Política de Privacidade
Esta política explica como a Lopes Technology trata dados pessoais no Certifica, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).
1. Quem é responsável por quais dados
Esta é a parte mais importante do documento, e a que costuma ser mal entendida. Existem dois conjuntos de dados diferentes, com responsáveis diferentes.
Dados da sua empresa e da sua conta
Nome da empresa, CNPJ, cidade, e-mail e senha de acesso, plano contratado. Sobre esses dados, nós somos o controlador: decidimos por que e como tratá-los, porque são necessários para prestar o serviço a você.
Dados dos alunos que você cadastra
Nome, CPF e e-mail das pessoas para quem você emite certificados, além dos cursos, turmas e certificados vinculados a elas.
Sobre os dados dos alunos, a sua empresa é a controladora e nós somos apenas operadores (LGPD, art. 5º, VI e VII). Quem decide quais pessoas cadastrar, para quê e por quanto tempo é você. Nós tratamos esses dados exclusivamente para executar o que o sistema faz — emitir, entregar e permitir a validação dos certificados — e seguindo as suas instruções.
Na prática isso significa que: a base legal para tratar os dados dos seus alunos é sua responsabilidade, não nossa. Se um aluno seu pedir acesso, correção ou exclusão dos dados dele, quem responde é a sua empresa — e o sistema oferece as telas para você fazer isso.
2. Dados que tratamos
| Dado | Origem | Para quê |
|---|---|---|
| E-mail e senha | Você, no cadastro | Autenticar o acesso. A senha é guardada apenas como hash (bcrypt) — nem nós conseguimos lê-la. |
| Empresa, CNPJ, cidade, logo, assinaturas | Você, nas configurações | Compor o certificado emitido e identificar a conta. |
| Nome, CPF e e-mail dos alunos | Você, manualmente ou por planilha | Emitir o certificado, entregá-lo e permitir a validação pública. |
| Data e hora do último acesso | Gerado pelo sistema | Segurança da conta e suporte. |
| Registros técnicos de acesso | Gerado pela infraestrutura | Segurança, diagnóstico de falhas e cumprimento do art. 15 do Marco Civil da Internet. |
Não coletamos dados de navegação para publicidade, não usamos ferramentas de analytics de terceiros e não vendemos dados a ninguém, em nenhuma hipótese.
3. Por que tratamos (bases legais)
- Execução de contrato (art. 7º, V): tratar os dados da sua conta e operar os dados que você cadastra é o próprio serviço contratado.
- Cumprimento de obrigação legal (art. 7º, II): guarda de registros de acesso e de documentos fiscais.
- Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraude e comunicação sobre o funcionamento do serviço. Nunca para publicidade de terceiros.
4. A página pública de validação
Todo certificado emitido recebe um código único, e existe uma página pública — /validar — onde qualquer pessoa com esse código confirma a autenticidade do documento. Essa página é o propósito do serviço: sem ela, o certificado não vale como prova.
Quem informa o código correto vê:
- nome do aluno, curso, turma, carga horária, período e local;
- o CPF parcialmente mascarado (ex.: 123.***.***-**), o suficiente para conferir a identidade sem expor o número;
- o nome e a identidade visual da empresa que emitiu.
O acesso depende de conhecer o código impresso no certificado — a página não permite listar nem pesquisar alunos. Ainda assim, cabe à sua empresa informar aos alunos que o certificado terá validação pública, já que é você quem decide emiti-lo.
5. Com quem compartilhamos
Apenas com quem é necessário para o serviço funcionar:
- Cloudflare, Inc. — hospedagem da aplicação e banco de dados. O tratamento pode ocorrer em servidores fora do Brasil, o que caracteriza transferência internacional (LGPD, art. 33, I e IX), amparada na execução do contrato e nas salvaguardas contratuais do fornecedor.
- Provedor de e-mail — para entregar certificados e mensagens de conta. Quando você configura o seu próprio provedor, o envio sai da sua conta e a relação passa a ser sua com ele.
- Autoridades públicas — apenas mediante ordem legal válida, e no limite do que for determinado.
6. Por quanto tempo guardamos
- Enquanto a conta existir: os dados permanecem disponíveis para você. Conta suspensa por falta de pagamento não é apagada — fica bloqueada.
- Após o encerramento da conta: os dados são eliminados em até 90 dias, prazo para você pedir a exportação.
- Certificados emitidos: permanecem válidos e verificáveis enquanto a conta existir. Se você encerrar a conta, a validação pública deixa de responder por aqueles códigos — avise seus alunos antes.
- Registros de acesso: 6 meses, conforme o art. 15 do Marco Civil da Internet.
7. Seus direitos
A LGPD (art. 18) garante ao titular: confirmação da existência de tratamento, acesso, correção, anonimização ou eliminação, portabilidade, informação sobre compartilhamento e revogação do consentimento.
Boa parte disso você exerce sozinho, dentro do sistema: corrigir dados de alunos, excluir cadastros e revogar certificados são operações das telas do painel. Em Assinatura → Seus dados você também baixa tudo que temos da sua empresa, em formato que outro sistema consegue ler (portabilidade), e registra um pedido de exclusão da conta. Para o restante, escreva para contato@lopestechnology.com.br. Respondemos em até 15 dias.
Se você é aluno e quer acessar ou excluir os seus dados, procure a empresa que emitiu o seu certificado: é ela a controladora desses dados. Se nos escrever, encaminharemos o pedido a ela — não podemos alterar por conta própria dados que pertencem à base de um cliente.
8. Segurança
- Senhas guardadas como hash bcrypt, nunca em texto legível.
- Todo o tráfego em HTTPS.
- Sessão em cookie
httpOnly, inacessível a scripts da página. - Isolamento entre empresas aplicado em todas as consultas ao banco, com verificação automática a cada publicação que impede o código de subir se alguma consulta ficar sem esse filtro.
- Links de redefinição de senha guardados apenas como hash, de uso único e com validade de 60 minutos.
Nenhum sistema é imune. Em caso de incidente de segurança com risco relevante, comunicaremos você e a ANPD nos prazos da lei (art. 48).
9. Cookies
Usamos um cookie: auth_token, criado no login para manter você conectado. Ele é estritamente necessário para o serviço e por isso dispensa consentimento. Não há cookies de analytics, de publicidade ou de terceiros. Apagá-lo apenas desconecta você.
10. Mudanças nesta política
Se o texto mudar de forma relevante, avisaremos por e-mail e no painel antes de a nova versão passar a valer. Cada versão tem data, e o aceite de cada cliente é registrado com a versão correspondente.
11. Contato
Encarregado pelo tratamento de dados: contato@lopestechnology.com.br
Veja também os Termos de Uso.