Privacidade, termos e dados
Esta central explica, em linguagem direta, as regras de uso do 360social e como os dados pessoais são tratados. Ela deve ser lida junto da proposta comercial e do contrato firmado com cada instituição.
1. Identificação e contatos
WALTRICK & WALTRICK LTDA · CNPJ 47.897.085/0001-16
Rua Bueno de Andrade, 500, Aclimação, São Paulo/SP, CEP 01526-000
Nome comercial: Arbor Labs · Produto: 360social
Atendimento e privacidade: [email protected] · (11) 91895-2030
Para dados inseridos por uma instituição cliente — por exemplo, dados de pessoas atendidas, equipe, doações e prontuários — essa instituição normalmente é a controladora, pois define por que e como o atendimento será registrado. A WALTRICK & WALTRICK LTDA atua como operadora, tratando esses dados conforme contrato e instruções documentadas. Para cadastro da conta, contratação, faturamento, prevenção a fraude e segurança do próprio serviço, a WALTRICK & WALTRICK LTDA pode atuar como controladora.
2. Termos de Uso
2.1 Objeto e aceitação
O 360social é um serviço de software para gestão de instituições sociais, incluindo pessoas, atendimentos, presença, equipe, doações, relatórios, orientações internas, arquivos e notificações. Ao criar uma conta ou utilizar o serviço em nome de uma instituição, o usuário declara possuir autorização para isso e concorda com estes Termos e com o contrato aplicável.
2.2 Contas e responsabilidades
- A instituição deve manter dados cadastrais verdadeiros, definir perfis de acesso e remover acessos que deixem de ser necessários.
- Cada usuário deve proteger sua senha, usar conta individual e comunicar suspeita de acesso indevido.
- A instituição é responsável por definir finalidade, base legal, necessidade, prazo de retenção e pessoas autorizadas para os dados que inserir.
- É proibido compartilhar credenciais, tentar contornar controles, acessar outra instituição, inserir conteúdo ilícito ou usar a plataforma para discriminação, vigilância indevida ou exposição de pessoas vulneráveis.
2.3 Dados de terceiros e conteúdo
A instituição permanece responsável pelo conteúdo que registra e garante possuir fundamento legítimo para tratá-lo. O fornecedor não adquire propriedade sobre esses dados e os usa somente para prestar, proteger, manter e cumprir obrigações relativas ao serviço.
2.4 Planos, teste e cancelamento
Preço, limites, período de teste, cobrança, reajuste e condições de cancelamento são os exibidos na oferta e no contrato aceito. Antes de qualquer contratação onerosa, a instituição deve receber resumo da oferta e meio de conservar o contrato. Quando aplicável por lei, o direito de arrependimento pode ser solicitado pelo canal de atendimento.
2.5 Disponibilidade e suporte
O serviço pode passar por manutenção, atualização e indisponibilidades de infraestrutura. Incidentes serão tratados com prioridade proporcional ao risco. Garantias de nível de serviço somente existem quando previstas expressamente em contrato.
2.6 Suspensão e encerramento
O acesso pode ser suspenso para proteger pessoas e dados, cumprir ordem legal, conter abuso ou tratar inadimplemento conforme contrato, sempre que possível com aviso prévio. No encerramento, a instituição deve solicitar ou realizar a exportação disponível antes da eliminação programada.
2.7 Propriedade intelectual
Marca, interface, código e materiais do 360social pertencem ao fornecedor ou a seus licenciantes. A assinatura concede direito limitado, não exclusivo e intransferível de uso durante a vigência contratual.
2.8 Responsabilidade
Nenhuma cláusula exclui direitos obrigatórios previstos em lei. O 360social apoia a gestão, mas não substitui decisão técnica, avaliação profissional, prontuário oficial obrigatório ou dever legal próprio da instituição. Limitações adicionais somente valem se forem claras, proporcionais e previstas no contrato aplicável.
3. Aviso de Privacidade
3.1 Dados tratados
- Conta e equipe: nome, e-mail, telefone, função, foto, instituição, credenciais e histórico de acesso.
- Pessoas atendidas: identificação, contato, endereço ou situação de rua, documentos quando disponíveis, foto, características demográficas, observações, atendimentos, encaminhamentos, anexos e registros sociais.
- Dados sensíveis: podem surgir informações de saúde, deficiência, origem racial ou étnica, religião ou outras vulnerabilidades, somente quando necessárias à finalidade legítima definida pela controladora.
- Operação: IP, data e hora, dispositivo, eventos de segurança, alterações, confirmações de leitura e informações técnicas.
- Doações e arquivos: itens, quantidades, locais de armazenamento, responsáveis, imagens, áudios e documentos enviados.
3.2 Finalidades
Os dados são usados para autenticar usuários, executar funcionalidades contratadas, manter histórico e auditoria, produzir relatórios autorizados, atender suporte, enviar notificações solicitadas, prevenir fraude, proteger o serviço, cumprir obrigações legais e exercer direitos. O fornecedor não vende dados pessoais nem os utiliza para publicidade comportamental.
3.3 Bases legais
A base legal depende do contexto e deve ser definida e documentada pela controladora. Podem ser aplicáveis execução de contrato, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, proteção da vida, tutela da saúde, políticas públicas quando cabíveis e legítimo interesse após avaliação. Consentimento só deve ser usado quando for livre, informado, destacado e realmente revogável; não é adotado automaticamente para todo atendimento.
3.4 Crianças, adolescentes e pessoas vulneráveis
O tratamento deve observar o melhor interesse, necessidade, acesso restrito e proteção reforçada. A instituição deve avaliar representação legal, deveres setoriais e hipóteses legais aplicáveis, sem negar atendimento essencial apenas pela ausência de documento.
3.5 Compartilhamento e fornecedores
Dados podem ser processados por fornecedores de infraestrutura estritamente necessários, atualmente incluindo Supabase para banco, autenticação e arquivos, e Cloudflare para entrega, proteção, PWA e cópias de segurança. Também pode ocorrer compartilhamento por ordem legal, defesa de direitos ou instrução válida da instituição. Relatórios públicos ou enviados a mantenedores devem usar dados agregados ou anonimizados sempre que identificação não for necessária.
3.6 Transferências internacionais
Embora a arquitetura seja configurada preferencialmente para regiões informadas no contrato, fornecedores globais podem realizar suporte ou processamento fora do Brasil. Quando houver transferência internacional, devem ser adotados os mecanismos e salvaguardas exigidos pela LGPD e pela regulamentação da ANPD.
4. Direitos dos titulares
O titular pode solicitar confirmação e acesso, correção, anonimização, bloqueio ou eliminação quando cabível, portabilidade conforme regulamentação, informação sobre compartilhamentos, revisão de decisões automatizadas, oposição e informações sobre consentimento. Pedidos relativos ao prontuário ou atendimento devem ser dirigidos primeiro à instituição controladora indicada no cadastro. Pedidos relativos à conta do 360social ou dúvidas sobre o operador podem ser enviados ao canal de privacidade.
A identidade do solicitante poderá ser verificada de forma proporcional para impedir entrega de dados a terceiros. Alguns pedidos podem ser limitados por obrigação legal, proteção de terceiros ou necessidade de conservar prova, com justificativa clara.
5. Cookies, PWA e armazenamento local
O 360social não utiliza atualmente cookies de publicidade, pixels de marketing ou análise comportamental. Por isso, não bloqueia o serviço atrás de um botão genérico de “aceitar cookies”. Utiliza somente recursos necessários ou solicitados pelo usuário.
| Tecnologia | Finalidade | Duração/controle |
|---|---|---|
| Sessão de autenticação no navegador | Manter o usuário conectado com segurança | Até sair, expirar ou limpar os dados do site |
| Cache do PWA/service worker | Carregar a interface e permitir atualização controlada | Versões antigas são removidas na atualização; o usuário pode desinstalar ou limpar |
| Permissão e inscrição push | Entregar orientações da equipe quando solicitado | Somente após ação do usuário; revogável nas configurações do aparelho/navegador |
| Logs técnicos e de segurança | Prevenir abuso, diagnosticar erros e auditar acessos | Conforme a tabela de retenção e necessidade de segurança |
Se forem adicionadas tecnologias não necessárias, a política deverá ser atualizada e, quando exigido, será oferecida escolha prévia, granular e revogável.
6. Retenção, exportação e descarte
A instituição deve configurar e documentar prazos compatíveis com sua finalidade, deveres assistenciais e legislação aplicável. O fornecedor conserva dados pelo tempo necessário à prestação do serviço e às instruções da controladora, evitando retenção indefinida.
| Categoria | Regra operacional |
|---|---|
| Dados da instituição, equipe e pessoas atendidas | Durante o contrato e conforme prazo/instrução documentada da controladora; após encerramento, exportação e eliminação seguem o contrato e obrigações legais. |
| Arquivos, fotos, documentos e áudios | Seguem o registro principal ao qual estão vinculados e devem ser removidos quando deixarem de ser necessários. |
| Logs de auditoria e segurança | Pelo período necessário à segurança, investigação, prestação de contas e exercício de direitos, com acesso restrito. |
| Dados comerciais, fiscais e contratuais | Pelos prazos legais e prescricionais aplicáveis. |
| Backups cifrados | Rotação de 7 cópias diárias, 4 semanais e 6 mensais; acesso somente para recuperação e segurança. A eliminação alcança os backups pelo ciclo de expiração. |
| Registro de incidentes com dados pessoais | No mínimo 5 anos, conforme regulamentação da ANPD. |
A eliminação pode ser substituída por anonimização quando adequada. Suspensão de descarte pode ocorrer para cumprir ordem legal, preservar prova ou responder a incidente, pelo tempo estritamente necessário.
7. Segurança e incidentes
São aplicados controle de acesso por perfil e instituição, políticas no banco, armazenamento privado, criptografia em trânsito, backups cifrados, registros de auditoria e atualizações de segurança. Nenhuma medida elimina todo risco; usuários e instituições também devem proteger dispositivos, contas e permissões.
Suspeitas de incidente devem ser comunicadas imediatamente ao canal de privacidade, sem incluir dados sensíveis desnecessários no primeiro contato. O controlador avaliará risco ou dano relevante e, quando cabível, fará comunicações à ANPD e aos titulares nos prazos regulamentares. Os papéis de cooperação entre instituição e fornecedor serão observados conforme contrato.
8. Alterações, lei e contato
Alterações materiais serão informadas por meio adequado antes de produzirem efeitos, preservados direitos já adquiridos e regras obrigatórias. A versão e a data ficam sempre visíveis nesta página. Aplicam-se as leis brasileiras, inclusive LGPD e normas de proteção do consumidor quando cabíveis. Questões devem ser encaminhadas primeiro ao canal informado na seção 1, sem impedir o acesso do titular ou consumidor às autoridades competentes.