MMigraConnect
Voltar

Política de Conformidade LGPD

Versão v1.0.0

Esta política descreve regras, direitos e obrigações relativos a conformidade LGPD dentro da MigraConnect Brasil, em conformidade com a legislação aplicável.

Minuta para revisão

Este documento ainda não é legalmente aprovado e não pode ser exigido para aceite. É exibido apenas para revisão.

MIGRACONNECT BRASIL POLÍTICA DE CONFORMIDADE LGPD

Status: MINUTA PARA REVISÃO Versão: 1.0.0-draft Última atualização: 2026-06-14

1. Finalidade

Esta Política operacionaliza a conformidade da MigraConnect Brasil com a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018) e com a regulamentação da ANPD. Complementa, sem substituir, a Política de Privacidade. Vincula colaboradores, prestadores, administradores, profissionais e clientes que tratem dados pessoais na plataforma.

2. Papéis

  • MigraConnect Brasil: controladora dos tratamentos da plataforma (contas, marketplace, escrow, metadados de pagamentos, KYC, auditoria, IA).
  • Profissionais independentes: controladores dos dados recebidos para prestar seus próprios serviços.
  • Operadores (Stripe, provedor de cloud e banco de dados, fornecedores de KYC, e-mail e gateway de IA): atuam conforme instruções documentadas da MigraConnect.
  • DPO/Encarregado: legal@migraconnect.com.br — ponto único de contato com titulares e ANPD.

3. Bases legais utilizadas (Art. 7 e 11)

  • Execução de contrato; cumprimento de obrigação legal/regulatória; exercício de direitos em processos; proteção do crédito; prevenção a fraudes e segurança; legítimo interesse (com teste de balanceamento); consentimento específico e informado (analytics, marketing, IA e dados sensíveis).
  • Não usamos legítimo interesse para dados sensíveis nem consentimento para tratamentos estruturalmente necessários ao marketplace.

4. Dados sensíveis

A plataforma pode tratar incidentalmente dados sensíveis enviados pelos usuários em documentos ou mensagens (ex.: origem racial em casos imigratórios, saúde em acomodações). Restringimos acesso via RLS, criptografamos quando viável e enquadramos no Art. 11 — preferencialmente "exercício regular de direitos" ou "consentimento específico".

5. Registro de Operações de Tratamento (ROPA)

Mantemos registro com finalidade, base legal, categorias de dados, destinatários, retenção, mecanismo de transferência e medidas de segurança. O DPO atualiza ao menos trimestralmente e quando houver mudança material. Disponibilizamos à ANPD mediante solicitação.

6. Procedimento de direitos do titular (Art. 18)

Solicitações podem ser feitas no app (Configurações → Privacidade) ou por e-mail. Confirmamos em 2 dias úteis e respondemos em 15 dias úteis, prorrogáveis uma vez com justificativa. Verificamos identidade proporcional à sensibilidade. Não cobramos por solicitações rotineiras. Quando conflitar com retenção obrigatória (fiscal, AML), explicamos a base legal e o escopo mínimo mantido.

7. Gestão de consentimento

O consentimento é coletado de forma específica, granular e revogável (banner de cookies, toggle de marketing, toggle de IA, avisos para dados sensíveis). Cada registro guarda versão, idioma, data/hora, origem e, se logado, user_id; usuários não autenticados recebem identificador anônimo. A revogação interrompe o tratamento correspondente sem afetar a licitude prévia.

8. Governança de fornecedores e transferências internacionais

Novos operadores passam por análise: escopo, base legal, segurança, sub-operadores, local, mecanismo de transferência. Transferências internacionais são documentadas em instrumento aprovado pela ANPD (decisão de adequação, cláusulas contratuais, garantias específicas). Mantemos lista de sub-operadores atualizada.

9. Segurança e resposta a incidentes

Linha de base obrigatória: RLS em toda tabela de dados de usuário; chaves de service role só no servidor; transporte criptografado; segregação de funções administrativas; auditoria centralizada; mínimo privilégio; revisão periódica de acessos. Suspeita de incidente: conter → avaliar severidade → comunicar ANPD e titulares afetados em prazo razoável quando houver risco relevante → remediar → registrar.

10. Relatório de Impacto à Proteção de Dados (RIPD/DPIA)

Realizamos RIPD antes de lançar tratamentos potencialmente de alto risco — novo fornecedor de KYC, biometria, recurso de IA em larga escala, decisão automatizada com impacto em acesso. O RIPD é assinado pelo DPO e arquivado.

11. IA e decisões automatizadas

Nenhuma decisão automatizada suspende ou encerra conta sem revisão humana. Alertas de fraude geram revisão manual. Smart matching apenas sugere. O assistente de IA exibe aviso de que as saídas não constituem aconselhamento jurídico, contábil ou médico.

12. Treinamento e responsabilização

Colaboradores e operadores administrativos concluem treinamento em LGPD no onboarding e anualmente. Acesso baseado em função requer aprovação do DPO. O DPO produz relatório anual de conformidade.

13. Cooperação com a ANPD

Respondemos a requisições da ANPD nos prazos, fornecemos extratos do ROPA e executamos medidas corretivas.

14. Contato e reclamações

DPO: legal@migraconnect.com.br. Titulares também podem reclamar à ANPD em www.gov.br/anpd.

Contato jurídico: legal@migraconnect.com.br