maria.supplyDocumentação← Site

Governança

Políticas e segurança

Como a maria.supply protege as informações próprias, dos clientes e dos titulares de dados pessoais. Programa aprovado pela direção em 01/09/2026, com revisão anual.

Segurança da informação

A maria.supply mantém um programa formal de segurança da informação, aprovado pela direção, revisado ao menos uma vez por ano e sob responsabilidade de um encarregado nomeado, que acumula a função de Encarregado pelo Tratamento de Dados Pessoais (DPO).

Governança e pessoas

  • Política de segurança da informação e plano de resposta a incidentes formais, divulgados a todos os profissionais.
  • Termo de confidencialidade e de ciência assinado por todos; treinamento de segurança e LGPD na integração e reciclagem anual.
  • Avaliação de segurança de fornecedores antes da contratação e revisão periódica.

Proteção dos dados

  • Classificação da informação em níveis, com regras de manuseio e rotulagem.
  • Acesso nominal, por menor privilégio, com autenticação multifator e revisão periódica de acessos.
  • Criptografia dos dados em trânsito e em repouso; segregação entre os ambientes de desenvolvimento, homologação e produção.
  • Proteção de estações e servidores com antimalware/EDR, atualização automática e criptografia de disco.

Continuidade e monitoramento

  • Backups diários, criptografados e testados periodicamente.
  • Trilhas de auditoria e monitoramento contínuo de alertas de segurança.
  • Gestão de riscos com ciclo formal de identificação, tratamento e acompanhamento.

Resposta a incidentes

  • Canal dedicado (seguranca@maria.supply) e processo com classificação de severidade e prazos definidos.
  • Notificação a clientes e controladores conforme contrato e, quando o incidente envolver dados pessoais com risco relevante, comunicação à ANPD e aos titulares nos prazos da LGPD (art. 48 e Resolução CD/ANPD nº 15/2024).

Conformidade

  • Tratamento de dados pessoais conforme a Lei nº 13.709/2018 (LGPD) e o Marco Civil da Internet.
  • Controles estruturados com base na ABNT NBR ISO/IEC 27001:2022 e na ISO/IEC 27002:2022.

Documentos completos

A Política de Segurança da Informação (PSI-001) e o Plano de Resposta a Incidentes (PRI-001) na íntegra, assim como respostas a questionários de segurança, estão disponíveis a clientes e parceiros mediante solicitação em seguranca@maria.supply.

Política de Privacidade e Proteção de Dados Pessoais

PRIV-001Pública
Campo Conteúdo
Documento PRIV-001 — Política de Privacidade e Proteção de Dados Pessoais
Versão 1.0
Classificação Pública
Aprovado por Marcelo Rodrigues — Diretor Presidente
Data de aprovação 01/09/2026
Data de divulgação 01/09/2026 — publicada em https://maria.supply/politicas e comunicada a todos os profissionais
Revisão Anual
Encarregado (DPO) Jonathan Ramses Alves Borges — privacidade@maria.supply

Esta política complementa a Política de Segurança da Informação (PSI-001), que a cita expressamente, e detalha como a maria.supply (MAR IA TECNOLOGIA LTDA, CNPJ 65.2025.147/0001-00) trata dados pessoais em conformidade com a Lei nº 13.709/2018 (LGPD).

1. Objetivo e abrangência

Descrever como coletamos, usamos, compartilhamos, armazenamos, protegemos e eliminamos dados pessoais, e como titulares podem exercer seus direitos. Aplica-se a dados de clientes, fornecedores, candidatos, profissionais e usuários dos nossos sistemas, tratados em qualquer meio.

2. Papéis: controladora e operadora

Situação Papel da maria.supply
Dados de nossos profissionais, candidatos, contatos comerciais e usuários do site Controladora — definimos finalidades e meios.
Dados pessoais contidos nos arquivos e cadastros processados pela esteira maria.supply em nome de clientes (ex.: contatos de fornecedores) Operadora — tratamos exclusivamente conforme instrução documentada do cliente controlador.

Como operadora, não usamos os dados do cliente para finalidade própria, não os comercializamos e não os compartilhamos fora das instruções contratuais.

3. Dados tratados, finalidades e bases legais

Categoria de dados Finalidade Base legal (LGPD)
Identificação e contato de representantes de clientes e fornecedores (nome, e-mail corporativo, telefone, CNPJ) Execução do serviço, comunicação operacional, envio de lembretes e cobranças da esteira Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX)
Dados de profissionais e candidatos Gestão de pessoas, controle de acesso, obrigações trabalhistas Cumprimento de obrigação legal (art. 7º, II) e execução de contrato
Dados de navegação e logs de acesso aos sistemas Segurança, auditoria e prevenção a fraudes Cumprimento de obrigação legal (Marco Civil) e legítimo interesse
Dados de contato comercial (site, formulários) Atendimento e relacionamento Consentimento (art. 7º, I) ou procedimentos preliminares de contrato

Não tratamos dados pessoais sensíveis nem dados de crianças e adolescentes de forma intencional. Caso venham a existir, aplica-se base legal específica e controles adicionais.

4. Princípios adotados

Finalidade, adequação, necessidade (minimização), livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização (art. 6º da LGPD). Coletamos apenas o mínimo necessário e mantemos os dados apenas pelo tempo necessário.

5. Compartilhamento e transferência internacional

  • Compartilhamos dados apenas com: (a) o cliente controlador; (b) operadores e fornecedores de tecnologia contratados (nuvem, e-mail, ferramentas de apoio), sob contrato com cláusulas de proteção de dados; (c) autoridades, quando exigido por lei ou ordem judicial.
  • Não vendemos dados pessoais.
  • Sub-operadores relevantes: Amazon Web Services (AWS) — hospedagem e armazenamento; o ambiente de produção opera na região sa-east-1 (São Paulo) e o ambiente de homologação na região us-east-1 (EUA).
  • Havendo transferência internacional (ex.: o ambiente de homologação em us-east-1 ou outro serviço em nuvem fora do Brasil), ela ocorre com salvaguardas do art. 33 da LGPD (cláusulas contratuais padrão da ANPD ou hipótese legal equivalente), o que é informado ao cliente.

6. Armazenamento, retenção e eliminação

  • Dados armazenados em ambiente de nuvem com criptografia em repouso e em trânsito, acesso por menor privilégio e MFA — conforme seções 5, 6 e 12 da PSI-001.
  • Retenção: pelo prazo do contrato e, após seu término, pelo período legal ou prescricional aplicável, ou pelo prazo instruído pelo cliente controlador.
  • Eliminação: ao fim do tratamento, os dados são eliminados de forma segura (inclusive dos backups, ao vencimento do ciclo de retenção), conforme a seção 6.3 da PSI-001, e a exclusão é registrada.

7. Segurança da informação

Adotamos medidas técnicas e administrativas aptas a proteger dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas (art. 46 da LGPD): controle de acesso nominal com MFA, criptografia, segregação de ambientes, antimalware, registro de logs e auditoria, backup testado, gestão de vulnerabilidades, avaliação de fornecedores, treinamento e termo de confidencialidade assinado por todos os profissionais. O detalhamento está na PSI-001.

8. Incidentes com dados pessoais

Incidentes de segurança envolvendo dados pessoais seguem o Plano de Resposta a Incidentes (PRI-001) e a seção 10.1 da PSI-001. Havendo risco ou dano relevante aos titulares, comunicamos a ANPD e os titulares em até 3 (três) dias úteis do conhecimento do incidente (art. 48 da LGPD e Resolução CD/ANPD nº 15/2024). Quando atuamos como operadora, notificamos o cliente controlador em até 24 horas do conhecimento.

9. Direitos dos titulares

O titular pode, a qualquer momento, solicitar: confirmação da existência de tratamento; acesso aos dados; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir; revogação do consentimento; e revisão de decisões automatizadas (arts. 18 e 20).

Canal: privacidade@maria.supply. Respondemos em até 15 dias do recebimento do pedido, após confirmação da identidade do solicitante. Quando o pedido se referir a dados tratados em nome de um cliente controlador, encaminhamos a solicitação a ele e prestamos o apoio necessário.

10. Cookies e site

O site institucional utiliza cookies estritamente necessários e, mediante consentimento, cookies de análise. O visitante pode gerenciar preferências no banner de cookies e no navegador.

11. Encarregado pelo Tratamento de Dados Pessoais (DPO)

Jonathan Ramses Alves Borgesprivacidade@maria.supply. Responsável por receber comunicações de titulares e da ANPD, orientar os profissionais e apoiar a adoção de medidas de conformidade (art. 41 da LGPD).

12. Divulgação, vigência e revisão

Publicada em https://maria.supply/politicas, comunicada a todos os profissionais junto com a PSI-001 e revisada anualmente ou sempre que houver mudança regulatória ou de processo. Alterações relevantes são comunicadas aos titulares e clientes.

13. Histórico de versões

Versão Data Autor Descrição Aprovação
1.0 01/09/2026 Jonathan Ramses Alves Borges Emissão inicial. Marcelo Rodrigues