Política de Privacidade
Como a Sofira coleta, utiliza e protege dados pessoais — nos papéis de Controladora e de Operadora — em conformidade com a Lei Geral de Proteção de Dados (LGPD).
1. Introdução e Objetivo
A SOFIRA SERVICOS DE TECNOLOGIA LTDA ("Sofira"), pessoa jurídica de direito privado, inscrita no CNPJ/MF sob o nº 58.102.895/0001-55, estabelece esta Política de Privacidade e Proteção de Dados ("Política") como parte essencial de seu compromisso institucional com a ética, a segurança da informação e a proteção de dados pessoais.
Esta Política visa garantir que todas as atividades de tratamento realizadas pela Sofira estejam em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709/2018) e alinhadas às melhores práticas internacionais, incluindo os referenciais ISO/IEC 27001 e ISO/IEC 27701.
Como legaltech especializada em automação SaaS B2B baseada em inteligência artificial, a Sofira atua predominantemente como Operadora de dados pessoais, tratando informações de consumidores finais exclusivamente conforme instruções documentadas de seus Clientes (Controladores). Em situações específicas, a Sofira também atua como Controladora, especialmente no tratamento de dados administrativos como leads comerciais, candidatos e usuários da plataforma.
Esta Política tem como objetivos principais:
- formalizar o compromisso da Sofira com a proteção de dados pessoais e a privacidade;
- descrever de forma clara os papéis desempenhados pela Sofira como Controladora e como Operadora;
- informar as categorias de dados tratados, finalidades, bases legais e limitações de uso;
- assegurar transparência sobre os direitos dos titulares e os respectivos canais de atendimento;
- demonstrar conformidade e maturidade de governança perante Clientes, parceiros e autoridades;
- integrar-se ao Programa de Privacidade e Segurança da Informação da Sofira, servindo como documento de referência para políticas e controles complementares.
Esta Política destina-se a informar o público em geral, incluindo visitantes de nossos websites, leads comerciais e os usuários (funcionários e representantes de nossos Clientes) que acessam e utilizam nossa plataforma.
2. Escopo de Aplicação
Esta Política aplica-se às atividades de tratamento de dados pessoais realizadas pela Sofira no contexto de seus websites públicos, operações internas e oferta da plataforma SaaS B2B.
A aplicação desta Política varia conforme o papel desempenhado pela Sofira em cada tratamento: Controladora ou Operadora, conforme definido pela LGPD.
2.1. Tratamento no Papel de Controladora
A Sofira atua como Controladora quando define as finalidades e os meios de tratamento de dados pessoais relacionados às suas atividades administrativas, comerciais e institucionais. Isso inclui:
- Visitantes de websites e páginas públicas;
- Leads e contatos comerciais que interagem com materiais ou formulários da Sofira;
- Usuários Corporativos da plataforma (representantes autorizados dos Clientes);
- Candidatos que participam de processos seletivos.
Nesses casos, esta Política se aplica integralmente e descreve como a Sofira coleta, utiliza e protege esses dados.
2.2. Tratamento no Papel de Operadora
A Sofira atua predominantemente como Operadora, tratando dados pessoais de consumidores finais exclusivamente em nome e sob as instruções documentadas dos Clientes (Controladores), para fins de automação de fluxos regulatórios e jurídicos.
Nessa condição:
- o tratamento é regido pelo contrato de serviços firmado entre a Sofira e o Cliente (Controlador);
- a Política de Privacidade do Cliente é a referência principal para o consumidor final;
- a Sofira trata os dados apenas para as finalidades necessárias à prestação do serviço contratado.
Esta Política descreve, de forma transparente, como a Sofira protege os dados enquanto os processa como Operadora.
2.3. Exclusões de Escopo
Esta Política não se aplica, e a Sofira não se responsabiliza, por:
- Atividades de tratamento de dados pessoais realizadas diretamente por nossos Clientes (Controladores) em seus próprios sistemas, bancos de dados ou ambientes fora da plataforma Sofira.
- Políticas de privacidade, práticas de tratamento ou medidas de segurança dos portais públicos de onde os dados são originados (ex: PROCON, Consumidor.gov, Reclame Aqui), os quais são de responsabilidade exclusiva de seus respectivos controladores.
3. Definições
Para fins desta Política, aplicam-se as definições abaixo, baseadas na LGPD e em conceitos técnicos utilizados pela Sofira, com o objetivo de padronizar a interpretação dos termos.
3.1. Definições Legais (Conforme LGPD)
- Dado Pessoal: Informação relacionada a pessoa natural identificada ou identificável.
- Dado Pessoal Sensível: Categoria especial de dado pessoal relativa, por exemplo, à saúde, convicções, filiação, biometria ou outros dados definidos no Art. 5º da LGPD.
- Titular de Dados: Pessoa natural a quem se referem os dados pessoais. Na atuação da Sofira, o titular pode ser um visitante de website, lead comercial, usuário corporativo ou consumidor final cujo dado é tratado em nome do Cliente (Controlador).
- Controlador: Pessoa natural ou jurídica responsável pelas decisões referentes ao tratamento de dados pessoais. Em regra, os Clientes da Sofira são os Controladores dos dados dos consumidores finais processados em nossa plataforma.
- Operador: Pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do Controlador. A Sofira atua predominantemente como Operadora.
- Encarregado pelo Tratamento de Dados (DPO): Pessoa indicada pela Sofira para atuar como canal de comunicação com os titulares de dados, Clientes (Controladores) e a Autoridade Nacional de Proteção de Dados (ANPD).
- Tratamento: Toda operação realizada com dados pessoais, como coleta, classificação, utilização, acesso, armazenamento, processamento e eliminação.
- ANPD (Autoridade Nacional de Proteção de Dados): Órgão da administração pública responsável por zelar, implementar e fiscalizar o cumprimento da LGPD.
3.2. Conceitos Técnicos e Operacionais Relevantes
- Incidente de Segurança com Dados Pessoais: Qualquer evento que possa resultar em acesso não autorizado, perda, alteração, vazamento ou destruição de dados pessoais.
- Suboperador: Fornecedor contratado pela Sofira para auxiliar na execução do tratamento de dados, atuando conforme instruções da Sofira e obrigações contratuais de segurança e confidencialidade.
- Inteligência Artificial (IA): Tecnologias e modelos utilizados pela Sofira para apoiar a automação, classificação e geração de conteúdos. A Sofira não utiliza dados pessoais de Clientes para treinar modelos públicos ou compartilhados.
- Dados Anonimizados: Dados que não podem ser associados a um titular, considerando meios técnicos razoáveis.
4. Papéis e Responsabilidades no Tratamento de Dados
A Sofira exerce diferentes papéis no tratamento de dados pessoais, conforme a natureza da atividade e o relacionamento com o titular. Esta seção descreve, de forma objetiva, as responsabilidades aplicáveis nos contextos em que a Sofira atua como Controladora ou Operadora, em conformidade com a LGPD.
4.1. Sofira como Controladora
A Sofira atua como Controladora apenas para os dados pessoais que coleta diretamente e sobre os quais toma as decisões de tratamento. Estas atividades são, em geral, acessórias à nossa prestação de serviços principal e limitam-se aos seguintes cenários:
- Para Visitantes de nossos websites;
- Para Leads e Contatos Comerciais;
- Para Usuários da Plataforma;
- Para Candidatos a Vagas.
Nesses casos, o tratamento é realizado conforme esta Política, observando os princípios legais de finalidade, necessidade, transparência, segurança e não discriminação.
4.2. Sofira como Operadora (Nossas Responsabilidades no SaaS)
A Sofira atua predominantemente como Operadora, realizando o tratamento de dados pessoais — incluindo dados sensíveis, quando aplicável — exclusivamente em nome e sob as instruções documentadas dos Clientes (Controladores), para fins da prestação dos serviços contratados.
Na qualidade de Operadora, a Sofira compromete-se a:
- tratar os dados apenas para as finalidades necessárias à execução dos serviços, conforme orientações do Cliente;
- não utilizar os dados para fins próprios, incluindo marketing, prospecção comercial ou treinamento de modelos públicos de IA;
- implementar e manter medidas técnicas e administrativas razoáveis para proteger os dados pessoais, conforme previsto na LGPD e no contrato;
- assegurar a confidencialidade das pessoas autorizadas a acessar os dados;
- cooperar com o Cliente, nos limites técnicos e contratuais, no atendimento de solicitações de titulares e obrigações regulatórias;
- notificar o Cliente, em prazo razoável, sobre incidentes de segurança que envolvam dados pessoais tratados em seu nome;
- utilizar suboperadores necessários à prestação do serviço, sujeitos a obrigações contratuais de proteção de dados equivalentes.
4.3. Cliente como Controlador (Responsabilidades do Cliente)
O Cliente da Sofira atua como Controlador dos dados pessoais de consumidores finais processados na plataforma, competindo-lhe:
- definir e manter a base legal aplicável ao tratamento dos dados;
- garantir a licitude da coleta e disponibilização dos dados enviados à Sofira;
- fornecer instruções claras, lícitas e documentadas para o tratamento;
- atender, diretamente, às solicitações dos titulares referentes aos dados sob sua responsabilidade;
- gerenciar permissões, credenciais e acessos de seus usuários à plataforma.
5. Princípios de Proteção de Dados Aplicados
A Sofira conduz todas as atividades de tratamento de dados pessoais em conformidade com os princípios estabelecidos na LGPD e com boas práticas reconhecidas de privacidade e governança da informação. Esses princípios orientam o design da plataforma, o uso de tecnologias de inteligência artificial e a forma como a Sofira interage com Clientes, titulares e terceiros.
5.1 Finalidade: O tratamento de dados pessoais é realizado para propósitos legítimos e específicos, relacionados à execução dos serviços contratados. A Sofira não utiliza dados tratados em nome de Clientes para finalidades próprias ou incompatíveis.
5.2 Adequação: As operações de tratamento são compatíveis com o contexto, com as instruções fornecidas pelos Clientes e com as finalidades necessárias para o funcionamento da plataforma.
5.3 Necessidade (Minimização): O tratamento é limitado ao mínimo necessário para a execução dos serviços. A Sofira aplica controles e práticas adequadas para evitar o tratamento excessivo de dados e eliminar informações que não sejam mais necessárias, conforme orientações dos Clientes ou requisitos legais.
5.4 Livre Acesso: A Sofira fornece aos Clientes informações claras sobre como os dados são tratados em sua plataforma, permitindo consultas relacionadas a fluxos de tratamento, categorias de dados e operações aplicáveis.
5.5 Qualidade dos Dados: A exatidão, atualização e veracidade dos dados fornecidos pelos Clientes ou titulares é de responsabilidade do respectivo Controlador. A Sofira adota práticas razoáveis para manter a consistência e integridade dos dados sob sua responsabilidade direta.
5.6 Transparência: A Sofira disponibiliza aos Clientes informações sobre suas práticas de tratamento, incluindo o uso de IA, categorias gerais de suboperadores e a descrição de seus controles de privacidade, observando a confidencialidade e os limites contratuais.
5.7 Segurança: A Sofira adota medidas técnicas e administrativas razoáveis para proteger dados pessoais contra acessos não autorizados e outras formas de tratamento indevido, conforme previsto na LGPD e nos contratos firmados com os Clientes.
5.8 Prevenção: A Sofira busca prevenir incidentes e riscos relacionados ao tratamento de dados pessoais por meio de práticas internas de gestão de riscos, controles de acesso e processos de melhoria contínua.
5.9 Não Discriminação: A Sofira assegura que o uso de tecnologias, incluindo algoritmos de IA, não seja realizado para fins ilícitos, abusivos ou discriminatórios.
5.10 Responsabilização e Prestação de Contas (Accountability): A Sofira demonstra conformidade com a LGPD mediante seu programa interno de privacidade e proteção de dados, que inclui políticas, processos, evidências de conformidade e treinamentos aplicáveis às equipes envolvidas no tratamento.
6. Finalidades do Tratamento de Dados
A Sofira trata dados pessoais exclusivamente para finalidades legítimas e específicas, necessárias à prestação de seus serviços e sempre em conformidade com as instruções dos Clientes (Controladores) e com a LGPD.
A Sofira não utiliza dados pessoais para fins próprios, incluindo marketing, prospecção comercial ou treinamento de modelos públicos de inteligência artificial.
As finalidades aplicam-se conforme o papel desempenhado pela Sofira no tratamento.
6.1. Finalidades no Papel de Operadora
Ao processar dados pessoais de consumidores finais em nome dos Clientes (Controladores), a Sofira realiza o tratamento necessário para:
- capturar, organizar e disponibilizar informações provenientes de portais regulatórios e canais de atendimento;
- apoiar a classificação e priorização de demandas, incluindo o uso de recursos de inteligência artificial;
- estruturar e centralizar informações para uso das áreas responsáveis do Cliente;
- gerar sugestões de respostas, análises auxiliares ou conteúdos de apoio;
- apoiar o Cliente no gerenciamento de prazos, ações internas e fluxos operacionais;
- viabilizar a rastreabilidade de atividades e a prestação de contas perante órgãos reguladores, quando aplicável.
Essas finalidades são sempre limitadas ao escopo contratual definido pelo Cliente.
6.2. Finalidades Relacionadas ao Uso da Plataforma
Para permitir o funcionamento da plataforma SaaS, a Sofira realiza o tratamento necessário para:
- autenticação, gerenciamento de credenciais e controle de acessos dos usuários corporativos;
- registro de atividades operacionais para fins de segurança, suporte e auditoria;
- prestação de suporte técnico e atendimento ao Cliente;
- melhoria da estabilidade, disponibilidade e desempenho da plataforma.
6.3. Finalidades Relacionadas à Inteligência Artificial
A Sofira utiliza tecnologias de inteligência artificial para apoiar a automação e a eficiência operacional dos Clientes, incluindo:
- extração e interpretação de informações contidas em textos enviados pelos titulares;
- classificação automatizada de demandas, conforme instruções do Cliente;
- sugestão de respostas para revisão e decisão humana.
A Sofira não utiliza dados pessoais de Clientes para treinar modelos públicos, compartilhados ou destinados a outros Clientes.
6.4. Finalidades Relacionadas à Segurança, Logs e Rastreabilidade
A Sofira trata dados pessoais quando necessário para:
- garantir segurança, prevenção a fraudes e detecção de comportamentos suspeitos;
- gerar registros técnicos essenciais para auditoria, investigação e conformidade;
- manter disponibilidade, integridade e confiabilidade da plataforma.
6.5. Finalidades Relacionadas ao Cumprimento Legal e Contratual
A Sofira poderá tratar dados pessoais quando necessário para:
- apoiar o Cliente no cumprimento de obrigações legais ou regulatórias aplicáveis;
- exercer direitos previstos em contrato ou legislação;
- atender solicitações legítimas de autoridades competentes, quando autorizado pelo Cliente ou pela lei.
6.6. Finalidades no Papel de Controladora
Como Controladora, a Sofira trata dados pessoais para:
- gestão de leads comerciais e relacionamento com potenciais Clientes;
- operação de websites institucionais;
- criação e gestão de contas de usuários corporativos;
- processos de recrutamento e seleção;
- comunicações institucionais, quando aplicável.
As finalidades específicas e bases legais aplicáveis são detalhadas nas seções correspondentes desta Política.
6.7. Finalidades Não Permitidas (Expressamente Proibidas)
A Sofira não utiliza dados pessoais, em nenhuma hipótese, para:
- Publicidade, marketing ou prospecção comercial de consumidores finais.
- Enriquecimento de bases internas próprias.
- Treinamento de modelos públicos de IA.
- Venda, cessão ou compartilhamento indevido.
- Análise de comportamento de consumo.
- Uso pessoal ou não autorizado por colaboradores.
7. Bases Legais para o Tratamento de Dados
A Sofira realiza o tratamento de dados pessoais com fundamento nas bases legais previstas na LGPD, variando conforme o papel desempenhado em cada operação de tratamento.
7.1. Quando a Sofira atua como Controladora
Aplica-se a atividades internas, como:
- gestão e autenticação de usuários da plataforma;
- comunicação com leads B2B;
- processamento de dados de candidatos;
- armazenamento de logs e evidências operacionais.
As bases legais utilizadas incluem:
- Execução de Contrato (Art. 7º, V) – para criação e gestão de contas de usuários corporativos.
- Legítimo Interesse (Art. 7º, IX) – para segurança, prevenção a fraudes, auditoria e relacionamento comercial B2B.
- Obrigação Legal (Art. 7º, II) – para retenção de registros nos termos do Marco Civil da Internet.
- Consentimento (Art. 7º, I) – quando aplicável a cookies não essenciais e manutenção de currículos em banco de talentos.
7.2. Quando a Sofira atua como Operadora
A Sofira atua predominantemente como Operadora, tratando dados pessoais de consumidores finais exclusivamente em nome e sob as instruções dos Clientes (Controladores).
Nessa condição, a definição da base legal é de responsabilidade exclusiva do Controlador, que pode fundamentar-se, conforme a natureza da demanda:
- Execução de Contrato (Art. 7º, V);
- Obrigação Legal ou Regulatória (Art. 7º, II);
- Exercício Regular de Direitos (Art. 7º, VI).
7.3. Tratamento de Dados Sensíveis
Quando o controlador fornece ou o titular insere dados sensíveis, caberá ao Controlador determinar a base legal aplicável, geralmente:
- Obrigação Legal/Regulatória (Art. 11, II, "a"), ou
- Exercício Regular de Direitos (Art. 11, II, "d").
A Sofira aplica controles reforçados a esses dados.
7.4. Esclarecimento sobre o Consentimento (Consumidores Finais)
A Sofira não coleta consentimento de consumidores finais, pois o tratamento realizado como operadora não se baseia nessa hipótese.
Consentimento somente é utilizado em contextos internos específicos (cookies não essenciais e banco de talentos).
8. Compartilhamento e Transferência de Dados
A Sofira compartilha dados pessoais apenas quando necessário para a execução dos serviços, em conformidade com a LGPD e conforme instruções documentadas dos Clientes (Controladores). Qualquer compartilhamento ocorre sob estritos controles contratuais, técnicos e de segurança.
8.1. Compartilhamento quando a Sofira atua como Controladora
Quando atua como Controladora, a Sofira compartilha dados pessoais relacionados a atividades administrativas, comerciais e institucionais apenas com fornecedores que atuam como Operadores, tais como:
- Plataformas de CRM e automação de marketing;
- Ferramentas de gestão de suporte e helpdesk;
- Sistemas de gestão de recrutamento;
- Serviços administrativos para faturamento e cobrança.
8.2. Compartilhamento quando a Sofira atua como Operadora
Ao processar dados em nome dos Clientes, a Sofira compartilha dados apenas com:
- Suboperadores: Fornecedores essenciais à operação da plataforma, incluindo serviços de infraestrutura, tecnologia e segurança da informação. Todos atuam mediante contrato e obrigações de proteção de dados compatíveis com as assumidas pela Sofira.
- Autoridades Públicas: Compartilhamento apenas mediante obrigação legal, ordem judicial ou instrução expressa do Cliente.
- Prestadores de Suporte Técnico ou Auditoria: Acesso limitado, temporário e protegido por acordos de confidencialidade, quando necessário para manutenção, suporte ou auditorias.
8.3. Compartilhamentos Expressamente Proibidos
A Sofira não realiza, em nenhuma hipótese, o compartilhamento de dados de consumidores finais processados na plataforma para as seguintes finalidades:
- Venda, cessão, licenciamento ou comercialização de dados pessoais.
- Fins de marketing, publicidade ou prospecção comercial.
- Enriquecimento de bases de dados próprias ou de terceiros.
- Criação de perfis de consumo.
- Treinamento de modelos de Inteligência Artificial públicos ou compartilhados com outros clientes.
8.4. Transferência Internacional de Dados
A Sofira pode realizar transferências internacionais de dados pessoais quando necessário para a operação de sua plataforma ou para a utilização de serviços tecnológicos essenciais, tais como infraestrutura em nuvem e ferramentas corporativas.
Qualquer transferência internacional:
- atende aos requisitos dos Arts. 33–36 da LGPD;
- ocorre com fornecedores que adotam mecanismos adequados de proteção, como cláusulas contratuais específicas ou certificações reconhecidas;
- segue medidas técnicas e administrativas compatíveis com a proteção dos dados pessoais.
A Sofira não realiza transferências internacionais para finalidades comerciais, de marketing ou não autorizadas pelos Clientes.
9. Medidas de Segurança da Informação
A Sofira adota medidas técnicas, administrativas e organizacionais adequadas para proteger os dados pessoais contra acessos não autorizados, perda, alteração, divulgação indevida ou qualquer forma de tratamento inadequado, conforme previsto na LGPD.
Essas medidas seguem princípios de segurança da informação e boas práticas reconhecidas internacionalmente, incluindo referenciais como ISO 27001, ISO 27701 e NIST.
A Sofira mantém controles de segurança apropriados à natureza das operações, tais como:
- proteção criptográfica de dados;
- controles de acesso baseados em privilégios mínimos;
- monitoramento e registro de atividades relevantes;
- práticas de desenvolvimento seguro e gestão de vulnerabilidades;
- procedimentos de continuidade e resposta a incidentes.
Detalhes técnicos, procedimentos internos e controles específicos estão descritos em políticas, normas e processos complementares de Segurança da Informação da Sofira, que orientam toda a operação.
10. Retenção e Eliminação de Dados
A Sofira mantém dados pessoais somente pelo período necessário para cumprimento das finalidades de tratamento, em conformidade com os princípios da necessidade, limitação da finalidade e minimização previstos na LGPD.
10.1. Quando a Sofira atua como Operadora
Os prazos de retenção dos dados de consumidores tratados na plataforma são definidos exclusivamente pelo Cliente (Controlador).
A Sofira mantém os dados pelo período determinado em contrato ou instruções documentadas, adotando medidas de segurança durante todo o ciclo de vida e realizando a eliminação segura ao término da finalidade ou por solicitação do Controlador.
10.2. Quando a Sofira atua como Controladora
Para dados administrativos — como usuários corporativos, leads comerciais e candidatos — a Sofira estabelece prazos próprios de retenção, baseados em:
- execução contratual;
- legítimo interesse (ex.: logs de auditoria e segurança);
- cumprimento de obrigações legais.
10.3. Critérios Gerais de Retenção e Eliminação
- Dados são mantidos apenas pelo tempo necessário ao atendimento da finalidade.
- Após o término do contrato ou da finalidade, os dados são eliminados de forma segura, salvo obrigações legais ou regulatórias em contrário.
- A eliminação é realizada de maneira segura, conforme práticas adequadas de descarte de dados.
10.4. Eliminação ou Devolução ao Encerrar o Contrato
Ao término do contrato com o Cliente (Controlador), a Sofira:
- disponibiliza, quando aplicável e conforme previsto contratualmente, os dados ao Cliente por meio seguro;
- elimina os dados armazenados após o período contratual aplicável;
- pode fornecer confirmações ou registros da eliminação, conforme estabelecido no contrato.
10.5. Retenção de Backups
Os Backups são mantidos para assegurar a continuidade do negócio e recuperação de desastres. Eles possuem prazos próprios de retenção, são criptografados e segregados, e são expurgados ao final de seu ciclo de vida, sem restauração para ambientes produtivos após solicitação de eliminação.
10.6. Restrições Legais à Eliminação (Legal Hold)
A eliminação poderá ser legalmente limitada (suspensa) quando:
- existir obrigação legal ou regulatória;
- for necessária para defesa judicial ou administrativa do Cliente ou da Sofira;
- houver ordem judicial ou determinação da autoridade competente.
Durante o período de suspensão, os dados são mantidos de forma segura, com acesso restrito.
11. Direitos dos Titulares de Dados
A Sofira respeita todos os direitos assegurados aos titulares pela Lei Geral de Proteção de Dados Pessoais (LGPD). A forma de exercício desses direitos depende do papel desempenhado pela Sofira no tratamento dos dados.
11.1. Quando a Sofira atua como Controladora
Para os dados pessoais que a Sofira Controla diretamente, o titular pode exercer os seus direitos diretamente perante a Sofira.
Estes direitos incluem:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários;
- Portabilidade (mediante requisição expressa);
- Eliminação dos dados tratados com o consentimento do titular;
- Informação sobre compartilhamento de dados;
- Revogação do consentimento.
Canal de Atendimento: O titular pode exercer estes direitos através de requisição formal ao nosso Encarregado de Dados (DPO) pelo e-mail: dpo@sofira.ai
11.2. Quando a Sofira atua como Operadora
Para os dados de Consumidores Finais que a Sofira processa em sua plataforma, a Sofira atua estritamente como Operadora.
Neste cenário, o Cliente (a empresa Controladora) é o único e integralmente responsável por receber, analisar e responder diretamente às solicitações de direitos dos titulares (consumidores finais).
Canal de Exercício (Consumidor Final): O titular (consumidor final) deve exercer os seus direitos (Art. 18) diretamente contra a empresa Controladora com quem possui a relação original, através dos canais de privacidade disponibilizados por ela.
11.3. Suporte da Sofira ao Controlador
A Sofira, como Operadora, prestará suporte ao Controlador para o atendimento das solicitações de titulares, mediante instruções documentadas, incluindo:
- localização, exportação e eliminação de dados;
- fornecimento de informações necessárias sobre decisões automatizadas, quando aplicável;
- registros e evidências das operações realizadas.
Esse suporte observa limites legais, contratuais e requisitos de segurança aplicáveis.
12. Encarregado pelo Tratamento de Dados (DPO)
A Sofira designa formalmente um Encarregado pelo Tratamento de Dados Pessoais (Data Protection Officer – DPO), em conformidade com o Artigo 41º da LGPD. O DPO atua como o ponto central de governança, comunicação e supervisão das práticas de privacidade e proteção de dados da empresa.
12.1. Identificação e Canal de Contato
O canal de comunicação oficial e centralizado para todas as questões relativas à privacidade e proteção de dados na Sofira, incluindo contato com o nosso Encarregado (DPO), é:
Canal de Privacidade (DPO): dpo@sofira.ai
Este canal destina-se a comunicações formais de:
- titulares de dados, quando a Sofira atuar como Controladora;
- clientes (Controladores), para questões contratuais, auditorias e suporte;
- Autoridades (como a ANPD) para requisições oficiais.
12.2. Atribuições do Encarregado (DPO)
O Encarregado é responsável por:
- orientar a Sofira sobre práticas de proteção de dados e conformidade;
- atuar como ponto de contato entre a Sofira, titulares, clientes e autoridades;
- apoiar a avaliação de riscos e a implementação de medidas de privacidade;
- receber comunicações e solicitações relacionadas ao tratamento de dados pessoais.
12.3. Papel como Interface (Controladores, Titulares e ANPD)
O DPO atua como a interface formal de comunicação:
- Com os Clientes (Controladores): É o ponto de contato para auditorias de compliance, negociação de cláusulas contratuais de proteção de dados e para apoiar o Controlador na resposta a solicitações de titulares.
- Com os Titulares de Dados: É o canal para o titular exercer os seus direitos sobre os dados que a Sofira Controla (Seção 11.1). O DPO não responde diretamente aos consumidores finais (cujos dados a Sofira Opera), mas apoia o Cliente (Controlador) nessa tarefa.
- Com a ANPD: Atua como o ponto de contato oficial para qualquer comunicação com a Autoridade Nacional de Proteção de Dados.
13. Uso de Inteligência Artificial e Decisões Automatizadas
A Sofira utiliza modelos de Inteligência Artificial (IA) como parte integrante da sua plataforma, exclusivamente para fins de automação, classificação, extração de informações e apoio à elaboração de minutas, conforme instruções dos Clientes (Controladores).
A Sofira mantém compromisso com o uso responsável, seguro e ético da IA, adotando medidas para garantir a transparência, a mitigação de vieses e a proteção dos dados pessoais.
13.1. Finalidade e Limitação de Uso
- Finalidade Restrita: A IA é utilizada exclusivamente para executar os serviços contratados pelo Cliente (Controlador).
- PROIBIÇÃO DE TREINAMENTO: A Sofira NÃO utiliza, em nenhuma hipótese, dados pessoais ou dados sensíveis dos seus Clientes para o treinamento de modelos de IA públicos, compartilhados, ou que sirvam a outros Clientes.
- Segregação de Dados: O processamento de IA ocorre em ambiente segregado e seguro, garantindo que os dados de um Cliente não são expostos a outro.
13.2. Decisões Automatizadas (Art. 20 da LGPD) e Papel Humano
A LGPD (Art. 20) garante ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado.
- A Sofira atua como uma ferramenta de apoio à decisão humana e não como uma decisora final autônoma.
- As saídas da IA são apresentadas aos Usuários Corporativos (humanos) do Cliente (Controlador), que são os responsáveis por rever, validar, editar e aprovar a resposta ou ação final.
- Compete ao Cliente (Controlador) definir o seu nível de automação e garantir a supervisão humana adequada, sendo ele o responsável pela decisão final tomada perante o consumidor.
13.3. Suporte ao Controlador
Como Operadora, a Sofira fornece ao Cliente, mediante instruções documentadas, informações necessárias para auxiliá-lo no atendimento ao titular, incluindo dados relevantes sobre o processamento automatizado.
13.4. Mitigação de Vieses (Bias) e Auditoria
A Sofira monitora seus modelos para reduzir o risco de vieses discriminatórios e utiliza critérios técnicos e objetivos nos processos automatizados.
As operações relevantes da IA podem ser registradas para fins de auditoria, segurança e prestação de contas.
14. Gestão de Incidentes e Notificações
A Sofira mantém um processo estruturado de Resposta a Incidentes de Segurança, alinhado às melhores práticas de mercado, para garantir a identificação, contenção, investigação e mitigação de incidentes que possam afetar dados pessoais.
14.1. Papel como Operadora (Notificação ao Controlador)
No nosso papel principal como Operadora, o nosso compromisso de notificação é diretamente com o nosso Cliente (o Controlador).
- Notificação ao Controlador: Em caso de confirmação de um Incidente de Segurança que afete os dados pessoais do Cliente, a Sofira notificará o Cliente (Controlador).
- Informações Fornecidas: A notificação incluirá a natureza do incidente, as categorias de dados e titulares (na medida do possível), as medidas técnicas e de segurança aplicadas para conter o incidente e as ações de mitigação.
- Cooperação: A Sofira fornecerá total cooperação e as evidências necessárias para que o Cliente (Controlador) possa cumprir as suas próprias obrigações legais.
14.2. Responsabilidade pela Notificação à ANPD e aos Titulares
Cabe exclusivamente ao Cliente (Controlador) a responsabilidade legal de avaliar o incidente e decidir sobre a necessidade de notificação à ANPD e aos titulares dos dados (consumidores finais).
A Sofira não notificará a ANPD ou os titulares em nome do Cliente, exceto se houver uma instrução documentada e explícita do Controlador para fazê-lo, ou se for alvo de uma obrigação legal direta.
15. Conformidade e Auditoria (Accountability)
A Sofira adota práticas de governança, privacidade e segurança da informação alinhadas à LGPD e a referenciais internacionais, assegurando a responsabilização e a prestação de contas pelo tratamento de dados pessoais.
Mantemos políticas, processos internos, treinamentos e controles destinados a demonstrar conformidade com a legislação aplicável e com as obrigações contratuais assumidas perante os Clientes.
A Sofira disponibilizará informações relevantes e colaborará com avaliações de conformidade conduzidas pelos Clientes (Controladores), desde que:
- previamente acordadas entre as partes;
- compatíveis com o escopo dos serviços contratados;
- conduzidas de forma a preservar a confidencialidade e a segurança da operação;
- e sem impacto indevido na continuidade dos serviços.
16. Política de Cookies
Os websites públicos da Sofira podem utilizar cookies e tecnologias similares para garantir seu funcionamento adequado e para melhorar a experiência de navegação. Atuando como Controladora nesses ambientes, a Sofira utiliza:
- Cookies Essenciais: necessários para o funcionamento técnico do website.
- Cookies Analíticos: utilizados para estatísticas de uso, mediante consentimento.
- Cookies de Marketing: utilizados para medir eficácia de campanhas, mediante consentimento.
O usuário pode gerir suas preferências a qualquer momento por meio do banner de consentimento disponível no website.
Esta seção não se aplica aos cookies estritamente funcionais utilizados na plataforma SaaS B2B, que são necessários ao funcionamento do serviço contratado e não possuem finalidade de rastreamento.
17. Alterações, Atualizações e Histórico de Versões
Esta Política de Privacidade é um documento dinâmico e será revista e atualizada periodicamente para refletir alterações nos nossos serviços, novas obrigações legais ou melhorias nos nossos processos de segurança e privacidade.
Quando forem feitas alterações materiais, a Sofira notificará os seus Clientes (Controladores) através dos canais de comunicação oficiais (ex: e-mail ao administrador da conta ou notificação na plataforma).
A data da última atualização estará sempre indicada no topo deste documento. Encorajamos a revisão periódica desta Política.
18. Histórico de Revisões
| Versão | Data | Autor | Descrição da Mudança | Aprovador |
|---|---|---|---|---|
| 1.0 | 02/07/2025 | Priscila Holanda / DPO | Emissão inicial da Política. | Priscila Holanda |