1. Quem somos e a quem esta Política se aplica
O OESTAGIARIO e o HUB.SPRC são operados por SPRC DESENVOLVIMENTO E LICENCIAMENTO DE SOFTWARE LTDA, inscrita no CNPJ sob o nº 41.748.792/0001-64. Esta Política descreve como tratamos dados pessoais nos sites, nas plataformas, nos módulos administrativos e nas integrações disponibilizadas pela SPRC.
A SPRC atua como controladora dos dados necessários à criação de contas, segurança, suporte, contratação e operação dos produtos. Quando uma organização cliente insere dados de seus próprios clientes, partes, fornecedores, colaboradores ou terceiros, essa organização pode ser a controladora e a SPRC atuar como operadora, conforme o contrato e a legislação aplicável.
2. Dados pessoais que podemos tratar
Os dados variam conforme o produto, os módulos e os recursos efetivamente utilizados:
- Conta e perfil: nome, e-mail, telefone, CPF/CNPJ quando necessário, foto, cargo, credenciais de autenticação, preferências e vínculos com organizações.
- Gestão jurídica: informações de clientes, partes, processos, pastas, publicações, prazos, tarefas, documentos, anotações, arquivos e metadados inseridos no OESTAGIARIO.
- Agenda e colaboração: compromissos, datas, horários, participantes, contatos, descrições, locais, páginas vinculadas, comentários, anexos, áudios, compartilhamentos e auditoria.
- Financeiro: pessoas e empresas, CPF/CNPJ, contatos, contas, caixas, lançamentos, valores, vencimentos, pagamentos, faturas, cobranças, comentários, anexos e histórico de operações.
- Contratação e cobrança: organização contratante, plano, aceite, status de assinatura, faturas e identificadores do provedor de pagamento. Quando o checkout é processado pelo Asaas, a SPRC não recebe número completo de cartão nem código de segurança.
- Dados técnicos: endereço IP, datas e horários, navegador, dispositivo, sessão, cookies necessários, ações de segurança, uso de funcionalidades, erros e registros para suporte e auditoria.
- Integrações opcionais: dados e credenciais estritamente necessários aos serviços ativados pelo usuário ou pela organização, inclusive Google Calendar, Google Drive, Asaas e canais de notificação.
Conteúdos inseridos pelos usuários podem conter dados pessoais sensíveis ou informações protegidas por sigilo profissional. A organização e seus usuários devem limitar a inserção ao necessário, possuir fundamento jurídico para o tratamento e administrar adequadamente os acessos.
3. Fontes, finalidades e bases legais
Recebemos dados diretamente do usuário, de administradores da organização, de integrações autorizadas e do uso normal das plataformas. Tratamos essas informações para criar contas; executar as funcionalidades contratadas; organizar processos, documentos, agendas e rotinas financeiras; sincronizar serviços escolhidos; processar contratação e cobrança; prestar suporte; proteger contas; prevenir abuso; investigar falhas; manter auditoria; cumprir obrigações legais; e aprimorar a confiabilidade dos recursos existentes.
Conforme o caso, utilizamos as bases legais de execução de contrato ou procedimentos preliminares, cumprimento de obrigação legal, exercício regular de direitos, legítimo interesse e consentimento. Integrações opcionais dependem de uma ação expressa de autorização e podem ser desativadas.
4. Integração com o Google Calendar
A conexão com o Google Calendar é opcional. Ela começa apenas quando o usuário escolhe conectar uma conta, visualiza as permissões solicitadas pelo Google e conclui o consentimento OAuth. OESTAGIARIO e o HUB.SPRC utilizam somente as permissões apresentadas durante o fluxo de conexão para oferecer sincronização de agenda.
OESTAGIARIO e o HUB.SPRC solicitam os mesmos escopos:
https://www.googleapis.com/auth/userinfo.email: identificar de forma estável o e-mail da conta conectada.https://www.googleapis.com/auth/userinfo.profile: obter o nome exibido e associá-lo à conta autorizada.https://www.googleapis.com/auth/calendar.calendarlist.readonly: listar calendários, identificadores e o papel de acesso da conta em cada calendário.https://www.googleapis.com/auth/calendar.events.owned: ler e sincronizar eventos somente nos calendários próprios da conta conectada e, nesses calendários, criar, editar, mover e excluir eventos.
Conforme os calendários próprios habilitados, podemos manter identificadores e metadados de calendários e eventos, incluindo título, descrição, local, datas, horários, fuso, recorrência, status, participantes, lembretes e link de videoconferência. Também armazenamos nome e e-mail da conta, papéis de acesso e tokens OAuth necessários à sincronização. Tokens ficam restritos ao backend e não são exibidos na interface.
Os dados são usados exclusivamente para mostrar e sincronizar agendas e executar ações visíveis solicitadas pelo usuário. Não usamos dados do Google Calendar para publicidade, retargeting, venda de dados, avaliação de crédito ou treinamento de modelos de inteligência artificial.
O uso e eventual transferência de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, inclusive os requisitos de Uso Limitado. O acesso humano é limitado às situações autorizadas pelo usuário, necessárias à segurança ou ao suporte de uma ocorrência específica, exigidas por lei, ou realizadas sobre dados agregados para operação interna permitida.
O usuário pode desconectar a conta nas configurações da Agenda. Para impedir novos acessos concedidos no Google, também pode revogar a autorização em Conexões com terceiros da Conta Google. A revogação interrompe novas sincronizações assim que identificada. Dados já importados seguem as regras de retenção e exclusão desta Política.
5. Automações, inteligência artificial e diagnóstico
Algumas organizações podem habilitar importação de documentos, notificações, cobranças ou análise assistida de anexos. Nesses casos, transmitimos ao provedor somente o conteúdo e os identificadores necessários à ação escolhida. Resultados de inteligência artificial são assistivos e devem ser revisados pelo usuário.
Dados obtidos do Google Calendar não são enviados a recursos de análise de anexos nem usados para treinar modelos de inteligência artificial. Relatórios automáticos de erro podem incluir logs, estados da aplicação e, quando habilitado, capturas do momento da falha. Esses registros recebem acesso limitado, medidas de segurança e redução ou anonimização quando possível.
6. Compartilhamento e operadores
Não vendemos dados pessoais. Podemos contratar operadores de infraestrutura em nuvem, banco de dados, armazenamento, autenticação, e-mail, notificações, suporte, segurança, pagamento, monitoramento de erros e processamento solicitado pelo usuário. Eles recebem apenas o necessário ao serviço e devem observar deveres de confidencialidade, segurança e proteção de dados.
Também pode haver compartilhamento entre usuários autorizados da mesma organização, com organizações vinculadas por funcionalidades explícitas, com provedores de integração acionados pelo usuário ou com autoridades quando houver obrigação legal, ordem válida ou necessidade de exercício de direitos.
7. Transferência internacional
Alguns fornecedores mantêm infraestrutura fora do Brasil. Quando dados forem transferidos internacionalmente, adotaremos os mecanismos admitidos pela LGPD e medidas contratuais e técnicas compatíveis com o risco e a natureza das informações.
8. Retenção, encerramento e exclusão
Mantemos os dados enquanto a conta ou o contrato estiver ativo e pelo período necessário às finalidades informadas. Depois disso, os dados são excluídos, anonimizados ou conservados de forma restrita quando houver obrigação legal, prevenção a fraude, auditoria, exercício de direitos ou necessidade técnica de backup e recuperação. Logs e registros de diagnóstico são mantidos, em regra, por até seis meses, salvo necessidade legítima ou obrigação diversa.
Prazos podem variar conforme o tipo de registro e a relação entre a SPRC, a organização contratante e o titular. Solicitações de exclusão devem indicar a conta e a organização envolvidas. Quando a organização cliente for a controladora, poderemos encaminhar ou coordenar o atendimento com ela.
9. Segurança e resposta a incidentes
Adotamos controles de acesso por usuário e organização, comunicação protegida em trânsito, armazenamento privado para documentos, segregação de credenciais, registro de operações, backups e monitoramento. O acesso administrativo é limitado às pessoas que dele necessitam para suas funções.
Nenhuma tecnologia elimina integralmente os riscos. Se um incidente puder causar dano relevante, adotaremos medidas de contenção, investigação e as comunicações exigidas à Autoridade Nacional de Proteção de Dados e aos titulares afetados.
10. Direitos dos titulares
Nos termos da LGPD, o titular pode solicitar, quando aplicável, confirmação e acesso, correção, informação sobre compartilhamento, portabilidade, anonimização, bloqueio ou eliminação, oposição, revisão de decisões automatizadas e revogação do consentimento.
Para proteger a conta, poderemos confirmar a identidade e pedir informações suficientes para localizar o tratamento. Envie a solicitação para contato@oestagiario.app ou contato@sprc.com.br. A resposta será fornecida nos prazos legais, considerando eventual participação da organização controladora.
11. Cookies e armazenamento no dispositivo
Usamos cookies e mecanismos de armazenamento local necessários para autenticação, segurança, recuperação de sessão, preferências, organização ativa e funcionamento da interface. Também podemos usar medições técnicas para melhorar confiabilidade e experiência. Bloquear esses recursos pode impedir o login ou limitar funcionalidades. Não usamos essas tecnologias para publicidade comportamental nos produtos.
12. Uso por menores de idade
OESTAGIARIO e o HUB.SPRC são ferramentas profissionais e não são direcionados a crianças. Contas devem ser criadas por pessoas com capacidade para contratar ou por usuários autorizados por uma organização responsável.
13. Alterações e contato
Esta Política pode ser atualizada para refletir mudanças legais, operacionais ou em integrações. Alterações relevantes serão destacadas no produto ou comunicadas por canal disponível, e a nova versão indicará sua vigência.
Dúvidas, solicitações de privacidade e comunicações sobre proteção de dados podem ser enviadas para contato@oestagiario.app. Assuntos específicos do HUB.SPRC também podem ser enviados para contato@sprc.com.br.
Dúvidas sobre estes documentos ou sobre dados de uma organização podem ser enviadas para contato@oestagiario.app ou contato@sprc.com.br.
