Versão 1.0
Vigente desde 21/07/2026
1. Quem somos e quais são os papéis no tratamento de dados
Esta Política de Privacidade descreve como a plataforma PublicSoft, operada por [RAZAO SOCIAL], inscrita no CNPJ sob o nº [CNPJ] ("Operador"), trata dados pessoais no âmbito da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).
A PublicSoft é um sistema de gestão pública (ERP) utilizado por órgãos e entidades da Administração Pública. Nesse contexto, o órgão/entidade contratante (prefeitura, autarquia ou similar) é o CONTROLADOR dos dados pessoais — decide quais dados são coletados e para qual finalidade — e a PublicSoft atua como OPERADORA, tratando os dados em nome e conforme as instruções do controlador.
Para questões relacionadas a esta Política ou aos seus dados pessoais, contate nosso Encarregado de Proteção de Dados pelo e-mail [EMAIL ENCARREGADO].
2. Quais dados pessoais tratamos
Dados cadastrais de usuários (servidores e gestores): nome, CPF, e-mail, matrícula funcional, cargo, telefone, endereço, registros profissionais (OAB, CREA, CRC) e imagem de perfil.
Dados de pessoas vinculadas a obrigações da Administração (ex.: favorecidos de empenho): nome, CPF, RG, data de nascimento, filiação, PIS/PASEP, profissão, estado civil, escolaridade e raça/cor — estes últimos exigidos pela legislação de execução orçamentária e financeira (cadastros governamentais como SIAFI/e-CAF).
Dados de fornecedores e seus representantes: razão social, CNPJ ou CPF, contato, endereço, dados bancários e dados do representante legal.
Dados de motoristas e credenciados: nome, CPF, RG, CNH e documentos anexos.
Registros de atuação na plataforma: histórico de ações em processos administrativos e licitatórios, trilhas de aprovação, registros de assinatura eletrônica/digital (nome, CPF, cargo, data/hora, endereço IP, agente de usuário e geolocalização do dispositivo no ato da assinatura).
Registros técnicos de uso: logs de acesso e de erro (com IP mascarado), registros de uso das funcionalidades de inteligência artificial (quantidade de chamadas, custo e usuário), e dados de sessão.
3. Para que utilizamos os dados (finalidades e bases legais)
Execução do contrato de prestação de serviços com o órgão contratante e das finalidades públicas deste (art. 7º, V, e art. 11, II, da LGPD): operação dos módulos de licitações, contratos, obras, frotas, almoxarifado, orçamento e patrimônio.
Cumprimento de obrigação legal ou regulatória (art. 7º, II, e art. 16, I, da LGPD): publicidade e transparência dos atos administrativos exigidas pela Lei nº 14.133/2021 e pela Constituição Federal; preservação da rastreabilidade de processos públicos; registros de assinatura eletrônica nos termos da Lei nº 14.063/2020 e da MP nº 2.200-2/2001; guarda de documentos fiscais e contábeis nos prazos legais.
Legítimo interesse (art. 7º, IX, da LGPD): segurança da informação, prevenção a fraudes e auditoria — incluindo o registro de IP e geolocalização no ato da assinatura de documentos, utilizados exclusivamente para investigar acessos indevidos e uso de credenciais comprometidas; e o controle interno de uso e custo das funcionalidades de inteligência artificial.
A publicação de dados de contratações públicas em portais oficiais (PNCP, diário oficial) decorre de obrigação legal de transparência e não constitui tratamento indevido.
4. Com quem compartilhamos dados (suboperadores)
Para operar a plataforma, utilizamos os seguintes suboperadores, sempre sob contrato e instruções documentadas: provedor de infraestrutura em nuvem (hospedagem da aplicação e banco de dados), Supabase (armazenamento de anexos e documentos), provedor de envio de e-mails transacionais, e provedores de inteligência artificial (Anthropic, Perplexity e/ou Kimi) para funcionalidades de geração e análise de documentos.
Os provedores de inteligência artificial podem estar localizados fora do Brasil, o que caracteriza transferência internacional de dados (art. 33 da LGPD). Enviamos a esses provedores o mínimo necessário para a funcionalidade — predominantemente dados institucionais do órgão e nomes de agentes públicos no exercício da função (informação já pública por força da legislação de transparência). Não enviamos senhas, dados bancários ou CPFs de usuários para provedores de IA.
Não vendemos, alugamos ou compartilhamos dados pessoais para fins comerciais ou de marketing.
5. Cookies e armazenamento local
Utilizamos apenas cookies estritamente necessários ao funcionamento da plataforma: o cookie de sessão (autenticação, criptografado e com validade limitada) e preferências de navegação (como a unidade gestora ativa). Esses cookies são indispensáveis à prestação do serviço e, por isso, não dependem de consentimento.
Não utilizamos cookies de rastreamento, publicidade ou análise de terceiros. O histórico de páginas visitadas é armazenado apenas no seu próprio navegador (armazenamento local) e não é transmitido aos nossos servidores.
6. Por quanto tempo guardamos os dados
Dados de processos administrativos, licitações, contratos e respectivas trilhas de auditoria e assinatura: preservados enquanto durar a obrigação legal de guarda e transparência (Lei nº 14.133/2021, Lei nº 14.063/2020, legislação contábil e fiscal) — a eliminação desses registros não é possível, pois violaria a lei e comprometeria a rastreabilidade dos atos públicos.
Logs técnicos de acesso e erro: retidos por até 90 dias, com IP mascarado.
Registros de uso de inteligência artificial: retidos para controle interno de uso e custo, com acesso restrito à gestão do órgão.
Dados cadastrais de usuários: mantidos enquanto durar o vínculo funcional ou a necessidade de rastreabilidade dos atos praticados pelo usuário na plataforma.
7. Como protegemos os dados
Criptografia de credenciais e certificados digitais em repouso (AES-256-GCM), com chave-mestra mantida fora do banco de dados.
Senhas armazenadas exclusivamente como resumo criptográfico (hash bcrypt) — nunca em texto claro.
Sessões com cookie seguro (criptografado, validade limitada, flags de segurança) e isolamento de dados por unidade gestora (multi-tenant), de modo que cada órgão acessa apenas os próprios dados.
Logs sanitizados: não registramos cookies, tokens ou cabeçalhos de requisição, e endereços IP são mascarados.
Documentos de processos armazenados em repositório privado com endereços de acesso temporários (URLs assinadas).
8. Seus direitos como titular
Nos termos do art. 18 da LGPD, você pode solicitar: confirmação da existência de tratamento, acesso aos seus dados, correção de dados incompletos ou desatualizados, informação sobre compartilhamentos e revisão de decisões automatizadas.
Na área "Privacidade e dados" do seu perfil, você pode baixar uma cópia dos seus dados cadastrais e registrar solicitações ao controlador (o órgão ao qual você é vinculado), que serão analisadas e respondidas formalmente.
Importante: dados vinculados a processos administrativos, licitações, contratos, trilhas de auditoria e assinaturas são retidos por obrigação legal (art. 16, I, da LGPD) e não podem ser eliminados, pois sua guarda é exigida pela legislação de transparência e controle da Administração Pública. Nesses casos, a resposta à solicitação indicará expressamente o fundamento legal da retenção.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
9. Incidentes de segurança
Mantemos plano de resposta a incidentes. Caso ocorra incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos o controlador (o órgão contratante) sem demora, para as providências cabíveis, incluindo, quando aplicável, a comunicação à ANPD e aos titulares afetados.
10. Alterações desta Política
Esta Política pode ser atualizada periodicamente. A versão vigente, com sua data, estará sempre disponível nesta página. Alterações relevantes serão comunicadas aos usuários na própria plataforma.
Versão 1.0 — vigente desde 21/07/2026.
