Política de Privacidade, Tratamento e Governança de Dados Pessoais (LGPD)
Em conformidade absoluta e irrestrita com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), Marco Civil da Internet (Lei nº 12.965/2014) e diretrizes internacionais de segurança da informação.
1. Disposições Preliminares, Escopo Operacional e Compromisso Corporativo com a Privacidade
A VITRIINET ("Controladora", "Plataforma", "Nós" ou "Empresa"), inscrita sob as normativas da legislação civil e comercial da República Federativa do Brasil, estabelece a presente Política de Privacidade, Tratamento e Governança de Dados Pessoais ("Política") com o propósito inequívoco de estipular diretrizes transparentes, rigorosas e detalhadas acerca da coleta, armazenamento, processamento, compartilhamento, retenção, eliminação e salvaguarda de informações de identificação pessoal e corporativa obtidas por meio da utilização de seus softwares, sistemas SaaS, portais web, subdomínios, vitrines virtuais e canais de atendimento integrados.
O aceite voluntário, livre, expresso e informado desta Política constitui requisito primordial e obrigatório para a validação de cadastros, criação de perfis de Fornecedores Master, ativação de sublojas de revendedores e navegação nas vitrines públicas geridas no ecossistema VITRIINET. Ao submeter dados eletrônicos aos nossos formulários ou utilizar as ferramentas disponibilizadas, o Usuário ("Titular dos Dados") reconhece e concorda expressamente com os métodos de tratamento descritos nas subseções subsequentes, os quais observam escrupulosamente os princípios da finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização estipulados no art. 6º da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados - LGPD).
Caso o Titular discorde, ainda que parcialmente, das preceitos, obrigações ou salvaguardas aqui contidas, deverá abster-se imediatamente de fornecer qualquer tipo de dado pessoal e interromper o uso de quaisquer funcionalidades vinculadas à Plataforma, ciente de que a ausência de determinados cadastros poderá inviabilizar a prestação dos serviços contratados de sincronização comercial.
2. Tipologia, Abrangência e Classificação Detalhada dos Dados Coletados
Para o pleno e perfeito funcionamento da arquitetura tecnológica de gestão de estoques, automação de pedidos e liquidação de assinaturas, a VITRIINET realiza o processamento de diversas categorias de dados, os quais são catalogados em subgrupos técnicos específicos de acordo com a sua natureza e grau de exigência regulatória:
- Dados Cadastrais de Identificação Pessoal e Empresarial: Nomes completos, prenomes civis, razões sociais ou denominações comerciais, números de inscrição junto ao Cadastro de Pessoas Físicas (CPF) ou ao Cadastro Nacional da Pessoa Jurídica (CNPJ), registros de inscrições estaduais ou municipais (quando aplicável à emissão de faturas), endereços de correio eletrônico (*e-mail*) principais e secundários, além de números de linhas telefônicas móveis ativas equipadas com aplicativos de mensagens instantâneas (WhatsApp) para fins de autenticação multifator, avisos operacionais e suporte técnico.
- Dados de Endereçamento Comercial e Fiscal: Códigos de Endereçamento Postal (CEP), nomes de logradouros, ruas, avenidas, números de edificações prediais, complementos descritivos de salas, escritórios, pavilhões ou galpões logísticos, bairros, municípios e unidades federativas (Estados), coletados com a finalidade de compor a matriz cadastral da loja e assegurar a governança documental corporativa.
- Dados Financeiros, Bancários e de Faturamento: Informações relativas a chaves de endereçamento do Sistema de Pagamentos Instantâneos (Chave PIX — compreendendo chaves do tipo CPF, CNPJ, e-mail, telefone ou chave aleatória) fornecidas voluntariamente pelo Fornecedor Master para a liquidação de repasses mercantis oriundos de sua rede de revenda, bem como metadados transacionais decorrentes do processamento de faturas e renovações de assinaturas dos planos mensais ou anuais da plataforma.
- Registros Eletrônicos de Conexão, Metadados e Telemetria (Logs): Endereços de Protocolo de Internet (Endereço IP v4 ou v6), marcas temporais exatas (*timestamps*) correspondentes aos horários de login, logout e disparos de requisições via API, strings de identificação de navegadores e sistemas operacionais (*user agents*), dados de geolocalização aproximada baseada em rede, além de registros analíticos de navegação interna coletados de forma automatizada para fins exclusivos de auditoria de segurança da informação e prevenção a ataques cibernéticos maliciosos.
3. Das Bases Legais Obrigatórias e Finalidades Específicas do Tratamento
Nenhuma operação de tratamento de dados pessoais é efetuada pela VITRIINET sem o respaldo de uma hipótese legal taxativa prevista na legislação brasileira de regência. As informações e os metadados coletados são direcionados estritamente às seguintes finalidades corporativas e operacionais:
- Execução de Contrato e Procedimentos Preliminares: Viabilizar a criação de perfis de acesso, liberação automatizada do período experimental (*trial*) de 15 dias, autenticação de sessões nos painéis administrativos, processamento em tempo real de requisições de baixa de estoque físico em virtude de vendas na ponta, cálculo de repasses de atacado e geração de links comerciais personalizados para os revendedores parceiros.
- Cumprimento de Obrigações Legais ou Regulatórias: Atender de pronto a determinações emanadas por autoridades fiscais, tributárias, órgãos de defesa do consumidor, autoridades policiais ou ordens judiciais emitidas por juízos competentes, especialmente no tocante à guarda obrigatória de registros de acesso a aplicações de internet em conformidade com o Marco Civil da Internet (Lei nº 12.965/2014).
- Atendimento ao Princípio do Legítimo Interesse: Assegurar a integridade, disponibilidade e resiliência técnica da infraestrutura de software contra tentativas de invasão, ataques de força bruta, fraudes eletrônicas, adulterações de cadastros e criação de lojas laranjas destinadas a práticas estelionatárias.
- Exercício Regular de Direitos em Âmbito Judicial ou Administrativo: Utilizar dados cadastrais, históricos de transações e logs de conexão como elementos probatórios em litígios civis, trabalhistas, tributários ou criminais decorrentes de eventuais descumprimentos contratuais por parte de usuários inadimplentes ou mal intencionados.
4. Da Infraestrutura de Armazenamento em Nuvem, Criptografia e Políticas de Compartilhamento
4.1. Arquitetura de Servidores e Segurança em Camadas: Os bancos de dados relacionais e os repositórios de arquivos contendo informações corporativas e dados pessoais encontram-se hospedados em infraestruturas de computação em nuvem de alto desempenho e confiabilidade internacionalmente reconhecida (operando em ambientes corporativos blindados como Supabase e Vercel). Tais ambientes implementam protocolos avançados de criptografia em trânsito com certificados digitais de segurança avançada (HTTPS/TLS 1.3), bem como criptografia de dados em repouso nos discos de armazenamento lógico.
4.2. Vedação Absoluta de Comercialização ou Cessionamento de Bases: A VITRIINET firma compromisso ético irrevogável com seus titulares de que jamais comercializará, alugará, cederá, emprestará ou disponibilizará bases de dados cadastrais contendo informações de lojistas, revendedores ou consumidores finais para quaisquer empresas terceirizadas, agências de publicidade, redes de telemarketing ou entidades comerciais alheias à estrita prestação dos serviços de tecnologia contratados.
4.3. Compartilhamento Restrito a Gateways de Pagamento: O compartilhamento de dados pessoais restringe-se de maneira estrita e controlada a instituições financeiras e processadores de meios de pagamento devidamente licenciados e regulados (tais como a infraestrutura de processamento do Mercado Pago), exclusivamente para a finalidade intransigível de liquidação de faturas, validação de transações de crédito e processamento das cobranças recorrentes dos planos mensais ou anuais da plataforma.
5. Do Exercício dos Direitos dos Titulares de Dados (Artigo 18 da Lei nº 13.709/2018)
Em perfeita harmonia com o plexo de garantias assegurado pelo Artigo 18 da Lei Geral de Proteção de Dados (LGPD), o Titular dos Dados detém o direito potestativo de requisitar à controladora VITRIINET, a qualquer tempo e mediante protocolo de solicitação eletrônica endereçado aos canais formais de suporte técnico ou compliance, o atendimento às seguintes prerrogativas legais:
- Confirmação e Acesso Integral: Direito de obter a confirmação explícita acerca da existência ou não de atividades de tratamento de seus dados pessoais em nossos sistemas, bem como o acesso imediato e cópia detalhada dos registros mantidos em nossos bancos de dados.
- Correção e Atualização Cadastral: Direito de postular a imediata retificação de quaisquer informações pessoais que se afigurem incompletas, inexatas, desatualizadas ou equivocadas em sua ficha cadastral corporativa.
- Anonimização, Bloqueio ou Eliminação: Direito de requerer a anonimização de dados desnecessários, o bloqueio cautelar de processamentos irregulares ou a exclusão definitiva de dados pessoais tratados em desacordo com os ditames da LGPD, ressalvadas as hipóteses legais e obrigatórias de retenção governamental e fiscal.
- Portabilidade de Dados Pessoais: Direito de solicitar a exportação de seus dados cadastrais em formato eletrônico estruturado e interoperável, com vistas à transmissão para outra controladora de serviços de software, desde que preservados os segredos industriais e comerciais da VITRIINET.
- Informação sobre Compartilhamento: Direito de obter esclarecimentos claros e transparentes sobre as entidades públicas e privadas com as quais a controladora eventualmente compartilhou dados para fins estritamente operacionais de faturamento.
- Revogação de Consentimento: Direito de revogar o consentimento outorgado para finalidades específicas a qualquer momento, mediante procedimento simplificado e gratuito, ciente o titular de que a revogação poderá acarretar na suspensão técnica irremediável das funções de sincronização de sua loja.
6. Da Retenção de Dados, Prazos de Guarda e Protocolos de Eliminação Segura
6.1. Ciclo de Vida da Informação: Os dados pessoais processados pela VITRIINET mantêm-se armazenados apenas pelo período estritamente necessário para o cumprimento das finalidades para as quais foram coletados, respeitando os prazos prescricionais previstos em legislação específica aplicável.
6.2. Retenção de Contas Inativas e Logs: Encerrada a vigência contratual por inadimplência ou cancelamento voluntário do plano, os registros de acesso a aplicações de internet (logs) serão retidos obrigatoriamente pelo prazo mínimo de 6 (seis) meses, em estrita observância ao art. 15 do Marco Civil da Internet. Os dados cadastrais da loja inativada permanecerão custodiados por até 30 (trinta) dias corridos para eventual reversão a pedido do titular, sendo posteriormente submetidos a procedimentos de eliminação definitiva por sobrescrita lógica irreversível.
7. Transferência Internacional de Dados e Infraestrutura Global em Nuvem
7.1. Servidores Localizados no Exterior: Por utilizar serviços de computação em nuvem de ponta com redundância global de alta disponibilidade (tais como nós operacionais da Vercel e Supabase situados em servidores internacionais), os dados pessoais coletados poderão ser transferidos e armazenados em servidores localizados fora do território da República Federativa do Brasil, notadamente em jurisdições da União Europeia e dos Estados Unidos da América.
7.2. Garantia de Nível de Proteção Adequado: A VITRIINET certifica-se de que os fornecedores de infraestrutura internacional adotem salvaguardas técnicas, administrativas e contratuais rigorosas, em conformidade com os padrões globais de segurança da informação e com os requisitos exigidos pelo Capítulo V da Lei Geral de Proteção de Dados (LGPD).
8. Mecanismos de Segurança da Informação e Resposta a Incidentes
8.1. Barreiras Tecnológicas Ativas: A controladora emprega controles rígidos de acesso lógico baseados em funções (*Role-Based Access Control*), firewalls de aplicação web (*WAF*), autenticação baseada em tokens criptográficos e varreduras automatizadas de vulnerabilidades para prevenir acessos não autorizados, vazamentos de dados ou alterações indevidas nas bases cadastrais.
8.2. Protocolo de Resposta a Incidentes de Segurança: Na hipótese improvável de ocorrência de incidente de segurança que acarrete risco ou dano relevante aos titulares, a VITRIINET notificará formalmente a Autoridade Nacional de Proteção de Dados (ANPD) e os usuários afetados em prazo razoável, em conformidade com o art. 48 da LGPD, detalhando a natureza dos dados atingidos e as medidas corretivas adotadas de imediato.
9. Proteção de Dados de Menores de Idade e Incapazes
Os serviços prestados pela VITRIINET destinam-se exclusivamente a pessoas jurídicas e indivíduos civilmente capazes no âmbito das relações comerciais corporativas. A Plataforma **não** coleta intencionalmente dados pessoais de crianças ou adolescentes menores de 18 anos. Caso seja constatada a coleta inadvertida de dados de menores sem a devida representação legal, a VITRIINET procederá à eliminação imediata de tais registros de seus servidores em nuvem.
10. Encarregado de Proteção de Dados (DPO) e Canais de Atendimento ao Titular
Para dirimir quaisquer dúvidas, apresentar reclamações, solicitar esclarecimentos ou exercer formalmente quaisquer dos direitos assegurados aos titulares perante a Lei Geral de Proteção de Dados (LGPD), o usuário poderá estabelecer contato direto com o Encarregado pelo Tratamento de Dados Pessoais (Data Protection Officer — DPO) da VITRIINET através do canal oficial de atendimento eletrônico disponibilizado no painel corporativo ou por meio de requisição formal encaminhada ao suporte técnico oficial da plataforma.
11. Da Gestão de Cookies, Tecnologias de Rastreamento e Revisões Normativas
11.1. Emprego de Cookies de Sessão e Armazenamento Local: Para assegurar a fluidez de navegação, a persistência de estados de login ativos nos painéis e a proteção contra requisições falsificadas (*CSRF*), a Plataforma utiliza pequenos arquivos de texto denominados *cookies* e recursos de armazenamento persistente local (*localStorage*). Tais recursos têm natureza estritamente funcional e técnica. O usuário poderá configurar o seu navegador web de preferência para bloquear ou recusar a instalação de cookies, ficando ciente de que tal recusa poderá desabilitar funções essenciais de autenticação no sistema.
11.2. Modificações e Atualizações da Política: A VITRIINET reserva-se o direito unilateral de atualizar, modificar, revisar ou reestruturar esta Política de Privacidade a qualquer momento, com o fito de incorporar melhorias tecnológicas, adequar-se a novas interpretações regulatórias emanadas pela Autoridade Nacional de Proteção de Dados (ANPD) ou refletir mudanças estruturais em sua oferta de serviços. As alterações entrarão em vigor imediatamente após a sua publicação oficial no site, cabendo ao usuário a verificação regular deste documento normativo.