LGPD
Política de privacidade.
Versão 1.0 · Vigente a partir de 14 de maio de 2026.
1. Quem somos
2. Dados que coletamos
Da empresa cliente (controladora):
- Razão social, CNPJ, endereço, contato responsável.
- Geolocalização da unidade (centro do geofence).
- Identidade visual (logo, cores).
Do funcionário (titular):
- Nome completo, CPF, telefone, e-mail.
- Cargo, data de admissão, jornada.
- Coordenadas GPS no momento de cada marcação.
- Foto do passo de reconhecimento, quando a empresa usa esse passo: aparece só na tela do aparelho e não é enviada ao servidor.
- Documentos pessoais que a empresa solicitar.
3. Para que usamos
- Registrar a jornada da equipe, aderente aos requisitos da Portaria 671/2021.
- Permitir que o empregador faça gestão de RH (férias, atestados, avisos, advertências).
- Validar que o funcionário estava no local correto ao bater ponto (geofence).
4. Base legal
O tratamento se apoia nas seguintes bases (LGPD, art. 7):
- Cumprimento de obrigação legal (CLT, art. 74) — para os dados de jornada estritamente necessários.
- Execução de contrato com o empregador — para dados necessários ao funcionamento do app.
- Legítimo interesse do empregador para gestão da equipe, com pesos balanceados ao impacto sobre o titular.
5. Compartilhamento
Dados pessoais não são vendidos. Compartilhamos apenas com:
- Empregador (que é o controlador) — gestores autorizados pela empresa.
- Operadores subcontratados (infra-estrutura): Supabase Inc. (banco de dados), Vercel Inc. (hospedagem), OpenStreetMap Foundation (mapa), ViaCEP (consulta CEP).
- Autoridades mediante requisição legal.
6. Retenção
Registros de ponto: 5 anos (mínimo legal, Portaria 671/2021, art. 79).
Dados cadastrais: enquanto durar o vínculo empregatício + obrigações legais aplicáveis.
Logs de auditoria: 2 anos.
7. Segurança
- Transporte cifrado (HTTPS/TLS) em todas as requisições.
- Senhas armazenadas com hash bcrypt; nunca em texto claro.
- Cookies de sessão assinados com HMAC e flag HttpOnly.
- Acesso aos dados via Row Level Security no banco — cada empresa só vê os próprios dados.
- Cada marcação recebe um número sequencial (NSR) por empresa.
- Rate limiting e Content Security Policy estritos contra abuso.
8. Medição de uso do site
No site da Apol (apoldesign.com.br), contamos visitas às páginas, cliques nos botões de contato (como o do WhatsApp e o do diagnóstico) e quando alguém começa o diagnóstico, para entender quais páginas ajudam quem nos procura.
- Não usamos cookie, não guardamos o seu IP nem o modelo e a versão do seu navegador, e não identificamos quem visita.
- Cada aba do navegador recebe um número aleatório, que some quando a aba é fechada. Ele só serve para ligar as páginas e os cliques de uma mesma visita.
- Guardamos apenas a data e a hora, a página, o tipo de clique e o nome do botão clicado, de onde a visita chegou (só o endereço do site, como google.com, ou o nome de uma campanha) e o tipo de aparelho: celular, tablet ou computador.
- Se o seu navegador estiver com "Não rastrear" ou com o Controle Global de Privacidade ligado, nada é medido.
- Esses dados ficam no banco de dados da Apol por até 13 meses.
9. Seus direitos
Como titular dos dados, você pode:
- Confirmar a existência de tratamento e acessar os dados.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Anonimizar, bloquear ou eliminar dados desnecessários.
- Portar os dados a outro fornecedor de serviço (formato CSV / JSON estruturado).
- Revogar consentimento quando aplicável.
Para exercer qualquer direito, escreva para privacidade@apoldesign.com.br ou direto pro seu empregador (controlador).
10. Encarregado (DPO)
Victor Dias · apoldesign@gmail.com