Este site institucional não utiliza cookies nem ferramentas de rastreamento ou de análise de audiência, e não possui formulários de coleta de dados: o contato é feito diretamente por WhatsApp, e-mail ou telefone, nos canais indicados. As fontes tipográficas são carregadas dos servidores do Google Fonts, sem uso de cookies. As disposições sobre cookies (seção 9) aplicam-se aos demais ambientes e sistemas da i3 que venham a utilizá-los.
01Quem somos e a que esta política se aplica
A I3 SOLUÇÕES LTDA., inscrita no CNPJ sob o nº 03.307.395/0001-68, com sede na Avenida Dom Luís, nº 500, sala 1515, Aldeota, Fortaleza/CE, CEP 60.160-196, doravante denominada i3, estabelece nesta Política os critérios de privacidade e proteção de dados pessoais aplicáveis ao seu relacionamento institucional, aos seus canais digitais e à prestação de serviços tecnológicos.
Esta Política abrange o website, o atendimento comercial, a seleção e a gestão de profissionais, as relações com fornecedores e parceiros e, conforme os serviços efetivamente contratados, o licenciamento e a sustentação de software, a hospedagem, a implantação, a migração de bases, as integrações, o treinamento, a manutenção e o suporte. Nas soluções de gestão pública e empresarial, alcança os dados tratados nos módulos e ambientes autorizados, inclusive Recursos Humanos e Folha de Pagamento.
As referências a funcionalidades e categorias de dados descrevem situações abrangidas por esta Política; não significam que todos os módulos estejam ativos nem que todos os dados sejam coletados em cada serviço. Avisos específicos devem detalhar operações que exijam informações adicionais, sem reduzir os direitos aqui assegurados.
02Nosso papel em cada operação
Como controladora, a i3 define as finalidades e as decisões essenciais dos tratamentos realizados para suas próprias atividades, como o relacionamento institucional, a gestão de pessoas e contratos, o atendimento de solicitações e a proteção de seus ambientes digitais.
Como operadora ou integrante de uma cadeia de operadores, a i3 trata dados em nome de um cliente ou do controlador responsável pela base, segundo instruções documentadas e finalidades autorizadas. O contratante direto nem sempre é o controlador: em projetos intermediados por outra empresa de tecnologia, por exemplo, essa posição poderá pertencer ao órgão ou à entidade responsável pelo serviço público.
A função de cada participante é identificada a partir das decisões e dos fluxos efetivos de dados. O fornecimento de software, isoladamente, não torna a i3 controladora de toda a base do cliente, nem afasta suas próprias obrigações legais. A i3 não altera finalidades ou reutiliza dados sob sua custódia por decisão unilateral.
03Quais dados podem ser tratados
O tratamento deve limitar-se às informações necessárias à operação realizada. Dependendo da relação com a i3 e das funcionalidades utilizadas, podem estar compreendidas as categorias a seguir.
3.1. Relacionamento institucional e profissional
Nome, cargo, organização, contatos profissionais, informações de propostas, contratos, solicitações e atendimentos. Em processos seletivos e relações de trabalho, podem ser tratados currículo, formação, experiência e os documentos necessários à contratação, à administração do vínculo e às obrigações correspondentes. Informações sensíveis não devem ser incluídas em currículos ou mensagens gerais sem necessidade específica.
3.2. Uso de websites, plataformas e suporte
Identificadores de usuário, dados de autenticação, perfis e permissões, registros de acesso e de operações, endereço IP, data e hora, informações técnicas do navegador ou dispositivo e dados estritamente necessários à análise de falhas. Chamados, documentos e imagens de tela devem conter somente o indispensável à solução do problema; credenciais e bases integrais não devem ser enviadas por canais não autorizados.
3.3. Recursos Humanos, folha e rotinas relacionadas
Identificação civil e funcional, matrícula, vínculo, lotação, cargo, jornada, frequência, férias, afastamentos, remuneração, rubricas, encargos, dados bancários, obrigações tributárias e previdenciárias, benefícios, dependentes e beneficiários. Dados referentes à saúde, à filiação sindical ou à biometria somente podem integrar o tratamento quando necessários à funcionalidade autorizada e amparados por hipótese legal específica.
3.4. Outras soluções de gestão
Conforme o módulo contratado, podem ser tratados dados de cidadãos, contribuintes, representantes de fornecedores, responsáveis por contratos e usuários de serviços, além de documentos administrativos, fiscais, patrimoniais e financeiros. Soluções de gestão de frotas, processos e outros serviços poderão envolver identificadores de condutores, veículos vinculados a pessoas e registros de atividades, nos limites do serviço e das instruções de seu responsável.
Dados financeiros, remuneração e documentos funcionais merecem proteção compatível com seus riscos, ainda que nem todos integrem o conceito legal de dado pessoal sensível. Dados anonimizados de modo efetivo não devem permitir a identificação de pessoas por meios razoavelmente disponíveis; a simples ocultação de um nome não assegura anonimização.
04De onde vêm os dados
As informações podem ser fornecidas pelo próprio titular, por seu representante, pelo empregador ou órgão responsável pelo cadastro, por clientes, por fornecedores autorizados e por integrações habilitadas. Também podem decorrer do funcionamento dos ambientes digitais. O uso de informações de acesso público exige finalidade legítima, pertinência e observância da legislação; sua publicidade não autoriza uso indiscriminado.
Quando a coleta ocorrer por formulário ou funcionalidade específica, os campos obrigatórios e a finalidade devem ser informados no contexto. A ausência de dado indispensável pode impedir aquela providência, mas não deve condicionar o acesso a serviços à entrega de informações excessivas.
05Para quais finalidades e com quais fundamentos
A i3 não utiliza o consentimento como autorização genérica para todas as operações. Cada tratamento deve ter finalidade determinada, dados compatíveis e fundamento jurídico registrado. As principais situações são as seguintes.
5.1. Contatos, propostas e contratação
Responder a pedidos, apresentar soluções solicitadas, preparar propostas e administrar contratos. Quando o próprio titular for parte de contrato ou solicitar providências pré-contratuais, pode incidir o art. 7º, V, da LGPD. No relacionamento com representantes de pessoas jurídicas, podem ser aplicáveis o cumprimento de obrigações legais e o legítimo interesse, conforme a operação e após avaliação de necessidade e de equilíbrio com os direitos do titular.
5.2. Obrigações próprias e exercício de direitos
Cumprir deveres trabalhistas, fiscais, contábeis e regulatórios, administrar vínculos profissionais e resguardar direitos em procedimentos administrativos, judiciais ou arbitrais. Conforme o caso, aplicam-se o art. 7º, II, V ou VI, e, para dados sensíveis, as hipóteses pertinentes do art. 11 da LGPD, especialmente obrigação legal ou regulatória e exercício regular de direitos. A conservação para defesa de direitos deve ser justificada e limitada aos dados pertinentes.
5.3. Operação de soluções para clientes
Executar as rotinas contratadas de implantação, migração, processamento, hospedagem, integração, suporte e recuperação, incluindo RH e folha, dentro das instruções legítimas do controlador. O controlador define e documenta os fundamentos das operações de sua responsabilidade, que podem envolver obrigações legais, execução de políticas públicas, relações contratuais e exercício regular de direitos. Dados sensíveis exigem enquadramento próprio no art. 11; um contrato de tecnologia, por si só, não autoriza todo tratamento da base de pessoas do cliente.
5.4. Segurança, prevenção e continuidade
Administrar acessos, prevenir fraude e uso indevido, apurar falhas e preservar a continuidade dos serviços, com tratamento proporcional ao risco. Podem ser aplicáveis obrigações legais, execução contratual, exercício de direitos ou legítimo interesse, conforme a atividade. A prevenção à fraude e a segurança em processos de identificação com dados sensíveis dependem dos requisitos específicos do art. 11, II, “g”, quando cabível; essa previsão não autoriza monitoramento ou coleta biométrica indiscriminados.
5.5. Comunicações opcionais e tecnologias não essenciais
O envio de conteúdo promocional não solicitado e a ativação de rastreadores não essenciais devem respeitar as escolhas do titular e as regras desta Política. A i3 adota como diretriz o consentimento prévio para publicidade comportamental e cookies não essenciais. Responder a uma solicitação comercial não equivale a obter autorização para campanhas futuras. Comunicações necessárias ao contrato, à segurança ou ao atendimento não se confundem com publicidade.
O consentimento, quando utilizado, deve ser livre, informado, inequívoco e relacionado a finalidades específicas, com possibilidade de revogação. O legítimo interesse exige avaliação documentada, transparência e salvaguardas; não é base legal para dados pessoais sensíveis. A mera navegação, o silêncio ou o acesso a esta Política não constituem consentimento.
06Dados sensíveis, crianças e adolescentes
O acesso a informações sensíveis deve ser restrito a pessoas autorizadas, de acordo com suas atribuições e com a necessidade de conhecimento. Dados de saúde e documentos clínicos não podem ser disponibilizados indistintamente a gestores, usuários administrativos ou equipes comerciais. O tratamento de biometria depende de necessidade demonstrada, proporcionalidade, fundamento jurídico e avaliação das alternativas menos invasivas disponíveis.
Dados de crianças e adolescentes podem aparecer, por exemplo, em cadastros de dependentes, benefícios ou vínculos de aprendizagem. Seu tratamento deve observar o melhor interesse, a necessidade e as salvaguardas adequadas à idade, com informação acessível aos responsáveis e aos titulares. Quando o consentimento for o fundamento utilizado para dados de crianças, devem ser observados os requisitos de consentimento específico e em destaque de pelo menos um dos pais ou responsável legal, ressalvadas as hipóteses legais. As demais bases legalmente aplicáveis não dispensam a avaliação do melhor interesse.
07Com quem os dados podem ser compartilhados
O compartilhamento somente deve ocorrer por necessidade comprovada e fundamento válido, com destinatários definidos: clientes e controladores responsáveis; prestadores de hospedagem, infraestrutura, suporte e comunicação; assessorias profissionais; instituições financeiras e destinatários de obrigações legais; e autoridades competentes, quando houver dever jurídico de fornecimento. Cada destinatário recebe apenas o necessário à respectiva finalidade.
Nos serviços prestados como operadora, a contratação de terceiros que tratem dados deve observar as autorizações do controlador e as condições contratuais, com obrigações escritas de confidencialidade, segurança, assistência e destinação dos dados. A mera vinculação de empresas a um mesmo grupo ou parceria comercial não autoriza o compartilhamento.
Publicações em portais de transparência ou outros canais de interesse público dependem da competência e da orientação do controlador e devem preservar informações protegidas. A i3 não decide, por conta própria, tornar pública uma base de servidores, empregados ou cidadãos. É vedada a venda ou reutilização das bases confiadas pelos clientes para publicidade, enriquecimento de cadastros ou treinamento de modelos de inteligência artificial para finalidade alheia à prestação autorizada.
08Hospedagem e transferências internacionais
O local de armazenamento e os acessos remotos devem ser identificados em cada serviço. Hospedagem em nuvem, suporte ou fornecedores internacionais podem envolver transferência de dados para outro país; o emprego da expressão “nuvem” não significa, por si só, que os dados permaneçam no Brasil.
Uma transferência internacional somente pode ocorrer após a identificação de base legal e de mecanismo válido previsto na LGPD e na regulamentação da ANPD, respeitadas as restrições do contrato. Podem ser aplicáveis, conforme o caso, decisão de adequação, cláusulas-padrão contratuais ou outro mecanismo legalmente admitido. O consentimento não é presumido por esta Política.
Quando houver transferência, as informações exigíveis sobre finalidade, forma, duração, país de destino, responsáveis, compartilhamentos e salvaguardas devem ser disponibilizadas de modo destacado no aviso do serviço ou em complemento público a esta Política. Nas hipóteses reguladas, a íntegra das cláusulas utilizadas será fornecida mediante solicitação, no prazo aplicável, observados os segredos comercial e industrial. Quando atuar como operadora, a i3 fornecerá ao controlador os elementos necessários à transparência e ao atendimento do titular.
09Cookies e tecnologias semelhantes
Cookies são pequenos arquivos armazenados no navegador ou dispositivo. Tecnologias semelhantes, como armazenamento local, identificadores e pixels, também podem reconhecer preferências e registrar interações. A utilização dessas ferramentas deve ser informada de acordo com sua função real, não apenas com a denominação atribuída pelo fornecedor.
Tecnologias estritamente necessárias podem ser utilizadas para viabilizar funcionalidades solicitadas, autenticação, proteção de sessões e segurança, na medida indispensável. Devem ter duração compatível com a finalidade e fundamento jurídico adequado. A mera conveniência comercial não torna uma tecnologia necessária.
Tecnologias não essenciais, inclusive as destinadas a métricas opcionais, personalização não solicitada e publicidade comportamental, somente devem ser ativadas nos ambientes da i3 após escolha afirmativa do usuário. A recusa deve ser tão acessível quanto a aceitação, sem opções pré-marcadas nem prejuízo às funcionalidades que não dependam dessas tecnologias.
O ambiente que utilize essas ferramentas deve informar, antes da escolha, suas categorias, finalidades, responsáveis e duração, e disponibilizar mecanismo funcional para aceitar, rejeitar e revisar preferências. Os registros e as configurações efetivamente usados devem corresponder a essas informações. A instalação de conteúdo de terceiros não pode servir para contornar a escolha do usuário.
As preferências poderão ser alteradas no mecanismo disponibilizado no respectivo ambiente. Também é possível excluir ou bloquear cookies no navegador, observando-se que a exclusão de cookies necessários pode exigir novo acesso ou afetar funções solicitadas. A revogação do consentimento impede novos tratamentos baseados nessa autorização, sem eliminar automaticamente registros cuja conservação possua outro fundamento legal.
10Por quanto tempo conservamos os dados
A conservação deve observar finalidade, necessidade, prazo legal ou regulatório, exercício regular de direitos e regras do serviço. Não há prazo único aplicável a todas as bases. A i3 deve manter critérios documentados de retenção e descarte, com identificação dos responsáveis e revisão periódica, e informar ao titular o prazo ou o critério pertinente quando solicitado.
Contatos comerciais e candidaturas devem ser mantidos durante o atendimento, a seleção ou período adicional objetivamente justificado e informado. Documentos de relações contratuais, fiscais e trabalhistas observarão os prazos legais e as necessidades comprovadas de defesa. Registros de acesso a aplicações sujeitos ao art. 15 do Marco Civil da Internet devem respeitar a guarda legal de seis meses, sem prejuízo de preservação regularmente determinada.
Nas bases de clientes, a i3 observa as instruções de retenção e as hipóteses legais aplicáveis. Ao término do serviço ou mediante determinação válida, realizará a devolução em formato adequado e interoperável ou a eliminação segura, conforme o contrato e as instruções do responsável, ressalvadas as conservações legalmente admitidas. A destinação deverá ser comprovada quando exigida.
Cópias de segurança devem seguir ciclo definido de retenção, com acesso restrito e vedação de uso ordinário dos dados cuja eliminação já tenha sido determinada. Se houver restauração, as restrições e exclusões pertinentes deverão ser reaplicadas. Backups não autorizam retenção indefinida nem prevalecem sobre dever legal ou contratual de eliminação. Encerrada a necessidade legítima, os dados devem ser eliminados ou efetivamente anonimizados.
11Quais são os seus direitos
Nas condições previstas na legislação, você pode solicitar confirmação de tratamento e acesso aos seus dados; correção de informações incompletas, inexatas ou desatualizadas; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados irregularmente; portabilidade, observada a regulamentação aplicável; e eliminação dos dados tratados com consentimento, ressalvadas as hipóteses legais de conservação.
Você também pode obter informações sobre os compartilhamentos, sobre a possibilidade de não consentir e as consequências da recusa; revogar o consentimento; opor-se a tratamento sem consentimento quando houver descumprimento da LGPD; e solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Os direitos não se confundem com autorização para acesso a dados de terceiros ou a informações protegidas por sigilo.
O titular pode peticionar perante a Agência Nacional de Proteção de Dados (ANPD) e, quando cabível, perante órgãos de defesa do consumidor. O canal da i3 não restringe o acesso às autoridades competentes ou ao Poder Judiciário.
12Como apresentar uma solicitação
Envie sua solicitação ao encarregado, pelo e-mail erickchristian@oabce.adv.br. Para facilitar a identificação do pedido, sugerimos o assunto “Privacidade i3 — exercício de direitos” e a indicação de seu nome, meio de retorno, serviço ou organização relacionada e providência pretendida. O uso desse assunto é uma facilidade, não uma condição para atendimento.
A verificação de identidade será proporcional ao risco e às informações solicitadas. Documentos adicionais somente serão requeridos quando necessários, por meio adequado. Não envie senhas, códigos de autenticação, documentos integrais ou informações sensíveis sem orientação específica. Representantes deverão demonstrar poderes suficientes, sem exigências excessivas.
Quando a i3 for controladora, a confirmação de tratamento ou o acesso serão fornecidos em formato simplificado, imediatamente, ou por declaração clara e completa em até 15 dias contados do requerimento, conforme o art. 19 da LGPD. Os demais direitos observarão seus prazos e condições próprios; o prazo de 15 dias não é apresentado como regra legal universal para toda solicitação. Havendo impossibilidade de adoção imediata, serão informadas as razões de fato ou de direito e as providências pertinentes.
Quando a i3 tratar dados em nome de outro controlador, encaminhará a demanda sem demora ao responsável, respeitando o prazo contratual e prestando a assistência necessária. A i3 não excluirá, alterará ou fornecerá a base do cliente por iniciativa incompatível com suas instruções e com a lei. Sempre que possível, informará ao titular o responsável e o encaminhamento adotado, sem utilizar a divisão de papéis como obstáculo injustificado.
13Automatização, parametrização e revisão
Cálculos de folha, regras de validação e outros procedimentos informatizados não autorizam decisões discriminatórias ou utilização para finalidade incompatível. Quando houver decisão exclusivamente automatizada que afete interesses do titular, deve ser assegurado canal para solicitar revisão e informações claras sobre critérios e procedimentos, observados os limites legais de sigilo. Nos sistemas de clientes, a i3 prestará apoio ao controlador e preservará os registros necessários, dentro de seu escopo de atuação.
14Como organizamos a proteção e a segurança
A i3 estabelece, em sua Política de Segurança da Informação, diretrizes para controle de acessos, confidencialidade, proteção dos ambientes, desenvolvimento seguro, continuidade, gestão de terceiros e resposta a incidentes. As medidas concretas devem ser proporcionais ao contexto, à natureza dos dados e aos riscos, desde a concepção dos serviços até o encerramento do tratamento.
O acesso deve ser limitado a pessoas autorizadas e orientadas quanto às suas responsabilidades. Atividades de suporte e manutenção devem respeitar segregação de funções, rastreabilidade e necessidade. Em demonstrações, treinamentos e testes, a diretriz é utilizar dados sintéticos ou efetivamente anonimizados; o uso excepcional de dados reais depende de necessidade, fundamento e autorização documentados, com salvaguardas compatíveis.
Informações técnicas que possam facilitar ataques não serão divulgadas publicamente. A descrição de diretrizes nesta Política não representa certificação técnica, garantia de invulnerabilidade ou dispensa do cumprimento das obrigações da i3. Os titulares devem proteger suas credenciais e comunicar suspeitas, sem que isso afaste a responsabilidade legal dos agentes de tratamento.
15Incidentes e comunicações de segurança
Suspeitas de exposição indevida de dados podem ser comunicadas ao encarregado pelo canal de privacidade. Relatos devem indicar o serviço envolvido e descrever o ocorrido, sem divulgar publicamente dados de terceiros. A i3 deve avaliar o evento, conter seus efeitos, preservar evidências e adotar providências de correção e prevenção.
Quando for controladora, a i3 realizará as comunicações à ANPD e aos titulares nas hipóteses e nos prazos da legislação e da regulamentação aplicáveis. Quando atuar como operadora, comunicará o responsável pela base sem demora injustificada, respeitando os prazos contratuais, e prestará apoio à avaliação e às comunicações devidas. A comunicação inicial não deve aguardar o encerramento de toda a investigação técnica.
16Encarregado e governança
O encarregado pelo tratamento de dados pessoais da i3 é Erick Christian Gomes Ribeiro, advogado, OAB/CE nº 33.883, com atuação externa e canal profissional erickchristian@oabce.adv.br. Sua função compreende receber comunicações, prestar esclarecimentos, encaminhar providências e orientar a organização sobre proteção de dados, com autonomia técnica.
A designação não transfere ao encarregado as decisões empresariais ou a execução dos controles de tecnologia. A direção, as áreas responsáveis e os prestadores permanecem sujeitos às respectivas atribuições. Ausências e impedimentos devem ser cobertos por substituto formalmente designado, com atualização das informações de contato, sem interromper o atendimento.
17Atualizações e vigência
Esta Política será revisada quando houver alterações relevantes nas operações, nos riscos ou na legislação, e periodicamente no âmbito da governança da i3. Mudanças materiais devem ser comunicadas por meios compatíveis com sua relevância. Nova finalidade incompatível não será legitimada apenas pela substituição do texto publicado.
A versão vigente deve permanecer acessível no website e nos canais pertinentes.