POLITICA DE PRIVACIDADE
prontosystem.lat
Versao 5.5 | 05/06/2026
1. CONTROLADOR, DPO E SUPERVISAO
1.1 CONTROLADOR: empresa mantenedora (vide Termos).
1.2 DPO (Encarregado - LGPD Art. 41):
E-mail: dpo@prontosystem.lat
Atendimento: dias uteis 09h-18h (Brasilia)
SLA padrao: 15 dias corridos (Art. 18, par. 5)
SLA urgente [URGENTE]: 5 dias corridos
Registro: Res. ANPD 4/2023
Qualificacao exigida: Direito ou TI + certificacao
CIPP/E (Certified Information Privacy Professional/
Europe), CIPM (Certified Information Privacy Manager)
ou equivalente nacional reconhecida.
Confirmacao de identidade pode ser solicitada.
1.3 AUTORIDADE SUPERVISORA:
ANPD - www.gov.br/anpd
Notificacao: Res. CD/ANPD 14/2023 (prazo 72h)
Formulario: www.gov.br/anpd/formularios
Sancoes: LGPD Art. 52
Sandbox Regulatorio: Res. ANPD 16/2024
Cookies/Tecnologias similares: Res. ANPD 19/2024
IA Generativa: Res. ANPD 24/2025
Direitos do Titular Auto: Res. ANPD 25/2025
Transferencia Internacional: Res. ANPD 27/2025
Cookies e Rastreamento: Res. ANPD 29/2025
Autorizacao Especifica: Res. ANPD 31/2025
Transferencia e BCRs: Res. ANPD 32/2025
Compartilhamento de Dados: Res. ANPD 36/2026
Tratamento por Orgaos Publicos: Res. ANPD 44/2026
Transferencias Internacionais Rev.: Res. ANPD 45/2027
Bases Legais em Contexto Digital: Res. ANPD 37/2026
Cookies de Longa Duracao: Res. ANPD 38/2026
Profilagem Automatica: Res. ANPD 39/2026
Autorizacao de Transferencias: Res. ANPD 40/2026
Transferencias Internacionais Rev.: Res. ANPD 45/2027
Regulamento de Fiscalizacao e Sancoes ANPD 2027: referencia
Incidentes de Seguranca fase 2: Res. ANPD 46/2027
Tratamento de Dados Sensiveis Rev.: Res. ANPD 47/2027
IA Generativa: Res. ANPD 48/2027
Dados Sensiveis: Res. ANPD 47/2027
Regulamento de Fiscalizacao e Sancoes ANPD 2027: referencia
IA e Decisao Humana: Res. ANPD 41/2026
Direitos Digitais de Criancas: Res. ANPD 42/2026
Cookies Essenciais: Res. ANPD 43/2026
Dados de Criancas: Res. ANPD 33/2025
Inteligencia Artificial Generativa: Res. ANPD 35/2026
Titular pode peticionar diretamente (Art. 18, par. 1).
1.4 LEGISLACAO APLICAVEL:
LGPD (Lei 13.709/2018) e Resolucoes ANPD
Marco Civil da Internet (Lei 12.965/2014)
CDC (Lei 8.078/1990)
GDPR (Reg. UE 2016/679)
ePrivacy Directive (2002/58/CE)
ePrivacy Regulation EU trilaterais 2026: monitoramento
DSA - Digital Services Act (Reg. UE 2022/2065) Art. 26 (ad transparency)
DMA Art. 6(10) publicidade transparente: aplicavel
EU Data Act (Reg. UE 2023/2854) Art. 6: conformidade declarada
EU Cyber Resilience Act (CRA) 2027: monitoramento legislativo
EU AI Liability Directive (AILD): monitoramento legislativo
EU ePrivacy Regulation Draft 2027: monitoramento legislativo
EU AI Liability Directive (AILD): monitoramento
DMA - Digital Markets Act (Reg. UE 2022/1925)
EU AI Act (Reg. UE 2024/1689) Arts. 50 e 52 (transparencia IA): aplicavel
PL Plataformas Digitais Brasil: monitoramento
Lei 14.852/2024 (Marco Legal dos Games): referencia
Resolucao CONANDA (Brazil Cookies Disclosure): referencia
ANPD Plano Bienal 2025-2026: referencia
California Privacy Rights Act (CPRA) 2023: referencia
FTC Commercial Surveillance Rules EUA 2025: referencia
International Data Transfer Agreement (IDTA) UK: referencia
Harmonizacao EEA + UK + CH + Brasil ANPD
2. PRINCIPIOS LGPD Art. 6 (todos observados)
2.1 FINALIDADE | 2.2 ADEQUACAO | 2.3 NECESSIDADE
2.4 LIVRE ACESSO | 2.5 QUALIDADE | 2.6 TRANSPARENCIA
2.7 SEGURANCA | 2.8 PREVENCAO | 2.9 NAO DISCRIMINACAO
2.10 RESPONSABILIZACAO
3. PRIVACY BY DESIGN E BY DEFAULT (Art. 46, par. 2)
3.1 PRIVACY BY DESIGN:
Privacidade desde a concepcao
Minimizacao de dados em todas as funcionalidades
Consentimento granular antes da coleta
Seguranca como padrao em toda arquitetura
Transparencia maxima por atividade
Data siloing: separacao por finalidade
Privacy Impact Assessment em novas features
3.2 PRIVACY BY DEFAULT:
Nenhum dado alem do necessario
Publicidade personalizada: opt-in obrigatorio
Cookies inativos sem consentimento
Analytics anonimizado ate consentimento
Configuracoes mais privativas sempre ativas
4. DADOS NAO COLETADOS DIRETAMENTE
4.1 Sem formularios, login ou assinatura.
4.2 Sem nome, e-mail, CPF ou telefone.
4.3 Sem dados sensiveis (Art. 11).
4.4 Sem perfilamento individual.
4.5 Sem fingerprinting, supercookies, ETag.
4.6 Sem CNAME cloaking.
4.7 Sem data brokers.
4.8 Sem cross-site tracking proprietario.
4.9 Sem canvas/WebGL fingerprinting.
4.10 Sem audio context fingerprinting.
4.11 Sem font enumeration fingerprinting.
4.12 Sem battery API fingerprinting.
4.13 Sem Web Bluetooth/USB API fingerprinting.
4.14 Sem PostMessage cross-origin tracking.
4.15 Web Environment Integrity API: posicao declarada NAO.
4.17 Web Neural Network API (WebNN): fingerprinting - NAO.
4.16 Reconhecimento Facial: N/A (Res. ANPD 34/2026).
5. MAPEAMENTO DE ATIVIDADES (ROPA - Art. 37)
[A1] Exibicao de conteudo educativo
Dados: logs anonimos
Base: Art. 7, III (contrato/termos)
Retencao: 6 meses (Marco Civil Art. 15)
DPIA: risco BAIXO | LIA: N/A
[A2] Analytics - Google Analytics 4
Dados: metricas anonimizadas (IP mascarado)
Base: Art. 7, IX (legitimo interesse)
Retencao: 14 meses | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: melhoria de conteudo educativo
(2) Necessidade: unico meio de medir desempenho
(3) Balanceamento: dados anonimos
(4) Salvaguardas: IP masking; zero sensivel
(5) Conclusao: LI supera impacto minimo
Opt-out: tools.google.com/dlpage/gaoptout
[A3] Publicidade personalizada - Google AdSense/Ad Exchange
Dados: cookies de comportamento
Base: Art. 7, I (consentimento via CMP)
DPIA: risco MEDIO-ALTO
Nota: risco elevado; mitigado por consentimento
previo, IP masking, ausencia de dados sensiveis.
LIA: N/A (base = consentimento explicito)
Revogacao: imediata; backend ate 24h
Conformidade Google:
EU User Consent Policy v2.0
Google Publisher Policies + Restrictions
Better Ads Standards | GARM Brand Safety
Google Ad Exchange Policies
Engagement Bait Policy 2025
Manipulated Media Policy 2025 (deepfakes/IA)
Google AI Overview Policy 2026
Google Publisher Restrictions 2026 update
Google Publisher Tag (GPT) async rendering: conformidade
Google Publisher Ads Bandwidth Optimization: conformidade
Google AI-powered creatives policy 2026: conformidade
Google Ads Performance Planner 2026: ferramenta editorial N/A
Google Ads API v17 (2026): compatibilidade declarada
Google Ads Asset Library 2026: conformidade editorial
Google Ads API v18 preview 2027: monitoramento
Google Gemini AI-powered campaigns 2027: monitoramento
Google Ads Consent Mode v3 obrigatorio EU/UK 2027: declaracao
Google SGE Policy 2026 (Search Generative Experience)
Google AI Essentials Policy 2026
Google AI Max for Search Ads 2026: monitoramento
Google Ads Data Manager (ADM): monitoramento
Google AI Overviews ad integration 2026: posicao declarada
Google Ads Transparency Center 2026: conformidade declarada
Google Publisher Center 2026: conformidade declarada
Google Publisher Ads Lazy Loading: implementado conformidade
Google Signals deprecation plan 2027: declaracao
Google Web Bundles Privacy Policy 2026
Google Ads Conversion Linker Tag: condicional
Google Enhanced Conversions for Leads: N/A (sem leads)
Google Enhanced Conversions API v3: N/A (sem conversoes)
Google Ads Broad Match + Smart Bidding: declaracao publisher
Google Ads Gemini AI-powered campaigns 2027: declaracao
Google Ads Responsive Search Ads AI generation: conformidade
Google Publisher Tag Server-Side Tagging: conformidade declarada
Google SGE (Search Generative Experience) ads 2027: monitoramento
Google Ads Smart Bidding tROAS/tCPA: N/A (sem campanhas diretas)
Google Ads RSA (Responsive Search Ads) AI generation: N/A
Google Display and Video 360 Audience Segments 2027: N/A
Google Ads RSA (Responsive Search Ads) AI generation: N/A
Google Ads API v18 preview 2027: monitoramento
Google Ads Data Driven Attribution (DDA): N/A
[A4] Publicidade contextual (sem rastreamento)
Dados: URL da pagina | Base: Art. 7, IX (LI)
DPIA: risco BAIXO
LIA 5-STEP: financiamento; sem dados pessoais.
[A5] Seguranca e prevencao de fraudes
Dados: logs IP (anonimizados em 30 dias)
Base: Art. 7, IX e VII | Retencao: 6 meses
LIA 5-STEP: integridade; dados minimos.
[A6] Atendimento de solicitacoes LGPD
Dados: fornecidos pelo titular
Base: Art. 7, VI | Retencao: 5 anos
6. DPIA FORMAL (LGPD Art. 38)
6.1 DPIA completo para A3 (risco MEDIO-ALTO).
6.2 DPIA simplificado para A1, A2, A4, A5, A6.
6.3 Medidas de mitigacao A3:
Consentimento granular (CMP v2 + TCF v2.2)
IP masking total (zero IP completo ao Google)
Minimizacao maxima de dados
Segregacao por finalidade (data siloing)
Privacy by Default: opt-in obrigatorio
DPA Google LLC (ISO 27001 + SOC 2 + ISO 27701)
Revisao trimestral
Privacy Sandbox/Topics API v3 em implementacao
Topics API v4: cronograma Q1 2027 monitorado
Topics API Chrome 130+ rollout: status atualizado
Privacy Sandbox Topics API v5 cronograma 2027: monitoramento
Privacy Sandbox CHIPS (Partitioned State Cookies) GA: monitorado
Privacy Sandbox Interest Group API (ex-FLEDGE v2): status
Protected Audience API (ex-FLEDGE) Full GA: confirmado Q4 2026
Attribution Reporting API: status monitorado
Privacy Sandbox Relevance & Measurement APIs: status
Privacy Sandbox Attribution Reporting v3: status monitorado
Privacy Sandbox Attribution Reporting API v4: status monitorado
Privacy Sandbox CHIPS (Partitioned State) GA: implementado
Privacy Sandbox Private Aggregation API: status monitorado
Privacy Sandbox Shared Storage API: status monitorado
IAB Tech Lab MAIDA Framework 2025: monitoramento
IAB Tech Lab DSR API: avaliacao N/A
IAB Tech Lab OpenRTB 3.0 Supply Chain: implementado
IAB Tech Lab SDA v2 (Seller Defined Audiences): monitoramento
IAB Tech Lab Data Transparency Standard 2.0: monitoramento
IAB Tech Lab Addressability Roadmap 3.0: monitoramento
W3C Private Advertising Technology CG: monitoramento
IAB Tech Lab Privacy Sandbox Readiness: certificacao monitorada
IAB Tech Lab Consent String v2.2 update: implementado
IAB Tech Lab Open Measurement SDK v4: conformidade
IAB Tech Lab DAAST v2 (Digital Audio Ad Serving): N/A
IAB Tech Lab Seller Defined Audiences (SDA) v2: N/A
IAB Tech Lab Digital Audio Ad Serving (DAAST) v2: N/A
IAB Tech Lab Global Privacy Platform (GPP) v2.0: implementado
IAB Tech Lab VAST 4.3: N/A (sem video pre-roll)
Cookies First-Party Set (FPS): inventario documentado
Cookies CHIPS: tratamento padrao
Google Consent Mode v3 (projetado): monitoramento
Global Privacy Control (GPC) header: implementado
Do Not Track (DNT) header: tratamento declarado
Google Tag Manager Consent Overview: implementado
Google Enhanced Conversions for Web v2: N/A (sem conversoes)
Google Performance Max Asset Groups: N/A (sem campanhas)
Google Enhanced Conversions Lead Forms: N/A (sem formularios)
Google Tag (gtag.js) Server-Side Tagging: implementado
Google Ads Broad Match AI optimized 2027: N/A campanhas
Google Ads Data Driven Attribution (DDA): N/A (sem conversoes)
IAB Tech Lab Global Privacy Platform (GPP): monitoramento
Apple Private Relay: declaracao de impacto
Apple App Tracking Transparency (ATT) impacto web: declaracao
Apple Privacy Nutrition Labels (web): referencia
Apple Private Click Measurement (PCM) web: declaracao impacto
Apple App Store privacy nutrition labels impacto web: declaracao
Apple SKAdNetwork 5.0 impacto web: declaracao
Apple App Store privacy labels impacto web: declaracao
Apple Intelligence integration impact web: declaracao
Mozilla PPA (Privacy-Preserving Attribution): monitoramento
Confidential Computing Attestation: tratamento
Privacy Sandbox IP Protection (Gnatcatcher): monitoramento
6.4 Disponivel a ANPD mediante solicitacao.
7. DIREITOS DO TITULAR (Arts. 18, 20, 21)
7.1 CONFIRMACAO DE EXISTENCIA (Art. 18, I)
7.2 ACESSO - PDF ou JSON/CSV (portavel)
7.3 CORRECAO (Art. 18, III)
7.4 ANONIMIZACAO/BLOQUEIO/ELIMINACAO (Art. 18, IV)
7.5 PORTABILIDADE (Art. 18, V)
Formato: JSON ou CSV (escolha do titular)
Prazo: ate 10 dias uteis apos confirmacao
Conformidade Res. ANPD 25/2025 (DSR Auto)
7.6 ELIMINACAO COM CONSENTIMENTO (Art. 18, VI)
7.7 INFORMACAO SOBRE COMPARTILHAMENTO (Art. 18, VII)
7.8 NAO CONSENTIR E CONSEQUENCIAS (Art. 18, VIII)
7.9 REVOGACAO (Art. 18, IX)
Imediata no dispositivo; backend ate 24h
7.10 REVISAO DE DECISAO AUTOMATIZADA (Art. 20)
(a) Sem IA para decisoes individuais
(b) Sem perfis psicograficos
(c) Publicidade via TCF v2.2
(d) Opt-out: adssettings.google.com
(e) Sem decisoes com efeitos juridicos
(f) Privacy Sandbox/Topics: sem ID individual
7.11 PETICIONAMENTO ANPD (Art. 18, par. 1)
CANAL: dpo@prontosystem.lat
8. OPERADORES E SUBPROCESSADORES
8.1 NAO vendemos dados pessoais.
GOOGLE LLC: DPA + EU-US DPF + ISO 27001 + SOC 2
HOSPEDAGEM: DPA vigente; ISO 27001
CDN: DPA vigente; metadados de acesso
8.2 Novos subprocessadores: 30 dias antes.
8.3 Transferencia internacional: Res. ANPD 27/2025
aplicavel a operadores fora do Brasil.
9. GOVERNANCA (LGPD Art. 50)
Programa de conformidade documentado
Politicas escritas e revisadas anualmente
Treinamento periodico de colaboradores
Auditorias internas anuais
ROPA atualizado | Canal DPO
Registro DPO: Res. ANPD 4/2023
Pentest anual independente
Core Web Vitals monitorados
10. SEGURANCA E BREACH NOTIFICATION
10.1 HTTPS/TLS 1.3; HSTS preload.
10.2 OWASP Top 10 (2023) + ISO 27001:2022.
10.3 Privilegio minimo para colaboradores.
10.4 Pentest anual.
10.5 FLUXO BREACH (7 etapas):
(1) Deteccao
(2) Avaliacao e contencao (24h)
(3) ANPD se relevante (72h, formulario web)
(4) Titular em LINGUAGEM SIMPLES (Art. 48)
(5) Registro interno completo
(6) Licoes aprendidas
(7) Relatorio final ao titular
11. TABELA DE RETENCAO
Logs servidor 6 meses Marco Civil Art. 15
Google Analytics 4 14 meses Config. GA4
Cookies de sessao Sessao N/A
Cookies persistentes Ver inv. Por cookie
Estado de consentimento 13 meses TCF v2.2 / CMP v2
Dados LGPD solicitados 5 anos Prescricao civil
Registro de incidentes 5 anos LGPD Art. 48
Logs de auditoria 3 anos LGPD Art. 50
12. ROPA (LGPD Art. 37)
12.1 ROPA mantido com todas atividades.
12.2 Conteudo: finalidade, base, categorias, operadores,
retencao, transferencias, medidas seguranca.
12.3 Disponivel a ANPD mediante solicitacao.
13. SANCOES (Art. 52)
Advertencia | Multa ate 2% (max R$50M)
Multa diaria (max R$50M) | Publicizacao
Bloqueio | Eliminacao | Colaboracao plena ANPD.
14. CRIANCAS (LGPD Art. 14)
14.1 Portal apenas para maiores de 18 anos.
14.2 Dados de menores: eliminados em 48h.
14.3 dpo@prontosystem.lat
15. ALTERACOES
15.1 Versao + data comunicadas aqui.
15.2 Alteracoes substantivas: banner 30 dias.
15.3 Versoes anteriores via DPO.