Documento público · Nexus Engine
Política de Privacidade do Nexus Engine
Como os dados pessoais são coletados, utilizados, compartilhados, protegidos e eliminados no Nexus Engine.
Link permanente: https://engine.onexustech.com/documents/politica-privacidade
Esta Política descreve, de forma prática, como os dados pessoais são tratados no Nexus Engine. Ela se aplica ao site, à plataforma web, ao aplicativo para Windows, aos canais de suporte e às integrações efetivamente habilitadas para cada cliente.
1. Quem trata os dados
O Nexus Engine é uma solução empresarial. Os papéis de cada participante dependem da atividade realizada:
- a organização cliente é, em regra, a controladora dos dados inseridos por seus usuários, clientes, fornecedores e colaboradores;
- o responsável pela operação do serviço atua como operador quando processa esses dados conforme as instruções da organização;
- o responsável pela operação pode atuar como controlador em tratamentos próprios, como gestão de contas, segurança, prevenção a fraude e exercício regular de direitos.
2. Dados que podem ser tratados
- identificação e contato, como nome, e-mail, telefone, CPF ou CNPJ quando necessários à operação;
- vínculo profissional, organização, loja, cargo, perfil e permissões;
- dados de clientes, fornecedores, produtos, vendas, estoque, caixa, financeiro e atendimento cadastrados pela organização;
- conteúdo de planilhas, relatórios, anexos e rascunhos enviados voluntariamente para importação, análise ou suporte;
- forma e valor do pagamento, parcelas, código de autorização, NSU ou comprovante e referência da transação, sem número completo do cartão ou código de segurança;
- informações fiscais exigidas para emissão ou consulta de documentos, quando o módulo estiver habilitado;
- registros de acesso, endereço IP, dispositivo, navegador, data e hora, sessão, autenticação e trilhas de auditoria;
- mensagens, anexos e dados fornecidos em solicitações de suporte;
- informações técnicas produzidas por integrações, rotinas de segurança e mecanismos de continuidade.
Senhas, PINs, tokens, chaves fiscais, número completo de cartão, CVV e credenciais bancárias não devem ser enviados por chat, e-mail ou chamado. No fluxo atual de conciliação financeira, o arquivo original importado não é mantido; permanecem somente os registros processados necessários à conferência.
3. Origem dos dados
Os dados podem ser fornecidos pelo próprio titular, pela organização cliente, por usuários autorizados, por integrações configuradas ou gerados durante o uso do serviço. A organização cliente responde pela origem legítima, pertinência e atualização dos dados que decide inserir na plataforma.
4. Finalidades e fundamentos jurídicos
O tratamento é realizado apenas quando existe finalidade definida e fundamento jurídico aplicável. Conforme o caso, podem ser utilizados a execução de contrato ou de procedimentos preliminares, o cumprimento de obrigação legal ou regulatória, o exercício regular de direitos, a proteção da vida ou da segurança, o legítimo interesse avaliado e documentado e, quando realmente necessário, o consentimento.
| Finalidade | Exemplos | Fundamentos possíveis |
|---|---|---|
| Prestação do serviço | Contas, permissões, vendas, estoque e suporte | Contrato e procedimentos preliminares |
| Segurança e auditoria | Logs, prevenção a fraude e investigação | Legítimo interesse, obrigação legal e exercício de direitos |
| Fiscal e financeiro | Emissão, conciliação, cobrança e guarda | Contrato e obrigação legal ou regulatória |
| Comunicação | Avisos operacionais, suporte e mudanças relevantes | Contrato, legítimo interesse ou consentimento, conforme o conteúdo |
O consentimento não é utilizado como autorização genérica para toda a operação e pode ser revogado quando for a base efetivamente adotada.
5. Dados sensíveis e dados de crianças e adolescentes
O Nexus Engine não foi concebido para coletar dados sensíveis ou dados de crianças e adolescentes como rotina. Se a atividade legítima da organização exigir esse tratamento, ela deverá limitar a coleta, definir o fundamento adequado, aplicar controles reforçados e observar o melhor interesse do titular quando aplicável.
6. Compartilhamento e fornecedores
Os dados podem ser acessados por pessoas autorizadas da organização, pela equipe técnica estritamente quando necessário e por fornecedores que sustentam hospedagem, banco de dados, autenticação, proteção contra abuso, comunicação, emissão fiscal, suporte ou recursos de inteligência artificial.
A participação de cada fornecedor depende dos módulos e integrações habilitados. São exigidos deveres de confidencialidade, segurança e tratamento compatível com a finalidade. Dados também poderão ser compartilhados por obrigação legal, determinação de autoridade competente ou exercício regular de direitos.
Quando o usuário aciona uma função de inteligência artificial, a instrução fornecida e o contexto operacional necessário àquela função podem ser enviados ao provedor responsável pelo processamento. Conforme o recurso, esse contexto pode incluir trechos de documentos importados, produtos, movimentos, vendas, previsões ou histórico recente da conversa. O sistema aplica filtros e limites próprios de cada fluxo, mas o usuário deve evitar dados pessoais, segredos e credenciais que não sejam indispensáveis.
7. Transferências internacionais
Alguns fornecedores de infraestrutura podem armazenar ou acessar dados fora do Brasil. Quando isso ocorrer, serão adotados os mecanismos previstos na LGPD e na regulamentação da ANPD, além de medidas contratuais e técnicas compatíveis com o risco e com o papel exercido por cada parte.
8. Conservação e eliminação
Os dados são conservados pelo tempo necessário à finalidade, à relação contratual, ao cumprimento de obrigações legais e ao exercício regular de direitos. Os prazos variam conforme a categoria: contas e vínculos, registros operacionais, documentos fiscais e financeiros, logs de segurança, chamados e cópias de segurança possuem ciclos próprios.
No fluxo técnico atual, logs de diagnóstico do sistema são limitados a 30 dias e backups lógicos controlados possuem expiração técnica de 180 dias. Esses prazos não substituem obrigações específicas aplicáveis a registros de acesso, documentos fiscais, auditoria ou preservação por ordem válida.
Depois do encerramento, os dados podem permanecer bloqueados pelo prazo de retenção aplicável. Backups são eliminados conforme o ciclo seguro de sobrescrita. Dados anonimizados, quando não permitirem reidentificação por meios razoáveis, podem ser mantidos para estatística e melhoria do serviço.
9. Segurança e incidentes
São adotadas medidas proporcionais ao risco, incluindo autenticação, perfis de acesso, isolamento entre organizações, proteção de credenciais, registros de auditoria, redução de dados em logs, backups e procedimentos de resposta a incidentes. Nenhuma tecnologia elimina integralmente o risco; por isso, a organização deve manter usuários e permissões atualizados e comunicar suspeitas sem demora.
Incidentes com potencial de risco ou dano relevante serão avaliados e comunicados pelo controlador conforme a LGPD e a regulamentação da ANPD. Veja também a Política de Segurança e Reporte de Vulnerabilidades.
10. Direitos do titular
O titular pode solicitar confirmação, acesso, correção, anonimização, bloqueio, eliminação, portabilidade quando regulamentada, informação sobre compartilhamentos, oposição e revisão de decisões exclusivamente automatizadas, observados os limites legais e os papéis de cada agente.
Pedidos devem seguir o procedimento descrito em Direitos dos Titulares de Dados. Quando o serviço atuar como operador, a organização controladora será chamada a decidir sobre o pedido.
11. Decisões automatizadas e inteligência artificial
Assistentes, previsões e recomendações do produto apoiam a operação, mas não devem produzir, por si sós, decisões jurídicas ou efeitos relevantes sobre uma pessoa. Resultados automatizados exigem conferência do usuário. Solicitações de informação ou revisão serão avaliadas conforme a função utilizada e o papel da organização responsável.
12. Cookies e tecnologias semelhantes
O uso de cookies e mecanismos equivalentes está explicado na Política de Cookies. Tecnologias estritamente necessárias podem operar sem uma escolha separada quando forem indispensáveis à autenticação, segurança e funcionamento solicitado.
13. Atualizações e contato
Alterações materiais recebem nova versão e data de atualização. Pedidos de privacidade devem ser apresentados à organização com a qual o titular mantém relação ou, para usuários autenticados, pela área Contato. A página pública de Suporte explica o procedimento de atendimento.