EASTECH
Início Nossa Expertise Metodologia Cases de Sucesso
Área do Cliente
Transparência & Segurança

Política de Privacidade

Tratamento de dados pessoais pela EASTech | Engenharia de Software, na forma da Lei nº 13.709/2018.

A presente Política de Privacidade regula o tratamento de dados pessoais realizado pela EASTech | Engenharia de Software (doravante “Controladora”) no âmbito de seu site institucional e do sistema de gestão disponibilizado a clientes e usuários, em conformidade com a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD), com o Marco Civil da Internet (Lei nº 12.965/2014) e, no que aplicável, com o Código de Defesa do Consumidor (Lei nº 8.078/1990).

Ao utilizar o site ou acessar o sistema, o titular declara ter lido e compreendido este documento. O tratamento aqui descrito fundamenta-se nas bases legais indicadas na Seção 04, não dependendo exclusivamente de consentimento.

Última atualização: 11 de agosto de 2026. Versão aplicável a partir desta data.

01

Objeto, abrangência e definições

Esta Política aplica-se ao site institucional da Controladora, ao formulário de contato automatizado nele disponível e ao sistema de gestão de clientes, no qual são disponibilizadas faturas, comprovantes e atendimento por chamados.

Para os fins deste documento, adotam-se as definições do art. 5º da LGPD, destacando-se:

  • Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
  • Titular: pessoa natural a quem se referem os dados pessoais tratados.
  • Tratamento: toda operação com dados pessoais, da coleta à eliminação.
  • Controladora: a quem competem as decisões sobre o tratamento — no caso, a EASTech | Engenharia de Software.
  • Operador: terceiro que trata dados pessoais em nome da Controladora e sob suas instruções.
  • Encarregado: pessoa indicada para atuar como canal de comunicação entre a Controladora, os titulares e a Autoridade Nacional de Proteção de Dados (ANPD).

A Controladora não realiza tratamento de dados pessoais sensíveis (art. 5º, II, da LGPD) nem tratamento de dados de crianças e adolescentes no contexto destes serviços. Caso o titular envie espontaneamente informação dessa natureza — por exemplo, ao anexar documento em um chamado —, ela será eliminada tão logo identificada, salvo obrigação legal de guarda.

02

Controladora e Encarregado pelo Tratamento de Dados

Controladora: EASTech | Engenharia de Software, pessoa jurídica de direito privado, inscrita no CNPJ sob o nº [preencher], com sede em [endereço completo].

Encarregado pelo Tratamento de Dados Pessoais (DPO), nos termos do art. 41 da LGPD: [nome do encarregado], contato atendimento@eassoftware.com.br.

Requerimentos relativos a direitos do titular devem ser dirigidos ao Encarregado pelos canais indicados na Seção 08, sendo respondidos nos prazos ali estabelecidos.

03

Dados pessoais tratados

A Controladora observa o princípio da necessidade (art. 6º, III, da LGPD), limitando o tratamento ao mínimo indispensável às finalidades declaradas. São tratadas as seguintes categorias:

a) Dados cadastrais, fornecidos pelo próprio titular:

  • Nome completo;
  • Endereço de correio eletrônico;
  • Número de telefone celular com WhatsApp;
  • Imagem de perfil, quando o titular opta por enviá-la.

b) Dados contratuais e financeiros, decorrentes da relação com o cliente:

  • Descrição e detalhamento dos serviços contratados;
  • Valores, datas de vencimento e situação de pagamento das faturas;
  • Comprovantes de pagamento e documentos fiscais anexados pelo titular ou emitidos por fornecedores;
  • Registro dos avisos de cobrança enviados, com data, canal e resultado.

c) Dados de atendimento:

  • Assunto, conteúdo e anexos dos chamados de suporte abertos pelo titular;
  • Histórico completo das respostas trocadas.

d) Dados de autenticação e registro de acesso:

  • Credencial de acesso, armazenada exclusivamente como resumo criptográfico irreversível;
  • Data e hora do último acesso;
  • Registros de conexão, nos termos do art. 15 do Marco Civil da Internet.

e) Dados de navegação e contato pré-contratual:

  • Nome, telefone e descrição do interesse informados no formulário de contato do site;
  • Dados de navegação coletados por cookies e tecnologias semelhantes, na forma da Seção 09.
04

Finalidades e bases legais do tratamento

Cada operação de tratamento apoia-se em base legal específica do art. 7º da LGPD, conforme o quadro abaixo:

  • Execução de contrato e procedimentos preliminares (art. 7º, V): manutenção do cadastro do cliente, emissão e cobrança de faturas, prestação de suporte técnico, comunicação sobre o andamento dos projetos e resposta a solicitações comerciais.
  • Cumprimento de obrigação legal ou regulatória (art. 7º, II): guarda de registros fiscais e contábeis e de registros de conexão, nos prazos previstos em lei.
  • Exercício regular de direitos (art. 7º, VI): conservação de faturas, comprovantes e histórico de atendimento para instrução de eventual processo administrativo, arbitral ou judicial.
  • Legítimo interesse (art. 7º, IX): segurança da informação, prevenção a fraude, registro de acessos, detecção de uso indevido e melhoria funcional das plataformas, sempre precedido de avaliação de proporcionalidade e sem prejuízo aos direitos e liberdades fundamentais do titular.
  • Consentimento (art. 7º, I): cookies não essenciais, comunicações de natureza promocional e demais hipóteses em que o consentimento for solicitado de forma destacada, sendo sempre revogável.

Os avisos automáticos de fatura a vencer e de fatura vencida, enviados por correio eletrônico e por WhatsApp, constituem comunicação de natureza contratual e cobrança lícita, fundada na execução do contrato — não configuram comunicação publicitária e não dependem de consentimento. A revogação de consentimento para comunicações promocionais não suspende esses avisos.

A Controladora não realiza decisões automatizadas com efeitos jurídicos sobre o titular (art. 20 da LGPD), nem elaboração de perfil comportamental para fins de precificação.

05

Compartilhamento de dados e operadores

A Controladora não comercializa, cede a título oneroso, aluga ou permuta dados pessoais de titulares. O compartilhamento ocorre exclusivamente nas hipóteses a seguir, limitado ao necessário para cada finalidade:

  • Provedor de infraestrutura e hospedagem, na condição de operador, para manutenção do ambiente em que a aplicação e o banco de dados residem.
  • Provedor de correio eletrônico (SMTP), na condição de operador, para a transmissão das mensagens de cobrança e de atendimento.
  • Provedor de mensageria (WhatsApp e respectiva interface de integração), na condição de operador, para a transmissão dos avisos por aplicativo, limitada ao número de telefone, ao primeiro nome e ao conteúdo do aviso.
  • Instituição financeira ou arranjo de pagamento, quando o titular opta por liquidar a cobrança via PIX, na medida exigida pela operação.
  • Autoridade pública competente, mediante requisição fundamentada e nos limites do art. 7º, III, e art. 26 da LGPD, com registro interno da diligência.
  • Assessoria jurídica e contábil, sob dever de sigilo, quando indispensável ao cumprimento de obrigação legal ou ao exercício regular de direitos.

Todos os operadores atuam sob instruções documentadas da Controladora e assumem obrigações de confidencialidade e de segurança compatíveis com esta Política.

06

Segurança da informação e criptografia

Em cumprimento aos arts. 46 a 49 da LGPD, a Controladora adota medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. As medidas atualmente implementadas incluem:

Criptografia de dados em repouso. Os dados pessoais e o conteúdo sensível são gravados cifrados no banco de dados, e não em texto legível. Aplica-se cifra simétrica autenticada AES-256-GCM, com vetor de inicialização único por registro e verificação de integridade, de modo que a obtenção de uma cópia do banco de dados não revela o conteúdo protegido.

Estão sujeitos a essa criptografia, entre outros:

  • Nome, endereço de correio eletrônico e número de telefone dos titulares;
  • Descrição, detalhamento e fornecedor das faturas, bem como o nome original dos documentos anexados;
  • Assunto, mensagem e respostas dos chamados de suporte;
  • Nome, telefone e descrição de interesse dos contatos recebidos pelo site;
  • Credenciais de integração de terceiros e a chave PIX de recebimento.

Complementarmente, aplicam-se as seguintes medidas:

  • Senhas não são armazenadas. Guarda-se apenas resumo criptográfico irreversível (hash com sal individual). A Controladora não tem meio técnico de recuperar a senha de um titular, apenas de substituí-la.
  • Pesquisa sem exposição. A localização de registros por igualdade utiliza índice cego derivado por HMAC-SHA-256, com segredo próprio por finalidade, de forma que o dado em texto claro não transita na consulta ao banco.
  • Custódia da chave. A chave de criptografia é mantida fora do banco de dados, na configuração do ambiente de execução, com acesso restrito.
  • Segregação de arquivos. Comprovantes, anexos de faturas e anexos de chamados são armazenados fora do diretório público do servidor. Cada download é precedido de verificação de titularidade, e o tipo real do arquivo é validado por leitura de conteúdo, não pela extensão informada.
  • Controle de acesso por perfil, com autenticação obrigatória, proteção contra falsificação de requisição entre sítios (CSRF), limitação de tentativas de autenticação e renovação do identificador de sessão a cada elevação de privilégio ou alteração de credencial.
  • Transporte protegido. Quando disponível certificado TLS no domínio, a aplicação impõe conexão cifrada e política de segurança de transporte estrita (HSTS).
  • Política de segurança de conteúdo (CSP) e demais cabeçalhos de segurança, para mitigar injeção de script e incorporação indevida de páginas.

Nenhuma medida de segurança é absoluta. A Controladora compromete-se a manter e revisar periodicamente seus controles, sem, contudo, garantir inviolabilidade que dependa de fatores fora de sua esfera de atuação — notadamente a guarda das credenciais pelo próprio titular e a segurança do dispositivo por ele utilizado.

07

Prazo de retenção e eliminação

Os dados pessoais são conservados pelo tempo necessário ao cumprimento das finalidades que justificaram sua coleta, observados os seguintes critérios:

  • Dados cadastrais e de atendimento: durante a vigência da relação contratual e por até 5 (cinco) anos após seu término, prazo prescricional geral das pretensões de natureza patrimonial (art. 206, § 5º, I, do Código Civil).
  • Documentos fiscais e financeiros: pelos prazos exigidos pela legislação tributária aplicável, contados do encerramento do exercício correspondente.
  • Registros de conexão: pelo prazo mínimo de 6 (seis) meses, na forma do art. 15 do Marco Civil da Internet.
  • Contatos pré-contratuais não convertidos: por até 12 (doze) meses da última interação.

Findos os prazos e ausente hipótese legal de conservação, os dados são eliminados ou submetidos a anonimização irreversível, nos termos do art. 16 da LGPD. A solicitação de exclusão de conta pelo titular, disponível no próprio sistema, inicia o procedimento de bloqueio imediato do acesso e a subsequente eliminação, ressalvados os registros cuja guarda seja obrigatória.

08

Direitos do titular

Nos termos dos arts. 17 a 22 da LGPD, é assegurado ao titular, a qualquer momento e mediante requisição, o direito de obter da Controladora:

  • Confirmação da existência de tratamento;
  • Acesso aos dados pessoais tratados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • Portabilidade a outro fornecedor, observados os segredos comercial e industrial e a regulamentação da ANPD;
  • Eliminação dos dados tratados com base em consentimento, ressalvadas as hipóteses do art. 16;
  • Informação sobre entidades públicas e privadas com as quais houve compartilhamento;
  • Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
  • Revogação do consentimento, por procedimento gratuito e facilitado.

Parte desses direitos pode ser exercida diretamente na área autenticada do sistema — a correção de dados cadastrais, a alteração de senha e a solicitação de exclusão de conta estão disponíveis em Meu perfil. Os demais requerimentos devem ser dirigidos ao Encarregado pelos canais da Seção 12.

A resposta é fornecida em formato simplificado de imediato ou, quando o requerimento demandar declaração completa, no prazo de até 15 (quinze) dias contados do recebimento, na forma do art. 19, § 3º, da LGPD. A Controladora poderá solicitar comprovação de identidade antes de atender ao pedido, medida que se destina a impedir a divulgação de dados a terceiro não autorizado. Requerimento manifestamente infundado ou repetitivo poderá ser recusado de forma fundamentada.

O titular pode, ainda, peticionar em relação a seus dados perante a Autoridade Nacional de Proteção de Dados (art. 18, § 1º, da LGPD).

09

Cookies e tecnologias de rastreamento

O site e o sistema utilizam cookies e tecnologias de armazenamento local, classificados em:

  • Estritamente necessários: indispensáveis ao funcionamento, como o cookie de sessão que sustenta a autenticação e o token de proteção contra CSRF. Não dependem de consentimento e sua desativação impede o uso do sistema.
  • De preferência: armazenam escolhas de interface no próprio navegador do titular — tema claro ou escuro e estado do menu lateral. Não são transmitidos ao servidor nem utilizados para identificação.
  • Analíticos e publicitários, quando ativados: podem ser empregados no site institucional serviços de terceiros de medição de audiência e de veiculação de anúncios, inclusive Google Analytics, Google Ads e ferramentas de mensuração da Meta (Facebook e Instagram), que utilizam cookies próprios e de terceiros. Tais cookies têm por base o consentimento do titular, são acionados apenas no site público e nunca na área autenticada, e podem ser recusados sem prejuízo ao acesso ao sistema.

O titular pode gerenciar ou bloquear cookies nas configurações de seu navegador e optar pela exclusão da medição de audiência do Google pelo complemento oficial de opt-out do Google Analytics. O bloqueio de cookies estritamente necessários inviabiliza a autenticação.

10

Transferência internacional de dados

Alguns operadores contratados — notadamente provedores de infraestrutura, correio eletrônico, mensageria e medição de audiência — podem realizar tratamento em servidores situados fora do território nacional. Nessas hipóteses, a transferência observa o art. 33 da LGPD e se apoia em cláusulas contratuais específicas ou em outro instrumento de garantia admitido pela regulamentação, assegurando ao dado transferido nível de proteção compatível com o previsto na legislação brasileira.

11

Incidentes de segurança

Verificado incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Controladora comunicará a ANPD e os titulares afetados em prazo razoável, na forma do art. 48 da LGPD, informando a natureza dos dados atingidos, os titulares envolvidos, as medidas técnicas de segurança utilizadas para a proteção dos dados, os riscos identificados, os motivos de eventual demora na comunicação e as providências adotadas para reverter ou mitigar os efeitos do incidente.

A Controladora mantém registro interno das ocorrências e das medidas corretivas implementadas, à disposição da autoridade competente.

12

Vigência, alterações, contato e foro

Esta Política vigora a partir da data de sua última atualização e poderá ser modificada para refletir alterações legislativas, regulatórias, técnicas ou operacionais. Alterações substanciais serão informadas pelos canais de comunicação cadastrados e por aviso no próprio sistema, com antecedência razoável quando a natureza da mudança o exigir. O uso continuado dos serviços após a entrada em vigor da nova versão implica ciência do texto revisado.

Requerimentos, dúvidas e comunicações relativos a esta Política devem ser dirigidos ao Encarregado pelos seguintes canais:

Aplica-se a esta Política a legislação da República Federativa do Brasil. Fica eleito o foro da comarca do domicílio do titular consumidor para dirimir controvérsias dela decorrentes, nos termos do art. 101, I, do Código de Defesa do Consumidor; nas relações entre pessoas jurídicas, o foro da sede da Controladora.