Aviso de Privacidade — DMS Tools
Os destaques “Em resumo” são auxílios de leitura em linguagem simples. Em caso de divergência, prevalece o texto integral do documento.
Controladora dos dados de usuários: DMS Advogados Contato geral: tools@dmslaw.com.br · Encarregado (DPO): dpo@dmslaw.com.br
1. Quem somos e o que fazemos com dados
Em resumo: a DMS controla os dados de quem usa a Plataforma. Os dados que a sua organização insere (colaboradores, titulares etc.) são controlados por ela — a DMS apenas os processa sob instrução.
A DMS Advogados opera o DMS Tools (tools.dmslaw.com.br), uma plataforma SaaS de gestão jurídica e de treinamentos, composta atualmente pelos módulos Gestor de Privacidade (gestão de programas de proteção de dados) e DMS Campus (treinamentos), destinada a organizações que precisam estruturar e evidenciar seu programa de proteção de dados pessoais.
No contexto deste Aviso, a DMS ocupa dois papéis distintos, que é importante compreender:
Controladora: a DMS determina as finalidades e os meios do tratamento dos dados das pessoas que acessam e utilizam a Plataforma (usuários cadastrados pelas organizações-clientes). Para esses dados, este Aviso se aplica integralmente.
Operadora: a DMS processa, em nome e por instrução de cada organização-cliente, os dados pessoais de terceiros que a organização-cliente insere na Plataforma (colaboradores, titulares de DSR, etc.). Para esses dados, a organização-cliente é a controladora e a DMS age conforme as instruções do Contrato de Processamento de Dados (CPD).
Este Aviso de Privacidade trata, portanto, principalmente dos dados dos usuários da Plataforma. Dados de terceiros inseridos pelos clientes estão sujeitos ao aviso de privacidade da organização-cliente e ao CPD celebrado com a DMS.
2. Dados que coletamos sobre os usuários da Plataforma
Em resumo: coletamos o necessário para a conta funcionar (nome, e-mail, senha protegida, organização) e registros técnicos de segurança (IP, horários). Nada de rastreamento publicitário.
2.1 Dados fornecidos diretamente
| Dado | Quando é coletado | Finalidade |
|---|---|---|
| Nome completo | Cadastro | Identificação e personalização |
| Endereço de e-mail | Cadastro | Autenticação, comunicações e notificações |
| Senha (armazenada em hash bcrypt) | Cadastro | Autenticação |
| Chave TOTP (MFA) | Ativação de MFA | Autenticação de segundo fator |
| Cargo e organização | Cadastro | Controle de acesso e personalização |
2.2 Dados coletados automaticamente
| Dado | Quando é coletado | Finalidade |
|---|---|---|
| Endereço IP | Acesso e ações relevantes | Segurança, prevenção a fraudes, registro de aceites |
| Data e hora de acesso | Toda sessão | Logs de segurança e auditoria |
| User-agent (tipo de navegador/dispositivo) | Toda sessão | Diagnóstico técnico e segurança |
| Registros de autenticação | Login, logout, tentativas falhas | Segurança e detecção de uso indevido |
2.3 O que não coletamos
A DMS não coleta dados de navegação para fins publicitários, não utiliza cookies de rastreamento de terceiros, não realiza perfilamento comportamental dos usuários para fins comerciais próprios e não compartilha dados de usuários com plataformas de publicidade.
3. Bases legais para o tratamento
Em resumo: cada uso de dado tem um fundamento na LGPD — a maior parte decorre do contrato com a sua organização ou da segurança da Plataforma.
| Finalidade | Base legal (LGPD) |
|---|---|
| Autenticação e controle de acesso | Execução de contrato (art. 7º, V) |
| Envio de e-mails transacionais (convites, alertas) | Execução de contrato (art. 7º, V) |
| Logs de segurança e auditoria | Legítimo interesse (art. 7º, IX) — segurança da informação |
| Registro de IP em aceites de documentos | Cumprimento de obrigação legal (art. 7º, II) — validade probatória |
| Comunicações sobre atualizações dos Termos | Legítimo interesse (art. 7º, IX) — relação contratual |
4. Como compartilhamos os dados
Em resumo: não vendemos dados. Compartilhamos apenas com os fornecedores técnicos que fazem a Plataforma funcionar, todos listados aqui.
A DMS não vende dados pessoais de usuários. O compartilhamento ocorre exclusivamente com os Suboperadores técnicos necessários à operação da Plataforma:
| Suboperador | País | Dado compartilhado | Finalidade |
|---|---|---|---|
| Supabase Inc. | Brasil | Todos os dados de usuário | Banco de dados, autenticação |
| Vercel Inc. | EUA / Global | Dados de sessão e requisições | Hospedagem e CDN |
| Resend Inc. | EUA | Nome e e-mail | Envio de e-mails transacionais |
| Cloudflare, Inc. | EUA / Global | Endereço IP e dados técnicos de sessão de vídeo | Streaming de vídeo dos treinamentos (DMS Campus) |
| Upstash, Inc. | EUA | Identificadores técnicos de sessão e cache | Cache e processamento assíncrono |
Todos os Suboperadores estão sujeitos a contratos de processamento de dados que impõem obrigações equivalentes às deste Aviso.
5. Transferência internacional
Em resumo: alguns fornecedores operam nos EUA. Usamos cláusulas contratuais específicas, como prevê a LGPD, para exigir proteção equivalente.
Os Suboperadores listados acima operam total ou parcialmente fora do Brasil, principalmente nos Estados Unidos da América. Os EUA não possuem, até a data de vigência deste Aviso, reconhecimento de adequação pela ANPD.
A DMS adota como mecanismo de transferência internacional cláusulas contratuais específicas celebradas com cada Suboperador (art. 33, II, LGPD), que impõem obrigações de proteção de dados equivalentes às exigidas pela legislação brasileira.
6. Por quanto tempo guardamos os dados
Em resumo: guardamos os dados apenas pelo tempo necessário — os prazos por categoria estão na tabela.
| Categoria | Período de retenção | Fundamento |
|---|---|---|
| Dados de conta ativa | Enquanto a conta estiver ativa | Execução contratual |
| Dados de conta encerrada | Até 90 dias após encerramento, salvo solicitação de exclusão antecipada | Prazo de exportação pelo cliente |
| Logs de segurança e autenticação | 12 meses | Legítimo interesse em segurança e capacidade de resposta a incidentes |
| Registros de aceite de documentos | 5 anos após o aceite | Valor probatório e prazo prescricional civil (art. 206 CC) |
| Dados exigidos por lei | Conforme prazo legal específico | Cumprimento de obrigação legal |
7. Direitos dos titulares
Em resumo: você pode acessar, corrigir, excluir e portar seus dados, entre outros direitos. Escreva para dpo@dmslaw.com.br — respondemos em até 15 dias úteis.
Como titular de dados pessoais, o usuário tem os seguintes direitos, exercíveis a qualquer momento mediante solicitação para dpo@dmslaw.com.br:
Confirmação e acesso: saber se tratamos dados seus e receber uma cópia.
Correção: solicitar a retificação de dados incompletos, inexatos ou desatualizados.
Anonimização, bloqueio ou eliminação: para dados tratados com base no consentimento ou quando o tratamento for desnecessário, excessivo ou irregular.
Portabilidade: receber seus dados em formato estruturado e interoperável.
Eliminação: solicitar a exclusão dos dados tratados com base no consentimento, observados os prazos de retenção legais.
Informação sobre compartilhamento: saber com quais entidades seus dados são compartilhados.
Revogação do consentimento: quando o tratamento for baseado no consentimento, revogar a qualquer momento, sem prejuízo dos tratamentos realizados anteriormente.
Oposição: opor-se a tratamentos realizados com base em legítimo interesse que se mostrem irregulares.
Petição à ANPD: caso considere que seus direitos não foram atendidos, peticionar à Autoridade Nacional de Proteção de Dados.
Responderemos às solicitações em até 15 (quinze) dias úteis, podendo solicitar informações adicionais para verificação de identidade.
8. Segurança
Em resumo: usamos MFA, criptografia, isolamento por organização e monitoramento contínuo. Incidentes relevantes são comunicados conforme a LGPD.
A DMS implementa medidas técnicas e organizacionais para proteger os dados dos usuários, incluindo:
- Autenticação: MFA obrigatório para perfis administrativos, política de senhas com complexidade mínima, tokens com expiração e rotação automática.
- Isolamento: cada organização opera em ambiente completamente isolado via Row Level Security (RLS) no banco de dados — nenhum usuário acessa dados de outra organização.
- Criptografia: TLS 1.3 em trânsito, AES-256 em repouso (gerenciado pela infraestrutura Supabase/AWS).
- Backup: backups automáticos diários com retenção de 7 dias (Supabase Pro).
- Monitoramento: logs de autenticação e ações críticas retidos por 12 meses.
- Revisão: auditorias de segurança periódicas com correção de vulnerabilidades identificadas.
Em caso de Incidente de Segurança que afete seus dados, a DMS notificará os titulares e, quando aplicável, a ANPD, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 4/2023.
9. Cookies
Em resumo: só usamos cookies essenciais de sessão. Nenhum cookie de publicidade ou rastreamento.
A Plataforma utiliza apenas cookies estritamente necessários ao funcionamento técnico (gestão de sessão e autenticação). Não utilizamos cookies de análise de terceiros, publicidade ou rastreamento comportamental.
10. Menores de idade
Em resumo: a Plataforma é para uso profissional por maiores de 18 anos.
A Plataforma é destinada exclusivamente ao uso profissional por pessoas maiores de 18 anos. A DMS não coleta intencionalmente dados de menores de idade. Caso identifique que dados de menor foram fornecidos, a DMS os excluirá imediatamente.
11. Alterações a este Aviso
Em resumo: se este Aviso mudar de forma relevante, avisamos por e-mail com 30 dias de antecedência.
A DMS poderá atualizar este Aviso periodicamente para refletir mudanças na Plataforma, nas práticas de tratamento ou na legislação aplicável. Alterações materiais serão comunicadas por e-mail com antecedência mínima de 30 (trinta) dias antes de sua entrada em vigor. A versão vigente estará sempre disponível em tools.dmslaw.com.br/privacidade.
12. Contato e Encarregado (DPO)
Em resumo: o Encarregado é Cláudio Santos — dpo@dmslaw.com.br. Você também pode peticionar à ANPD.
Para exercer seus direitos, tirar dúvidas ou registrar reclamações sobre o tratamento de seus dados pessoais:
Encarregado pelo Tratamento de Dados Pessoais:
Cláudio Santos
dpo@dmslaw.com.br
Você também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd