360social
Transparência e proteção de dados

Privacidade, termos e dados

Esta central explica, em linguagem direta, as regras de uso do 360social e como os dados pessoais são tratados. Ela deve ser lida junto da proposta comercial e do contrato firmado com cada instituição.

Versão 1.0 · vigente a partir de 3 de agosto de 2026

1. Identificação e contatos

WALTRICK & WALTRICK LTDA · CNPJ 47.897.085/0001-16
Rua Bueno de Andrade, 500, Aclimação, São Paulo/SP, CEP 01526-000
Nome comercial: Arbor Labs · Produto: 360social
Atendimento e privacidade: [email protected] · (11) 91895-2030

Para dados inseridos por uma instituição cliente — por exemplo, dados de pessoas atendidas, equipe, doações e prontuários — essa instituição normalmente é a controladora, pois define por que e como o atendimento será registrado. A WALTRICK & WALTRICK LTDA atua como operadora, tratando esses dados conforme contrato e instruções documentadas. Para cadastro da conta, contratação, faturamento, prevenção a fraude e segurança do próprio serviço, a WALTRICK & WALTRICK LTDA pode atuar como controladora.

2. Termos de Uso

2.1 Objeto e aceitação

O 360social é um serviço de software para gestão de instituições sociais, incluindo pessoas, atendimentos, presença, equipe, doações, relatórios, orientações internas, arquivos e notificações. Ao criar uma conta ou utilizar o serviço em nome de uma instituição, o usuário declara possuir autorização para isso e concorda com estes Termos e com o contrato aplicável.

2.2 Contas e responsabilidades

  • A instituição deve manter dados cadastrais verdadeiros, definir perfis de acesso e remover acessos que deixem de ser necessários.
  • Cada usuário deve proteger sua senha, usar conta individual e comunicar suspeita de acesso indevido.
  • A instituição é responsável por definir finalidade, base legal, necessidade, prazo de retenção e pessoas autorizadas para os dados que inserir.
  • É proibido compartilhar credenciais, tentar contornar controles, acessar outra instituição, inserir conteúdo ilícito ou usar a plataforma para discriminação, vigilância indevida ou exposição de pessoas vulneráveis.

2.3 Dados de terceiros e conteúdo

A instituição permanece responsável pelo conteúdo que registra e garante possuir fundamento legítimo para tratá-lo. O fornecedor não adquire propriedade sobre esses dados e os usa somente para prestar, proteger, manter e cumprir obrigações relativas ao serviço.

2.4 Planos, teste e cancelamento

Preço, limites, período de teste, cobrança, reajuste e condições de cancelamento são os exibidos na oferta e no contrato aceito. Antes de qualquer contratação onerosa, a instituição deve receber resumo da oferta e meio de conservar o contrato. Quando aplicável por lei, o direito de arrependimento pode ser solicitado pelo canal de atendimento.

2.5 Disponibilidade e suporte

O serviço pode passar por manutenção, atualização e indisponibilidades de infraestrutura. Incidentes serão tratados com prioridade proporcional ao risco. Garantias de nível de serviço somente existem quando previstas expressamente em contrato.

2.6 Suspensão e encerramento

O acesso pode ser suspenso para proteger pessoas e dados, cumprir ordem legal, conter abuso ou tratar inadimplemento conforme contrato, sempre que possível com aviso prévio. No encerramento, a instituição deve solicitar ou realizar a exportação disponível antes da eliminação programada.

2.7 Propriedade intelectual

Marca, interface, código e materiais do 360social pertencem ao fornecedor ou a seus licenciantes. A assinatura concede direito limitado, não exclusivo e intransferível de uso durante a vigência contratual.

2.8 Responsabilidade

Nenhuma cláusula exclui direitos obrigatórios previstos em lei. O 360social apoia a gestão, mas não substitui decisão técnica, avaliação profissional, prontuário oficial obrigatório ou dever legal próprio da instituição. Limitações adicionais somente valem se forem claras, proporcionais e previstas no contrato aplicável.

3. Aviso de Privacidade

3.1 Dados tratados

  • Conta e equipe: nome, e-mail, telefone, função, foto, instituição, credenciais e histórico de acesso.
  • Pessoas atendidas: identificação, contato, endereço ou situação de rua, documentos quando disponíveis, foto, características demográficas, observações, atendimentos, encaminhamentos, anexos e registros sociais.
  • Dados sensíveis: podem surgir informações de saúde, deficiência, origem racial ou étnica, religião ou outras vulnerabilidades, somente quando necessárias à finalidade legítima definida pela controladora.
  • Operação: IP, data e hora, dispositivo, eventos de segurança, alterações, confirmações de leitura e informações técnicas.
  • Doações e arquivos: itens, quantidades, locais de armazenamento, responsáveis, imagens, áudios e documentos enviados.

3.2 Finalidades

Os dados são usados para autenticar usuários, executar funcionalidades contratadas, manter histórico e auditoria, produzir relatórios autorizados, atender suporte, enviar notificações solicitadas, prevenir fraude, proteger o serviço, cumprir obrigações legais e exercer direitos. O fornecedor não vende dados pessoais nem os utiliza para publicidade comportamental.

3.3 Bases legais

A base legal depende do contexto e deve ser definida e documentada pela controladora. Podem ser aplicáveis execução de contrato, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, proteção da vida, tutela da saúde, políticas públicas quando cabíveis e legítimo interesse após avaliação. Consentimento só deve ser usado quando for livre, informado, destacado e realmente revogável; não é adotado automaticamente para todo atendimento.

3.4 Crianças, adolescentes e pessoas vulneráveis

O tratamento deve observar o melhor interesse, necessidade, acesso restrito e proteção reforçada. A instituição deve avaliar representação legal, deveres setoriais e hipóteses legais aplicáveis, sem negar atendimento essencial apenas pela ausência de documento.

3.5 Compartilhamento e fornecedores

Dados podem ser processados por fornecedores de infraestrutura estritamente necessários, atualmente incluindo Supabase para banco, autenticação e arquivos, e Cloudflare para entrega, proteção, PWA e cópias de segurança. Também pode ocorrer compartilhamento por ordem legal, defesa de direitos ou instrução válida da instituição. Relatórios públicos ou enviados a mantenedores devem usar dados agregados ou anonimizados sempre que identificação não for necessária.

3.6 Transferências internacionais

Embora a arquitetura seja configurada preferencialmente para regiões informadas no contrato, fornecedores globais podem realizar suporte ou processamento fora do Brasil. Quando houver transferência internacional, devem ser adotados os mecanismos e salvaguardas exigidos pela LGPD e pela regulamentação da ANPD.

4. Direitos dos titulares

O titular pode solicitar confirmação e acesso, correção, anonimização, bloqueio ou eliminação quando cabível, portabilidade conforme regulamentação, informação sobre compartilhamentos, revisão de decisões automatizadas, oposição e informações sobre consentimento. Pedidos relativos ao prontuário ou atendimento devem ser dirigidos primeiro à instituição controladora indicada no cadastro. Pedidos relativos à conta do 360social ou dúvidas sobre o operador podem ser enviados ao canal de privacidade.

A identidade do solicitante poderá ser verificada de forma proporcional para impedir entrega de dados a terceiros. Alguns pedidos podem ser limitados por obrigação legal, proteção de terceiros ou necessidade de conservar prova, com justificativa clara.

5. Cookies, PWA e armazenamento local

O 360social não utiliza atualmente cookies de publicidade, pixels de marketing ou análise comportamental. Por isso, não bloqueia o serviço atrás de um botão genérico de “aceitar cookies”. Utiliza somente recursos necessários ou solicitados pelo usuário.

TecnologiaFinalidadeDuração/controle
Sessão de autenticação no navegadorManter o usuário conectado com segurançaAté sair, expirar ou limpar os dados do site
Cache do PWA/service workerCarregar a interface e permitir atualização controladaVersões antigas são removidas na atualização; o usuário pode desinstalar ou limpar
Permissão e inscrição pushEntregar orientações da equipe quando solicitadoSomente após ação do usuário; revogável nas configurações do aparelho/navegador
Logs técnicos e de segurançaPrevenir abuso, diagnosticar erros e auditar acessosConforme a tabela de retenção e necessidade de segurança

Se forem adicionadas tecnologias não necessárias, a política deverá ser atualizada e, quando exigido, será oferecida escolha prévia, granular e revogável.

6. Retenção, exportação e descarte

A instituição deve configurar e documentar prazos compatíveis com sua finalidade, deveres assistenciais e legislação aplicável. O fornecedor conserva dados pelo tempo necessário à prestação do serviço e às instruções da controladora, evitando retenção indefinida.

CategoriaRegra operacional
Dados da instituição, equipe e pessoas atendidasDurante o contrato e conforme prazo/instrução documentada da controladora; após encerramento, exportação e eliminação seguem o contrato e obrigações legais.
Arquivos, fotos, documentos e áudiosSeguem o registro principal ao qual estão vinculados e devem ser removidos quando deixarem de ser necessários.
Logs de auditoria e segurançaPelo período necessário à segurança, investigação, prestação de contas e exercício de direitos, com acesso restrito.
Dados comerciais, fiscais e contratuaisPelos prazos legais e prescricionais aplicáveis.
Backups cifradosRotação de 7 cópias diárias, 4 semanais e 6 mensais; acesso somente para recuperação e segurança. A eliminação alcança os backups pelo ciclo de expiração.
Registro de incidentes com dados pessoaisNo mínimo 5 anos, conforme regulamentação da ANPD.

A eliminação pode ser substituída por anonimização quando adequada. Suspensão de descarte pode ocorrer para cumprir ordem legal, preservar prova ou responder a incidente, pelo tempo estritamente necessário.

7. Segurança e incidentes

São aplicados controle de acesso por perfil e instituição, políticas no banco, armazenamento privado, criptografia em trânsito, backups cifrados, registros de auditoria e atualizações de segurança. Nenhuma medida elimina todo risco; usuários e instituições também devem proteger dispositivos, contas e permissões.

Suspeitas de incidente devem ser comunicadas imediatamente ao canal de privacidade, sem incluir dados sensíveis desnecessários no primeiro contato. O controlador avaliará risco ou dano relevante e, quando cabível, fará comunicações à ANPD e aos titulares nos prazos regulamentares. Os papéis de cooperação entre instituição e fornecedor serão observados conforme contrato.

8. Alterações, lei e contato

Alterações materiais serão informadas por meio adequado antes de produzirem efeitos, preservados direitos já adquiridos e regras obrigatórias. A versão e a data ficam sempre visíveis nesta página. Aplicam-se as leis brasileiras, inclusive LGPD e normas de proteção do consumidor quando cabíveis. Questões devem ser encaminhadas primeiro ao canal informado na seção 1, sem impedir o acesso do titular ou consumidor às autoridades competentes.