POLITICA DE PRIVACIDADE
chnspregularize.biz
Versao 3.6 | 09/05/2026
1. CONTROLADOR, DPO E SUPERVISAO REGULATORIA
1.1 CONTROLADOR: empresa mantenedora (vide Termos de Uso).
1.2 DPO (Encarregado de Dados - LGPD Art. 41):
E-mail: dpo@chnspregularize.biz
Atendimento: dias uteis, 09h-18h (horario de Brasilia)
SLA padrao: ate 15 dias corridos (LGPD Art. 18, par. 5)
SLA urgente [URGENTE]: ate 5 dias corridos
Cadastro DPO: conforme Res. ANPD 4/2023
Qualificacao exigida: graduacao na area + certificacao
Prazo de cadastro na ANPD: conforme cronograma ANPD
Confirmacao de identidade pode ser solicitada.
1.3 AUTORIDADE SUPERVISORA:
ANPD - Autoridade Nacional de Protecao de Dados
Portal: www.gov.br/anpd
Notificacao de incidentes: Res. CD/ANPD 14/2023 (72h)
Sancoes administrativas: LGPD Art. 52
Titular pode peticionar diretamente a ANPD (Art. 18, par. 1).
1.4 LEGISLACAO APLICAVEL:
LGPD (Lei 13.709/2018) e Resolucoes ANPD
Marco Civil da Internet (Lei 12.965/2014)
CDC (Lei 8.078/1990)
GDPR (Reg. UE 2016/679) para titulares europeus
ePrivacy Directive (2002/58/CE) para cookies
2. PRINCIPIOS (LGPD Art. 6 - todos observados)
2.1 FINALIDADE: propositos legitimos, especificos e informados.
2.2 ADEQUACAO: compatibilidade com as finalidades declaradas.
2.3 NECESSIDADE: minimo necessario; dados pertinentes e proporcionais.
2.4 LIVRE ACESSO: consulta facilitada, gratuita e a qualquer tempo.
2.5 QUALIDADE: exatidao, clareza, relevancia e atualizacao.
2.6 TRANSPARENCIA: informacoes claras e de facil acesso.
2.7 SEGURANCA: medidas tecnicas e administrativas atualizadas.
2.8 PREVENCAO: acoes proativas antes da ocorrencia de danos.
2.9 NAO DISCRIMINACAO: vedado o tratamento para fins ilicitos.
2.10 RESPONSABILIZACAO: demonstracao efetiva de conformidade.
3. PRIVACY BY DESIGN E BY DEFAULT (LGPD Art. 46, par. 2)
3.1 PRIVACY BY DESIGN:
- Privacidade incorporada desde a concepcao do portal
- Minimizacao de dados em todas as funcionalidades
- Consentimento granular obrigatorio antes da coleta
- Seguranca como padrao em toda a arquitetura
- Transparencia maxima sobre cada atividade de tratamento
- Separacao de dados por finalidade (data siloing)
- Privacy Impact Assessment em novas funcionalidades
3.2 PRIVACY BY DEFAULT:
- Nenhum dado tratado alem do estritamente necessario
- Publicidade personalizada desligada por padrao (opt-in)
- Cookies de rastreamento inativos sem consentimento expresso
- Analytics em modo anonimizado ate consentimento
- Configuracoes mais privativas sempre ativas por padrao
4. DADOS NAO COLETADOS
4.1 Sem formularios de cadastro, login ou assinatura.
4.2 Sem coleta direta de nome, e-mail, CPF ou telefone.
4.3 Sem dados sensiveis (LGPD Art. 11).
4.4 Sem perfilamento individual dos visitantes.
4.5 Sem digital fingerprinting ou supercookies.
4.6 Sem CNAME cloaking.
4.7 Sem data brokers ou compartilhamento comercial de dados.
4.8 Sem cross-site tracking proprietario.
4.9 Sem tecnicas de reconhecimento de dispositivos.
5. MAPEAMENTO COMPLETO DE ATIVIDADES (LGPD Art. 37)
[A1] Exibicao de conteudo educativo
Dados: logs anonimos de acesso ao servidor
Base legal: Art. 7, III (contrato/termos de uso)
Retencao: 6 meses (Marco Civil Art. 15, par. 1)
DPIA: risco BAIXO | LIA: N/A
[A2] Analytics - Google Analytics 4
Dados: metricas anonimizadas de navegacao (IP mascarado)
Base legal: Art. 7, IX (legitimo interesse)
Retencao: 14 meses (configuracao GA4)
DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: melhoria de conteudo educativo gratuito
(2) Necessidade: unico meio de medir alcance e desempenho
(3) Balanceamento: dados anonimos; nenhum ID individual
(4) Salvaguardas: IP masking ativo; sem dado sensivel
(5) Conclusao: interesse legitimo supera impacto minimo
Opt-out: tools.google.com/dlpage/gaoptout
[A3] Publicidade personalizada - AdSense
Dados: cookies de rastreamento de interesses
Base legal: Art. 7, I (consentimento granular via CMP)
Retencao: conforme inventario de cookies
DPIA: risco MEDIO
LIA: N/A (base = consentimento)
Revogacao: imediata via banner; processada em ate 72h
[A4] Publicidade contextual (sem rastreamento)
Dados: URL da pagina atual (sem dados pessoais)
Base legal: Art. 7, IX (legitimo interesse)
Retencao: N/A | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: financiamento do portal educativo gratuito
(2) Necessidade: sem alternativa viavel de monetizacao
(3) Balanceamento: zero dados pessoais envolvidos
(4) Salvaguardas: nenhum cookie de rastreamento utilizado
(5) Conclusao: sem impacto real na privacidade do titular
[A5] Seguranca e prevencao de fraudes
Dados: logs de acesso por IP (anonimizados apos 30 dias)
Base legal: Art. 7, IX e Art. 7, VII
Retencao: 6 meses (Marco Civil) | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: proteger a integridade e disponibilidade
(2) Necessidade: indispensavel para detectar ataques
(3) Balanceamento: dados minimos; anonimizacao precoce
(4) Salvaguardas: acesso restrito; retencao curta; auditavel
(5) Conclusao: legitimo interesse prevalece
[A6] Atendimento de solicitacoes LGPD
Dados: fornecidos pelo proprio titular na solicitacao
Base legal: Art. 7, VI (exercicio regular de direitos)
Retencao: 5 anos (prescricao civil) | DPIA: risco BAIXO
6. RIPD / DPIA FORMAL (LGPD Art. 38)
6.1 DPIA completo elaborado para A3 (risco MEDIO).
6.2 DPIA simplificado documentado para A1,A2,A4,A5,A6.
6.3 Matriz de risco: probabilidade x impacto x mitigacao.
6.4 Medidas de mitigacao para A3 (publicidade personalizada):
- Consentimento previo granular (Google CMP API v2 + TCF v2.2)
- IP masking ativo (zero IP completo transmitido)
- Minimizacao maxima de dados pessoais coletados
- Segregacao de dados por finalidade declarada
- Privacy by Default (opt-in; nunca opt-out)
- DPA vigente com Google LLC (ISO 27001 + SOC 2 + ISO 27701)
- Revisao trimestral dos controles aplicados
6.5 DPIA disponivel a ANPD mediante solicitacao (Art. 38).
6.6 Revisao: anual ou a cada mudanca relevante de escopo.
7. DIREITOS DO TITULAR (LGPD Arts. 18, 20 e 21)
7.1 CONFIRMACAO DE EXISTENCIA (Art. 18, I)
7.2 ACESSO (Art. 18, II)
Formato: legivel por humanos (PDF) ou portavel (JSON/CSV)
conforme LGPD Art. 18, V e regulamentacao ANPD
7.3 CORRECAO (Art. 18, III)
7.4 ANONIMIZACAO/BLOQUEIO/ELIMINACAO (Art. 18, IV)
7.5 PORTABILIDADE (Art. 18, V)
Formato de entrega: JSON estruturado ou CSV (a escolha do titular)
Prazo: ate 15 dias corridos apos confirmacao de identidade
Destinatario: informado pelo titular na solicitacao
7.6 ELIMINACAO DE DADOS COM CONSENTIMENTO (Art. 18, VI)
Excecoes aplicaveis: Art. 16 da LGPD
7.7 INFORMACAO SOBRE COMPARTILHAMENTO (Art. 18, VII)
7.8 INFORMACAO SOBRE NAO CONSENTIR (Art. 18, VIII)
7.9 REVOGACAO DO CONSENTIMENTO (Art. 18, IX)
Mecanismo: banner de cookies (imediato no dispositivo)
Processamento no backend: ate 72 horas
7.10 REVISAO DE DECISAO AUTOMATIZADA (Art. 20)
Garantias especificas deste portal:
(a) O portal nao utiliza IA para decisoes individuais
(b) O portal nao cria perfis psicograficos individuais
(c) Publicidade programatica opera via IAB TCF v2.2
com escopo limitado ao consentimento granular
(d) Titular pode solicitar revisao de qualquer perfil
criado por plataformas de publicidade via seus
canais proprios (adssettings.google.com)
(e) O controlador nao toma decisoes automatizadas
que produzam efeitos juridicos sobre o titular
7.11 PETICIONAMENTO A ANPD (Art. 18, par. 1)
PROCEDIMENTO PARA EXERCER DIREITOS:
1. Envie e-mail para dpo@chnspregularize.biz
2. Assunto: [LGPD] + tipo (ex: [LGPD] ACESSO, [LGPD] ELIMINACAO)
3. Inclua informacoes que permitam identificar sua solicitacao
4. Acuse de recebimento: ate 48 horas
5. Confirmacao de identidade: quando necessario
6. Resposta completa: ate 15 dias corridos
7. Recurso: ANPD (www.gov.br/anpd) se insatisfeito
8. OPERADORES E SUBPROCESSADORES (LGPD Art. 37)
8.1 Politica geral: NAO vendemos dados pessoais.
8.2 Subprocessadores autorizados:
GOOGLE LLC (GA4 + AdSense + Ad Manager):
DPA: business.safety.google/processorterms
Mecanismo: EU-US Data Privacy Framework (2023) + SCCs
Nivel adequado: LGPD Art. 33, I
Certificacoes: ISO 27001; SOC 2 Type II; ISO 27701
Privacidade adicional: google.com/intl/pt-BR/policies/privacy
HOSPEDAGEM WEB:
DPA vigente; ISO 27001; tratamento no Brasil ou UE
CDN:
DPA vigente; apenas metadados de acesso
8.3 Comunicacao obrigatoria a terceiros:
ANPD: incidentes relevantes (Art. 48; Res. 14/2023; 72h)
Autoridade judicial: apenas mediante ordem judicial
MPs e reguladores: quando expressamente exigido por lei
8.4 Novos subprocessadores: comunicados 30 dias antes.
8.5 Subprocessadores encerrados: comunicados em 7 dias.
9. BOAS PRATICAS E GOVERNANCA (LGPD Art. 50)
9.1 Programa interno de conformidade LGPD documentado.
9.2 Politicas e procedimentos escritos, revisados anualmente.
9.3 Treinamento periodico de colaboradores com acesso a dados.
9.4 Auditorias internas de conformidade (anuais).
9.5 ROPA atualizado (Art. 37) - ver secao 12.
9.6 Canal dedicado de comunicacao com o titular (DPO).
9.7 Registro DPO conforme Res. ANPD 4/2023.
9.8 Pentest de seguranca anual por empresa especializada.
10. SEGURANCA E BREACH NOTIFICATION (LGPD Arts. 46-49)
10.1 HTTPS/TLS 1.3; HSTS com preload; certificado auto-renovado.
10.2 OWASP Top 10 (2023) e ISO/IEC 27001:2022 como referencias.
10.3 Principio do privilegio minimo para todos os colaboradores.
10.4 Pentest anual por empresa especializada independente.
10.5 Programa de divulgacao responsavel de vulnerabilidades.
10.6 FLUXO COMPLETO DE BREACH NOTIFICATION:
(1) Deteccao do incidente (alerta automatico ou manual)
(2) Avaliacao de risco e escopo do impacto (ate 24h)
(3) Comunicacao a ANPD se incidente for relevante (72h)
Res. CD/ANPD 14/2023, Art. 5
Formulario: www.gov.br/anpd/formularios
(4) Comunicacao ao titular em LINGUAGEM SIMPLES
quando houver risco relevante (LGPD Art. 48, par. 1)
Inclui: dados afetados, riscos, acoes adotadas,
contato do DPO e medidas recomendadas ao titular
(5) Registro interno completo do incidente
(6) Analise de licoes aprendidas e melhoria dos controles
(7) Relatorio final disponivel ao titular se solicitado
11. TABELA DE RETENCAO CONSOLIDADA
Tipo de dado Periodo Base legal
Logs de acesso servidor 6 meses Marco Civil Art. 15
Google Analytics 4 14 meses Config. GA4
Cookies de sessao Sessao N/A
Cookies persistentes Ver inv. Por cookie especifico
Estado de consentimento 13 meses TCF v2.2 / CMP v2
Dados de solicitacao LGPD 5 anos Prescricao civil
Registro de incidentes 5 anos LGPD Art. 48
Logs de auditoria 3 anos LGPD Art. 50
Dados de subprocessadores Conf. DPA DPA de cada operador
12. ROPA - REGISTRO DAS OPERACOES (LGPD Art. 37)
12.1 ROPA mantido e atualizado com todas as atividades.
12.2 Conteudo minimo: finalidade, base legal, categorias,
operadores, retencao, transferencias, medidas de seguranca.
12.3 Disponivel a ANPD mediante solicitacao formal.
12.4 Revisao: anual ou a cada mudanca relevante.
13. TRANSFERENCIA INTERNACIONAL (LGPD Art. 33)
13.1 Google LLC (EUA):
Mecanismo: EU-US DPF (2023) + SCCs atualizados
Certificacoes: ISO 27001 + SOC 2 + ISO 27701
Nivel adequado: Art. 33, I da LGPD
13.2 Novos paises: comunicados 30 dias antes.
14. SANCOES ADMINISTRATIVAS (LGPD Art. 52)
14.1 A ANPD pode aplicar ao controlador as seguintes sancoes:
- Advertencia com prazo para adocao de medidas corretivas
- Multa simples de ate 2% do faturamento (limite R$50M)
- Multa diaria (limite total R$50M)
- Publicizacao da infracao apos confirmacao
- Bloqueio dos dados pessoais envolvidos na infracao
- Eliminacao dos dados pessoais envolvidos
14.2 Este portal adota todas as medidas para evitar infraccoes.
14.3 Colaboracao plena com a ANPD em qualquer investigacao.
15. CRIANCAS E ADOLESCENTES (LGPD Art. 14)
15.1 Portal destinado exclusivamente a maiores de 18 anos.
15.2 Nao coletamos dados de criancas (<12 anos) e adolescentes
(12-17 anos) intencionalmente ou com consentimento.
15.3 Se identificarmos que coletamos dados de menor:
- Eliminacao em ate 48 horas
- Notificacao ao responsavel legal se contato disponivel
- Registro interno do incidente
15.4 Contato para responsaveis: dpo@chnspregularize.biz
15.5 Alinhamento com Res. ANPD sobre tratamento de dados
de criancas e adolescentes quando publicada.
16. ALTERACOES DESTA POLITICA
16.1 Versao + data de vigencia sempre comunicadas nesta pagina.
16.2 Alteracoes substantivas: banner de destaque por 30 dias.
16.3 Versoes anteriores: disponiveis mediante solicitacao ao DPO.
16.4 Continuidade de uso = aceitacao da nova versao.