Política de Privacidade
1. Resumo
O Checklists é diferente da maioria dos apps do Marketplace: ele tem um backend hospedado por nós, porque quem preenche um checklist não é usuário do Freshservice, e o Freshservice não consegue servir uma página para essas pessoas. Por isso, respostas, fotos, assinaturas e evidências de localização ficam guardadas na nossa infraestrutura, pelo prazo que você definir, e são gravadas de volta nos seus chamados. Este documento diz exatamente o que fica guardado, onde, por quanto tempo e como remover.
Pela LGPD e pelo GDPR, você (o contratante) é o controlador dos dados dos seus solicitantes e nós somos o operador: tratamos apenas o que você configurar o app para coletar.
2. O que o app trata
2.1 De quem preenche o checklist (o solicitante)
| Dado | De onde vem | Por quê |
|---|---|---|
| Nome e endereço de e-mail | O chamado do Freshservice | Endereçar o link e identificar de quem são as respostas |
| Respostas do checklist | Digitadas na página do checklist | O próprio conteúdo do checklist |
| Fotos | Câmera ou galeria, quando um item de foto pede uma | Evidência; reduzidas no aparelho antes do envio |
| Assinatura | Desenhada na tela, quando um item de assinatura pede uma | Aprovação |
| Coordenadas de GPS e precisão | O navegador, com a permissão da pessoa | Só em checklists com cerca virtual, ou registradas no envio quando o celular as oferece |
| Tentativas de localização | Cada vez que a página pede a posição | Distinguir "permissão negada" de "longe demais" |
| Endereço IP e user agent do navegador | A requisição de envio | Registro de quem enviou, de onde e de qual aparelho |
| Datas e horários | Envio, abertura e submissão | Prazos, expiração e histórico |
A foto tirada num checklist também é anexada ao chamado no Freshservice. Essa cópia é sua, dentro da sua conta, e não é afetada por nenhuma das exclusões descritas na seção 5.
2.2 Da sua conta
| Dado | Observação |
|---|---|
| Domínio do Freshservice, plano, idioma, logo e cor | Configuração da conta |
| Chave de API do Freshservice | Colada pelo administrador na página de instalação do app. Guardada criptografada (AES-256-GCM, sob uma chave que só o serviço possui) e nunca devolvida: a tela de Settings mostra que existe uma chave, nunca o seu valor. Ela só pode ser substituída. |
| Token do app | A credencial que o app usa para falar com o backend. A página de instalação o obtém automaticamente quando o administrador cola a chave de API; ninguém precisa digitá-lo nem vê-lo. Fica guardado como parâmetro seguro da instalação na Freshworks; o backend guarda apenas o seu hash. |
| Registro de ações administrativas | Quem publicou um checklist, mudou uma configuração ou uma credencial, ou apagou dados, com autor, ação e campos alterados. Nunca o valor de uma credencial. |
Não há rastreamento publicitário, cookies de terceiros, criação de perfis nem decisões automatizadas sobre pessoas. A página do checklist guarda o link no sessionStorage do navegador e o esquece quando a aba é fechada.
3. Onde ficam os dados
O backend (checklist-api.redlotus.com.br) roda na Microsoft Azure, região westus2 (Oregon, Estados Unidos): um banco de dados PostgreSQL com respostas, notas, e-mails, endereços IP e coordenadas; um contêiner de blobs privado com fotos e assinaturas; e os registros operacionais da aplicação.
Para contratantes fora dos Estados Unidos, isso é uma transferência internacional de dados pessoais. Oferecemos cláusulas contratuais padrão entre controlador e operador, com as obrigações deste documento anexadas. Se a sua avaliação exigir que os dados fiquem no país, fale com a gente: o serviço pode ser implantado em outra região da Azure.
Todo o resto fica na sua conta e região do Freshservice: os chamados, as notas, os anexos e os e-mails aos solicitantes. Não temos serviço de e-mail próprio; é o Freshservice que envia o convite e os lembretes, como notas públicas no chamado.
3.1 Suboperadores
| Serviço | O que recebe | Finalidade |
|---|---|---|
Microsoft Azure (westus2) | Tudo o que está na seção 2 | Hospedagem |
| Freshworks (a sua conta do Freshservice) | Chamados, notas, anexos, tags | É o seu sistema de registro |
| BrasilAPI | Apenas o CEP do endereço de uma unidade (Location) | Encontrar as coordenadas de uma loja para a cerca virtual. Nenhum dado pessoal é enviado |
4. Por quanto tempo
Respostas, fotos, assinaturas, coordenadas, endereço IP e user agent são apagados um número de dias depois do fechamento do chamado, e não depois do envio do checklist. O padrão é de 90 dias; você define o número na aba Settings do app, entre 7 e 3650.
Depois da limpeza, sobra apenas uma linha do checklist desidentificada: nota, percentual, resultado e datas. Nome, e-mail, IP, user agent e coordenadas são apagados, e as respostas e os arquivos são de fato excluídos. O blob é removido do armazenamento, e não apenas marcado.
Quando o app é desinstalado, os dados da conta são limpos no mesmo prazo e podem ser limpos imediatamente a pedido, pelo e-mail privacidade@redlotus.com.br.
5. Direitos dos seus solicitantes
Um solicitante pode pedir a você confirmação, acesso, correção, portabilidade ou eliminação. Como operador, atuamos por meio de você:
- Eliminação: Settings › Erase a requester's data. Digite o endereço de e-mail e confirme. Isso remove respostas, fotos, assinaturas, coordenadas, tentativas de localização, IP, user agent e o próprio endereço de e-mail de todos os checklists que a pessoa enviou: o mesmo que a limpeza automática, e não menos.
- O que a eliminação não alcança: fotos já anexadas a chamados no Freshservice. Elas são a sua cópia e são removidas por lá.
- Acesso e portabilidade: exporte os checklists da pessoa em CSV pela aba Sent checklists, filtrando por e-mail.
6. Segurança
- Todo o tráfego é HTTPS. O link do solicitante carrega um token aleatório, que é a única credencial; ele pode ser revogado reabrindo ou expirando o checklist.
- Cada registro carrega a conta a que pertence, e toda consulta é restrita a ela.
- A chave de API do Freshservice fica criptografada em repouso e só é descriptografada para a chamada que precisa dela.
- Fotos e assinaturas são servidas por links assinados e com prazo de validade, a partir da nossa API, nunca de um bucket público.
- O registro de ações administrativas guarda toda alteração em modelos, configurações e credenciais.
7. O que não fazemos
- Não lemos os seus chamados além daquele em que um checklist é enviado.
- Não vendemos nem compartilhamos os seus dados, e não os usamos para nada além de operar o serviço para você.
- Não recebemos telemetria do app além das requisições que ele faz para funcionar.
8. Mudanças e contato
Vamos publicar as mudanças desta política neste mesmo endereço, indicando a data de vigência. Dúvidas e pedidos sobre dados: privacidade@redlotus.com.br. Suporte: info@redlotus.com.br.