Sumário
- 1. Introdução e abrangência
- 2. Definições
- 3. Quais dados tratamos
- 4. Finalidades e bases legais
- 5. Nosso papel: controladora e operadora
- 6. Compartilhamento e transferência internacional
- 7. Retenção e descarte
- 8. Segurança da informação
- 9. Direitos dos titulares
- 10. Solicitação de exclusão definitiva de dados (Data Deletion Request)
- 11. Cookies e tecnologias de navegação
- 12. Dados de crianças e adolescentes
- 13. Alterações desta Política
- 14. Encarregado (DPO) e contato
- 15. Legislação aplicável e foro
1. Introdução e abrangência
Orkestra é o nome fantasia sob o qual Vitor Delfino Cardoso, empresário individual inscrito no CNPJ sob o nº 60.967.030/0001-01, com sede em Rua João Ferreira da Costa, 429, Cidade Alta, Santo Antônio da Patrulha – RS, CEP 95500-000 ("Orkestra", "nós"), atua como software house B2B e presta serviços de infraestrutura de TI, automação de processos, integração de APIs de atendimento e desenvolvimento de software sob medida para empresas.
Esta Política de Privacidade descreve como coletamos, utilizamos, armazenamos, compartilhamos e eliminamos dados pessoais no contexto (i) deste site institucional, (ii) dos contatos comerciais e de suporte mantidos com clientes e interessados e (iii) da operação das plataformas, integrações e serviços que prestamos aos nossos clientes ("Serviços").
Ela foi elaborada em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais – LGPD), com a Lei nº 12.965/2014 (Marco Civil da Internet) e com as demais normas aplicáveis. Ao navegar neste site, entrar em contato conosco ou utilizar os Serviços, você declara ter lido e compreendido esta Política.
Esta Política deve ser lida em conjunto com os nossos Termos de Serviço.
2. Definições
- Dados pessoais: informação relacionada a pessoa natural identificada ou identificável.
- Titular: pessoa natural a quem se referem os dados pessoais.
- Tratamento: toda operação realizada com dados pessoais, como coleta, recepção, armazenamento, transmissão, roteamento, processamento e eliminação.
- Controlador: quem toma as decisões sobre o tratamento de dados pessoais.
- Operador: quem realiza o tratamento em nome do controlador, seguindo suas instruções.
- Cliente: pessoa jurídica que contrata os Serviços da Orkestra.
- Usuário Autorizado: colaborador ou preposto do Cliente com credenciais de acesso às plataformas operadas pela Orkestra.
- Contato Final: pessoa que se comunica com um Cliente por meio de canais de atendimento integrados pela Orkestra (por exemplo, o consumidor que envia uma mensagem por um aplicativo de mensagens para uma empresa Cliente).
- Tráfego de mensagens: conjunto de mensagens, mídias e metadados transmitidos entre canais de atendimento e sistemas corporativos por meio das integrações operadas pela Orkestra.
3. Quais dados tratamos
Tratamos apenas os dados necessários para as finalidades descritas nesta Política. As categorias abaixo cobrem tanto os dados fornecidos diretamente a nós quanto os processados em nome dos nossos Clientes.
3.1. Dados de contato e cadastro
- Nome completo, e-mail (preferencialmente corporativo), telefone e/ou WhatsApp, empresa, cargo ou função;
- Conteúdo das mensagens enviadas por formulários de contato, e-mail ou canais comerciais;
- Para Usuários Autorizados: credenciais de acesso (login e senha armazenada de forma irreversível, por hash), perfil de permissões e registros de autenticação;
- Dados contratuais e de faturamento dos Clientes, quando aplicável.
3.2. Dados de tráfego de mensagens
Ao operar integrações de canais de atendimento em nome dos Clientes, processamos:
- Conteúdo das mensagens: textos, imagens, documentos, áudios e demais mídias trocadas entre o Cliente e seus Contatos Finais;
- Metadados de comunicação: identificadores de remetente e destinatário (número de telefone, identificador de conta em redes sociais, endereço de e-mail), data e hora, canal de origem, status de envio, entrega e leitura, identificadores de conversa ou sessão, fila ou agente responsável;
- Dados de contexto: informações fornecidas pelos sistemas integrados do Cliente (por exemplo, identificador do cliente no CRM ou ERP, número de protocolo, status de pedido) necessárias ao roteamento e à automação.
3.3. Dados técnicos e registros (logs)
- Endereço IP, identificadores de dispositivo e navegador (user agent), idioma e sistema operacional;
- Registros de acesso à aplicação, de chamadas de API e de webhooks (endpoint, data e hora, código de resposta, identificador de requisição);
- Tokens de autenticação e chaves de API, armazenados de forma cifrada;
- Eventos de monitoramento, auditoria e segurança.
3.4. Dados de navegação neste site
Este site institucional utiliza apenas cookies e armazenamento estritamente necessários ao seu funcionamento. Não utilizamos cookies de publicidade nem rastreadores de terceiros. Caso ferramentas de análise de audiência venham a ser adotadas, esta Política será atualizada previamente.
Dados sensíveis. Não coletamos deliberadamente dados pessoais sensíveis (art. 5º, II, da LGPD). Eventuais dados sensíveis contidos em mensagens trafegadas pelos Clientes são tratados exclusivamente sob instrução do Cliente controlador, que é responsável por assegurar a base legal aplicável.
4. Finalidades e bases legais
Tratamos dados pessoais para finalidades estritas, determinadas, explícitas e legítimas. A finalidade central dos nossos Serviços é viabilizar a comunicação e o roteamento de dados corporativos entre os canais de atendimento e os sistemas dos nossos Clientes.
| Finalidade | Dados envolvidos | Base legal (LGPD) |
|---|---|---|
| Receber, encaminhar, entregar e registrar mensagens e eventos entre canais de atendimento e sistemas corporativos (CRM, ERP, helpdesk), incluindo distribuição por filas e regras de automação | Tráfego de mensagens; dados de contexto | Execução de contrato (art. 7º, V); legítimo interesse (art. 7º, IX) |
| Autenticar Usuários Autorizados, proteger as integrações e prevenir fraudes e acessos indevidos | Dados de cadastro; dados técnicos e logs | Legítimo interesse (art. 7º, IX); obrigação legal de guarda de registros (art. 7º, II; Marco Civil, art. 15) |
| Prestar suporte técnico, diagnosticar incidentes e cumprir níveis de serviço (SLA) | Dados de contato; logs; metadados | Execução de contrato (art. 7º, V) |
| Responder a solicitações comerciais e propostas enviadas pelo site ou por e-mail | Dados de contato | Procedimentos preliminares ao contrato (art. 7º, V); consentimento (art. 7º, I) |
| Cumprir obrigações legais e regulatórias e atender ordens de autoridades competentes | Conforme exigido | Obrigação legal ou regulatória (art. 7º, II); exercício regular de direitos (art. 7º, VI) |
| Produzir métricas operacionais agregadas e anonimizadas (volume, latência, disponibilidade) para melhoria dos Serviços | Metadados anonimizados | Legítimo interesse (art. 7º, IX) |
O que não fazemos. Não utilizamos o conteúdo das mensagens trafegadas para publicidade, perfilamento comercial ou treinamento de modelos de inteligência artificial, próprios ou de terceiros, salvo instrução expressa e por escrito do Cliente controlador. Não comercializamos dados pessoais em nenhuma hipótese.
5. Nosso papel: controladora e operadora
A Orkestra desempenha papéis distintos conforme o contexto do tratamento:
- Controladora em relação aos dados de visitantes deste site, de interessados que nos contatam e dos representantes de Clientes no relacionamento comercial e contratual;
- Operadora em relação ao tráfego de mensagens e aos dados de Contatos Finais processados por meio das integrações contratadas. Nesse caso, o Cliente é o controlador: define as finalidades, informa seus Contatos Finais e assegura a base legal das comunicações, e a Orkestra atua estritamente conforme suas instruções documentadas em contrato.
Quando atuamos como operadora, apoiamos o Cliente no atendimento aos direitos dos titulares e comunicamos a ele, sem demora injustificada, qualquer incidente de segurança relevante.
6. Compartilhamento e transferência internacional
Compartilhamos dados pessoais apenas na medida necessária à prestação dos Serviços, com as seguintes categorias de destinatários:
- Provedores de infraestrutura em nuvem e hospedagem, responsáveis por armazenamento, processamento e backups;
- Provedores das plataformas de canais integradas, como operadores de aplicativos de mensagens e redes sociais, operadoras de telefonia e provedores de VoIP, provedores de e-mail e de mensageria, na medida indispensável ao envio e à recepção das mensagens;
- Ferramentas de monitoramento, observabilidade e suporte utilizadas na operação dos Serviços;
- Consultores, auditores e assessores sujeitos a obrigações de confidencialidade;
- Autoridades públicas, quando houver obrigação legal, ordem judicial ou requisição válida.
Todos os suboperadores são vinculados por contrato a obrigações de segurança e confidencialidade compatíveis com esta Política. A lista atualizada de suboperadores é disponibilizada aos Clientes mediante solicitação.
Alguns provedores podem processar dados fora do Brasil. Nesses casos, a transferência internacional observa o art. 33 da LGPD, com preferência por provedores que ofereçam residência de dados no Brasil e, quando necessário, mediante cláusulas contratuais padrão ou outras garantias reconhecidas pela Autoridade Nacional de Proteção de Dados (ANPD).
7. Retenção e descarte
Mantemos dados pessoais somente pelo tempo necessário ao cumprimento das finalidades desta Política, observados os seguintes parâmetros:
| Categoria | Prazo de retenção |
|---|---|
| Dados de contato comercial (interessados e leads) | Durante o relacionamento e por até 24 meses após a última interação, salvo solicitação de exclusão anterior |
| Conteúdo de mensagens trafegadas | Prazo definido em contrato com o Cliente controlador. Na ausência de definição, apenas pelo tempo necessário ao roteamento e à entrega |
| Metadados operacionais de mensagens (entrega, roteamento, filas) | Até 90 dias, para diagnóstico, auditoria e cumprimento de SLA, salvo prazo contratual distinto |
| Registros de acesso à aplicação | 6 meses, sob sigilo, conforme o art. 15 do Marco Civil da Internet |
| Dados contratuais, fiscais e de faturamento | Prazos legais aplicáveis (em regra, 5 anos) |
Encerrado o prazo ou atendida a finalidade, os dados são eliminados de forma segura ou anonimizados. Cópias existentes em backups são eliminadas no ciclo natural de rotação, em até 60 dias, período em que não são utilizadas para fins operacionais.
8. Segurança da informação
Adotamos medidas técnicas e administrativas compatíveis com a natureza dos dados tratados, entre elas:
- Criptografia dos dados em trânsito (TLS) e em repouso;
- Segregação lógica dos dados de cada Cliente;
- Controle de acesso baseado em papéis, princípio do menor privilégio e autenticação multifator para acessos administrativos;
- Gestão segura de segredos, chaves de API e credenciais;
- Registros de auditoria, monitoramento contínuo e alertas de segurança;
- Backups periódicos com testes de restauração;
- Processo de resposta a incidentes, com comunicação aos Clientes afetados e, quando cabível, à ANPD e aos titulares, nos termos do art. 48 da LGPD.
Nenhum sistema é totalmente imune a riscos. Trabalhamos continuamente para reduzir a probabilidade e o impacto de incidentes e para tratá-los com transparência.
9. Direitos dos titulares
Nos termos do art. 18 da LGPD, você pode, a qualquer momento e mediante requisição, obter:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor, observados os segredos comercial e industrial;
- Eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses legais de conservação;
- Informação sobre as entidades públicas e privadas com as quais compartilhamos dados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- Revogação do consentimento e oposição a tratamentos realizados com base em outras hipóteses legais, em caso de descumprimento da LGPD.
Para exercer esses direitos, escreva para privacidade@orkestraweb.com. Responderemos em até 15 dias, podendo solicitar informações adicionais para confirmar a sua identidade. Quando a Orkestra atuar como operadora, encaminharemos a solicitação ao Cliente controlador e apoiaremos o seu atendimento.
10. Solicitação de exclusão definitiva de dados (Data Deletion Request)
Qualquer titular, seja um contato comercial, um Usuário Autorizado ou um Contato Final que tenha se comunicado com um Cliente por meio de canais operados pela Orkestra, pode solicitar a exclusão definitiva dos seus dados pessoais dos nossos sistemas.
10.1. Como solicitar
- Envie um e-mail para suporte@orkestraweb.com com o assunto "Solicitação de Exclusão de Dados".
- No corpo da mensagem, informe:
- nome completo;
- e-mail e/ou número de telefone (com DDD) vinculados aos dados;
- empresa Cliente com a qual manteve contato, quando aplicável;
- escopo da exclusão: todos os dados ou dados específicos (por exemplo, conversas de determinado canal ou período).
- Sempre que possível, envie a solicitação a partir do e-mail ou do número cadastrado. Caso contrário, poderemos pedir informações adicionais para confirmar a sua identidade e evitar exclusões indevidas.
10.2. O que acontece em seguida
- Confirmação de recebimento em até 2 dias úteis, com número de protocolo.
- Análise e execução em até 15 dias corridos: os dados são eliminados dos ambientes de produção e das réplicas ativas. Nos backups, a eliminação ocorre no ciclo de rotação, em até 60 dias, período em que os backups não são restaurados para fins operacionais.
- Confirmação de conclusão por e-mail, indicando os dados eliminados e, se houver, os que precisaram ser retidos e a respectiva base legal.
10.3. Quando os dados foram tratados em nome de um Cliente
Se os seus dados foram trafegados em nome de uma empresa Cliente (controladora), encaminharemos a solicitação a ela em até 2 dias úteis e executaremos a exclusão conforme a instrução recebida, mantendo você informado. Você também pode dirigir a solicitação diretamente à empresa com a qual se comunicou.
10.4. Exceções
Nos termos do art. 16 da LGPD, poderemos conservar determinados dados quando houver obrigação legal ou regulatória de guarda (por exemplo, registros de acesso pelo prazo de 6 meses e documentos fiscais), para o exercício regular de direitos em processo judicial, administrativo ou arbitral, ou em formato anonimizado. Nesses casos, informaremos quais dados foram mantidos e por quê.
Instruções públicas de exclusão de dados. Esta seção constitui as Instruções de Exclusão de Dados da Orkestra, inclusive para fins de conformidade com as políticas de plataformas de terceiros integradas (aplicativos de mensagens, redes sociais e demais provedores de canais), e pode ser referenciada pelo endereço https://orkestraweb.com/privacidade#exclusao-de-dados.
12. Dados de crianças e adolescentes
Nossos Serviços são destinados a empresas e não se dirigem a crianças ou adolescentes. Não coletamos intencionalmente dados de menores de 18 anos neste site. Caso identifique que um menor nos forneceu dados pessoais, entre em contato pelo e-mail privacidade@orkestraweb.com para que possamos eliminá-los.
13. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais, técnicas ou nos Serviços. A versão vigente estará sempre disponível nesta página, com a data da última atualização. Alterações relevantes serão comunicadas aos Clientes pelos canais de contato cadastrados. O uso continuado dos Serviços após a publicação implica ciência da nova versão.
14. Encarregado (DPO) e contato
Encarregado pelo tratamento de dados pessoais (DPO): Bruno da Silva Lacerda, e-mail blacerda.sb@gmail.com.
- Privacidade e direitos dos titulares: privacidade@orkestraweb.com
- Exclusão de dados e suporte: suporte@orkestraweb.com
- Correspondência: Vitor Delfino Cardoso, Rua João Ferreira da Costa, 429, Cidade Alta, Santo Antônio da Patrulha – RS, CEP 95500-000
Caso entenda que o tratamento dos seus dados viola a legislação, você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
15. Legislação aplicável e foro
Esta Política é regida pelas leis da República Federativa do Brasil, em especial pela LGPD e pelo Marco Civil da Internet. Fica eleito o foro da Comarca de Santo Antônio da Patrulha/RS para dirimir eventuais controvérsias, sem prejuízo das regras de competência aplicáveis às relações de consumo, quando incidentes.