START THE FUTUREVoltar ao site ›
Privacidade, Proteção de Dados e Segurança da Informação

O dado do cliente fica com o cliente.

Esta é a política que rege como a START trata informações em tudo o que entrega: projetos de consultoria, implantação de inteligência artificial, software e treinamentos in company. Ela vale para o nosso site, mas foi escrita sobretudo para quem nos contrata e precisa avaliar como trabalhamos.

Versão 1.0 · vigente desde 29 de setembro de 2026

Construímos com dado fictícioDesenvolvemos e testamos com dados de exemplo ou anonimizados. Dado real só entra no ambiente do cliente.
Operamos no ambiente do clienteSempre que possível, a solução roda nas contas e na nuvem do próprio cliente, com as ferramentas que a TI dele homologou.
Acesso com prazo de validadeNossa equipe só acessa o que o projeto exige, enquanto o projeto durar. No encerramento, o acesso é retirado e registrado.
IA sob contrato, nunca de uso pessoalUsamos modelos de IA por contrato corporativo, sem uso dos dados para treinar modelos, sempre com revisão humana.
1

Como entregamos um projeto, e o que acontece com os dados em cada fase

Todo projeto de consultoria ou implantação da START percorre as mesmas seis fases. Em cada uma, fica definido que dado circula, onde ele mora e que controle se aplica.

FASE 1

Diagnóstico

Entrevistas, processos e documentos que o cliente decide compartilhar.

Termo de confidencialidade assinado antes da primeira reunião.

canal do cliente
FASE 2

Desenho

Mapa de dados do projeto: o que entra, de onde vem, quem acessa, por quanto tempo.

Papéis na LGPD definidos por escrito no contrato.

documento aprovado
FASE 3

Construção

Somente dados fictícios, de exemplo ou anonimizados.

Nenhum dado pessoal real sai do ambiente do cliente para o nosso.

ambiente START
FASE 4

Implantação

Dados reais do cliente passam a ser tratados pela solução.

Contas em nome do cliente, acessos nominais e mínimos.

ambiente do cliente
FASE 5

Capacitação e operação assistida

A equipe do cliente usa a solução; a START acompanha.

Treinamento com casos fictícios; suporte sem copiar dados.

ambiente do cliente
FASE 6

Encerramento

Devolução e eliminação do que tenha ficado conosco.

Acessos da START retirados; termo de encerramento enviado.

registro formal

1.1 Quando o ambiente do cliente não for possível

Se o cliente não tiver nuvem própria ou pedir que a START hospede a solução, criamos um ambiente exclusivo para ele, separado dos demais clientes e dos sistemas internos da START, com o mesmo conjunto de controles da seção 5. Esse arranjo fica descrito no contrato.

LGPD art. 46medidas de segurança técnicas e administrativas

1.2 Treinamentos in company

Nos treinamentos, usamos casos fictícios construídos para a turma. Dos participantes, tratamos só o necessário para inscrição, presença e certificado: nome, e-mail corporativo, cargo e frequência.

LGPD art. 6º, IIIprincípio da necessidade
2

Quem responde pelo quê

A LGPD separa quem decide sobre o dado (controlador) de quem trata o dado em nome de outro (operador). Na maior parte do que entregamos, o cliente decide e a START executa.

SituaçãoControladorOperadorNa prática
Projetos de consultoria e implantação de IAClienteSTARTTratamos os dados só conforme as instruções documentadas do cliente e para a finalidade contratada.
Software implantado para o clienteClienteSTART, enquanto tiver acessoO cliente é dono das contas e dos dados. Nosso acesso administrativo existe só durante o projeto e o suporte contratado.
Treinamentos in companySTART, para inscrição e certificado—Tratamos os dados mínimos dos participantes para registrar presença e emitir certificado.
Site, contato comercial e propostasSTART—Dados de quem nos procura, usados para responder e acompanhar a negociação.
Equipe e prestadores da STARTSTART—Dados de quem trabalha conosco, tratados para cumprir obrigações legais e contratuais.

2.1 Instruções do cliente

Como operadora, a START não usa dados do cliente para outra finalidade, não os compartilha fora da lista de fornecedores da seção 6 e avisa o cliente se entender que uma instrução contraria a lei.

LGPD arts. 5º, VI e VII; 39controlador, operador e dever de seguir instruções

2.2 Registro das operações

Mantemos, por projeto, o mapa de dados definido na fase de desenho: categorias de dados, finalidade, local de armazenamento, quem acessa e prazo de guarda.

LGPD art. 37registro das operações de tratamento
3

Como usamos inteligência artificial

IA é o centro do que entregamos, e é também onde as áreas de TI e de conformidade mais perguntam. Estas são as regras.

3.1 Só por contrato corporativo

Usamos modelos de IA exclusivamente por interfaces corporativas (API) contratadas, cujos termos proíbem o uso dos dados enviados para treinar modelos. Nunca usamos contas de uso pessoal ou gratuitas para dados de cliente.

LGPD art. 46segurança do tratamento

3.2 Ferramentas que o cliente homologou

Quando o cliente tiver política própria de IA ou lista de ferramentas autorizadas, a solução é construída sobre elas. A política do cliente prevalece sobre a nossa preferência técnica.

LGPD art. 39tratamento segundo instruções do controlador

3.3 Pessoa no comando

A IA prepara, resume, classifica e sugere. Decisões que afetem pessoas, como contratação, crédito, avaliação ou sanção, passam sempre por revisão humana. O titular pode pedir a revisão de uma decisão tomada com apoio automatizado.

LGPD art. 20revisão de decisões automatizadas

3.4 Rastreabilidade

As soluções que entregamos indicam a fonte do que a IA apresenta e registram quem usou, quando e com que finalidade, para que o cliente possa auditar o uso.

LGPD art. 6º, VI e Xtransparência e prestação de contas

3.5 Dados sensíveis

Dados de saúde, biometria, origem racial ou étnica, opinião política, religião ou vida sexual só entram numa solução com pedido expresso do cliente, base legal identificada e avaliação de impacto antes de começar.

LGPD arts. 11 e 38dados sensíveis e relatório de impacto
4

Privacidade no site e no relacionamento comercial

O que acontece quando alguém visita o nosso site, nos escreve ou recebe uma proposta.

4.1 O que coletamos

Coletamos apenas o que a pessoa nos envia para iniciar uma conversa: nome, empresa, cargo, e-mail, telefone e a mensagem. Usamos esses dados para responder, preparar proposta e acompanhar a negociação.

LGPD art. 7º, V e IXprocedimentos preliminares a contrato e legítimo interesse

4.2 Cookies e rastreamento

O site da START não usa cookies de publicidade nem ferramentas de rastreamento de terceiros. Se isso mudar, esta política será atualizada antes, e o site passará a pedir consentimento.

LGPD art. 8ºconsentimento

4.3 Comunicações

Só enviamos conteúdo e novidades para quem pediu. Toda mensagem traz a forma de sair da lista, atendida sem burocracia.

LGPD art. 8º, § 5ºrevogação do consentimento

4.4 Por quanto tempo guardamos

Contatos que não viraram contrato são eliminados em até 24 meses sem interação. Dados de clientes e de contratos seguem os prazos legais e fiscais aplicáveis.

LGPD arts. 15 e 16término do tratamento e eliminação
5

Segurança da informação

Controles que aplicamos nos nossos sistemas e nos ambientes que operamos para clientes. Tomamos como referência a norma ISO/IEC 27001.

5.1 Acesso

  • Contas nominais, nunca compartilhadas, com verificação em duas etapas nos sistemas administrativos.
  • Menor privilégio: cada pessoa acessa só a área e a empresa de que precisa.
  • Revisão de acessos a cada trimestre e retirada em até 24 horas após desligamento ou fim de projeto.
  • Sessões expiram após 1 hora sem uso e exigem novo login a cada 24 horas.
LGPD art. 46ISO 27001 A.5.15–A.5.18controle de acesso

5.2 Criptografia

Toda comunicação trafega criptografada (HTTPS/TLS). Bancos de dados e arquivos ficam criptografados em repouso pelos provedores de nuvem.

ISO 27001 A.8.24uso de criptografia

5.3 Separação entre clientes

Cada cliente tem ambiente próprio, com contas, chaves e domínios próprios. Nenhum ativo de um cliente ou da START é reaproveitado no ambiente de outro.

LGPD art. 49sistemas estruturados para a segurança

5.4 Senhas e chaves

Chaves de acesso ficam em cofre, fora do código e de pastas sincronizadas. Uma chave exposta é trocada imediatamente e o episódio segue o fluxo de incidentes da seção 7.

ISO 27001 A.5.17informação de autenticação

5.5 Desenvolvimento seguro

Toda alteração de software passa por revisão e por verificações automáticas antes de ir para produção. O código fica em repositórios privados, sem dados de cliente.

ISO 27001 A.8.25–A.8.28ciclo de desenvolvimento seguro

5.6 Cópias de segurança e continuidade

Cópias diárias automáticas, com uma cópia guardada fora do ambiente principal. Testamos a restauração a cada semestre e registramos o resultado.

ISO 27001 A.8.13cópias de segurança

5.7 Monitoramento e registros

Monitoramos continuamente disponibilidade, falhas e cópias de segurança, com alerta à equipe. Ações administrativas ficam registradas com autor e data.

ISO 27001 A.8.15–A.8.16registros e monitoramento
6

Fornecedores que tratam dados conosco

Usamos poucos fornecedores, todos grandes provedores com compromissos contratuais de segurança. Nos projetos em que operamos no ambiente do cliente, prevalecem os fornecedores do cliente.

FornecedorPara quêOnde os dados ficam
Microsoft 365E-mail, documentos e reuniõesNuvem Microsoft
SupabaseBanco de dados das nossas aplicaçõesBrasil
VercelHospedagem das aplicações e do siteBrasil (São Paulo), com rede global de entrega
Anthropic, OpenAI e GoogleModelos de IA, por contrato corporativo (API)Estados Unidos
Oracle CloudCópia de segurança fora do ambiente principalConforme contrato do serviço
ResendEnvio de e-mails automáticos das aplicaçõesEstados Unidos
GitHubCódigo-fonte, sem dados de clienteEstados Unidos

6.1 Transferência internacional

Quando um dado sai do Brasil, a transferência se apoia nas cláusulas-padrão aprovadas pela ANPD ou em garantia equivalente prevista na lei. Clientes que exigem dados só no Brasil recebem um projeto desenhado para isso.

LGPD art. 33Res. CD/ANPD 19/2024transferência internacional

6.2 Mudanças na lista

Avisamos os clientes com contrato ativo antes de incluir um novo fornecedor que trate dados deles.

LGPD art. 39instruções do controlador
7

Se algo der errado

Um incidente de segurança é qualquer evento que possa expor, alterar ou tornar indisponíveis dados pessoais. O prazo começa a contar quando tomamos conhecimento.

0h

Conter

Isolamos o problema, trocamos credenciais afetadas e preservamos evidências.

24h MÁX.

Avisar o cliente

Comunicamos o cliente afetado com o que se sabe, o que foi feito e o próximo passo.

3 DIAS ÚTEIS

Apoiar a comunicação oficial

Entregamos ao controlador as informações para comunicar a ANPD e os titulares no prazo legal.

10 DIAS ÚTEIS

Relatório final

Causa, impacto, correções e o que muda para não se repetir.

7.1 Quem conduz

O encarregado de dados da START coordena a resposta, com a área de operações e a diretoria jurídica. Todo incidente fica registrado, mesmo os que não exigem comunicação à ANPD.

LGPD art. 48Res. CD/ANPD 15/2024comunicação de incidente
8

Pessoas, confidencialidade e fim do contrato

8.1 Termo de confidencialidade

Toda pessoa que trabalha em projeto da START, da equipe ou prestadora de serviço, assina termo de confidencialidade antes de acessar informação de cliente. Quando o cliente exige termo individual próprio, ele também é assinado.

LGPD art. 47dever de sigilo

8.2 Capacitação

A equipe passa por capacitação em proteção de dados e segurança ao entrar e uma vez por ano.

LGPD art. 50boas práticas e governança

8.3 O que é do cliente continua do cliente

A START reaproveita o próprio conhecimento e métodos, mas nunca dados, documentos ou informação estratégica de um cliente em outro projeto.

LGPD art. 6º, Iprincípio da finalidade

8.4 Devolução e eliminação

Em até 30 dias após o fim do contrato, devolvemos ao cliente o que estiver conosco e eliminamos as cópias, salvo o que a lei obrigue a guardar. Enviamos ao cliente um termo de encerramento com o que foi devolvido, eliminado e retirado de acesso.

LGPD arts. 15 e 16término do tratamento
9

Seus direitos e a governança desta política

9.1 Direitos do titular

Qualquer pessoa pode pedir confirmação de que tratamos seus dados, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação do consentimento. Respondemos em até 15 dias. Se a START for operadora, encaminhamos o pedido ao cliente controlador e apoiamos a resposta.

LGPD arts. 18 e 19direitos e prazo de resposta

9.2 Revisão

Esta política é revista pelo menos uma vez por ano, e sempre que mudar a lei, a forma como entregamos ou a lista de fornecedores. Cada versão fica publicada com data.

LGPD art. 50programa de governança em privacidade
Encarregado de dados · Canal do titular

Fale com quem responde pela proteção de dados na START

Pedidos de titulares, dúvidas de clientes, questionários de segurança de fornecedores e comunicação de incidentes chegam por este canal e são respondidos pelo encarregado de dados.

ControladoraSTART THE FUTURE
Encarregado de dados (DPO)Serviço especializado externo
Canalthefuture@canaisstart.com.br
Prazo de respostaaté 15 dias