WindRose
Voltar ao início

Documento legal

Tratamento de Dados

Este documento detalha, sob a Lei Geral de Proteção de Dados (LGPD), como o WindRose trata dados pessoais: em que base legal, com que arquitetura de segurança e com quem.

Última atualização: 21 de agosto de 2026

1. Como este documento se relaciona com a Política de Privacidade

A Política de Privacidade explica em linguagem direta o que coletamos e por quê. Este documento aprofunda a parte que a LGPD exige de forma mais técnica: os papéis de cada parte, as bases legais usadas, e a arquitetura de segurança que sustenta a promessa de isolamento entre empresas clientes. Onde os dois divergirem, vale o texto mais protetivo para o titular.

2. Papéis: controlador e operador

Para o site institucional e para a relação comercial (contato, demonstração, cobrança), o WindRose atua como controlador dos dados: decidimos a finalidade e os meios do tratamento.

Para o conteúdo que uma empresa cliente insere dentro da plataforma, incluindo dados pessoais de clientes ou funcionários dela, o WindRose atua como operador: tratamos esse dado seguindo as instruções da empresa cliente, que é a controladora. Cabe à empresa cliente garantir que tem base legal para os dados pessoais de terceiros que decide processar através do sistema.

3. Bases legais utilizadas

  • Execução de contrato ou de procedimentos preliminares a ele, para o cadastro comercial e a prestação do serviço contratado.
  • Consentimento, para o envio do formulário de demonstração ou diagnóstico, quando o dado sai do seu navegador e chega até nós.
  • Legítimo interesse, para métricas técnicas de uso do site que não identificam pessoas, e para prevenção a fraude e abuso da plataforma.
  • Cumprimento de obrigação legal ou regulatória, quando aplicável, como em pedido de autoridade competente.

4. Arquitetura de isolamento

O isolamento entre empresas clientes não é apenas uma política escrita: é estrutural. Cada empresa cliente tem os próprios dados segregados dentro do sistema, e o acesso é controlado por dois eixos independentes, o cargo da pessoa (o quanto do sistema ela alcança) e a área do conhecimento (qual assunto ela pode ver dentro do que alcança). Uma empresa cliente nunca lê dado de outra por meio da operação normal do sistema.

5. Medidas de segurança

  • Controle de acesso por empresa e por cargo, aplicado em toda leitura de dado dentro do sistema.
  • Credenciais e chaves de integração guardadas em cofre gerenciado, nunca em texto simples.
  • Registro de auditoria das ações executadas por agentes e processos, com origem rastreável.
  • Criptografia em trânsito para dados transmitidos entre o seu navegador, a plataforma e os prestadores que citamos na seção seguinte.

6. Operadores e suboperadores

Para prestar o serviço, contratamos prestadores especializados que tratam dado em nosso nome, sempre limitados ao necessário para a função deles: hospedagem e infraestrutura de nuvem, provedores de modelos de inteligência artificial para interpretar instrução e gerar resposta, e serviços de envio de e-mail transacional.

Exigimos desses prestadores compromisso contratual de segurança e confidencialidade equivalente ao que assumimos aqui.

7. Transferência internacional

Parte dos prestadores mencionados na seção anterior pode processar dado fora do Brasil, principalmente os provedores de modelos de inteligência artificial. Quando isso acontece, a transferência segue as garantias da LGPD (art. 33), como cláusulas contratuais padrão ou a constatação de que o país de destino oferece grau de proteção adequado.

8. Retenção e eliminação

Guardamos o dado pelo tempo necessário para a finalidade que justificou a coleta, mais o prazo exigido por obrigação legal aplicável (como prazo fiscal ou trabalhista, quando for o caso). Encerrado o contrato com uma empresa cliente, ela pode exportar os próprios dados; depois de um prazo razoável para essa exportação, eliminamos o que não precisamos mais reter.

9. Direitos do titular e como exercer

Os direitos garantidos pela LGPD (confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade e revogação de consentimento) valem integralmente aqui, com o mesmo procedimento descrito na Política de Privacidade: quem é cliente ou funcionário de uma empresa que usa o WindRose deve, em regra, dirigir o pedido primeiro a essa empresa, que é a controladora daquele dado.

10. Incidente de segurança

Em caso de incidente de segurança que possa gerar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados dentro do prazo exigido pela LGPD, com a natureza dos dados envolvidos, as medidas técnicas aplicadas e os riscos relacionados ao incidente.

11. Contato do encarregado

Para falar com o encarregado pelo tratamento de dados (DPO) ou exercer qualquer um dos direitos listados aqui, use o canal de contato indicado no rodapé deste site.