Política de Privacidade
Versão 2.0 · 19 de setembro de 2026
Esta Política explica como o MHAP trata dados pessoais no Raio-X Empresarial e nos recursos associados. Ela deve ser lida com os Termos de Uso e aplica-se aos usuários, representantes de empresas e demais pessoas cujos dados sejam tratados no contexto do serviço.
1. Papéis na LGPD
Para dados de cadastro, autenticação, contratação, cobrança, segurança, suporte e uso do produto, a organização responsável pela operação do MHAP atua, em regra, como controladora. Quando uma empresa cliente insere documentos ou informações sobre seus empregados, clientes, fornecedores ou outras pessoas para análise em seu próprio contexto, essa empresa poderá atuar como controladora e o MHAP como operador, conforme a finalidade e as instruções aplicáveis. A qualificação jurídica depende da operação concreta, e não apenas do nome dado pelas partes.
2. Categorias de dados
Podemos tratar identificação e contato; vínculo empresarial; respostas do diagnóstico; dados empresariais que contenham dados pessoais; documentos enviados; registros de autenticação, consentimento e solicitações; informações de contratação, pagamento e voucher; registros técnicos, de segurança, auditoria e uso necessários à operação. Não solicitamos dados pessoais sensíveis como requisito geral do Raio-X. O usuário deve evitar inserir dados pessoais, especialmente sensíveis, que não sejam necessários.
3. Finalidades e bases legais
Tratamos dados para executar o serviço contratado e procedimentos relacionados à contratação; cumprir obrigações legais ou regulatórias; exercer direitos em processos; prevenir fraude, abuso e incidentes; proteger a plataforma e seus usuários; atender solicitações de titulares; e, quando cabível após avaliação, atender interesses legítimos compatíveis com os direitos e expectativas do titular. Consentimento será utilizado quando a atividade realmente depender dessa base legal e poderá ser revogado nos termos da LGPD, sem afetar tratamentos anteriores válidos.
4. Inteligência artificial e decisões
Recursos automatizados podem apoiar extração, organização, comparação e geração de análises empresariais. O MHAP procura preservar a distinção entre fato, inferência, hipótese e ausência de evidência. O produto não deve ser usado como decisão automatizada definitiva sobre direitos de uma pessoa natural. Quando aplicável a decisão unicamente automatizada que afete interesses do titular, serão observados os direitos previstos na LGPD.
5. Compartilhamento e operadores
Dados podem ser tratados por fornecedores necessários de infraestrutura, autenticação, armazenamento, inteligência artificial, comunicação e pagamentos, limitados à finalidade contratada e sujeitos às salvaguardas aplicáveis. O MHAP não vende dados pessoais. Dados empresariais e pessoais do cliente não são compartilhados para publicidade comportamental por decisão do MHAP.
6. Transferência internacional
Alguns fornecedores tecnológicos podem tratar dados fora do Brasil. Quando houver transferência internacional de dados pessoais, o MHAP deverá adotar mecanismo válido e salvaguardas compatíveis com a LGPD e a regulamentação da ANPD, inclusive as regras vigentes sobre transferência internacional.
7. Segurança
Adotamos medidas técnicas e administrativas proporcionais ao risco, incluindo autenticação, controle de acesso, isolamento lógico por usuário/empresa, armazenamento privado de documentos, restrição de rotas sensíveis, trilhas de auditoria e minimização de contexto. Nenhum sistema é imune a incidentes; por isso, mantemos procedimentos de resposta, avaliação de risco e comunicação quando exigida.
8. Retenção e eliminação
Os dados são mantidos somente enquanto necessários às finalidades informadas, à execução da relação, segurança, prevenção a fraude, cumprimento de obrigações e exercício regular de direitos. Ao fim da finalidade, serão eliminados, anonimizados ou conservados apenas quando houver fundamento legal para a conservação. Registros de incidentes de segurança com dados pessoais são preservados pelo período mínimo exigido pela regulamentação da ANPD.
9. Direitos do titular
Nos limites legais, o titular pode solicitar confirmação e acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade quando regulamentada e aplicável; informação sobre compartilhamentos; informação sobre consequências de não consentir; revogação do consentimento; oposição quando cabível; e revisão/informações relacionadas a decisões automatizadas nos casos previstos em lei. A identidade do solicitante poderá ser verificada para evitar divulgação indevida.
10. Dados de terceiros
Quem envia ao MHAP dados pessoais de terceiros declara possuir fundamento jurídico e autoridade compatíveis com esse tratamento e deve observar os deveres de transparência aplicáveis. O MHAP poderá limitar ou remover conteúdo quando houver risco jurídico, de segurança ou violação destes documentos.
11. Crianças e adolescentes
O MHAP é um produto empresarial e não é direcionado a crianças. Dados de crianças ou adolescentes não devem ser enviados ao Raio-X salvo quando estritamente necessários, lícitos e tratados com as salvaguardas específicas aplicáveis.
12. Incidentes
Incidentes confirmados que envolvam dados pessoais serão registrados e avaliados. Quando puderem acarretar risco ou dano relevante, o controlador responsável adotará as comunicações à ANPD e aos titulares nos prazos e condições regulamentares aplicáveis.
13. Canal de privacidade
Solicitações relacionadas à proteção de dados podem ser feitas pelo Centro de Privacidade MHAP. A identificação formal do controlador, do encarregado quando aplicável e os dados cadastrais da organização devem constar da contratação e deste canal antes da abertura comercial definitiva.
14. Atualizações
Alterações materiais serão publicadas com nova versão e data. Quando necessário, poderemos solicitar nova ciência ou consentimento específico.
Este documento estrutura a operação de privacidade do produto, mas não substitui a validação jurídica dos dados cadastrais, contratos e operações concretas do controlador.