Documento pendente
Política de privacidade
Este documento ainda não foi redigido. O levantamento abaixo descreve o que o sistema trata de fato, para servir de base ao texto jurídico.
Dados tratados hoje
- Cadastro: nome, e-mail, telefone, cargo, código SUSEP, corretora e ramos de atuação.
- Acesso: data do último acesso, tentativas de login (e-mail e endereço IP), para conter abuso.
- Consentimento: data e versão dos termos e da política aceitos.
- Uso: conteúdos abertos, progresso em vídeo e documento, buscas realizadas.
- Assistente (a partir da Fase 3): as perguntas feitas e as fontes usadas em cada resposta.
- Auditoria: registro das ações sensíveis, com ator, recurso, IP e navegador.
Decisões já tomadas na engenharia
- O administrador da corretora NÃO lê as conversas dos membros com o assistente. Ele vê métricas agregadas de uso. O histórico de perguntas revela em que negócio a pessoa está trabalhando, e isso é vigilância, não gestão.
- Os dados de cada corretora são isolados no próprio banco, por políticas de acesso por linha, e não apenas por filtro na aplicação.
- Documentos restritos nunca são servidos por link permanente: o acesso é por URL assinada de curta duração, gerada só depois de conferir o plano e a permissão, e fica registrado na auditoria.
- Direito de eliminação: ao apagar um usuário, o registro de auditoria é anonimizado em vez de excluído, senão a trilha de prestação de contas ficaria com buracos.
- Histórico de busca e conversas terão prazo de retenção definido, com expurgo automático.
O que o jurídico ainda precisa definir
- Base legal de cada tratamento: execução de contrato, legítimo interesse ou consentimento.
- Prazos exatos de retenção por categoria de dado.
- Identificação dos subprocessadores. A partir da Fase 3, a OpenAI processa trechos dos documentos e as perguntas dos corretores, e isso precisa estar declarado.
- Encarregado pelo tratamento de dados e canal de contato do titular.
- Procedimento e prazo de resposta para exportação e exclusão de dados.
