1. Escopo e relação com contratos
Esta Política se aplica ao tratamento de dados pessoais relacionado ao acesso, administração, suporte e utilização do Supria Workspaces, incluindo integrações autorizadas pelo cliente.
Contratos, propostas, anexos de segurança, acordos de tratamento de dados e outros instrumentos específicos podem estabelecer obrigações adicionais. Em caso de conflito sobre o objeto contratado, prevalece o instrumento aplicável.
2. Entidade responsável e Encarregado
Rua Mostardeiro, 777, sala 1401, Rio Branco, Porto Alegre/RS, CEP 90430-001, Brasil.
CNPJ 09.266.646/0001-90.
Encarregado pelo Tratamento de Dados Pessoais
dpo@supria.com
3. Papéis de privacidade no ambiente empresarial
Como regra geral, o cliente determina quais usuários podem acessar seu ambiente, quais dados de negócio são inseridos ou integrados e quais permissões são concedidas. Para esses dados, o cliente atua como controlador e a Supria atua como operadora quando realiza o tratamento em nome do cliente e de acordo com suas instruções e o contrato aplicável.
A Supria pode atuar como controladora em relação a dados que trata para finalidades próprias e legítimas, como administração de contas e acessos, segurança, suporte, faturamento e relacionamento com o cliente. A definição jurídica pode variar conforme a finalidade, a legislação e o instrumento contratual aplicável.
4. Categorias de dados tratados
Dependendo das funcionalidades contratadas e das integrações autorizadas, o Supria Workspaces pode tratar:
- Dados de usuário e acesso: identificadores e informações profissionais necessárias para autenticação, autorização, perfil e administração do ambiente.
- Dados de projetos, portfólios e investimentos: informações inseridas pelo cliente ou integradas de fontes autorizadas, que podem conter referências a pessoas quando isso fizer parte do processo de negócio.
- Dados de integração: informações selecionadas e autorizadas pelo cliente a partir de sistemas, aplicações, APIs ou arquivos conectados.
- Dados de suporte: informações fornecidas em chamados, comunicações e sessões de suporte.
- Dados técnicos e de segurança: registros necessários para operação, autenticação, controle de acesso, auditoria, diagnóstico e proteção do ambiente, conforme a implementação aplicável.
5. Como os dados são utilizados
Os dados podem ser tratados, conforme aplicável, para:
- fornecer e administrar as funcionalidades contratadas;
- autenticar usuários e aplicar permissões;
- executar integrações e fluxos autorizados pelo cliente;
- prestar suporte e investigar incidentes técnicos;
- manter segurança, disponibilidade, integridade e rastreabilidade;
- cumprir obrigações legais e contratuais.
6. Integrações e serviços de terceiros
O Supria Workspaces pode se integrar a sistemas, aplicações, APIs e arquivos autorizados pelo cliente. O cliente controla quais integrações são habilitadas e deve possuir as permissões necessárias para conectar e disponibilizar os dados correspondentes.
Serviços de terceiros conectados ao ambiente permanecem sujeitos aos respectivos termos, políticas e controles.
7. Prestadores, localização e transferências
O Supria Workspaces opera em ambiente de nuvem Microsoft e utiliza prestadores tecnológicos necessários para entregar e proteger o serviço. Prestadores e subcontratados com acesso relevante a sistemas ou dados estão sujeitos a requisitos de segurança compatíveis com sua função e, quando cabível, a obrigações contratuais de proteção de dados, confidencialidade e segurança.
A localização de processamento e armazenamento pode variar conforme a arquitetura e o ambiente contratado. Quando houver transferência internacional de dados pessoais sujeita à LGPD, adotaremos os mecanismos permitidos pela legislação e pela regulamentação aplicável. Informações específicas de residência de dados podem constar nos documentos técnicos ou contratuais aplicáveis ao ambiente do cliente.
8. Retenção, término e exclusão
Durante a vigência contratual, a retenção depende da natureza do registro, das instruções aplicáveis do cliente, dos requisitos de segurança e backup e das obrigações legais ou contratuais.
Salvo disposição contratual específica ou obrigação legal em contrário, após a extinção do contrato o cliente poderá solicitar a exportação de seus dados por até 30 dias, em formato estruturado e tecnicamente disponível. Encerrado esse período, os dados do cliente mantidos em ambientes de produção são eliminados de forma segura em até 90 dias.
Cópias mantidas em backups seguem ciclos próprios de retenção e expiração definidos para continuidade e recuperação e podem permanecer por período superior ao dos dados de produção, mantendo-se protegidas durante esse ciclo. Metadados, registros de auditoria e logs de acesso podem ser retidos pelo prazo legal aplicável ou pelo período necessário ao exercício regular de direitos.
9. Segurança
A Supria mantém controles administrativos e técnicos alinhados à natureza do serviço, incluindo, conforme aplicável, gestão de identidade e acesso, criptografia de dados em trânsito e em repouso, monitoramento, backups e testes de recuperação, resposta a incidentes, gestão de vulnerabilidades e práticas de desenvolvimento seguro.
A Supria mantém e revisa esses controles ao longo da evolução da plataforma. A segurança também depende da configuração realizada pelo cliente, da gestão de identidades, das permissões concedidas e da proteção dos sistemas conectados.
10. Direitos e solicitações
Os titulares podem exercer os direitos previstos na legislação aplicável. Quando a solicitação estiver relacionada a dados de negócio inseridos ou controlados pelo cliente, ela poderá precisar ser encaminhada inicialmente à organização que administra o ambiente. A Supria coopera com o cliente conforme a lei e o contrato.
Solicitações relacionadas à privacidade podem ser enviadas para dpo@supria.com.
11. Microsoft Marketplace e canais externos
O Supria Workspaces pode ser disponibilizado por canais externos, incluindo o Microsoft Marketplace. Esta Política se aplica ao tratamento relacionado ao produto sem substituir termos, avisos ou condições que se apliquem ao canal de aquisição.
12. Atualizações
Esta Política pode ser atualizada para refletir mudanças legais, técnicas, contratuais ou operacionais. Alterações materiais serão identificadas por uma nova data de revisão e, quando necessário, por aviso adicional.
Encarregado pelo Tratamento de Dados Pessoais
dpo@supria.com