| Campo | Conteúdo |
|---|---|
| Documento | PRIV-001 — Política de Privacidade e Proteção de Dados Pessoais |
| Versão | 1.0 |
| Classificação | Pública |
| Aprovado por | Marcelo Rodrigues — Diretor Presidente |
| Data de aprovação | 01/09/2026 |
| Data de divulgação | 01/09/2026 — publicada em https://maria.supply/politicas e comunicada a todos os profissionais |
| Revisão | Anual |
| Encarregado (DPO) | Jonathan Ramses Alves Borges — privacidade@maria.supply |
Esta política complementa a Política de Segurança da Informação (PSI-001), que a cita expressamente, e detalha como a maria.supply (MAR IA TECNOLOGIA LTDA, CNPJ 65.2025.147/0001-00) trata dados pessoais em conformidade com a Lei nº 13.709/2018 (LGPD).
1. Objetivo e abrangência
Descrever como coletamos, usamos, compartilhamos, armazenamos, protegemos e eliminamos dados pessoais, e como titulares podem exercer seus direitos. Aplica-se a dados de clientes, fornecedores, candidatos, profissionais e usuários dos nossos sistemas, tratados em qualquer meio.
2. Papéis: controladora e operadora
| Situação | Papel da maria.supply |
|---|---|
| Dados de nossos profissionais, candidatos, contatos comerciais e usuários do site | Controladora — definimos finalidades e meios. |
| Dados pessoais contidos nos arquivos e cadastros processados pela esteira maria.supply em nome de clientes (ex.: contatos de fornecedores) | Operadora — tratamos exclusivamente conforme instrução documentada do cliente controlador. |
Como operadora, não usamos os dados do cliente para finalidade própria, não os comercializamos e não os compartilhamos fora das instruções contratuais.
3. Dados tratados, finalidades e bases legais
| Categoria de dados | Finalidade | Base legal (LGPD) |
|---|---|---|
| Identificação e contato de representantes de clientes e fornecedores (nome, e-mail corporativo, telefone, CNPJ) | Execução do serviço, comunicação operacional, envio de lembretes e cobranças da esteira | Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) |
| Dados de profissionais e candidatos | Gestão de pessoas, controle de acesso, obrigações trabalhistas | Cumprimento de obrigação legal (art. 7º, II) e execução de contrato |
| Dados de navegação e logs de acesso aos sistemas | Segurança, auditoria e prevenção a fraudes | Cumprimento de obrigação legal (Marco Civil) e legítimo interesse |
| Dados de contato comercial (site, formulários) | Atendimento e relacionamento | Consentimento (art. 7º, I) ou procedimentos preliminares de contrato |
Não tratamos dados pessoais sensíveis nem dados de crianças e adolescentes de forma intencional. Caso venham a existir, aplica-se base legal específica e controles adicionais.
4. Princípios adotados
Finalidade, adequação, necessidade (minimização), livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização (art. 6º da LGPD). Coletamos apenas o mínimo necessário e mantemos os dados apenas pelo tempo necessário.
5. Compartilhamento e transferência internacional
- Compartilhamos dados apenas com: (a) o cliente controlador; (b) operadores e fornecedores de tecnologia contratados (nuvem, e-mail, ferramentas de apoio), sob contrato com cláusulas de proteção de dados; (c) autoridades, quando exigido por lei ou ordem judicial.
- Não vendemos dados pessoais.
- Sub-operadores relevantes: Amazon Web Services (AWS) — hospedagem e armazenamento; o ambiente de produção opera na região sa-east-1 (São Paulo) e o ambiente de homologação na região us-east-1 (EUA).
- Havendo transferência internacional (ex.: o ambiente de homologação em us-east-1 ou outro serviço em nuvem fora do Brasil), ela ocorre com salvaguardas do art. 33 da LGPD (cláusulas contratuais padrão da ANPD ou hipótese legal equivalente), o que é informado ao cliente.
6. Armazenamento, retenção e eliminação
- Dados armazenados em ambiente de nuvem com criptografia em repouso e em trânsito, acesso por menor privilégio e MFA — conforme seções 5, 6 e 12 da PSI-001.
- Retenção: pelo prazo do contrato e, após seu término, pelo período legal ou prescricional aplicável, ou pelo prazo instruído pelo cliente controlador.
- Eliminação: ao fim do tratamento, os dados são eliminados de forma segura (inclusive dos backups, ao vencimento do ciclo de retenção), conforme a seção 6.3 da PSI-001, e a exclusão é registrada.
7. Segurança da informação
Adotamos medidas técnicas e administrativas aptas a proteger dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas (art. 46 da LGPD): controle de acesso nominal com MFA, criptografia, segregação de ambientes, antimalware, registro de logs e auditoria, backup testado, gestão de vulnerabilidades, avaliação de fornecedores, treinamento e termo de confidencialidade assinado por todos os profissionais. O detalhamento está na PSI-001.
8. Incidentes com dados pessoais
Incidentes de segurança envolvendo dados pessoais seguem o Plano de Resposta a Incidentes (PRI-001) e a seção 10.1 da PSI-001. Havendo risco ou dano relevante aos titulares, comunicamos a ANPD e os titulares em até 3 (três) dias úteis do conhecimento do incidente (art. 48 da LGPD e Resolução CD/ANPD nº 15/2024). Quando atuamos como operadora, notificamos o cliente controlador em até 24 horas do conhecimento.
9. Direitos dos titulares
O titular pode, a qualquer momento, solicitar: confirmação da existência de tratamento; acesso aos dados; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir; revogação do consentimento; e revisão de decisões automatizadas (arts. 18 e 20).
Canal: privacidade@maria.supply. Respondemos em até 15 dias do recebimento do pedido, após confirmação da identidade do solicitante. Quando o pedido se referir a dados tratados em nome de um cliente controlador, encaminhamos a solicitação a ele e prestamos o apoio necessário.
10. Cookies e site
O site institucional utiliza cookies estritamente necessários e, mediante consentimento, cookies de análise. O visitante pode gerenciar preferências no banner de cookies e no navegador.
11. Encarregado pelo Tratamento de Dados Pessoais (DPO)
Jonathan Ramses Alves Borges — privacidade@maria.supply. Responsável por receber comunicações de titulares e da ANPD, orientar os profissionais e apoiar a adoção de medidas de conformidade (art. 41 da LGPD).
12. Divulgação, vigência e revisão
Publicada em https://maria.supply/politicas, comunicada a todos os profissionais junto com a PSI-001 e revisada anualmente ou sempre que houver mudança regulatória ou de processo. Alterações relevantes são comunicadas aos titulares e clientes.
13. Histórico de versões
| Versão | Data | Autor | Descrição | Aprovação |
|---|---|---|---|---|
| 1.0 | 01/09/2026 | Jonathan Ramses Alves Borges | Emissão inicial. | Marcelo Rodrigues |