados enquanto você não autorizar. Não se trata apenas de não gravar cookie: o próprio arquivo do Google deixa de ser buscado, porque buscá-lo já revelaria o seu endereço de IP a ele. Pedimos a autorização num banner que aparece na primeira visita, em que Aceitar e Recusar têm o mesmo peso — recusar não custa um clique a mais que aceitar, e recusar não tira nenhuma funcionalidade da plataforma.
Você pode mudar de ideia quando quiser, no link Cookies do rodapé (art. 8º, § 5º da LGPD: o consentimento pode ser retirado a qualquer momento). Guardamos a sua resposta num cookie próprio, por seis meses, apenas para não repetir a pergunta a cada página; passado esse prazo, perguntamos de novo.
Medição própria das visitas (não usa cookie e não depende de consentimento): registramos no nosso servidor, de forma agregada, de onde vêm as visitas ao site e quais páginas foram abertas. Serve para duas coisas concretas: saber se a nossa divulgação traz gente de fato interessada e descobrir telas com erro antes de você precisar nos avisar.
Ela não grava nada no seu dispositivo — nenhum cookie, nenhum identificador — e por isso não pedimos autorização para ela. O seu endereço de IP não é armazenado: ele entra apenas no cálculo de um código embaralhado que distingue uma visita da outra, e esse código muda todos os dias, de modo que não é possível acompanhar uma mesma pessoa de um dia para o outro, nem reconstruir o seu IP a partir do que guardamos. Registramos o país (informado pela rede que entrega o site), o tipo de aparelho, o idioma e os endereços das páginas abertas — nunca o conteúdo do que você digita, e nunca endereços que contenham chave de acesso.
Esses registros são apagados após seis meses.
7. Segurança
Entre as medidas adotadas:
- Isolamento por organização: toda consulta ao banco é filtrada pela organização do pedido; um identificador de organização vindo do navegador nunca é aceito como autorização.
- Anexos em armazenamento privado, sem URL pública. O acesso ocorre por link assinado de curta duração, gerado no momento do clique e verificado contra o seu vínculo com a organização.
- Senhas em hash, com os validadores de força do Django.
- Tráfego cifrado (HTTPS) e conexão ao banco com TLS.
- Captcha no cadastro e na recuperação de senha, contra criação em massa de contas e disparo de e-mail em endereço alheio.
- Trilha de auditoria das alterações relevantes.
Nenhum sistema é imune. Em caso de incidente de segurança com risco relevante, comunicaremos os titulares afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos prazos aplicáveis.
8. Por quanto tempo guardamos
- Conta e conteúdo de trabalho: enquanto a conta e a organização existirem.
- Registros de acesso: 6 meses, conforme o Marco Civil da Internet.
- Documentos fiscais e de cobrança: 5 anos, por obrigação legal.
- Trilha de auditoria: enquanto a organização existir, como registro de responsabilidade sobre alterações e exclusões.
Encerrado o prazo, os dados são eliminados ou anonimizados.
9. Deleção dos seus dados e o que resta do histórico
Você pode encerrar a sua conta e apagar os seus dados pessoais a qualquer momento, sem pedir a ninguém, em Meu perfil > Segurança > Deleção dos meus dados. A confirmação é digitar o e-mail da conta, porque a operação não tem volta.
O que fazemos não é apenas bloquear o acesso: anonimizamos a conta. São destruídos o seu nome, todos os endereços de e-mail vinculados a ela — não só aquele por onde você entrou —, a sua foto, a sua senha, o vínculo com o login do Google, o seu fuso horário e o seu idioma; as credenciais de API que você tenha criado são revogadas, e convites pendentes para qualquer um desses endereços são apagados. Você sai das listas de pessoas da plataforma — membros, menções, responsáveis — e o acesso é encerrado. Não sobra endereço nenhum por onde a conta possa ser reaberta.
Se preferir, ou se já não conseguir entrar na conta, o pedido também pode ser feito pelo e-mail de contato, e nós executamos a mesma operação.
Permanece, porém, o histórico de trabalho já registrado nas organizações de que você participou: comentários escritos, chamados atribuídos e os registros de auditoria correspondentes. Esse conteúdo pertence à organização controladora, é a memória do trabalho dela e não pode ser apagado unilateralmente sem destruir informação de terceiros — é exatamente a hipótese do artigo 18, § 4º da LGPD, em que a eliminação encontra limite em outra base legal e no direito de terceiros. Se você quer que também esse conteúdo seja removido, o pedido deve ser feito ao administrador da organização.
Dados de cadastro sujeitos a prazo legal de guarda (item 8) são mantidos até o fim desse prazo, com acesso restrito.
Registramos a data da anonimização. É ela que nos permite identificar, vencidos os prazos de guarda do item 8, os registros remanescentes que devem ser eliminados.
10. Seus direitos
Como titular, você pode a qualquer momento solicitar: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e suas consequências; e revogação do consentimento.
Nome, e-mail, foto, idioma e fuso horário podem ser alterados diretamente em Meu perfil, e a anonimização da conta é autoatendimento em Meu perfil > Segurança > Deleção dos meus dados (item 9). Para os demais pedidos, escreva para contato@treinanois.com.br. Podemos solicitar dados adicionais para confirmar sua identidade, justamente para não entregar informação sua a outra pessoa.
Você também pode apresentar reclamação à ANPD.
11. Crianças e adolescentes
O Serviço é destinado a uso profissional e não se dirige a menores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes; se identificarmos esse caso, eliminaremos os dados.
12. Comunicações que enviamos
Enviamos e-mails operacionais — menção em um chamado, convite para uma organização, recuperação de senha, avisos de cobrança —, que fazem parte do Serviço e não são marketing. E-mails promocionais, quando houver, dependem de consentimento e trazem link de descadastro.
13. Alterações nesta Política
Podemos atualizar esta Política. A data da última atualização aparece no topo da página; alterações relevantes serão comunicadas por e-mail ou por aviso na plataforma antes de entrar em vigor.