1. Abrangência e agentes de tratamento
Esta Política se aplica à navegação no domínio nexusgro.com.br, ao envio de solicitações pelo formulário comercial e ao uso da aplicação web disponibilizada em app.nexusgro.com.br.
Para os dados coletados diretamente pelo site, para a administração de contas, a segurança, o relacionamento comercial e o cumprimento de obrigações próprias, o responsável pela operação do NexusGRO atua como controlador, isto é, decide sobre as finalidades e os meios essenciais do tratamento. A qualificação completa da pessoa jurídica responsável constará da proposta comercial, do contrato ou do instrumento aplicável.
Quando o NexusGRO trata dados pessoais inseridos por um órgão, entidade ou consórcio cliente exclusivamente para executar a plataforma conforme suas instruções, o cliente tende a atuar como controlador, e o NexusGRO, como operador, sem prejuízo da análise concreta e das responsabilidades próprias de cada agente.
2. Dados pessoais tratados
De acordo com a forma de interação, poderão ser tratados:
- Dados de contato e identificação profissional, como nome, órgão ou empresa, cargo, e-mail institucional, telefone e conteúdo da mensagem;
- Dados de conta e acesso, como nome do usuário, e-mail, perfil, permissões, instituição vinculada e registros de autenticação;
- Dados operacionais, como ações realizadas, validações, aprovações, histórico de documentos, data, hora e usuário responsável;
- Dados técnicos, como endereço IP, tipo de navegador, sistema, identificadores de sessão, eventos de segurança e registros necessários ao funcionamento e à prevenção de fraude;
- Dados constantes de documentos e fontes públicas, inclusive identificação e contato profissional de representantes de fornecedores, quando presentes em atas, contratos, cadastros ou publicações oficiais;
- Conteúdo de suporte e relacionamento, como comunicações, dúvidas, solicitações e registros de atendimento.
A plataforma não é desenhada para coletar dados pessoais sensíveis. O cliente deve evitar a inserção de dados excessivos e observar a necessidade, a finalidade e sua própria base legal ao carregar documentos.
3. Finalidades e bases legais
| Finalidade | Dados usuais | Base legal predominante |
|---|---|---|
| Responder a pedidos de proposta, demonstração ou contato | Identificação profissional, órgão, e-mail, telefone e mensagem | Procedimentos preliminares relacionados a contrato, a pedido do titular — art. 7º, V, da LGPD; e legítimo interesse, quando aplicável — arts. 7º, IX, e 10 |
| Criar, administrar e autenticar contas | Nome, e-mail, instituição, perfil, credenciais e logs | Execução de contrato ou de procedimentos relacionados — art. 7º, V; legítimo interesse em segurança e gestão do serviço — arts. 7º, IX, e 10 |
| Processar atas, monitorar referências e gerar documentos | Dados dos documentos, fornecedores, usuários e registros operacionais | Execução contratual — art. 7º, V; cumprimento de obrigação legal ou regulatória pelo controlador público, conforme o caso — art. 7º, II; e tratamento de dados tornados manifestamente públicos, observados finalidade, boa-fé e direitos — art. 7º, § 3º |
| Preservar trilhas, prevenir fraude e proteger a plataforma | IP, sessão, autenticação, eventos de segurança e ações do usuário | Legítimo interesse — arts. 7º, IX, e 10; cumprimento de obrigação legal — art. 7º, II |
| Atender direitos, auditorias, processos e obrigações | Dados necessários à solicitação ou à prova | Cumprimento de obrigação legal ou regulatória — art. 7º, II; exercício regular de direitos — art. 7º, VI |
| Enviar comunicações institucionais relacionadas ao serviço | Nome, e-mail e instituição | Execução contratual e legítimo interesse, com possibilidade de oposição quando cabível |
Se uma finalidade depender de consentimento, ele será solicitado de forma destacada e poderá ser revogado, sem afetar os tratamentos realizados anteriormente de forma legítima. O NexusGRO não utiliza o consentimento quando outra base legal mais adequada rege o tratamento.
4. Dados provenientes de fontes oficiais e públicas
O serviço consulta referências e dados divulgados em fontes oficiais, como CMED/ANVISA e Portal Nacional de Contratações Públicas. O caráter público de um dado não elimina a incidência dos princípios da LGPD. Por isso, o tratamento deve permanecer vinculado às finalidades legítimas da gestão de atas, limitar-se ao necessário e respeitar o contexto em que a informação foi publicada.
Se um titular identificar dado inexato ou descontextualizado, poderá solicitar análise. A retificação na plataforma não altera a publicação mantida pelo órgão de origem, que deverá ser contatado quando a correção também for necessária na fonte oficial.
5. Compartilhamento e suboperadores
Dados pessoais poderão ser compartilhados somente na medida necessária com:
- provedores de hospedagem, armazenamento, banco de dados, envio de e-mails, autenticação, monitoramento de segurança e suporte técnico;
- clientes institucionais e usuários autorizados, de acordo com perfis de acesso e com a finalidade do contrato;
- assessores jurídicos, contábeis, auditores e seguradoras, sujeitos a deveres de confidencialidade;
- autoridades públicas, órgãos de controle e Poder Judiciário, quando houver obrigação, requisição válida ou necessidade de exercício regular de direitos;
- eventual sucessor societário, em reorganização, fusão, aquisição ou transferência de ativos, com preservação das obrigações de proteção de dados.
O NexusGRO não vende dados pessoais e não os compartilha para publicidade comportamental de terceiros. Fornecedores que tratem dados em seu nome devem observar instruções, confidencialidade, segurança e restrição de finalidade compatíveis com o serviço.
6. Transferência internacional
Alguns provedores tecnológicos podem processar ou armazenar dados fora do Brasil. Quando isso ocorrer, serão adotadas medidas compatíveis com os arts. 33 a 36 da LGPD e com a regulamentação da Autoridade Nacional de Proteção de Dados, inclusive mecanismos contratuais, avaliação do fornecedor e salvaguardas de segurança adequadas ao risco.
7. Retenção e eliminação
Os dados são mantidos pelo período necessário à finalidade informada, ao cumprimento de obrigações legais, à prestação de contas, ao exercício regular de direitos e à segurança. Em regra:
- solicitações comerciais não convertidas poderão ser mantidas por até 24 meses após a última interação, salvo pedido de eliminação ou fundamento legítimo para período diferente;
- dados de conta e operação serão mantidos durante a relação contratual e, depois dela, pelos prazos necessários a obrigações e defesa de direitos;
- registros de acesso à aplicação serão conservados, sob sigilo, pelo prazo legal mínimo aplicável, sem prejuízo de retenção adicional devidamente justificada;
- cópias de segurança serão eliminadas ou sobrescritas conforme ciclos técnicos seguros;
- dados anonimizados poderão ser mantidos quando não permitirem, por meios razoáveis, a identificação do titular.
O encerramento do contrato observará as regras de exportação, devolução, retenção e eliminação previstas no instrumento aplicável e nas instruções legítimas do cliente controlador.
8. Segurança e incidentes
São adotadas medidas técnicas e administrativas proporcionais à natureza dos dados e aos riscos, incluindo controle de acesso por perfil, autenticação, segregação lógica entre clientes, registros de ações relevantes, cópias de segurança, atualização de componentes, gestão de vulnerabilidades e proteção das comunicações.
Nenhum ambiente é absolutamente imune. Incidentes confirmados serão avaliados quanto à natureza, à extensão, aos titulares afetados e aos possíveis danos. Quando presentes os requisitos legais e regulatórios, serão realizadas as comunicações à ANPD, aos clientes controladores e aos titulares nos prazos e na forma aplicáveis.
10. Automação e revisão humana
O NexusGRO utiliza automação para extrair informações, normalizar itens, comparar referências, sinalizar divergências e preparar minutas. Esses recursos são instrumentos de apoio e podem exigir correção.
A plataforma não foi desenhada para adotar, por si só, decisão administrativa ou produzir efeito jurídico contra fornecedor ou titular. Correspondências duvidosas, alertas, minutas e providências devem ser validados por usuário autorizado. Se houver tratamento que se enquadre como decisão tomada unicamente com base em processamento automatizado e que afete interesses do titular, será assegurado o direito de solicitar revisão e informações sobre os critérios e procedimentos, observados os segredos comercial e industrial, nos termos do art. 20 da LGPD.
11. Direitos dos titulares
Nos termos dos arts. 18 e seguintes da LGPD, o titular poderá, conforme o caso, solicitar confirmação do tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade, portabilidade na forma regulamentada, informação sobre compartilhamentos, revogação do consentimento, oposição e revisão de decisões automatizadas.
O pedido deverá permitir a identificação segura do solicitante e especificar a providência desejada. Poderão ser solicitadas informações adicionais para prevenir fraude. Alguns pedidos poderão ser limitados quando a retenção ou o tratamento forem necessários ao cumprimento de obrigação, ao exercício de direitos, à segurança ou a outra hipótese legal, hipótese em que a justificativa será apresentada.
Quando o dado for tratado sob instruções de um cliente institucional que atua como controlador, o NexusGRO poderá encaminhar o pedido ao cliente ou auxiliá-lo na resposta, conforme o contrato e a natureza da solicitação.
12. Tratamento em nome de clientes públicos
Órgãos, entidades e consórcios públicos que utilizem o NexusGRO devem definir a finalidade e a base legal de seus tratamentos, limitar os usuários autorizados, manter os dados atualizados, fornecer transparência aos titulares quando exigível e observar as regras próprias do Poder Público.
O NexusGRO trata os dados inseridos no ambiente do cliente de acordo com o contrato, as instruções documentadas e as medidas de segurança acordadas, ressalvadas as operações em que tenha obrigação legal própria ou atue como controlador independente. O contrato poderá detalhar matriz de responsabilidades, suboperadores, atendimento a titulares, incidentes, auditoria, devolução e eliminação.
13. Alterações, legislação e contato
Esta Política poderá ser atualizada para refletir mudanças no serviço, na arquitetura tecnológica, nos fornecedores ou na legislação. A versão vigente ficará disponível nesta página, com indicação da data. Mudanças relevantes poderão ser comunicadas pelos canais disponíveis.
Esta Política é regida pela legislação brasileira, especialmente a Lei nº 13.709/2018, a Lei nº 12.965/2014 e sua regulamentação, sem prejuízo das normas aplicáveis à Administração Pública e aos contratos celebrados.