Política de Privacidade do ENtrack — minuta
MINUTA NÃO VIGENTE — NÃO ACEITÁVEL. Este texto não é uma política publicada, não autoriza tratamento de dados e não pode ser usado para obter ou registrar consentimento.
Versão: DRAFT-NOT-FOR-ACCEPTANCE. Vigência: não definida. Revisão jurídica e operacional: pendente.Aprovação do texto-base: Bruno/operator, em 2026-08-23. A aprovação não transforma esta minuta em documento vigente: a identidade pública do controlador, o canal responsável, o mecanismo de transferência internacional e a revisão final ainda precisam ser preenchidos e verificados antes da publicação.
Metadados aprovados para a futura versão publicável: identificador2026.08-1e vigência em2026-08-23. Eles só substituirão o marcador de minuta quando todos os campos obrigatórios estiverem completos.
Esta minuta descreve o estado conhecido do beta e organiza as decisões necessárias para uma futura Política de Privacidade. Ela não declara conformidade com a LGPD. Dados reais de estudantes, escolas, crianças ou adolescentes continuam proibidos até a aprovação dos gates aplicáveis.
1. Identificação e papéis
Controlador proposto para as finalidades B2C que ele próprio definir: [RAZAO_SOCIAL_DO_CONTROLADOR], [CNPJ_OU_REGISTRO], [ENDERECO].
Encarregado ou responsável por privacidade: [NOME_DO_CONTATO_OPERACIONAL]. Canal: privacidade@entrack.app, com atendimento público somente por e-mail.
Data proposta de publicação e vigência: 2026-08-23.
1.1. Encarregado pelo tratamento de dados
O art. 41 da LGPD determina que o controlador indique um encarregado, cujas atividades incluem aceitar reclamações e comunicações das pessoas titulares, prestar esclarecimentos e adotar providências.
A Resolução CD/ANPD nº 2/2022 dispensa o agente de tratamento de pequeno porte de indicar formalmente um encarregado, mas mantém a obrigação de disponibilizar um canal de comunicação com a pessoa titular. Essa dispensa não alcança quem realiza tratamento de alto risco, caracterizado pela presença conjunta de ao menos um critério geral — como o tratamento em larga escala — e ao menos um critério específico, entre os quais o uso de dados de crianças e adolescentes.
O público principal do ENtrack inclui adolescentes, e o produto não coleta idade para separar crianças, adolescentes e adultos. Por prudência, a prontidão deve considerar que dados de menores podem estar presentes em toda a base. A avaliação de alto risco continua pendente e deverá ser refeita quando o número de pessoas titulares, o volume de dados, a duração, a frequência ou a extensão geográfica crescerem.
Independentemente da dispensa, a versão final deverá identificar publicamente um encarregado ou responsável nomeado e um canal que efetivamente responda, informando nome ou identificação, endereço de contato e forma de acionamento. Enquanto [NOME_DO_CONTATO_OPERACIONAL] não estiver preenchido e privacidade@entrack.app não estiver testado ponta a ponta, não há canal de privacidade em operação e nenhum prazo de atendimento deve ser prometido.
Os papéis de controlador e operador são definidos pela função exercida em cada operação, e não apenas pelo nome da empresa ou pelo contrato. Controlador é quem toma as decisões essenciais sobre finalidade e meios do tratamento. Operador trata dados em nome do controlador e conforme instruções lícitas.
No uso direto pelo estudante, a entidade identificada acima poderá atuar como controladora das finalidades que determinar. No uso escolar, a instituição poderá atuar como controladora das atividades pedagógicas que definir, e a entidade do ENtrack poderá atuar como operadora dessas instruções. O ENtrack também poderá ser controlador independente para finalidades próprias e legalmente justificadas, como segurança de sua conta ou cumprimento de obrigação própria. Cada fluxo e exceção precisam ser mapeados no DPA Escolar; não se presume um único papel para todas as atividades.
2. Estado atual do beta
O runtime atual usa Supabase para autenticação e persistência e Vercel para hospedagem e entrega do app. A preferência visual do dispositivo pode ficar no localStorage. A coleta de analytics de usuários está desativada e falha fechada: não há SDK de analytics ativo, envio de eventos reais, cookie publicitário ou armazenamento de payload de analytics no produto atual.
O ambiente continua em beta. Capacidades técnicas existentes não substituem decisões sobre base legal, responsável, retenção, participação de menores, contratos, transferências internacionais ou resposta a incidentes.
3. Dados previstos
Uma versão futura poderá tratar, conforme a necessidade de cada recurso:
- conta e autenticação: e-mail, identificador interno, nome exibido, estado da conta, confirmação e recuperação de acesso;
- aprendizado: trilhas iniciadas e concluídas, progresso, respostas, erros, tentativas, revisões, resultados de simulados e calendário;
- gamificação: XP, ofensiva, vidas, pontos, conquistas e preferências relacionadas à experiência;
- vínculo escolar: escola, turma, papel, convite, trilha atribuída e informações necessárias para mostrar progresso apenas a pessoas autorizadas;
- arquivos opcionais: avatar do estudante ou logotipo da escola, dentro dos limites aprovados;
- preferência do dispositivo: tema visual salvo no
localStorage, sem ser apresentado como histórico pedagógico; - metadados técnicos: data e horário de requisições, endereço IP, tipo de navegador ou dispositivo, identificadores técnicos e registros mínimos necessários para autenticação, segurança, prevenção de abuso e disponibilidade, conforme inventário ainda pendente;
- contato institucional: nome, e-mail profissional, telefone e cidade de representante da escola quando necessários ao fluxo B2B;
O escopo atual não prevê CPF, dados financeiros, endereço residencial, geolocalização precisa, biometria, laudos, dados de saúde, documento civil, cópia de identidade, idade ou data de nascimento. O ENtrack não pergunta, não armazena e não infere a idade de quem usa o produto. Qualquer ampliação exige teste de necessidade, finalidade, base legal, segurança, retenção, transparência e nova aprovação.
4. Finalidades e bases legais propostas
As bases abaixo são hipóteses de trabalho, não decisões aprovadas. A versão final deverá documentar finalidade por finalidade, inclusive necessidade, proporcionalidade e melhor interesse de crianças e adolescentes.
Conta, acesso e prestação do serviço
Dados de conta poderão ser usados para criar e proteger a conta, manter a sessão, recuperar acesso e entregar o recurso solicitado. A base proposta é a execução de contrato ou de procedimentos preliminares solicitados pelo titular, quando aplicável, além de obrigação legal para atividades específicas que efetivamente a exijam.
A hipótese de execução de contrato depende de existir contrato válido do qual a pessoa titular seja parte. O Código Civil considera absolutamente incapaz quem tem menos de 16 anos (art. 3º) e nulo o negócio jurídico que essa pessoa celebre (art. 166, I); entre 16 e 18 anos a incapacidade é relativa (art. 4º, I) e o negócio é anulável (art. 171, I). Como o ENtrack não coleta idade, ele não sabe em qual situação cada pessoa está; por isso, a hipótese do art. 7º, V da LGPD não pode ser aplicada de forma indistinta a toda a base.
A versão final deverá, por isso, definir a base legal por finalidade sem depender de uma faixa etária que o produto desconhece, documentando quando se apoia em legítimo interesse com avaliação registrada, quando uma hipótese contratual é juridicamente aplicável e quando há cumprimento de obrigação legal. O tema está detalhado nos Termos de Uso, seção 3.2.
Aprendizado e gamificação
Progresso, respostas e elementos de gamificação poderão ser usados para continuar os estudos, corrigir atividades e apresentar o próprio histórico. A base e o papel do agente variam pelo tipo de uso, mas não podem depender de uma idade que o produto não conhece:
- uso direto: legítimo interesse (art. 7º, IX c/c art. 10, II) é a hipótese proposta para o núcleo pedagógico solicitado pela própria pessoa, sempre com avaliação registrada, salvaguardas uniformes e prevalência do melhor interesse; execução de contrato somente poderá ser usada quando juridicamente aplicável, sem presunção baseada em idade;
- gamificação — XP, ofensiva, vidas, coroas e conquistas: legítimo interesse (art. 7º, IX) é a hipótese proposta para o recurso acessório, não para uma parte indispensável do serviço;
- uso escolar: a base é definida pela escola controladora, e o ENtrack atua como operador que executa instruções documentadas (art. 39).
Essas bases são propostas, com avaliação de legítimo interesse escrita finalidade a finalidade, e continuam pendentes de revisão jurídica. Como o produto não distingue faixas etárias, o resultado e as salvaguardas deverão servir à base inteira. A mecânica de vidas bloqueia o acesso à prática, e o balanceamento do art. 10 não se fecha sozinho para um recurso que o próprio produto reconhece como acessório. Esse ponto depende de pronunciamento expresso da revisão jurídica e não pode passar por omissão.
Para tratamento fundado em consentimento, ele deverá ser livre, informado, específico, destacado, associado a finalidades determinadas e revogável. No caso de crianças, o art. 14 da LGPD prevê consentimento específico e em destaque de pelo menos um dos pais ou responsável legal, quando essa for a hipótese aplicável, e esforços razoáveis para verificar quem consentiu. Um checkbox marcado pelo estudante não comprova identidade nem autoridade do responsável.
Segurança e prevenção de abuso
Metadados técnicos estritamente necessários poderão ser usados para autenticação, investigação de acesso indevido, proteção de titulares e estabilidade. A base proposta é o legítimo interesse (art. 7º, IX c/c art. 10, II), com avaliação registrada: limitar tentativas de resgate de convite e exigir CAPTCHA no cadastro são as medidas mínimas contra criação automatizada de contas em um beta fechado, e elas protegem os próprios titulares.
A coleta correspondente é mínima e verificada: o registro de resgate de convite guarda apenas conta, convite, resultado e data — sem endereço IP e sem identificação de navegador — e os limites por requisição mantêm o endereço IP somente em memória do processo, sem persistência.
A comprovação de aceite de documentos, descrita na seção 10, apoia-se em hipótese distinta: exercício regular de direitos (art. 7º, VI). Ambas continuam propostas e pendentes de revisão jurídica.
Registros de acesso à aplicação
O art. 15 do Marco Civil da Internet obriga o provedor de aplicações de internet constituído na forma de pessoa jurídica, que exerça a atividade de forma organizada, profissionalmente e com fins econômicos, a guardar os registros de acesso à aplicação pelo prazo de seis meses, sob sigilo e em ambiente controlado e de segurança. Registro de acesso à aplicação é, conforme o art. 5º, VIII, o conjunto de informações de data, hora e endereço IP de uso de uma aplicação.
Nesta fase o ENtrack não é operado por pessoa jurídica com fins econômicos e não realiza cobrança, de modo que a obrigação do art. 15 ainda não incide sobre ele. Isso não afasta duas hipóteses previstas na mesma lei: ordem judicial pode determinar a guarda a provedor não alcançado pelo caput, e autoridade policial ou administrativa e o Ministério Público podem requerer cautelarmente a guarda por prazo determinado.
O produto atual não mantém uma base própria de registros de acesso. Os únicos endereços IP guardados de forma persistente são os associados ao recibo de aceite de documentos, descritos na seção 10.
A versão final deverá informar de maneira clara se, quando e por quanto tempo registros de acesso passam a ser guardados, com que finalidade, sob qual base legal, quem pode acessá-los e em que hipóteses eles podem ser fornecidos a autoridade. O prazo de referência é o de seis meses previsto no art. 15. Enquanto essa base não existir, esta minuta não afirma que o ENtrack consegue atender a uma requisição de registros anteriores a poucos dias.
Preferência visual
O tema escolhido poderá ser guardado localmente para manter uma configuração solicitada no dispositivo. A versão final deverá confirmar se essa informação se vincula a uma pessoa identificada e por quanto tempo permanece no navegador.
Melhoria do produto e estatísticas
Analytics de usuários permanece desativado. Se uma versão futura preparar dados pessoais para produzir estatísticas, o tratamento anterior à anonimização precisará de base legal própria. O legítimo interesse somente poderá ser considerado após avaliação de finalidade legítima, necessidade, expectativas, impacto, salvaguardas e melhor interesse.
Resultados efetivamente anônimos, que não possam ser associados a uma pessoa por meios razoáveis, não são tratados como dados pessoais pela LGPD nos limites da lei. Chamar dados apenas pseudonimizados de “anônimos” não é suficiente. Não há autorização nesta minuta para publicidade, outreach, perfilamento comercial ou analytics comportamental.
5. Empresas contratadas e compartilhamentos
Quatro empresas processam dados para o funcionamento do produto. Nenhuma delas recebe dados para finalidade própria, e nenhuma compra ou vende dados aqui.
- Supabase — autenticação, banco de dados e armazenamento de arquivos. Trata credenciais e e-mail, nome exibido, XP, ofensiva e vidas, tentativas, progresso, revisões, erros e resultados de simulado, dados de vínculo escolar e os arquivos dos dois repositórios privados de avatar e de logotipo. Praticamente toda finalidade operacional passa por ela. Região de tratamento: São Paulo, Brasil (
sa-east-1). Papel proposto: operadora do ENtrack na maior parte das finalidades, e subprocessadora da escola controladora no uso escolar. - Vercel — hospedagem e execução da aplicação. Não guarda dados de titular de forma permanente, porque a persistência é toda no Supabase, mas processa esses dados em trânsito, e registros de build e execução podem conter fragmentos. Execução fixada em São Paulo (`gru1`); onde correm o build e os registros de plataforma ainda não está documentado. Papel proposto: operadora.
- Resend — envio dos e-mails de autenticação: confirmação de cadastro, reenvio, recuperação de senha e convite de staff escolar. Trata o endereço de e-mail e o conteúdo desses modelos. Região de tratamento: ainda não verificada. Papel proposto: operadora.
- Cloudflare — desafio anti-abuso (CAPTCHA) no cadastro. Trata um token de desafio associado ao endereço IP de quem se cadastra. Região de tratamento: rede global da Cloudflare, não fixada nem verificada. Papel proposto: operadora.
O código-fonte e as migrations ficam no GitHub, que não recebe dado pessoal de estudante ou de escola: dado real, segredo e chave não são versionados.
Analytics permanece desativado: não há fornecedor de analytics ativo nem coleta de dados reais de uso.
Os prazos de retenção por tabela e por arquivo estão propostos na seção 10. Nenhuma URL de projeto, chave, credencial ou identificador sensível será publicada.
Duas lacunas continuam abertas e são as que impedem descrever este mapa como definitivo: as regiões de tratamento do Resend e da Cloudflare precisam ser verificadas no painel de cada fornecedor, e os contratos e instrumentos de proteção de dados das quatro empresas ainda não foram localizados nem revisados. Até que isso ocorra, a função técnica de hospedar não resolve sozinha o papel jurídico de cada operação, e o mecanismo aplicável a eventual transferência internacional permanece [MECANISMO_DE_TRANSFERENCIA].
Não haverá venda de dados pessoais. Compartilhamento com escola deverá se limitar ao vínculo e à finalidade pedagógica autorizada, sem expor e-mail ou histórico a pessoas sem permissão.
6. Transferências internacionais
O armazenamento e a execução principais foram verificados e estão no Brasil: o banco de dados, a autenticação e os arquivos ficam em São Paulo (sa-east-1), e a execução da aplicação está fixada em São Paulo (gru1). Dado em repouso e processamento primário, portanto, não saem do país.
Isso não encerra a questão. As quatro empresas contratadas são domiciliadas fora do Brasil, e o suporte técnico, a administração da conta e o acesso operacional delas podem partir do exterior. A LGPD define transferência internacional como transferência de dado a país estrangeiro, sem prender o conceito à localização física do servidor, e não há posição pacificada da ANPD sobre se esse acesso remoto, por si só, caracteriza transferência quando o armazenamento ocorre em território brasileiro. Essa é uma questão de interpretação jurídica, não técnica, e está aberta.
Também continuam sem verificação as regiões de tratamento do fornecedor de e-mail e do fornecedor de CAPTCHA, descritas na seção 5.
Se a revisão jurídica concluir que algum instrumento de transferência é exigível, ele terá de observar a regulamentação da ANPD já em vigor. Até lá, esta minuta não afirma nível de proteção equivalente nem cláusula contratual específica para nenhum fornecedor.
7. Uso escolar (B2B)
Quando uma escola definir atividades pedagógicas, ela poderá atuar como controladora dessas finalidades, e a entidade do ENtrack poderá atuar como operadora que executa instruções documentadas. Para finalidades próprias, cada parte poderá ter outro papel, que deverá ser identificado de forma funcional.
Antes do uso real, as partes precisarão assinar um contrato e uma versão aprovada do DPA Escolar, definir quem informa estudantes e responsáveis, limitar quem vê o progresso e coordenar direitos, retenção e encerramento. A minuta pública do DPA não autoriza o envio de planilhas, criação de contas em nome de estudantes ou tratamento de dados reais.
8. Crianças e adolescentes
Toda finalidade envolvendo pessoa menor de 18 anos deverá observar seu melhor interesse, proteção integral, privacidade, desenvolvimento e direito a uma explicação adequada à sua capacidade de compreensão.
O desenho de produto definido é de classificação livre: público-alvo principal de 15 a 20 anos, sem idade mínima e sem coleta de data de nascimento. O ENtrack não pergunta, não armazena e não infere a idade de quem usa o produto. Nesta fase também não há fluxo de convite ou aprovação de responsável legal, nem verificação externa. Esse desenho ainda depende de parecer jurídico e pode ser revisto se um requisito legal concreto exigir gate etário, participação ou verificação de responsável.
Isso não significa que o consentimento seja automaticamente a única base legal possível para todo tratamento de adolescentes ou crianças; a base deverá ser definida por finalidade conforme a LGPD e as orientações aplicáveis, sempre com prevalência do melhor interesse. Para crianças, as exigências específicas do art. 14 incluem informação pública sobre dados e usos, minimização e, quando aplicável, consentimento específico e destacado de pai, mãe ou responsável. Conta escolar ou checkbox isolado não prova parentesco, guarda ou autorização.
Como o produto não distingue faixas etárias, essas proteções deverão ser aplicadas de forma uniforme a toda a base, e não a um subconjunto identificado. O ENtrack não condiciona a participação ao fornecimento de dados além do estritamente necessário. Não serão ativados publicidade, outreach, comparação pública ou perfilamento comportamental por esta minuta.
Cabe ao parecer jurídico avaliar se a ausência de mecanismo de idade é compatível com o art. 14 da LGPD ou se um gate precisa voltar antes do lançamento público.
9. Direitos das pessoas titulares
Depois de identificado o controlador e ativado um canal verificável, a pessoa titular poderá solicitar, nos termos da LGPD:
- confirmação de que existe tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- informação sobre compartilhamentos e consequências de negar consentimento;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, quando aplicável e conforme regulamentação;
- eliminação de dados tratados com consentimento, ressalvadas hipóteses legais de conservação;
- revogação de consentimento por procedimento gratuito e facilitado;
- oposição a tratamento irregular e revisão de decisão automatizada, se houver;
- petição perante a ANPD e órgãos de defesa competentes.
Canal proposto: privacidade@entrack.app, somente por e-mail. Responsável: [NOME_DO_CONTATO_OPERACIONAL].
Para evitar exposição indevida, o atendimento deverá verificar a identidade de quem pede e, quando representar um menor, sua autoridade. Essa verificação deverá ser proporcional e não coletar cópia de documento por padrão. O app não executará exclusão imediata apenas porque alguém marcou uma opção.
10. Retenção, devolução e exclusão
Nenhum prazo de retenção foi juridicamente aprovado. O motor técnico de retenção permanece desabilitado e não deve ser apresentado como política ativa. O gate etário e sua tabela privada foram removidos em 2026-08-19; as declarações então existentes foram apagadas e idade ou data de nascimento não integram mais o inventário de retenção.
Os prazos abaixo estão propostos com fundamento escrito, item a item. Nenhum deles está aprovado nem ligado:
- rascunho de simulado abandonado: 90 dias contados da última alteração — um rascunho que não é retomado não tem valor pedagógico residual;
- tentativas e erros registrados: 24 meses — alimentam a revisão espaçada e cobrem dois ciclos de ENEM;
- resultados de simulado: 36 meses — a evolução entre simulados é o histórico devolvido ao próprio titular;
- itens de plano de estudo concluídos e contagens de prova já realizada: 12 meses;
- conta, progresso e fila de revisão: enquanto a conta existir, com proposta de política de inatividade — aviso após 24 meses sem acesso e exclusão em seguida. Essa política ainda não existe e exigiria implementação própria;
- recibo de aceite de documentos: 5 anos após o fim da relação, como prova de exercício regular de direito;
- endereço IP dentro do recibo de aceite: 6 meses, depois eliminado ou anonimizado — ver a seção 10.1;
- registros de segurança e antiabuso: 6 meses, porque o valor de segurança decai rápido e eles não têm valor probatório de longo prazo;
- protocolos de pedido de titular já respondidos: 5 anos, como prova do atendimento;
- convite de staff escolar resgatado ou expirado: 90 dias;
- dados de escola: 24 meses após o fim do contrato, ou 12 meses se a escola nunca foi ativada;
- avatar e logotipo: enquanto existir a conta ou a escola correspondente;
- registros de acesso à aplicação: 6 meses, quando e se essa guarda passar a incidir. Hoje essa base não existe.
Ao terminar a finalidade, os dados deverão ser eliminados, anonimizados ou conservados somente quando houver hipótese legal documentada.
Duas ressalvas honestas sobre execução. Primeira: aprovar prazos não os executa — não há agendador automático, e a purga é hoje uma operação manual; falta decidir quem executa e com que frequência. Segunda: a política de inatividade, os arquivos e os registros de acesso estão fora do mecanismo automático existente e dependeriam de implementação nova.
10.1. Recibo de aceite e o endereço IP associado
Quando uma versão vigente for publicada, o aceite gerará um recibo com identificação da pessoa usuária, tipo de documento, versão, identificador imutável do texto, data, método e endereço IP da requisição. Esse recibo é a prova de que aquele texto específico foi apresentado e aceito, e por isso ele é mantido separadamente da conta, sobrevivendo ao encerramento dela. A base proposta é o exercício regular de direitos, com conservação após o término do tratamento nos limites do art. 16 da LGPD.
O valor probatório do recibo está na versão e no identificador imutável do documento, não no endereço IP. Por isso a versão final deverá prever prazo próprio e mais curto para o endereço IP, ao fim do qual ele será eliminado ou anonimizado, mantendo-se o restante do recibo. O prazo de referência proposto para esse campo é o de seis meses do art. 15 do Marco Civil da Internet.
Enquanto essa política não for aprovada, nenhum prazo é afirmado aqui, e o produto não deve apresentar a retenção do endereço IP como decidida.
Existe capacidade operacional de solicitar exclusão de conta de estudante sem responsabilidade escolar impeditiva, mas ela depende de protocolo autenticado e análise. Escola, turma, vínculo e conta institucional exigem encerramento coordenado. A exclusão em sistemas ativos e o ciclo de backups deverão ser explicados sem prometer remoção instantânea não comprovada.
11. Cookies, localStorage e tecnologias semelhantes
O produto guarda a preferência visual do dispositivo no localStorage. Apagar os dados do navegador pode remover essa preferência.
Não há analytics ativo, cookie publicitário ou rastreamento comportamental aprovado. As tecnologias hoje conhecidas, todas necessárias ao funcionamento, são três:
- preferência visual do dispositivo: guardada no
localStoragesob a chaveentrack-theme, com o valor do tema escolhido. Permanece até que os dados do navegador sejam apagados, e não é usada para identificar ninguém; - sessão de autenticação: guardada pelo navegador enquanto a pessoa permanece conectada, para manter o login entre páginas. Encerrar a sessão a remove;
- desafio anti-abuso no cadastro: token temporário do fornecedor de CAPTCHA, válido apenas durante a tentativa de cadastro.
Esse inventário é o que foi verificado no próprio produto. Ele ainda não enumera nomes e durações exatas de eventuais cookies definidos pela infraestrutura de autenticação e pelo fornecedor de CAPTCHA — essa parte depende de verificação junto a cada fornecedor e continua pendente.
Esta minuta não afirma que nenhum cookie ou registro técnico exista. A versão final deverá distinguir claramente tecnologias necessárias, preferências e qualquer categoria opcional antes de oferecer controles.
12. Segurança
Os agentes deverão adotar medidas técnicas e administrativas adequadas aos riscos, à natureza dos dados e aos direitos das pessoas. Controles de autorização, isolamento, recuperação, registro mínimo e resposta a incidentes deverão ser verificados e descritos em evidências próprias.
Esta minuta não promete criptografia em trânsito ou em repouso, certificação, auditoria independente, disponibilidade, RPO ou RTO enquanto cada afirmação não tiver evidência e escopo confirmados. Nenhum sistema será apresentado como infalível.
13. Incidentes de segurança
Um incidente confirmado deverá ser contido, registrado e avaliado quanto ao risco ou dano relevante. Quando houver dever de comunicação, o controlador deverá comunicar a ANPD e as pessoas titulares afetadas no prazo legal aplicável. A Resolução CD/ANPD nº 15/2024 estabelece, em regra, três dias úteis a partir da ciência pelo controlador, ressalvada legislação específica.
Se houver menores afetados, a mensagem deverá ser clara, adequada à idade e enviada também ao responsável verificado quando cabível, sem revelar dados a solicitante não autorizado. Ela deverá explicar natureza do incidente, dados envolvidos, riscos, medidas adotadas e canal de ajuda, na extensão possível.
O prazo de 72 horas não é apresentado nesta política como prazo legal brasileiro. Se for negociado entre operador e controlador, ele será apenas um SLA contratual interno para cooperação e não substituirá os três dias úteis aplicáveis à comunicação externa.
14. Atualizações da política
Uma versão final deverá conter identificador imutável, resumo das mudanças, data de publicação, data 2026-08-23 de vigência e responsável [NOME_DO_CONTATO_OPERACIONAL]. Mudanças materiais deverão ser destacadas e poderão exigir novo aviso, novo consentimento ou outra providência conforme a base legal.
Nenhuma atualização poderá transformar esta minuta em política vigente sem revisão jurídica, aprovação formal, preenchimento dos campos e publicação de outro documento sem o marcador DRAFT-NOT-FOR-ACCEPTANCE.
Gate para publicação
- identificar controlador, operador, encarregado e papéis por finalidade;
- aprovar bases legais, teste de legítimo interesse e avaliação do melhor interesse;
- aprovar a política de classificação livre (sem coleta de idade ou data de nascimento, público principal de 15 a 20 anos) e confirmar em parecer jurídico se a ausência de gate etário e de fluxo de responsável legal é adequada;
- mapear Supabase, Vercel, regiões, contratos e transferências;
- definir retenção, exclusão coordenada e backups;
- validar inventário de cookies e metadados;
- comprovar medidas de segurança que serão declaradas;
- testar
privacidade@entrack.appponta a ponta e identificar o responsável [NOME_DO_CONTATO_OPERACIONAL]; - confirmar a data
2026-08-23, concluir revisão jurídica e criar versão final.
Até lá, não use este documento para consentimento, aceite, cadastro ou tratamento de dados reais.