Documentos legais · MVP
Política de privacidade
Esta política explica, em linguagem operacional de produto, como dados pessoais são tratados no NPJ Praxys. Não constitui parecer jurídico formal; a IES permanece responsável por suas bases legais e por sua política institucional.
Última atualização: 27 de julho de 2026
1. Controlador e operador (LGPD)
Em regra, no tratamento de dados de assistidos, alunos e equipe do NPJ inseridos pela instituição:
- A IES / unidade NPJ (tenant) atua como controladora dos dados pessoais que coleta e decide tratar no âmbito da assistência jurídica e do ensino supervisionado (finalidade, bases legais, retenção institucional).
- Praxys / NPJ Praxys atua, em relação a esses dados, tipicamente como operadora (processadora), prestando a Plataforma e tratando dados sob instruções da IES e da configuração do tenant — sem prejuízo de hipóteses em que Praxys seja controladora de dados próprios (ex.: contas de administradores da plataforma, telemetria técnica mínima, contratos comerciais).
Cada tenant configura parâmetros LGPD na própria área administrativa (base legal documentada, retenção, checklist DPIA leve, etc.), quando habilitado.
2. Quais dados tratamos
Conforme o uso da Plataforma, podem ser tratados:
- Identificação e contato de usuários da equipe (nome, e-mail institucional, papéis, memberships, MFA).
- Dados de assistidos e casos: nome, documentos, contato, relato, área, elegibilidade/triagem, anexos e histórico.
- Dados acadêmicos e de supervisão vinculados ao NPJ (quando o módulo estiver em uso).
- Metadados de auditoria: ações relevantes, unmask de PII com motivo, acessos e eventos de segurança.
- Dados técnicos de sessão/autenticação (cookies/tokens via Supabase Auth) e logs de infraestrutura.
- Arquivos em object storage (ex.: R2), com chaves e políticas de upload/scan do tenant.
Dados sensíveis ou de alta sensibilidade (ex.: saúde, orientação sexual, dados de crianças/adolescentes) só devem ser inseridos se a IES tiver base legal e necessidade claras — a Plataforma não substitui essa análise.
3. Finalidades
- Prestar e melhorar o serviço SaaS multiunidade (casos, agenda, documentos, BI operacional, salas digitais, syncs quando habilitados).
- Autenticar usuários, aplicar papéis e isolar dados por tenant/núcleo.
- Permitir intake/consulta e portal do assistido sob controle da IES.
- Registrar trilha de auditoria e apoiar obrigações de accountability da controladora.
- Segurança, prevenção a abuso, suporte e continuidade do piloto.
4. Bases legais
A escolha e documentação da base legal (consentimento, obrigação legal, legítimo interesse, exercício regular de direitos, etc.) é responsabilidade da IES controladora, refletida nas configurações e práticas do NPJ. Praxys trata os dados para executar o contrato de prestação da Plataforma e obrigações correlatas de segurança.
5. Compartilhamento e subprocessadores
Dados podem ser processados por provedores necessários à operação, por exemplo:
- Supabase — autenticação, banco de dados e APIs associadas.
- Object storage compatível com S3 (ex.: Cloudflare R2) — arquivos e documentos.
- Provedores de e-mail/notificação, SSO/IdP e salas (Meet, Teams, Jitsi etc.), quando o tenant habilitar a integração.
Não vendemos dados pessoais. Compartilhamentos adicionais ocorrem por ordem legal, proteção de direitos ou instrução explícita da IES.
6. Segurança e privacidade por desenho
- Isolamento multi-tenant e controles de acesso por papel.
- Máscaras de PII em listagens; revelação (unmask) exige motivo e gera evento auditável.
- MFA recomendado/obrigatório para papéis privilegiados, conforme configuração.
- Políticas de upload, varredura e retenção configuráveis no tenant.
- Trilha de auditoria para ações sensíveis.
7. Direitos dos titulares (LGPD)
Titulares podem exercer direitos de confirmação, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos e revogação de consentimento (quando essa for a base), nos termos da LGPD.
Pedidos sobre dados de assistidos ou de usuários do NPJ devem ser dirigidos, em primeiro lugar, à IES controladora (canal de privacidade / DPO institucional). Praxys apoiará a IES na medida do tecnicamente possível no MVP.
8. Retenção e eliminação
Prazos de retenção seguem a política LGPD do tenant e necessidades legais/acadêmicas da IES. Após encerramento contratual ou exclusão solicitada pela controladora, dados são eliminados ou anonimizados conforme procedimentos operacionais do piloto, ressalvadas cópias de backup e obrigações legais de conservação.
10. Crianças e adolescentes
A Plataforma não é dirigida a menores como usuárias finais da equipe. Dados de menores eventualmente presentes em casos de assistência devem ser tratados pela IES com salvaguardas adequadas (responsável legal, base legal específica, minimização).
11. Contato de privacidade
Canal placeholder da Plataforma: privacidade@praxys.example
Preferencialmente, use o e-mail/DPO configurado pela sua instituição no NPJ. Enquanto não houver contato real publicado, este endereço é apenas marcador operacional para o MVP.
12. Atualizações
Esta política pode evoluir com o produto. A data no topo indica a versão vigente para o piloto de julho de 2026.