2. Bases Legais Utilizadas
Todo tratamento de dados pessoais na J4G está fundamentado em ao menos uma das bases legais previstas no art. 7º da LGPD:
CONSENTIMENTO (art. 7º, I)
Utilizado para comunicações de marketing, newsletter, cookies analíticos e divulgação de cases com identificação. O consentimento é sempre livre, informado, específico e inequívoco. Pode ser revogado a qualquer tempo.
EXECUÇÃO DE CONTRATO (art. 7º, V)
Base principal para o tratamento de dados de clientes no âmbito da prestação dos serviços contratados: acesso ao ERP, suporte técnico, cobrança e atendimento.
CUMPRIMENTO DE OBRIGAÇÃO LEGAL (art. 7º, II)
Dados tratados para atender exigências fiscais, trabalhistas, contábeis e regulatórias, incluindo SPED, eSocial, DIRF e obrigações perante o Banco Central e órgãos de fiscalização.
LEGÍTIMO INTERESSE (art. 7º, IX)
Utilizado para segurança da informação, prevenção a fraudes, melhoria dos sistemas e comunicações operacionais relevantes aos clientes. Sempre balanceado pelos interesses e direitos fundamentais dos titulares.
PROTEÇÃO DA VIDA (art. 7º, VII) e TUTELA DA SAÚDE (art. 7º, VIII)
Aplicável exclusivamente nos módulos da plataforma da VINCI Med, em contexto hospitalar regulado.
3. Estrutura de Governança de Dados
A J4G mantém estrutura dedicada à governança de dados pessoais:
ENCARREGADO DE PROTEÇÃO DE DADOS (DPO)
Profissional designado responsável por atuar como canal de comunicação entre a J4G, os titulares e a ANPD, conforme exige o art. 41 da LGPD.
Contato: dpo@j4gtecnologia.com.br
COMITÊ DE PRIVACIDADE E SEGURANÇA
Grupo multidisciplinar (TI, Jurídico, Compliance, RH e Operações) que se reúne trimestralmente para revisar políticas, avaliar riscos e aprovar tratamentos de dados.
REGISTRO DE ATIVIDADES DE TRATAMENTO (ROPA)
Inventário completo de todos os tratamentos de dados realizados pela J4G, incluindo categorias de dados, finalidades, bases legais, prazos de retenção e medidas de segurança, mantido atualizado conforme art. 37 da LGPD.
AVALIAÇÃO DE IMPACTO À PROTEÇÃO DE DADOS (DPIA/RIPD)
Conduzida para novos produtos, funcionalidades ou tratamentos que representem risco elevado aos direitos dos titulares, conforme art. 38 da LGPD.
4. Medidas Técnicas de Segurança
Implementamos medidas técnicas robustas para proteger dados pessoais contra acesso não autorizado, vazamentos, alteração e destruição:
CRIPTOGRAFIA
• Dados em repouso: AES-256 para bases de dados e arquivos sensíveis
• Dados em trânsito: TLS 1.3 em todas as comunicações externas
• Tokens de autenticação: httpOnly, Secure, SameSite=Strict
CONTROLE DE ACESSO
• Autenticação multifator (MFA) obrigatória para acesso aos sistemas internos
• Controle baseado em perfis e papéis (RBAC)
• Princípio do menor privilégio: cada colaborador acessa apenas o necessário para sua função
• Revisão trimestral de permissões de acesso
MONITORAMENTO E RESPOSTA
• SIEM (Security Information and Event Management) para monitoramento em tempo real
• Alertas automatizados para comportamentos anômalos
• Plano de Resposta a Incidentes (PRI) com protocolos claros de notificação
• Testes de penetração (pentest) realizados semestralmente por empresa terceirizada independente
BACKUPS E CONTINUIDADE
• Backups automáticos diários com retenção de 30 dias
• Backup offsite em região geográfica distinta
• RTO (Recovery Time Objective) de 4h e RPO (Recovery Point Objective) de 24h para serviços críticos
5. Incidentes de Segurança
Em caso de incidente de segurança que resulte em acesso não autorizado, perda, alteração, destruição ou divulgação indevida de dados pessoais, a J4G adotará o seguinte protocolo:
DETECÇÃO E CONTENÇÃO (Primeiras 24h)
• Ativação imediata do Plano de Resposta a Incidentes
• Isolamento dos sistemas afetados
• Avaliação do escopo e natureza do incidente
COMUNICAÇÃO (Até 72h — prazo LGPD)
• Notificação à ANPD com os dados exigidos pela Resolução CD/ANPD nº 15/2024
• Notificação aos titulares afetados quando o risco for classificado como alto ou elevado
INVESTIGAÇÃO E REMEDIAÇÃO (Após contenção)
• Análise forense para identificar causa raiz
• Implementação de medidas corretivas
• Revisão dos controles de segurança afetados
REGISTRO E APRENDIZADO
• Documentação completa do incidente no registro de incidentes da J4G
• Lições aprendidas incorporadas ao Plano de Segurança
• Atualização dos treinamentos de conscientização quando aplicável
6. Transferência Internacional de Dados
A J4G pode utilizar serviços de infraestrutura em nuvem de fornecedores globais (como Amazon Web Services e Google Cloud Platform), o que pode implicar transferência de dados pessoais para servidores fora do Brasil.
Garantimos que essas transferências atendem aos requisitos dos arts. 33 a 36 da LGPD:
• Países com proteção adequada reconhecida pela ANPD
• Cláusulas Contratuais Padrão (SCCs) com os fornecedores de nuvem
• Garantias específicas de segurança e conformidade LGPD previstas nos contratos
Em todos os casos, exigimos que os fornecedores internacionais adotem padrões de proteção de dados equivalentes ou superiores aos previstos na LGPD.
7. Compliance Anti-Corrupção e Ética Empresarial
O programa de compliance da J4G vai além da proteção de dados e abrange práticas anticorrupção, antilavagem de dinheiro e ética nos negócios:
LEI ANTICORRUPÇÃO (Lei nº 12.846/2013)
A J4G proíbe qualquer forma de suborno, corrupção ativa ou passiva, pagamentos de facilitação e favorecimento ilícito a agentes públicos nacionais ou estrangeiros. Todos os colaboradores e parceiros assinam Código de Ética e Conduta.
PREVENÇÃO À LAVAGEM DE DINHEIRO (Lei nº 9.613/1998)
Adotamos procedimentos de KYC (Know Your Customer) para novos clientes, monitoramos operações suspeitas e registramos transações conforme exigido pelos órgãos reguladores.
CANAL DE ÉTICA (WHISTLEBLOWING)
Mantemos canal confidencial e anônimo para relatos de irregularidades, sem represálias a denunciantes de boa-fé. As denúncias são investigadas pelo Comitê de Ética, com independência em relação à gestão operacional.
ABRAPS — Associação Brasileira dos Profissionais para Desenvolvimento Sustentável
A J4G possui profissional formalmente registrado junto à ABRAPS, reforçando o compromisso com práticas empresariais sustentáveis e responsáveis.
8. Como Exercer Seus Direitos
Para exercer qualquer um dos direitos garantidos pela LGPD, siga os passos abaixo:
1. Envie solicitação por escrito para: dpo@j4gtecnologia.com.br
Assunto: "Exercício de Direito LGPD — [seu nome]"
2. Informe:
• Nome completo e CPF (para confirmação de identidade)
• O direito que deseja exercer (acesso, correção, eliminação, etc.)
• Qualquer informação adicional que facilite a localização dos seus dados
3. Aguarde confirmação de recebimento em até 2 (dois) dias úteis
4. Receba a resposta em até 15 (quinze) dias úteis
Em caso de resposta insatisfatória ou descumprimento, você poderá:
• Solicitar revisão pelo DPO
• Apresentar reclamação perante a ANPD (gov.br/anpd)
• Acionar o Poder Judiciário para a tutela dos seus direitos
Canal de Ética e DPO
Para exercer seus direitos LGPD, reportar irregularidades ou tirar dúvidas sobre compliance.