Política de Privacidade

Comunidade Água Branca I · versão de 4 de setembro de 2026

Esta política descreve o funcionamento atual do sistema. Ela não representa certificação nem promessa de conformidade absoluta e deve ser revista quando processos, fornecedores ou obrigações mudarem.

1. Quem trata os dados

A Associação de Moradores, Agricultores e Produtores Rurais da Comunidade Água Branca I atua como controladora dos dados usados para cadastrar associados, administrar a associação e emitir carteiras. A hospedagem e a infraestrutura são fornecidas pela Locaweb, que atua como operadora nos limites do serviço contratado. Outros fornecedores são indicados abaixo.

O responsável interno por privacidade e o substituto devem ser formalmente designados pela direção. Até essa designação, solicitações podem ser iniciadas pelo canal de contato publicado pela associação. Antes de enviar documentos, peça orientação: não encaminhe CPF, RG, PIS/NIS ou foto em conversa sem confirmação de necessidade e destinatário.

2. Dados tratados

Conforme a finalidade, o sistema pode tratar nome, matrícula/ID, CPF, RG, PIS/NIS, título eleitoral, zona e seção, nascimento, data de associação, telefone/WhatsApp, observação administrativa, foto e código de validação da carteira. Para segurança administrativa, registra usuário, IP, navegador, tipo de dispositivo, data e horário, tentativas de login, ações administrativas e exportações.

O campo de observação é livre e pode receber informação inadequada. Administradores devem registrar somente fatos administrativos objetivos e necessários, evitando dados de saúde, biometria, religião, opinião política, vida íntima, crianças ou terceiros, salvo necessidade comprovada, base legal e proteção específicas.

3. Finalidades e bases

As bases legais devem ser escolhidas e registradas por finalidade, podendo incluir procedimentos ligados ao vínculo associativo, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, legítimo interesse após avaliação e consentimento quando ele for realmente livre, informado e revogável. Consentimento não deve ser usado para justificar tratamento obrigatório.

4. Carteira e validação pública

O QR Code é gerado localmente no navegador e contém uma URL com código aleatório de alta entropia. A página pública de validação pode exibir nome completo, foto, matrícula, CPF parcialmente mascarado, data de associação e o código consultado. Ela não inicia sessão pública e instrui o navegador a não armazenar a resposta.

Quem recebe ou fotografa a carteira pode acessar esses dados. Em caso de perda, comunique a associação para avaliar a troca do código. A necessidade de mostrar foto, CPF mascarado, data de associação e o próprio código deve ser revisada pela direção; nome e matrícula são os elementos mais diretamente ligados à confirmação operacional.

5. Compartilhamentos e terceiros

Não há integração ativa encontrada com Instagram. A geolocalização automática de IP por terceiro e o serviço externo de geração de QR Code foram desativados.

6. Retenção e descarte

Logs de acesso são mantidos por até 90 dias; logs de atividade, por até 180 dias; presença administrativa, por até 15 minutos; links de carteira usados ou expirados são removidos após 30 dias; tentativas de login, após 1 dia. Dados cadastrais permanecem durante o vínculo e pelo prazo necessário a obrigações ou defesa de direitos. Pedidos de exclusão exigem análise para separar o que pode ser eliminado do que deve ser preservado.

Backups podem manter versões anteriores por período controlado. Eles devem ficar fora da área pública, com acesso restrito, registro de finalidade, prazo e descarte seguro.

7. Direitos do titular

O associado pode solicitar confirmação do tratamento, acesso, correção, informação sobre compartilhamentos, portabilidade quando aplicável, revisão de decisões automatizadas, oposição, anonimização, bloqueio ou eliminação quando cabíveis e informação sobre consentimento. A associação poderá pedir elementos mínimos para confirmar a identidade e evitar entrega de dados a terceiros.

As solicitações devem receber protocolo, avaliação e resposta segura. Quando houver impedimento legal ou administrativo, a resposta explicará a razão e o prazo de preservação.

8. Segurança e incidentes

São adotados controles de acesso por nível, sessões administrativas protegidas, registro de exportações, fotos servidas por rota controlada, backups fora da área pública e validação de entradas. Nenhum sistema é isento de risco. Suspeitas de acesso indevido, perda de dispositivo, vazamento ou envio incorreto devem ser comunicadas imediatamente à direção para contenção, preservação de evidências, avaliação de impacto e eventuais comunicações aos titulares e à ANPD.

9. Atualizações

Esta política será revista quando houver alteração relevante no cadastro, na validação pública, em fornecedores, prazos ou requisitos legais. A versão e a data de revisão permanecerão indicadas nesta página.