Política de Proteção de Dados Pessoais

Finalidade

Esta Política de Proteção de Dados Pessoais estabelece os princípios, diretrizes, controles mínimos e responsabilidades aplicáveis ao tratamento de dados pessoais realizado pela Culture Labs, com o objetivo de assegurar conformidade com a Lei Geral de Proteção de Dados Pessoais do Brasil, com o Regulamento Geral sobre a Proteção de Dados da União Europeia e com práticas de governança e segurança compatíveis com a família ISO/IEC 27000.

Esta política foi estruturada com base no modelo oficial de política de proteção de dados pessoais da administração pública brasileira, no Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, e em referências de privacidade e segurança amplamente utilizadas pelo mercado de segurança cibernética, com destaque para ISO/IEC 27001:2022 e ISO/IEC 27701, o que a torna adequada como documento-base para processos de homologação e due-diligence de clientes corporativos nacionais e internacionais.

 

Objetivo

O objetivo desta Política é definir padrões corporativos para coleta, uso, acesso, armazenamento, compartilhamento, retenção, descarte e proteção de dados pessoais, assegurando tratamento lícito, transparente, seguro e proporcional aos riscos envolvidos.

Também constitui objetivo desta Política demonstrar compromisso formal com governança de privacidade, responsabilização, segurança da informação e melhoria contínua dos controles aplicáveis ao ciclo de vida dos dados pessoais.

 

Escopo

Esta Política aplica-se a todos os empregados, administradores, sócios, estagiários, terceiros, prestadores de serviço, parceiros, operadores, suboperadores e demais pessoas físicas ou jurídicas que realizem tratamento de dados pessoais em nome da Culture Labs ou utilizem ativos de informação sob sua responsabilidade.

Seu escopo abrange dados pessoais tratados em meios físicos ou digitais, em ambientes internos ou externos, em sistemas próprios ou de terceiros, incluindo processos de recrutamento, relacionamento comercial, prestação de serviços, atendimento a clientes, marketing, faturamento, suporte técnico, desenvolvimento, teste, homologação, operação, monitoramento e segurança.

 

Definições

Para fins desta Política, aplicam-se as seguintes definições:

  • Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
  • Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico, quando vinculado a pessoa natural.
  • Titular: pessoa natural a quem se referem os dados pessoais objeto de tratamento.
  • Tratamento: toda operação realizada com dados pessoais, como coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, armazenamento, eliminação e avaliação.
  • Controlador: pessoa natural ou jurídica a quem competem as decisões referentes ao tratamento de dados pessoais.
  • Operador: pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador.
  • Encarregado/DPO: pessoa indicada para atuar como canal de comunicação com titulares e autoridades competentes, bem como para apoiar a governança de privacidade.
  • Incidente de segurança: evento confirmado ou suspeito que comprometa ou possa comprometer a confidencialidade, integridade, disponibilidade ou autenticidade de informações e dados pessoais.

 

Princípios de tratamento

Toda atividade de tratamento de dados pessoais deverá observar, no mínimo, os princípios de finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização previstos na LGPD, bem como os princípios de licitude, lealdade, transparência, limitação da finalidade, minimização de dados, exatidão, limitação da conservação, integridade, confidencialidade e accountability reconhecidos pelo GDPR.

A empresa deverá adotar abordagem de privacidade desde a concepção e por padrão, estruturando processos, sistemas e produtos para limitar o tratamento ao mínimo necessário e reduzir exposição indevida a riscos de privacidade.

 

Bases legais e legitimidade

Todo tratamento de dados pessoais deverá estar vinculado a finalidade específica, legítima e documentada, além de possuir base legal válida antes de sua execução.

As áreas responsáveis deverão registrar, quando aplicável, a finalidade do tratamento, a categoria de titulares, a categoria de dados pessoais, a base legal aplicável, os agentes envolvidos, os compartilhamentos realizados, o prazo de retenção, as medidas de segurança adotadas e a eventual transferência internacional correspondente, em linha com a lógica do registro de atividades de tratamento prevista no artigo 30 do GDPR.

Dados pessoais sensíveis, dados de crianças e adolescentes, tratamentos de alto risco, monitoramentos sistemáticos, perfilhamento relevante e operações com impacto material sobre direitos e liberdades dos titulares deverão ser submetidos a avaliação reforçada de privacidade, segurança e base legal antes de sua implementação.

 

Direitos dos titulares

A empresa assegurará mecanismos para que os titulares possam exercer seus direitos legais, incluindo confirmação da existência de tratamento, acesso, correção, atualização, anonimização, bloqueio, eliminação, oposição, portabilidade quando cabível, informação sobre compartilhamentos e revisão de decisões automatizadas quando aplicável.

As solicitações de titulares deverão ser recebidas por canal apropriado, registradas, autenticadas, tratadas conforme procedimento interno e respondidas dentro dos prazos legais ou regulatórios aplicáveis.

 

Governança e organização

A Alta Direção é responsável por aprovar esta Política, definir diretrizes estratégicas, assegurar recursos compatíveis com o risco do negócio e promover cultura organizacional aderente à proteção de dados pessoais e à segurança da informação.

O Encarregado ou função equivalente deverá apoiar a implementação do programa de privacidade, orientar áreas internas, receber demandas de titulares e autoridades, monitorar a aderência à política e recomendar ações corretivas e preventivas.

As áreas de negócio são responsáveis por justificar a necessidade do tratamento, observar as bases legais aplicáveis, definir requisitos de retenção, garantir a exatidão dos dados e atuar de forma coordenada com as áreas jurídica, compliance, segurança da informação e tecnologia.

 

Segurança da informação

A proteção de dados pessoais deverá ser suportada por controles técnicos e administrativos proporcionais à natureza dos dados, ao contexto do tratamento e ao nível de risco, em alinhamento com as práticas de gestão de segurança descritas na ISO/IEC 27001:2022 e com a extensão de privacidade promovida pela ISO/IEC 27701.

No mínimo, deverão ser considerados controles relacionados a política de segurança, segregação de funções, gestão de identidades e acessos, autenticação, registro de logs, criptografia quando apropriada, backup, proteção contra malware, gestão de vulnerabilidades, gestão de mudanças, monitoramento, segurança de endpoints, proteção de rede, desenvolvimento seguro e gestão de incidentes.

O acesso a dados pessoais será concedido exclusivamente a pessoas autorizadas e na medida estritamente necessária ao desempenho de suas atribuições, observando os princípios do menor privilégio, necessidade de conhecimento e revisão periódica de permissões.

 

Ambientes de teste e homologação

Ambientes de desenvolvimento, teste e homologação deverão ser segregados dos ambientes produtivos e protegidos por controles compatíveis com o risco associado à exposição de dados pessoais.

Sempre que tecnicamente viável, deverão ser utilizados dados anonimizados, pseudonimizados, mascarados ou sintéticos em atividades de desenvolvimento, teste e homologação, reduzindo a probabilidade de acesso indevido ou uso incompatível com a finalidade original.

Quando houver necessidade justificada de uso de dados reais nesses ambientes, a utilização deverá ser autorizada formalmente, limitada ao mínimo necessário, protegida por controles reforçados e documentada em registro apropriado.

 

Compartilhamento com terceiros

O compartilhamento de dados pessoais com fornecedores, parceiros, clientes, operadores e suboperadores somente poderá ocorrer quando houver necessidade legítima, base legal adequada e formalização contratual compatível com os riscos do tratamento.

Os instrumentos contratuais deverão prever, no mínimo, obrigações de confidencialidade, requisitos de segurança da informação, restrições de uso, regras para subcontratação, dever de cooperação, regras de retorno ou eliminação de dados, direito de auditoria quando cabível e obrigação de comunicação tempestiva de incidentes de segurança.

A contratação e a manutenção de terceiros que tratem dados pessoais deverão considerar avaliação prévia e periódica de risco, maturidade de controles, criticidade do serviço e impacto potencial sobre titulares e obrigações regulatórias.

 

Transferência internacional

Toda transferência internacional de dados pessoais deverá ser previamente avaliada quanto à necessidade, à base legal aplicável, às salvaguardas jurídicas e técnicas disponíveis e ao nível de proteção oferecido pelo destinatário ou pela jurisdição de destino.

A empresa deverá manter documentação suficiente para demonstrar a legitimidade da transferência e as salvaguardas adotadas, inclusive cláusulas contratuais, medidas suplementares, controles de segurança e registros internos compatíveis com o risco.

 

Retenção e descarte

Os dados pessoais serão mantidos apenas pelo período necessário para atendimento de finalidades legítimas, cumprimento de obrigação legal ou regulatória, execução contratual, exercício regular de direitos ou preservação de interesses legítimos devidamente avaliados e documentados.

Encerrada a necessidade de retenção, os dados deverão ser eliminados, anonimizados, bloqueados ou arquivados conforme exigência legal aplicável, por meio de procedimentos que preservem confidencialidade, rastreabilidade e impossibilidade de recuperação indevida.

 

Gestão de incidentes

Todo evento suspeito ou confirmado que envolva indisponibilidade, perda, destruição, alteração, divulgação não autorizada ou acesso indevido a dados pessoais deverá ser tratado de acordo com procedimento formal de gestão de incidentes.

Esse procedimento deverá contemplar identificação, registro, classificação, contenção, investigação, remediação, comunicação interna, preservação de evidências, análise de causa raiz, plano de ação corretivo e avaliação sobre a necessidade de notificação a clientes, titulares e autoridades competentes.

 

Registros, auditoria e evidências

A empresa deverá manter registros e evidências suficientes para demonstrar a efetividade de seu programa de privacidade e dos controles aplicáveis ao tratamento de dados pessoais, incluindo políticas, procedimentos, inventários, registros de treinamento, contratos, avaliações de risco, logs relevantes e planos de ação.

Auditorias internas, revisões periódicas de conformidade e testes de efetividade deverão ser realizados de forma compatível com a criticidade dos processos e com a maturidade dos controles implantados.

 

Conscientização e treinamento

Todos os colaboradores e terceiros relevantes deverão receber orientação e treinamento periódico sobre proteção de dados pessoais, segurança da informação, confidencialidade, tratamento adequado de incidentes e responsabilidades previstas nesta Política.

Treinamentos específicos deverão ser direcionados a áreas que tratem maior volume de dados pessoais, dados sensíveis ou operações de maior risco, como tecnologia, segurança, RH, atendimento, marketing, produto e operações.

 

Violações e medidas disciplinares

O descumprimento desta Política, dos procedimentos internos associados ou das instruções de tratamento poderá sujeitar o infrator às medidas disciplinares, contratuais, administrativas, civis e penais cabíveis, observada a legislação aplicável e a natureza do vínculo existente.

 

Revisão e atualização

Esta Política deverá ser revisada periodicamente, e também sempre que houver alteração relevante na legislação aplicável, nos processos de negócio, no modelo operacional, nos sistemas utilizados, no perfil de risco ou nas exigências contratuais de clientes e parceiros.

A versão vigente deverá permanecer formalmente aprovada, controlada e comunicada às partes internas e externas pertinentes, sendo publicada no website oficial da Culture Labs de modo a assegurar rastreabilidade e governança documental adequadas.