Privacidade
Política de Privacidade e Proteção de Dados
1. Introdução
A Coaktion tem como propósito simplificar a complexidade da transformação digital e elevar a experiência do cliente. Sabemos que a confiança é a base de qualquer relacionamento e, por isso, estamos comprometidos em assegurar a privacidade e a proteção dos dados pessoais coletados e tratados no ecossistema de nossas empresas (Aktie Now, Callwe, Droz, Workise, Syntrika e Kompelys).
Esta Política atende às exigências das leis de proteção de dados aplicáveis, incluindo a Lei Geral de Proteção de Dados do Brasil (LGPD), o Regulamento Geral sobre a Proteção de Dados da União Europeia (GDPR) e as legislações de privacidade dos Estados Unidos (como a CCPA/CPRA), estando alinhada às melhores práticas internacionais de gestão da privacidade (ISO/IEC 27701) e segurança da informação (ISO/IEC 27001 e 27002).
As dúvidas sobre a legislação aplicável e/ou processos que envolvam a coleta ou utilização de Dados Pessoais devem ser direcionadas ao Encarregado de Proteção de Dados (DPO) da Coaktion exclusivamente através do canal oficial:
- E-mail: dpo@coaktion.com
2. Definições
Para os fins da presente Política de Privacidade e Proteção de Dados Pessoais (“Política”), os termos e expressões utilizados deverão ter os significados definidos abaixo:
- Leis de Proteção de Dados Aplicáveis: toda a legislação vigente sobre privacidade e proteção de dados pessoais nas jurisdições onde a Coaktion opera, incluindo a LGPD (Brasil), o GDPR (União Europeia) e as leis estaduais de privacidade dos EUA.
- Comitê de Segurança da Informação e Compliance: comitê formado por colaboradores da Coaktion, cuja função é apoiar os diretores e o DPO na tomada de decisões referentes ao Sistema de Gestão de Segurança da Informação e ao Sistema de Gestão de Privacidade e Proteção de Dados do grupo.
- Colaboradores: colaboradores, sócios, prestadores de serviços e qualquer outra pessoa que possua vínculo direto com a empresa.
- Titular de Dados: pessoa natural a quem se referem os dados pessoais que são objeto de tratamento.
- Dado Pessoal: dado da pessoa natural que permita, de qualquer forma (direta ou indireta), sua identificação.
- Dado Pessoal Sensível: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, bem como outros dados considerados sensíveis mediante leis e regulamentos próprios.
- Dado Direto: dado que remete diretamente a um titular específico sem a necessidade de informações adicionais para identificá-lo.
- Dado Indireto: dado que não pode ser atribuído a um titular sem a utilização de informações adicionais para identificá-lo.
- Dado Pseudonimizado: dado processado com técnicas que mascaram sua atribuição a um titular, sendo possível reverter o dado ao seu estado natural.
- Dado Anonimizado: dado relativo a titular que não permita a sua identificação pela utilização de meios técnicos razoáveis e disponíveis na ocasião de seu tratamento.
- Controlador de Dados: pessoa natural ou jurídica, de direito público ou privado, a qual competem as decisões referentes ao tratamento de dados pessoais.
- Operador de Dados: pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do Controlador.
- Encarregado de Dados ou DPO: pessoa indicada pelo Controlador e/ou Operador para atuar como canal de comunicação com os titulares dos dados e as Autoridades Supervisoras competentes.
- Tratamento de Dados: toda operação realizada com dados pessoais, como coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração de dados pessoais.
- Finalidade: realização do tratamento para propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades.
- Necessidade: limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos.
- Consentimento: manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados pessoais para uma finalidade determinada e específica.
- Base Legal: justificativas utilizadas para legitimar o tratamento de dados pessoais.
- Cookies: identificadores gerados e coletados a partir do navegador, com a finalidade de identificar um perfil de navegação ou facilitar o acesso a uma página web.
- Registro das Operações de Tratamento (ROPA ou ROTDP): documentação que contém como é realizada a atividade de processamento de dados pessoais.
- Relatório de Impacto à Proteção de Dados (RIPD ou DPIA): documentação que descreve os processos de tratamento que podem gerar riscos às liberdades civis e aos direitos fundamentais do titular, bem como medidas, salvaguardas e mecanismos de mitigação de risco.
- Autoridade Supervisora ou de Controle: órgão da administração pública ou entidade governamental responsável por fiscalizar o cumprimento das leis de proteção de dados (como a ANPD no Brasil ou as DPAs na Europa).
- Privacy by Design: princípio que determina que a privacidade e a proteção de dados devem ser integradas na fase de desenho e arquitetura de qualquer novo sistema, produto ou processo.
- Privacy by Default: princípio que garante que, por padrão, apenas os dados pessoais estritamente necessários para cada finalidade sejam tratados.
3. Objetivo
Definir as diretrizes e regras aplicáveis ao Tratamento de Dados Pessoais no ecossistema Coaktion, garantindo um nível adequado de proteção, transparência e conformidade com as Leis de Proteção de Dados Aplicáveis e normativos das Autoridades Supervisoras. Esta política orienta o comportamento de todos os colaboradores e parceiros, assegurando que os direitos dos titulares sejam respeitados e que os riscos de privacidade sejam mitigados de forma pragmática e contínua.
4. Aplicabilidade e escopo
Esta Política aplica-se a todas as empresas do ecossistema Coaktion, abrangendo todos os colaboradores, prestadores de serviços, fornecedores e parceiros de negócios que utilizem o ambiente de processamento e/ou tenham acesso a informações da Coaktion ou de seus Clientes.
O escopo cobre todas as formas de tratamento, automatizadas ou manuais, e reconhece que a Coaktion atua sob duas perspectivas distintas perante às Leis de Proteção de Dados Aplicáveis.
A Coaktion atua como Controladora de Dados quando toma as decisões sobre o tratamento dos dados pessoais, em processos internos e administrativos, tais como:
- Recrutamento, seleção e gestão do quadro de colaboradores e prestadores;
- Contratação de fornecedores e parceiros de negócio;
- Ações próprias de marketing, vendas e relacionamento comercial;
- Cumprimento de obrigações legais, trabalhistas e regulatórias.
A Coaktion atua como Operadora de Dados quando trata dados pessoais em nome e de acordo com as instruções de seus Clientes (que são os Controladores dos dados). Essa é a principal atuação do ecossistema nos serviços prestados, tais como implementação e sustentação de plataformas parceiras, tratamento de fluxos de voz e comunicação, e interações, automações e atendimento guiado por Inteligência Artificial.
Nestas hipóteses, a Coaktion aplicará as diretrizes desta política aliadas às diretrizes contratuais firmadas com cada Cliente Controlador, garantindo a segurança técnica e organizacional das operações.
Esta Política possui abrangência global. Caso existam conflitos entre as diretrizes aqui estabelecidas e as leis locais de uma jurisdição específica onde a Coaktion opere, prevalecerá a norma que oferecer o maior nível de proteção ao titular dos dados.
5. Princípios e diretrizes de privacidade
O Tratamento de Dados Pessoais sob responsabilidade do ecossistema Coaktion é realizado em estrita observância às Leis de Proteção de Dados Aplicáveis, baseando-se nos seguintes princípios e diretrizes organizacionais:
- i) Finalidade e Necessidade: a coleta e o tratamento de dados devem ter propósitos legítimos, específicos e informados. Tratamos apenas os dados estritamente necessários (mínimo privilégio) para o atingimento das finalidades de negócio ou cumprimento de contratos.
- ii) Privacy by Design e by Default: o desenvolvimento de novos produtos e a implementação de projetos em clientes devem considerar a proteção de dados desde a sua arquitetura inicial, garantindo que o nível mais alto de privacidade seja o padrão do sistema.
- iii) Transparência e Livre Acesso: garantimos aos titulares informações claras e acessíveis sobre a realização do tratamento e os respectivos agentes envolvidos.
- iv) Segurança e Prevenção: implementamos rigorosos controles técnicos e organizacionais para proteger os dados contra acessos não autorizados, destruição, perda, alteração ou vazamento.
- v) Bases Legais: nenhum dado pessoal é tratado sem uma base legal válida, conforme definido pelas legislações de cada jurisdição.
6. Subcontratação de operadores (suboperadores)
Como um ecossistema de tecnologia, a Coaktion utiliza infraestruturas em nuvem e plataformas de terceiros para suportar suas operações e a prestação de serviços aos seus clientes. Portanto:
- Utilização de Suboperadores: a Coaktion subcontrata serviços de tecnologia (como provedores de cloud computing e plataformas SaaS) que atuam como suboperadores no tratamento de dados.
- Diligência e Conformidade: a escolha de qualquer suboperador está condicionada à realização de avaliações prévias (due diligence). Exigimos contratualmente medidas técnicas e organizacionais compatíveis com esta Política, com as Leis de Proteção de Dados Aplicáveis e com as normas ISO 27001 e 27701.
- Transparência com o Controlador: quando a Coaktion atua como Operadora, a relação de suboperadores globais utilizados na prestação do serviço fica à disposição dos Clientes (Controladores) e é governada pelos respectivos acordos e contratos de prestação de serviços.
7. Transferências internacionais
Devido à natureza global dos serviços em nuvem e das plataformas parceiras utilizadas em nosso ecossistema, a Coaktion realiza a transferência internacional de dados pessoais.
Para garantir a legalidade e a segurança destas operações, a Coaktion compromete-se a realizar transferências internacionais exclusivamente nas seguintes hipóteses:
- i) para países ou organismos internacionais que proporcionem grau de proteção de dados pessoais adequado, reconhecido pelas autoridades competentes;
- ii) mediante a utilização de garantias contratuais válidas, como Cláusulas Contratuais Padrão (CCPs), Normas Corporativas Globais (BCRs) ou selos e certificados de conformidade regularmente emitidos;
- iii) a Coaktion garante que os parceiros internacionais forneçam salvaguardas de segurança técnica equivalentes às exigidas pelas Leis de Proteção de Dados Aplicáveis.
8. Direitos dos titulares dos dados pessoais
A Coaktion assegura aos Titulares de Dados o exercício pleno de seus direitos, conforme previsto nas Leis de Proteção de Dados Aplicáveis. Toda solicitação recebida será analisada pelo Encarregado de Dados (DPO) e respondida dentro dos prazos legais aplicáveis. Os direitos garantidos incluem:
- i) confirmação da existência de tratamento e acesso facilitado aos dados;
- ii) correção de dados incompletos, inexatos ou desatualizados;
- iii) anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- iv) portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa;
- v) eliminação dos dados pessoais tratados com o consentimento do titular, exceto nas hipóteses de guarda legal;
- vi) informação clara sobre as entidades públicas e privadas com as quais o controlador realizou uso compartilhado de dados;
- vii) informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa, bem como o direito de revogação;
- viii) direito de oposição (opt-out) à venda ou ao compartilhamento de dados pessoais, conforme aplicável sob as legislações estaduais de privacidade dos Estados Unidos.
9. Cookies e rastreadores
Em seus portais, plataformas e aplicações web, a Coaktion pode utilizar cookies e identificadores (primários ou de terceiros) para otimizar a experiência do usuário, garantir o desempenho das páginas, bem como para finalidades analíticas e de marketing.
- As diretrizes detalhadas, as categorias de cookies utilizados e a forma de gerenciá-los devem estar publicamente descritas no Aviso de Privacidade e Cookies específico de cada site da Coaktion.
- A Coaktion garante a implementação de ferramentas de gestão de consentimento em seus portais, permitindo ao usuário escolhas claras sobre seu uso.
10. Retenção de dados
Em alinhamento aos princípios da necessidade e adequação, a Coaktion reterá os Dados Pessoais e Dados Pessoais Sensíveis apenas pelo período estritamente indispensável para o atingimento das finalidades específicas para as quais foram coletados.
- O período de guarda respeitará as obrigações legais, regulatórias, fiscais e contratuais vigentes, ou o prazo estritamente necessário para o exercício regular de direitos.
- Os prazos específicos de retenção são mapeados, avaliados e documentados no ROPA, garantindo que, após o término da finalidade ou do prazo legal, os dados sejam eliminados ou anonimizados de forma segura.
11. Registro das operações de tratamento (ROPA)
A Coaktion, em cumprimento às Leis de Proteção de Dados Aplicáveis e às boas práticas de governança, mantém o registro de suas operações de tratamento de dados pessoais (ROPA) devidamente documentado e atualizado.
- Cada unidade de negócio do ecossistema possui o seu próprio ROPA, refletindo as especificidades de seus serviços e sua atuação como Controladora ou Operadora.
- A gestão, o suporte técnico e a validação periódica desses registros são centralizados no DPO e/ou área de Privacidade corporativa da Coaktion.
12. Relatório de impacto de proteção de dados (RIPD)
A Coaktion realiza a avaliação de riscos de privacidade para identificar possíveis impactos aos direitos e liberdades civis dos titulares de dados.
- A elaboração do RIPD é obrigatória antes da implementação de novos processos, projetos, sistemas ou políticas que envolvam tratamento de dados de alto risco, tecnologias emergentes (como Inteligência Artificial) ou Dados Pessoais Sensíveis.
- O documento descreve a necessidade e finalidade do tratamento, os fluxos de dados, os riscos identificados, as propostas de solução e as salvaguardas adotadas.
- Os riscos residuais que não forem imediatamente mitigados são formalmente registrados e submetidos à aceitação de risco pela Alta Direção.
13. Ações para implementação da política
- Conscientização e Aculturamento: a Coaktion garante a aplicação contínua de um programa de educação em privacidade e proteção de dados para todos os seus colaboradores e prestadores de serviço, do onboarding aos treinamentos anuais.
- O Encarregado de Dados (DPO): a Coaktion nomeia um DPO, a quem cabe coordenar as ações operacionais para implementação da estratégia de privacidade, monitorar a conformidade e intermediar a comunicação oficial entre titulares, organização e Autoridades Supervisoras.
- Comitê de Privacidade e Proteção de Dados Pessoais: comitê multidisciplinar composto por representantes das unidades de negócio, tecnologia e operações, que apoia o DPO na gestão e no controle do Programa de Privacidade.
- Medidas Técnicas e Auditorias: a Coaktion adota políticas e recursos técnicos e organizacionais robustos para prevenir, detectar e monitorar potenciais violações, com monitoramento contínuo e auditorias internas periódicas.
14. Canal de atendimento e registro de reclamações
A Coaktion centraliza todas as requisições, petições e reclamações referentes ao Tratamento de Dados Pessoais no Encarregado de Dados (DPO).
- Os Titulares que desejarem exercer seus direitos ou registrar eventuais incidentes devem enviar sua solicitação exclusivamente para dpo@coaktion.com.
- As solicitações são recebidas, analisadas e respondidas de forma clara e completa dentro do prazo de 15 (quinze) dias, ou conforme exigido pelas Leis de Proteção de Dados Aplicáveis de cada jurisdição.
15. Investigação e comunicação de incidentes de segurança
A Coaktion possui processos rigorosos de segurança da informação. Em caso de suspeita ou confirmação de incidente de segurança que envolva dados pessoais, as seguintes diretrizes devem ser estritamente observadas:
- Notificação Interna: todo colaborador, prestador de serviço ou parceiro deve notificar imediatamente o DPO (dpo@coaktion.com) e a área de Tecnologia Corporativa ao tomar conhecimento de um evento adverso.
- Coaktion como Operadora: caso o incidente afete dados tratados em nome de Clientes (Controladores), a Coaktion os notificará formalmente e sem atraso indevido, prestando todo o suporte técnico necessário.
- Coaktion como Controladora: caso o incidente afete dados sob o controle da Coaktion e possa acarretar risco ou dano relevante aos titulares, a comunicação oficial será feita às Autoridades Supervisoras e aos titulares dentro do prazo estipulado pela legislação vigente de cada jurisdição.
16. Assistência mútua e cooperação com autoridades fiscalizadoras
A Coaktion atua de forma colaborativa com as Autoridades Supervisoras e demais autoridades competentes em temas relacionados à privacidade de dados. Comprometemo-nos a responder a solicitações de informações, adotar boas práticas e facilitar fiscalizações, sempre dentro dos limites legais e resguardando nossos segredos comerciais e industriais. O DPO é o ponto de contato exclusivo para intermediar essa comunicação.
17. Revisões e atualizações
Esta Política de Privacidade e Proteção de Dados entra em vigor a partir da data de sua aprovação e publicação, vigorando por prazo indeterminado e revogando disposições em contrário. Para garantir sua contínua adequação frente às mudanças tecnológicas, necessidades operacionais ou novas resoluções das Autoridades Supervisoras, este documento será analisado criticamente e atualizado, no mínimo, anualmente, ou sempre que necessário pela área de Privacidade com o apoio do DPO e da Alta Direção.
18. Anexo I: qualificação das empresas do grupo Coaktion
- AKTIE PARTICIPAÇÕES LTDA. (Coaktion), sociedade empresária limitada com sede na Rua Manoel Coelho, nº 676, sala 710, Centro, São Caetano do Sul/SP, CEP 09510-101, inscrita no CNPJ/ME sob o nº 33.108.579/0001-60, NIRE 35231427106.
- AKTIE NOW SERVIÇOS TECNOLÓGICOS E EMPRESARIAIS LTDA., com sede na Rua Manoel Coelho, nº 676, sala 710, Centro, São Caetano do Sul/SP, CEP 09510-101, inscrita no CNPJ/ME sob o nº 24.552.976/0001-35, NIRE 3522978790.
- DROZ TECNOLOGIA DA INFORMAÇÃO LTDA., com sede na Rua Manoel Coelho, nº 676, sala 710, Centro, São Caetano do Sul/SP, CEP 09510-101, inscrita no CNPJ/ME sob o nº 30.488.257/0001-03, NIRE 35230962628.
- MYPBX SERVIÇOS E TECNOLOGIA LTDA., com sede na Rua Manoel Coelho, nº 676, sala 710, Centro, São Caetano do Sul/SP, CEP 09510-101, inscrita no CNPJ/ME sob o nº 10.717.581/0001-30, NIRE 35223070113.
- SYNTRIKA SERVIÇOS TECNOLÓGICOS E EMPRESARIAIS LTDA., com sede na Rua Manoel Coelho, nº 676, sala 710, Centro, São Caetano do Sul/SP, CEP 09510-101, inscrita no CNPJ/ME sob o nº 62.029.390/0001-80, NIRE 35267576713.
- CO.AKTION LLC, sociedade de responsabilidade limitada com sede em 2 S. Biscayne Boulevard, Suite 2450, Miami, FL 33131, Estados Unidos da América, inscrita no EIN sob o nº 87-1734016.
